Certificiranje s področja varstva OP
+ -Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj.
Datum: 17.06.2022Številka: 07121-1/2022/674
Kategorije: Certifikacija
Informacijski pooblaščenec (v nadaljevanju: IP) je prejel vaše zaprosilo za mnenje glede pridobitve certifikata s področja varstva osebnih podatkov.
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov), 7. točko prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, 177/20, v nadaljevanju: ZVOP-1) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju: ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem.
Do sprejema in začetka izvajanja ZVOP-2 v Republiki Sloveniji ne bo možno vzpostaviti mehanizmov certificiranja po Splošni uredbi o varstvu podatkov.
O b r a z l o ž i t e v:
IP uvodoma pojasnjuje. da morajo skladno z določbami 43. člena Splošne uredbe o varstvu podatkov države članice z namenom zagotovitve čim večje usklajenosti mehanizmov certificiranja na ravni EU in ustrezne ravni strokovnega znanja v zvezi z varstvom podatkov zagotoviti, da so telesa za certificiranje pooblaščena s strani nadzornega organa, ki je pristojen na podlagi člena 55 ali 56, ali nacionalnega akreditacijskega organa, imenovanega v skladu z Uredbo (ES) št. 765/2008 Evropskega parlamenta in Sveta (1) v skladu z EN-ISO/IEC 17065/2012 in dodatnimi zahtevami, ki jih določi nadzorni organ, ki je pristojen na podlagi člena 55 ali 56.
IP pojasnjuje, da bo Republika Slovenija način pooblaščanja teles za certificiranje opredelila v novem Zakonu o varstvu osebnih podatkov (ZVOP-2), ko bo ta enkrat sprejet, kar pomeni, da do sprejema in začetka izvajanja ZVOP-2 v RS ne bo možno vzpostaviti mehanizmov certificiranja po Splošni uredbi o varstvu podatkov.
IP ob tem dodaja, da je možna pridobitev nekaterih certifikatov z drugih področij, ki vsebujejo tudi vsebine s področja varstva osebnih podatkov, npr. ISO/IEC standard 27001:2013 za upravljanje varovanja informacij (informacijsko varnost). Po tem standardu se lahko certificirajo organizacije ali posamezniki na področju informacijske varnosti, vendar pa ZVOP-1 tega standarda formalno ne priznava, zahteva oziroma kakorkoli ne naslavlja, razen v smislu nezavezujočih priporočil, smernic in mnenj, ki jih izda nadzorni organ. Organizacije in osebe, ki se certificirajo po tem standardu, sicer glede na vsebino delujejo v smeri dobre informacijske varnosti, vendar formalno certifikat nima zakonske veljave glede na določbe ZVOP-1.
S spoštovanjem.
Pripravil:
Matej Sironič,
Svetovalec pooblaščenca
za varstvo osebnih podatkov
Mojca Prelesnik, univ. dipl. prav.,
Informacijska pooblaščenka