Uveljavljanje GDPR
+ -Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj.
Datum: 20.04.2020Številka: 07120-1/2020/312
Kategorije: Inšpekcijski postopki, Razno
Informacijski pooblaščenec (v nadaljevanju: IP) je prejel vaše zaprosilo za mnenje glede uveljavljanja Splošne uredbe o varstvu podatkov (ang. GDPR) v praksi.
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov), 7. točko prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju: ZVOP-1) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju: ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem.
Glede na to, da Republika Slovenija (kot tudi navajate v vašem zaprosilu za mnenje) še ni sprejela zakona, s katerim bi uredila izvajanje Splošne uredbe o varstvu podatkov in razveljavila določbe obstoječega ZVOP-1, sta v Republiki Sloveniji do uveljavitve takšnega zakona v uporabi dva predpisa, ki na sistemski ravni urejata področje varstva osebnih podatkov, in sicer Splošna uredba o varstvu podatkov ter ZVOP-1. Ker se Splošna uredba o varstvu podatkov v članicah Evropske unije uporablja neposredno, ostajajo v Republiki Sloveniji od 25. 5. 2018 naprej v veljavi le še tiste določbe ZVOP-1, ki jih Splošna uredba o varstvu podatkov ne ureja drugače in niso v nasprotju z določbami te uredbe.
V zvezi z veljavnostjo obstoječega ZVOP-1 svetujemo, da si preberete stališče, ki ga je ob začetku uporabe Splošne uredbe o varstvu podatkov pripravilo ministrstvo, pristojno za pravosodje:
http://mp.arhiv-spletisc.gov.si/si/medijsko_sredisce/novica/7568/index.html
IP pojasnjuje, da je IP do morebitne drugačne ureditve na podlagi 2. člena ZInfP pristojen za vse naloge nacionalnega nadzornega organa za varstvo osebnih podatkov, kot so opredeljene v 57. členu Splošne uredbe o varstvu podatkov. Te pristojnosti IP tudi izvaja vse od 25. 5. 2018. V tem okviru IP izvaja tudi inšpekcijski nadzor v skladu z relevantnimi določbami Zakona o varstvu osebnih podatkov, Splošne uredbe o varstvu podatkov in subsidiarno na podlagi določb Zakona o inšpekcijskem nadzoru ter Zakona o splošnem upravnem postopku. V okviru inšpekcijskega nadzora državni nadzorni organ preverja skladnost ravnanja posameznih zavezancev za varstvo osebnih podatkov.
IP nadalje pojasnjuje, da se lahko v primeru suma zlorabe oziroma nezakonite obdelave osebnih podatkov poda prijavo IP. Več informacij o tem in vzorec za podajo prijave je na voljo na spletni strani IP: https://www.ip-rs.si/varstvo-osebnih-podatkov/pravice-posameznika/ .
IP ob tem pojasnjuje tudi, da je predviden znesek upravnih glob, ki se v skladu s Splošno uredbo o varstvu podatkov lahko naloži upravljavcu ali obdelovalcu, določen v četrtem oziroma petem odstavku 83. člena in znaša do 10 oziroma 20 milijonov EUR ali v primeru družbe do 2- oziroma 4% svetovnega letnega prometa v preteklem proračunskem letu. IP pa ob tem dodaja, da Splošna uredba o varstvu podatkov v 83. členu določa tudi splošne pogoje za naložitev upravnih glob. V prvem odstavku tako splošno določa, da morajo biti upravne globe, naložene na podlagi tega člena, v vsakem posameznem primeru učinkovite, sorazmerne in odvračilne. Pri odločitvi o naložitvi upravne globe in njeni višini se ustrezno upoštevajo številni dejavniki, ki so določeni v drugem odstavku, in sicer je treba ustrezno upoštevati naravo, težo in trajanje kršitve, namernost kršitve, sprejete ukrepe s strani upravljavca ali obdelovalca za ublažitev utrpljene škode, stopnjo odgovornosti upravljavca ali obdelovalca ali morebitne njune pomembne predhodne kršitve, način, kako se je s kršitvijo seznanil nadzorni organ, skladnost z ukrepi, odrejenimi zoper upravljavca ali obdelovalca, zavezanost h kodeksom ravnanja ali odobrenim mehanizmom potrjevanja in morebitne druge oteževalne ali olajševalne dejavnike.
Splošna uredba o varstvu podatkov torej navaja zgornjo mejo in merila za določanje s tem povezanih upravnih glob. Pristojni nadzorni organ mora tako v vsakem posameznem primeru pri določitvi višine globe upoštevati vse zadevne okoliščine v določeni situaciji, zlasti pa naravo, težo in trajanje kršitve, njene posledice in sprejete ukrepe za zagotavljanje skladnosti z obveznostmi iz Splošne uredbe o varstvu podatkov ter za preprečitev ali ublažitev posledic kršitve.
S spoštovanjem.
Pripravil:
Matej Sironič,
Svetovalec pooblaščenca
za varstvo osebnih podatkov
Mojca Prelesnik, univ. dipl. prav.,
Informacijska pooblaščenka