Dostopanje do portala zVEM z digitalnimi potrdili SIGEN-CA
+ -Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj.
Datum: 01.02.2022Številka: 07121-1/2022/101
Kategorije: EMŠO in davčna, Moderne tehnologije, Zavarovanje osebnih podatkov
Zahvaljujemo se vam za vaš dopis, v katerem opozarjate na težave pri dostopanju do portala zVEM in uporabljanju digitalnih potrdil SIGEN-CA v primeru, ko ima posameznik registrirano dejavnost samostojnega podjetnika. Kot pojasnjujete ima posameznik v takem primeru dve digitalni potrdili vezani na isto davčno številko, eno za namene izvajanja dejavnosti, drugo pa kot fizična oseba. Kot opozarjate, trenutna ureditev ne omogoča, da bi do portala zVEM in vaših osebnih podatkov lahko dostopali samo z osebnim digitalnim potrdilom, vezanim na fizično osebo. To pomeni, da lahko do vaših osebnih podatkov dostopa tudi vsak zaposleni pri vas, ki mora imeti za namene opravljanja dejavnosti dostop do poslovnega digitalnega potrdila.
Informacijski pooblaščenec (v nadaljevanju IP) na podlagi 58. člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov oz. Uredba), 7. točke prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju ZVOP-1) ter 2. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) z vidika varstva osebnih podatkov na splošno pojasnjuje, da bi moral vsak upravljavec, torej v konkretnem primeru portala zVEM Nacionalni inštitut za javno zdravje, vsekakor zagotoviti ustrezne ukrepe zavarovanja osebnih podatkov, to vključuje tudi ustrezne ukrepe za zagotavljanje, da se do osebnih podatkov dostopa na način, ki preprečuje, da bi do osebnih podatkov dostopale nepooblaščene osebe. Navedeno bo v konkretnem primeru IP preveril v inšpekcijskem postopku.
Kot že sami navajate, pa gre morda v primeru digitalnih potrdil SIGEN-CA za širši sistemski problem neustrezne rešitve razlikovanja med digitalnimi potrdili fizičnih oseb in digitalnimi potrdili vezanimi na te iste fizične osebe v vlogi registriranih izvajalcev dejavnosti (npr. samostojnih podjetnikov). V tem delu gre za vprašanja izvajanja predpisov o elektronski identifikaciji in storitvah zaupanja, za katera IP ni pristojen in posledično predpisov s tega področja ne sme tolmačiti.
Svetujemo, da se z vašim opozorilom zato obrnete tudi na Ministrstvo za javno upravo (gp.mju@gov.si), ki je za to področje pristojno in bi moralo poiskati ustrezne rešitve.
Lepo vas pozdravljamo,
Mojca Prelesnik, univ. dipl. prav.,
informacijska pooblaščenka
Pripravila:
Alenka Jerše, univ. dipl. prav.
namestnica informacijske pooblaščenke