← Slovenija

Vzorec pravilnika o zavarovanju osebnih podatkov in pogodbena obdelava osebnih podatkov - IPRS

Vzorec pravilnika o zavarovanju osebnih podatkov in pogodbena obdelava osebnih podatkov + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 10.01.2007 Številka: 0712-430/2006/2 Kategorije:Razno, Register zbirk osebnih podatkov --> Kategorije: Register zbirk osebnih podatkov, Razno Spoštovani,prejeli smo vaš elektronski dopis.V njem sprašujete, ali imamo kakšen dober vzorec pravilnika o zavarovanju osebnih podatkov, ker naj bi na naši spletni strani prebrali, da že objavljen vzorec pravilnika ni ustrezen. Pravite, da pomagate kolegu, ki kot samostojni podjetnik dela izračune rezervacij iz naslova obveznosti za odpravnine in jubilejne nagrade za različna podjetja. Pri tem mu, po vaših besedah, iz podjetij pošljejo »preveč podatkov«, saj namesto zgolj šifre zaposlenega pošljejo še ime in priimek. Vaš kolega izdela izračun in pošlje nazaj, za zavarovanje odgovornosti pa tudi arhivira vhodne podatke.Ker lahko avtentično razlago posameznih določb zakona daje le Državni zbor, neobvezno pa predlagatelj zakona, vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju na podlagi
  2. točke prvega odstavka
  3. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 86/04 in 113/05, v nadaljevanju ZVOP-1) ter
  4. člena Zakona o Informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje. Pooblaščenec uvodoma podaja nekaj splošnih povzetkov ZVOP-1 za izdelavo kataloga zbirk osebnih podatkov in vnos v register.Osebni podatek je v skladu z
  5. tč.
  6. člena ZVOP-1 katerikoli podatek, ki se nanaša na posameznika, ne glede na obliko, v kateri je izražen.Posameznik je v skladu z
  7. tč.
  8. člena ZVOP-1 določena ali določljiva fizična oseba, na katero se nanaša osebni podatek.Zbirka osebnih podatkov je v skladu s
  9. tč.
  10. člena ZVOP-1 vsak strukturiran niz podatkov, ki vsebuje vsaj en osebni podatek, ki je dostopen na podlagi meril, ki omogočajo uporabo ali združevanje podatkov, ne glede na to, ali je niz centraliziran, decentraliziran ali razpršen na funkcionalni ali geografski podlagi; strukturiran niz podatkov je niz podatkov, ki je organiziran na takšen način, da določi ali omogoči določljivost posameznika.Upravljavec osebnih podatkov je v skladu z
  11. tč.
  12. člena ZVOP-1 fizična ali pravna oseba ali druga oseba javnega ali zasebnega sektorja, ki določa namene in sredstva obdelave osebnih podatkov oziroma oseba, določena z zakonom, ki določa tudi namene in sredstva obdelave. Pogodbeni obdelovalec je v skladu z
  13. tč.
  14. člena ZVOP-1 fizična ali pravna oseba, ki obdeluje osebne podatke v imenu in na račun upravljavca osebnih podatkov.ZVOP-1 zavarovanje osebnih podatkov ureja v tretjem poglavju.
  15. člen ZVOP-1 določa vsebino zavarovanja osebnih podatkov.
  16. člen

(1)Zavarovanje osebnih podatkov obsega organizacijske, tehnične in logično-tehnične postopke in ukrepe, s katerimi se varujejo osebni podatki, preprečuje slučajno ali namerno nepooblaščeno uničevanje podatkov, njihova sprememba ali izguba ter nepooblaščena obdelava teh podatkov tako, da se:
  1. varujejo prostori, oprema in sistemsko programska oprema, vključno z vhodno-izhodnimi enotami;
  2. varuje aplikativna programska oprema, s katero se obdelujejo osebni podatki;
  3. preprečuje nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih;
  4. zagotavlja učinkovit način blokiranja, uničenja, izbrisa ali anonimiziranja osebnih podatkov;
  5. omogoča poznejše ugotavljanje, kdaj so bili posamezni osebni podatki vneseni v zbirko osebnih podatkov, uporabljeni ali drugače obdelani in kdo je to storil, in sicer za obdobje, ko je mogoče zakonsko varstvo pravice posameznika zaradi nedopustnega posredovanja ali obdelave osebnih podatkov.
(2)V primeru obdelave osebnih podatkov, ki so dostopni preko telekomunikacijskega sredstva ali omrežja, morajo strojna, sistemska in aplikativno programska oprema zagotavljati, da je obdelava osebnih podatkov v zbirkah osebnih podatkov v mejah pooblastil uporabnika osebnih podatkov.
(3)Postopki in ukrepi za zavarovanje osebnih podatkov morajo biti ustrezni glede na tveganje, ki ga predstavlja obdelava in narava določenih osebnih podatkov, ki se obdelujejo.
(4)Funkcionarji, zaposleni in drugi posamezniki, ki opravljajo dela ali naloge pri osebah, ki obdelujejo osebne podatke, so dolžni varovati tajnost osebnih podatkov, s katerimi se seznanijo pri opravljanju njihovih funkcij, del in nalog. Dolžnost varovanja tajnosti osebnih podatkov jih obvezuje tudi po prenehanju funkcije, zaposlitve, opravljanja del ali nalog ali opravljanja storitev pogodbene obdelave. Dolžnost zavarovanja osebnih podatkov pa ZVOP-1 ureja
  1. členu, ki v prvem odstavku določa, da so upravljavci osebnih podatkov in pogodbeni obdelovalci dolžni zagotoviti zavarovanje osebnih podatkov na način iz zgoraj navedenega
  2. člena ZVOP-
  3. V drugem odstavku istega člena pa je določeno, da upravljavci osebnih podatkov v svojih aktih predpišejo postopke in ukrepe za zavarovanje osebnih podatkov ter določijo osebe, ki so odgovorne za določene zbirke osebnih podatkov, in osebe, ki lahko zaradi narave njihovega dela obdelujejo določene osebne podatke. Kot sami ugotavljate, je Informacijski pooblaščenec na svoji spletni strani objavil vzorec pravilnika o zavarovanju osebnih podatkov, ki predstavlja vzorec zgoraj opisanega notranjega akta upravljavca osebnih podatkov. S tako objavo je želel Pooblaščenec upravljavcem olajšati izpolnjevanje obveznosti iz
  4. in
  5. člena ZVOP-1, saj jim omenjeni vzorec služi kot koristno informativno gradivo in usmerjevalec pri pripravi lastnega pravilnika. Seveda pa se organizacijski, tehnični in logično-tehnični postopki in ukrepi za zavarovanje osebnih podatkov od upravljavca do upravljavca v tolikšni meri razlikujejo, da ni mogoče pripraviti vzorca pravilnika o zavarovanju osebnih podatkov, ki ga posameznemu upravljavcu ne bi bilo potrebno prilagajati specifičnostim pri njegovi obdelavi podatkov. Že samo dejstvo, ali se osebni podatki obdelujejo ročno ali pa s pomočjo sredstev za avtomatsko obdelavo podatkov, bistveno spremeni okoliščine obdelave podatkov. Nadalje so postopki in ukrepi za zavarovanje osebnih podatkov odvisni tudi od uporabljene strojne in programske opreme, pa od tega, komu in na kakšen način se podatki posredujejo, upoštevati je treba npr. tudi morebitno obdelavo občutljivih osebnih podatkov, ki mora biti, glede na določbe
  6. člena ZVOP-1, še posebej označena in zavarovana. Pooblaščenec vam glede na povedano svetuje, da natančneje preučite vzorec na naši strani objavljenega pravilnika in ga prilagodite specifičnostim svoje obdelave osebnih podatkov. Pooblaščenec iz vaših navedb ne more razbrati, ali ste le pogodbeni obdelovalec osebnih podatkov, ko za podjetja - upravljavce obdelujete osebne podatke v njihovem imenu in na njihov račun, ali imate tudi »svoje« zbirke osebnih podatkov, t.j. zbirke osebnih podatkov katerih upravljavec ste vi (oz. vaš kolega) kot samostojni podjetnik. V kolikor ugotovite, da kot samostojni podjetnik nimate nobene »svoje« zbirke osebnih podatkov, potem sploh niste upravljavec osebnih podatkov, ampak le pogodbeni obdelovalec osebnih podatkov, ki jih obdelujete za svoje naročnike. V tem primeru morate zagotoviti zavarovanje osebnih podatkov na način iz zgoraj navedenega
  7. člena ZVOP-1, ni pa vam treba sprejeti pravilnika o zavarovanju osebnih podatkov, saj ZVOP-1 v
  8. odst.
  9. člena k temu zavezuje le upravljavce osebnih podatkov (načina zavarovanja osebnih podatkov je namreč potrebno doreči v pogodbi o pogodbeni obdelavi, ki naj zajema postopke in ukrepe iz
  10. člena ZVOP-1). Kljub temu lahko, zaradi zagotovitve ustreznega zavarovanja osebnih podatkov, tudi kot njihov pogodbeni obdelovalec sprejmete tak pravilnik in v njem predpišete postopke in ukrepe za zavarovanje osebnih podatkov.V zvezi z vašimi navedbami, da vam iz podjetij pošiljajo preveč podatkov in, da sami za opravljanje svojih storitev, sploh ne bi potrebovali osebnih podatkov o zaposlenih, ampak le šifro zaposlenega vam Pooblaščenec svetuje, da se z vašimi naročniki dogovorite, da vam namesto osebnih podatkov o zaposlenih pošiljajo njihove šifre, saj je taka rešitev ustreznejša z vidika varstva osebnih podatkov, vas kot samostojnega podjetnika pa razbremeni izvajanja z ZVOP-1 predvidenih postopkov in ukrepov za zavarovanje osebnih podatkov. Navajate tudi, da za zavarovanje odgovornosti arhivirate vhodne podatke. Dokler pogodba o pogodbeni obdelavi traja, ste seveda upravičeni do hranjenja osebnih podatkov, ko se pogodba izteče, pa morate vse podatke vrniti upravljavcu oz. jih uničiti, če je tako dogovorjeno v pogodbi, saj odpade temelj za vsakršno nadaljnjo obdelavo (kar vključuje tudi hrambo osebnih podatkov). S spoštovanjem, Informacijski pooblaščenec: Nataša Pirc Musar, univ. dipl. prav., pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.