Tiskanje EU digitalnih COVID potrdil + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 03.01.2022 Številka: 07121-1/2021/2619 Kategorije: --> Kategorije: Pogodbena obdelava podatkov, Zavarovanje osebnih podatkov Informacijski pooblaščenec (v nadaljevanju: IP) je po e-pošti prejel vaše zaprosilo za mnenje. Navajate, da želite v podjetju ponujati storitve tiskanja EU digitalnih COVID potrdil na PVC kartice z naročilom preko spleta. Ker smatrate podatke na COVID potrdilu kot zdravstvene podatke jih želite kar se da izolirati in takoj po uporabi izbrisati. Trenutni osnutek politike se glasi: "V primeru plačanega naročila se podatki o vsebini potrdila iz zbirk odstranijo takoj po uspešno natisnjenem potrdilu, v primeru neplačila pa po eni uri od oddaje naročila." Sprašujete, ali je navedena politika dovolj. Zraven omenjenega podatka boste vodili tudi podatke o naslovu dostave, e-naslovu in telefonski številki za namene izpolnjevanja naročila. *** Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju na podlagi člena 58 Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba), 7. točke prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07 uradno prečiščeno besedilo in 177/20, v nadaljevanju ZVOP-1) ter 2. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. IP uvodoma poudarja, da v okviru mnenja ne more presojati ustreznosti določene programske rešitve, niti ne more vnaprej potrjevati posameznih rešitev z vidika skladnosti z obstoječimi predpisi s področja varstva osebnih podatkov. IP tako ne izvaja storitve pregleda ali vnaprejšnje odobritve različnih storitev, aplikacij ali drugih sistemov, ki jih uvajajo posamezni upravljavci, z vidika njihove skladnosti z veljavnimi predpisi. Presojo o ustreznosti lahko IP izvede le v okviru konkretnega inšpekcijskega postopka. Z nezavezujočim mnenjem vam tako podajamo zgolj splošne usmeritve. Pojasnjujemo, da mora biti za vsako obdelavo osebnih podatkov podana ustrezna pravna podlaga skladno s prvim odstavkom 6. člena Splošne uredbe: (
- a)posameznik, na katerega se nanašajo osebni podatki, je privolil v obdelavo njegovih osebnih podatkov v enega ali več določenih namenov; (
- b)obdelava je potrebna za izvajanje pogodbe, katere pogodbena stranka je posameznik, na katerega se nanašajo osebni podatki, ali za izvajanje ukrepov na zahtevo takega posameznika pred sklenitvijo pogodbe; (
- c)obdelava je potrebna za izpolnitev zakonske obveznosti, ki velja za upravljavca; (
- d)obdelava je potrebna za zaščito življenjskih interesov posameznika, na katerega se nanašajo osebni podatki, ali druge fizične osebe; (
- e)obdelava je potrebna za opravljanje naloge v javnem interesu ali pri izvajanju javne oblasti, dodeljene upravljavcu; (
- f)obdelava je potrebna zaradi zakonitih interesov, za katere si prizadeva upravljavec ali tretja oseba, razen kadar nad takimi interesi prevladajo interesi ali temeljne pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki, ki zahtevajo varstvo osebnih podatkov, zlasti kadar je posameznik, na katerega se nanašajo osebni podatki, otrok. Pravne podlage za obdelavo posebnih vrst osebnih podatkov (t.i. občutljivi osebni podatki) so določene v 9. členu Splošne uredbe. Skrb za ustrezno pravno podlago je naloga upravljavca. Glede na vaš opis pa sklepamo, da nastopate kot pogodbeni obdelovalec, ki storitve obdelave izvaja v imenu in za račun naročnika (torej ne v svojem imenu). Če ste v tej zadevi torej pogodbeni obdelovalec, mora za ustrezno pravno podlago za obdelavo osebnih podatkov poskrbeti naročnik, ki je v tem primeru upravljavec. Vi kot obdelovalec pa bi v tem primeru obdelovali osebne podatke v okviru pogodbe o obdelavi, ki mora biti sklenjena skladno z 28. členom Splošne uredbe. Več o tem si lahko preberete na: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/klju%C4%8Dna-podro%C4%8Dja-uredbe/pogodbena-obdelava. IP se zunaj inšpekcijskega postopka kot rečeno, ne more dokončno opredeljevati do konkretnih rešitev, zato poudarjamo, da v kolikor na podlagi vseh okoliščin smatrate, da so navedeni osebni podatki nujno potrebni za izvedbo naročila, je njihova obdelava zakonita. Kot pogodbeni obdelovalec pa osebnih podatkov ne smete obdelovati za nobene druge namene in jih morate vrniti naročniku oz. izbrisati. V vsakem primeru je treba poskrbeti tudi za sprejem ustreznih tehnično-organizacijskih ukrepov za zavarovanje osebnih podatkov (skladno s 24. in 25. členom ZVOP-1 in 24., 25. in 32. členom Splošne uredbe), npr. onemogočiti nepooblaščen dostop do osebnih podatkov, razkritje nepooblaščenim osebam, določiti rok hrambe osebnih podatkov itd. Izbor primernih tehnično-organizacijskih ukrepov za zavarovanje osebnih podatkov je odgovornost upravljavca osebnih podatkov, IP vam lahko pri tem poda zgolj splošne usmeritve. 32. člen Splošne uredbe določa, da upravljavec in obdelovalec ob upoštevanju najnovejšega tehnološkega razvoja in stroškov izvajanja ter narave, obsega, okoliščin in namenov obdelave, pa tudi tveganj za pravice in svoboščine posameznikov, ki se razlikujejo po verjetnosti in resnosti, z izvajanjem ustreznih tehničnih in organizacijskimi ukrepov zagotovita ustrezno raven varnosti glede na tveganje, vključno med drugim z naslednjimi ukrepi, kot je ustrezno: (
- a)psevdonimizacijo in šifriranjem osebnih podatkov; (
- b)zmožnostjo zagotoviti stalno zaupnost, celovitost, dostopnost in odpornost sistemov in storitev za obdelavo; (
- c)zmožnostjo pravočasno povrniti razpoložljivost in dostop do osebnih podatkov v primeru fizičnega ali tehničnega incidenta; (
- d)postopkom rednega testiranja, ocenjevanja in vrednotenja učinkovitosti tehničnih in organizacijskih ukrepov za zagotavljanje varnostni obdelave. Pri določanju ustrezne ravni varnosti se upoštevajo zlasti tveganja, ki jih pomeni obdelava, zlasti zaradi nenamernega ali nezakonitega uničenja, izgube, spremembe, nepooblaščenega razkritja ali dostopa do osebnih podatkov, ki so poslani, shranjeni ali kako drugače obdelani. Kot je IP že večkrat poudaril, je Splošna uredba glede varnosti podatkov tehnološko nevtralna in ne predpisuje točno določenega nabora varnostnih rešitev. Upravljavec mora poskrbeti za ustrezno varnost pri obdelavi osebnih podatkov skladno z zgoraj opredeljenimi tveganji, ki izhajajo iz konkretnih okoliščin obdelave osebnih podatkov. Pojasnjujemo, da je sicer posredovanje osebnih podatkov preko elektronskih omrežij pod splošnimi pogoji dopustno, vendar priporočamo, da tudi na tem mestu upravljavec presodi, ali je glede na konkretne okoliščine treba osebne podatke treba dodatno zavarovati tako, da se prepreči nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih (3. točka prvega odstavka 24. člena ZVOP-1). Ob tem tudi opozarjamo, da prvi odstavek 14. člena ZVOP-1 določa, da morajo biti občutljivi osebni podatki pri obdelavi posebej označeni in zavarovani tako, da se nepooblaščenim osebam onemogoči dostop do njih, razen v primeru iz 5. točke 13. člena tega zakona. Pri določitvi roka hrambe je treba upoštevati načelo omejitve hrambe iz točke (
- e)prvega odstavka 5. člena Splošne uredbe, ki določa, da morajo biti osebni podatki hranjeni v obliki, ki dopušča identifikacijo posameznikov, na katere se nanašajo osebni podatki, le toliko časa, kolikor je potrebno za namene, za katere se osebni podatki obdelujejo. Upravljavec lahko torej hrani osebne podatke zgolj do izpolnitve namena njihove hrambe. Več o ukrepih za zavarovanje osebnih podatkov si lahko preberete v Smernicah IP Zavarovanje osebnih podatkov, ki so dostopne na: https://www.ip-rs.si/fileadmin/user_upload/Pdf/smernice/Smernice_o_zavarovanju_OP.pdf. Dodatno pa opozarjamo tudi na obveznost informiranja posameznikov kot to določa 13. člen Splošne uredbe, npr. kdo obdeluje osebne podatke, zakaj jih obdeluje, komu osebne podatke posreduje, koliko časa se bodo osebni podatki hranili, itd. Več informacij je na voljo na: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/klju%C4%8Dna-podro%C4%8Dja-uredbe/obve%C5%A1%C4%8Danje-posameznikov-o-obdelavi-osebnih-podatkov. V upanju, da vam bodo naša napotila v pomoč, vas lepo pozdravljamo. Mojca Prelesnik, univ.dipl.prav., informacijska pooblaščenka Pripravila: Barbara Pirš, univ.dipl.prav., svetovalka pooblaščenca za preventivo O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.
- si)Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026