dekorativna slika

Certificiranje s področja varstva OP

+ -

Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj.

Datum: 17.06.2022
Številka: 07121-1/2022/674
Kategorije: Certifikacija

Informacijski pooblaščenec (v nadaljevanju: IP) je prejel vaše zaprosilo za mnenje glede pridobitve certifikata s področja varstva osebnih podatkov.

 

Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov), 7. točko prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, 177/20, v nadaljevanju: ZVOP-1) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju: ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem.

Do sprejema in začetka izvajanja ZVOP-2 v Republiki Sloveniji ne bo možno vzpostaviti mehanizmov certificiranja po Splošni uredbi o varstvu podatkov.

 

O b r a z l o ž i t e v:

IP uvodoma pojasnjuje. da morajo skladno z določbami 43. člena Splošne uredbe o varstvu podatkov države članice z namenom zagotovitve čim večje usklajenosti mehanizmov certificiranja na ravni EU in ustrezne ravni strokovnega znanja v zvezi z varstvom podatkov zagotoviti, da so telesa za certificiranje pooblaščena s strani nadzornega organa, ki je pristojen na podlagi člena 55 ali 56, ali nacionalnega akreditacijskega organa, imenovanega v skladu z Uredbo (ES) št. 765/2008 Evropskega parlamenta in Sveta (1) v skladu z EN-ISO/IEC 17065/2012 in dodatnimi zahtevami, ki jih določi nadzorni organ, ki je pristojen na podlagi člena 55 ali 56.

IP pojasnjuje, da bo Republika Slovenija način pooblaščanja teles za certificiranje opredelila v novem Zakonu o varstvu osebnih podatkov (ZVOP-2), ko bo ta enkrat sprejet, kar pomeni, da do sprejema in začetka izvajanja ZVOP-2 v RS ne bo možno vzpostaviti mehanizmov certificiranja po Splošni uredbi o varstvu podatkov.

IP ob tem dodaja, da je možna pridobitev nekaterih certifikatov z drugih področij, ki vsebujejo tudi vsebine s področja varstva osebnih podatkov, npr. ISO/IEC standard 27001:2013 za upravljanje varovanja informacij (informacijsko varnost). Po tem standardu se lahko certificirajo organizacije ali posamezniki na področju informacijske varnosti, vendar pa ZVOP-1 tega standarda formalno ne priznava, zahteva oziroma kakorkoli ne naslavlja, razen v smislu nezavezujočih priporočil, smernic in mnenj, ki jih izda nadzorni organ. Organizacije in osebe, ki se certificirajo po tem standardu, sicer glede na vsebino delujejo v smeri dobre informacijske varnosti, vendar formalno certifikat nima zakonske veljave glede na določbe ZVOP-1.

 

S spoštovanjem.

 

 

Pripravil:

Matej Sironič,                                                   

Svetovalec pooblaščenca

za varstvo osebnih podatkov

 

Mojca Prelesnik, univ. dipl. prav.,

Informacijska pooblaščenka