Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!
Tara K., odvetnica
09.06.2023
07121-1/2023/784
Društva, Razno
Informacijski pooblaščenec (v nadaljevanju IP) je po elektronski pošti prejel vaš dopis, v katerem pojasnjujete, da ste po tajnih volitvah v organe društva prejeli zahtevo članice, da objavite število prejetih glasov po posameznem kandidatu. Zanima vas, ali z vidika varovanja osebnih podatkov to lahko objavite?
***
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22, ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, ZInfP) posredujemo naše nezavezujoče mnenje v zvezi z vašim vprašanjem.
1.Obdelava osebnih podatkov v društvu se šteje za zakonito, če se osebni podatki obdelujejo za namene zakonitega delovanja društva in je torej odvisna od nalog in dejavnosti, ki jih določajo pravila za delovanje društva (temeljni akti društva, interni akti društva, Zakon o društvih ipd.).
2.Kljub zagotovitvi ustrezne in zakonite pravne podlage, mora upravljavec v skladu z načelom najmanjšega obsega podatkov obdelovati samo toliko osebnih podatkov, kolikor je nujno potrebno za dosego posamičnega zakonitega namena obdelave.
IP uvodoma opozarja, da je pristojen zgolj za podajo nezavezujočih mnenj na področju varstva osebnih podatkov in ne za podajo usmeritev, kako naj bi konkretno društvo moralo izvajati volitve v svoje organe, niti kako naj pri izvajanju volitev zagotavljalo ustrezno informiranost članov društva o rezultatih ter s tem povezano transparentnostjo izvajanja volitev.
Ob enem pri tem še poudarjamo, da konkretnega in dokončnega odgovora o zakonitosti obdelave osebnih podatkov v okviru mnenja v nobenem primeru ne moremo podati, saj IP lahko posamezne primere obdelave osebnih podatkov konkretno presoja zgolj v okviru inšpekcijskega ali drugega upravnega postopka. IP tako ne sme in ne more prevzeti odgovornosti posameznih subjektov za njihovo poslovanje, podobno kot to velja za druge inšpekcijske organe, kajti zakonita obdelava osebnih podatkov je primarna naloga in odgovornost posameznega upravljavca.
V zvezi z objavo podatka o prejetih glasovih kandidata najprej pojasnujemo, da je skladno s 1. točko 4. člena Splošne uredbe je osebni podatek katera koli informacija v zvezi z določenim ali določljivim posameznikom. Obdelava osebnih podatkov pa je dopustna zgolj na ustrezni pravni podlagi. Pravne podlage za obdelavo osebnih podatkov določa Splošna uredba o varstvu podatkov v 6. členu, kjer pa bi praviloma za namen dela društva po praksi IP prišle v poštev naslednje pravne podlage:
(a)osebna privolitev posameznika;
(b)pogodba oz. pogodbeno razmerje s posameznikom;
(c)zakon, če bi ta določal obveznost društva k objavi osebnih podatkov;
(f)zakoniti interes, ki bi prevladal nad interesi ali temeljnimi pravicami in svoboščinami posameznika;
V zvezi s pravno podlago (b) pogodba oz. pogodbeno razmerje ter (f) zakoniti interesi, IP še pojasnjuje, da je za obdelavo osebnih podatkov v društvih že sprejel tolmačenje, da kadar društva izvajajo dejavnosti, ki jih določajo pravila delovanja društva, potem obdelava osebnih podatkov poteka na podlagi točke b) oziroma točke f) člena 6(1) Splošne uredbe. Navedeni pravni podlagi prideta v poštev zlasti v povezavi s pravili delovanja društva, ki jih določajo temeljni ter drugi akti, Zakon o društvih in drugi predpisi (v nadaljevanju: pravila za delovanje društva). IP namreč članstvo v društvu razume kot skupek pravic in obveznosti, ki jih član sprejme z včlanitvijo, pravice in obveznosti pa določajo prej navedena pravila za delovanje društva, ki veljajo za člane. Pravno razmerje med članom in društvom je za potrebe varstva osebnih podatkov treba razumeti kot pogodbeno razmerje oziroma razmerje, preko katerega se uresničuje zakoniti interes za delovanje društva. Če določeno dejanje obdelave osebnih podatkov v društvu pomeni izvajanje dejavnosti društva (npr. postopek objave rezultatov volitev ob volitvah članov v organe društva), ki je v skladu s pravili delovanja društva, potem je praviloma zagotovljena tudi pravna podlaga za obdelavo v skladu z navedenima določbama 6(1)(b) ali 6(1)(f) Splošne uredbe, ali povedano drugače, obdelava osebnih podatkov v društvu se šteje za zakonito, če se osebni podatki obdelujejo za namene zakonitega delovanja društva in je torej odvisna od nalog in dejavnosti, ki jih določajo pravila za delovanje društva. Glede na to, da IP nima vseh informacij, ali pravila za delovanje (vašega) društva opredeljujejo postopek volitev in objave rezultatov, ne more v okviru neobvezujočega mnenja presojati, ali pravna podlaga za objavo teh informacij v vašem konkretnem primeru obstaja ali ne. Ta del je namreč izključno v pristojnosti upravljavca teh podatkov (društva), ki za tovrstno odločitev tudi odgovarja.
Dodatno še opozarjamo, da kljub temu, da upravljavec za določeno obdelavo osebnih podatkov zagotovi ustrezno in zakonito pravno podlago, mora v skladu z načelom najmanjšega obsega podatkov obdelovati samo toliko osebnih podatkov, kolikor je nujno potrebno za dosego posamičnega zakonitega namena obdelave. Načelo najmanjšega obsega podatkov tako določa, da morajo biti (pod pogojem, da obstaja pravna podlaga) osebni podatki, ki se obdelujejo, ustrezni, relevantni in omejeni na to, kar je potrebno za namene, za katere se obdelujejo.
Kar vaše vprašanje zadeva obdelavo osebnih podatkov v društvih, še dodajamo, da je IP zaradi vprašanj, ki se porajajo v zvezi z obdelavo osebnih podatkov v društvih, pripravil smernice »Društva in varstvo osebnih podatkov«. Smernice so objavljene na spletni strani IP, na naslovu: https://www.ip-rs.si/fileadmin/user_upload/Pdf/smernice/Drustva_in_varstvo_osebnih_podatkov.pdf zato vam predlagamo, da si jih ogledate, saj podajajo odgovore na najpogosteje zastavljena vprašanja, s katerimi se soočajo društva pri obdelavi osebnih podatkov svojih članov.
Z lepimi pozdravi.
Grega Rudolf, asistent svetovalca pri IP
Mojca Prelesnik, univ.dipl.prav., informacijska pooblaščenka