← Slovenija

Zbiranja gesla in uporabniškega imena za potrditev uporabniškega profila - IPRS

Zbiranja gesla in uporabniškega imena za potrditev uporabniškega profila + - Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem

  1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj. Datum: 31.05.2021 Številka: 07121-1/2021/1013 Kategorije:Moderne tehnologije, Vgrajeno in privzeto varstvo podatkov, Zavarovanje osebnih podatkov --> Kategorije: Moderne tehnologije, Zavarovanje osebnih podatkov, Vgrajeno in privzeto varstvo podatkov Informacijski pooblaščenec RS (v nadaljevanju IP) prejel vaše zaprosilo za mnenje. Navajate, da želite za pomoč uporabnikom pri »potrditvi« novo ustvarjenega profila v vaši aplikaciji, pridobiti njihovo geslo in uporabniško ime, ki vam bo omogočilo, da se v njihovem imenu prijavite v profil in ga potrdite. Geslo in uporabniško ime bi pridobili na podlagi privolitve uporabnika. Navajate, da aplikacija zbira in obdeluje občutljive osebne podatke. Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z
  2. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne
  3. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov),
  4. točko prvega odstavka
  5. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju ZVOP-1) ter
  6. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašimi vprašanjem. IP uvodoma pojasnjuje, da ne more presojati skladnosti obdelave osebnih podatkov v konkretnem primeru. Člen 25 Splošne uredbe o varstvu podatkov, ki ureja vgrajeno in privzeto varstvo podatkov, v prvem odstavku določa, da ob upoštevanju najnovejšega tehnološkega razvoja, stroškov izvajanja ter narave, obsega, okoliščin in namenov obdelave, pa tudi tveganj za pravice in svoboščine posameznikov, ki so povezana z obdelavo in se razlikujejo po verjetnosti in resnosti, upravljavec tako v času določanja sredstev obdelave kot tudi v času same obdelave izvaja ustrezne tehnične in organizacijske ukrepe, kot je psevdonimizacija, ki so oblikovani za učinkovito izvajanje načel varstva podatkov, kot je načelo najmanjšega obsega podatkov, ter v obdelavo vključi potrebne zaščitne ukrepe, da se izpolnijo zahteve te uredbe in zaščitijo pravice posameznikov, na katere se nanašajo osebni podatki. V drugem odstavku isti člen določa, da upravljavec izvede ustrezne tehnične in organizacijske ukrepe, s katerimi zagotovi, da se privzeto obdelajo samo osebni podatki, ki so potrebni za vsak poseben namen obdelave. Ta obveznost velja za količino zbranih osebnih podatkov, obseg njihove obdelave, obdobje njihove hrambe in njihovo dostopnost. S takšnimi ukrepi se zagotovi zlasti, da osebni podatki niso samodejno dostopni nedoločenemu številu posameznikov brez posredovanja zadevnega posameznika. Iz citiranega člena v bistvu izhaja, da morajo upravljavci osebnih podatkov pred in med obdelavo osebnih podatkov (tako v fazi izbire same aplikacije, kot tudi pri njeni uporabi) paziti, da so spoštovana vsa načela varstva osebnih podatkov – zlasti načelo najmanjšega obsega podatkov. Pri tem velja poudariti, da je upravljavec odgovoren za skladno obdelavo osebnih podatkov ne glede to, če bi neskladnost izvirala iz delovanja aplikacije zaradi njene zasnove. Upravljavec je namreč odgovoren, da izbere in uporablja zgolj tiste aplikacije ali sredstva obdelave osebnih podatkov, s katerimi je mogoče obdelovati osebne podatke skladno s Splošno uredbo. Sam postopek »potrjevanja« uporabniškega profila, kot ga navajate, se zdi sporen zlasti z vidika zagotavljanja ustrezne varnosti osebnih podatkov. Zbiranje gesel je praviloma v nasprotju z varnostnimi politikami in smernicami glede zagotavljanja varnosti pri obdelavi osebnih podatkov. Na ta način tudi »privolitev«, ki ste jo predvidevali ne pride v poštev, kajti Splošna uredba ne predvideva možnosti, da bi posameznik s privolitvijo lahko pristal na nižjo raven varnosti, ki jo je dolžan zagotavljati upravljavec. Pojasnjujemo, da privolitev kot pravna podlaga za obdelavo osebnih podatkov, zagotavlja upravljavcu podlago, da sploh sme obdelovati osebne podatke (privolitev se pri tem lahko zbere za katerikoli dopusten namen). Ko upravljavec ima ustrezno pravno podlago, da obdeluje osebne podatke, pa mora nadalje zagotoviti ustrezen standard varnosti pri tej obdelavi. Izhajajoč iz člena 32 Splošne uredbe mora upravljavec za zagotavljanje ustrezne ravni varnosti upoštevati najnovejši tehnološki razvoj in stroške izvajanja ter naravo, obseg, okoliščine in namene obdelave, pa tudi tveganja za pravice in svoboščine posameznikov, ki se razlikujejo po verjetnosti in resnosti. Pri tem pa ni predvidena možnost, da se s »privolitvijo« posameznika zniža zahteve po varni obdelavi osebnih podatkov – češ, saj se je posameznik s tem strinjal. Kot izhaja iz vašega vprašanja, vam težavo predstavlja zlasti zapletenost postopka za »potrditev profila«. Slednje na splošno ne opravičuje takšne varnostne pomanjkljivosti (kot je zbiranje gesel), hkrati pa iz vašega dopisa tudi ni razvidno, zakaj bi bilo to nujno potrebno, da za potrditev uporabniškega profila. V običajni praksi se potrditev profila izvede prek povezave, ki jo prejme uporabnik (npr. po elektronski pošti), nato pa uporabnik s klikom na povezavo sporoči upravljavcu, da potrjuje ustvarjanje profila, upravljavec pa lahko na podlagi tega signala poveže izbran elektronski naslov z uporabniškim profilom. Postopek, ko bi moral posameznik upravljavcu zaupati svoje uporabniško ime in geslo ni običajno in načeloma tudi ni ustrezno glede na tveganja za pravice in svoboščine posameznika (nevarnost zlorabe, itd.). Če je težava v sami zasnovi aplikacije, pa to žal ne odvezuje odgovornosti vas kot upravljavca osebnih podatkov, za zagotavljanje skladnosti s Splošno uredbo. Še zlasti, ko gre za obdelavo »občutljivih osebnih podatkov« oz. »posebnih vrst osebnih podatkov« (med te po Splošni uredbi sodijo osebni podatki, ki razkrivajo rasno ali etnično poreklo, politično mnenje, versko ali filozofsko prepričanje ali članstvo v sindikatu, in obdelava genskih podatkov, biometričnih podatkov za namene edinstvene identifikacije posameznika, podatkov v zvezi z zdravjem ali podatkov v zvezi s posameznikovim spolnim življenjem ali spolno usmerjenostjo; člen 9 Splošne uredbe). Hvala za vaše razumevanje in lep pozdrav, Pripravil: Anže Novak, univ. dipl. prav. Svetovalec pooblaščenca za preventivo Mojca Prelesnik, univ. dipl. prav. informacijska pooblaščenka O NAS Informacijski pooblaščenec Dunajska cesta 22 1000 Ljubljana, Slovenija Zemljevid (vir: najdi.si) Telefon: 01 230 97 30 Poštni in varni e-predal: gp.ip(at)ip-rs.si Odgovorna oseba za informacije za medije: dr. Jelena Virant Burnik. Kontakt za medije: Barbara Repovš, mediji@ip-rs.si ali 01 230 97 30 Prijava kršitev (Navodila in obrazci) URADNE URE PON - PET 9.00 - 12.00 POVEZAVE Informacije javnega značaja Priročniki in smernice Obrazci Politika zasebnosti Informacije o obdelavi osebnih podatkov Izjava o dostopnosti Podpora za majhna podjetja Pravice posameznikov Prijava na prejemanje e-novic Informacijski pooblaščenec | 2026

🔗 Na uradni vir

Razlaga UI na podlagi uradnega besedila zakona. Okvirna, ne nadomešča pravnega nasveta.