Ukrepanje ob izgubi USB ključa z osebnimi podatki + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem
- 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 04.12.2011 Številka: 0712-1/2011/3293 Kategorije:Šolstvo --> Kategorije: Šolstvo Informacijski pooblaščenec je 23.11.2011 prejel vaš dopis, v katerem navajate, da je ena od zaposlenih izgubila USB ključ, ki je vseboval osebne podatke učencev. Dodajate, da ste o dogodku naredili uradni zaznamek. Zanima pa vas, kako v takšnih primerih ukrepati. Avtentično razlago posameznih določb zakona daje le Državni zbor, neobvezno pa predlagatelj zakona, zato vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju na podlagi
- točke
- odstavka
- člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1; ZVOP-1) ter
- člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 - ZUstS-A; ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. ZVOP-1 v
- členu določa, da mora upravljavec osebnih podatkov (v tem primeru vaša šola) zagotoviti organizacijske, tehnične in logično-tehnične postopke in ukrepe, s katerimi se varujejo osebni podatki, preprečuje slučajno ali namerno nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter nepooblaščena uporaba tako, da se: • varujejo prostori, oprema in sistemsko programska oprema, vključno z vhodno-izhodnimi enotami; • varuje aplikativna programska oprema, s katero se obdelujejo osebni podatki; • preprečuje nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih; • zagotavlja učinkovit način blokiranja, uničenja, izbrisa ali anonimiziranja osebnih podatkov; • omogoča poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov. V
- členu tega zakona je še zapisano, da morajo upravljavci osebnih podatkov v svojih aktih predpisati postopke in ukrepe za zavarovanje osebnih podatkov ter določiti osebe, ki so odgovorne za določene zbirke osebnih podatkov, in osebe, ki lahko zaradi narave svojega dela obdelujejo določene osebne podatke. Vsekakor je nujno, da pripravite ali dopolnite (če tega že niste storiti) pravilnik o varovanju osebnih podatkov, ki jih obdeluje vaša šola. V takšnem pravilniku mora biti določeno, katere vrste osebnih podatkov se obdelujejo, kako so ti podatki zavarovani, kdo ima dostop do njih in kakšni so ukrepi, če pride do izgube ali uničenja podatkov (tudi, kdaj sploh je osebne podatke učencev dopustno presneti na nosilce kot je USB ključ, ter kako jih je v takšnem primeru treba zavarovati). Prav tako je pomembno, da se vzpostavi sistem zagotavljanja sledljivosti, kar pomeni, da se lahko kasneje ugotovi, kdo je obdelal kakšen osebni podatek. Sledljivost je zlasti pomembna, ko gre za videonadzor ali za zbirke podatkov, ki se obdelujejo s pomočjo informacijske tehnologije. Sicer pa ZVOP-1 ni izrecen glede podrobnosti ukrepov in pristopov, ki jih mora organizacija implementirati z namenom zagotavljanja ustrezne ravni varstva osebnih podatkov. Pooblaščenec lahko zato v primeru, ki ste ga izpostavili v dopisu, podaja zgolj nekaj predlogov (kot rečeno, ZVOP-1 ni konkreten glede tega kaj storiti, če izgubite USB ključek z osebnimi podatki). Najprej pripravite ali posodobite pravilnik, ki ureja varovanje osebnih podatkov v vaši organizaciji. V pravilniku je potrebno določiti, kateri podatki se varujejo, na kakšne načine, kdo lahko do njih dostopa in kakšni so ukrepi, če pride do izgube ali nepooblaščenega uničenja teh podatkov. Pooblaščenec meni, da je izguba USB ključev in drugih prenosnih podatkovnih medijev z osebnimi podatki nedopustna. Zato je zelo priporočljivo, da pomembno vsebino, kar osebni podatki gotovo so, uporabniki kriptirajo/šifrirajo. Princip je enostaven, s posebnim programom (nekateri so brezplačni, npr. Truecrypt) se vsebino USB ključka ali trdega diska kriptira, ob tem pa se določi še geslo. Ob izgubi podatkovnega nosilca (USB ključka ali trdega diska) so kriptirani podatki brez poznavanja pravega gesla nečitljivi in za morebitnega najditelja tudi neuporabni. Kriptiranje podatkov je mogoče izvajati popolnoma brezplačno, postopek sam pa bi moral biti za šolskega informatika oziroma učitelja računalništva precej preprost. Prijazen pozdrav, Informacijski pooblaščenec: Nataša Pirc Musar, univ.dipl.prav., pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026