Informacijski pooblaščenec Republika Slovenija
   
dekorativna slika

Privolitev v ciljano oglaševanje

+ -
Datum: 01.04.2021
Številka: 07121-1/2021/637
Kategorije: Moderne tehnologije, Svetovni splet, Privolitev, Pravne podlage, Informiranje posameznika

Informacijski pooblaščenec (v nadaljevanju IP) je po e-pošti prejel vaš dopis, v katerem pojasnjujete, da je vaša stranka vzpostavila klub strank. Zanima vas, ali soglasje, ki ste nam ga posredovali, predstavlja ustrezno pravno podlago za ciljano oglaševanje.

 

Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju na podlagi 58. člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov), 7. točke prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07, uradno prečiščeno besedilo, v nadaljevanju ZVOP-1) ter 2. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem.

 

IP v okviru neobvezujočega mnenja ne more podati konkretne ocene glede zakonitosti določene obdelave osebnih podatkov in ustreznosti privolitve v obdelavo podatkov, temveč se lahko konkretno opredeli šele v postopku inšpekcijskega nadzora. Zato vam IP v nadaljevanju podaja zgolj splošna pojasnila, ki so vam lahko v pomoč.

 

Za vsako obdelavo osebnih podatkov je treba zagotoviti ustrezno in zakonito pravno podlago. Te so določene v členu 6(1) Splošne uredbe o varstvu podatkov in so sledeče:

  • privolitev (točka (a)),
  • sklenitev ali izvajanje pogodbe (točka (b)),
  • zakon (točka (c)),
  • zaščita življenjskih interesov posameznika (točka (d)),
  • izvajanje javne naloge (točka (e) v zvezi s četrtim odstavkom 9. člena ZVOP-1),
  • zakoniti interesi upravljavca (točka (f)).

Po mnenju IP je najbolj ustrezna pravna podlaga za obdelavo osebnih podatkov za namene ciljnega oglaševanja predhodna privolitev posameznika v takšno obdelavo (glede tega glej npr. smernice o ciljanju uporabnikov družbenih omrežij, odstavek 50 in opomba 55). Iz vašega dopisa sicer ne izhaja, na kakšen način želi vaša stranka ciljano oglaševati in personalizirati oglaševanje, vas pa ne glede na to napotujemo na določbe Zakona o elektronskih komunikacijah (Uradni list RS, št. 109/12, 110/13, 40/14 – ZIN-B, 54/14 – odl. US, 81/15 in 40/17; v nadaljevanju: ZEKom-1), v kolikor bi šlo za uporabo piškotkov ali podobnih tehnologij. In sicer skladno s 157. členom ZEKom-1 je shranjevanje podatkov ali pridobivanje dostopa do podatkov, shranjenih v terminalski opremi naročnika ali uporabnika, dovoljeno samo pod pogojem, da je naročnik ali uporabnik v to privolil potem, ko je bil predhodno jasno in izčrpno obveščen o upravljavcu in namenih obdelave teh podatkov v skladu z zakonom, ki ureja varstvo osebnih podatkov.

 

IP pojasnjuje, da se kot veljavna privolitev šteje le aktivna in prostovoljno podana, konkretna, informirana in nedvoumna vnaprejšnja privolitev posameznika.

Privolitev je informirana, če posameznik razume vsebino privolitve (s čim soglaša) in tudi način, kako lahko privolitev oz. soglasje kadarkoli umakne. Da je privolitev lahko resnično jasna in informirana, je pomembno, da informacije, relevantne za sprejetje informiranih odločitev posameznika o tem, ali privoliti ali ne, niso skrite v splošnih pogojih. Torej izjava o privolitvi mora biti kot taka poimenovana in ločena od splošnih pogojev poslovanja. Poleg tega IP tudi poudarja, da s Splošno uredbo o varstvu podatkov upravljavcem ni dovoljeno, da bi ponudili vnaprej označena okenca, temveč mora biti privolitev nedvoumna, torej podana z izkazano aktivnostjo ali izjavo.

Da je privolitev resnično prostovoljna, posameznik ne sme čutiti prisile ali negativnih posledic, če privolitve ne poda. Prav tako posameznik ne sme biti postavljen v situacijo, ko privolitve ne more zavrniti ali preklicati, brez morebitnih sankcij oz. škodnih posledic. Ob tem pa mora imeti posameznik tudi možnost, da privolitev kadarkoli umakne, in sicer na enostaven in podoben način, kot je privolitev podal, brez kakršnihkoli stroškov ali drugih negativnih posledic. Pri tem IP poudarja, da mora biti upravljavec zmožen dokazati, da je imel posameznik prostovoljno in dejansko izbiro glede privolitve in da je lahko privolitev preklical brez škode (načelo odgovornosti iz člena 5 Splošne uredbe o varstvu podatkov).

Ko obdelava podatkov vključuje več namenov, potem mora biti privolitev dana za vsak namen posebej. Upravljavec mora v takem primeru pridobiti več ločenih privolitev oz. ločenih soglasij za vsako obdelavo posebej (gre za t.i. granularnost privolitve). Nadalje IP pojasnjuje, da je le konkreten, ekspliciten in legitimen namen predpogoj za pridobitev veljavne privolite. Pri tem pa namen obdelave osebnih podatkov ne sme biti prikrit ali združen z izvajanjem pogodbe ali storitve, za katero osebni podatki niso potrebni. S tem Splošna uredba o varstvu podatkov zagotavlja, da obdelava osebnih podatkov, za katero se zahteva privolitev, ne more neposredno ali posredno postati protiusluga za izpolnitev pogodbe. 

 

IP vas v zvezi z veljavno privolitvijo napotuje na nove smernice Evropskega odbora za varstvo podatkov (EOVP) o privolitvi, v katerih je podrobno pojasnjeno, kakšna naj bo privolitev: https://edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-052020-consent-under-regulation-2016679_en. Nadalje pa lahko bolj strnjene informacije v zvezi s privolitvijo najdete na naši spletni strani: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/kljucna-podrocja-uredbe/privolitev/.

 

V vsakem primeru (ne glede na pravno podlago, na kateri se obdelujejo podatki) je treba posameznikom predhodno zagotoviti določene informacije glede same obdelave podatkov (tako člena 13 in 14 Splošne uredbe o varstvu podatkov). Tudi te informacije morajo biti v enostavnem jeziku in zlahka dostopne, pri čemer morajo biti ločene od preostalih pogojev poslovanja (t.i. Izjava o zasebnosti). V pomoč je lahko obrazec, ki je dostopen na: https://www.ip-rs.si/fileadmin/user_upload/doc/vzorci/VZOREC_OBVESTILA_POSAMEZNIKOM_GLEDE_OBDELAVE_OSEBNIH_PODATKOV.docx.

 

V upanju, da ste dobili odgovor na svoje vprašanje, vas lepo pozdravljamo.

 

 

Mojca Prelesnik,

univ.dipl.prav.,         

informacijska pooblaščenka               

 

Pripravila:                                                                                                                              

Neja Domnik, mag. prav.,

asistentka svetovalca pri IP