Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!
Tara K., odvetnica
23.04.2024
07120-1/2024/161
Anonimizacija/psevdonimizacija, Posredovanje osebnih podatkov, Statistika in raziskovanje, Zdravstveni osebni podatki
Pri Informacijskem pooblaščencu (IP) smo prejeli vaše zaprosilo za mnenje glede pravne podlage za retrospektivni dostop do de-identificiranih podatkov za konkretno raziskavo, ki je bila odobrena z odločbo Komisije RS za medicinsko etiko. Navajate, katere podatke potrebujete za namen raziskave ter da bi za potrebe retrospektivnega zbiranja podatkov v zdravstvenem domu potrebovali dostop do medicinske dokumentacije, iz katere bi raziskovalni tim izpisal želene podatke, skladno s protokolom, ki je bil odobren s strani Komisije RS za medicinsko etiko. Pojasnjujete, da boste podatke de-identificirali ob samem zbiranju, saj osebnih podatkov udeležencev raziskave ne potrebujete. Pozvani pa ste bili, da zdravstvenemu domu predložite še mnenje IP. Zato prosite, da IP presodi, ali lahko raziskavo izvedete v predlaganem obsegu.
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22; v nadaljevanju ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A; v nadaljevanju ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.
IP o zahtevi za dostop do osebnih podatkov za raziskovalni namen ne more odločati namesto upravljavca niti podati vnaprejšnjega mnenja o predlagani pridobitvi podatkov. Presoja, ali so izpolnjeni pogoji iz drugega, tretjega in četrtega odstavka 69. člena ZVOP-2, spada v pristojnost upravljavca, ki je za zakonitost posredovanja osebnih podatkov tudi odgovoren.
Raziskovalec mora izkazati, da namerava zahtevane osebne podatke obdelovati za namen raziskovanja ter da sledi etičnim načelom in metodologiji na področju raziskovanja ter pravilom glede varstva osebnih podatkov. Zahteva za dostop mora vključevati opis raziskave, ki zajema vse elemente iz drugega odstavka 69. člena ZVOP-2. Poleg tega mora raziskovalec pod pogoji iz tretjega odstavka 69. člena ZVOP-2 predložiti oceno učinka in zaključke posvetovanja z IP, upravljavec pa ne sme ugotoviti nobenega razloga za zavrnitev posredovanja podatkov iz četrtega odstavka 69. člena ZVOP-2.
IP uvodoma pojasnjuje, da izven nadzornega postopka ne more presojati zakonitosti konkretnih obdelav osebnih podatkov. Zato v okviru mnenja tudi ne sme presojati o ustreznosti pravne podlage za dostop do podatkov za raziskovalni namen ali odločati o zahtevi za dostop namesto upravljavca. V nadaljevanju vam tako v zvezi z vašim vprašanjem podajamo zgolj splošna pojasnila in pravna izhodišča.
Iz vašega vprašanja izhaja, da želite za namen raziskave v okviru doktorske naloge od zdravstvenega doma pridobiti določene osebne podatke. IP pojasnjuje, da ZVOP-2 v 39. in 41. členu na novo ureja postopek za pridobivanje osebnih podatkov, ki jih pravne ali fizične osebe zahtevajo od oseb javnega sektorja. Kadar gre za osebne podatke, ki se bodo obdelovali za namen znanstvenega raziskovanja, pa je treba upoštevati tudi 69. člen ZVOP-2.
Pogoji za upravičenost do pridobitve zahtevanih osebnih podatkov, ki jih mora po 69. členu ZVOP‑2 kumulativno izpolniti raziskovalec, so:
-izkaz, da namerava zahtevane osebne podatke obdelovati za namen raziskovanja;
-izkaz, da sledi etičnim načelom in metodologiji na področju raziskovanja ter pravilom glede varstva osebnih podatkov;
-predložitev opisa raziskave, ki vključuje vse elemente iz drugega odstavka 69. člena ZVOP‑2, ter pod pogoji iz tretjega odstavka 69. člena ZVOP‑2 tudi ocene učinka in zaključkov posvetovanja z IP;
-neobstoj razlogov za zavrnitev posredovanja podatkov iz četrtega odstavka 69. člena ZVOP‑2.
Glede vsebine zahteve mora raziskovalec zadostiti pogojem iz drugega ter tretjega odstavka 69. člena ZVOP-2. Zahtevi za dostop do podatkov mora raziskovalec predložiti opis raziskave, ki vključuje:
1.naslov raziskave in navedbo nosilcev raziskave (za fizične osebe osebno ime, naziv in prebivališče, za pravno osebo pa firmo, matično številko in sedež);
2.podatke o izvajalcih raziskave (osebno ime, naziv, prebivališče, morebitno razmerje do nosilca raziskave in morebitna šifra raziskovalca);
3.namene oziroma cilje raziskave;
4.predvidena sredstva in dejanja obdelave osebnih podatkov, vključno z navedbo etičnih načel in metodologije iz prvega odstavka prejšnjega člena in ukrepi za varnost osebnih podatkov;
5.vrste osebnih podatkov, ki bi jih želeli pridobiti od upravljavca, in kategorije posameznikov, na katere se nanašajo ti podatki;
6.obliko, v kateri želijo prejeti osebne podatke (izvorni osebni podatki, psevdonimizirani osebni podatki, osebni podatki v obliki, ki ne omogoča identifikacije, anonimizirani podatki), in navedbo razloga za določeno obliko podatkov;
7.način objave ali drugačne dostopnosti raziskave (drugi odstavek 69. člena ZVOP-2).
Upravljavec zavrne posredovanje osebnih podatkov:
1.če niso izpolnjeni pogoji iz drugega in tretjega odstavka tega člena;
2.če oceni, da zahtevani osebni podatki niso primerni za izvedbo raziskave;
3.če oceni, da nameni oziroma cilji raziskave ne upravičujejo posega v pravice posameznikov, na katere se nanašajo osebni podatki;
4.če upravljavec iz zasebnega sektorja in raziskovalna organizacija oziroma raziskovalec ne dosežeta soglasja o ceni posredovanja podatkov;
5.če oceni, da ukrepi za varnost osebnih podatkov niso ustrezni, ali
6.če gre za tajne podatke v skladu z zakonom o tajnih podatkih.
Presoja, ali so izpolnjeni pogoji iz drugega, tretjega in četrtega odstavka 69. člena ZVOP-2, torej spada v pristojnost upravljavca, ki je za zakonitost posredovanja osebnih podatkov odgovoren. Kot že opozorjeno, IP te presoje ne sme opraviti namesto njega. Zato vam tudi ne more podati vnaprejšnjega mnenja o ustreznosti obsega predlagane raziskave, kot vam je predlagal zdravstveni dom.
Upoštevaje tretji odstavek 68. člena ZVOP‑2 ter smiselno 14. člen ZVOP‑2 mora biti odločitev upravljavca obrazložena. IP pa je že zavzel stališče, da ima raziskovalec po četrtem odstavku 41. člena ZVOP‑2 zoper morebitno zavrnitev zahteve za dostop pravico do pravnega sredstva.
V zvezi z vašim pojasnilom, da boste podatke ob zbiranju de-identificirali, pa IP še dodaja, da mora raziskovalec že v zahtevi pojasniti, v kateri obliki želi prejeti podatke in razloge za to. Upoštevaje načelo najmanjšega obsega podatkov mora raziskovalec torej izkazati, da je predlagana obdelava podatkov nujno potrebna in toliko učinkovitejša, da pretehta poseg v pravico do varstva osebnih podatkov posameznika. Če potrebujete osebne podatke v obliki, ki ne omogoča identifikacije, vam upravljavec načeloma ne bi smel dovoliti dostopa oziroma posredovati podatkov v obliki, ki pomeni večji poseg v zasebnost. IP izpostavlja, da so podatki, ki z drugimi razumnimi sredstvi omogočajo določljivost posameznika, še vedno osebni podatki. Takšni podatki lahko na prvi pogled sicer delujejo kot anonimizirani podatki, vendar če je z uporabo drugih informacij mogoče določiti posameznika, na katerega se nanašajo, gre le za psevdonimizirane podatke, ki še vedno uživajo varstvo po Splošni uredbi, ZVOP-2 in specialnih predpisih.
Lepo vas pozdravljamo,
Tina Ivanc, univ. dipl. prav., svetovalka IP za varstvo osebnih podatkov
Mojca Prelesnik, univ. dipl. prav., informacijska pooblaščenka