Zaklepanje dokumentov + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 26.05.2021 Številka: 07121-1/2021/983 Kategorije:Elektronska pošta, Zavarovanje osebnih podatkov --> Kategorije: Elektronska pošta, Zavarovanje osebnih podatkov Informacijski pooblaščenec (v nadaljevanju IP) je po e-pošti prejel vaše vprašanje. Sprašujete, ali si lahko zaposleni znotraj organizacije (člani kolegija, člani strokovnega sveta, strokovni delavci) po elektronski pošti izmenjujete zapisnike kolegijev, strokovnih svetov, sestankov, ki vsebujejo osebne podatke (zaposlenih, uporabnikov, njihovih svojcev in skrbnikov) brez zaklepanja dokumentov? Pojasnjujete, da gre za delovno gradivo, ki nastaja v delovnem procesu in na katerega so vezane tudi delovne obveznosti zaposlenih. *** Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju na podlagi člena 58 Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba), 7. točke prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1) ter 2. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. Pri tem IP poudarja, da IP izven postopka inšpekcijskega nadzora oziroma drugega upravnega postopka konkretnih obdelav osebnih podatkov ne more presojati. Tako vam v okviru nezavezujočega mnenja podajamo zgolj splošne usmeritve. Uvodoma pojasnjujemo, da mora za zakonito obdelavo osebnih podatkov obstajati pravna podlaga skladno s prvim odstavkom 6. člena Splošne uredbe: (
- a)posameznik, na katerega se nanašajo osebni podatki, je privolil v obdelavo njegovih osebnih podatkov v enega ali več določenih namenov; (
- b)obdelava je potrebna za izvajanje pogodbe, katere pogodbena stranka je posameznik, na katerega se nanašajo osebni podatki, ali za izvajanje ukrepov na zahtevo takega posameznika pred sklenitvijo pogodbe; (
- c)obdelava je potrebna za izpolnitev zakonske obveznosti, ki velja za upravljavca; (
- d)obdelava je potrebna za zaščito življenjskih interesov posameznika, na katerega se nanašajo osebni podatki, ali druge fizične osebe; (
- e)obdelava je potrebna za opravljanje naloge v javnem interesu ali pri izvajanju javne oblasti, dodeljene upravljavcu; (
- f)obdelava je potrebna zaradi zakonitih interesov, za katere si prizadeva upravljavec ali tretja oseba, razen kadar nad takimi interesi prevladajo interesi ali temeljne pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki, ki zahtevajo varstvo osebnih podatkov, zlasti kadar je posameznik, na katerega se nanašajo osebni podatki, otrok. Ob tem opozarjamo, da se točka (
- f)ne uporablja za obdelavo s strani javnih organov pri opravljanju njihovih nalog. Pravne podlage za obdelavo posebnih vrst osebnih podatkov (»občutljivi osebni podatki«, kot so npr. podatki o rasnem, narodnem ali narodnostnem poreklu, političnem, verskem ali filozofskem prepričanju, zdravstveni podatki, članstvo v sindikatu, itd.), so določene v 9. členu Splošne uredbe. Upravljavec mora pri obdelavi osebnih podatkov upoštevati tudi načela varstva osebnih podatkov, ki so določena so v 5. členu Splošne uredbe. Izpostavljamo npr. načelo najmanjšega obsega podatkov, skladno s katerim se smejo obdelovati zgolj tisti osebni podatki, ki so nujno potrebni za dosego določenega cilja (točka (
- c)prvega odstavka 5. člena Splošne uredbe). Osebne podatke pa je potrebno tudi primerno zavarovati, s t.i. tehnično-organizacijskimi ukrepi za zavarovanje osebnih podatkov (skladno s 24. in 25. členom ZVOP-1 in 24., 25. in 32. členom Splošne uredbe). Izbor primernih tehnično-organizacijskih ukrepov za zavarovanje osebnih podatkov je odgovornost upravljavca osebnih podatkov, IP vam lahko pri tem poda zgolj splošne usmeritve. 32. člen Splošne uredbe določa, da upravljavec in obdelovalec ob upoštevanju najnovejšega tehnološkega razvoja in stroškov izvajanja ter narave, obsega, okoliščin in namenov obdelave, pa tudi tveganj za pravice in svoboščine posameznikov, ki se razlikujejo po verjetnosti in resnosti, z izvajanjem ustreznih tehničnih in organizacijskimi ukrepov zagotovita ustrezno raven varnosti glede na tveganje, vključno med drugim z naslednjimi ukrepi, kot je ustrezno: (
- a)psevdonimizacijo in šifriranjem osebnih podatkov; (
- b)zmožnostjo zagotoviti stalno zaupnost, celovitost, dostopnost in odpornost sistemov in storitev za obdelavo; (
- c)zmožnostjo pravočasno povrniti razpoložljivost in dostop do osebnih podatkov v primeru fizičnega ali tehničnega incidenta; (
- d)postopkom rednega testiranja, ocenjevanja in vrednotenja učinkovitosti tehničnih in organizacijskih ukrepov za zagotavljanje varnostni obdelave. Pri določanju ustrezne ravni varnosti se upoštevajo zlasti tveganja, ki jih pomeni obdelava, zlasti zaradi nenamernega ali nezakonitega uničenja, izgube, spremembe, nepooblaščenega razkritja ali dostopa do osebnih podatkov, ki so poslani, shranjeni ali kako drugače obdelani. Kot je IP poudaril npr. v mnenju št. 07121-1/2021/55 z dne 14.1.2021, je Splošna uredba glede varnosti podatkov tehnološko nevtralna in ne predpisuje točno določenega nabora varnostnih rešitev. Upravljavec mora poskrbeti za ustrezno varnost pri prenosu osebnih podatkov skladno z zgoraj opredeljenimi tveganji, ki izhajajo iz konkretnih okoliščin obdelave osebnih podatkov. Predlagamo vam, da določite, s katerimi osebnimi podatki se lahko posamezni zaposleni seznanijo v okviru izvajanja svojih delovnih nalog. V zaprosilu navedene dokumente z osebnimi podatki naj torej prejmejo zgolj zaposleni, ki so se z njimi upravičeni seznaniti. Zaposleni pa so nato dolžni varovati tajnost osebnih podatkov, s katerimi se seznanijo pri opravljanju svojih del in jih tudi ne smejo obdelovati za noben drug namen (npr. nezakonito razkriti ali posredovati tretjim osebam). Pojasnjujemo, da je sicer posredovanje osebnih podatkov preko elektronskih omrežij pod splošnimi pogoji dopustno, vendar priporočamo, da tudi na tem mestu upravljavec presodi, ali je glede na konkretne okoliščine treba osebne podatke dodatno zavarovati tako, da se prepreči nepooblaščen dostop do osebnih podatkov pri njihovem prenosu, vključno s prenosom po telekomunikacijskih sredstvih in omrežjih (3. točka prvega odstavka 24. člena ZVOP-1). Kadar pa dokumenti vsebujejo posebne vrste osebnih podatkov, je pri njihovem prenosu treba upoštevati 14. člen ZVOP-1, ki določa, da morajo biti osebni podatki posebej označeni in zavarovani. Pri prenosu preko telekomunikacijskih omrežjih so ti podatki ustrezno zavarovani, če se posredujejo z uporabo kriptografskih metod in elektronskega podpisa tako, da je zagotovljena njihova nečitljivost oziroma neprepoznavnost med prenosom. Več o tem si lahko preberete v že izdanih mnenjih IP, npr. v mnenju št. 0712-1/2015/878 z dne 26.3.2015. Več o zavarovanju osebnih podatkov si lahko preberete na spletni strani www.upravljavec.si oziroma v smernicah Zavarovanje osebnih podatkov, ki so objavljene na: https://www.ip-rs.si/fileadmin/user_upload/Pdf/smernice/Smernice_o_zavarovanju_OP.pdf. Lepo vas pozdravljamo, Mojca Prelesnik, univ.dipl.prav., informacijska pooblaščenka Pripravila: Barbara Pirš, univ.dipl.prav., svetovalka pooblaščenca za preventivo O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.
- si)Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026