KljuÄne novosti ZVOP-2
+ -SploÅ¡na uredba (GDPR) postavlja enotna pravila za varstvo osebnih podatkov v EU, nekatera vsebinska in postopkovna vpraÅ¡anja pa lahko posebej uredijo države Älanice. Ta podroÄja ureja novi Zakon o varstvu osebnih podatkov (Uradni list RS Å¡t. 163/22; ZVOP-2), ki se uporablja s 26.1. 2023 â s tem preneha veljati ZVOP-1.
Na tej strani najdete bistvene informacije o ZVOP-2 in povezave na obrazložitve in dodatna gradiva:
- Kaj ureja ZVOP-2?
- Kdaj stopijo obveznosti po ZVOP-2 v veljavo in kakÅ¡ne so prehodne doloÄbe?
- Kje dobimo veÄ informacij o posameznih podroÄjih, ki jih ureja ZVOP-2?
- Primerjava doloÄb ZVOP-1 in ZVOP-2: kaj se spreminja?
Kaj ureja ZVOP-2?
Nacionalni predpis lahko glede na doloÄbe SploÅ¡ne uredbe uredi doloÄena vsebinska podroÄja, kot so uporaba zdravstvenih, biometrijskih in genskih podatkov, nekatere postopkovne vidike (npr. postopek izrekanja sankcij in pravna sredstva) ter relacijo do drugih podroÄij in pravic (npr. dostop do informacij javnega znaÄaja, uporaba osebnih podatkov v raziskovalne, arhivske in statistiÄne namene). Poleg tega ureja dodatne pogoje za pooblaÅ¡Äene osebe za varstvo podatkov, spreminja ureditev videonadzora, zagotavljanja sledljivosti in nekatera druga podroÄja. ZVOP-2 pa ne sme spreminjati doloÄb SploÅ¡ne uredbe, saj se mora uredba neposredno uporabljati. UpoÅ¡tevati je treba, da veljata tako SploÅ¡ne uredba kot ZVOP-2, zato je tudi doloÄbe ZVOP-2 treba brati v luÄi SploÅ¡ne uredbe.
Besedilo zakona je dostopno na tej povezavi.
Kdaj stopijo obveznosti po ZVOP-2 v veljavo in kakÅ¡ne so prehodne doloÄbe?
Zakon o varstvu osebnih podatkov (Uradni list RS Å¡t. 163/22; ZVOP-2) se uporablja s 26.1. 2023, vendar pa ZVOP-2 dopuÅ¡Äa razliÄna Äasovna obdobja za prilagoditev (od dneva uveljavitve, t.j. 26.1.2023):
- Posebni ukrepi za zagotavljanje varnosti osebnih podatkov na podroÄju posebnih obdelav (23. Älen) se vzpostavijo v treh letih.
- Minister, pristojen za pravosodje, v soglasju z ministrom, pristojnim za zdravje, po predhodnem mnenju nadzornega organa sprejme pravilnik o zaraÄunavanju stroÅ¡kov (17(5) Älen) v treh mesecih.
- PooblaÅ¡Äene osebe, ki so jih do uveljavitve ZVOP-2 doloÄili predstojniki organov v sestavi ministrstev, nadaljujejo opravljanje dela pooblaÅ¡Äene osebe po ZVOP-2.
- PrekrÅ¡kovni postopki, ki so se zaÄeli pri IP ali na sodiÅ¡Äih pred uveljavitvijo ZVOP-2, se konÄajo v skladu z ZVOP-1 razen Äe je ZVOP-2 za storilca milejÅ¡i. Postopki inÅ¡pekcijskega nadzora, zaÄeti na podlagi ZVOP-1 se nadaljujejo v skladu z ZVOP-2.
- Seznam tretjih držav iz 66. Älena ZVOP-1 (prenos podatkov v tretje države) se razveljavi.
- Z dnem uveljavitve tega zakona preneha delovati Register zbirk osebnih podatkov pri IP.
- Vodenje dnevnikov obdelav se uskladi z 22. Älenom ZVOP-2 v dveh letih.
- Slovenska akreditacija zaÄne izvajati postopke akreditacije 1. januarja 2024; upravljavci vloge vložijo v roku Å¡estih mesecev po poteku roka iz prvega odstavka 121. Älena.
- Videonadzor v prevoznih sredstvih, namenjenih javnemu potniÅ¡kemu prometu, se uskladi z doloÄbami 79. Älena ZVOP-2 v roku Å¡est mesecev.
- IP ni treba ponovno posredovati informacij o imenovanih pooblaÅ¡Äenih osebah, Äe podatki o pooblaÅ¡Äenih osebah niso spremenjeni.
- Veljati prenehajo:
- Pravilnik o metodologiji vodenja registra zbirk osebnih podatkov (Uradni list RS, Å¡t. 28/05 in 30/11);
- Pravilnik o pridobivanju potrebnih informacij za odloÄanje o iznosu osebnih podatkov v tretje države (Uradni list RS, Å¡t. 79/05);
- Pravilnik o zaraÄunavanju stroÅ¡kov pri izvrÅ¡evanju pravice posameznika do seznanitve z lastnimi osebnimi podatki (Uradni list RS, Å¡t. 85/07 in 5/12).
- Do sprememb doloÄb o viÅ¡inah in razponih glob, ki jih doloÄa zakon, ki ureja prekrÅ¡ke, se globe za krÅ¡itve po 83. Älenu SploÅ¡ne uredbe, izrekajo v skladu s 83. Älenom GDPR.
Opozarjamo, da z uveljavitvijo ZVOP-2 preneha veljati ZVOP-1 in s tem tudi naslednje doloÄbe, ki jih ZVOP-2 ne ureja veÄ:
- Zavarovanje obÄutljivih osebnih podatkov pri prenosu po nezavarovanih elektronskih poteh (14. Älen ZVOP-1),
- Ureditev neposrednega trženja (72. in 73. Älen ZVOP-1), za veÄ informacij glej podstran o neposrednem trženju.
Informacije o tem, katere doloÄbe ZVOP-1 se spreminjajo in kako najdete v nadaljevanju.
Kje dobimo veÄ informacij o posameznih podroÄjih, ki jih ureja ZVOP-2?
Spletno stran smo posodobili in veÄ informacij glede kljuÄnih delov ZVOP-2, kjer najdete obrazložitve, povezave do smernic in drugih uporabnih gradiv, najdete na naslednjih povezavah:
- Privolitev
- Pogodbena obdelava
- Videonadzor
- Biometrija
- Varnost podatkov
- Prijava kršitev varnosti
- PooblaÅ¡Äene osebe za varstvo osebnih podatkov (DPO)
- Ocene uÄinka na varstvo osebnih podatkov
- ObveÅ¡Äanje posameznikov o obdelavi
- Povezovanje zbirk osebnih podatkov
- Prenos osebnih podatkov v tretje države in mednarodne organizacije
- Evidenca dejavnost obdelave
- Pravice posameznika
- Pristojnosti Informacijskega pooblaÅ¡Äenca
- Inšpekcijski nadzor oz. nadzorni postopki
- Kodeksi ravnanja
Posodabljamo tudi:
Primerjava doloÄb ZVOP-1 in ZVOP-2: kaj se spreminja?
S 26.1.2023 preneha veljati ZVOP-1 in se zaÄne uporabljati ZVOP-2, s tem pa nekatera podroÄja, ki jih je urejal ZVOP-1 niso veÄ urejena oziroma se z ZVOP-2 drugaÄe urejajo. Za lažje razumevanje novosti, ki jih prinaÅ¡a ZVOP-2, v naslednjih preglednici informativne narave podajamo opis kljuÄnih sprememb (abecedno), pri Äemer opozarjamo, da gre za zelo strnjen opis in da lahko v doloÄenih primerih veljajo posebne izjeme in omejitve, zato je za zagotavljanje skladnosti nujno upoÅ¡tevati celotno ureditev posameznega podroÄja po ZVOP-2 in SploÅ¡ni uredbi. VeÄ informacij o posameznem podroÄju najdete na povezavah zgoraj.
Sprememba |
Kratka razlaga |
Biometrija |
Nova ureditev biometrije (Äleni 80 do 84). Obdelava biometriÄnih osebnih podatkov v nasprotju z ZVOP-2 je prepovedana. Drug zakon lahko doloÄa obdelavo biometriÄnih osebnih podatkov in pogoje za njeno uporabo, lahko pa uporabo biometriÄnih osebnih podatkov tudi omeji. Prepovedano je povezovati zbirke biometriÄnih osebnih podatkov z drugimi zbirkami in omogoÄati prenosljivost teh podatkov razen Äe to doloÄa drug zakon. V zasebnem sektorju ne veÄ samo nad zaposlenimi, pod doloÄenimi pogoji lahko tudi nad strankami, ostaja omejenost dopustnih namenov. V javnem sektorju mora biometrijo urejati zakon, ostaja zahteva po odloÄbi IP v zasebnem (in deloma v javnem) sektorju (razen Äe je biometrija pod nadzorom posameznika), dodana je prepoved pridobivanja biometriÄnih osebnih podatkov v zvezi s trženjem. |
Definicije |
Veljajo definicije iz GDPR (4. Älen), poleg teh pa nove (npr. povezovanje) ali spremenjene (npr. javni sektor!) definicije iz ZVOP-1: · nadzorni organ, · nadzorne osebe, · javni sektor, · zasebni sektor, · povezovalni znak, · zadeva sodiÅ¡Äa, · zakon, · varnost države, · kazenske evidence, · prekrÅ¡kovne evidence, · storitev informacijske družbe, · povezovanje zbirk podatkov. |
Evidentiranje vstopov in izstopov iz službenih prostorov |
Ureditev je podobna kot v ZVOP-1. 85. Älen ZVOP-2 doloÄa, da je dopusten vpogled v osebni dokument in kaj se sme zabeležiti: osebno ime, Å¡tevilka in vrsta uradnega identifikacijskega dokumenta, naslov prebivaliÅ¡Äa, zaposlitev, vrsta in registrska Å¡tevilka vozila ter datum, ura in razlog vstopa ali izstopa v prostore ali izstopa iz njih. Dodana je registrska Å¡tevilka vozila, skrajÅ¡an je rok hrambe - iz 3 let na 2 leti od konca koledarskega leta. |
Genski podatki |
Nova ureditev v 81. Älenu ZVOP-2 doloÄa, da je genske podatke posameznika (npr. DNK material) dopustno obdelovati kadar to doloÄa drug zakon, za namene zagotavljanja zdravstvenega varstva ali kadar je obdelava potrebna za izvajanje pogodbe, sklenjene izkljuÄno zaradi obdelave genskih podatkov v korist pogodbene stranke, ki je posameznik. |
Izjema družinske rabe in zasebne rabe |
Izjema družinske rabe in zasebne rabe (1. odstavek 7. Älena ZVOP-1) vsebinsko gledano ostaja, urejena je v 2. odstavku 3. Älena ZVOP-2. |
Izjeme glede podatkov, ki jih o svojih Älanih obdelujejo politiÄne stranke, sindikati, druÅ¡tva ali verske skupnosti ter za upravljavce osebnih podatkov z manj kot 50 zaposlenimi |
Izjeme po 2. do 5. odstavku 7. Älena ZVOP-1 (in omejitve teh izjem) s prenehanjem ZVOP-1 ne veljajo veÄ. |
Katalogi in register zbirk |
Dolžnosti glede sprejema katalogi in prijave zbirk v register zbirk pri IP prenehajo veljati; ostaja dolžnost sprejema evidenc dejavnosti po 30. Älenu SploÅ¡ne uredbe. |
Neposredno trženje (72. in 73. Älen ZVOP-1) â prenehajo veljati |
Za neposredno trženje posameznikom po elektronskih poteh (npr. e-poÅ¡ta, SMS ipd.) vkljuÄno s trženjem po telefonu in telefonskimi imeniki, veljajo doloÄbe Zakona o elektronskih komunikacijah (ZEKom-2); za trženje po navadni poÅ¡ti velja SploÅ¡na uredba. ZVOP-2 tega ne ureja veÄ posebej ali drugaÄe. |
Obdelava kontaktnih podatkov |
Nove so doloÄbe glede obdelave kontaktnih podatkov (93. Älen ZVOP-2). Za namene organiziranja uradnih sreÄanj, izobraževanj, ipd., dajanja izjav za javnost, razen izvajanja neposrednega trženja je dovoljena uporaba kontaktnih podatkov posameznikov iz javno dostopnih virov ali v okviru izvrÅ¡evanja svojih javnih nalog, Äe so ji jih posamezniki prostovoljno razkrili ali dali privolitev, DoloÄen je nabor podatkov: osebno ime, telefonska Å¡tevilka, naslov elektronske poÅ¡te ali druga komunikacijska Å¡tevilka/oznaka, podatki o delodajalcu/organizaciji ter podatki o podroÄju dela, položaju, funkciji, Älanstvu v klubu ali hobiju posameznika. Za namene obveÅ¡Äanja javnosti sme oseba javnega ali zasebnega sektorja obdelovati, vkljuÄno z objavo: osebna imena, nazive, fotografije in videoposnetke posameznikov, pridobljene na dogodkih, ki jih v okviru svojih nalog, pristojnosti ali dejavnosti organizira ta oseba, Äe posameznik te obdelave ni prepovedal. |
Obdelava osebnih podatkov in dostop do informacij javnega znaÄaja |
Zavezanci po Zakonu o dostopu do informacij javnega znaÄaja (ZDIJZ) javnosti posredujejo osebne podatke, Äe so ti po zakonu javni ali Äe je za njihovo razkritje dan prevladujoÄ javni interes v skladu z ZDIJZ. Kadar zakon doloÄa javnost podatkov ali kadar gre za podatke, ki so informacije javnega znaÄaja, jih upravljavec, ki z njimi razpolaga, lahko javno objavi (74. Älen ZVOP-2). |
Obdelava osebnih podatkov in mediji |
Nova ureditev po 83. Älenu ZVOP-2. Obdelava za namene obveÅ¡Äanja javnosti s strani medijev, književnega, umetniÅ¡kega ali raziskovalnega ustvarjanja, resne kritike, obrambe kakÅ¡ne pravice ali varstva upraviÄene koristi in izobraževanja je dopustna, Äe: je posameznik za obdelavo, objavo ali razkritje dal privolitev; jih je posameznik že javno objavil ali dal na razpolago javnosti; so na zakonit naÄin že bili dostopni javnosti; so bili pridobljeni na podlagi prisotnosti posameznika na javno dostopnih krajih ali dogodkih, kjer posameznik glede na vse okoliÅ¡Äine ne more razumno priÄakovati varstva zasebnosti, gre za zakonito objavo mnenja ali vrednostne ocene, je objava nujna za utemeljitev tega mnenja ali vrednostne ocene; so bili pridobljeni na drug zakonit naÄin; pretehta javni interes po obveÅ¡Äanju javnosti, pravica do obveÅ¡Äenosti ter svoboda izražanja ali tako doloÄa drug zakon. Uveljavljanje pravic posameznikov poteka pred sodiÅ¡Äi, za namene izvajanja svobode izražanja ni dopustno nezakonito razkrivanje osebnih podatkov. |
Obdelava za arhivske namene |
Je dovoljena, Äe to doloÄa zakon. Posameznik nima pravice do dostopa do lastnih podatkov v arhivskem gradivu po 15. Älenu SploÅ¡ne uredbe, Äe bi dajanje informacij ali kopij njegovih osebnih podatkov zahtevalo oÄitno nesorazmeren napor. Omejene so pravice posameznika do popravka osebnih podatkov zaradi netoÄnosti ali neposodobljenosti, izbrisa, omejitve obdelave, prenosljivosti osebnih podatkov in izvrÅ¡itve pravice do ugovora (kot jih opredeljuje SploÅ¡na uredba). Posameznik, ki navaja netoÄnost ali neposodobljenost svojih osebnih podatkov, ima možnost dati dopolnilno izjavo z navedbo nasprotnih dejstev, ki se priloži arhivskemu gradivu ali na gradivu ustrezno oznaÄi, kje je ta izjava. 71. Älen ZVOP-2 se ne uporablja, Äe zakon, ki ureja varstvo dokumentarnega in arhivskega gradiva ter arhive, doloÄa drugaÄe. |
Obdelava za raziskovalne namene |
Obdelava osebnih podatkov za raziskovanje (znotraj zavezanca) ostaja dopustna. Raziskovalne organizacije pridobijo OP, vkljuÄno s posebnimi vrstami OP Äe tako obdelavo dovoljuje drug zakon ali Äe posameznik ni prepovedal obdelave. Raziskovalci morajo predložiti opis raziskave (»elaborat«), 69. Älen ZVOP-2 pa doloÄa, kaj mora vsebovati ter priložiti oceno uÄinka, Äe je obvezna po SploÅ¡ni uredbi. Upravljavec zavrne posredovanje pod doloÄenimi pogoji. Posameznikov se ne obveÅ¡Äa o obdelavah za te namene, razen Äe zakon doloÄa drugaÄe. Podatki, ki so bili predmet raziskave, se ob zakljuÄku raziskave uniÄijo ali nepovratno anonimizirajo, razen izjemoma. Rezultati raziskave se objavijo v anonimizirani obliki; izjemoma tudi v psevdonimizirani obliki, Äe objava podatkov v anonimizirani obliki iz tehniÄnih razlogov ali zaradi zasledovanja ciljev raziskave ni mogoÄa. DoloÄena je tudi možnost kontaktiranja posameznikov za pridobivanje privolitev za sodelovanje v raziskavi (70. Älen). |
Obdelava za statistiÄne namene |
Podobno ureditvi obdelave za arhivske namene (omejitve pravic posameznika, podlaga v podroÄnem zakonu) â ureja 72. Älen ZVOP-2. |
Objava kontaktnih podatkov |
106. Älen ZVOP-1 nadomeÅ¡Äa 92. Älen ZVOP-2, ki doloÄa, katere podatke zaposlenih lahko objavite javno (npr. na spletni strani) ali posredujete javnosti. Osebe javnega ali zasebnega sektorja lahko javnosti posredujejo in javno objavijo: osebno ime, naziv ali funkcijo, službeno telefonsko Å¡tevilko in naslov službene elektronske poÅ¡te vodilnih oseb in tistih zaposlenih, katerih delo je potrebno zaradi poslovanja s strankami. |
Pogodbena obdelava |
ZVOP-2 bistveno ne spreminja doloÄb GDPR, ki so nadomestile zahteve ZVOP-1 glede pogodbene obdelave. ZVOP-2 doloÄb glede pogodbene obdelave v smislu ureditve medsebojnega razmerja ter pravic in obveznosti upravljavcev in obdelovalcev posebej ali drugaÄe ne ureja - velja SploÅ¡na uredba, se pa morajo obdelovalci zavedati, da tudi zanje veljajo tako doloÄbe SploÅ¡ne uredbe kot Å¡tevilne doloÄbe ZVOP-2 (npr. glede zavarovanja osebnih podatkov, ki so predmet postopka, glede dnevnikov obdelave in varnosti osebnih podatkov na podroÄju posebnih obdelav itd.). |
PooblaÅ¡Äene osebe za varstvo podatkov (DPO) |
Poleg zavezancev po SploÅ¡ni uredbi jo morajo doloÄiti zavezanci po 22. Älenu ZVOP-2 ter nekateri drugi subjekti zaradi Å¡irÅ¡e definicije javnega sektorja (npr. zasebni vrtci in Å¡ole z javnimi programi). DoloÄen je rok za vpis, objavo in sporoÄanje podatkov IP (8 dni), že imenovanih ni treba ponovno sporoÄati. ZVOP-2 doloÄa le osnovne zahteve: poslovna sposobnost, znanje/izkuÅ¡nje, neobsojenost; DPO državnega organa mora biti iz javnega sektorja, razen državnih organov in v zasebnem pa je lahko zunanji DPO (iz javnega ali zasebnega, s pogodbo). Ne sme biti konflikta interesov, ki je natanÄneje opredeljen (npr. skrbnik informacijskih sistemov, vodja informacijske varnosti, predstojniki itd.), veljajo specifike za doloÄene organe (npr. za sodiÅ¡Äa, upravne enote, ministrstva, sindikate). |
Posredovanje osebnih podatkov |
V javnem sektorju se posredujejo podatki, Äe obstaja podlaga v skladu s SploÅ¡no uredbo, ter na podlagi zahteve po 41(1) Älenu ZVOP-2, razen Äe drug zakon doloÄa drugaÄe. Prejemnik sme osebne podatke obdelovati samo za namen, za uresniÄevanje katerega se mu posredujejo, posredujejo se brezplaÄno Äe zakon ne doloÄa drugaÄe. V zasebnem sektorju, Äe je podana podlaga in ustrezna zahteva. 41. Älen opredeljuje zahtevo, ki mora vsebovati: vlagatelj, pravna podlaga, namen, katere podatke, Å¡tevilko zadeve, navedba organa, oblika in naÄin pridobitve; za posredovanje je doloÄen rok 15 dni od popolne zahteve, ob zavrnitvi/molku lahko zahteva vlagatelj zahteve odloÄitev nadzornega organa, ima sodno varstvo. Ureditev ne posega v pravico do pregleda in prepisa spisa, zahteva se sledljivost posredovanja (2 leti). |
Povezovanje zbirk osebnih podatkov â drugaÄna ureditev |
Dodana je definicija povezovanja (5. Älen), ni veÄ zahteve po obveÅ¡Äanju in pridobivanju odloÄbe IP, izrecna zakonska podlaga je zahtevana le za taksativno naÅ¡tete zbirke osebnih podatkov. Pred povezovanjem je treba izdelati oceno uÄinka in se posvetovati z nadzornim organom (87. Älen ZVOP-2). |
Prehodne doloÄbe |
ZVOP-2 dopuÅ¡Äa razliÄna Äasovna obdobja za prilagoditev (od dneva uveljavitve, t.j. 26.1.2023) in sicer: · Posebni ukrepi za zagotavljanje varnosti osebnih podatkov na podroÄju posebnih obdelav (23. Älen) se vzpostavijo v treh letih. · Minister, pristojen za pravosodje, v soglasju z ministrom, pristojnim za zdravje, po predhodnem mnenju nadzornega organa sprejme pravilnik o zaraÄunavanju stroÅ¡kov (17(5) Älen) v treh mesecih. · PooblaÅ¡Äene osebe, ki so jih do uveljavitve ZVOP-2 doloÄili predstojniki organov v sestavi ministrstev, nadaljujejo opravljanje dela pooblaÅ¡Äene osebe po ZVOP-2. · PrekrÅ¡kovni postopki, ki so se zaÄeli pri IP ali na sodiÅ¡Äih pred uveljavitvijo ZVOP-2, se konÄajo v skladu z ZVOP-1 razen Äe je ZVOP-2za storilca milejÅ¡i. Postopki inÅ¡pekcijskega nadzora, zaÄeti na podlagi ZVOP-1 se nadaljujejo v skladu z ZVOP-2. · Seznam tretjih držav iz 66. Älena ZVOP-1 (prenos podatkov v tretje države) se razveljavi. · Z dnem uveljavitve tega zakona preneha delovati Register zbirk osebnih podatkov pri IP. · Vodenje dnevnikov obdelav se uskladi z 22. Älenom ZVOP-2 v dveh letih. · Slovenska akreditacija zaÄne izvajati postopke akreditacije 1. januarja 2024; upravljavci vloge vložijo v roku Å¡estih mesecev po poteku roka iz prvega odstavka 121. Älena. · Videonadzor v prevoznih sredstvih, namenjenih javnemu potniÅ¡kemu prometu, se uskladi z doloÄbami 79. Älena ZVOP-2 v roku Å¡est mesecev. · Ni treba ponovno posredovati informacij, Äe podatki o pooblaÅ¡Äenih osebah niso spremenjeni. · Veljati prenehajo: · Pravilnik o metodologiji vodenja registra zbirk osebnih podatkov (Uradni list RS, Å¡t. 28/05 in 30/11); · Pravilnik o pridobivanju potrebnih informacij za odloÄanje o iznosu osebnih podatkov v tretje države (Uradni list RS, Å¡t. 79/05); · Pravilnik o zaraÄunavanju stroÅ¡kov pri izvrÅ¡evanju pravice posameznika do seznanitve z lastnimi osebnimi podatki (Uradni list RS, Å¡t. 85/07 in 5/12). · Do sprememb doloÄb o viÅ¡inah in razponih glob, ki jih doloÄa zakon, ki ureja prekrÅ¡ke, se globe za krÅ¡itve po 83. Älenu GDPR, izrekajo v skladu s 83. Älenom GDPR. |
Prenosi osebnih podatkov v tretje države |
Razveljavi se seznam tretjih držav po ZVOP-1 in ustrezni pravilnik, ostaja ureditev za zavezance, za katere se SploÅ¡na uredba ne uporablja, sicer za prenose veljajo doloÄbe SploÅ¡ne uredbe. |
Prijavitelj s posebnim položajem |
Äe oseba prijavi krÅ¡itve svojih pravic, lahko dobi status prijavitelja s posebnim položajem. Vlogo mora dati po ZUP, nadzorni organ ima 3 mesece za odloÄitev, sproti ga obveÅ¡Äa o ukrepih in stanju zadeve (glej Älene 30 do 34 ZVOP-2). |
Rok hrambe osebnih podatkov |
21. Älen ZVOP-1 se vsebinsko bistveno ne spreminja. V 43. Älenu ZVOP-2 so podobne doloÄbe, bistvena je nova zahteva, da mora upravljavec ob upoÅ¡tevanju narave obdelovanih podatkov in tveganj obÄasno in na dokumentiran naÄin preverjate, ali se upoÅ¡tevajo doloÄbe omejevanja roka hrambe. |
Sankcije |
Kazenske doloÄbe ZVOP-1 prenehajo veljati, s sprejemom ZVOP-2 bo možno izrekanje sankcij po in v viÅ¡ini, kot jih doloÄa SploÅ¡na uredba. DoloÄene so kazni za krÅ¡itve doloÄb ZVOP-1, kazni se lahko izrekajo tudi odgovornim osebam (poleg pravnih oseb). |
Sledljivost obdelav osebnih podatkov |
ZVOP-2 sledljivost obdelav poimenuje »dnevniki obdelav«, izrecno se zahtevajo za doloÄene zbirke (22. Älen ZVOP-2), doloÄeno je, kaj je treba voditi v njih, za katera dejanja obdelave, za kaj se lahko uporabljajo ter krajÅ¡i rok hrambe (22. Älen ZVOP-2). Sledljivost se zahteva tudi za dostop in uporabo videonadzornih posnetkov (76. Älen ZVOP-2). |
Splošno sodno varstvo pravic posameznika
|
Na novo urejeno v 11. Älenu ZVOP-2. Posameznik lahko zahteva sodno varstvo svojih pravic ves Äas trajanja krÅ¡itve, brez predhodnega uveljavljanja pravic po drugih doloÄbah tega zakona ali uporabe drugih pravnih sredstev. Posameznik lahko s sodnim varstvom zahteva poleg prenehanja krÅ¡itve in vzpostavitve zakonitega stanja tudi povrnitev Å¡kode. Äe je krÅ¡itev prenehala, lahko posameznik s tožbo zahteva ugotovitev, da je krÅ¡itev obstajala. OdloÄa upravno sodiÅ¡Äe po Zakonu o upravnem sporu, posameznik lahko v tožbo vkljuÄi tudi odÅ¡kodninski zahtevek. V postopku pred upravnim sodiÅ¡Äem je javnost izkljuÄena, Äe sodiÅ¡Äe na predlog posameznika iz utemeljenih razlogov ne odloÄi drugaÄe. Se ne uporablja za postopke proti upravljavcem ali obdelovalcem glede obdelav osebnih podatkov s podroÄja varnosti države. |
Strokovni nadzor |
Strokovni nadzor je podrobneje opredeljen (Äleni 89, 90 in 91 ZVOP-2). Izvajalec strokovnega obdeluje vse osebne podatke, ki jih obdelujejo upravljavci osebnih podatkov, nad katerimi izvaja strokovni nadzor; ima pravico do vpogleda, izpisa, prepisovanja ali kopiranja, dolžan je varovati njihovo tajnost. V poroÄilu ali oceni ob zakljuÄku zapiÅ¡e le tiste osebne podatke, ki so nujni za dosego namena strokovnega nadzora. StroÅ¡ke vpogleda, izpisa, prepisovanja ali kopiranja krije upravljavec. DoloÄena je ureditev obveÅ¡Äanja in možnost kontaktiranja drugih oseb. Äe se obdelujejo posebne vrste osebnih podatkov, se naredi uradni zaznamek ali drug uradni zapis v zadevo organa. |
Uveljavljanje pravic posameznika |
Glede pravic ali zahtev posameznika velja SploÅ¡na uredba in 2. poglavje I. dela ZVOP-2 (Äleni 12 do 20). Smiselna se uporablja ZUP, veljajo roki iz GDPR. ZVOP-2 doloÄa: postopek obravnavanja zahtevkov (13.-14.Älen), sestavine odloÄbe (15. Älen). Kadar upravljavec ugodi zahtevi ne izda posebne odloÄbe, temveÄ o tem napravi uradni zaznamek in posameznika seznani z odloÄitvijo. Kadar upravljavec zahtevi ne ugodi, izda odloÄbo, ki poleg sestavin po ZUP vsebuje tudi sestavine, ki jih doloÄa ZVOP-2. Äe posameznik to zahteva, ga lahko z osebnimi podatki seznani tudi ustno. Glede stroÅ¡kov seznanitve â brezplaÄno (razen Äe gre za oÄitno neutemeljene ali pretirane: razumne stroÅ¡ke. t.j. samo materialne stroÅ¡ke posredovanja informacij, sporoÄil, odgovorov oziroma izvajanja zahtevanega ukrepanja; pravilnik bo urejal viÅ¡ino stroÅ¡kov, naÄin zaraÄunavanja, obveÅ¡Äanja o stroÅ¡kih). Treba bo vnaprej obvestiti posameznika o možnih stroÅ¡kih. |
Varstvo osebnih podatkov umrlih oseb |
DoloÄbe so podobne tistim iz ZVOP-1, a deloma spremenjene. Podatki o umrlih se posredujejo uporabnikom, ki so za obdelavo pooblaÅ¡Äeni z zakonom, in tistim uporabnikom, ki izkažejo pravni interes za uveljavljanje pravic pred subjekti javnega sektorja. Na njihovo zahtevo tudi zakoncu, zunajzakonskemu partnerju, otrokom, starÅ¡em ali dediÄem, Äe umrli posameznik ni pisno prepovedal upravljavcu posredovanja ali Äe drug zakon ne doloÄa drugaÄe. Ureja se tudi uporaba za namene znanstvenega raziskovanja, zgodovinskega raziskovanja, za izobraževalne, statistiÄne ali arhivske namene ter objavo ali drugo obdelavo v zgodovinskih in drugih izobraževalnih publikacijah. DoloÄbe ZVOP-2 se uporabljajo za osebne podatke umrlih 20 let po njihovi smrti, Äe drug zakon ne doloÄa drugaÄe. |
Videonadzor
|
Nameni uvedbe videonadzora ostajajo podobni, prav tako zahteva, da se objavi (bolj podrobno) obvestilo, seznani zaposlene, sprejme pisni sklep o uvedbi. Ni veÄ posebne ureditve videonadzora veÄstanovanjskih stavb (blokov), obvestilo mora imeti veÄ informacij (nekatere lahko na spletu), prepovedano v hotelsih sobah in podobnih prostorih, kjer upraviÄeno priÄakujemo veÄjo stopnjo zasebnosti. Na novo se ureja videonadzor potniÅ¡kega prometa in videonadzor na javnih povrÅ¡inah. Videonadzor lahko uporablja lahko samo pooblaÅ¡Äeno osebje, voditi je treba sledljivost uporabe in dostopov. Pri nadzoru znotraj delovnih prostorov se zahteva posvetovanje s predstavniki sindikatov, pri nadzoru cest pa je zahtevana ocena uÄinka in mnenje IP. Na javnih povrÅ¡inah je prepovedana uporaba sistemov za avtomatsko prepoznavo registrskih tablic in biometrije, Äe drug zakon ne doloÄa drugaÄe. |
Zavarovanje obÄutljivih osebnih podatkov pri prenosu po nezavarovanih elektronskih poteh (14. Älen ZVOP-1) â preneha veljati |
Ni veÄ zahteve, da morajo biti obÄutljivi osebni podatki (npr. zdravstveni, Älanstvo v sindikatu) Å¡ifrirani pri poÅ¡iljanju po nezavarovanih elektronskih poteh (npr. prek navadne e-poÅ¡te). |
Zavarovanje osebnih podatkov, ki so predmet postopka |
ZVOP-2 vsebuje tudi doloÄbe, ki se nanaÅ¡ajo na zavarovanje osebnih podatkov, ki so predmet postopka (21. Älen ZVOP-2) â gre za to, kdaj in kako morajo upravljavci osebnih podatkov v primeru, da so doloÄeni osebni podatki zahtevani v doloÄenem postopku (npr. inÅ¡pekcijskem, v postopku zahteve posameznika za dostop do lastnih podatkov ipd.), zaÅ¡Äititi zahtevane podatke. Bistveno je, da zavezanec ne sme potrebnih podatkov izbrisati ali spremeniti, dokler traja postopek (do pravnomoÄnosti odloÄitve). |