dekorativna slika

Protokol za pridobivanje podatkov registra ZORA

+ -

Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj.

Datum: 22.03.2022
Številka: 07120-1/2022/96
Kategorije: Statistika in raziskovanje, Zavarovanje osebnih podatkov, Pridobivanje OP iz zbirk

Pri Informacijskem pooblaščencu (v nadaljevanju IP) smo dne 16. 3. 2022 prejeli vaše vprašanje o ustreznosti pripravljenega Protokola za pridobitev podatkov Registra ZORA (2. 2. 2022), vključno z dodatnimi odgovori na nekatere dileme. Protokol ste pripravili kot upravljavec osebnih podatkov, ki podatke zagotavlja tudi zunanjim uporabnikom za namen notranjega nadzora kakovosti dela ter za namen raziskovanja.  

 

Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju na podlagi 58. člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba), 7. točke prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1) ter 2. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.

 

IP ni pristojen za presojanje internih aktov upravljavcev izven inšpekcijskega postopka. 

 

Po splošnem pregledu priloženega protokola in odgovorov na pomisleke zgolj načelno in informativno ugotavljamo:

  • da protokol nima določb, ki bi očitno nasprotovale ureditvi iz Splošne uredbe o varstvu podatkov, ZVOP-1 ali ZPacP;
  • da iz protokola ne izhajajo očitne nevarnosti za obdelavo osebnih podatkov brez pravne podlage ali za kršitev varnosti podatkov;
  • da sprejem in izvajanje protokola lahko ugodno prispeva k zagotavljanju zakonitega posredovanja podatkov uporabnikom ter varnosti podatkov;
  • da drži stališče o tem, da mnenje KME ne predstavlja pravne podlage za posredovanje neanonimiziranih osebnih podatkov;
  • da drži stališče o tem, da vaša ustanova ni dolžna zagotavljati podatkov, če se ne prepriča o izpolnjevanju pogojev, ki jih zahteva protokol in zakonodaja;
  • da imamo pomisleke le glede izraza »stopnja anonimiziranosti«, ker sta pri anonimizaciji možna le dva položaja, tj. da so podatki absolutno anonimizirani ali pa da sploh niso anonimizirani oz. so le psevdonimizirani. Psevdonimizirani podatki pa so še vedno osebni podatki in morajo biti zato v celoti deležni ustreznega varstva. Če so podatki v neki fazi priprave absolutno anonimizirani, je od tod dalje težko govoriti o različnih stopnjah anonimizacije.

 

Opozarjamo, da protokol sam po sebi ne zagotavlja, da bodo v posamičnih primerih (osebni) podatki zakonito posredovani uporabnikom, na primer, da bodo osebni podatki ustrezno anonimizirani, kadar bo to potrebno, ali da bo izkazana zakonska podlaga, ali da bo izkazana privolitev. Ker protokol ne povzema vseh možnih pravnih podlag za posredovanje podatkov uporabnikom, se do teh ne opredeljujemo.

 

Prav tako se ne moremo opredeljevati do sestave interne komisije, ker to ne spada v področje varstva osebnih podatkov. Enako velja za morebitno zaračunavanje priprave podatkov.

 

Lepo vas pozdravljamo,

 

 

Pripravil:

mag. Urban Brulc, univ. dipl. prav.

samostojni svetovalec IP

 

Mojca Prelesnik, univ. dipl. prav.                                                 

informacijska pooblaščenka