Informacijski pooblaščenec preiskuje kršitev varnosti podatkov pri UVHVVR
+ -
Informacijski pooblaščenec (IP) vodi zoper Upravo za varno hrano, veterinarstvo in varstvo rastlin (UVHVVR) inšpekcijski postopek zaradi suma neustreznega zagotavljanja varnosti podatkov.
IP je dne 29. 10. 2025 prejel anonimno prijavo kršitve varnosti podatkov pri UVHVVR. Prijavitelj je navedel, da je na spletni strani zavezanca odkril ranljivost, ki omogoča pridobitev osebnih podatkov več kot 870.000 posameznikov, uparjenih s Centralnim registrom prebivalstva. IP je UVHVVR nemudoma po prejemu prijave seznanil s prijavo, uprava pa je dostop do osebnih podatkov na zadevni spletni strani onemogočila še isti dan.
IP v okviru inšpekcijskega postopka ugotavlja predvsem skladnost z 32. členom Splošne uredbe o varstvu podatkov, ki določa obveznost zagotavljanja ustrezne ravni varnosti podatkov, pa tudi skladnost z dolžnostmi upravljavca podatkov, ki sledijo zaznani kršitvi varnosti (33. in 34. člen Splošne uredbe o varstvu podatkov).
Kršitev varnosti osebnih podatkov pomeni kršitev, ki vodi do nezakonitega uničenja, izgube, spremembe, nepooblaščenega razkritja oziroma dostopa do osebnih podatkov. Kršitev je lahko storjena nehote (npr. iz malomarnosti) ali pa je načrtovana oziroma naklepna. Upravljavci so dolžni o zaznani kršitvi varnosti podatkov, če je (vsaj) verjetno, da so bile s kršitvijo ogrožene pravice in svoboščine posameznikov, najkasneje pa v 72 urah obvestiti IP. Kadar je verjetno, da kršitev varnosti podatkov povzroči veliko tveganje za pravice in svoboščine posameznikov, pa mora upravljavec o taki kršitvi brez odlašanja obvestiti tudi zadevne posameznike.
Ker je predmetni inšpekcijski postopek še v teku, trenutno več informacij ne moremo podati.
Primer zelo nazorno kaže to, kako hude posledice ima lahko omogočanje neposrednega dostopa do velikih državnih zbirk podatkov, kot je centralni register prebivalstva, ali ustvarjanje lokalnih kopij takšnih registrov, in kako pomembno je zagotavljanje ustrezne varnosti takih zbirk podatkov. Dostopi sploh do velikih državnih zbirk morajo biti omejeni na nujno potrebne in morajo biti sorazmerni, hkrati pa mora biti zagotovljen robusten sistem varnosti. Dostopnost podatkov iz velikih državnih registrov nepooblaščenim osebam lahko namreč trajno ogrozi njihovo zaupnost, posameznike pa izpostavi tveganjem za kraje identitete, nenamenske uporabe njihovih osebnih podatkov in druge zlorabe.