Modern Legal
  • Napreden AI iskalnik za hitro iskanje primerov
  • Dostop do celotne evropske in slovenske sodne prakse
  • Samodejno označevanje ključnih relevantnih odstavkov
Začni iskati!

Podobni dokumenti

Ogledaj podobne dokumente za vaš primer.

Prijavi se in poglej več podobnih dokumentov

Prijavite se za brezplačno preizkusno obdobje in prihranite ure pri iskanju sodne prakse.

Posredovanju osebnih podatkov naročniku raziskave

6. junij 2024
Z Googlom najdeš veliko.
Z nami najdeš vse. Preizkusi zdaj!

Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!

Tara K., odvetnica

Posredovanju osebnih podatkov naročniku raziskave

Datum

06.06.2024

Številka

07120-1/2024/222

Kategorije

Anonimizacija/psevdonimizacija, Policijski postopki, Statistika in raziskovanje

Informacijski pooblaščenec (v nadaljevanju IP) je po elektronski pošti prejel vaš dopis, v katerem pojasnjujete, da v okviru javnega programa, ki ga sofinancirata dve javni agenciji, pripravljate evalvacijo rehabilitacijskih programov za voznike, ki jim je bil izrečen ukrep začasnega odvzema vozniškega dovoljenja in / ali prenehanja veljavnosti vozniškega dovoljenja, vendar ta ukrep ni izvršen, če se voznik udeleži programa dodatnega usposabljanja za varno vožnjo ali ustreznega rehabilitacijskega programa. Pojasnjujete, da podatke o udeleženih v programih zbira Javna agencija RS za varnost prometa, podatke o prekrških s področja prometa in o prometnih nesrečah pa Policija. Za analizo učinkovitosti rehabilitacijskih intervencij je ključno, da se ti podatki medsebojno povežejo in analizirajo. Opisujete, da bi Policiji posredovali EMŠO kot enolični identifikator, Policija pa bi vam posredovala podatke o prekrških. Nato pa bi EMŠO v združeni bazi nadomestili z naključno določeno unikatno številko posameznika in tako menite, da bo združena baza, ki bo posredovana izvajalcu projekta, v največji možni meri anonimizirana. Zagotavljate, da bi vse podatke varovali skladno s standardi in zakonodajo. Ko ste zaprosili Policijo za podatke, so vam odgovorili, da potrebujejo mnenje IP o takšnem posredovanju in natančnejšo opredelitev podatkov. Prosite za mnenje in navodila.

Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22, ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (Splošna uredba), ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.

V vašem primeru je treba pred želenim pridobivanjem (in kakršno koli drugo vrsto obdelave) osebnih podatkov za namene izvedbe evalvacije razčistiti več osnovnih predpostavk oziroma pojmov glede varstva osebnih podatkov. Opredeliti morate vloge posameznih akterjev oziroma naravo razmerja med njimi (ali gre za pogodbeno obdelavo ali morda za skupno upravljanje), razčistiti ustrezne pravne podlage, nato pa izpolniti obvezno vsebino zahteve za posredovanje podatkov. Zoper odločitev Policije, sprejete po določbah ZVOP-2, imate pravico do pravnega varstva.

Obrazložitev

IP uvodoma poudarja, da konkretnega in dokončnega odgovora o zakonitosti obdelave osebnih podatkov v okviru mnenja v nobenem primeru ne more podati, saj lahko IP posamezne primere obdelave podatkov konkretno presoja zgolj v okviru inšpekcijskega ali drugega upravnega postopka.

Narava razmerja z naročnikom evalvacije

Nadalje moramo že v uvodni fazi opozoriti, da morate z naročnikom evalvacije najprej razčistiti vlogo posameznega akterja oziroma naravo razmerja v smislu obdelave osebnih podatkov po Splošni uredbi, in sicer, kdo je oziroma bo upravljavec osebnih podatkov in ali vaša institucija morda deluje kot pogodbeni obdelovalec (gl. več na: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/ključna-področja-uredbe/pogodbena-obdelava). V primeru pogodbene obdelave (kadar obdelavo osebnih podatkov v imenu upravljavca izvaja obdelovalec) je treba skleniti ustrezno pogodbo, kot to predvideva 28. člen Splošne uredbe, opredelitev razmerij pa nato vpliva tudi na vprašanje pravnih podlag. Morda pa gre v vašem primeru za odnos skupnega upravljavstva, ko vaša organizacija in naročnik skupaj določata namene in sredstva obdelave (več na: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/ključna-področja-uredbe/skupni-upravljavci). Pri razčiščevanju navedenih vlog vam IP razen zgoraj navedenih splošnih usmeritev ne more konkretneje svetovati, lahko pa vas usmerimo tudi, da se posvetujete z vašo pooblaščeno osebo, ki jo morate imeti kot organizacija javnega sektorja obvezno imenovano ali imate imenovano skupaj s članicami Univerze skupno pooblaščeno osebo.

Ustrezna pravna podlaga

Ko ustrezno opredelite zgoraj opisane vloge, mora slediti premislek o pravni podlagi za obdelavo osebnih podatkov. Vsaka obdelava osebnih podatkov mora imeti namreč ustrezno pravno podlago. Te so določene v prvem odstavku 6. člena Splošne uredbe in so sledeče:

privolitev

sklenitev ali izvajanje pogodbe

zakonska obveznost

zaščita življenjskih interesov posameznika

izvajanje javne naloge

zakoniti interesi upravljavca, če ne prevladajo interesi in pravice oz. svoboščine posameznika

Za vsako obdelavo osebnih podatkov mora torej obstajati ustrezna pravna podlaga, ki jo mora že pred obdelavo osebnih podatkov natančno razčistiti upravljavec osebnih podatkov, ki mora biti zmožen tudi dokazati zakonitost obdelave osebnih podatkov.

Opozarjamo vas, da morate za vsako dejanje obdelave predhodno razčistiti, ali imate pravno podlago, med drugim za pridobivanje osebnih podatkov, za analizo podatkov ter za kasnejše posredovanje osebnih podatkov naročnikom raziskave. Če gre za situacijo pogodbene obdelave, pogodbeni obdelovalec načeloma črpa pravno podlago od samega upravljavca osebnih podatkov.

Pri tem posebej izpostavljamo vprašanje psevdonimizacije in anonimizacije podatkov. Psevdonimizacija (npr. določitev naključne šifre določljivemu posamezniku namesto EMŠO) pomeni tehniko za zagotovitev varnosti obdelave osebnih podatkov in so psevdonimizirani podatki še vedno osebni podatki, zanje pa v celoti velja Splošna uredba in ZVOP-2. Anonimizacija pa pomeni nepovratno, popolnoma "pretrgano" povezavo s posameznikom, tako da z uporabo razumnih sredstev ni mogoče več določiti posameznika. Ko omenjate dodeljevanje unikatne šifre za posameznika, govorite torej zgolj o psevdonimizaciji kot tehniki za izboljšanje varnosti osebnih podatkov, ne gre pa za anonimizacijo, pri kateri bi podatki postali neosebni. V primeru posredovanja psevdonimiziranih osebnih podatkov naročniku evalvacije morate imeti torej ustrezno pravno podlago, prav tako to velja za naročnika evalvacije. Pravna podlaga mora biti, kot smo poudarili že zgoraj, dokazljiva in konkretna za vsako obdelavo osebnih podatkov.

Glede na vaš opis dejanskega stanja sklepamo, da bi bila ob izpolnjenih pogojih lahko ustrezna pravna podlaga za obdelavo osebnih podatkov obdelava za znanstveno raziskovalne namene, kot je določeno v 68. in 69. členu ZVOP-2. Vendar tega seveda ne moremo trditi z gotovostjo, saj ne poznamo vseh okoliščin primera.

IP je na temo obdelave v znanstveno raziskovalne namene izdal in objavil že večje število mnenj, zato vam svetujemo, da si jih ogledate na primer:

-mnenje št. 07120-1/2023/473 z dne 24. 10. 2023 (https://www.ip-rs.si/mnenja-zvop-2/posredovanje-osebnih-podatkov-za-raziskovalne-namene-1698230879)

-mnenje št. 07120-1/2024/161 z dne 23. 4. 2024 (https://www.ip-rs.si/mnenja-zvop-2/pravne-podlage-za-retrospektivni-dostop-do-de-identificiranih-podatkov-za-raziskavo-1714390174)

-mnenje št. 07121-1/2023/1547 z dne 11. 12. 2023 (https://www.ip-rs.si/mnenja-zvop-2/posredovanje-osebnih-podatkov-za-znanstvenoraziskovalne-namene-1702544779)

Če v vašem konkretnem primeru ne bi šlo za obdelavo v znanstveno raziskovalne namene, bi morali najti kakšno drugo pravno podlago, da bi lahko zakonito obdelovali osebne podatke posameznikov. IP kot nadzorni in pritožbeni organ na tem področju ne more svetovati, ali in katera pravna podlaga bi bila podana v vašem konkretnem primeru.

Podrobneje o postopku z zahtevo za posredovanje osebnih podatkov

Sam postopek z zahtevo je podrobno opredeljen v 41. členu ZVOP-2 in (v primeru znanstvenega raziskovanja) v 69. členu ZVOP-2. Priporočamo vam, da obvezne elemente zahtev po 41. in 69. členu ZVOP-2 natančno preučite in jih v primeru želje po posredovanju tudi izpolnite (če za to obstajajo pogoji).

Če Policija zavrne vašo zahtevo, imate pravico do pravnega varstva, o čemer vas mora Policija v svoji odločitvi tudi opozoriti.

V upanju, da ste dobili odgovor na svoje vprašanje, vas lepo pozdravljamo.

Mojca Prelesnik, univ.dipl.prav., informacijska pooblaščenka

Pripravila

mag. Polona Merc, univ. dipl. prav., svetovalka IP za varstvo osebnih podatkov

IP

Do relevantne sodne prakse v nekaj sekundah

Dostop do celotne evropske in slovenske sodne prakse
Napreden AI iskalnik za hitro iskanje primerov
Samodejno označevanje ključnih relevantnih odstavkov

Začni iskati!

Prijavite se za brezplačno preizkusno obdobje in prihranite več ur tedensko pri iskanju sodne prakse.Začni iskati!

Pri Modern Legal skupaj s pravnimi strokovnjaki razvijamo vrhunski iskalnik sodne prakse. S pomočjo umetne inteligence hitro in preprosto poiščite relevantne evropske in slovenske sodne odločitve ter prihranite čas za pomembnejše naloge.

Kontaktiraj nas

Tivolska cesta 48, 1000 Ljubljana, Slovenia