Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!
Tara K., odvetnica
17.11.2023
07121-1/2023/1438
Pravica do seznanitve z lastnimi osebnimi podatki
Informacijski pooblaščenec (v nadaljevanju: IP) je po e-pošti prejel vaše zaprosilo za mnenje. Navajate, da ste bili vrsto let zaposleni na občutljivih delovnih mestih in ste v zadnjem času zaznali indice, da določeni posamezniki razpolagajo z vašimi osebnimi podatki, ki bi lahko bili pridobljeni z neupravičenimi vpogledi v določene evidence, ki niso javnega značaja. Prosite nas, da vam posredujemo informacijo o postopku, s katerim bi lahko ugotovili nedovoljene vpoglede v navedene evidence, da bi lahko potrdili sum zlorabe vaših osebnih podatkov.
* * *
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22, ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.
Posameznik lahko skladno s Splošno uredbo sam uveljavlja pravico do seznanitve (dostopa) pri upravljavcih, za katere meni, da obdelujejo njegove osebne podatke. V kolikor bi bila vaša zahteva za seznanitev z lastnimi osebnimi podatki zavrnjena ali upravljavec nanjo ne bi odgovoril v enomesečnem roku, lahko pri IP podate pritožbo.
V okviru pravice do seznanitve se lahko posameznik seznani s tem, kdo so uporabniki oz. kategorije uporabnikov, ki so jim bili ali jim bodo razkriti osebni podatki, zlasti uporabnike v tretjih državah ali mednarodnih organizacijah. Zaposleni pri upravljavcu načeloma ne štejejo med uporabnike, glede katerih lahko posameznik prejme informacije o obdelavi podatkov, razen v izjemnih primerih, in sicer če je zaposleni deloval izven okvira vodstva in navodil delodajalca ali če so informacije o identiteti zaposlenega nujne za učinkovito uveljavljanje pravic posameznika.
Uvodoma poudarjamo, da IP izven postopka inšpekcijskega nadzora oziroma drugega upravnega postopka konkretnih obdelav osebnih podatkov ne more presojati. V okviru nezavezujočega mnenja vam lahko podamo zgolj splošna pojasnila in priporočila.
Pojasnjujemo, da ima posameznik pravico do seznanitve z lastnimi osebnimi podatki skladno s Splošno uredbo, ki je opredeljena v 15. členu Splošne uredbe.
Prvi odstavek 15. člena Splošne uredbe tako določa, da ima posameznik, na katerega se nanašajo osebni podatki, pravico od upravljavca dobiti potrditev, ali se v zvezi z njim obdelujejo osebni podatki, in kadar je temu tako, dostop do osebnih podatkov ter naslednje informacije:
-namene obdelave;
-vrste zadevnih osebnih podatkov;
-uporabnike ali kategorije uporabnika, ki so jim bili ali jim bodo razkriti osebni podatki, zlasti uporabnike v tretjih državah ali mednarodnih organizacijah;
-kadar je mogoče, predvideno obdobje hrambe osebnih podatkov ali, če to ni mogoče, merila, ki se uporabijo za določitev tega obdobja;
-obstoj pravice, da se od upravljavca zahteva popravek ali izbris osebnih podatkov ali omejitev obdelave osebnih podatkov v zvezi s posameznikom, na katerega se nanašajo osebni podatki, ali obstoj pravice do ugovora taki obdelavi;
-pravico do vložitve pritožbe pri nadzornem organu;
-kadar osebni podatki niso zbrani pri posamezniku, na katerega se ti nanašajo, vse razpoložljive informacije v zvezi z njihovim virom;
-obstoj avtomatiziranega sprejemanja odločitev, vključno z oblikovanjem profilov iz prvega in četrtega odstavka 22. člena, ter vsaj v takih primerih smiselne informacije o razlogih zanj, kot tudi pomen in predvidene posledice take obdelave za posameznika, na katerega se nanašajo osebni podatki.
Skladno s tretjim odstavkom 15. člena Splošne uredbe mora upravljavec posamezniku, na katerega se nanašajo osebni podatki, zagotoviti tudi kopijo osebnih podatkov, ki jih obdeluje.
Kot smo že večkrat izpostavili v mnenjih, se zaposleni pri upravljavcu načeloma ne štejejo med uporabnike, glede katerih lahko posameznik prejme informacije o obdelavi podatkov. Informacije o uporabnikih, s katerimi se lahko seznanite, so dostopne na https://tiodlocas.si/pravica-do-seznanitve-kdo-so-uporabniki-s-katerimi-se-lahko-seznanim/. IP dodatno opozarja, da bi se posameznik lahko izjemoma seznanil z identiteto zaposlenih, če bi v konkretnem primeru zaposleni deloval izven okvira vodstva in navodil delodajalca (če bi torej prekoračil njegova navodila in s tem dejansko postal zunanji uporabnik), oz. če bi bile informacije o identiteti zaposlenih nujne za učinkovito uveljavljanje pravic posameznika (zlasti za preverjanje zakonitosti) in hkrati podaja teh informacij ne bi negativno vplivala na pravice in svoboščine zaposlenih. Navedeno mora upravljavec ugotavljati v konkretni situaciji glede na vse okoliščine.
Pravico dostopa uveljavlja posameznik sam pri upravljavcih, za katere meni, da obdelujejo njegove osebne podatke. Obrazec, ki ga lahko uporabite pri uveljavljanju svoje pravice je dostopen na https://www.ip-rs.si/obrazci/varstvo-osebnih-podatkov/ (Zahteva za seznanitev z lastnimi osebnimi podatki - obrazec SLOP). V kolikor bi bila vaša zahteva za seznanitev z lastnimi osebnimi podatki zavrnjena ali upravljavec nanjo ne bi odgovoril v enomesečnem roku, lahko pri IP podate pritožbo.
Več informacij o pravici do seznanitve z lastnimi osebnimi podatki in glede njenega uveljavljanja je dostopnih tudi na naši spletni strani: https://tiodlocas.si/zelim-vedeti-kaj-pocnejo-z-mojimi-podatki/.
V upanju, da vam bodo naša napotila v pomoč, vas lepo pozdravljamo.
Mojca Prelesnik, univ. dipl. prav., informacijska pooblaščenka
Barbara Žurej, univ. dipl. prav., svetovalka pooblaščenca za preventivo