Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!
Tara K., odvetnica
19.07.2024
07121-1/2024/829
Moderne tehnologije
Informacijski pooblaščenec (v nadaljevanju IP) je po elektronski pošti prejel vaš dopis, v katerem pojasnjujete, da naj bi nekdo na družbenem omrežju Facebook objavil vašo telefonsko številko. Obveščate, da ste zadevo že prijavili Facebooku, a objave niso odstranili. Zanima vas, kaj lahko v povezavi s tem še storite?
***
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22, ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, ZInfP) posredujemo naše nezavezujoče mnenje v zvezi z vašim vprašanjem.
1.Vsak posameznik ima v okviru varstva osebnih podatkov pravico do izbrisa (oz. pozabe) osebnih podatkov skladno s pogoji iz 17. člena Splošne uredbe.
2.Pravice varstva osebnih podatkov se mora neposredno uveljavljati pri upravljavcu osebnih podatkov.
3.V primeru, da vam pravice do izbrisa ne bi uspelo učinkovito uveljavljati oz. vam upravljavec na vašo zahtevo ne odgovori v enem mesecu ali vašo zahtevo zavrne, lahko vložite pritožbo pri pristojnemu nadzornemu organu. Ker ima Meta Platforms Ireland Ltd., kot upravljavec Facebook-a glavni sedež v EU na Irskem, kot vodilni nadzorni organ nastopa irski nadzorni organ za varstvo osebnih podatkov – DPC.
4.Pritožbo lahko vložite tudi pri IP v Sloveniji, vendar mora IP pritožbo odstopiti irskemu nadzornemu organu, ki bo kot pristojni nadzorni organ obravnaval vašo pritožbo.
O b r a z l o ž i t e v:
IP uvodoma poudarja, da lahko podaja nezavezujoča mnenja in pojasnila, ne sme pa izven konkretnih inšpekcijskih postopkov preverjati primernosti izbrane pravne podlage ali namenov oziroma obsega obdelave osebnih podatkov v konkretnem primeru.
V zvezi z vašim vprašanjem pojasnjujemo, da osebni podatki skladno s prvo točko 4. člena Splošne uredbe predstavljajo katero koli informacijo v zvezi z določenim ali določljivim posameznikom; določljiv posameznik je tisti, ki ga je mogoče neposredno ali posredno določiti, zlasti z navedbo identifikatorja, kot je ime, identifikacijska številka, podatki o lokaciji, spletni identifikator, ali z navedbo enega ali več dejavnikov, ki so značilni za fizično, fiziološko, genetsko, duševno, gospodarsko, kulturno ali družbeno identiteto tega posameznika. Osebni podatki so torej vsi podatki, ki posredno ali neposredno kažejo na posameznike. Telefonska številka posameznika tako nedvomno predstavlja posameznikov osebni podatek.
Druga točka 4. člena Splošne uredbe določa, da je obdelava vsako dejanje ali niz dejanj, ki se izvaja v zvezi z osebnimi podatki ali nizi osebnih podatkov z avtomatiziranimi sredstvi ali brez njih, kot je zbiranje, beleženje, urejanje, strukturiranje, shranjevanje, prilagajanje ali spreminjanje, priklic, vpogled, uporaba, razkritje s posredovanjem, razširjanje ali drugačno omogočanje dostopa, prilagajanje ali kombiniranje, omejevanje, izbris ali uničenje. Skladno s četrto točko 4. člena Splošne uredbe pomeni upravljavec fizično ali pravno osebo, javni organ, agencijo ali drugo telo, ki samo ali skupaj z drugimi določa namene in sredstva obdelave. Zbiranje in omogočanje dostopa do vaše telefonske številke na družbenem omrežju Facebook nedvomno predstavlja obdelavo osebnih podatkov.
V zvezi z izpostavljenim problemom nezaželene objave vaše telefonske številke na družbenem omrežju Facebook, IP pojasnjuje, da Splošna uredba posameznikom omogoča pravico do izbrisa (»pravico do pozabe«), to pa ureja v 17. členu. V prvem odstavku tega člena je določeno, da ima posameznik, na katerega se osebni podatki nanašajo, pravico doseči, da upravljavec brez nepotrebnega odlašanja izbriše osebne podatke v zvezi z njim, upravljavec pa ima obveznost osebne podatke brez nepotrebnega odlašanja izbrisati, kadar velja eden od naslednjih razlogov:
(a)osebni podatki niso več potrebni v namene, za katere so bili zbrani ali kako drugače obdelani;
(b)posameznik, na katerega se nanašajo osebni podatki, prekliče privolitev, na podlagi katere poteka obdelava in kadar za obdelavo ne obstaja nobena druga pravna podlaga;
(c)posameznik, na katerega se nanašajo osebni podatki, obdelavi ugovarja v skladu s členom 21(1) uredbe, za njihovo obdelavo pa ne obstajajo nobeni prevladujoči zakoniti razlogi, ali pa posameznik, na katerega se nanašajo osebni podatki, obdelavi ugovarja v skladu s členom 21(2) uredbe;
(d)osebni podatki so bili obdelani nezakonito;
(e)osebne podatke je treba izbrisati za izpolnitev pravne obveznosti v skladu s pravom EU ali pravom države članice, ki velja za upravljavca;
(f)osebni podatki so bili zbrani v zvezi s ponudbo storitev informacijske družbe iz člena 8(1) uredbe.
Izjemo od izbrisa osebnih podatkov ureja tretji odstavek 17. člena, ki določa, da upravljavcu osebnih podatkov ni treba izbrisati, če je obdelava potrebna:
(a)za uresničevanje pravice do svobode izražanja in obveščanja;
(b)za izpolnjevanje pravne obveznosti obdelave na podlagi prava Unije ali prava države članice, ki velja za upravljavca, ali za izvajanje naloge v javnem interesu ali pri izvajanju javne oblasti, ki je bila dodeljena upravljavcu;
(c)iz razlogov javnega interesa na področju javnega zdravja v skladu s točkama (h) in (i) člena 9(2) ter členom 9(3);
(d)za namene arhiviranja v javnem interesu, za znanstveno- ali zgodovinsko raziskovalne namene ali statistične namene v skladu s členom 89(1), kolikor bi pravica iz odstavka 1 lahko onemogočila ali resno ovirala uresničevanje namenov te obdelave, ali
(e)za uveljavljanje, izvajanje ali obrambo pravnih zahtevkov.
Splošna uredba torej posameznikom omogoča uveljavljanje pravice do izbrisa pri vseh upravljavcih ne glede na njihovo področje delovanja, vendar ta ni absolutna, ampak njeno uresničevanje poteka v skladu z zgoraj navedenimi pogoji. Ob prejemu vsake zahteve za izbris osebnih podatkov mora upravljavec najprej temeljito preveriti, ali mora dejansko ugoditi zahtevi posameznika in osebne podatke izbrisati ali pa obstajajo drugi razlogi za nadaljnjo hrambo osebnih podatkov, na podlagi katerih se zahtevi za izbris ne more ugoditi.
Več o pravici do izbrisa si lahko preberete na spletni strani: https://tiodlocas.si/zelim-izbrisati-svoje-podatke/ oz. v naših mnenjih npr. mnenju št. 0712-1/2019/1011 z dne 3. 5. 2019.
IP vam svetuje, da najprej poskusite uveljavljati svojo pravico do izbrisa neposredno pri upravljavcu družbenega omrežja Facebook – t.j. Meta Platforms Ireland Ltd, kot lastnica platforme Facebook in sicer v okviru središča za pomoč oz. neposredno z zahtevo po izbrisu objavljene telefonske številke naslovljeno na njihovo pooblaščeno osebo za varstvo osebnih podatkov (ang. DPO – Data Protection Officer) in sicer prek povezave: https://www.facebook.com/help/contact/540977946302970
Pri vlaganju zahteve za izbris osebnih podatkov iz družbenega omrežja Facebook so vam lahko v pomoč naslednja pojasnila, ki opisujejo postopek izbrisa osebnih podatkov na platformi Facebook (https://www.facebook.com/help/www/224562897555674).
V primeru, da vam pravice do izbrisa ne bo uspelo učinkovito uveljavljati oz. vam upravljavec (Meta Platforms Ireland Ltd. kot lastnica družbenega omrežja Facebook) na vašo zahtevo ne odgovori v enem mesecu ali vašo zahtevo zavrne, vam svetujemo, da vložite pritožbo pri pristojnem nadzornemu organu. Ker ima Meta Platforms Ireland Ltd glavni sedež v EU na Irskem, kot vodilni nadzorni organ nastopa irski nadzorni organ za varstvo osebnih podatkov - DPC (kontaktni podatki irskega nadzornega organa so dostopni na: https://www.dataprotection.ie/en/contact/how-contact-us). Smernice in navodila glede vložitve pritožbe pri DPC so na voljo na naslednji povezavi: https://www.dataprotection.ie/en/individuals/exercising-your-rights/complaints-handling-investigations-and-enforcement-individuals.
Obrazec za vložitev pritožbe pri DPC je na voljo na povezavi: https://forms.dataprotection.ie/contact
Pritožbo lahko vložite tudi pri IP v Sloveniji, vendar pa mora IP takšno pritožbo odstopiti irskemu nadzornemu organu, ki bo kot pristojni nadzorni organ pritožbo tudi obravnaval.
V upanju, da ste dobili odgovor na svoje vprašanje, vas lepo pozdravljamo.
Grega Rudolf, asistent svetovalca pri IP
dr. Jelena Virant Burnik, informacijska pooblaščenka