Pravica do pozabe oz. izbrisa lastnih osebnih podatkov iz foruma
+ -Številka: 07121-1/2023/527
Kategorije: Pravica do izbrisa - pozabe
Spoštovani,
pri Informacijskem pooblaščencu (IP) smo dne 4. 4. 2023 prejeli vaše zaprosilo za mnenje; kako uveljavljati pravico do izbrisa lastnih osebnih podatkov s konkretnega spletnega foruma.
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22, ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (Splošna uredba), 76. člena Zakona o varstvu osebnih podatkov na področju obravnavanja kaznivih dejanj (Uradni list RS, št. 177/20, ZVOPOKD) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05 in 51/07 – ZUstS-A, ZInfP) posredujemo naše neobvezno mnenje v zvezi z vašim vprašanjem.
Vsak posameznik ima v okviru lastnega varstva osebnih podatkov pravico do pozabe oz. izbrisa lastnih osebnih podatkov. Za uveljavljanje te pravice se mora posameznik obrniti naprej neposredno na upravljavca osebnih podatkov.
O b r a z l o ž i t e v:
Uvodoma pojasnjujemo, da je IP na področju pravice do pozabe oz. izbrisa osebnih podatkov pritožbeni organ. To pomeni, da skladno z načelom zakonitosti, IP ne more in ne sme v okviru neobveznega mnenja zavzemati stališč, ali bi vam v konkretnem primeru pripadala pravica do pozabe oz. izbrisa ali ne, saj bi s tem lahko prejudiciral svojo odločitev v morebitnem pritožbenem postopku. V nadaljevanju vam zato zgolj neformalno svetujemo, na podlagi naše dosedanje prakse na področju.
Pravica do pozabe oziroma pravica do izbrisa je urejena v 17. členu Splošne uredbe o varstvu podatkov. Ta pravica posamezniku omogoča, da upravljavec brez nepotrebnega odlašanja izbriše osebne podatke v zvezi z njim, upravljavec pa ima obveznost osebne podatke brez nepotrebnega odlašanja izbrisati, kadar je podan eden od naslednjih razlogov:
-
osebni podatki niso več potrebni v namene, za katere so bili zbrani ali kako drugače obdelani;
-
posameznik, na katerega se nanašajo osebni podatki, prekliče privolitev, na podlagi katere poteka obdelava v skladu s točko (a) člena 6(1) ali točko (a) člena 9(2), in kadar za obdelavo ne obstaja nobena druga pravna podlaga;
-
posameznik, na katerega se nanašajo osebni podatki, obdelavi ugovarja v skladu s členom 21(1), za njihovo obdelavo pa ne obstajajo nobeni prevladujoči zakoniti razlogi, ali pa posameznik, na katerega se nanašajo osebni podatki, obdelavi ugovarja v skladu s členom 21(2);
-
osebni podatki so bili obdelani nezakonito;
-
osebne podatke je treba izbrisati za izpolnitev pravne obveznosti v skladu s pravom Unije ali pravom države članice, ki velja za upravljavca;
-
osebni podatki so bili zbrani v zvezi s ponudbo storitev informacijske družbe iz člena 8(1).
Ob tem je treba izpostaviti, da pravica do pozabe oz. izbrisa ni neomejena. Splošna uredba v tretjem odstavku 17. člena, da se posameznik, na katerega se nanašajo osebni podatki, ne more sklicevati na pravico do izbrisa, če je obdelava potrebna:
-
za uresničevanje pravice do svobode izražanja in obveščanja;
-
za izpolnjevanje pravne obveznosti obdelave na podlagi prava Unije ali prava države članice, ki velja za upravljavca, ali za izvajanje naloge v javnem interesu ali pri izvajanju javne oblasti, ki je bila dodeljena upravljavcu;
-
iz razlogov javnega interesa na področju javnega zdravja v skladu s točkama (h) in (i) člena 9(2) ter členom 9(3);
-
za namene arhiviranja v javnem interesu, za znanstveno- ali zgodovinskoraziskovalne namene ali statistične namene v skladu s členom 9(1), kolikor bi pravica iz odstavka 1 lahko onemogočila ali resno ovirala uresničevanje namenov te obdelave, ali
-
za uveljavljanje, izvajanje ali obrambo pravnih zahtevkov.
IP v zvezi z uveljavljanjem pravic varstva osebnih podatkov pojasnjuje, da se mora zahteva za pozabo oz. izbris osebnih podatkov vložiti najprej neposredno pri upravljavcu (v vašem primeru pri podjetju, ki upravlja s spletnim forumom) , za katerega posameznik meni, da obdeluje njegove osebne podatke. Upravljavec se mora na podano zahtevo odzvati brez nepotrebnega odlašanja. Informacije oziroma zavrnilni odgovor mora posredovati najkasneje v enem mesecu po prejemu zahteve. V skladu z drugim odstavkom 14. člena ZVOP-2 pa mora odločitev upravljavca vsebovati razloge zanjo in informacijo o pravici do pritožbe ter roku za njeno vložitev.
V kolikor upravljavec na zahtevo za seznanitev ali izbris ne odgovori v enomesečnem roku, lahko posameznik pri IP kot pritožbenem organu vloži pritožbo. Pritožba pri IP je mogoča tudi zoper zavrnilni odgovor upravljavca, vložiti pa jo je treba v roku 15 dneh od prejema zavrnilnega odgovora upravljavca. Pri uveljavljanju pravice do pritožbe si lahko pomagate tudi z obrazcem, ki ga je v ta namen pripravil IP (https://www.ip-rs.si/obrazci).
V upanju, da smo odgovorili na vaše vprašanje, vas lepo pozdravljamo,
Pripravil:
Grega Rudolf,
asistent svetovalca pri IP
Mojca Prelesnik, univ. dipl. prav.,
informacijska pooblaščenka