Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!
Tara K., odvetnica
06.03.2025
07121-1/2025/304
Anonimizacija/psevdonimizacija, Obdelava osebnih podatkov otrok in mladoletnih, Privolitev
Pri Informacijskem pooblaščencu (IP) smo prejeli vaše zaprosilo za mnenje glede vzpostavitve spletne izobraževalne platforme. Pojasnjujete, da bo spletna platforma po vsebini namenjena tudi otrokom, ki še niso dopolnili 15 let. Otroci bodo do vsebin dostopali po prijavi, v katero bodo vpisali vzdevek (ne osebno ime), razred osnovne šole, ki ga obiskujejo in (neobvezno) uvrstitev v starostno skupino. Na platformi se ne bodo prikazovala trženjska sporočila, ne bo omogočala komunikacije med uporabniki in ne bo omogočeno objavljanje ali širjenje vsebin. Ob dostopu do platforme se bo beležil IP naslov.
Zaprošate za mnenje, ali je tudi v primeru, ko bi se v spletni platformi obdelovali (le) psevdonimizirani podatki otroka, potrebno 8. člen ZVOP-2, ki ureja privolitev otroka za uporabo storitev informacijske družbe, razumeti na način, da sme otrok uporabljati spletno platformo le, če to dovoli oziroma odobri eden od staršev otroka, njegov skrbnik ali oseba, ki ji je podeljena starševska skrb.
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22, ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (Splošna uredba), ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.
Psevdonimizirani podatki so zaradi ohranjene določljivosti posameznika osebni podatki, zato je njihovo zbiranje in nadaljnja obdelava podvrženo enakim pravilom, kot obdelava ostalih osebnih podatkov.
Upravljavec je tudi v primeru, ko bi se v spletni platformi obdelovali zgolj psevdonimizirani podatki otroka, dolžan upoštevati določbe 8. člena ZVOP-2, ki določa pravila v zvezi s privolitvijo otroka za uporabo storitev informacijske družbe in starost, pri kateri je privolitev veljavna. Če je otrok mlajši od 15 let, je privolitev veljavna le, če jo da ali odobri eden od staršev otroka, njegov skrbnik ali oseba, ki ji je podeljena starševska skrb. V primerih, ko pogoji poslovanja izvajalca storitev informacijske družbe predpisujejo višjo starost otroka za uporabo teh storitev, se upošteva starost iz navedenih pogojev poslovanja izvajalca storitev.
IP uvodoma poudarja, da lahko podaja nezavezujoča mnenja in pojasnila, ne sme pa izven konkretnih inšpekcijskih ali drugih upravnih postopkov preverjati zakonitosti in primernosti obdelave osebnih podatkov v konkretnih primerih. IP v okviru mnenja tako ne more presojati skladnosti konkretnega spletne izobraževalne platforme s pravili varstva osebnih podatkov.
V skladu z definicijo iz prve točke 4. člena Splošne uredbe je osebni podatek katera koli informacija v zvezi z določenim ali določljivim posameznikom. Posameznik je določen, če ga je mogoče prepoznati in ločiti od ostalih oseb, določljiv posameznik pa sicer še ni prepoznaven, je pa njegova identifikacija mogoča neposredno ali posredno z uporabo identifikatorjev, na primer njegovega osebnega imena, podatka o lokaciji ali spletnega identifikatorja (IP naslova). Iz uvodne določbe (26) Splošne uredbe izhaja, da bi se načela varstva posameznikov morala uporabljati za vse informacije v zvezi z določenim in določljivim posameznikom ter da bi bilo osebne podatke, ki so bili psevdonimizirani in ki jih je mogoče z uporabo dodatnih informacij pripisati posamezniku, treba obravnavati kot informacije o določljivem posamezniku. Psevdonimizirani podatki so torej zaradi ohranjene določljivosti posameznika osebni podatki, zato je njihovo zbiranje in nadaljnja obdelava podvrženo enakim pravilom kot obdelava ostalih osebnih podatkov. V konkretni zadevi to pomeni, da je upravljavec tudi v primeru, ko bi se v spletni platformi obdelovali zgolj psevdonimizirani podatki otroka, dolžan upoštevati določbe 8. člena ZVOP-2, ki določa pravila v zvezi s privolitvijo otroka za uporabo storitev informacijske družbe in starost, pri kateri je privolitev veljavna.
Določba 8. člena ZVOP-2 pride v poštev, ko (1) gre za obdelavo podatkov, povezano s storitvami informacijske družbe (npr. izobraževalne spletne platforme), in se te storitve ponujajo neposredno otrokom ali se lahko verjetno domneva, da jih bodo uporabljali otroci, in (2) obdelava podatkov temelji na privolitvi (in ne drugi pravni podlagi iz prvega odstavka 6. člena Splošne uredbe). Če je otrok mlajši od 15 let, je privolitev veljavna le, če jo da ali odobri eden od staršev otroka, njegov skrbnik ali oseba, ki ji je podeljena starševska skrb. Kadar se storitev informacijske družbe ponuja neodplačno, lahko privolitev odobri tudi rejnik ali predstavnik zavoda, v katerega je nameščen otrok. V primerih, ko pogoji poslovanja izvajalca storitev informacijske družbe predpisujejo višjo starost otroka za uporabo teh storitev, se upošteva starost iz navedenih pogojev poslovanja izvajalca.
V zvezi z dolžnostjo upravljavca, da preverja starost otroka in soglasje skrbnika, je treba upoštevati določbo drugega odstavka 8. člena Splošne uredbe, ki nalaga upravljavcu, da si ob upoštevanju razpoložljive tehnologije v takih primerih razumno prizadeva za preveritev, ali je nosilec starševske odgovornosti za otroka dal ali odobril privolitev. Informacijski pooblaščenec priporoča, da so ukrepi za potrjevanje starosti in pridobivanje soglasja staršev razumni in sorazmerni glede na naravo in tveganja obdelave in da izbran mehanizem za potrjevanje starosti upošteva tudi oceno tveganj za obdelavo. Takšen pristop priporoča tudi Evropski odbor za varstvo podatkov v Smernicah št. 05/2020 o privolitvi.
V vašem zaprosilu pojasnjujete, da boste morali, v kolikor bo IP podal mnenje, da je upravljavec tudi v primeru, ko bi se v spletni platformi obdelovali zgolj psevdonimizirani podatki otroka, dolžan upoštevati določbe 8. člena ZVOP-2, od otroka pridobiti tudi elektronski naslov enega od staršev, na katerega bo staršu poslano obvestilo o tem, da želi otrok uporabljati spletno platformo in zaprosilo za dovoljenje oziroma odobritev. Evropski odbor za varstvo podatkov je podal mnenje, da v primerih z nizkim tveganjem lahko zadostuje preverjanje starševske odgovornosti po elektronski pošti (Smernice št. 05/2020 o privolitvi, odst. 137). Ko otrok doseže starost za digitalno privolitev, ima možnost, da v skladu s tretjim odstavkom 7. člena Splošne uredbe privolitev sam prekliče. Upravljavec mora v skladu z načeloma poštenosti in odgovornosti otroka obvestiti o tej možnosti (Smernice št. 05/2020 o privolitvi, odst. 149).
Zaključno IP ponovno opozarja, da je upravljavec pri obdelavi psevdonimiziranih osebnih podatkov zavezan k enakim pravilom kot pri obdelavi ostalih osebnih podatkov in mora spoštovati vsa načela v zvezi z obdelavo osebnih podatkov, kot jih določa 5. člen Splošne uredbe (zakonitost, poštenost in preglednost, omejitev namena, najmanjši obseg podatkov, točnost, omejitev shranjevanja, celovitost in zaupnost, odgovornost). Ker je spletna platforma namenjena tudi otrokom, IP opozarja še na določbo 12. člena Splošne uredbe, ki določa, da morajo upravljavci informacije o obdelavi osebnih podatkov (iz 13. in 14. člena Splošne uredbe) ter sporočila o pravicah posameznikov (členi 15 do 22 Splošne uredbe) in o kršitvi varstva osebnih podatkov (34. člen Splošne uredbe), povezana z obdelavo, zagotoviti v jedrnati, pregledni, razumljivi in lahko dostopni obliki ter jasnem in preprostem jeziku, tako da jih bo lahko razumel tudi otrok.
Lepo vas pozdravljamo.
Sandra Kajtazović, univ. dipl. prav.
dr. Jelena Virant Burnik, informacijska pooblaščenka
---
[1] Smernice št. 05/2020 o privolitvi na podlagi Uredbe 2016/679, različica 1.1, sprejete 4. maja 2020. Dostopne na https://www.edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_202005_consent_sl_0.pdf.