Modern Legal
  • Napreden AI iskalnik za hitro iskanje primerov
  • Dostop do celotne evropske in slovenske sodne prakse
  • Samodejno označevanje ključnih relevantnih odstavkov
Začni iskati!

Podobni dokumenti

Ogledaj podobne dokumente za vaš primer.

Prijavi se in poglej več podobnih dokumentov

Prijavite se za brezplačno preizkusno obdobje in prihranite ure pri iskanju sodne prakse.

Dostop do lastnih osebnih podatkov

16. september 2026
Z Googlom najdeš veliko.
Z nami najdeš vse. Preizkusi zdaj!

Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!

Tara K., odvetnica

Dostop do lastnih osebnih podatkov

Datum

16.09.2026

Številka

07120-1/2026/409

Kategorije

Elektronska pošta, Pravica do seznanitve z lastnimi osebnimi podatki

pri Informacijskem pooblaščencu (IP) smo prejeli vaše zaprosilo za mnenje glede obsega pravice posameznika do seznanitve z lastnimi osebnimi podatki po 15. členu Splošne uredbe o varstvu podatkov. Pojasnjujete, da je posameznik posredoval zahtevo za dostop do metapodatkov za vsako elektronsko sporočilo oziroma elektronsko nit, v kateri je omenjen oziroma določljiv kot posameznik. Posameznik je zahteval datum in uro sporočila, pošiljatelja, vse prejemnike (vključno s cc in bcc, če so evidentirani), zadevo sporočila, Message-ID ali drug tehnični identifikator, naziv oziroma oznako priponk, podatke, ali se njegov osebni podatke nahaja v zadevi, telesu sporočila, priponki, metapodatkih ali dnevniškem zapisu, status dostave, preusmeritve, zavrnitve, karantene, filtriranja ali druge sistemske obdelave, sistem oziroma evidenco, v kateri se podatek nahaja, rok hrambe oziroma podatek o izbrisu, če je bil ta izveden. Iz opisa izhaja, da upravljavec ne vodi evidence elektronskih sporočil kot zbirke dokumentov, temveč sistem elektronske pošte uporablja za elektronsko komunikacijo zaposlenih. Elektronska sporočila postanejo del uradne dokumentacije šele, ko jih uporabnik evidentira v sistem dokumentarnega gradiva. Posameznik zahteva iskanje po treh identifikatorjih (trije različni elektronski naslovi, od teh en službeni, različnih kombinacijah njegovega imena in priimka ter iskanje po morebitnih uporabniških, kadrovskih ali drugih identifikacijskih oznakah).

Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22, 40/25 – ZInfV-1 in 10/26 – ZP-1L, ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (Splošna uredba), ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.

Elektronska pošta oziroma predal elektronske pošte predstavlja zbirko osebnih podatkov, saj vsebuje tudi osebne podatke (npr. naslov prejemnika in pošiljatelja, pogosto pa so osebni podatki prisotni tudi v vsebini elektronskih sporočil) in omogoča iskanje po določenih merilih/kriterijih. Ob tem izpostavljamo, da Splošna uredba in ZVOP-2 urejata obdelavo osebnih podatkov, ki so lahko vsebovani tako v prometnih podatkih kot tudi v vsebini elektronskih sporočil. Vendar pa sama vsebina elektronske komunikacije uživa tudi posebno varstvo komunikacijske zasebnosti po 37. členu Ustave in  7. členu Listine, zato dostop do nje odpira vprašanja, ki presegajo zgolj pravico do varstva osebnih podatkov.

Upravljavec mora glede na konkretne okoliščine primera izbrati ustrezen in sorazmeren ukrep za avtentikacijo posameznika ter zagotoviti, da posameznik prejme samo osebne podatke, ki se nanašajo nanj, upoštevajoč morebitne omejitve glede dostopa do osebnih podatkov. Glede na to lahko z razumnimi sredstvi poišče elektronska sporočila, pri čemer mora upoštevati omejitve glede posegov v komunikacijsko zasebnost po 37. členu Ustave. Obseg iskanja mora biti glede na okoliščine posameznega primera nujen in sorazmeren, saj tudi službena elektronska pošta predstavlja varovano komunikacijo.

Podatek, da je posameznik določeno elektronsko sporočilo poslal ali prejel, skupaj z datumom, uro, zadevo in vsebino sporočila, ki se nanaša nanj, praviloma predstavlja osebni podatek tega posameznika, saj opisuje njegovo komunikacijo. Enako velja za podatek o tem, komu je posameznik poslal elektronsko sporočilo oziroma od koga ga je prejel.

Pravica dostopa po 15. členu Splošne uredbe lahko zajema tudi osebne podatke drugih oseb, če so ti neločljivo povezani z osebnimi podatki prosilca. Upravljavec mora v takem primeru opraviti presojo po členu 15(4) Splošne uredbe.

V primeru elektronskih sporočil, pri katerih prosilec ni pošiljatelj ali naslovnik, temveč se njegovo ime pojavi zgolj v zadevi sporočila ali v drugem delu metapodatkov, gre za tujo komunikacijo in vprašanje komunikacijske zasebnosti (37. člen Ustave RS). V taki situaciji mora upravljavec presoditi, ali lahko prosilcu razkrije njegove osebne podatke, ne da bi s tem nesorazmerno posegel v pravice in svoboščine drugih oseb (zlasti v njihovo upravičeno pričakovanje zaupnosti komunikacije).

Avtomatično razkritje naslovnikov v skriti kopiji (BCC) sporočil, ki jih je prejel prosilec, ni dopustno, temveč mora upravljavec v vsakem konkretnem primeru opraviti presojo po členu 15(4) Splošne uredbe.

Obrazložitev

IP uvodoma poudarja, da lahko podaja neobvezujoča mnenja in pojasnila, ne sme pa izven nadzornih ali drugih postopkov presojati konkretnih obdelav osebnih podatkov. Navedeno pomeni, da IP v mnenju ne more dokončno odločiti o obsegu pravice do seznanitve posameznika v konkretnem primeru, saj bi to lahko prejudiciralo našo odločitev v morebitnem pritožbenem ali nadzornem postopku. V okviru nezavezujočega mnenja vam lahko podamo zgolj splošna pojasnila in priporočila.

Splošna uredba se uporablja za obdelavo osebnih podatkov, ki se v celoti ali delno izvaja z avtomatiziranimi sredstvi, in za obdelavo osebnih podatkov, ki so del zbirke ali so namenjeni oblikovanju dela zbirke, ki se ne izvaja z avtomatiziranimi sredstvi. Pojem zbirke je opredeljen v točki 6 člena 4(1) Splošne uredbe in »pomeni vsak strukturiran niz osebnih podatkov, ki so dostopni v skladu s posebnimi merili, niz pa je lahko centraliziran, decentraliziran ali razpršen na funkcionalni ali geografski podlagi«. Sodišče Evropske unije (SEU) je v zadevi Jehovan todistajat odločilo, da je zahteva, da mora biti niz osebnih podatkov »strukturiran v skladu s posebnimi merili«, namenjena zgolj temu, da se omogoči, da se podatki o neki osebi enostavno najdejo. Sodišče je posebej poudarilo, da za obstoj »zbirke« ni treba osebne podatke voditi »v obliki kartotek, posebnih seznamov ali drugih sistemov razvrščanja«.

Elektronska pošta oziroma predal elektronske pošte tako praviloma predstavlja zbirko osebnih podatkov, saj vsebuje tudi osebne podatke (npr. naslov prejemnika in pošiljatelja, pogosto pa so osebni podatki prisotni tudi v vsebini elektronskih sporočil) in omogoča iskanje po določenih merilih/kriterijih. Ob tem izpostavljamo, da Splošna uredba in ZVOP-2 urejata obdelavo osebnih podatkov, ki so lahko vsebovani tako v prometnih podatkih kot tudi v vsebini elektronskih sporočil. Vendar pa sama vsebina elektronske komunikacije uživa tudi posebno varstvo komunikacijske zasebnosti po 37. členu Ustave in 7. členu Listine Evropske unije o temeljnih pravicah, zato dostop do nje odpira vprašanja, ki presegajo zgolj pravico do varstva osebnih podatkov.

Če upravljavec z razumnimi sredstvi lahko poišče elektronska sporočila oziroma njihove metapodatke po osebnem imenu, priimku in drugih identifikatorjih (npr. psevdonimi), ki se nanašajo na prosilca, zgolj dejstvo, da elektronska pošta ni uradna evidenca, ne izključuje uporabe pravice dostopa do osebnih podatkov.. IP se načeloma strinja, da splošni izrazi (npr. izobraževanje, projekt, sestanek), številčne oznake ali druge podobne identifikacijske oznake same po sebi niso nujno osebni podatki. Ali določena oznaka predstavlja osebni podatek, je odvisno od tega, ali je glede na okoliščine mogoče posameznika neposredno ali posredno določiti.

Pravica dostopa posameznika, na katerega se nanašajo osebni podatki, je urejena v 15. členu Splošne uredbe, ki določa, da ima posameznik, na katerega se nanašajo osebni podatki, pravico od upravljavca dobiti 1) potrditev, ali se v zvezi z njim obdelujejo osebni podatki, in kadar je temu tako, 2) dostop do osebnih podatkov in do njihove kopije ter 3) nekatere informacije v zvezi z obdelavo in pravicami, ki jih nato našteva Splošna uredba.

V skladu s Smernicami Evropskega odbora za varstvo podatkov (EDPB) o pravici dostopa (Smernice o dostopu) mora biti upravljavec za zagotovitev varnosti obdelave in zmanjšanje tveganja nepooblaščenega razkritja osebnih podatkov zmožen ugotoviti, kateri podatki se nanašajo na posameznika (identifikacija), in potrditi identiteto te osebe (avtentikacija). Kadar upravljavec upravičeno podvomi v identiteto posameznika, ki vloži zahtevo, lahko zahteva zagotovitev dodatnih informacij, ki so potrebne za potrditev njegove identitete, ne glede na to, ali obdelava zahteva identifikacijo ali ne (člen 12(6) Splošne uredbe). V Splošni uredbi ni posebnih zahtev glede avtentikacije posameznika, na katerega se nanašajo osebni podatki. Vendar 11. in 12. člen Splošne uredbe opredeljujeta pogoje za uresničevanje vseh pravic posameznika, vključno s pravico do dostopa do osebnih podatkov. Smernice o dostopu pojasnjujejo, da bi morala biti metoda, ki se uporablja za avtentikacijo, ustrezna, primerna, sorazmerna in v skladu z načelom najmanjšega obsega podatkov. Upravljavec mora torej glede na konkretne okoliščine primera izbrati ustrezen in sorazmeren ukrep za avtentikacijo posameznika ter zagotoviti, da posameznik prejme samo osebne podatke, ki se nanašajo nanj, upoštevajoč morebitne omejitve glede dostopa do osebnih podatkov. V kolikor lahko z razumnimi ukrepi upravljavec ugotovi, da je določen službeni elektronski naslov pripadal prosilcu, je tak naslov lahko ustrezen identifikator za izvedbo iskanja. Enako velja za elektronski naslov, s katerega je bila vložena zahteva za dostop, če ni konkretnih okoliščin, ki bi zbujale dvom o identiteti vlagatelja oziroma upravičenosti uporabe tega naslova. Dejstvo, da gre za naslov pri zasebnem ponudniku elektronske pošte, samo po sebi ne pomeni, da ga upravljavec ne sme uporabiti kot identifikator pri iskanju osebnih podatkov. Če pa obstajajo dvomi glede identitete posameznika, lahko upravljavec ravna skladno z 12. členom Splošne uredbe in od posameznika zahteva dodatne informacije za potrditev identitete.

Enako velja pri določitvi iskalnih kriterijev za iskanje osebnih podatkov. Ker tudi službena elektronska pošta predstavlja varovano komunikacijo, morata biti obseg iskanja in pregled najdenih elektronskih sporočil omejena na tisto, kar je glede na okoliščine posameznega primera nujno in sorazmerno.

SEU je v zadevi Österreichische Datenschutzbehörde pojasnilo, da se pojem »kopija« nanaša na: »…reprodukcijo ali prepis, ki je skladen z izvirnikom, tako da povsem splošen opis podatkov, ki se obdelujejo, ali napotitev na vrste osebnih podatkov ne bi ustrezal tej opredelitvi«. V citirani sodbi je sodišče pojasnilo tudi, da se pravica posameznika, da od upravljavca pridobi kopijo osebnih podatkov, ki se obdelujejo, vključuje tudi pravico do pridobitve kopije izvlečkov iz dokumentov ali celotnih dokumentov ali izvlečkov iz podatkovnih zbirk, ki vsebujejo te osebne podatke, če je predložitev takšne kopije nujna za učinkovito uresničevanje pravic, ki jih posamezniku zagotavlja Splošna uredba, pri tem pa je treba upoštevati tudi pravice in svoboščine drugih. S tem v zvezi je potrebno podariti, da to ne pomeni, da vsak dokument ali vsaka komunikacija, v kateri se posameznik omenja, v celoti predstavlja njegov osebni podatek oziroma da jo je treba vedno razkriti v celoti.

V skladu s Smernicami o dostopu imajo posamezniki pravico do dostopa do vseh podatkov, ki se obdelujejo  zvezi z njimi, ali njihovih delov, odvisno od obsega zahteve, če se na podatke ne nanašajo nobene omejitve. Smernice o dostopu pojasnjujejo:

»Vendar opredelitev podatkov kot osebnih podatkov v zvezi s posameznikom ni odvisna od dejstva, da se ti osebni podatki nanašajo tudi na nekoga drugega. Torej se lahko osebni podatki nanašajo na več kot enega posameznika hkrati. To ne pomeni samodejno, da bi bilo treba odobriti dostop do osebnih podatkov, ki se nanašajo tudi na nekoga drugega, saj mora upravljavec ravnati v skladu s četrtim odstavkom 15. člena Splošne uredbe o varstvu podatkov.«

Za pravico dostopa veljajo omejitve iz člena 15(4) Splošne uredbe, ki določa, da pravica do pridobitve kopije ne vpliva negativno na pravice in svoboščine drugih. Pojasnila o tej omejitvi so navedena v petem in šestem stavku uvodne izjave 63. Ta pravica ne bi smela negativno vplivati na pravice ali svoboščine drugih, vključno s poslovnimi skrivnostmi ali intelektualno lastnino, ter predvsem na avtorske pravice, ki ščitijo programsko opremo. Smernice o dostopu pojasnjujejo, da »drugih« pomeni vsako osebo ali subjekt, razen posameznika, ki uveljavlja svojo pravico dostopa. Poleg tega je treba upoštevati pravico do zaupnosti korespondence, na primer v zvezi z zasebno korespondenco po elektronski pošti v okviru zaposlitve. V danem primeru je relevanten tudi 37. člen Ustave RS, ki določa, da je zagotovljena tajnost pisem in drugih občil (komunikacijska zasebnost). Pravica do komunikacijske zasebnosti sodi v pristojnost sodišč in je varovana z instituti civilnega ter kazenskopravnega varstva. To pa ne pomeni, da lahko upravljavec pri odločanju o zahtevi za dostop to pravico prezre. Pri odločanju mora namreč upoštevati tudi omejitve iz člena 15(4) Splošne uredbe in presoditi, ali bi razkritje osebnih podatkov nesorazmerno poseglo v pravice in svoboščine drugih oseb.

Podatek, da je posameznik določeno elektronsko sporočilo poslal ali prejel, skupaj z datumom, uro, zadevo ter tistimi deli vsebine sporočila, ki se nanašajo nanj, praviloma predstavlja osebni podatek tega posameznika, saj opisuje njegovo komunikacijo. Enako velja za podatek o tem, komu je posameznik poslal elektronsko sporočilo oziroma od koga ga je prejel. Ti podatki so hkrati osebni podatki drugih udeležencev komunikacije. To pa samo po sebi ne pomeni, da jih ni dovoljeno razkriti prosilcu. Pravica dostopa po 15. členu Splošne uredbe lahko zajema tudi osebne podatke drugih oseb, če so ti neločljivo povezani z osebnimi podatki prosilca. Upravljavec mora v takem primeru opraviti presojo po členu 15(4) Splošne uredbe.

Drugače pa velja glede elektronskih sporočil, pri katerih prosilec ni pošiljatelj ali naslovnik, temveč se njegovo ime pojavi zgolj v zadevi sporočila ali v drugem delu metapodatkov. V takšnih primerih gre za tujo komunikacijo in vprašanje komunikacijske zasebnosti (37. člen Ustave RS), zato mora upravljavec še posebej skrbno presoditi, ali lahko prosilcu razkrije njegove osebne podatke, ne da bi s tem nesorazmerno posegel v pravice in svoboščine drugih oseb, zlasti v njihovo upravičeno pričakovanje zaupnosti komunikacije.

Glede razkritja naslovnikov v skriti kopiji (BCC) sporočil, ki jih je prejel prosilec, pa IP meni, da avtomatično razkritje teh ni dopustno, temveč mora upravljavec v vsakem konkretnem primeru opraviti presojo po členu 15(4) Splošne uredbe.

Lepo vas pozdravljamo.

Pripravilli:

Sandra Kajtazović, univ. dipl. prav.

Tina Ivanc, univ. dipl. prav.

dr. Jelena Virant Burnik,

informacijska pooblaščenka

IP

Do relevantne sodne prakse v nekaj sekundah

Dostop do celotne evropske in slovenske sodne prakse
Napreden AI iskalnik za hitro iskanje primerov
Samodejno označevanje ključnih relevantnih odstavkov

Začni iskati!

Prijavite se za brezplačno preizkusno obdobje in prihranite več ur tedensko pri iskanju sodne prakse.Začni iskati!

Pri Modern Legal skupaj s pravnimi strokovnjaki razvijamo vrhunski iskalnik sodne prakse. S pomočjo umetne inteligence hitro in preprosto poiščite relevantne evropske in slovenske sodne odločitve ter prihranite čas za pomembnejše naloge.

Kontaktiraj nas

Tivolska cesta 48, 1000 Ljubljana, Slovenia