dekorativna slika

Pravilnik o varnosti

+ -

Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj.

Datum: 21.03.2019
Številka: 0712-1/2019/659
Kategorije: Društva, Zavarovanje osebnih podatkov

Obrnili ste se na Informacijskega pooblaščenca RS (v nadaljevanju IP) s svojim zaprosilom za mnenje, v katerem pojasnjujete, da ste društvo podeželskih žena s 13 do 15 članicami in vas zanima ali morate sprejeti Pravilnik o varnosti osebnih podatkov. Ker ste zasledili, da obveznost sprejema pravilnika velja za upravljavce z več kot 50 zaposlenimi, vas zanima ali je to za vas sploh potrebno in obvezno in kje lahko dobite poenostavljen vzorec.

Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov), 7. točko prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju ZVOP-1) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašimi vprašanji.

IP pojasnjuje, da pravilnik o varnosti osebnih podatkov sodi med dokumentacijo upravljavca, v katerem opiše tehnične in organizacijske ukrepe za varnost osebnih podatkov (npr. varnost informacijskega okolja, varnost prostorov kjer se hranijo osebni podatki, ipd.). Nova evropska zakonodaja (Splošna uredba o varstvu podatkov) izrecno ne zahteva, da bi morali upravljavci sprejeti »pravilnik o varnosti« niti ne določa minimalnega števila zaposlenih pri upravljavcu, kjer bi interni pravilnik o varnosti moral biti sprejet (Zakon o varstvu osebnih podatkov (ZVOP-1) je določal, da morajo tovrsten pravilnik sprejeti upravljavci s 50 ali več zaposlenimi). Natančnejše kriterije, kdaj bo pravilnik o varnosti obvezen bo verjetno določal novi zakon o varstvu osebnih podatkov (ZVOP-2), ki pa še ni bil sprejet.

Kljub temu, da pravilnik po Splošni uredbi ni izrecno zahtevan, pa sprejem takšnega pravilnika pomaga tudi manjšim upravljavcem, da se zavedajo pomena varstva osebnih podatkov in da preprečujejo morebitne zlorabe podatkov, nepooblaščene dostope, izgube in druge varnostne incidente. Splošna uredba pa ne glede na velikost upravljavca uvaja obvezno (samo)prijavo kršitve varnosti, ko kršitev varnosti predstavlja tveganje za pravice in svoboščine posameznikov (npr. nepooblaščen vdor v informacijski sistem, izguba gesel za dostop do podatkov o članih, itd.). V primeru društva, ki ga opisujete je verjetnost za nastanek tveganj sicer verjetno manjša, kljub temu pa je pomembno, da se teh tveganj zavedate. K temu lahko pripomore tudi sprejem pravilnika o varnosti. Vzorec pravilnika ni na voljo, v vsakem primeru pa predlagamo, da morebitni pravilnik prilagodite na svoje dejavnosti – glede na to kdaj v vaši organizaciji pride do obdelave osebnih podatkov in s katerimi sredstvi obdelave.

Upamo, da smo vam s svojimi pojasnili uspeli pomagati.