Varovanje personalnih map + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem
- 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 11.08.2014 Številka: 0712-1/2014/2709 Kategorije:Zavarovanje osebnih podatkov --> Kategorije: Zavarovanje osebnih podaktov Informacijski pooblaščenec (v nadaljevanju Pooblaščenec) je 8.8.2014 prejel vaše elektronsko sporočilo, v katerem navajate, da ste velik delodajalec ter upravljavec osebnih podatkov ter se na nas obračate z vprašanjem glede tehničnih ukrepov varovanja le-teh. Zanima vas, ali je zadosten ukrep, da se personalne mape (nekdanjih) zaposlenih varuje v (navadnih, ne ognjevarnih) omarah/škatlah v prostoru, ki je zaščiten s protipožarnimi vrati in do katerega imajo seveda dostop le pooblaščene osebe? Avtentično razlago posameznih določb zakona daje le Državni zbor, neobvezno pa predlagatelj zakona, zato vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju na podlagi
- tč.
- odst.
- čl. Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1) ter
- čl. Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, v nadaljevanju ZInfP), posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem: Upravljavci osebnih podatkov so, v skladu s
- členom ZVOP-1, dolžni zagotoviti zavarovanje osebnih podatkov na način iz
- člena ZVOP-
- V vašem primeru to pomeni, da morajo biti omare, v katerih hranite personalne mape zaposlenih in bivših zaposlenih, takšne, da ustrezno varujejo osebne podatke in preprečujejo slučajno ali namerno nepooblaščeno uničevanje podatkov. Priporočljivo je, da se dokumentacija z osebnimi podatki hrani v zaklenjenih ognjevarnih omarah. Protipožarna vrata vsekakor predstavljajo ustrezen ukrep, vendar je v konkretnem primeru, zaradi pomanjkanja poznavanja dejanskega stanja, težko oceniti ali je to tudi zadosten ukrep, glede na tveganja, ki so prisotna v vašem okolju oziroma, ki izvirajo iz narave vaše dejavnosti. Splošno tako zaključujemo, da morajo biti postopki in ukrepi za zavarovanje osebnih podatkov ustrezni glede na tveganje, ki ga predstavlja obdelava in narava osebnih podatkov, ki se obdelujejo, ustrezni glede na konkretne okoliščine delovnega procesa ter ustrezni glede na konkretne arhitekturno-tehnične rešitve stavbe, v kateri se nahajajo. O b r a z l o ž i t e v: ZVOP-1 je celovit in sistemski zakon, ki določa pravice, obveznosti, načela in ukrepe, s katerimi se preprečujejo neustavni, nezakoniti in neupravičeni posegi v zasebnost posameznika pri obdelavi osebnih podatkov. Zavarovanje osebnih podatkov, v skladu s
- členom ZVOP-1, obsega organizacijske, tehnične in logično-tehnične postopke in ukrepe, s katerimi se varujejo osebni podatki, preprečuje slučajno ali namerno nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter nepooblaščena obdelava teh podatkov tako, da se:
- varujejo prostori, oprema in sistemsko programska oprema, vključno z vhodno-izhodnimi enotami;
- varuje aplikativna programska oprema, s katero se obdelujejo osebni podatki;
- preprečuje nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih;
- zagotavlja učinkovit način blokiranja, uničenja, izbrisa ali anonimiziranja osebnih podatkov;
- omogoča poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov. V skladu s
- odst.
- člena morajo biti postopki in ukrepi za zavarovanje osebnih podatkov ustrezni glede na tveganje, ki ga predstavlja obdelava in narava določenih osebnih podatkov, ki se obdelujejo. Upravljavci osebnih podatkov so, v skladu s
- členom ZVOP-1, dolžni zagotoviti zavarovanje osebnih podatkov na način iz
- člena ZVOP-1, dolžni pa so tudi v svojih aktih predpisati postopke in ukrepe za zavarovanje osebnih podatkov. V vašem primeru to pomeni, da morajo biti omare, v katerih hranite personalne mape zaposlenih in bivših zaposlenih, takšne, da ustrezno varujejo osebne podatke in preprečujejo slučajno ali namerno nepooblaščeno uničevanje podatkov. ZVOP-1 sicer ne predpisuje določenih minimalnih tehničnih standardov, vendar pa je priporočljivo, da se dokumentacija z osebnimi podatki hrani v zaklenjenih ognjevarnih omarah. Protipožarna vrata vsekakor predstavljajo ustrezen ukrep, vendar je v konkretnem primeru, zaradi pomanjkanja poznavanja dejanskega stanja, težko oceniti ali je to tudi zadosten ukrep. Pooblaščenec lahko splošno zaključi, da morajo biti postopki in ukrepi za zavarovanje osebnih podatkov tako ustrezni glede na tveganje, ki ga predstavlja obdelava in narava osebnih podatkov, ki se obdelujejo, ustrezni glede na konkretne okoliščine delovnega procesa ter ustrezni glede na konkretne arhitekturno-tehnične rešitve stavbe, v kateri se nahajajo. Prijazen pozdrav, Informacijski pooblaščenec: Mojca Prelesnik, univ.dipl.prav., pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026