Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!
Tara K., odvetnica
21.03.2023
07120-1/2023/152
Društva, Posebne vrste OP, Privolitev, Zdravstveni osebni podatki
Pri Informacijskem pooblaščencu (IP) smo prejeli vaše zaprosilo za mnenje glede uvedbe nove kategorije označevanja članov v enotni bazi osebnih podatkov. Pojasnjujete, da bi označevali kategorijo invalidov 1. stopnje oziroma 100% invalidov, katerim se zaradi njihove nezmožnosti gibanja po vseh ribiških revirjih članski prispevek zniža za polovico. S tem ukrepom želite prvenstveno biti solidarni do invalidov, zavedate pa se, da to potegne s seboj določene posledice. Zato vas zanima, ali bi bila uvedba takšne kategorije dovoljena.
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22, ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.
Podatki o invalidnosti so posebne vrste osebni podatki in uživajo strožje varstvo.
Ustrezna pravna podlaga za obdelavo osebnega podatka člana zveze društev o invalidnosti zaradi zagotavljanja ugodnosti pri plačilu članskega prispevka bi bila lahko le izrecna privolitev po a) točki drugega odstavka 9. člena Splošne uredbe.
Upravljavec mora biti sposoben dokazati, da je posameznik veljavno privolil v obdelavo, obdelava pa mora ustrezati vsem načelom iz 5. člena Splošne uredbe in drugim pravilom, ki jih predpisuje ta uredba (npr. zagotavljanje informacij po 13. členu ter varnosti osebnih podatkov po 24. in 32. členu Splošne uredbe).
IP uvodoma opozarja, da lahko posamezne primere obdelave osebnih podatkov konkretno presoja le v okviru inšpekcijskega ali drugega upravnega postopka. To pomeni, da v okviru mnenja ne more presojati zakonitosti predvidenih rešitev, temveč lahko zgolj opozori na relevantno pravno podlago ter pogoje, ki morajo biti izpolnjeni, da je določena obdelava osebnih podatkov zakonita.
Upravljavec (v konkretnem primeru zveza društev) mora imeti za vsako obdelavo osebnih podatkov zakonito in ustrezno pravno podlago. Po prvem odstavku 6. člena ZVOP-2 se osebni podatki lahko obdelujejo le takrat in v obsegu, kadar je to v skladu s pravnimi podlagami za obdelavo osebnih podatkov iz prvega odstavka 6. in 9. člena Splošne uredbe.
Za obdelavo t.i. posebne vrste osebnih podatkov velja strožji režim. To so podatki, ki razkrivajo rasno ali etnično poreklo, politično mnenje, versko ali filozofsko prepričanje ali članstvo v sindikatu, genski podatki, biometrični podatki za namene edinstvene identifikacije posameznika, podatki v zvezi z zdravjem in podatki v zvezi s posameznikovim spolnim življenjem ali spolno usmerjenostjo. Njihova obdelava je praviloma prepovedana oziroma dopustna zgolj izjemoma pod pogoji iz drugega odstavka 9. člena Splošne uredbe. Med podatke v zvezi z zdravjem sodijo tudi vse informacije o invalidnosti (glej 35. uvodno določbo Splošne uredbe). 2. člen ZVOP-2 nadalje določa, da je obdelava osebnih podatkov prepovedana, če se izvaja na način ali ima za posledico nedopustno diskriminacijo, med drugim tudi glede na invalidnost posameznika.
Glede na navedeno IP meni, da bi bila lahko ustrezna pravna podlaga za obdelavo osebnega podatka člana zveze društev o invalidnosti zaradi zagotavljanja ugodnosti pri plačilu članskega prispevka le izrecna privolitev po a) točki drugega odstavka 9. člena Splošne uredbe. Veljavna privolitev mora zadostiti štirim zahtevam, in sicer mora biti prostovoljna, konkretna, informirana in nedvoumna. Splošna uredba predpisuje, da je za veljavno privolitev potrebno jasno pritrdilno ravnanje, zahteve za izrecno privolitev pa so postavljene višje, pri čemer se izraz izrecno nanaša na način, kako je privolitev izražena. Posameznik mora dati izraženo izjavo, priporočljivo v pisni obliki. Imeti mora možnost, da se odloči, ali bo privolitev podal, prav tako tudi do preklica privolitve, o čemer mora biti obveščen ob podaji privolitve. Posameznik sicer ne sme biti postavljen v situacijo, ko privolitve ne more zavrniti ali preklicati brez morebitnih sankcij oziroma škodnih posledic. Vendar pa izguba ugodnosti v konkretnem primeru ne bi pomenila škode in s tem neveljavnosti privolitve, saj bi bila izgubljena samo dopustna spodbuda.
Upravljavec mora biti sposoben dokazati, da je posameznik veljavno privolil v obdelavo, obdelava pa mora ustrezati vsem načelom iz 5. člena Splošne uredbe in drugim pravilom, ki jih predpisuje ta uredba (npr. zagotavljanje informacij po 13. členu in varnosti osebnih podatkov po 24. in 32. členu Splošne uredbe). IP opozarja predvsem na načelo omejitve namena, po katerem morajo biti osebni podatki zbrani za določene, izrecne in zakonite namene ter se ne smejo nadalje obdelovati na način, ki ni združljiv s temi nameni. Prav tako morajo biti osebni podatki ustrezni, relevantni in omejeni na to, kar je potrebno za namene, za katere se obdelujejo (načelo najmanjšega obsega podatkov). IP v zvezi s tem izpostavlja še, da je treba posebno previdnost nameniti načinu preverjanja izpolnjevanja pogoja o invalidnosti, saj zveza društev na primer ne bo upravičena hraniti kopije originalnih dokazil, temveč bi zadostoval zgolj vpogled v dokazilo in zabeležka tega pogleda.
Več o pogojih za veljavnost privolitve si lahko preberete na spletni strani IP: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/ključna-področja-uredbe/privolitev ter v Smernicah Evropskega odbora za varstvo podatkov, ki so dostopne na povezavi: https://edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-052020-consent-under-regulation-2016679_sl.
Vzorec glede obveščanja posameznikov lahko najdete na spletni strani IP: https://www.ip-rs.si/obrazci/varstvo-osebnih-podatkov/ (»Vzorec obvestila posameznikom glede obdelave osebnih podatkov (člen 13 Splošne uredbe)«).
Več o varstvu osebnih podatkih v društvih pa si lahko preberete tudi v smernicah IP, ki so dostopne na: https://www.ip-rs.si/publikacije/priročniki-in-smernice/smernice-po-splošni-uredbi-o-varstvu-podatkov-gdpr/društva-in-varstvo-osebnih-podatkov.
Lepo vas pozdravljamo,
Tina Ivanc, univ. dipl. prav., svetovalka IP za varstvo osebnih podatkov
Mojca Prelesnik, univ. dipl. prav., informacijska pooblaščenka