Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!
Tara K., odvetnica
26.07.2023
07121-1/2023/966
Informiranje posameznika, Pravica do seznanitve z lastnimi osebnimi podatki, Pravne podlage, Uradni postopki
Pri Informacijskem pooblaščencu (IP) smo prejeli vaše zaprosilo za mnenje. Prilagate obrazec, ki ob prijavi na razpis javnega sklada zahteva kopijo (fotografijo) osebne izkaznice in bančne kartice. Zanima vas, ali je to dopustno.
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22; v nadaljevanju ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A; v nadaljevanju ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.
Zahteva javnega sklada po kopiji osebne izkaznice ob prijavi na razpis bi bila lahko utemeljena na drugem odstavku 94. člena ZVOP-2, zahteva po kopiji bančne kartice pa bi bila lahko potrebna zaradi izvajanja ukrepov pred sklenitvijo pogodbe oziroma opravljanja nalog v javnem interesu po točki (b) oziroma (e) prvega odstavka 6. člena Splošne uredbe. Zakonitosti tovrstne obdelave IP v mnenju ne more presojati, informacije o obdelavi, vključno z namenom in pravno podlago, pa bi moral upravljavec posamezniku zagotoviti na podlagi 13. člena Splošne uredbe že ob pridobitvi osebnih podatkov.
IP uvodoma poudarja, da vam v okviru mnenja ne more podati dokončnega odgovora o zakonitosti obdelave osebnih podatkov, ki jo opisujete, saj lahko posamezne primere obdelave osebnih podatkov konkretno presoja zgolj v okviru nadzornega postopka. Zato vam v nadaljevanju podaja splošna pojasnila.
Vsak upravljavec (v konkretnem primeru je to javni sklad) mora imeti za obdelavo osebnih podatkov, denimo za njihovo pridobivanje, hrambo ali drugačno uporabo, zakonito in ustrezno pravno podlago. Več o pravnih podlagah si lahko preberete na: https://upravljavec.si/kako-uporabljate-te-podatke/kratko-o-pravnih-podlagah/.
Zakon o osebni izkaznici (Uradni list RS, št. 35/11, 41/21, 199/21; v nadaljevanju ZOIzk-1) v prvem odstavku 4. člena določa, da smejo upravljavci zbirk osebnih podatkov osebne izkaznice kopirati samo v primerih, ki jih določa zakon. ZVOP-2 pa v drugem odstavku 94. člena določa, da sme upravljavec, ki izvaja z zakonom predpisano nalogo, za namen identifikacije posameznika tudi prepisati, kopirati ali drugače obdelati podatke iz njegovih uradnih identifikacijskih dokumentov. ZVOP-2 torej možnost prepisa, kopiranja ali druge obdelave osebnih podatkov iz uradnih identifikacijskih dokumentov posameznika za namen njegove identifikacije veže na upravljavčevo izvajanje z zakonom predpisane naloge. Pravno podlago za zahtevo po kopiji osebne izkaznice bi bilo v primeru, ki ga opisujete, mogoče najti v drugem odstavku 94. člena ZVOP-2.
Dopustnost kopiranja bančnih kartic ni izrecno zakonsko urejena, kljub temu pa velja, da mora imeti za obdelavo teh osebnih podatkov upravljavec ustrezno pravno podlago. V obravnavanem primeru bi lahko prišla v poštev točka (e) prvega odstavka 6. člena Splošne uredbe v zvezi s 6. členom ZVOP-2 (obdelava je potrebna za opravljanje naloge v javnem interesu ali pri izvajanju javne oblasti, dodeljene upravljavcu) ali točka (b) prvega odstavka 6. člena Splošne uredbe (obdelava je potrebna za izvajanje pogodbe, katere pogodbena stranka je posameznik, na katerega se nanašajo osebni podatki, ali za izvajanje ukrepov na zahtevo takega posameznika pred sklenitvijo pogodbe). V vsakem primeru pa mora upravljavec spoštovati načelo najmanjšega obsega podatkov, skladno s katerim morajo biti osebni podatki ustrezni, relevantni in omejeni na to, kar je potrebno za namene, za katere se obdelujejo. V tem kontekstu bi moral upravljavec utemeljiti, zakaj ne zadostuje zgolj navedba banke in številka računa, temveč je potrebna tudi kopija celotne bančne kartice.
Kot že pojasnjeno, se IP v mnenju ne more opredeliti, ali je obdelava kopij osebne izkaznice in bančne kartice v zvezi s prijavo na razpis v konkretnem primeru dopustna ali ne. V primeru, da ste prijavo že oddali, pa vam svetujemo, da se najprej obrnete na upravljavca osebnih podatkov in v skladu s prvim odstavkom 15. člena v zvezi z 12. členom Splošne uredbe zahtevate informacije o obdelavi. Na tej pravni podlagi ste namreč upravičeni od upravljavca dobiti potrditev, ali se v zvezi z vami obdelujejo osebni podatki, in kadar je temu tako, dostop do osebnih podatkov ter med drugim naslednje informacije: namen obdelave; vrste zadevnih osebnih podatkov; uporabnike ali kategorije uporabnika, ki so jim bili ali jim bodo razkriti osebni podatki, predvideno obdobje hrambe osebnih podatkov; obstoj pravic posameznika; informacije o virih itn. V ta namen lahko vložite zahtevo, pri čemer vam je lahko v pomoč neobvezni obrazec, ki ga je pripravil IP in je dostopen na povezavi: https://www.ip-rs.si/fileadmin/user_upload/doc/obrazci/ZVOP/Zahteva_za_seznanitev_z_lastnimi_osebnimi_podatki.docx.
Prav tako IP poudarja, da mora vsak upravljavec že ob pridobitvi podatkov od posameznika zagotoviti določene informacije po 13. Splošne uredbe, med drugim namene, za katere se osebni podatki obdelujejo, in pravno podlago za njihovo obdelavo. Tudi v zvezi s tem se lahko obrnete na upravljavca ter poizveste, ali oziroma kje so na voljo informacije o konkretni obdelavi osebnih podatkov.
Lepo vas pozdravljamo,
Tina Ivanc, univ. dipl. prav., svetovalka IP za varstvo osebnih podatkov
Mojca Prelesnik, univ. dipl. prav., informacijska pooblaščenka