Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!
Tara K., odvetnica
27.10.2023
07121-1/2023/1367
Bančništvo, Informiranje posameznika
Informacijski pooblaščenec (v nadaljevanju: IP) je po e-pošti prejel vaše zaprosilo za mnenje. Sprašujete, ali lahko banka, pri kateri imate odprt osebni račun, zahteva vašo pogodbo o zaposlitvi z obrazložitvijo, da je preudarna in odgovorna banka, ki s tem namenom izvaja redne preglede svojih strank, da preverijo, ali so zakonsko zahtevani podatki o strankah, s katerimi imajo poslovni odnos, popolni in pravilni?
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22, ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.
Po mnenju IP načeloma ni videti pravne podlage za opisano zahtevo banke po posredovanju pogodbe o zaposlitvi. Nekatere obveznosti obdelave in pridobivanja osebnih podatkov za banke sicer izhajajo iz zahtev Zakona o preprečevanju pranja denarja in financiranja terorizma (ZPPDFT-2).
Banka bi vas morala ob pridobivanju osebnih podatkov seznaniti z nekaterimi informacijami o obdelavi osebnih podatkov iz 13. člena Splošne uredbe, med drugim glede namena in pravne podlage za obdelavo osebnih podatkov. Predlagamo vam, da se pred posredovanjem podatkov seznanite z navedenimi informacijami pri banki.
Uvodoma poudarjamo, da IP izven postopka inšpekcijskega nadzora oziroma drugega upravnega postopka konkretnih obdelav osebnih podatkov ne more presojati.
Na podobno vprašanje, kot je vaše, je IP v preteklosti že odgovarjal, npr. v mnenju št. 07121-1/2022/175 z dne 15. 2. 2022 in št. 07121-1/2021/2385 z dne 30. 11. 2021. Mnenja so dostopna z iskalniki na www.ip-rs.si/vop.
Pojasnjujemo, da mora biti za vsako obdelavo osebnih podatkov podana ustrezna pravna podlaga skladno s prvim odstavkom 6. člena Splošne uredbe. Za zasebni sektor so pravne podlage naslednje:
(a)posameznik, na katerega se nanašajo osebni podatki, je privolil v obdelavo njegovih osebnih podatkov v enega ali več določenih namenov;
(b)obdelava je potrebna za izvajanje pogodbe, katere pogodbena stranka je posameznik, na katerega se nanašajo osebni podatki, ali za izvajanje ukrepov na zahtevo takega posameznika pred sklenitvijo pogodbe;
(c)obdelava je potrebna za izpolnitev zakonske obveznosti, ki velja za upravljavca;
(d)obdelava je potrebna za zaščito življenjskih interesov posameznika, na katerega se nanašajo osebni podatki, ali druge fizične osebe;
(e)obdelava je potrebna za opravljanje naloge v javnem interesu ali pri izvajanju javne oblasti, dodeljene upravljavcu;
(f)obdelava je potrebna zaradi zakonitih interesov, za katere si prizadeva upravljavec ali tretja oseba, razen kadar nad takimi interesi prevladajo interesi ali temeljne pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki, ki zahtevajo varstvo osebnih podatkov, zlasti kadar je posameznik, na katerega se nanašajo osebni podatki, otrok.
Kot izhaja iz zgoraj citiranih mnenj, je banka pri opravljanju bančnih storitev podvržena zahtevam številnih zakonov, ki ji med drugim nalagajo tudi obdelavo različnih osebnih podatkov za različne namene, npr. Zakona o preprečevanju pranja denarja in financiranja terorizma (Uradni list RS, št. 48/22 in 145/22, ZPPDFT-2), Zakona o potrošniških kreditih (Uradni list RS, št. 77/16 in 92/21 – ZBan-3), Zakona o plačilnih storitvah, storitvah izdajanja elektronskega denarja in plačilnih sistemih (Uradni list RS, št. 7/18, 9/18 – popr. in 102/20), itd., lahko pa banka osebne podatke posameznikov obdeluje tudi na drugih pravnih podlagah iz prvega odstavka 6. člena Splošne uredbe, zlasti na podlagi privolitve (točka (a) prvega odstavka 6. člena Splošne uredbe) ali zaradi sklepanja ali izvajanja pogodbe (točka (b) prvega odstavka 6. člena Splošne uredbe).
Banka bi po mnenju IP lahko imela podlago za obdelavo vaših osebnih podatkov o zaposlitvi in delovnem mestu v skladu s točko (c) prvega odstavka 6. člena Splošne uredbe, če to izhaja iz zahtev ZPPDFT-2. Banka bi vas morala ob pridobivanju osebnih podatkov seznaniti z nekaterimi informacijami o obdelavi osebnih podatkov iz 13. člena Splošne uredbe, npr. med drugim glede namena in pravne podlage za obdelavo osebnih podatkov, komu osebne podatke posreduje, ali jih prenaša v tretjo državo ali mednarodno organizacijo, koliko časa se bodo osebni podatki hranili, itd.
Predlagamo vam, da se pred posredovanjem svojih podatkov seznanite z informacijami o obdelavi osebnih podatkov. Če boste na podlagi prejetega mnenja, da gre za kršitev varstva osebnih podatkov, lahko podate prijavo pri IP. Pomagate si lahko z obrazcem »Enotna vloga zaradi kršitve varstva osebnih podatkov (Obrazec VOP prijava)«, ki je objavljen na povezavi: https://www.ip-rs.si/obrazci/varstvo-osebnih-podatkov/.
Za dodatna pojasnila glede obveznosti bank, ki izhajajo iz ZPPDFT-2, vam predlagamo, da se obrnete na Urad za preprečevanje pranja denarja.
V upanju, da vam bodo naša napotila v pomoč, vas lepo pozdravljamo.
Mojca Prelesnik, univ. dipl. prav., informacijska pooblaščenka
Barbara Žurej, univ. dipl. prav., svetovalka pooblaščenca za preventivo