Vprašanja glede pogodbene obdelave in zavarovanja OP + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem
- 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 11.04.2017 Številka: 0712-1/2017/772 Kategorije:Pogodbena obdelava OP, Zavarovanje osebnih podatkov, Zdravstveni osebni podatki --> Kategorije: Zdravstveni osebni podatki, Zavarovanje osebnih podaktov, Pogodbena obdelava OP Spoštovani,kot pojasnjujete v vašem dopisu ste ponudnik programske opreme (ponudnik in vzdrževalec programske opreme) in vaše stranke z vašo programsko opremo obdelujejo in upravljajo osebne podatke. Postavili ste naslednja vprašanja in prosite za mnenje:
- Kaj vse mora beležiti naša programska oprema glede obdelave podatkov? Ali je že dovolj, da se beleži dostop do osebnih podatkov (kdo in kdaj), ali se mora beležiti tudi namen dostopa itd.? Namreč konkretno nas zanima recimo za programsko opremo za kadrovsko službo, ko zaposlena v kadrovski službi obdeluje plače, mora potem vsakič zabeležiti, da je dostopala do osebnih podatkov zaradi obračuna plač?
- Kako se beleži dostop in sledljivost obdelave osebnih podatkov recimo v Lekarnah. Naše stranke (lekarne) imajo dostop do osebnih podatkov in jih tako ves čas obdelujejo. Isto recimo bolnišnice. Lekarne recimo na koncu dneva preverijo ali so pravilno vnesli recepte v sistem. Se mora to tudi posebej zabeležiti? Če da, v kolikšni meri, kateri podatki se morajo vse zabeležiti?
- Kaj se zgodi, ko mi kot vzdrževalec stopimo v stik z osebnimi podatki? Mi ne bomo obdelovali osebnih podatkov, mi bomo samo odpravili tehnični problem, odpravili napako programskega produkta. Se mora to tudi kje zabeležiti, da smo stopili v stik z osebnimi podatki?
- Mi kot ponudnik programske opreme se smatramo potem kot obdelovalec ali upravljavec, glede na to, da ne obdelujemo osebnih podatkov kot takih, se pa posredno z njimi srečamo.
- Kot ponudnik programske opreme, moramo imeti pooblaščeno osebo za varovanje osebnih podatkov? Avtentično razlago posameznih določb zakona daje le Državni zbor, neobvezno pa predlagatelj zakona, zato vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju na podlagi
- točke
- odstavka
- člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1; ZVOP-1) ter
- člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 - ZUstS-A; ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem.V nadaljevanju podajamo odgovore na vaša vprašanja.Ad 1Glede sledljivosti obdelave osebnih podatkov smo obširno pisali v Smernicah za zavarovanje osebnih podatkov, ki jih najdete na naslovu: https://www.ip-rs.si/fileadmin/user_upload/Pdf/smernice/Smernice_o_zavarovanju_OP.pdf
- člen ZVOP-1 izrecno ne zahteva beleženja namena uporabe osebnih podatkov.Kot smo pojasnili, je glede na tveganje in naravo podatkov, ki se bodo obdelovali, v določenih primerih potrebno zagotoviti popolno revizijsko sled, torej tudi beleženje vsakega dostopa do podatkov. Takšno raven sledljivosti morajo zagotoviti upravljavci, ki:• obdelujejo večje število osebnih podatkov (npr. večji klubi zvestobe, državni registri, zbirke transakcijskih in demografskih podatkov o komitentih, zavarovancih, naročnikih elektronskih komunikacij ipd.), • obdelujejo občutljive osebne podatke (kot so npr. zdravstveni podatki), • obdelujejo osebne podatke, katerih zloraba bi lahko imela hujše posledice za posameznika.Glede na to, da so vaše stranke lekarne, ki praviloma pogosto obdelujejo občutljive osebne podatke, bi morali zagotoviti tudi sledljivost dostopov (vpogledov) v osebne podatke.Ad 2Kot pojasnjujemo v omenjenih smernicah mora biti beleženje dostopov takšno, da omogoča naknadno preverjanje, kdo je, kdaj in do katerih osebnih podatkov dostopal; identifikacija osebe, ki je stopila v stik s podatki, mora biti enolična, torej se mora nanašati na posamezno konkretno osebo (uporabnika, zaposlenega ali pa osebe pri zunanjem izvajalcu).Ad 3Trditev, da ne obdelujete osebnih podatkov, najverjetneje ne drži, saj pomeni obdelava osebnih podatkov kakršnokoli delovanje ali niz delovanj, ki se izvaja v zvezi z osebnimi podatki, ki so avtomatizirano obdelani ali ki so pri ročni obdelavi del zbirke osebnih podatkov ali so namenjeni vključitvi v zbirko osebnih podatkov, zlasti zbiranje, pridobivanje, vpis, urejanje, shranjevanje, prilagajanje ali spreminjanje, priklicanje, vpogled, uporaba, razkritje s prenosom, sporočanje, širjenje ali drugo dajanje na razpolago, razvrstitev ali povezovanje, blokiranje, anonimiziranje, izbris ali uničenje; obdelava je lahko ročna ali avtomatizirana (sredstva obdelave). Tudi sami navajate, da »stopite v stik z osebnimi podatki«, kar pomeni, da jih obdelujete, zato se morajo zabeležiti tudi vaši dostopi. Namen zagotavljanja sledljivosti je namreč v tem, da se lahko naknadno ugotovi, kdo (vse) je dostopal do osebnih podatkov v primeru zlorabe. Če podatkov pri svojem delovanju ne boste sploh videli oz. do njih sploh ne boste dostopali (npr. pri nameščanju določnega popravka ali nadgradnje, kjer dostop do osebnih podatkov sploh ni potreben), potem takšna aktivnost ne terja sledljivosti obdelave osebnih podatkov, saj do obdelave ne pride. Lahko pa takšno zahtevo pred vas postavi naročnik v smislu splošne varnosti oz. nadzora dostopa, kdaj ste se npr. povezali v njihov sistem. Za aktivnosti nudenja ali vzdrževanja programske opreme, pri katerih pa se bodo vaši zaposleni seznanili oz. prišli v stik z osebnimi podatki (npr. ugotavljanje napak pri določenih osebah v bazi, različni poizvedbe in izpisi osebnih podatkov, kopiranje ipd.), pa se morajo tudi dostopi vaših zaposlenih zabeležiti, pri čemer ni nujno, da ste vpogledali v podatke, zadošča obdelava npr. kopiranje baze.Ad 4Če se kdorkoli od vaših zaposlenih pri svojem delu seznani z osebni podatki, ki jih vodi lekarna (upravljavec), potem se vas šteje za pogodbenega obdelovalca, ki dela v imenu in za račun stranke/naročnika (upravljavca). Zelo verjetno je, da se boste pri nudenju programske opreme hočeš-nočeš seznanili z določenimi osebnimi podatki ali jih drugače obdelovali, čeprav zgolj posredno, zato morate spoštovati določbe o pogodbeni obdelavi, kar podrobneje pojasnjujemo v Smernicah o pogodbeni obdelavi:https://www.ip-rs.si/fileadmin/user_upload/Pdf/smernice/Smernice_o_pogodbeni_obdelavi_web.pdfAd 5 Določbe glede pooblaščene osebe za varstvo osebnih podatkov (
- člen člena Splošne Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne
- aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter o razveljavitvi Direktive 95/46/ES) stopijo v uporabo s
- 2018, imenovati pa jo bodo morali upravljavci in obdelovalci, če/ko:(a) obdelavo opravlja javni organ ali telo, razen sodišč, kadar delujejo kot sodni organ;(b) temeljne dejavnosti upravljavca ali obdelovalca zajemajo dejanja obdelave, pri katerih je treba zaradi njihove narave, obsega in/ali namenov posameznike, na katere se nanašajo osebni podatki, redno in sistematično obsežno spremljati, ali(c) temeljne dejavnosti upravljavca ali obdelovalca zajemajo obsežno obdelavo posebnih vrst podatkov v skladu s členom 9 in osebnih podatkov v zvezi s kazenskimi obsodbami in prekrški iz člena 10.Glede na to, da, kot razumemo vaš dopis, nudite programsko opremo predvsem lekarnam, ki obdelujejo posebne vrste podatkov, med katere sodijo podatki v povezavi z zdravjem, boste zelo verjetno morali te zahteve glede na določbe točke (c)
- člena Splošne uredbe o varstvu podatkov izpolniti. Ker Splošna uredba o varstvu podatkov še ni v uporabi, o tem ne moremo podati dokončnega mnenja. Več o tem pa si lahko preberete v pravkar objavljenih smernicah na to temo Delovne skupine po členu 29 (skupina združuje nacionalne nadzorne organe za varstvo osebnih podatkov iz držav EU, član je tudi IP), ki pa so trenutno na voljo zgolj v angleščini: https://www.ip-rs.si/fileadmin/user_upload/Pdf/Mednarodno_delovanje/wp243_rev01_enpdf.pdf .S spoštovanjem,Pripravil: Mag. Andrej Tomšič, namestnik informacijske pooblaščenke Mojca Prelesnik, univ. dipl. prav., Informacijska pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026