Informacijski pooblaščenec Republika Slovenija
   
dekorativna slika

Soglasje staršev za obdelavo osebnih podatkov otrok

+ -
Datum: 21.06.2022
Številka: 07121-1/2022/694
Kategorije: Privolitev, Šolstvo

Informacijski pooblaščenec (v nadaljevanju IP) je po e-pošti prejel vaše zaprosilo za mnenje. Prilagate obrazec, ki ga je vaš otrok prinesel iz šole. Menite, da ni jasno, komu se daje privolitev in da manjka najmanj naslov upravljavca osebnih podatkov, če ne tudi podpis. Sprašujete nas, ali menimo, da je vse pravilno in popolno napisano.

 

***

Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju na podlagi 58. člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba), 7. točke prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07 – uradno prečiščeno besedilo in 177/20 v nadaljevanju ZVOP-1) ter 2. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem.

 

Privolitev mora biti vedno prostovoljna, specifična, informirana ter nedvoumna in podana mora biti možnost, da se kadarkoli prekliče. Upravljavec mora natančno opredeliti, kakšen je namen podane privolitve, na kakšen način bodo prejeti podatki obdelani in kje bodo objavljeni. Skladno s 13. členom Splošne uredbe mora upravljavec posameznikom podati tudi nekatere druge informacije o obdelavi osebnih podatkov, npr. informacije o upravljavcu, namenu, pravni podlagi za obdelavo osebnih podatkov, itd.

 

O b r a z l o ž i t e v:

 

IP uvodoma poudarja, da izven postopka inšpekcijskega nadzora oziroma drugega upravnega postopka konkretnih obdelav osebnih podatkov ne more presojati. Konkreten obrazec, ki ga prilagate, bi IP lahko komentiral zgolj v inšpekcijskem postopku, v okviru nezavezujočega mnenja pa lahko poda zgolj splošna pojasnila v zvezi z privolitvijo.

 

Pojasnjujemo, da mora imeti upravljavec za obdelavo osebnih podatkov osebnih podatkov ustrezno pravno podlago skladno s prvim odstavkom 6. člena Splošne uredbe. Privolitev je ena od pravnih podlag, na podlagi katerih se lahko obdelujejo osebni podatki, druge pravne podlage pa so v javnem sektorju npr. izvajanje pogodbe, izpolnitev zakonske obveznosti in opravljanje naloge v javnem interesu. V kolikor ima upravljavec pravno podlago za obdelavo osebnih podatkov npr. na podlagi Zakona o osnovni šoli (Uradni list RS, št. 81/06 – uradno prečiščeno besedilo, 102/07, 107/10, 87/11, 40/12 – ZUJF, 63/13 in 46/16 – ZOFVI-K, v nadaljevanju: ZOsn), mu glede tovrstnih obdelav osebnih podatkov privolitve staršev ni treba pridobivati. Na podlagi privolitve se npr. zbirajo podatki iz petega in sedmega odstavka 95. člena ZOsn in sicer podatki iz zbirke podatkov o gibalnih sposobnostih in morfoloških značilnostih učencev in zbirke podatkov o učencih, ki potrebujejo pomoč oziroma svetovanje (razen če je otrok ogrožen in ga je potrebno zavarovati). Nadalje 6. člen Pravilnika o zbiranju in varstvu osebnih podatkov na področju osnovnošolskega izobraževanja (Uradni list RS, št. 80/04 in 76/08, v nadaljevanju: pravilnik) določa, da lahko šola na podlagi pisnega soglasja staršev zbira tudi osebne podatke, ki niso vsebovani v ZOsn, so pa potrebni za uveljavljanje oziroma priznavanje posameznih pravic učencu (pravica do subvencionirane šolske prehrane, pravica do brezplačnih učbenikov, pravica do subvencioniranja šole v naravi, pridobitev različnih statusov v skladu z drugimi predpisi, itd.). Pravilnik določa tudi, da za osebne podatke, za katere se starši učencev s pisno privolitvijo strinjajo, da so javno dostopni, ker po naravi, vsebini ali namenu ne posegajo v zasebnost učencev (npr. razstave izdelkov učencev, skupinski posnetki učencev na fotografijah, videoposnetki, zvočni ali filmski posnetki javnih nastopov učencev na prireditvah, ipd.), šola pridobi pisno soglasje staršev za celo šolsko leto.

 

Poudarjamo, da mora biti privolitev vedno prostovoljna, specifična, informirana ter nedvoumna in da se lahko kadarkoli prekliče. Upravljavec mora natančno opredeliti, kakšen je namen podane privolitve, na kakšen način bodo prejeti podatki obdelani in kje bodo objavljeni. Glede na zahtevo, da mora biti privolitev informirana, naj vsebuje torej naslednje:

 

- podatek o identiteti upravljavca (npr. ime šole),

- konkretno opredeljen namen za vsako posamezno obdelavo, za katero je zahtevana posamezna privolitev,

- navedbo vrst osebnih podatkov, ki bodo zbrani in obdelovani,

- obstoj pravice do umika privolitve,

- obvestilo posamezniku, da ima pravico, da zanj ne velja odločitev, ki temelji zgolj na avtomatizirani obdelavi, vključno z oblikovanjem profilov,

- obvestilo posamezniku o morebitnih tveganjih pri prenosu osebnih podatkov v tretjo državo ali mednarodno organizacijo.

 

Oblika pridobivanja privolitve je v celoti v rokah upravljavca, ki naj poišče način, ki najbolj ustreza organizaciji oz. posameznim poslovnim procesom. Iz dokaznega vidika IP priporoča pisno obliko (v papirni ali npr. elektronski obliki), pri čemer je treba tudi zagotoviti, da je umik privolitve mogoč v tako enostavni obliki, kot je bila dana privolitev in da ga je možno kadarkoli izvesti. O možnosti umika privolitve je treba starše obvestiti že pred samo podajo privolitve.

 

Več o privolitvi in njenih obveznih sestavinah si tako lahko preberete na spletni strani IP: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/kljucna-podrocja-uredbe/privolitev/.

 

Preden starši izpolnijo obrazec s privolitvijo, morajo biti tudi podrobno informirani o obdelavi osebnih podatkov, kot to določa 13. člen Splošne uredbe. Tako morajo npr. prejeti morajo informacije o: upravljavcu (s kontaktnimi podatki upravljavca in njegovega predstavnika, če obstaja) ter kontakt pooblaščene osebe za varstvo podatkov (če je imenovana); namenih ter pravni podlagi za obdelavo osebnih podatkov; uporabnikih osebnih podatkov; obdobju hrambe osebnih podatkov; pravicah posameznika, itd. Zbiranje osebnih podatkov brez obveščanja posameznikov o obdelavi osebnih podatkov predstavlja kršitev Splošne uredbe. Več informacij glede obveščanja posameznikov je dostopnih na: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/klju%C4%8Dna-podro%C4%8Dja-uredbe/obve%C5%A1%C4%8Danje-posameznikov-o-obdelavi-osebnih-podatkov.

 

V kolikor na podlagi naših pojasnil menite, da je prišlo do kršitve varstva osebnih podatkov, lahko podate prijavo v zvezi z domnevnimi kršitvami pri IP. Uporabite lahko obrazec »Prijava kršitve varstva osebnih podatkov (Obrazec ZIN PRIJAVA)«, ki je objavljen na povezavi: https://www.ip-rs.si/obrazci/varstvo-osebnih-podatkov/.

 

 

Lepo vas pozdravljamo.

 

Mojca Prelesnik, univ.dipl.prav.,                                                  

informacijska pooblaščenka

 

Pripravila:                                                                                                                                

Barbara Pirš, univ.dipl.prav.,

svetovalka pooblaščenca za preventivo