Informacijski pooblaščenec Republika Slovenija
   
dekorativna slika

Zbiranje davčne številke in podatka o datumu rojstva

+ -
Datum: 09.05.2022
Številka: 07121-1/2022/497
Kategorije: EMŠO in davčna, Informiranje posameznika

Informacijski pooblaščenec (v nadaljevanju: IP) je po e-pošti prejel vaše vprašanje. Sprašujete, ali je v Sloveniji običajna praksa, da podjetje pri telefonskem naročilu kurilnega olja zahteva davčno številko ali pa rojstni datum?

 

***

 

Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju na podlagi 58. člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba), 7. točke prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07, uradno prečiščeno besedilo in 177/20, v nadaljevanju ZVOP-1) ter 2. člena Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem.

 

Vsak upravljavec mora za zakonito obdelavo osebnih podatkov zagotoviti ustrezno pravno podlago skladno s Splošno uredbo. Ob pridobitvi osebnih podatkov mora upravljavec posamezniku podati tudi nekatere informacije o sami obdelavi osebnih podatkov, npr. namen in pravna podlaga za obdelavo osebnih podatkov, rok hrambe, itd.

 

O b r a z l o ž i t e v:

 

Poudarjamo, da IP izven postopka inšpekcijskega nadzora oziroma drugega upravnega postopka konkretnih obdelav osebnih podatkov ne more presojati.

 

Na podlagi vašega vprašanja vam IP zgolj na splošno pojasnjuje, da mora biti za vsako obdelavo osebnih podatkov podana ustrezna pravna podlaga skladno s prvim odstavkom 6. člena Splošne uredbe:

 

(a) posameznik, na katerega se nanašajo osebni podatki, je privolil v obdelavo njegovih osebnih podatkov v enega ali več določenih namenov;

(b) obdelava je potrebna za izvajanje pogodbe, katere pogodbena stranka je posameznik, na katerega se nanašajo osebni podatki, ali za izvajanje ukrepov na zahtevo takega posameznika pred sklenitvijo pogodbe;

(c) obdelava je potrebna za izpolnitev zakonske obveznosti, ki velja za upravljavca;

(d) obdelava je potrebna za zaščito življenjskih interesov posameznika, na katerega se nanašajo osebni podatki, ali druge fizične osebe;

(e) obdelava je potrebna za opravljanje naloge v javnem interesu ali pri izvajanju javne oblasti, dodeljene upravljavcu;

(f) obdelava je potrebna zaradi zakonitih interesov, za katere si prizadeva upravljavec ali tretja oseba, razen kadar nad takimi interesi prevladajo interesi ali temeljne pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki, ki zahtevajo varstvo osebnih podatkov, zlasti kadar je posameznik, na katerega se nanašajo osebni podatki, otrok.

 

Pri tem opozarjamo, da se točka (f) ne uporablja pri za obdelavo s strani javnih organov pri opravljanju njihovih nalog.

 

Določitev ustrezne pravne podlage je naloga upravljavca, ob tem pa mora upoštevati tudi načela Splošne uredbe, npr. načelo najmanjšega obsega podatkov, ki je določeno v (c) točki prvega odstavka 5. člena Splošne uredbe (skladno s katerim morajo biti osebni podatki ustrezni, relevantni in omejeni na to, kar je potrebno za namene, za katere se obdelujejo). Upravljavec naj obdeluje zgolj tiste osebne podatke, ki so v danih okoliščinah nujni za dosego cilja.

 

V konkretnem primeru bi lahko sicer prišla v poštev citirana točka (b), če bi bila obdelava navedenih osebnih podatkov potrebna zaradi sklenitve oz. izvajanja konkretne pogodbe, vendar na podlagi predloženih informacij ni mogoče razbrati, zakaj bi lahko bilo posredovanje davčne številke in datuma rojstva nujno potrebno za namen sklenitve prodajne pogodbe. Vendar kot že navedeno, bi lahko IP podal dokončen odgovor zgolj v okviru konkretnega inšpekcijskega postopka.  

 

Opozarjamo tudi na določbe Splošne uredbe, ki upravljavcu nalagajo informiranje posameznikov glede obdelave osebnih podatkov (13. in 14. člen Splošne uredbe). Predlagamo vam, da se pred morebitnim posredovanjem osebnih podatkov pri upravljavcu seznanite o namenu oz. načinu njihove obdelave. Upravljavec mora namreč posamezniku ob pridobitvi njegovih osebnih podatkov podati nekatere informacije o obdelavi osebnih podatkov, npr. identiteta in kontaktni podatki upravljavca, namen in pravna podlaga za obdelavo osebnih podatkov, uporabniki osebnih podatkov, podatki o morebitnem prenosu osebnih podatkov, obdobje hrambe, itd. Več informacij o obveščanju posameznikov o obdelavi osebnih podatkov je dostopnih na spletni strani IP: https://www.ip-rs.si/zakonodaja/reforma-evropskega-zakonodajnega-okvira-za-varstvo-osebnih-podatkov/klju%C4%8Dna-podro%C4%8Dja-uredbe/obve%C5%A1%C4%8Danje-posameznikov-o-obdelavi-osebnih-podatkov.  

 

V kolikor je za vas relevantno (npr. če ste osebne podatke podjetju že posredovali), pojasnjujemo tudi, da ima vsak posameznik pravico do seznanitve z lastnimi osebnimi podatki skladno s Splošno uredbo, ki je opredeljena v 15. členu Splošne uredbe. Prvi odstavek 15. člena Splošne uredbe tako določa, da ima posameznik, na katerega se nanašajo osebni podatki, pravico od upravljavca dobiti potrditev, ali se v zvezi z njim obdelujejo osebni podatki, in kadar je temu tako, dostop do osebnih podatkov in informacije, kot so nameni obdelave, predvideno obdobje hrambe, uporabniki osebnih podatkov, itd. Več informacij o pravici do seznanitve z lastnimi osebnimi podatki in glede njenega uveljavljanja je dostopnih tudi na naši spletni strani: https://tiodlocas.si/zelim-vedeti-kaj-pocnejo-z-mojimi-podatki/.

 

V kolikor na podlagi naših pojasnil menite, da je prišlo do kršitve varstva osebnih podatkov, lahko podate prijavo v zvezi z domnevnimi kršitvami pri IP. Uporabite lahko obrazec »Prijava kršitve varstva osebnih podatkov (Obrazec ZIN PRIJAVA)«, ki je objavljen na povezavi: https://www.ip-rs.si/obrazci/varstvo-osebnih-podatkov/.

 

 

V upanju, da ste dobili odgovor na svoje vprašanje, vas lepo pozdravljamo.

 

                                                                                             

Mojca Prelesnik, univ.dipl.prav.,                                                 

informacijska pooblaščenka

 

Pripravila:                                                                                                                                

Barbara Pirš, univ.dipl.prav.,

svetovalka pooblaščenca za preventivo