← Slovenija

Razkrije plačilne liste s strani sodelavke - IPRS

Razkrije plačilne liste s strani sodelavke + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 31.05.2022 Številka: 07121-1/2022/584 Kategorije: --> Kategorije: Delovna razmerja, Zavarovanje osebnih podatkov Informacijski pooblaščenec (v nadaljevanju: IP) je prejel vaš dopis, v katerem nas seznanjate, da naj bi vaša sodelavka, ki vas je nadomeščala, razkrila drugim zaposlenim vašo plačilno listo in podatek o vašem začasnem prebivališču. Zanima vas ali je njeno dejanje bilo kaznivo in kako naj v povezavi s tem ukrepate. *** Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z
  2. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne
  3. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov),
  4. členom Zakona o varstvu osebnih podatkov na področju obravnavanja kaznivih dejanj (Uradni list RS, št. 177/20, v nadaljevanju ZVOPOKD),
  5. točko prvega odstavka
  6. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju: ZVOP-1) ter
  7. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju: ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem. Imena, priimki, naslovi bivališč predstavljajo osebne podatke. Predmet varstva po Splošni uredbi in ZVOP-1 so lahko tudi podatki iz plačilne liste, v kolikor omogočajo določitev konkretnega posameznika. Za vsako obdelavo osebnih podatkov (tudi vpogled in razkrivanje) je treba imeti ustrezno in zakonito pravno podlago. Razkritje osebnih podatkov, ki so del plačilne liste, brez ustrezne pravne podlage bi lahko predstavljalo kršitev določb Splošne uredbe in ZVOP-
  8. Osebni podatki, ki se obdelujejo, morajo biti ustrezni in po obsegu primerni glede na namene, za katere se zbirajo in nadalje obdelujejo. Upravljavci osebnih podatkov so dolžni zagotoviti varovanje osebnih podatkov, ki jih v okviru svojega dela obdelujejo. IP v okviru mnenja ne more dokončno presojati, ali je v konkretnem primeru dejansko šlo za kršitev varstva osebnih podatkov temveč bi to lahko presojal le v okviru inšpekcijskega nadzora oziroma drugega upravnega postopka. O b r a z l o ž i t e v: Uvodoma poudarjamo, da IP izven postopka inšpekcijskega nadzora oziroma drugega upravnega postopka konkretnih obdelav osebnih podatkov ne more in ne sme presojati. V mnenju lahko zato podamo zgolj splošna pojasnila z vidika varstva osebnih podatkov, ne moremo pa presojati ustreznosti konkretnega ravnanja posameznih upravljavcev. Pojem osebni podatek pomeni skladno s členom 4

(1)Splošne uredbe katero koli informacijo v zvezi z določenim ali določljivim posameznikom; določljiv posameznik je tisti, ki ga je mogoče neposredno ali posredno določiti, zlasti z navedbo identifikatorja, kot je ime, identifikacijska številka, podatki o lokaciji, spletni identifikator, ali z navedbo enega ali več dejavnikov, ki so značilni za fizično, fiziološko, gensko, duševno, gospodarsko, kulturno ali družbeno identiteto tega posameznika. Imena, priimki, naslovi bivališč tako nedvomno predstavljajo osebne podatke. Predmet varstva po Splošni uredbi in ZVOP-1 so lahko tudi podatki iz plačilne liste, v kolikor omogočajo določitev konkretnega posameznika. Skladno s členom 4
(2)Splošne uredbe pomeni obdelava vsako dejanje ali niz dejanj, ki se izvaja v zvezi z osebnimi podatki ali nizi osebnih podatkov z avtomatiziranimi sredstvi ali brez njih, kot je zbiranje, beleženje, urejanje, strukturiranje, shranjevanje, prilagajanje ali spreminjanje, priklic, vpogled, uporaba, razkritje s posredovanjem, razširjanje ali drugačno omogočanje dostopa, prilagajanje ali kombiniranje, omejevanje, izbris ali uničenje. Za vsako obdelavo osebnih podatkov pa je treba imeti ustrezno in zakonito pravno podlago. Pravne podlage so določene v členu 6 Splošne uredbe in so sledeče: privolitev (točka (a)), sklenitev ali izvajanje pogodbe (točka (b)), zakon (točka (c)), zaščita življenjskih interesov posameznika (točka (d)), izvajanje javne naloge (točka (
  1. e)v zvezi s četrtim odstavkom 9. člena ZVOP-1), zakoniti interesi upravljavca, ki ne prevladajo nad interesi in pravicami posameznika (točka (f)). Iz navedenega izhaja, da predstavlja vpogled oziroma razkritje osebnih podatkov zaposlenega obdelavo osebnih podatkov, za katero mora imeti delodajalec kot upravljavec ustrezno pravno podlago. Razkritje osebnih podatkov, ki so del plačilne liste, brez ustrezne privolitve posameznika ali brez podlage v zakonu bi lahko torej predstavljalo kršitev določb Splošne uredbe in ZVOP-1. Izbira ustrezne pravne podlage za obdelavo osebnih podatkov, upoštevajoč konkretne okoliščine in namen obdelave, pa je vedno odgovornost in obveznost upravljavca. IP v zvezi s tem še izpostavlja, da bi lahko pravno podlago za obdelavo podatkov delavca predstavljal Zakon o delovnih razmerjih (Uradni list RS, št. 21/13, s spremembami in dopolnitvami; v nadaljevanju: ZDR-1). Na podlagi prvega odstavka 48. člena ZDR-1 se osebni podatki delavcev lahko zbirajo, obdelujejo, uporabljajo in dostavljajo tretjim osebam samo, če je to določeno s tem ali drugim zakonom ali če je to potrebno zaradi uresničevanja pravic in obveznosti iz delovnega razmerja ali v zvezi z delovnim razmerjem. Navedena določba naj bi omejevala delodajalca pri zbiranju, omejitvi namenov in nadaljnji obdelavi delavčevih osebnih podatkov, ki niso potrebni za izvajanje pogodbe o zaposlitvi. Na podlagi informacij, ki ste te nam jih posredovali, tako ni moč ugotoviti, komu konkretno in s katerimi nameni so bili osebni podatki razkriti, zato v zvezi s tem IP lahko pojasni le, da delodajalcu v konkretnem primeru zakon eksplicitno ne predpisuje, katere podatke o plačilnih listah lahko posreduje drugim zaposlenim znotraj delodajalca, zato mora obseg teh podatkov določiti glede na to, kateri podatki so potrebni zaradi uresničevanja pravic in obveznosti iz delovnega razmerja v konkretnem primeru. Pri teh presojah mora upravljavec vedno izhajati tudi iz načela najmanjšega obsega podatkov, na podlagi katerega morajo biti osebni podatki, ki se obdelujejo, ustrezni in po obsegu primerni glede na namene, za katere se zbirajo in nadalje obdelujejo. Ob tem je potrebno upoštevati tudi pravila v zvezi z notranjo organizacijo konkretnega delodajalca. IP notranje organizacije vašega delodajalca ne pozna in prav tako se v zvezi s tem ne more konkretno opredeliti v okviru predmetnega neobvezujočega mnenja. Ob tem tudi izpostavljamo, da so upravljavci osebnih podatkov dolžni zagotoviti varovanje osebnih podatkov, ki jih v okviru svojega dela obdelujejo. ZVOP-1 v 24. členu zahteva od upravljavcev osebnih podatkov izvedbo organizacijskih, tehničnih in logično-tehničnih postopkov in ukrepov, s katerimi se varujejo osebni podatki, preprečuje slučajno ali namerno nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter nepooblaščena obdelava teh podatkov, kar se zagotavlja med drugim tudi z varovanjem prostorov in opreme. Gre za organizacijske in tehnične ukrepe, ki jih določata Splošna uredba o varstvu podatkov (32. člen) in ZVOP-1 (24. in 25. člen). Podrobnejših postopkov in ukrepov niti ZVOP-1, niti Splošna uredba ne določata, saj so ti odvisni od različnih okoliščin v katerih se osebni podatki v praksi obdelujejo. Nadalje, ZVOP-1 v 25. členu določa, da mora vsak upravljavec osebnih podatkov v svojih aktih predpisati postopke in ukrepe za zavarovanje osebnih podatkov ter določiti osebe, ki so odgovorne za določene zbirke osebnih podatkov in njihovo obdelavo, a ne določa natančne vsebine notranjega akta – pravilnika. Navedene določbe je potrebno upoštevati skupaj z določbami Splošne uredbe, ki podrobneje urejajo področje varnosti osebnih podatkov. IP sklepno ponavlja, da v okviru mnenja ne more dokončno presojati, ali je v konkretnem primeru dejansko šlo za kršitev varstva osebnih podatkov. Ob tem IP pojasnjuje še, da Splošna uredba o varstvu podatkov v 77. členu določa, da ima brez poseganja v katero koli drugo upravno ali pravno sredstvo vsak posameznik, na katerega se nanašajo osebni podatki, pravico, da vloži pritožbo pri nadzornem organu, zlasti v državi članici, v kateri ima običajno prebivališče, v kateri je njegov kraj dela ali v kateri je domnevno prišlo do kršitve, če meni, da obdelava osebnih podatkov v zvezi z njim krši to uredbo. Nadzorni organ v RS je Informacijski pooblaščenec, ki je v skladu z 2. členom ZInfP samostojen in neodvisen državni organ, pristojen za inšpekcijski nadzor nad izvajanjem zakona in drugih predpisov, ki urejajo varstvo ali obdelavo osebnih podatkov oziroma iznos osebnih podatkov iz Republike Slovenije, ter opravljanje drugih nalog, ki jih določajo ti predpisi. V kolikor menite, da so vam bile kršene vaše pravice v zvezi z varstvom osebnih podatkov, lahko pri IP vložite prijavo po elektronski pošti na naslov gp.ip@ip-rs.si, oz. po navadni pošti na naslov: Informacijski pooblaščenec, Dunajska cesta 22, 1000 Ljubljana. To lahko storite tudi preko obrazca, ki je dostopen na spletni strani IP: https://www.ip-rs.si/varstvo-osebnih-podatkov/pravice-posameznika/vlozitev-prijave Prijava kršitve pa mora biti obrazložena oziroma konkretizirana vsaj z navedbami kje, kdaj in kaj se je zgodilo, ter od kod ste prejeli informacijo o kršitvi z vsemi morebitnimi dokazili. V upanju, da ste dobili odgovor na vaša vprašanja, vas lepo pozdravljamo. Pripravil: Grega Rudolf, asistent svetovalca pri IP Mojca Prelesnik, univ. dipl. prav., informacijska pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.
  2. si)Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.