Modern Legal
  • Napreden AI iskalnik za hitro iskanje primerov
  • Dostop do celotne evropske in slovenske sodne prakse
  • Samodejno označevanje ključnih relevantnih odstavkov
Začni iskati!

Podobni dokumenti

Ogledaj podobne dokumente za vaš primer.

Prijavi se in poglej več podobnih dokumentov

Prijavite se za brezplačno preizkusno obdobje in prihranite ure pri iskanju sodne prakse.

Potreba po presoji obdelave biometričnih osebnih podatkov

15. julij 2026
Z Googlom najdeš veliko.
Z nami najdeš vse. Preizkusi zdaj!

Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!

Tara K., odvetnica

Potreba po presoji obdelave biometričnih osebnih podatkov

Datum

15.07.2026

Številka

07121-1/2026/685

Kategorije

Biometrija

Informacijski pooblaščenec (v nadaljevanju: IP) je prejel vaše zaprosilo za mnenje glede potrebe po presoji obdelave biometričnih osebnih podatkov uporabnikov mobilne aplikacije. Navajate, da bi biometrične osebne podatke za namen varstva točnosti identitete strank obdeloval zunanji ponudnik kot pogodbeni obdelovalec. Rešitev, ki je certificirana v skladu z Uredbo elDAS, omogoča avtomatsko identifikacijo uporabnika s pomočjo video zajema osebnega dokumenta in video zajema obraza s pomočjo varnostne platforme v oblaku. Vaša družba kot upravljavec ne bi prejela in ne bi hranila biometričnih predlog, posnetkov obraza ali drugih biometričnih podatkov v surovi ali izvedeni obliki, temveč zgolj rezultat postopka elektronske identifikacije ter določene podatke iz osebnega dokumenta, ki jih mora hraniti skladno z veljavno zakonodajo.

Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22, 40/25 – ZInfV-1, 10/26 – ZP-1L; v nadaljevanju: ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, 51/07 – ZUstS-A; ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.

IP v okviru neobvezujočega mnenja ne more presojati, ali bodo v postopkih obdelave biometričnih osebnih podatkov strank, opisanih v vašem zaprosilu za mnenje, dejanja obdelave teh podatkov pod izključnim nadzorom ali izključno oblastjo stranke.

Načeloma gre izključni nadzor oziroma izključno oblast posameznika nad lastnimi podatki obravnavati zmerno zadržano, saj bo posameznik redko toliko poznal delovanje informacijskih sistemov, da bo z gotovostjo poznal (še manj pa razumel) vse tokove in obdelave svojih podatkov.

Obrazložitev

IP uvodoma poudarja, da v okviru neobvezujočega mnenja ne more podajati celovite ocene predvidenih dejanj obdelave osebnih podatkov v konkretnem primeru. IP tako ne nudi storitve pregleda ali vnaprejšnje odobritve različnih obrazcev, storitev, aplikacij ali drugih rešitev, ki jih uvajajo posamezni upravljavci, z vidika njihove skladnosti z veljavnimi predpisi. IP kot nadzorni organ na področju varstva osebnih podatkov v okviru mnenja tako ne more presojati skladnosti konkretne rešitve, ki ste jo opisali v vašem zaprosilu za mnenje, s predpisi s področja varstva osebnih podatkov, ter vprašanja, ali gre v konkretnem primeru za obdelavo biometričnih osebnih podatkov pod izključnim nadzorom stranke ali njeno izključno oblastjo. Dokončno presojo glede tega lahko IP poda le v konkretnem nadzornem ali drugem upravnem postopku po seznanitvi z vsemi relevantnimi dejstvi in okoliščinami. Odgovornost za zakonito in pošteno obdelavo osebnih podatkov je na samem upravljavcu osebnih podatkov.

IP pojasnjuje, da ZVOP-2 v prvem odstavku 83. člena določa, da se obdelava biometričnih osebnih podatkov v zasebnem sektorju lahko izvaja le v skladu z določbami 83. člena ZVOP-2, če je to nujno potrebno za opravljanje dejavnosti, za varnost ljudi, varnost premoženja, varovanje tajnih podatkov ali varovanje poslovnih skrivnosti. Dejanja obdelave biometričnih osebnih podatkov morajo biti potrjena v skladu z 52. členom ZVOP-2. V skladu z drugim odstavkom istega člena oseba zasebnega sektorja lahko obdeluje biometrične osebne podatke zaradi varstva točnosti identitete svojih strank. Taka obdelava je dopustna, če to za namene varovanja interesov iz prejšnjega odstavka določa drug zakon, če to posebej določa pogodba ali so stranke dale izrecno privolitev. IP pojasnjuje, da so navedeni pogoji alternativni in tako iz navedene določbe izhaja možnost, da se v zasebnem sektorju biometrični osebni podatki za namen varstva točnosti identitete strank pod pogoji iz tega člena izvajajo tudi na podlagi pogodbe. Drugi odstavek 83. člena ZVOP-2 določa še, da kadar se biometrični osebni podatki obdelujejo na podlagi pogodbe s potrošnikom, mora upravljavec posamezniku, na katerega se nanašajo osebni podatki, omogočiti tudi način identifikacije brez obdelave biometričnih osebnih podatkov.

Tretji odstavek 83. člena ZVOP-2 pa določa, da se sme obdelava biometričnih osebnih podatkov v zasebnem sektorju izvajati tudi pod pogojem, da so dejanja obdelave teh podatkov stranke pod njenim izključnim nadzorom ali njeno izključno oblastjo ter potrjena v skladu s pristojnostmi nadzornega organa za potrjevanje iz 52. člena ZVOP-2 in omogoča stranki, da izrecno dovoli obdelavo teh podatkov drugim obdelovalcem in upravljavcem za namen dokazovanja točnosti svoje identitete. IP meni, da določba tretjega odstavka 83. člena ZVOP-2 sicer predstavlja samostojno pravno podlago za obdelavo biometričnih osebnih podatkov in da upravljavec za obdelavo po tretjem odstavku ni dolžan izpolnjevati tudi pogojev iz prvega oziroma drugega odstavka 83. člena ZVOP-2, ob tem pa ponavlja, da v okviru neobvezujočega mnenja ne more podajati celovite ocene predvidenih dejanj obdelave osebnih podatkov v konkretnem primeru in tako ne more presojati, ali bodo v postopkih obdelave biometričnih osebnih podatkov strank, opisanih v vašem zaprosilu za mnenje, dejanja obdelave teh podatkov pod izključnim nadzorom ali izključno oblastjo strank (uporabnikov mobilne aplikacije).

V zvezi s tem IP nadalje pojasnjuje, da je IP v prenovljenih smernicah o biometriji že pojasnil, da iz obrazložitve predloga ZVOP-2 sicer ni razbrati dodatnih pojasnil, kako tolmačiti, kdaj so »dejanja obdelave biometričnih podatkov stranke pod njenim izključnim nadzorom ali njeno izključno oblastjo«, vendar pa je treba tendenco zakonodajalca razumeti v smislu spodbujanja načela vgrajenega in privzetega varstva osebnih podatkov[1] iz 25. člena Splošne uredbe. Skladno s tem načelom je treba zagotoviti, da se zakonite cilje dosega na način, ki kar najmanj posega v zasebnost posameznikov – eden od takšnih prijemov je tudi izogibanje centralizirani hrambi osebnih podatkov in uveljavljanje močnejšega nadzora posameznika nad lastnimi osebnimi podatki, kot npr. na način, da se biometrični podatki ne hranijo v centraliziranih zbirkah in sistemih pri upravljavcu ali obdelovalcu, temveč na medijih ali napravah, ki so pod izključnim nadzorom posameznika (npr. mobilni telefon, osebni računalnik, USB ključki, kartice in podobno). V takšnih primerih se lahko preverjanje biometričnih značilnosti izvede na sami napravi posameznika in se upravljavcu sploh ne posredujejo biometrični podatki, temveč zgolj rezultat preverjanja (npr. »gre za pravo osebo/ne gre za pravo osebo«) in se ji posledično dovoli dostop do določenih sistemov oziroma se tako preveri/potrdi njena identiteta. Pri tem upravljavec ne zbere in ne shrani posameznikovih biometričnih podatkov, temveč zgolj rezultat preverjanja, ki se, kot rečeno, izvede »pod izključnim nadzorom ali izključno oblastjo« posameznika. ZVOP-2 za takšne primere implementacije biometrije omogoča določene olajševalne okoliščine za zavezance, zlasti v luči tega, da v tem primeru ni treba pridobiti predhodne pozitivne odločbe IP (ta izjema velja zgolj za zasebni sektor).

IP nadalje pojasnjuje, da gre načeloma izključni nadzor oziroma izključno oblast posameznika nad lastnimi podatki obravnavati zmerno zadržano, saj bo posameznik redko toliko poznal delovanje informacijskih sistemov, da bo z gotovostjo poznal (še manj pa razumel) vse tokove in obdelave svojih podatkov – že ko govorimo o računalnikih in pametnih telefonih, se tega razumljivo ne da doseči, saj posamezniki ne poznajo podrobnosti o delovanju operacijskih sistemov in programske opreme. Posledično IP meni, da bi navedeno določbo o izključnem nadzoru oziroma izključni oblasti posameznika nad svojimi podatki morali tolmačiti predvsem v razmerju do upravljavca, ki od posameznika zahteva oziroma mu omogoča biometrijski način dokazovanja identitete, kot na primer banka, ki svojim strankam omogoča dostop do mobilne banke s preverjanjem obraza na mobilnem telefonu uporabnika. Izključen nadzor oziroma izključno oblast v razmerju do ponudnikov operacijskih sistemov ter ponudnikov programskih rešitev bi bilo nemogoče zahtevati, kar pa vsekakor ne pomeni, da slednji niso zavezanci glede spoštovanja določb zakonodaje s področja varstva osebnih podatkov. Po drugi strani morajo upravljavci, ki bi se zanašali na informacijske rešitve drugih (na primer banka, ki želi uporabnikom omogočiti dostop do mobilne banke na podlagi rešitve ponudnika operacijskega sistema in ne lastne rešitve za preverjanje identitete strank), skrbno preveriti način delovanja ponudnikov in pridobiti potrebna zagotovila, da so ponujene rešitve skladne z zahtevami zakonodaje s področja varstva osebnih podatkov. IP potrjuje tudi navedbo v vašem zaprosilu za mnenje, da bi primere, kjer biometrično preverjanje poteka v centraliziranem oziroma oblačnem okolju zunanjega ponudnika, zelo težko označili za primere izključnega nadzora oziroma oblasti posameznika, saj lahko splošno z veliko gotovostjo trdimo, da posameznik v takih primerih nima dejanskega izključnega nadzora nad svojimi biometričnimi podatki oziroma postopkom preverjanja istovetnosti.

IP ponavlja, da v okviru neobvezujočega mnenja ne more podajati celovite ocene predvidenih dejanj obdelave osebnih podatkov v konkretnem primeru, ampak je odgovornost za zakonito in pošteno obdelavo osebnih podatkov na vaši družbi kot upravljavcu osebnih podatkov.

IP sklepno opozarja tudi na določbo prvega odstavka 83. člena ZVOP-2, ki določa, da morajo biti dejanja obdelave biometričnih osebnih podatkov v zasebnem sektorju potrjena v skladu z 52. členom ZVOP-2. Ob tem IP posebej pojasnjuje, da morajo biti dejanja obdelave biometričnih osebnih podatkov v zasebnem sektorju vselej potrjena v skladu z 52. členom ZVOP-2, torej ne glede na to, ali gre za primer, ko so dejanja obdelave biometričnih podatkov stranke pod njenim izključnim nadzorom ali njeno izključno oblastjo, temveč v vsakem primeru, ko se izvaja biometrija v zasebnem sektorju. Obdelava pod izključnim nadzorom posameznika ob dodatnem pogoju pridobljenega potrdila po 52. členu torej omogoča (le) uveljavljanje izjeme glede pridobivanja odločbe IP, ne pa glede potrjevanja dejanj obdelave biometričnih osebnih podatkov.

Lepo vas pozdravljamo.

Pripravil:

Matej Sironič, Svetovalec pooblaščenca I

dr. Jelena Virant Burnik, Informacijska pooblaščenka

[1]Glej npr. Information and Privacy Commissioner for Canada: Privacy by Design; dostopno na: https://www.ip-rs.si/go?u=external%3Awww.ipc.on.ca%2Fwp-content%2Fuploads%2FResources%2FPrivacybyDesignBook.pdf (str. 109)

IP

Do relevantne sodne prakse v nekaj sekundah

Dostop do celotne evropske in slovenske sodne prakse
Napreden AI iskalnik za hitro iskanje primerov
Samodejno označevanje ključnih relevantnih odstavkov

Začni iskati!

Prijavite se za brezplačno preizkusno obdobje in prihranite več ur tedensko pri iskanju sodne prakse.Začni iskati!

Pri Modern Legal skupaj s pravnimi strokovnjaki razvijamo vrhunski iskalnik sodne prakse. S pomočjo umetne inteligence hitro in preprosto poiščite relevantne evropske in slovenske sodne odločitve ter prihranite čas za pomembnejše naloge.

Kontaktiraj nas

Tivolska cesta 48, 1000 Ljubljana, Slovenia