Kopiranje bančne kartice pri odprtju trajnika
+ -Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj.
Datum: 03.06.2020Številka: 07121-1/2020/991
Kategorije: Bančništvo, Pravne podlage, Privolitev
Informacijski pooblaščenec (v nadaljevanju IP) je prejel vaše zaprosilo za mnenje. Zanima vas, ali lahko inštitucija, ki zaračunava storitve, kot so ogrevanje, elektrika itd. ob odprtju trajnika zahteva kopijo vaše bančne kartice.
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju Splošna uredba o varstvu podatkov), 7. točko prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju ZVOP-1) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem. Ob tem poudarjamo, da IP izven postopka inšpekcijskega nadzora oziroma drugega upravnega postopka konkretnih obdelav osebnih podatkov ne more presojati. V mnenju zato lahko podamo zgolj splošna pojasnila, ne moremo pa presojati ustreznosti konkretnega ravnanja posameznih upravljavcev.
Direktna obremenitev (tudi »trajnik«) je v skladu z 9. členom Zakona o plačilnih storitvah, storitvah izdajanja elektronskega denarja in plačilnih sistemih (Uradni list RS, št. 7/18 in 9/18 – popr., v nadaljevanju ZPlaSSIED), plačilna storitev, kjer prejemnik plačila na podlagi plačnikovega soglasja odredi plačilno transakcijo za obremenitev plačnikovega plačilnega računa. Plačnik lahko da soglasje za izvršitev plačilne transakcije z direktno obremenitvijo prejemniku plačila, prejemnikovemu ponudniku plačilnih storitev ali svojemu ponudniku plačilnih storitev.
Če bi soglasje za direktno obremenitev urejali neposredno pri svojem ponudniku plačilnih storitev (svoji banki, tj. banki, ki bo v končni fazi vsakomesečno izvajala po nalogu operaterja odrejeno obremenitev vašega računa), bi se, kot je že običajno, morali izkazati s predložitvijo osebne izkaznice in večinoma tudi bančne kartice v vpogled uslužbencu banke. Navedeno je skladno s še veljavnim drugim odstavkom 18. člena ZVOP-1, ki določa, da upravljavec osebnih podatkov lahko pred vnosom v zbirko osebnih podatkov preveri točnost osebnih podatkov z vpogledom v osebni dokument ali drugo ustrezno javno listino posameznika, na katerega se nanašajo. Razumljivo je torej, da morate tudi pri drugačnih primerih urejanja tega soglasja predložiti istovrstna ali vsaj primerljiva dokazila.
Za primere, ko se soglasje ne ureja neposredno pri ponudniku plačilne storitve (vaši banki ali banki določenega podjetja), ampak pri prejemniku plačila (podjetju), Združenje bank Slovenije v svojih priporočilih navaja dve priporočeni metodi pridobitve soglasja, in sicer »bodisi v papirni bodisi v elektronski obliki. Soglasje v papirni obliki mora biti fizično podpisano s strani plačnika. Soglasje v elektronski obliki mora biti podpisano na varen in zanesljiv elektronski način«. V obeh primerih se tipično oddaja na namenskem obrazcu za soglasje za direktno obremenitev SEPA, bodisi elektronskem bodisi papirnatem. S tem, ko se soglasje podaja na enega od dveh predpisanih načinov, se prejemniku soglasja omogoči, da ustrezno preveri tako identiteto podpisnika kot tudi pristnost podatkov o TRR, ki jih le-ta poda.
Upoštevajoč, da podjetje, ki ponuja storitve, kot so ogrevanje, elektrika in podobno, ni finančna družba, ki opravlja finančne storitve, za fotokopiranje bančne kartice v zakonu nima neposredne pravne podlage. Zato bi bilo posredovanje fotokopije bančne kartice podjetju za namen preverjanja upravičenosti za podajo soglasja skladno s členom 6 Splošne uredbe o varstvu podatkov lahko dopustno na kakšni drugi pravni podlagi, npr. na podlagi privolitve. Kadar se osebne podatke posreduje na podlagi privolitve posameznika, mora iti za prostovoljno, konkretno, informirano in nedvoumno ravnanje v obliki izjave ali jasnega pritrdilnega dejanja, iz katerega je mogoče sklepati na želje posameznika, na katerega se nanašajo osebni podatki, s katerim izrazi strinjanje z obdelavo osebnih podatkov, ki se nanašajo nanj (člen 4(11) Splošne uredbe o varstvu podatkov). To bi bilo lahko uresničeno tudi tako, da bi posameznik podajo soglasja za direktno bremenitev na zahtevan način (torej s posredovanjem kopije bančne kartice po navadni pošti oziroma e-pošti) zavrnil, in namesto tega podal takšno soglasje s fizičnim podpisom v prostorih podjetja, ob predložitvi bančne kartice na vpogled, ne pa s posredovanjem kopije tega dokumenta. Več o pogojih za veljavno privolitev si lahko preberete na spletni strani IP: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/kljucna-podrocja-uredbe/privolitev/.
Dodatne in podrobnejše informacije v zvezi z direktno obremenitvijo SEPA lahko pridobite tudi pri Združenju bank Slovenije – GIZ, Ljubljana, oziroma na spletni strani SEPA Slovenije www.sepa.si.
Svetujemo, da si več o pravicah posameznika glede varstva podatkov preberete na naši spletni strani www.tiodlocas.si.
Vsa mnenja IP so objavljena in dostopna na naši spletni strani: https://www.ip-rs.si/vop/.
Prav tako pa so vsa ključna področja, kot jih ureja Splošna uredba o varstvu podatkov, predstavljena na: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/kljucna-podrocja-uredbe/, kjer lahko najdete veliko koristnih nasvetov glede bistvenih obveznosti podjetij in drugih organizacij za pravilno izvajanje ukrepov varstva osebnih podatkov.
Lep pozdrav,
Mojca Prelesnik, univ. dipl. prav.,
informacijska pooblaščenka
Pripravila:
Tina Ivanc, univ. dipl. prav.,
svetovalka IP za varstvo osebnih podatkov

To mnenje je nastalo v okviru projekta »Programa pravice, enakost in državljanstvo 2014-2020«, ki ga financira Evropska unija.
Vsebina tega mnenja predstavlja neobvezno mnenje Informacijskega pooblaščenca in je izključno njegova odgovornost. Evropska komisija ne sprejema odgovornosti glede uporabe informacij, ki jih mnenje zajema.