← Slovenija

uporaba digitalnega potrdila v času nadomeščanja - IPRS

uporaba digitalnega potrdila v času nadomeščanja + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 11.04.2011 Številka: 0712-1/2011/891 Kategorije:Zavarovanje osebnih podatkov --> Kategorije: Zavarovanje osebnih podaktov Prejeli smo vašo elektronsko pošto, v kateri nas prosite za mnenje glede uporabe vašega digitalnega potrdila. V času vaše bolniške odsotnosti je nekdo (najverjetneje administrator) vdrl v vaš računalnik, da bi v imenu zavoda preko elektronske banke (uprava za javna plačila) nakazal nakazila. Pooblastilo za to aktivnost imate pri delodajalcu namreč samo vi. Ker je elektronska banka vezana na digitalno potrdilo (na posamezno osebo in ne na zavod) in vsak za njega odgovarja, vas zanima ali je dovoljeno, da tretja oseba brez vednosti imetnika digitalnega potrdila uporablja njegovo digitalno potrdilo? Pri tem navajate še, da ste v preteklosti direktorico zavoda večkrat opozorili, da vas v primeru odsotnosti nihče ne nadomešča, vendar glede tega ni storila ničesar. Ker lahko avtentično razlago posameznih določb zakona daje le Državni zbor, neobvezno pa predlagatelj zakona, vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju na podlagi
  2. točke prvega odstavka
  3. člena ZVOP-1 ter
  4. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašimi vprašanji: Pooblaščenec meni, da je uporaba vašega digitalnega potrdila za odredbo o nakazilih - torej za predstavljanje z vašo identiteto upravi za javna plačila, nedopustna iz več razlogov. Na eni strani gre lahko za nepooblaščeno obdelavo osebnih podatkov upravičencev do sredstev (za njihovo obdelavo ste pooblaščeni vi – zato tudi digitalno potrdilo glasi na vaše ime), na drugi strani pa za kršitev določb o t.i. notranji sledljivosti obdelave osebnih podatkov, saj ta s podatki o odredbi za nakazilo z vaše strani v času, ko ste bili odsotni zaradi začasne nezmožnosti za delo, ne odraža dejanskega stanja – ne daje resničnih podatkov o tem, kdo od zaposlenih je obdeloval določene osebne podatke. Pooblaščenec poudarja, da je upravljavec podatkov (v konkretnem primeru vaš delodajalec) z organizacijskimi ukrepi dolžan zagotoviti z zakonom skladno obdelavo osebnih podatkov. Za ta namen je dolžan sistem pooblastil oblikovati tako, da priskrbi dodatna digitalna potrdila, ki jih uporabljajo zaposleni pod svojim imenom v času nadomeščanja delavca, ki je sicer zadolžen za izplačila. O b r a z l o ž i t e v: Pooblaščenec uvodoma poudarja, da uporaba informacijskih tehnologij na delovnem mestu oziroma nadzor uporabe teh tehnologij v nobenem slovenskem zakonu ni izrecno reguliran. Vendar pa je Pooblaščenec že izdal mnenje glede dostopa do gesel za dostop do računalnika s strani direktorja – mnenje št. 0712-400/2007/
  5. Iz navedenega mnenja izhaja, da so glede na
  6. člen ZVOP-1 upravljavci osebnih podatkov in pogodbeni obdelovalci dolžni zagotoviti zavarovanje osebnih podatkov na način iz
  7. člena ZVOP-
  8. Upravljavci osebnih podatkov v svojih aktih predpišejo postopke in ukrepe za zavarovanje osebnih podatkov ter določijo osebe, ki so odgovorne za določene zbirke osebnih podatkov, in osebe, ki lahko zaradi narave njihovega dela obdelujejo določene osebne podatke. V skladu z določbami
  9. člena ZVOP-1 zavarovanje osebnih podatkov obsega organizacijske, tehnične in logično-tehnične postopke in ukrepe, s katerimi se varujejo osebni podatki, preprečuje slučajno ali namerno nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter nepooblaščena obdelava teh podatkov tako, da se:
  10. varujejo prostori, oprema in sistemsko programska oprema, vključno z vhodno-izhodnimi enotami;
  11. varuje aplikativna programska oprema, s katero se obdelujejo osebni podatki;
  12. preprečuje nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih;
  13. zagotavlja učinkovit način blokiranja, uničenja, izbrisa ali anonimiziranja osebnih podatkov;
  14. omogoča poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov. V primeru obdelave osebnih podatkov, ki so dostopni preko telekomunikacijskega sredstva ali omrežja, morajo strojna, sistemska in aplikativno programska oprema zagotavljati, da je obdelava osebnih podatkov v zbirkah osebnih podatkov v mejah pooblastil uporabnika osebnih podatkov. Postopki in ukrepi za zavarovanje osebnih podatkov morajo biti ustrezni glede na tveganje, ki ga predstavlja obdelava in narava določenih osebnih podatkov, ki se obdelujejo. Funkcionarji, zaposleni in drugi posamezniki, ki opravljajo dela ali naloge pri osebah, ki obdelujejo osebne podatke, so dolžni varovati tajnost osebnih podatkov, s katerimi se seznanijo pri opravljanju njihovih funkcij, del in nalog. Dolžnost varovanja tajnosti osebnih podatkov jih obvezuje tudi po prenehanju funkcije, zaposlitve, opravljanja del ali nalog ali opravljanja storitev pogodbene obdelave. V konkretnem primeru se pojavlja predvsem problematika dostopa do osebnih podatkov prejemnikov nakazil s strani morda nepooblaščene osebe – administratorja. Glede na to, da ste imetnik digitalnega potrdila vi in se le-to glasi na vaše ime, Pooblaščenec sklepa, da ste tudi vi edina pooblaščena oseba za obdelavo osebnih podatkov prejemnikov plačil. Posledično uporaba vašega digitalnega potrdila s strani tretje osebe ni bila upravičena, saj je uporabnik neupravičeno obdeloval osebne podatke tretjih oseb – prejemnikov plačil. Hkrati se pojavlja tudi vprašanje zagotavljanja sledljivosti obdelave (
  15. točka prvega odstavka
  16. člena ZVOP-1), saj se, kadar nekdo uporabi za obdelavo vaše digitalno potrdilo, zabeleži, kot da ste podatke obdelovali vi in ne ta tretja oseba. Zato Pooblaščenec meni, da je uporaba vašega digitalnega potrdila s strani tretje osebe nedopustna. Hkrati pa se Pooblaščencu tudi zastavlja vprašanje, na kakšen način je vaš administrator vdrl v vaše digitalno potrdilo. Iz že navedenega mnenja pa tudi izhaja, da geslo za uporabo službenega računalnika zaposlenega nikakor ne more biti določeno s strani direktorja. Iluzorno bi bilo namreč pričakovati, da zaposleni tudi na službenih računalnikih ne hranijo nikakršnih osebnih podatkov (pri čemer je potrebno dodati, da je v praksi v izjemnih primerih tudi takšna ureditev legitimna in možna) in dostop do teh podatkov s strani direktorja bi vsekakor predstavljal tako poseg v zasebnost posameznika kot kršitev določb ZVOP-1 glede sledljivosti obdelave in zavarovanja osebnih podatkov ter, po vsej verjetnosti, tudi ostalih določb ZVOP-
  17. Določitev gesla bi morala potekati skladno z uveljavljenimi načeli glede varnosti gesel (dolžina gesla, uporaba alfanumeričnih znakov, omejitev zapisovanja, hramba gesel in podobno) ter, kot rečeno, skladno z navodili osebe, ki je zadolžena za delovanje in varnost vaših informacijskih sistemov. Posledično tudi Pooblaščenec meni, da vaša direktorica ni upravičena do vašega gesla za uporabo računalnika, zato meni, da je bil tudi vdor v vaš računalnik nedopusten. Glede na navedeno, se Pooblaščenec strinja z vami, da bi moral delodajalec poskrbeti za nadomeščanje v primeru vaše odsotnosti – torej priskrbeti še eno digitalno potrdilo, s katerim bi upravljal drug zaposleni. S tem bi se izognil situaciji, ko izvršitev vaših nalog ne glede na njihovo nujnost ni mogoča zaradi vaše odsotnosti. S spoštovanjem, Informacijski pooblaščenec: Nataša Pirc Musar, univ. dipl. prav., pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.