← Slovenija

Razmejitev med upravljavcem in obdelovalcem pri pregledu strank - IPRS

Razmejitev med upravljavcem in obdelovalcem pri pregledu strank + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 05.10.2021 Številka: 07121-1/2021/1995 Kategorije: --> Kategorije: Bančništvo, Pogodbena obdelava podatkov Informacijski pooblaščenec (v nadaljevanju IP) je po elektronski pošti prejel vaš dopis, v katerem nas prosite za mnenje glede razmejitve med vlogo upravljavca in obdelovalca osebnih podatkov pri izvedbi pregleda stranke preko tretje osebe. Zakon o preprečevanju pranja denarja in financiranja terorizma (Uradni list RS, št. 68/16, 81/19, 91/20 in 2/21 – popr.; v nadaljevanju: ZPPDFT-1) omogoča, da zavezanec prepusti pregled stranke tretji osebi. Tretja oseba bi tako obdelovala osebne podatke, ker jo za to zaprosi zavezanec. Podatke pa tretja oseba obdeluje iz upravičenj, ki jih ji daje zakon, in bo pri pregledu relevantne osebe sledila določilom zakona (in ne navodilom zavezanca), podatke bo obdelovala le toliko časa, dokler ne izvede pregleda, nato pa jih je skladno z zakonom dolžna posredovati zavezancu, sama pa izbrisati. Zanima vas, ali naj bi takšno tretjo osebo obravnavali kot obdelovalca osebnih podatkov ali pa je mogoče šteti tretjo osebo kot samostojnega upravljavca osebnih podatkov, ki na podlagi določil v zakonu posreduje podatke drugemu upravljavcu (zavezancu). Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju na podlagi
  2. člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne
  3. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba),
  4. točke prvega odstavka
  5. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1) ter
  6. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. Ob tem IP poudarja, da izven postopka inšpekcijskega nadzora konkretnih obdelav osebnih podatkov ne more presojati. Prvi odstavek
  7. člena ZPPDFT-1 določa, da lahko zavezanec pod pogoji, ki jih določa ta zakon, izvajanje ukrepov iz 1.,
  8. in
  9. točke prvega odstavka
  10. člena tega zakona (pregled stranke) pri sklepanju poslovnega razmerja zaupa tretji osebi. Pri tem pa se skladno s četrtim odstavkom istega člena zavezanec, ki zaupa pregled stranke tretji osebi, s tem ne razbremeni odgovornosti za pravilno izvedbo pregleda stranke po tem zakonu. Za vaš primer si moramo podrobneje ogledati opredelitev pojma »upravljavec« in »obdelovalec« osebnih podatkov. Sedmi odstavek
  11. člena Splošne uredbe upravljavca osebnih podatkov opredeljuje kot fizično ali pravno osebo, javni organ, agencijo ali drugo telo, ki samo ali skupaj z drugimi določa namene in sredstva obdelave; kadar namene in sredstva obdelave določa pravo Unije ali pravo države članice, se lahko upravljavec ali posebna merila za njegovo imenovanje določijo s pravom Unije ali pravom države članice. Osmi odstavek
  12. člena Splošne uredbe pa pojem obdelovalca opredeljuje kot fizično ali pravno osebo, javni organ, agencijo ali drugo telo, ki obdeluje osebne podatke v imenu upravljavca. Glede na zapisano v vašem zaprosilu za mnenje lahko domnevamo, da je zavezanec za pregled stranke po določbah ZPPDFT-1 klasični upravljavec osebnih podatkov, tretja oseba v smislu
  13. člena istega zakona pa obdelovalec osebnih podatkov. Kljub temu, da bo tretja oseba, kot navajate, podatke obdelovala iz upravičenj, ki jih tretji osebi daje zakon, in bo pri pregledu relevantne osebe sledila določilom zakona (in ne navodilom zavezanca), vse kaže na to, da je upravljavec – zavezanec v smislu zakonodaje s področja varstva osebnih podatkov tisti, ki določa namene in sredstva obdelave, tretja oseba pa je tista, ki osebne podatke obdeluje v imenu upravljavca. Tudi če v smislu ZPPDFT-1 tretja oseba deluje iz upravičenj, ki jih ji daje zakon in deluje skladno z določbami zakona (in ne po navodilih zavezanca), vse kaže na to, da navodila glede obdelave osebnih podatkov (torej določitev namenov in sredstev obdelave) daje zavezanec, in sicer ob sklenitvi pravnega posla glede izvajanja pregleda stranke. Osebne podatke mora tretja oseba po izvedenem pregledu posredovati zavezancu, sama pa jih mora uničiti. Poleg tega že iz omenjene določbe četrtega odstavka
  14. člena izhaja, da se zavezanec, ki zaupa pregled stranke tretji osebi, ne razbremeni odgovornosti za pravilno izvedbo pregleda stranke po tem zakonu, kar pomeni, da je zavezanec tisti, ki usmerja (poleg zakonskih določb) tretjo stranko, med drugim tudi kar se tiče obdelave osebnih podatkov. Tretja oseba pri tem nikakor ni samostojna. Prav tako pa tretji odstavek istega zakona določa, da zavezanec ne sme sprejeti pregleda stranke, ki ga je za zavezanca opravila tretja oseba, za ustreznega, če je tretja oseba v okviru tega pregleda istovetnost stranke ugotovila in preverila brez njene navzočnosti, razen, če je pregled opravila s sredstvi elektronske identifikacije ravni zanesljivosti visoka ali na podlagi uporabe drugih načinov elektronske identifikacije za dostop do elektronskih storitev ravni zanesljivosti visoka, v skladu s predpisi, ki urejajo elektronske identifikacije in storitve zaupanja. Zavezanec mora torej med drugim nadzorovati tudi ta vidik obdelave osebnih podatkov (preverjanje istovetnosti) in že po določbah zakona odgovarja za pravilnost izvedbe pregleda stranke po ZPPDFT-
  15. Svetujemo vam torej, da podrobno preučite
  16. člen Splošne uredbe glede sklenitve pogodbe o obdelavi osebnih podatkov. Pri vseh vidikih razmejitve vlog in nalog med upravljavcem in obdelovalcem pa se lahko naslonite tudi na: Infografiko Informacijskega pooblaščenca o pogodbeni obdelavi (https://www.ip-rs.si/fileadmin/user_upload/Pdf/infografike/INFOGRAFIKA_Pogodbena_obdelava_1_.pdf); ter na Smernice Evropskega odbora za varstvo podatkov o konceptih upravljavca in obdelovalca po Splošni uredbi (https://edpb.europa.eu/system/files/2021-07/eppb_guidelines_202007_controllerprocessor_final_en.pdf). V upanju, da ste dobili odgovor na svoje vprašanje, vas lepo pozdravljamo. Mojca Prelesnik, univ.dipl.prav., informacijska pooblaščenka Pripravila: mag. Polona Merc, univ. dipl. prav., svetovalka IP za varstvo osebnih podatkov O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.