Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!
Tara K., odvetnica
03.02.2023
07120-1/2023/130
Pridobivanje OP iz zbirk
Pri Informacijskem pooblaščencu (IP) smo dne 30. 1. 2023 prejeli vaše zaprosilo za mnenje o tem, ali mora upravljavec zasebnega sektorja, ko prejme popolno in utemeljeno zahtevo za posredovanje podatkov skladno z 41. členom Zakona o varstvu osebnih podatkov (ZVOP-2) v zvezi s 40. členom ZVOP-2, zahtevane podatke posredovati s točno določeno vsebino; povedano drugače, ali zakonodaja določa »obvezne sestavine« odločitve, ki jih mora upravljavec zasebnega sektorja upoštevati in vključiti pri posredovanju osebnih podatkov na podlagi uporabnikove zahteve iz 41. člena ZVOP-2.
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22, ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (Splošna uredba), 76. člena Zakona o varstvu osebnih podatkov na področju obravnavanja kaznivih dejanj (Uradni list RS, št. 177/20, ZVOPOKD) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem. Pojasnjujemo še, da se IP lahko dokončno opredeljuje do konkretnih primerov obdelav osebnih podatkov le v nadzornih postopkih, zato je spodnje mnenje le informativno. Prav tako je treba upoštevati, da v tem trenutku, zaradi zakona, ki je šele pred kratkim pričel veljati, še ni vzpostavljene ustaljene prakse na tem področju.
Za odločitev upravljavca zasebnega sektorja o posredovanju osebnih podatkov uporabniku po 40. in 41. členu ZVOP-2 (torej v primeru popolne ugoditve zahtevi) niso predpisane obvezne sestavine.
Po mnenju IP je priporočljivo, da se uporabniku odobreni osebni podatki posredujejo skupaj s spremnim dopisom ali podobnim obvestilom v papirni ali elektronski obliki, na katerem se navede informacije, ki jih je treba voditi po šestem odstavku 41. člena ZVOP-2 (podatki o sledljivosti).
ZVOP-2 v 41. členu določa obvezno sestavino le v primeru delne ali popolne zavrnitve uporabnikove zahteve – navesti mora razloge, zaradi katerih uporabniku ne posredoval zaprošenih osebnih podatkov. V primeru popolne ugoditve, ZVOP-2 ne določa vsebine in oblike odločitve, prav tako pa tega ne določa noben drug predpis.
Kljub navedenemu vam priporočamo, da se v primeru popolne ugoditve zahtevi, to stori s spremnim dopisom (ki ga lahko poimenujete tudi »obvestilo« ali kaj podobnega in ima lahko tudi obliko elektronskega sporočila, če se podatki posredujejo po tej poti), iz katerega naj izrecno izhaja, da je bilo o zahtevi v celoti ugodeno, komu, kdaj, za kateri namen, na kateri podlagi in v zvezi s katero zahtevo. To so namreč elementi zahteve po zagotavljanju sledljivosti iz šestega odstavka 41. člena ZVOP-2 in te je najlažje zagotoviti prav s spremnim dopisom ali drugim spremnim obvestilom. Tak spremni dopis, katerega izvod se hrani pri upravljavcu, lahko povsem nadomesti pisanje dodatnih uradnih ali podobnih zaznamkov in ločenih evidenc o posredovanju podatkov.
V vašem zaprosilu sicer omenjate odločbo in uradni zaznamek. Po mnenju IP, izdaja upravne odločbe za zasebni sektor ni ustrezna rešitev, ker tovrstne odločbe izdajajo le organi, ki jih zavezuje Zakon o splošnem upravnem postopku (ZUP) in morajo za izdajo odločb izpolnjevati tudi določene formalne pogoje (npr. usposobljenost oseb, ki vodijo postopek). Uradni zaznamek tudi ni priporočljiv akt, ker je uradni zaznamek po svoji naravi interni akt (t.i. lastni dokument) oziroma zabeležka o manj pomembnih procesnih vprašanjih (odločanje o posredovanju podatkov pa je vsebinska odločitev) in ni namenjen pošiljanju drugim osebam.
Dodatno še opozarjamo na obveznost upravljavca za ustrezno varovanje osebnih podatkov pri pošiljanju npr. pošiljanje z osebno vročitvijo, pošiljanje na preverjen elektronski naslov, po potrebi šifriranje podatkov ipd., odvisno od tveganja, narave podatkov in podobno, kar je v presoji upravljavca.
Lepo vas pozdravljamo,
mag. Urban Brulc, univ. dipl. prav., samostojni svetovalec IP
Mojca Prelesnik, univ. dipl. prav., informacijska pooblaščenka