← Slovenija

Sledljivost vpogleda pri internetnih ponudnikih - IPRS

Sledljivost vpogleda pri internetnih ponudnikih + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 16.01.2008 Številka: 0712-8/2008/2 Kategorije:Elektronska pošta --> Kategorije: Elektronska pošta Spoštovani! Prejeli smo vaša vprašanja z dne 21.
  2. 2007, v katerem nas sprašujete: 1.) Internetni ponudniki beležijo informacije o uporabnikovem ravnanju preko interneta - zabeleži se torej čas in IP naslov strani, do katere je uporabnik dostopal ali IP naslov, ki se na uporabnika povezuje. Težava je v tem, da so ti podatki na razpolago vsem zaposlenim pri teh internetnih ponudnikih. Ali je to v nasprotju z določili ZVOP-1-UPB1? 2.) Ali je v nasprotju z določili ZVOP-1-UPB1, da lahko vsak zaposleni pri internetnem ponudniku dostopa do zasebnih elektronskih sporočil uporabnikov, ki potekajo preko tega internetnega ponudnika? Avtentično razlago posameznih določb zakona daje le Državni zbor, neobvezno pa predlagatelj zakona, zato vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju na podlagi
  3. točke
  4. odstavka
  5. člena Zakona o varstvu osebnih podatkov (Ur. l. RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1-UPB1) ter
  6. člena Zakona o informacijskem pooblaščencu (Ur. l. RS, št. 113/05 in 51/07 – ZUstS-A, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašimi vprašanji: Ureditev načela sledljivosti (
  7. točka
  8. odstavka
  9. člena ZVOP-1-UPB1), ki omogoča odkrivanje nepooblaščenih vstopov v zbirke osebnih podatkov (vnos, uporaba ter druge vrste obdelave osebnih podatkov) tudi za zaposlene, je prepuščena upravljavcu, ki navedeno glede na
  10. odstavek
  11. člena ZVOP-UPB1 v zvezi s
  12. odstavkom
  13. člena ZVOP-1-UPB1 po potrebi tudi ustrezno predpiše v svojih aktih. Kršitev navedenega, torej
  14. člena v povezavi s
  15. členom, pa lahko predstavlja prekršek po
  16. členu ZVOP-1-UPB
  17. Pri tem glede na določilo
  18. člena v zvezi s
  19. členom ZVOP-1-UPB1 sama vsebina elektronskega sporočila običajno ne sodi v okvir ZVOP-1-UPB1, saj pri tem z vidika
  20. točke
  21. člena v zvezi s
  22. točko
  23. člena ZVOP-1-UPB1 po navadi ne gre za strukturiran niz podatkov, ki se nahaja v zbirki osebnih podatkov, lahko pa bi bil izpolnjen dejanski stan kaznivega dejanja kršitve tajnosti občil. O b r a z l o ž i t e v: Informacijski pooblaščenec (v nadaljevanju Pooblaščenec) uvodoma na splošno pojasnjuje, da se obravnavano področje deloma nanaša na zavarovanje osebnih podatkov, konkretno na načelo sledljivosti, ki ga ZVOP-1-UPB1 ureja v
  24. poglavju. Tako v
  25. odstavku
  26. člena ZVOP-1-UPB1 določa, da zavarovanje osebnih podatkov obsega organizacijske, tehnične in logično-tehnične postopke in ukrepe, s katerimi se varujejo osebni podatki, preprečuje slučajno ali namerno nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter nepooblaščena obdelava teh podatkov tako, da se:
  27. varujejo prostori, oprema in sistemsko programska oprema, vključno z vhodno-izhodnimi enotami;
  28. varuje aplikativna programska oprema, s katero se obdelujejo osebni podatki;
  29. preprečuje nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih;
  30. zagotavlja učinkovit način blokiranja, uničenja, izbrisa ali anonimiziranja osebnih podatkov;
  31. omogoča poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov. V primeru obdelave osebnih podatkov, ki so dostopni preko telekomunikacijskega sredstva ali omrežja, pa morajo strojna, sistemska in aplikativno programska oprema po določilu
  32. odstavka istega člena zagotavljati, da je obdelava osebnih podatkov v zbirkah osebnih podatkov v mejah pooblastil uporabnika osebnih podatkov. Pri tem morajo biti postopki in ukrepi za zavarovanje osebnih podatkov skladno s
  33. odstavkom
  34. člena ZVOP-1-UPB1 ustrezni glede na tveganje, ki ga predstavlja obdelava in narava določenih osebnih podatkov, ki se obdelujejo. Funkcionarji, zaposleni in drugi posamezniki, ki opravljajo dela ali naloge pri osebah, ki obdelujejo osebne podatke, so dolžni varovati tajnost osebnih podatkov, s katerimi se seznanijo pri opravljanju njihovih funkcij, del in nalog. Dolžnost varovanja tajnosti osebnih podatkov jih obvezuje tudi po prenehanju funkcije, zaposlitve, opravljanja del ali nalog ali opravljanja storitev pogodbene obdelave (
  35. odstavek
  36. člena ZVOP-1-UPB1). Upravljavci osebnih podatkov in pogodbeni obdelovalci so po določilu
  37. odstavka
  38. člena ZVOP-1-UPB1 dolžni zagotoviti zavarovanje osebnih podatkov na način iz zgoraj opisanega
  39. člena ZVOP-1-UPB
  40. Zato imajo upravljavci glede na
  41. odstavek
  42. člena ZVOP-1-UPB1 tudi dolžnost, v svojih aktih predpisati postopke in ukrepe za zavarovanje osebnih podatkov ter določiti osebe, ki so odgovorne za določene zbirke osebnih podatkov, in osebe, ki lahko zaradi narave njihovega dela obdelujejo določene osebne podatke. Omenjene obveznosti iz
  43. odstavka
  44. člena ZVOP-1-UPB1 so po določilu
  45. odstavka
  46. člena ZVOP-1-UPB1 prosti le upravljavci osebnih podatkov z manj kot 50 zaposlenimi, z izjemo upravljavcev osebnih podatkov iz javnega sektorja, notarjev, odvetnikov, detektivovi, izvršiteljev, izvajalcev zasebnega varovanja, zasebnih zdravstvenih delavcev, izvajalcev zdravstvenih storitev in upravljavcev osebnih podatkov, ki vodijo zbirke, ki vsebujejo občutljive osebne podatke in je obdelava občutljivih osebnih podatkov del njihove registrirane dejavnosti. Napisano pomeni, da so v
  47. členu ZVOP-1-UPB1 določene le osnovne zahteve za učinkovito zavarovanje osebnih podatkov, podrobnejši organizacijski, tehnični in logično-tehnični postopki in ukrepi za zavarovanje osebnih podatkov pa so zaradi različnih okoliščin obdelave (npr. uporabljena stroja ali programska oprema, različni nivoji dostopov za različne uporabnike, občutljivost osebnih podatkov) prepuščeni upravljavcem. Zato je načelo sledljivosti (
  48. točka
  49. odstavka
  50. člena ZVOP-1-UPB1), ki omogoča odkrivanje nepooblaščenih vstopov v zbirke osebnih podatkov (vnos, uporaba ter druge vrste obdelave osebnih podatkov) tudi za zaposlene, torej za osebe, ki so znotraj upravljavca pooblaščene za vstop v zbirke osebnih podatkov, prepuščeno podrobnejši presoji upravljavcev, ki morajo navedeno glede na
  51. odstavek
  52. člena ZVOP-UPB1 v zvezi s
  53. odstavkom
  54. člena ZVOP-1-UPB1 po potrebi tudi ustrezno predpisati in urediti v svojih aktih, pri tem pa zlasti upoštevati tveganje, ki ga predstavljata obdelava in narava osebnih podatkov (prim.
  55. odst.
  56. čl. ZVOP-1). Kršitev navedenega, torej
  57. člena v povezavi s
  58. členom, predstavlja po
  59. členu ZVOP-1-UPB1 prekršek. Prav tako je zloraba osebnih podatkov tudi kaznivo dejanje, kot to izhaja iz
  60. člena Kazenskega zakonika (Ur. l. RS, št. 95/04, uradno prečiščeno besedilo, v nadaljevanju KZ-UPB1). Temeljno obliko kaznivega dejanja zlorabe osebnih podatkov po
  61. odstavku
  62. člena KZ-UPB1 stori oseba, ki v nasprotju z zakonom uporabi osebne podatke, ki se smejo voditi samo na podlagi zakona ali na podlagi osebne privolitve posameznika, na katerega se podatki nanašajo. Drugi odstavek tega člena določa, da se enako kaznuje, kdor vdre v računalniško vodeno zbirko podatkov z namenom, da bi sebi ali komu drugemu pridobil kakšen osebni podatek. Kaznivo dejanje po
  63. odstavku iste zakonske določbe pa stori uradna oseba, ki z zlorabo svojega položaja ali pravic pride do teh podatkov in jih nato na kakršenkoli način uporabi, jih izroči drugi osebi, jih objavi in podobno. Glede vašega drugega vprašanja Pooblaščenec posebej opozarja, da glede na sodbo Evropskega sodišča za človekove pravice Halford v. Združeno kraljestvo, ustavnopravno teorijo in določilo
  64. člena v zvezi s
  65. členom ZVOP-1-UPB1, sama vsebina elektronskega sporočila običajno ne sodi v okvir ZVOP-1-UPB1, saj pri tem z vidika
  66. točke
  67. člena v zvezi s
  68. točko
  69. člena ZVOP-1-UPB1 po navadi ne gre za strukturiran niz podatkov, ki se nahaja v zbirki osebnih podatkov. Zato je kršitev vpogleda v vsebino elektronske pošte mogoče uveljavljati v okviru kazenskega postopka na podlagi
  70. člena KZ-UPB1, ki opredeljuje kaznivo dejanje kršitev tajnosti občil, ali pa z odškodninsko tožbo na civilnem sodišču. Lepo vas pozdravljamo, Informacijski pooblaščenec: Nataša Pirc Musar, univ. dipl. prav., pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.