Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!
Tara K., odvetnica
28.07.2023
07120-1/2023/367
Biometrija
Informacijski pooblaščenec (v nadaljevanju: IP) je prejel vaše zaprosilo za mnenje glede uvedbe biometrijskih ukrepov v javnem sektorju.
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22; v nadaljevanju: ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, 51/07 – ZUstS-A; ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.
Za v vašem zaprosilu za mnenje opisano predvideno uporabo biometrijskih ukrepov bi morala obstajati podlaga v zakonu.
Pojem »biometrijski ukrep« oziroma »biometrija« ZVOP-2 uporablja tako za postopek avtentikacije (preverjanje istovetnosti) kot za postopek identifikacije
IP glede na pojasnila, ki so vam bila posredovana dne 7. 12. 2022 (dokument številka: 07120-1/2022/436), dodaja, da je v vmesnem času od izdaje navedenega mnenja, v veljavo stopil nov Zakon o varstvu osebnih podatkov (ZVOP-2). Ta glede uporabe biometrijskih ukrepov v javnem sektorju ne prinaša bistvenih novosti glede na prej veljavni ZVOP-1.
V prvem odstavku 82. člena ZVOP-2 je tako določeno, da se lahko obdelava biometričnih osebnih podatkov v javnem sektorju določi le z zakonom, če je to nujno potrebno za varnost ljudi, varnost premoženja ali za varovanje tajnih podatkov, za identifikacijo pogrešanih ali umrlih posameznikov ali za varovanje poslovnih skrivnosti, teh namenov pa ni mogoče doseči z milejšimi sredstvi. Ne glede na prvi odstavek tega člena se obdelave biometričnih osebnih podatkov lahko določi z zakonom, če gre za izpolnjevanje obveznosti iz obvezujoče mednarodne pogodbe ali za identifikacijo posameznikov pri prehajanju državnih meja.
Novost glede na ureditev v ZVOP-1 predstavlja določba drugega odstavka 82. člena ZVOP-2, ki določa, da je obdelavo biometričnih osebnih podatkov v javnem sektorju izjemoma dopustno izvajati tudi pod pogojem, da so dejanja obdelave teh podatkov potrjena v skladu s pristojnostmi nadzornega organa za potrjevanje iz 52. člena tega zakona na način, ki zagotavlja obdelavo in uporabo teh podatkov posameznika pod njegovim izključnim nadzorom ali izključno oblastjo ter mu omogoča, da izrecno dovoli obdelavo teh podatkov drugim obdelovalcem in upravljavcem za namen dokazovanja točnosti svoje identitete. Glede na navedbe v vašem zaprosilu za mnenje omenjena izjema v konkretnem primeru najverjetneje ne pride v poštev.
Peti odstavek 82. člena ZVOP-2 določa, da se v javnem sektorju lahko z drugim zakonom izjemoma uvede obdelava biometričnih osebnih podatkov v zvezi z vstopom v stavbo ali dele stavbe, ki se izvedejo ob smiselni uporabi četrtega, petega in šestega odstavka 83. člena tega zakona, če je to nujno potrebno za varnost ljudi, varnost premoženja, varovanje tajnih podatkov ali varovanje poslovnih skrivnosti.
Glede na navedeno IP ponavlja stališče iz mnenja, ki vam je bilo posredovano dne 7. 12. 2022, da bi za v vašem zaprosilu za mnenje opisano predvideno uporabo biometrijskih ukrepov morala obstajati podlaga v zakonu, ki pa po našem vedenju ne obstaja, obenem pa ne gre za izjemo, ki jo dopušča peti odstavek 82. člen ZVOP-2, saj ne gre za ukrep v zvezi z vstopom v stavbo ali dele stavbe. IP ob tem ponavlja tudi, da zakonodaja torej ne dovoljuje tovrstne uporabe biometrijskih ukrepov v javnem sektorju. Ob tem IP ponovno poziva k premisleku o uvedbi možnih drugih ustreznih ukrepov, ki ne vključujejo biometrijskih ukrepov, še vedno pa omogočajo hitro in varno avtentikacijo uporabnikov.
IP sklepno pojasnjuje, da pojem »biometrijski ukrep« oziroma »biometrija« ZVOP-2 uporablja tako za postopek avtentikacije (preverjanje istovetnosti) kot za postopek identifikacije in za oba postopka predpisuje enotno ureditev. Četudi bi torej v konkretnem primeru morda šlo za avtentikacijo posameznikov, ne pa tudi za njihovo identifikacijo, bi bilo še vedno treba izpolnjevati zahteve ZVOP-2 glede uporabe biometrijskih ukrepov.
Lepo vas pozdravljamo,
Matej Sironič, Svetovalec pooblaščenca za varstvo osebnih podatkov
Mojca Prelesnik, univ. dipl. prav., Informacijska pooblaščenka