Razkrivanje osebnih podatkov med zaposlenimi v banki + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem
- 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 03.11.2010 Številka: 0712-2/2010/1905 Kategorije:Bančništvo --> Kategorije: Bančništvo Informacijski pooblaščenec (v nadaljevanju Pooblaščenec) je 20.10.2010 prejel vaše elektronsko sporočilo, v katerem navajate, da imate pri D.H. d.d. nekaj izvršb na transakcijskem računu, zato je račun blokiran. Ko vstopite v banko, se bančni uslužbenci za pultom vsevprek pogovarjajo o vašem transakcijskem računu, vaših blokadah ter o višini izvršb, pri tem pa se z vsemi temi podatki seznanjajo tudi ostale stranke v poslovalnici. Z razkrivanjem teh podatkov vam bančni uslužbenci povzročajo sramoto, zato se sedaj odpravljate v banko le takrat, ko je v njen malo strank, saj se bojite, da bodo zaposleni zopet vsevprek razglabljali o vaši situaciji in s tem seznanjali mimoidoče. Sprašujete nas, kako postopati v takem primeru oziroma kam se lahko obrnete po pomoč.Avtentično razlago posameznih določb zakona daje le Državni zbor, neobvezno pa predlagatelj zakona, zato vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju na podlagi
- tč.
- odst.
- čl. Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1) ter
- čl. Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, v nadaljevanju ZInfP), posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem:ZVOP-1 v
- členu (zavarovanje osebnih podatkov) določa, da upravljavci (v konkretnem primeru banka) osebnih podatkov v svojih internih aktih predpišejo postopke in ukrepe za zavarovanje osebnih podatkov ter določijo osebe, ki so odgovorne za določene zbirke osebnih podatkov, in osebe, ki lahko zaradi narave njihovega dela obdelujejo določene osebne podatke. Upravljavec osebnih podatkov je na podlagi
- člena ZVOP-1 dolžan zagotoviti zavarovanje osebnih podatkov, med drugim tudi preprečiti dostop do podatkov pri njihovem prenosu nepooblaščenim osebam.V vašem primeru kot ga opisujete, zavarovanje osebnih podatkov ni bilo ustrezno, če so se z njimi lahko seznanili tudi naključno prisotni v banki. Banka je namreč ne le po ZVOP-1, ampak tudi po izrecni določbi ZBan-1 dolžna kot zaupne varovati vse podatke, dejstva in okoliščine o posamezni stranki, s katerimi razpolaga, ne glede na način, na katerega je pridobila te podatke. Kršitev je sankcionirana po obeh zakonih.Pooblaščenec vam svetuje, da na njega naslovite prijavo, hkrati pa vas opozarjamo, da se lahko učinkovito obravnava le prijave, iz katerih je mogoče ugotoviti s katerim dejanjem naj bi bile kršene pravice posameznika do varstva osebnih podatkov, kdo je domnevni kršitelj in kdaj je do kršitve prišlo.O b r a z l o ž i t e v:ZVOP-1 v
- točki
- člena določa, da obdelava osebnih podatkov pomeni kakršnokoli delovanje ali niz delovanj, ki se izvaja v zvezi z osebnimi podatki, ki so avtomatizirano obdelani ali ki so pri ročni obdelavi del zbirke osebnih podatkov ali so namenjeni vključitvi v zbirko osebnih podatkov, zlasti zbiranje, pridobivanje, vpis, urejanje, shranjevanje, prilagajanje ali spreminjanje, priklicanje, vpogled, uporaba, razkritje s prenosom, sporočanje, širjenje ali drugo dajanje na razpolago, razvrstitev ali povezovanje, blokiranje, anonimiziranje, izbris ali uničenje; obdelava je lahko ročna ali avtomatizirana (sredstva obdelave)Pooblaščenec poudarja, da pogoje in postopke obdelave vaših osebnih podatkov s strani bančnih uslužbencev ZVOP-1 ureja podrobno in zavezujoče. ZVOP-1 namreč v
- členu (zavarovanje osebnih podatkov) predpisuje, da upravljavci (v konkretnem primeru banka) osebnih podatkov v svojih internih aktih predpišejo postopke in ukrepe za zavarovanje osebnih podatkov ter določijo osebe, ki so odgovorne za določene zbirke osebnih podatkov, in osebe, ki lahko zaradi narave njihovega dela obdelujejo določene osebne podatke. Ker torej vaše osebne podatke, kot navajate, poznajo skoraj vsi bančni uslužbenci in jih razkrivajo tudi ostalim nepooblaščenim osebam, so bile v tem delu določbe zakona kršene.Upravljavec osebnih podatkov je na podlagi
- člena ZVOP-1 dolžan zagotoviti zavarovanje osebnih podatkov, med drugim tudi preprečiti dostop do podatkov pri njihovem prenosu nepooblaščenim osebam. Prvi odstavek
- člena ZVOP-1 namreč določa, da zavarovanje osebnih podatkov obsega organizacijske, tehnične in logično-tehnične postopke in ukrepe, s katerimi se varujejo osebni podatki, preprečuje slučajno ali namerno nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter nepooblaščena obdelava teh podatkov, tako da se:
- varujejo prostori, oprema in sistemsko programska oprema, vključno z vhodno-izhodnimi enotami
- varuje aplikativna programska oprema, s katero se obdelujejo osebni podatki;
- preprečuje nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih;
- zagotavlja učinkovit način blokiranja, uničenja, izbrisa ali anonimiziranja osebnih podatkov
- omogoča poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov.Pooblaščenec poudarja, da je smisel citiranih določb
- in
- člena ZVOP-1 prav v zagotavljanju pravic posamezniku, subjektu obdelovanih osebnih podatkov.Namen ZVOP-1 je preprečevanje neustavnih, nezakonitih in neupravičenih posegov v zasebnost in dostojanstvo posameznikov (
- člen ZVOP-1). V skladu s tretjim odstavkom
- člena Ustave RS (Uradni list RS, št. 33I/1991-I, 42/1997, 66/2000, 24/2003, 69/2004, 69/2004, 69/2004, 68/2006; v nadaljevanju: Ustava RS) je posamezniku zagotovljena pravica do seznanitve z zbranimi osebnimi podatki, ki se nanašajo nanj (lastni osebni podatki) in pravico do sodnega varstva ob njihovi zlorabi.Dodatno, kot že navedeno,
- točka prvega odstavka
- člena izrecno določa, da mora upravljavec za zavarovanje osebnih podatkov omogočati poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani (po definiciji pojma »obdelava« torej tudi kdaj je bilo vanje vpogledano) in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov.V skladu s tretjim odstavkom
- člena ZVOP-1, ki določa, da mora upravljavec osebnih podatkov za vsako posredovanje osebnih podatkov zagotoviti, da je mogoče pozneje ugotoviti, kateri osebni podatki so bili posredovani, komu, kdaj in na kakšni podlagi, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja osebnih podatkov.Določbe ZVOP-1 so torej jasne, iz njih pa izrecno izhaja prav zakonsko varstvo vaše pravice zaradi nedopustnega obdelovanja oziroma posredovanja vaših osebnih podatkov. Poleg ZVOP-1, tudi Zakon o bančništvu (Uradni list RS, št. 131/06 s spremembami in dopolnitvami; ZBan-1) v
- členu izrecno določa, da mora banka kot zaupne varovati vse podatke, dejstva in okoliščine o posamezni stranki, s katerimi razpolaga, ne glede na način, na katerega je pridobila te podatke.Sankcija je prepisana tako za kršitev določil ZVOP-1 kot tudi za kršitev Zban-1.Pooblaščenec je med drugim pristojen za inšpekcijski nadzor nad izvajanjem zakona in drugih predpisov, ki urejajo varstvo ali obdelavo osebnih podatkov. Prijavo lahko vložite osebno, pisno ali preko spletnega obrazca (Obrazec za prijavo), ki je na voljo na spletni strani: http://www.ip-rs.si/obrazci/varstvo-osebnih-podatkov/ . Pooblaščenec lahko učinkovito obravnava le prijave, iz katerih je mogoče ugotoviti s katerim dejanjem naj bi bile kršene pravice posameznika do varstva osebnih podatkov, kdo je domnevni kršitelj in kdaj je do kršitve prišlo.Prijazen pozdrav, Informacijski pooblaščenec: Nataša Pirc Musar, univ.dipl.prav., pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026