Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!
Tara K., odvetnica
20.06.2024
07121-1/2024/721
Fotografije kot OP, Informiranje posameznika, Pravne podlage, Varnost osebnih podatkov
Informacijski pooblaščenec (v nadaljevanju IP) je po e-pošti prejel vaše zaprosilo za mnenje. Opisujete primera, ko je predavatelj na izobraževanju preko Zooma udeležencem naročil, naj izklopijo kamere, da bo napravil posnetke zaslonov, ki bodo služili dokazu o prisotnosti oz. ko jim je naročil, naj kamere za enak namen vklopijo. Sprašujete, ali je zahteva po vklopu kamere lahko sporna z vidika Zakona o varstvu osebnih podatkov.
***
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22, ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.
Izvajalec izobraževanja mora v konkretnem primeru sam presoditi, ali ima za tovrstno obdelavo osebnih podatkov (zajem slike zaslona z imeni in posnetki posameznikov) ustrezno pravno podlago skladno s Splošno uredbo. Ob tem mora upoštevati tudi načelo najmanjšega obsega podatkov in zbirati le podatke, ki so za dosego določenega cilja nujno potrebni.
Ključnega pomena je, da so udeleženci izobraževanja predhodno obveščeni o obdelavi osebnih podatkov, kot to določa 13. člen Splošne uredbe (npr. glede namena in pravne podlage za obdelavo osebnih podatkov).
Pri tem IP uvodoma poudarja, da izven postopka inšpekcijskega nadzora oziroma drugega upravnega postopka konkretnih obdelav osebnih podatkov ne more presojati. V nadaljevanju vam zato podajamo splošna pojasnila oz. usmeritve.
Za vsako obdelavo osebnih podatkov mora imeti upravljavec ustrezno pravno podlago skladno s prvim odstavkom 6. člena Splošne uredbe:
(a)posameznik, na katerega se nanašajo osebni podatki, je privolil v obdelavo njegovih osebnih podatkov v enega ali več določenih namenov;
(b)obdelava je potrebna za izvajanje pogodbe, katere pogodbena stranka je posameznik, na katerega se nanašajo osebni podatki, ali za izvajanje ukrepov na zahtevo takega posameznika pred sklenitvijo pogodbe;
(c)obdelava je potrebna za izpolnitev zakonske obveznosti, ki velja za upravljavca;
(d)obdelava je potrebna za zaščito življenjskih interesov posameznika, na katerega se nanašajo osebni podatki, ali druge fizične osebe;
(e)obdelava je potrebna za opravljanje naloge v javnem interesu ali pri izvajanju javne oblasti, dodeljene upravljavcu;
(f)obdelava je potrebna zaradi zakonitih interesov, za katere si prizadeva upravljavec ali tretja oseba, razen kadar nad takimi interesi prevladajo interesi ali temeljne pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki, ki zahtevajo varstvo osebnih podatkov, zlasti kadar je posameznik, na katerega se nanašajo osebni podatki, otrok.
Ob tem opozarjamo, da se točka (f) ne uporablja za obdelavo s strani javnih organov pri opravljanju njihovih nalog.
Pojasnjujemo, da predstavljajo osebni podatki po 1. točki 4. člena Splošne uredbe katero koli informacijo v zvezi z določenim ali določljivim posameznikom; določljiv posameznik pa je tisti, ki ga je mogoče neposredno ali posredno določiti, zlasti z navedbo identifikatorja, kot je ime, identifikacijska številka, podatki o lokaciji, spletni identifikator, ali z navedbo enega ali več dejavnikov, ki so značilni za fizično, fiziološko, genetsko, duševno, gospodarsko, kulturno ali družbeno identiteto tega posameznika. Nedvomno mora izvajalec izobraževanja za obdelavo osebnih podatkov udeležencev izobraževanja, kakor tudi konkretno za obdelavo osebnih podatkov na način, da napravi posnetek zaslona ob vklopljeni kameri udeležencev izobraževanja (in sklepamo, njihovimi imeni, kar pomeni, da so posamezniki določeni, oz. določljivi), zagotoviti ustrezno pravno podlago, npr. pridobiti privolitev udeležencev izobraževanja. Privolitev mora biti vedno prostovoljna, specifična, informirana in nedvoumna. Posameznik ima pravico, da privolitev kadarkoli prekliče, pri čemer pa preklic privolitve ne vpliva na zakonitost obdelave na podlagi privolitve pred njenim preklicem. Več o privolitvi in njenih obveznih sestavinah lahko preberete na spletni strani IP: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/kljucna-podrocja-uredbe/privolitev/.
Pri tem mora upravljavec upoštevati tudi t.i. načelo najmanjšega obsega podatkov, skladno s katerim se smejo obdelovati zgolj tisti osebni podatki, ki so nujno potrebni za dosego določenega cilja. Presoditi mora, ali je v namen dokazovanja prisotnosti resnično nujno potrebno, da napravi posnetek zaslona, ali pa lahko ta namen zagotovi na druge načine, npr. s podpisovanjem liste o prisotnosti med samim izobraževanjem oz. kot navajate sami, z zajemom zaslona seznama udeležencev z izklopljenimi kamerami.
Pomembno je, da predhodno zagotovi tudi informiranost posameznikov glede obdelave njihovih osebnih podatkov, kot to določa 13. člen Splošne uredbe (posamezniki morajo biti seznanjeni npr. z naslednjim: nameni ter pravno podlago za obdelavo osebnih podatkov, uporabniki osebnih podatkov, obdobjem hrambe osebnih podatkov, pravicami posameznika, itd.) Več informacij glede obveščanja posameznikov je dostopnih na: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/ključna-področja-uredbe/obveščanje-posameznikov-o-obdelavi-osebnih-podatkov.
Opozarjamo tudi, da mora upravljavec v vseh fazah obdelave poskrbeti za ustrezno varnost osebnih podatkov, kot to določa 32. člen Splošne uredbe o varstvu podatkov.
O vprašanjih glede obdelave osebnih podatkov med izvajanjem izobraževanja na daljavo, če je to za vas relevantno (npr. glede snemanja izobraževalnega procesa s strani šol in visokošolskih zavodov), je IP že odgovarjal v svojih nezavezujočih mnenjih (glej npr. mnenje Snemanje on-line dogodkov, št. 07121-1/2020/1143 z dne 22. 7. 2021 in tam citirana mnenja). Mnenja so dostopna s pomočjo iskalnikov na: https://www.ip-rs.si/mnenja-gdpr/.
Upamo, da smo vam s podanimi napotili uspeli pomagati.
Mojca Prelesnik, univ. dipl. prav., informacijska pooblaščenka
Barbara Žurej, univ. dipl. prav., svetovalka pooblaščenca za preventivo