Spletne peticije in varstvo osebnih podatkov
+ -
Informacijski pooblaščenec (IP) prejema večje število vprašanj v povezavi z zbiranjem, uporabo in varstvom zbranih osebnih podatkov pri spletnih peticijah, zato v nadaljevanju pojasnjujemo pravila varstva osebnih podatkov, ki morajo biti upoštevana, in podajamo nekaj splošnih priporočil tako za organizatorje kot za podpisnike spletnih peticij.
Pri tem že uvodoma opozarjamo, da se spodaj podana pojasnila in priporočila nanašajo zgolj na neformalne (spletne) peticije in ne na uradne oziroma zakonsko opredeljene peticije, zahteve in pobude (kot so te določene z Zakonom o referendumu in o ljudski iniciativi).
Na kaj mora glede varstva osebnih podatkov paziti organizator spletne peticije?
Izvedba spletne peticije neizogibno pomeni zbiranje in obdelavo osebnih podatkov, zato mora organizator spletne peticije upoštevati zakonodajo na tem področju, zlasti določbe Splošne uredbe o varstvu podatkov (GDPR) in Zakona o varstvu osebnih podatkov (ZVOP-2).
Organizator spletne peticije se šteje za upravljavca osebnih podatkov, saj je določil namen in sredstva oz. način obdelave osebnih podatkov. Pri izvedbi spletne peticije mora zato upoštevati temeljna načela varstva osebnih podatkov1:
- Zakonitost, preglednost in poštenost: Obdelava osebnih podatkov mora potekati na situaciji primerni pravni podlagi, na pošten in za posameznika pregleden ter predvidljiv način. Spletna peticija praviloma temelji na privolitvi posameznika, ta pa mora biti aktivno podana, informirana, specifična, dokazljiva in prostovoljna, posameznik lahko privolitev tudi umakne.
- Organizator mora objaviti celovite informacije o obdelavi osebnih podatkov (politika zasebnosti oz. varovanja osebnih podatkov), kjer morajo biti vse ključne informacije o tem, kdo je organizator peticije (torej upravljavec osebnih podatkov), kakšni so nameni zbiranja in obdelave podatkov, ali in komu se bodo naprej posredovali, kakšen je rok hrambe podatkov, katere pravice ima posameznik glede osebnih podatkov (npr. do izbrisa) ter ostale zahtevane informacije kot jih določa 13. člen Splošne uredbe o varstvu podatkov2. Informacije za posameznike morajo biti podane v jasnem in razumljivem jeziku.
- Namenskost: Organizator mora jasno in dovolj podrobno opredeliti, za katere (vse) namene se zbirajo osebni podatki in ali ter komu se bodo posredovali. Uporaba podatkov za druge ali za prej neopredeljene namene ni dopustna. Če so poleg zbiranja podpore predvideni tudi drugi nameni (npr. naknadno kontaktiranje podpisnikov, izvajanja neposrednega trženja ipd.) morajo biti ti nameni dovolj jasno opredeljeni, da posameznik dejansko razume, kaj (vse) se bo dogajalo z njegovimi osebnimi podatki.
- Najmanjši obseg podatkov: Dopustno je zbirati le tisti najmanjši nabor osebnih podatkov, ki zadostuje za doseganje vnaprej opredeljenih namenov. Za izvedbo običajne spletne peticije3 praviloma zadostuje ime in priimek ter naslov elektronske pošte, niso pa potrebni podatki o EMŠO, davčni številki in drugi podatki – za vsak podatek mora organizator imeti utemeljene argumente, zakaj je dejansko potreben. Organizator naj podatkov ne zbira, če za to ni razloga, predvsem pa ne na zalogo ali za vsak slučaj.
- Točnost: Glede na to, da se identiteta podpisnika pri izvedbi običajnih spletnih peticij ne preverja z visoko ravnijo zanesljivosti, pa je glede na vrsto peticije morda vseeno treba zagotoviti določene ukrepe za omejevanje avtomatiziranih vnosov s pomočjo spletnih robotov, izpolnjevanje peticije v imenu druge ali izmišljene osebe ter razumne načine potrjevanja verodostojnosti osebe. Izbrani ukrepi morajo biti primerni in sorazmerni glede na vrsto peticije in podatke, ki se v konkretnem primeru zbirajo. Organizator lahko uporabi različna orodja, ko je ločevanje med človeškimi in avtomatiziranimi uporabniki (npr. CAPTCHA), omejevanje števila dopustnih vnosov z istega IP naslova ter potrditveno elektronsko sporočilo (po izpolnitvi podpisnik prejme elektronsko sporočilo v navedeni predal e-pošte, ki ga mora potrditi).
- Omejitev shranjevanja: Vsaka obdelava osebnih podatkov mora imeti vnaprej določen rok hrambe podatkov – podatkov ni dopustno hraniti v nedogled in informacija o roku hrambe mora biti predstavljena posamezniku pred podajo privolitve v obdelavo podatkov. Kadar je podlaga v privolitvi posameznika ima ta pravico tudi, da jo prekliče, in sicer na enako enostaven način, kot jo je podal.
- Ko so cilji peticije doseženi, je treba podatke izbrisati, uničiti ali anonimizirati, prav tako pa mora organizator že pred tem upoštevati tudi morebitne preklice privolitev.
- Celovitost in zaupnost podatkov (informacijska varnost): Zbrani podatki morajo biti pridobljeni, hranjeni in obdelovani na varen način, da se z njimi ne bi seznanile nepooblaščene osebe, da ne bi prišlo do neupravičene pridobitve podatkov ali druge kršitve varnosti podatkov, ki ne smejo biti javni. Organizator mora preveriti zanesljivost in pogoje, ki jih zagotavlja ponudnik spletne peticije (obdelovalec), zlasti mora biti pozoren pri morebitnih ponudnikih iz tretjih držav, saj veljajo za prenos podatkov izven EU posebni pogoji. Če podatke zbira in hrani sam mora zagotoviti primerno varnost s kombinacijo tehničnih in organizacijskih ukrepov, kot so jasne in nadzorovane dostopne pravice, orodja za varnost podatkovne baze ter spletnih vmesnikov ipd.
Organizator se mora zavedati, da zbiranje osebnih podatkov prinaša določene odgovornosti in zahtevo po spoštovanju vseh zgoraj navedenih temeljnih načel. Dolžan je razumeti in spoštovati določbe zakonodaje o varstvu osebnih podatkov in se zavedati, da lahko z neustrezno zasnovo in izvedbo posameznikom povzroči težave in sebe izpostavi odgovornosti zaradi kršitev varstva osebnih podatkov.
Na kaj mora paziti podpisnik spletne peticije?
Spletno peticijo lahko danes ustvari kdorkoli in za katerikoli namen. Ti so lahko tudi zlonamerni, kot npr. za pridobivanje kontaktnih podatkov za trženjske namene, za okrnitev ogleda podpisnika (npr. za naknadno spremembo namena peticije) ali za vnaprej neopredeljene in povsem drugotne namene, ki niso skladni s cilji peticije. Namen spletne peticije običajno ni samo pridobitev podpore v številkah – upoštevajte, da bo vaše ime javno objavljeno. Četudi trdno podpirate namen peticije s svojimi podatki ravnajte odgovorno, v pomoč pred podajo podpore pa lahko preverite vsaj naslednje znake – če je opozorilnih znakov (pre)več, o podaji svojega podpisa raje ponovno premislite.
|
Dobri znaki |
Opozorilni znaki |
|
Jasno je razvidno, kdo je ustvaril peticijo. |
Ni mogoče ugotoviti, kdo je dejanski organizator peticije. |
|
Uporabljen je mehanizem potrditvenega e-sporočila. |
Ni potrditve in informacij o obdelavi osebnih podatkov, ali pa so te zelo pomanjkljive. |
|
Na voljo so jasne informacije o tem, kateri podatki se zbirajo in zakaj ter kakšni so roki hrambe. |
Informacije niso konkretne. Zahtevajo se podatki, ki presegajo dejanske potrebe (identifikacijske številke, datum rojstva, plačilni podatki). |
|
Vaš e-poštni naslov ni objavljen. |
Vključeno je soglasje za trženje, ki ga ni mogoče zavrniti. |
|
Svoj podpis lahko umaknete. |
Platforma za izvedbo spletne peticije deluje avtomatsko ustvarjena ali prevedena. |
|
Jasno so navedene pravice glede podatkov po podpisu peticije in način, kako jih uveljavite. |
Podpisa spletne peticije ni mogoče naknadno umakniti. |
Podpisal sem spletno peticijo, a sem si premislil in bi rad umaknil podpis. Kaj naj storim?
Če je organizator upošteval zgoraj podana priporočila, potem z enostavnim umikom podpisa ne bi smelo biti težav. Če to ni omogočeno, se najprej obrnite na organizatorja in zahtevajte umik podpisa oziroma mu podajte zahtevo za uveljavitev svojih pravic glede varstva osebnih podatkov - priporočljivo pisno. Kolikor organizator vaši zahtevi glede osebnih podatkov ne ugodi ali jo ignorira lahko podate pritožbo Informacijskemu pooblaščencu. Informacijskemu pooblaščencu lahko podate prijavo tudi, če menite, da organizator pri izvedbi spletne peticije ni upošteval zakonodaje o [2varstvu osebnih podatkov (npr. da ni podal vseh potrebnih informacij o obdelavi osebnih podatkov za posameznike).
Več informacij glede podaje prijave zaradi kršitve varstva osebnih podatkov.
3 Kot uvodoma poudarjeno to ne velja za uradne, zakonsko opredeljene peticije, zahteve in pobude, kjer je potrebna višja raven zanesljivosti identifikacije podpisnika in dokazljivosti, npr. z uporabo digitalnih potrdil oz. e-identitet.