Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!
Tara K., odvetnica
27.11.2024
07121-1/2024/1465
Posredovanje osebnih podatkov, Varnost osebnih podatkov
Pri Informacijskem pooblaščencu (IP) smo prejeli vaše zaprosilo za mnenje glede dopustnosti razkritja osebnih podatkov volilnih upravičencev (članov zbornice) kandidatu za poslanca skupščine zbornice ter dopustnosti razkritja osebnih podatkov članov zbornice iz posamezne volilne regije izvoljenemu poslancu skupščine. Pojasnjujete, da bi se z razkritjem osebnih imen, njihovih kontaktnih podatkov ter podatkov o zaposlitvenem statusu volilnih upravičencev posamezne volilne enote morebitnemu kandidatu te volilne enote omogočil delni vpogled v volilni imenik, ki je pripravljen s strani zbornice, s čimer bi lahko morebitni kandidat lažje pridobil 10 potrebnih podpisov podpore njegovi kandidaturi; z razkritjem osebnih imen ter podatkov o zaposlitvenem statusu volilnih upravičencev posamezne volilne enote bi se kandidatu te volilne enote omogočil delni vpogled ter posledični nadzor nad pravilnostjo volilnega imenika, ki je pripravljen s strani zbornice; z razkritjem osebnih imen, njihovih kontaktnih podatkov ter podatkov o zaposlitvenem statusu članov zbornice iz posamezne volilne regije pa bi se poslancu skupščine iz te volilne regije (je član regijskega odbora v razširjeni sestavi) omogočila komunikacija z volivci iz volilne regije, kateri pripada.
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22; v nadaljevanju ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A; v nadaljevanju ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašimi vprašanji.
Ureditev razkrivanja osebnih podatkov članov zbornice drugim članom v okviru postopka volitev poslancev skupščine zbornice je odvisna od vloge člana v konkretni situaciji in njegove dejanske potrebe po seznanitvi s tem podatki. To področje mora biti ustrezno urejeno v notranjih aktih zbornice, saj gre za določanje dostopnih pravic, ki morajo biti dodeljene skladno z načelom sorazmernosti in najmanjšega obsega podatkov.
IP uvodoma pojasnjuje, da v okviru izdaje mnenja ni pristojen odločati o tem, ali so v konkretnem primeru podani pogoji za razkrivanje osebnih podatkov članov zbornice oziroma v kakšnem obsegu. To je namreč vaša primarna naloga in odgovornost, ki jo nosite kot upravljavec osebnih podatkov. Zato na postavljena vprašanja ne moremo dokončno odgovoriti, temveč v nadaljevanju podajamo le splošna pojasnila in pravna izhodišča, ki vam lahko pomagajo pri sprejemanju ustreznih odločitev.
Pri razkrivanju osebnih podatkov drugim subjektom ali drugačnemu omogočanju dostopa do njih je treba v prvi vrsti ločiti med situacijami, v katerih gre za razkrivanje znotraj upravljavca, torej t.i. »notranjim« uporabnikom, in situacijami, v katerih gre za razkrivanje izven upravljavca, torej t.i. »zunanjim« uporabnikom. V zvezi s tem vprašanjem je IP izdal že več mnenj, ki so dostopna na spletni strani https://www.ip-rs.si/mnenja-zvop-2/ (glej npr. mnenji št. 07120-1/2024/214 in 07121-1/2022/130).
Za razkrivanje osebnih podatkov članov zbornice izven same zbornice mora biti podana ustrezna pravna podlaga v prvem odstavku 6. člena Splošne uredbe, kot so privolitev, pogodba, zakonska obveznost, zakoniti interes itn. To velja denimo, če bi zbornica razkrila podatke svojih članov drugemu upravljavcu oziroma članu zbornice, ki bi deloval v vlogi »nečlana«, torej izven izvrševanja njegovih članskih nalog, pravic in pooblastil. Glede na vaša pojasnila pa se razkrivanje osebnih podatkov v okviru volilnega postopka poslancev skupščine zbornice, ki poteka »znotraj« zbornice med njenimi člani, verjetno ne šteje za tak primer.
Zbornica mora imeti kot upravljavec osebnih podatkov svojih članov že ustrezno pravno podlago za njihovo obdelavo. Posamezen član zbornice kot njen del zato za obdelavo načeloma ne potrebuje dodatne pravne podlage. To pomeni, da ne gre za klasično razkrivanje osebnih podatkov izven upravljavca, kot opisano zgoraj, temveč predvsem za vprašanje ureditve dostopnih pravic znotraj upravljavca.
Pravila varstva osebnih podatkov v tem kontekstu zahtevajo, da se osebni podatki v zbornici obdelujejo v skladu z zahtevami za zagotavljanje varnosti (5. in 32. člen Splošne uredbe). To vključuje ureditev pooblastil in omejitev glede dostopa do osebnih podatkov. Zato bi bilo treba natančno opredeliti, kateri člani zbornice imajo zaradi izvrševanja svojih nalog ter povezanih članskih pravic in dolžnosti pravico do dostopa do določenih osebnih podatkov drugih članov. To zajema tudi razkrivanje podatkov v okviru volilnega postopka poslancev skupščine, kar pa po informacijah IP v notranjih aktih zbornice ni podrobneje urejeno.
IP še posebej poudarja, da je za zagotavljanje zakonite obdelave osebnih podatkov ključnega pomena, da upravljavec ravna transparentno in določi tudi ustrezna pravila glede pretoka osebnih podatkov med člani in organi zbornice. Pri tem mora upoštevati dejanske potrebe po seznanitvi, načelo najmanjšega obsega podatkov in spoštovati načelo sorazmernosti. Če član zbornice, ob upoštevanju njegove vloge v konkretni situaciji, lahko učinkovito izvršuje svoje članske pravice in dolžnosti brez obdelave določenih osebnih podatkov drugih članov, potem jih ne potrebuje in do njih ne bi smel biti upravičen.
Glede na to morate sami presoditi, ali oziroma katere osebne podatke drugih članov zbornice (volivcev) potrebuje član, ki želi kandidirati za poslanca, in član, ki je že oddal veljavno kandidaturo, ter smiselno enako, ali oziroma katere osebne podatke članov volilne regije potrebuje poslanec skupščine, ter to ustrezno urediti v notranjih aktih. IP te presoje ne more opraviti namesto vas ter se ne more spuščati v podrobnosti notranje ureditve volilnih postopkov.
Lepo vas pozdravljamo,
Tina Ivanc, univ. dipl. prav., svetovalka IP za varstvo osebnih podatkov
dr. Jelena Virant Burnik, informacijska pooblaščenka