IP: Mnenje o dnevnikih obdelav

IP: Mnenje o dnevnikih obdelav
06. 07. 2023 objavil/a Info Hiša

Informacijski pooblaščenec je izdal mnenje glede vsebine dnevnika obdelav in poudaril, da lahko upravljavec obseg oziroma vsebino dnevnika obdelave prilagodi glede na konkretna tveganja, ki so bila identificirana v oceni učinka, a le v smislu morebitnega povečanja obsega dejanj obdelave.

Mnenje je bilo izdano 5.6.2023

IP v mnenju pojasnjuje, da ZVOP-2 v 22. členu določa obveznost vodenja dnevnika obdelave, njegovo vsebino, namen njegove uporabe in rok hrambe. Dnevniki obdelave so namenjeni zagotavljanju t.i. sledljivosti (revizijski sledi) dejanj obdelave osebnih podatkov v realnem času, ki omogočajo kasnejšo analizo v primeru ugotavljanja zakonitosti obdelave, zagotavljanje celovitosti in varnosti podatkov ter za odpravljanje napak v delovanju informacijskega sistema. Zagotavljati pa morajo (najmanj) vrsto dejanja obdelave, datum in čas obdelave, identifikacijo osebe, ki je izvedla dejanje obdelave, ter identifikacijo uporabnikov osebnih podatkov, da je mogoče naknadno ugotoviti točno identiteto teh oseb. Vsak posamezni upravljavec pa lahko ob upoštevanju ocene učinka določi dodatne vsebine dnevnika obdelave.
Vodenje dnevnika obdelave je obvezno:

  • kadar se v avtomatiziranih sistemih obdelave osebnih podatkov izvajajo obsežne obdelave posebnih vrst osebnih podatkov, ali

  • kadar gre za redno in sistematično spremljanje posameznikov, ali

  • kadar je z oceno učinka ugotovljeno tveganje, ki ga je mogoče učinkovito upravljati z vodenjem dnevnika obdelave, ali

  • če tako določa zakon.               

IP je v mnenju pojasnil, da kadrovski informacijski sistemi praviloma ne sodijo med takšne, ki bi terjali dnevnike obdelave glede na točke 1 do 4 22. člena ZVOP-2. Upravljavec, lahko vodi dnevnike obdelav tudi v primeru, da iz izvedene ocene učinkov na varstvo osebnih podatkov izhaja, da je vodenje dnevnika učinkovit ukrep za obvladovanje tveganj. Vsebino dnevnikov lahko upravljavec določi tudi z notranjim aktom (kot je bilo tudi navedeno v razlagi predloga ZVOP-2), pri tem pa seveda mora dnevnik obdelave vsebovati vse obvezne elemente, ki jih določa ZVOP-2 v 22. členu:

  • vrsto dejanja obdelave, datum in čas obdelave,

  • identifikacijo osebe, ki je izvedla dejanje obdelave, ter

  • identifikacijo uporabnikov osebnih podatkov, da je mogoče naknadno ugotoviti točno identiteto teh oseb.

Dostop do mnenja.

Vir: IP RS