← Slovenija

Zahteva delodajalca za uvedbo dvofaktorskega potrjevanja za vstop v delovno okolje - IPRS

Zahteva delodajalca za uvedbo dvofaktorskega potrjevanja za vstop v delovno okolje + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 18.10.2022 Številka: 07121-1/2022/1106 Kategorije: --> Kategorije: Delovna razmerja, Informiranje posameznika, Pravne podlage, Privolitev, Zavarovanje osebnih podatkov Informacijski pooblaščenec (v nadaljevanju: IP) je prejel vaše vprašanje in sicer ste pojasnili, da želi delodajalec (družba v 100% lasti države) uvesti dvofaktorsko potrjevanje za dostop do službenega delovnega okolja, ki je obvezno za vse zaposlene. Potrjevanje poteka preko aplikacije in SMS sporočil mobilnega telefona. Delodajalec zahteva uporabo zasebnih naprav za službene potrebe. Skrbi vas varnost vaših podatkov, morebitno sledenje, nadzor, zakonitost takšnih zahtev s strani delodajalca. Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov), 7. točko prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, 177/20, v nadaljevanju: ZVOP-1) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju: ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. Za dostop do svojih informacijskih sistemov delodajalec na podlagi analize tveganj lahko zahteva uporabo dvofaktorske avtentikacije z uporabo službenih sredstev v okviru pravne podlage po točki (

  1. b)ali točki (
  2. e)oz. (
  3. f)prvega odstavka člena 6 Splošne uredbe; takrat posebna privolitev posameznikov za prenos osebnih podatkov ni potrebna. Kolikor pa gre za zasebna sredstva kot npr. zasebni mobilni telefon, pa lahko takšna obdelava poteka le na podlagi privolitve posameznika, ki pa mora upoštevati zahteve glede veljavnosti privolitve: biti mora prostovoljna, informirana, specifična, dokazljiva in aktivno podana. O b r a z l o ž i t e v: IP uvodoma poudarja, da upravljavci lahko obdelujejo osebne podatke tedaj, ko za to obstaja primerna pravna podlaga iz prvega odstavka 6. člena Splošne uredbe in sicer: (
  4. a)posameznik, na katerega se nanašajo osebni podatki, je privolil v obdelavo njegovih osebnih podatkov v enega ali več določenih namenov; (
  5. b)obdelava je potrebna za izvajanje pogodbe, katere pogodbena stranka je posameznik, na katerega se nanašajo osebni podatki, ali za izvajanje ukrepov na zahtevo takega posameznika pred sklenitvijo pogodbe; (
  6. c)obdelava je potrebna za izpolnitev zakonske obveznosti, ki velja za upravljavca; (
  7. d)obdelava je potrebna za zaščito življenjskih interesov posameznika, na katerega se nanašajo osebni podatki, ali druge fizične osebe; (
  8. e)obdelava je potrebna za opravljanje naloge v javnem interesu ali pri izvajanju javne oblasti, dodeljene upravljavcu; (
  9. f)obdelava je potrebna zaradi zakonitih interesov, za katere si prizadeva upravljavec ali tretja oseba, razen kadar nad takimi interesi prevladajo interesi ali temeljne pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki, ki zahtevajo varstvo osebnih podatkov, zlasti kadar je posameznik, na katerega se nanašajo osebni podatki, otrok. Upravljavci osebnih podatkov morajo skladno s členom 32 Splošne uredbe ob upoštevanju najnovejšega tehnološkega razvoja in stroškov izvajanja ter narave, obsega, okoliščin in namenov obdelave, pa tudi tveganj za pravice in svoboščine posameznikov, ki se razlikujejo po verjetnosti in resnosti, z izvajanjem ustreznih tehničnih in organizacijskimi ukrepov zagotoviti ustrezno raven varnosti glede na tveganja. Dvofaktorska avtentikacija se čedalje bolj uveljavlja kot učinkovit način za varno avtentikacijo posameznikov, ki dostopajo do različnih informacijskih sistemov, pri čemer pa je treba upoštevati, da delodajalec nima podlage, da bi kot obvezno zahteval uporabo zasebnih sredstev v službene namene. Za dostop do svojih informacijskih sistemov delodajalec na podlagi analize tveganj lahko zahteva uporabo dvofaktorske avtentikacije z uporabo službenih sredstev v okviru pravne podlage po točki (
  10. b)ali točki (
  11. e)oz. (
  12. f)prvega odstavka člena 6 Splošne uredbe; takrat posebna privolitev posameznikov za prenos osebnih podatkov ni potrebna. Kolikor pa gre za zasebna sredstva kot npr. zasebni mobilni telefon, pa lahko takšna obdelava poteka le na podlagi privolitve posameznika, ki pa mora upoštevati zahteve glede veljavnosti privolitve: biti mora prostovoljna, informirana, specifična, dokazljiva in aktivno podana. Privolitev zaposlenega ne sme biti pogojevana ali izsiljena, posameznik je ni dolžan (po)dati; več informacij o veljavnosti privolitve je na voljo na: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/klju%C4%8Dna-podro%C4%8Dja-uredbe/privolitev. Eden ključnih pogojev veljavnosti privolitve je tudi ustrezna informiranost posameznika, ki mora predvsem vedeti, kaj se bo dogajalo z njegovimi osebnimi podatki; kaj vse mu mora biti predstavljeno pa določata člena 13 in 14 Splošne uredbe. Več informacij o informiranosti posameznika je na voljo na: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/klju%C4%8Dna-podro%C4%8Dja-uredbe/obve%C5%A1%C4%8Danje-posameznikov-o-obdelavi-osebnih-podatkov. Glede skrbi o morebitnem nadzoru delodajalca z uvedbo dvofaktorske avtentikacije pojasnjujemo, da načeloma sama sprememba v načinu avtentikacije še ne omogoča dodatnega nadzora in tudi za samo izvedbo dvofaktorske avtentikacije ni potreben dostop do podatkov, ki se hranijo na zasebni mobilni napravi, saj se običajno na mobilno napravo pošlje določena koda, ki jo posameznik vnese v aplikacijo za potrjevanje identitete. S spoštovanjem, Mojca Prelesnik, univ. dipl. prav., Informacijska pooblaščenka Pripravil: mag. Andrej Tomšič, namestnik informacijske pooblaščenke O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.
  13. si)Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.