Pridobivanje podatkov o kreditni kartici s strani prodajalca + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 03.01.2022 Številka: 07121-1/2021/2622 Kategorije: --> Kategorije: Bančništvo, Informiranje posameznika, Pravne podlage, Privolitev, Zavarovanje osebnih podatkov Informacijski pooblaščenec (v nadaljevanju: IP) je dne 23. 12. 2021 prejel vaše elektronsko sporočilo, v katerem prosite za mnenje, ali je dopustna praksa, da prodajalec ob nakupu blaga ali storitev po telefonu od kupca zahteva številko kreditne kartice in varnostno kodo ter nato z osebnimi podatki kupca (namesto njega) izvede (spletni) nakup željenega blaga ali storitve, pri čemer kupcu zagotavlja, da je tak način plačevanja varen. Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju v skladu z 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba), 7. točko prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1 in 177/20, v nadaljevanju: ZVOP-1) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju: ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašimi vprašanji. Po mnenju IP v danem primeru, ko prodajalec zaradi izvedbe nakupa blaga ali storitev od kupcev pridobiva podatke o posamezniku, njegovi kreditni kartici in varnostni kodi, ne moremo govoriti o obdelavi osebnih podatkov, ki upošteva osnovna načela obdelave osebnih podatkov, še manj o primerni poslovni praksi, saj prodajalec od posameznikov na podlagi objektivno neutemeljenih in zavajajočih zagotovitev glede varnosti pridobiva osebne podatke, ki naj bi jih le-ti skrbno varovali in ima lahko kakršnokoli razkrivanje le-teh zanje izrazito negativne posledice. Obrazložitev: Podatki s kreditne kartice posameznika so njegovi osebni podatki, karkoli nekdo z njimi počne, pa predstavlja obdelavo teh osebnih podatkov. Osebni podatki morajo biti obdelani zakonito, pošteno in na pregleden način, biti zbrani za določene, izrecne in zakonite namene, biti ustrezni, relevantni in omejeni na to, kar je potrebno za namene, za katere se obdelujejo, in se obdelovati na način, ki zagotavlja ustrezno varnost osebnih podatkov, vključno z zaščito pred nedovoljeno ali nezakonito obdelavo. Splošna uredba v prvem odstavku 6. člena opredeljuje pravne podlage za obdelavo osebnih podatkov, in sicer so to: privolitev, sklenitev ali izvajanje pogodbe, izvajanje zakonskih zahtev oziroma izvajanje javnih nalog in zakoniti interesi, ki prevladajo nad interesi posameznika; pri tem je za zakonitost obdelave dovolj, da je izpolnjena ena od navedenih pravnih podlag. Vsak upravljavec je dolžan posameznikom ob vsakem pridobivanju njihovih osebnih podatkov nuditi ustrezne informacije v skladu s 13. členom Splošne uredbe, pri čemer morajo biti informacije podane v jedrnati, pregledni, razumljivi in lahko dostopni obliki ter jasnem in preprostem jeziku. Če posameznik prodajalcu posreduje podatke o svoji kreditni kartici, bi se lahko štelo, da prodajalec te podatke obdeluje na podlagi privolitve posameznika v skladu s točko (
Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.