Sledljivost vpogleda pri internetnih ponudnikih + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem
- 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 16.01.2008 Številka: 0712-8/2008/2 Kategorije:Elektronska pošta --> Kategorije: Elektronska pošta Spoštovani! Prejeli smo vaša vprašanja z dne 21.
- 2007, v katerem nas sprašujete: 1.) Internetni ponudniki beležijo informacije o uporabnikovem ravnanju preko interneta - zabeleži se torej čas in IP naslov strani, do katere je uporabnik dostopal ali IP naslov, ki se na uporabnika povezuje. Težava je v tem, da so ti podatki na razpolago vsem zaposlenim pri teh internetnih ponudnikih. Ali je to v nasprotju z določili ZVOP-1-UPB1? 2.) Ali je v nasprotju z določili ZVOP-1-UPB1, da lahko vsak zaposleni pri internetnem ponudniku dostopa do zasebnih elektronskih sporočil uporabnikov, ki potekajo preko tega internetnega ponudnika? Avtentično razlago posameznih določb zakona daje le Državni zbor, neobvezno pa predlagatelj zakona, zato vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju na podlagi
- točke
- odstavka
- člena Zakona o varstvu osebnih podatkov (Ur. l. RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1-UPB1) ter
- člena Zakona o informacijskem pooblaščencu (Ur. l. RS, št. 113/05 in 51/07 – ZUstS-A, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašimi vprašanji: Ureditev načela sledljivosti (
- točka
- odstavka
- člena ZVOP-1-UPB1), ki omogoča odkrivanje nepooblaščenih vstopov v zbirke osebnih podatkov (vnos, uporaba ter druge vrste obdelave osebnih podatkov) tudi za zaposlene, je prepuščena upravljavcu, ki navedeno glede na
- odstavek
- člena ZVOP-UPB1 v zvezi s
- odstavkom
- člena ZVOP-1-UPB1 po potrebi tudi ustrezno predpiše v svojih aktih. Kršitev navedenega, torej
- člena v povezavi s
- členom, pa lahko predstavlja prekršek po
- členu ZVOP-1-UPB
- Pri tem glede na določilo
- člena v zvezi s
- členom ZVOP-1-UPB1 sama vsebina elektronskega sporočila običajno ne sodi v okvir ZVOP-1-UPB1, saj pri tem z vidika
- točke
- člena v zvezi s
- točko
- člena ZVOP-1-UPB1 po navadi ne gre za strukturiran niz podatkov, ki se nahaja v zbirki osebnih podatkov, lahko pa bi bil izpolnjen dejanski stan kaznivega dejanja kršitve tajnosti občil. O b r a z l o ž i t e v: Informacijski pooblaščenec (v nadaljevanju Pooblaščenec) uvodoma na splošno pojasnjuje, da se obravnavano področje deloma nanaša na zavarovanje osebnih podatkov, konkretno na načelo sledljivosti, ki ga ZVOP-1-UPB1 ureja v
- poglavju. Tako v
- odstavku
- člena ZVOP-1-UPB1 določa, da zavarovanje osebnih podatkov obsega organizacijske, tehnične in logično-tehnične postopke in ukrepe, s katerimi se varujejo osebni podatki, preprečuje slučajno ali namerno nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter nepooblaščena obdelava teh podatkov tako, da se:
- varujejo prostori, oprema in sistemsko programska oprema, vključno z vhodno-izhodnimi enotami;
- varuje aplikativna programska oprema, s katero se obdelujejo osebni podatki;
- preprečuje nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih;
- zagotavlja učinkovit način blokiranja, uničenja, izbrisa ali anonimiziranja osebnih podatkov;
- omogoča poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov. V primeru obdelave osebnih podatkov, ki so dostopni preko telekomunikacijskega sredstva ali omrežja, pa morajo strojna, sistemska in aplikativno programska oprema po določilu
- odstavka istega člena zagotavljati, da je obdelava osebnih podatkov v zbirkah osebnih podatkov v mejah pooblastil uporabnika osebnih podatkov. Pri tem morajo biti postopki in ukrepi za zavarovanje osebnih podatkov skladno s
- odstavkom
- člena ZVOP-1-UPB1 ustrezni glede na tveganje, ki ga predstavlja obdelava in narava določenih osebnih podatkov, ki se obdelujejo. Funkcionarji, zaposleni in drugi posamezniki, ki opravljajo dela ali naloge pri osebah, ki obdelujejo osebne podatke, so dolžni varovati tajnost osebnih podatkov, s katerimi se seznanijo pri opravljanju njihovih funkcij, del in nalog. Dolžnost varovanja tajnosti osebnih podatkov jih obvezuje tudi po prenehanju funkcije, zaposlitve, opravljanja del ali nalog ali opravljanja storitev pogodbene obdelave (
- odstavek
- člena ZVOP-1-UPB1). Upravljavci osebnih podatkov in pogodbeni obdelovalci so po določilu
- odstavka
- člena ZVOP-1-UPB1 dolžni zagotoviti zavarovanje osebnih podatkov na način iz zgoraj opisanega
- člena ZVOP-1-UPB
- Zato imajo upravljavci glede na
- odstavek
- člena ZVOP-1-UPB1 tudi dolžnost, v svojih aktih predpisati postopke in ukrepe za zavarovanje osebnih podatkov ter določiti osebe, ki so odgovorne za določene zbirke osebnih podatkov, in osebe, ki lahko zaradi narave njihovega dela obdelujejo določene osebne podatke. Omenjene obveznosti iz
- odstavka
- člena ZVOP-1-UPB1 so po določilu
- odstavka
- člena ZVOP-1-UPB1 prosti le upravljavci osebnih podatkov z manj kot 50 zaposlenimi, z izjemo upravljavcev osebnih podatkov iz javnega sektorja, notarjev, odvetnikov, detektivovi, izvršiteljev, izvajalcev zasebnega varovanja, zasebnih zdravstvenih delavcev, izvajalcev zdravstvenih storitev in upravljavcev osebnih podatkov, ki vodijo zbirke, ki vsebujejo občutljive osebne podatke in je obdelava občutljivih osebnih podatkov del njihove registrirane dejavnosti. Napisano pomeni, da so v
- členu ZVOP-1-UPB1 določene le osnovne zahteve za učinkovito zavarovanje osebnih podatkov, podrobnejši organizacijski, tehnični in logično-tehnični postopki in ukrepi za zavarovanje osebnih podatkov pa so zaradi različnih okoliščin obdelave (npr. uporabljena stroja ali programska oprema, različni nivoji dostopov za različne uporabnike, občutljivost osebnih podatkov) prepuščeni upravljavcem. Zato je načelo sledljivosti (
- točka
- odstavka
- člena ZVOP-1-UPB1), ki omogoča odkrivanje nepooblaščenih vstopov v zbirke osebnih podatkov (vnos, uporaba ter druge vrste obdelave osebnih podatkov) tudi za zaposlene, torej za osebe, ki so znotraj upravljavca pooblaščene za vstop v zbirke osebnih podatkov, prepuščeno podrobnejši presoji upravljavcev, ki morajo navedeno glede na
- odstavek
- člena ZVOP-UPB1 v zvezi s
- odstavkom
- člena ZVOP-1-UPB1 po potrebi tudi ustrezno predpisati in urediti v svojih aktih, pri tem pa zlasti upoštevati tveganje, ki ga predstavljata obdelava in narava osebnih podatkov (prim.
- odst.
- čl. ZVOP-1). Kršitev navedenega, torej
- člena v povezavi s
- členom, predstavlja po
- členu ZVOP-1-UPB1 prekršek. Prav tako je zloraba osebnih podatkov tudi kaznivo dejanje, kot to izhaja iz
- člena Kazenskega zakonika (Ur. l. RS, št. 95/04, uradno prečiščeno besedilo, v nadaljevanju KZ-UPB1). Temeljno obliko kaznivega dejanja zlorabe osebnih podatkov po
- odstavku
- člena KZ-UPB1 stori oseba, ki v nasprotju z zakonom uporabi osebne podatke, ki se smejo voditi samo na podlagi zakona ali na podlagi osebne privolitve posameznika, na katerega se podatki nanašajo. Drugi odstavek tega člena določa, da se enako kaznuje, kdor vdre v računalniško vodeno zbirko podatkov z namenom, da bi sebi ali komu drugemu pridobil kakšen osebni podatek. Kaznivo dejanje po
- odstavku iste zakonske določbe pa stori uradna oseba, ki z zlorabo svojega položaja ali pravic pride do teh podatkov in jih nato na kakršenkoli način uporabi, jih izroči drugi osebi, jih objavi in podobno. Glede vašega drugega vprašanja Pooblaščenec posebej opozarja, da glede na sodbo Evropskega sodišča za človekove pravice Halford v. Združeno kraljestvo, ustavnopravno teorijo in določilo
- člena v zvezi s
- členom ZVOP-1-UPB1, sama vsebina elektronskega sporočila običajno ne sodi v okvir ZVOP-1-UPB1, saj pri tem z vidika
- točke
- člena v zvezi s
- točko
- člena ZVOP-1-UPB1 po navadi ne gre za strukturiran niz podatkov, ki se nahaja v zbirki osebnih podatkov. Zato je kršitev vpogleda v vsebino elektronske pošte mogoče uveljavljati v okviru kazenskega postopka na podlagi
- člena KZ-UPB1, ki opredeljuje kaznivo dejanje kršitev tajnosti občil, ali pa z odškodninsko tožbo na civilnem sodišču. Lepo vas pozdravljamo, Informacijski pooblaščenec: Nataša Pirc Musar, univ. dipl. prav., pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026