IP: Uporaba e-naslova bivše zaposlene
Informacijski pooblaščenec je odločil, da je upravljavec nezakonito obdeloval osebne podatke nekdanje zaposlene, ker je e-poštna sporočila, poslana na njen stari službeni e-poštni račun, preusmeril na drug račun.
Odločitev je bila objavljena 16. 6. 2025
Posameznica je bivša zaposlena upravljavca. Njeno delo je bilo obravnavanje škodnih zahtevkov zavarovancev, pri čemer ji je upravljavec za komuniciranje v zvezi z delom zagotovil e-poštni. Aprila 2022 je posameznica prekinila delovno razmerje z upravljavcem. Oktobra 2024 je posameznica vložil pritožbo pri Informacijskem pooblaščencu, v kateri je trdila, da upravljavec še naprej uporablja njen e-poštni račun in zato nezakonito obdeluje njene osebne podatke.
Upravljavec je trdil, da ni uporabljal njenega e-poštnega računa, temveč je prejeta e-poštna sporočila le preusmeril na drug e-poštni račun, da bi preprečil tveganje za nastanek premoženjske škode strankam. Trdil je, da so bila z njenega e-poštnega naslova poslana le avtomatizirana odhodna sporočila. Nadalje je trdil, da je v vsakem primeru imel njeno „implicitno privolitev“, ker je posameznica ta e-poštni naslov uporabila kot potrditveni e-poštni naslov za prijavo v svoj osebni e-poštni račun, zato se je zavedala, da je njen naslov še vedno aktiven in temu ni nasprotovala. Nazadnje je upravljavec trdil, da je bil njen e-poštni račun izbrisan januarja 2023 in da od takrat pošiljatelji prejmejo le obvestilo o neuspešni dostavi na naslov.
Odločitev nadzornega organa
IP je poudaril, da e-poštni naslov predstavlja osebni podatek posameznice, saj gre za informacije, ki se nanašajo nanjo kot na določljivo osebo. „Uporaba“ e-poštnega naslova se nanaša na katero koli obliko obdelave teh podatkov, vključno s preusmeritvijo e-poštnih sporočil na drug e-poštni naslov. V tem primeru pogoji za veljavno privolitev v skladu s členom 4(11) in členom 7(1)(a) GDPR niso bili izpolnjeni, zato člena 6(1)(a) ni mogoče šteti za pravno podlago za obdelavo osebnih podatkov. Upravljavec obdelave ni mogel upravičiti niti na podlagi zakonitega interesa (6(1)(f) GDPR), tj. izogibanja tveganju premoženjske škode za stranke.
IP je odločil, da je upravljavec nezakonito obdeloval osebne podatke posameznice s tem, da je brez pravne podlage preusmerjal e-pošto z njenega e-poštnega naslova na drugega, kar predstavlja kršitev člena 5(1)(a) in člena 6(1) GDPR.
Upravljavec je e-poštni naslov posameznice ukinil med preiskavo, zato IP ni odredil dodatnih korektivnih ukrepov.
Celotna odločitev je dostopna tukaj
Vir: GDPRHub