Številka: 07101-9/2023/14
Datum: 23. 10. 2023
Informacijski pooblaščenec (v nadaljevanju IP) po nadzorni osebi, na podlagi 77. člena Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter o razveljavitvi Direktive 95/46/ES (v nadaljevanju Splošna uredba o varstvu podatkov) in 30. do 34. člena ter 2. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22; v nadaljevanju ZVOP-2) v postopku prijave prijavitelja s posebnim položajem: ….., z dne 12. 6. 2023, v nadzornem postopku zaradi kršitve pravice dostopa do osebnih podatkov s strani upravljavca: ….podjetje…., naslednjo
O D L O Č B O:
1. Ugotovi se, da je upravljavec …., v trenutku vložitve prijave prijavitelja …. dne 12. 6. 2023 kršil 15. člen Splošne uredbe v zvezi s tretjim odstavkom 12. člena Splošne uredbe ter 12. in 14. členom ZVOP-2.
2. Upravljavcu se ne odredijo ukrepi glede obdelave osebnih podatkov, ki se nanašajo na prijavitelja.
3. Prijavitelju se v celoti dovoli pregled spisa nadzorne zadeve, ki se vodi pod št. 07101-9/2023.
4. V tem postopku organu posebni stroški niso nastali, vsaka stranka pa krije svoje stroške postopka, vključno z morebitnim zastopanjem.
O b r a z l o ž i t e v:
1. Dosedanji potek postopka in relevantne navedbe
IP je dne 6. 5. 2023 s strani prijavitelja prejel prijavo, v kateri je zatrjeval, da od upravljavca ni prejel popolnega odgovora na njegovo zahtevo, z dne 3. 3. 2023 v skladu s 15. členom Splošne uredbe za pridobitev pojasnil o obdelavi osebnih podatkov. Prijavitelj je sicer prejel zaprošene informacije, toda brez informacije o viru naslova njegove elektronske pošte. IP je prijavitelja pozval za dopolnitev prijave, kar je prijavitelj storil dne 18. 5. 2023. IP je prijavitelja dodatno pozval za dopolnitev oziroma pojasnila o razlogih za potrebo po vodenju nadzornega postopka. IP je prejel prijaviteljev odziv dne 12. 6. 2023.
IP je dne 1. 9. 2023 upravljavca pozval, da odloči o prijaviteljevi zahtevi, z dne 3. 3. 2023 glede vira njegovih osebnih podatkov. Upravljavec je dne 14. 9. 2023 IP obvestil, da je prijavitelju posredoval pisni odgovor (z datumom 12. 9. 2023), iz katerega izhaja, da ni uspel ugotoviti, od kod izvira prijaviteljev podatek o elektronskem naslovu.
IP je dne 26. 9. 2023 prijavitelja obvestil o tem, da upravljavec ni več v molku in o razlogih za to. Hkrati je prijavitelju predlagal, da prijavo v postavljenem roku umakne. Ker prijavitelj prijave ni umaknil, je moral IP o prijavi vsebinsko odločiti v skladu s 34. členom ZVOP-2.
Dne 4. 10. 2023 je pooblaščenec upravljavca IP-ju poslal še dodatna pojasnila o ugoditvi prijaviteljevi zahtevi ter o težavah pri vročanju odgovora prijavitelju.
Tako prijavitelj kot upravljavec sta bila v postopku ločeno pozvana za pojasnila oziroma opredelitev s pojasnili IP o pravni, dejanski in procesni problematiki, zaradi česar je bil upoštevan 33. člen ZVOP-2.
2. Splošno o pravici dostopa posameznika, na katerega se nanašajo osebni podatki
Pravica posameznika do seznanitve z lastnimi osebnimi podatki iz 15. člena Splošne uredbe vključuje tudi pravico do informacije o viru osebnih podatkov oziroma »vse razpoložljive informacije v zvezi z virom osebnih podatkov« - to določa (g) točka prvega odstavka 15. člena Splošne uredbe. Postopkovna pravila so urejena v 11. in 12. členu te uredbe, nekatere postopkovne določbe pa vsebuje tudi ZVOP-2 v 12. do 21. členu. Predpisan rok za odgovor upravljavca je en mesec po prejemu zahteve. Ta rok je možno izjemoma pod določenimi pogoji podaljšati.
3. Presoja zatrjevane kršitve
IP ugotavlja, da upravljavec v trenutku vložitve popolne prijave, tj. 12. 6. 2023, ni ustrezno odločil o prijaviteljevi zahtevi za dostop do osebnih podatkov in informacij o obdelavi z dne 3. 3. 2023, zaradi česar je kršil 15. člen Splošne uredbe v zvezi s tretjim odstavkom 12. člena Splošne uredbe ter 12. in 14. členom ZVOP-2. Upravljavec je prijavitelju sicer predhodno odgovoril, vendar mu ni poslal informacij o viru oziroma o tem, od kod je pridobil prijaviteljev e-naslov, na katerega je prejel marketinško sporočilo. Ker prijavitelj ni prejel vseh zahtevanih informacij, je bil upravljavec v delnem molku oziroma v zamudi, saj je maksimalni rok za odločitev že potekel.
Po pozivu IP, z dne 1. 9. 2023 je upravljavec dne 12. 9. 2023 prijavitelju posredoval pisni odgovor, iz katerega izhaja, da žal ni uspel ugotoviti, od kod izvira prijaviteljev podatek o elektronskem naslovu. Upravljavec je še pojasnil, da je očitno prišlo do nehotene, nenačrtovane in tehnične napake. Po ugotovitvi napake, je upravljavec prijaviteljev e-naslov izbrisal iz vseh baz podatkov. Prijavitelju je poslal tudi opravičilo, odškodninski zahtevek pa zavrnil, ker je šlo le za eno sporočilo, ki zaradi vsebine ni povzročilo nobene škode. Upravljavec je še pojasnil, da tudi AKOS v ravnanju upravljavca ni našel nobenih znakov prekrška in je postopek s sklepom ustavil.
IP še ugotavlja, da upravljavec z odgovorom o tem, da vira ni našel, ni zavrnil zahteve, temveč je zahtevi ugodil. To pomeni, da je prijavitelju priznal pravico do informacije in jo prosilcu tudi posredoval, le da je ta informacija za prijavitelja dokaj nekoristna. Možno je, da upravljavec ne ve za vir določenih osebnih podatkov. To je sicer z vidika načel varstva osebnih podatkov lahko problematično, toda informacijo o neznanem viru je prijavitelj prejel tako kot je in po resnici. Če bi prijavitelj nasprotoval prejeti informaciji, bi moral zoper prejeti pisni odgovor vložiti ločeno prijavo pri IP, in sicer v 15 dneh od prejema.
Ker je upravljavec torej po pozivu IP kršitev pravice dostopa do osebnih podatkov naknadno odpravil in prijavitelju posredoval vse zahtevane informacije o obdelavi, IP upravljavcu posebnih ukrepov v zvezi z obdelavo osebnih podatkov prijavitelja ni odredil. Upravljavec je namreč izpolnil formalne obveznosti po 12. členu Splošne uredbe in 14. členu ZVOP-2 v zvezi z (g) točko prvega odstavka 15. člena Splošne uredbe.
4. Dovoljen obseg pregleda spisa
V 3. točki prvega odstavka 34. člena ZVOP-2 je določeno, da odločba v postopku nadzora po določbah tega oddelka poleg sestavin, ki jih določa zakon, ki ureja splošni upravni postopek, vsebuje tudi dovoljen obseg pregleda spisa zadeve za prijavitelja s posebnim položajem. O tem je treba odločiti ne glede na zahtevo posameznika in za primer, če bi posameznik od IP morebiti zahteval pregled nadzornega oz. upravnega spisa na podlagi 82. člena ZUP. IP je glede tega odločil, da se prijavitelju v celoti dovoli pregled spisa nadzorne zadeve, ki se vodi pod št. 07101-9/2023, saj za pregled ni posebnih ovir, ker dokumenti ne vsebujejo podatkov, ki so izjema od pravice dostopa, absolutno varovanih podatkov drugih oseb, tajnih podatkov, poslovnih skrivnosti in podobno.
5. Stroški
Po prvem odstavku 118. člena ZUP organ v odločbi odloči o stroških postopka, kdo trpi stroške postopka, koliko znašajo ter komu in v katerem roku jih je treba plačati. Organu posebni stroški v tem nadzornem postopku niso nastali. Prijavitelj in upravljavec sama nosita svoje stroške.
Ta odločba je v skladu z določbami Zakona o upravnih taksah (Uradni list RS, št. 106/10 – uradno prečiščeno besedilo, s spremembami in dopolnitvami) oproščena plačila upravne takse.
Pouk o pravnem sredstvu:
Zoper to odločbo ni dovoljena pritožba, pač pa je dopustno sprožiti upravni spor. Upravni spor se sproži z vložitvijo tožbe pri Upravnem sodišču, Fajfarjeva 33, 1000 Ljubljana. Tožbo je treba vložiti v tridesetih dneh od vročitve te odločbe, pisno neposredno pri navedenem sodišču ali priporočeno po pošti ali ustno na zapisnik. Če je tožba poslana priporočeno po pošti, se šteje, da je prispela pravočasno, če je bila oddana na pošto zadnji dan roka za vložitev tožbe. Tožbi je treba poleg izvirnika, prepisa ali kopije te odločbe priložiti tudi po en prepis ali kopijo tožbe in prilog za toženca, če je kdo prizadet z odločbo, pa tudi zanj.
dr. Urban Brulc, univ. dipl. prav.,
državni nadzornik za varstvo osebnih podatkov
-