Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!
Tara K., odvetnica
26.04.2024
07120-1/2024/165
Občutljivi OP, Ocene učinkov v zvezi z varstvom podatkov, Posebne vrste OP, Pridobivanje OP iz zbirk, Upravni postopki, Zdravstveni osebni podatki
Pri Informacijskem pooblaščencu (IP) smo prejeli vaše zaprosilo za mnenje. Zanima vas, ali je Zavod za zdravstveno zavarovanje Slovenije (ZZZS), kadar v upravnem postopku odloča o začasni zadržanosti od dela, upravičen do pridobitve odločb, s katerimi je Zavod za pokojninsko in invalidsko zavarovanje Slovenije (ZPIZ) odločil o pravicah iz invalidskega zavarovanja in ki vsebujejo podatke, pomembne za odločitev o pravici iz zdravstvenega zavarovanja, ter do izvedenskega mnenja invalidske komisije, na podlagi katerega je izdana odločba ZPIZ.
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22; v nadaljevanju ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A; v nadaljevanju ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.
ZZZS ima pravno podlago za obdelavo tistih osebnih podatkov, ki so pomembni za odločanje o pravicah iz zdravstvenega zavarovanja v upravnih postopkih, v določbah ZUP. Ali je v vseh postopkih, ki jih vodite, potrebna pridobitev celotnih odločb, s katerimi je ZPIZ odločil o pravicah iz invalidskega zavarovanja, ter do izvedenskega mnenja invalidske komisije, IP ne more presojati. Svetuje pa izdelavo ocene učinka v zvezi z varstvom podatkov, saj je to najbolj primeren način za celovito obravnavo tveganj iz naslova varstva osebnih podatkov.
IP ni pristojen posegati v vodenje upravnih postopkov, za katere so pristojni drugi organi.
IP uvodoma opozarja, da je odgovornost za zakonito obdelavo osebnih podatkov na upravljavcu, ki mora biti zakonitost obdelave tudi zmožen dokazati. V okviru mnenja pa lahko IP poda le splošne usmeritve, saj izven konkretnih nadzornih postopkov ne more presojati skladnosti določene obdelave s predpisi s področja varstva osebnih podatkov. Prav tako IP ni pristojen za komentiranje tega, kako naj drugi organi vodijo svoje upravne postopke. V skladu s prakso Ustavnega sodišča RS IP namreč ni pristojen posegati v vodenje uradnih postopkov, za katere so pristojni drugi organi. Zato IP na vaše vprašanje ne more dokončno odgovoriti, temveč v nadaljevanju podaja splošna pojasnila.
Izbira ustrezne pravne podlage za obdelavo osebnih podatkov, upoštevajoč konkretne okoliščine in namen obdelave, je obveznost upravljavca. IP meni, da ima ZZZS nedvomno pravno podlago za obdelavo tistih osebnih podatkov, ki so pomembni za odločanje o pravicah iz zdravstvenega zavarovanja v upravnih postopkih. Določbe Zakona o splošnem upravnem postopku (Uradni list RS, št. 24/06 – uradno prečiščeno besedilo, 105/06 – ZUS-1, 126/07, 65/08, 8/10, 82/13, 175/20 – ZIUOPDVE in 3/22 – ZDeb; v nadaljevanju ZUP) namreč že same po sebi predstavljajo zadostno pravno podlago za pridobivanje tistih osebnih podatkov, ki so potrebni za izdajo odločbe v upravnem postopku (prim. 139. in 175. člen ZUP). Pri tem pa je treba spoštovati načelo najmanjšega obsega podatkov iz točke c prvega odstavka 5. člena Splošne uredbe, kar pomeni, da morajo biti osebni podatki ustrezni, relevantni in omejeni na to, kar je potrebno za namene, za katere se obdelujejo. Ali je v vseh upravnih postopkih, ki jih vodite, potrebna pridobitev celotnih odločb, s katerimi je ZPIZ odločil o pravicah iz invalidskega zavarovanja, ter do izvedenskega mnenja invalidske komisije, na podlagi katerega je izdana odločba ZPIZ, IP ne more presojati.
IP vam svetuje, da presodite, če je v obravnavani situaciji obvezna ali vsaj smiselna izdelava ocene učinka v zvezi z varstvom podatkov (35. člen Splošne uredbe in 24. člen ZVOP-2), saj je to najbolj primeren način za celovito obravnavo tveganj iz naslova varstva osebnih podatkov. Priporočila za izdelavo ocene učinka so vsebovana:
-v smernicah IP o ocenah učinkov (https://www.ip-rs.si/publikacije/priročniki-in-smernice/smernice-po-splošni-uredbi-o-varstvu-podatkov-gdpr/smernice-ocene-učinkov-na-varstvo-osebnih-podatkov);
-v infografiki IP »Ustreznost DPIA in priporočila glede ocen učinkov« (https://www.ip-rs.si/fileadmin/user_upload/Pdf/infografike/Infografika%20-%20Ustreznost%20DPIA%20in%20priporočila.pdf);
-na spletni strani IP o oceni učinka v zvezi z varstvom podatkov (https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/ključna-področja-uredbe/ocena-učinka-v-zvezi-z-varstvom-podatkov/).
Lepo vas pozdravljamo,
Tina Ivanc, univ. dipl. prav., svetovalka IP za varstvo osebnih podatkov
Mojca Prelesnik, univ. dipl. prav., informacijska pooblaščenka