Informacijski pooblaščenec Republika Slovenija
   
dekorativna slika

Pridobivanje OP s strani občin

+ -
Datum: 16.02.2020
Številka: 07121-1/2020/208
Kategorije: Društva, Občine, Posredovanje OP med upravljavci, Pravne podlage, Pridobivanje OP iz zbirk

Informacijski pooblaščenec (v nadaljevanju IP) je prejel vaše elektronsko sporočilo, v katerem sprašujete, ali lahko 56 območnih združenj Rdečega križa Slovenije za namen organizacije srečanj starejših občanov pridobiva osebne podatke (ime in priimek in naslov) od občin. Kot navajate imajo območna združenja z občinami sklenjene pogodbe o financiranju teh programov. Zato vas zanima mnenje IP, ali je pogodba sklenjena med občino in območnim združenjem Rdečega križa Slovenije ustrezna podlaga za obdelavo osebnih podatkov za namen organizacije srečanj starejših občanov?

Uvodoma poudarjamo, da Informacijski pooblaščenec (v nadaljevanju: IP) ne more namesto upravljavcev in pogodbenih obdelovalcev (v konkretnem primeru namesto občin in območnih združenj Rdečega križa Slovenije (RKS – OZ v vlogi izvajalcev projektov), sprejemati odločitev, o ustreznosti in dopustnosti konkretnih obdelav osebnih podatkov, v vašem primeru o pravni podlagi in obsegu dopustnega posredovanja v zvezi z organizacijo srečanj za starejše občane. O tem lahko IP presoja zgolj v okviru inšpekcijskega postopka.

Zato vam na podlagi informacij, ki ste nam jih posredovali, v nadaljevanju skladno z 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov oz. Uredba), 7. točko prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju ZVOP-1) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo nekaj splošnih pojasnil v zvezi z vašimi vprašanji.

Občina lahko z vidika varstva osebnih podatkov na podlagi Splošne uredbe o varstvu podatkov, v povezavi z Zakonom o lokalni samoupravi in Zakonom o Rdečem križu Slovenije posreduje predpisane osebne podatke tudi na podlagi pogodbe za sofinanciranje delovanja območnih organizacij Rdečega križa Slovenije, če gre za posredovanje na podlagi 21. in 21.a člena ZLS. Odločitev je v rokah občine, ki zakonske možnosti vsekakor ima.

Za obdelavo osebnih podatkov je treba zagotoviti ustrezno pravno podlago. Splošna uredba glede zakonitosti obdelave osebnih podatkov s strani občin ne uvaja sprememb. Še vedno je za občine bistven področni predpis, ki ureja tudi varstvo osebnih podatkov, Zakona o lokalni samoupravi (Uradni list RS, št. 94/07 – ZLS-UPB2, s spremembami in dopolnitvami; v nadaljevanju ZLS). V drugem odstavku 21.a člena ZLS so določeni osebni podatki, ki jih lahko občina za izvajanje svojih z zakonom določenih pristojnosti (op. izvirne naloge občine določa 21. člen ZLS, med njimi tudi npr. v zvezi s socialno ogroženostjo, z elementarnimi in drugimi nesrečami) zbira oziroma obdeluje:

  • enotno matično številko občana;
  • osebno ime;
  • naslov stalnega ali začasnega prebivališča;
  • datum in kraj rojstva oziroma datum smrti;
  • podatke o osebnih vozilih;
  • podatke o nepremičninah ter
  • druge osebne podatke v skladu z zakonom.

Na podlagi šestega odstavka tega člena lahko občina, zaradi izvajanja nalog iz svoje pristojnosti v skladu z nameni in pod pogoji, določenimi v zakonu, posreduje pridobljene podatke fizičnim in pravnim osebam.

V zvezi z vašim vprašanjem je treba upoštevati tudi, da Rdeči križ Slovenije ureja poseben zakon, tj. Zakon o Rdečem križu Slovenije (Uradni list RS, št. 7/93 in 79/10; v nadaljevanju ZRKS), v skladu s katerim je Rdeči križ Slovenije neodvisna in humanitarna organizacija nacionalnega pomena, ki jo sestavljajo lokalne organizacije, pri čemer se za ustanovitev, organizacijo in delovanje organizacij Rdečega križa Slovenije uporabljajo predpisi o društvih (1. in 2. člen ZRKS), določene naloge pa opravlja tudi kot javno pooblastilo (9. člen ZRKS), tudi npr. v primeru naravnih in drugih nesreč, pri preskrbi ogroženih oziroma prizadetih ljudi.

ZKRS ureja tudi zbirke podatkov (11.–12. člen in III. poglavje v zvezi s posebno službo za poizvedovanje) in našteva, katere (osebne) podatke lahko Rdeči križ Slovenije zbira (ime in priimek, datum in kraj rojstva, stalno ali začasno prebivališče itd.). Po tretjem odstavku 12. člena ZRKS lahko zbira osebne podatke, določene v tem členu, neposredno od posameznikov ter jih shranjuje in uporablja le toliko časa, kot je to potrebno za dosego namena, zaradi katerega so bili zbrani; osebne podatke o socialno ogroženih osebah lahko pridobiva tudi iz drugih uradnih zbirk.

Tako občina kot RKS zbirata osebne podatke (praviloma) neposredno od posameznikov, na katere se ti podatki nanašajo, dopustno pa je tudi pridobivanje podatkov od drugih upravljavcev (tretji odstavek 21.a člena ZLS oziroma tretji odstavek 12. člena ZRKS).

Če gre v primeru pogodb o financiranju, ki jih navajate, za posredovanje podatkov v zvezi z nalogami iz pristojnosti občine, ki jih je ta prenesla na območna združenja RKS je posredovanje podatkov v zvezi s tem lahko dopustno. Konkretne presoje pa IP v mnenju ne more izvesti.

Če občina nastopa v vlogi upravljavca osebnih podatkov, lahko osebne podatke posreduje izvajalcu programa, kot svojemu pogodbenemu obdelovalcu osebnih podatkov. V tem primeru mora biti sklenjena pogodba sofinanciranju programov ali samostojna pogodba o obdelavi osebnih podatkov vezana na konkretno obdelavo osebnih podatkov ali drug ustrezen akt (npr. občinski akt), vsebovati vse obvezne elemente iz drugega odstavka člena 28 Splošne uredbe. Oblika pogodbe torej ni pomembna pomembno pa je, da je vzpostavljeno pravno zavezujoče razmerje glede pogojev obdelave osebnih podatkov, ki izhajajo iz člena 28 Splošne uredbe. IP ob tem poudarja, da Splošna uredba ne izključuje možnosti, da bi občina del svojih obdelav osebnih podatkov, ki jih izvaja v zvezi z svojimi izvirnimi pristojnostmi, prenesla na drug javni ali zasebni subjekt. Kot poudarjeno zgoraj je pomembno le, da so razmerja določena s pogodbo ali drugim ustreznim pravnim aktom, ki mora vsebovati vse elemente, ki se zahtevajo skladno s členom 28 Splošne uredbe. Več o pogodbeni obdelavi si lahko ogledate na naši spletni strani (https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/kljucna-podrocja-uredbe/).

Druga možnost je izvajanje programa kot skupnih upravljavcev osebnih podatkov. V tem primeru je potreben »dogovor o skupnem upravljanju«, kot izhaja iz člena 26 Splošne uredbe. Glede skupnih upravljavcev je IP izdal priporočila glede skupnih upravljavcev.

Glede na navedeno lahko torej občina z vidika varstva osebnih podatkov v skladu z ZLS in ZRKS posreduje predpisane osebne podatke tudi na podlagi pogodbe o financiranju, če so glede na konkretni namen izpolnjeni zgoraj opisani pogoji.

Lepo vas pozdravljamo,

Pripravila:

Alenka Jerše, univ. dipl. prav.

namestnica informacijske pooblaščenke

Mojca Prelesnik, univ. dipl. prav.,

informacijska pooblaščenka