Varstvo osebnih podatkov: dokazljivost postaja merilo skladnosti
9 min branja

Varstvo osebnih podatkov v tretjem četrtletju 2026: dokazljivost postaja merilo skladnosti
S tem člankom vam predajamo pregled najnovejših dogajanj iz prakse, regulatornih novosti in prakse regulatornih organov na področju varstva osebnih podatkov v preteklem četrtletju (julij–september 2026).
Rdeča nit četrtletja je dokazljivost skladnosti z GDPR. Nadzorni organi in sodišča ne sprašujejo več le, ali ima upravljavec pravila, ampak ali zna dokazati, kako je ravnal: na kateri pravni podlagi obdeluje podatke, komu jih je izročil, koliko časa jih hrani in kako preprosto lahko posameznik uveljavi svoje pravice. Kar je pavšalno, samodejno in nedokumentirano, presoje ne vzdrži.
V pregledu obravnavamo globo 403 milijonov evrov, ki jo je irski nadzorni organ izrekel Googlu, novo petstopenjsko metodologijo EDPB za izrekanje upravnih glob, odločbo Ustavnega sodišča RS o pravici do seznanitve z lastnimi podatki, odločitve o pravicah posameznikov ter tveganja, ki izvirajo iz vsakodnevnih postopkov, dobaviteljev in umetne inteligence.
Globa Googlu v višini 403 milijonov evrov: skladnost je treba izkazati
Irski nadzorni organ (Data Protection Commission, DPC) je 21. septembra 2026 družbi Google Ireland Limited izrekel upravne globe v skupni višini 403 milijonov evrov in odredil uskladitev obdelave v šestih mesecih. Preiskava se je začela februarja 2020 po pritožbah več evropskih potrošniških organizacij, med njimi BEUC.
Predmet presoje je bila obdelava lokacijskih podatkov v funkcijah »Web & App Activity«, »Location History« in »Location Accuracy« v obdobju od 25. maja 2018 do 4. februarja 2020. Organ je ugotovil kršitve:
• načela zakonitosti in poštenosti obdelave,
• obveznosti odgovornosti, ker družba pri funkciji »Location Accuracy« ni zmogla izkazati skladnosti,
• preglednosti pri vseh treh funkcijah,
• pravil o hrambi, saj so bili lokacijski podatki hranjeni predolgo.
Odločba se opira na 5., 6., 12. in 13. člen Splošne uredbe o varstvu podatkov (GDPR), ki enako zavezujejo slovenske upravljavce. Odločilno ni bilo, ali bi bila obdelava morda dopustna, temveč da skladnosti ni bilo mogoče dokazati. Odločitev je tudi opomnik, da privolitvene in informacijske rešitve, ki so dolgo veljale za ustaljene, niso imune na naknadno presojo.
Kaj ukreniti: preverite pravno podlago in roke hrambe za lokacijske in druge vedenjske podatke ter dokumentirajte, kako skladnost izkazujete.
Smernice EDPB: petstopenjska metodologija za upravne globe po GDPR
Evropski odbor za varstvo podatkov (EDPB) je na plenarnem zasedanju 21. septembra 2026 sprejel smernice o uporabi pooblastila za izrek upravnih glob v razmerju do drugih popravljalnih pooblastil. Hkrati je sprejel končno različico smernic o medsebojnem vplivu Akta o digitalnih storitvah (DSA) in GDPR. Cilj je poenotiti odločanje nadzornih organov po Evropi.
Nadzorni organ naj po novi metodologiji:
1. preveri pravno podlago za izrek globe,
2. ugotovi odgovornost upravljavca ali obdelovalca,
3. oceni naklep ali malomarnost,
4. presodi oteževalne in olajševalne okoliščine – pri blažjih kršitvah je mogoč opomin, pri hujših velja močna domneva v prid globi,
5. presodi učinkovitost, sorazmernost in odvračilnost ukrepa.
Smernice vsebujejo pregled popravljalnih pooblastil (opozorila, opomini, odredbe, omejitve in prepovedi obdelave, preklic certificiranja) ter 14 praktičnih primerov.
Informacijski pooblaščenec RS je 22. septembra 2026 objavil povzetek smernic in poudaril, da bodo olajšale usklajevanje evropskih organov pri izrekanju glob, samostojno ali skupaj z drugimi popravljalnimi ukrepi. Objava hkrati nakazuje, katera merila bo uporabljal tudi slovenski nadzorni organ.
Kaj ukreniti: dokumentirana skrbnost vpliva prav na tretji in četrti korak. Metodologijo vključite v interni pregled tveganj in pripravite dokazila o olajševalnih okoliščinah – zapisnike ukrepov, popravne aktivnosti in interne kontrole – za morebitne inšpekcijske postopke.
Viri: EDPB, Informacijski pooblaščenec
Pravice posameznikov: brez pavšalnih omejitev in brez ovir
Ustavno sodišče RS: omejitev pravice do seznanitve zahteva presojo vsakega primera
Ustavno sodišče je z odločbo št. U-I-331/22 z dne 3. septembra 2026, na zahtevo Informacijskega pooblaščenca, soglasno ugotovilo neskladje treh določb Zakona o preprečevanju pranja denarja in financiranja terorizma (ZPPDFT-2) z Ustavo: petega odstavka 51. člena, drugega odstavka 134. člena in prve alineje petega odstavka 145. člena.
Sporne določbe so posameznikom za osem let samodejno odložile seznanitev z lastnimi osebnimi podatki oziroma z informacijami o dostopu do njih – brez presoje konkretnega primera in tudi takrat, ko so razlogi za zadržanje že prenehali. Sodišče je izhajalo iz tretjega odstavka 38. člena Ustave ter, ker Slovenija s to ureditvijo izvaja pravo EU, tudi iz Listine EU o temeljnih pravicah, GDPR in sodne prakse Sodišča EU: pravico do dostopa je mogoče omejiti le z zakonom in le toliko, kolikor je nujno potrebno.
Informacijski pooblaščenec je poudaril, da pravica do seznanitve posamezniku ne služi le za nadzor nad zakonitostjo obdelave, ampak tudi za uveljavljanje pravic in interesov v postopkih. Na problematiko pri registru dejanskih lastnikov in pri zavezancih, kot so banke, je opozoril že v mnenju Državnemu zboru z dne 8. marca 2022.
Sporočilo za zavezance: samodejno zavračanje ali odlaganje zahtev posameznikov je tvegano. Vsaka omejitev potrebuje podlago v zakonu, presojo konkretnega primera in zapis razlogov.
Securitas Direct: plačljiva telefonska številka za uveljavljanje pravic stane 100.000 evrov
Španski nadzorni organ je družbi Securitas Direct izrekel globo 100.000 evrov, ker so obvestila o videonadzoru posameznike za uveljavljanje pravice do dostopa in ugovora napotovala na plačljivo telefonsko številko 902. Šlo je za kršitev drugega odstavka 12. člena GDPR, sankcionirano po točki b petega odstavka 83. člena.
Obstoj drugih, brezplačnih kanalov na spletni strani kršitve ni odpravil, saj je obvestilo izrecno napotovalo na plačljivo številko. Družba mora sporna obvestila zamenjati v 12 mesecih. Kanal za uveljavljanje pravic je torej del obvestila, ne dodatek.
Kaj ukreniti: preglejte vse točke stika – table o videonadzoru, obvestila, spletne obrazce in zapise v pogodbah – ter zagotovite, da povsod vodijo na brezplačen in preprost kanal.
Viri: Informacijski pooblaščenec, EDPB
Kršitve varnosti brez vdora: tveganje v vsakodnevnih postopkih
Največ tveganja ne izvira iz sofisticiranih napadov, ampak iz rutinskih opravil. Dva primera iz preteklega četrtletja to jasno kažeta.
Revolut – lažna zahteva »organa«. Podatki o strankah so bili izročeni na podlagi zahteve, poslane z naslova, ki je bil videti kot uradni državni elektronski naslov. Šibka točka ni bila tehnologija, temveč odsotnost zanesljive preverbe pošiljatelja in pravne podlage zahteve.
National Cancer Centre Singapore – napaka v polju »kp«. Po poročanju je vabilo na dogodek, poslano prek poštnega seznama, razkrilo identitete, kontaktne podatke in ponekod delodajalce posameznikov z genetskim onkološkim obolenjem. Gre za tipično kršitev varnosti obdelave, ki nastane brez vdora in zadeva posebne vrste osebnih podatkov.
Kaj ukreniti:
• uvedite interni postopek za ravnanje z zahtevami organov z obvezno neodvisno preverbo pošiljatelja in zapisom odločitve,
• tehnično omejite množična pošiljanja ter predpišite skrite kopije (»skp«) ali namenska orodja za razpošiljanje,
• izvedite kratko usposabljanje zaposlenih.
Vir: DataBreaches.net
Dobavitelji in kibernetska varnost: tveganje se seli v dobaviteljsko verigo
Dokazljivost varnostnih ukrepov se najhitreje preveri ob incidentu. Na Poljskem so zdravstvene organizacije v kratkem obdobju doživele več kibernetskih napadov: najprej je bil prizadet sistem MyDr, nato proizvajalec programske opreme Medyc, ki jo uporabljajo poljski izvajalci zdravstvenih storitev. Prvi vdor je po poročanju razkril osebne podatke fizičnih oseb.
Tveganje se torej ne uresniči nujno pri upravljavcu, ampak pri dobavitelju. Pogodbe z obdelovalci, pravice do revizije, zahteve glede obveščanja o incidentih in preverjanje, ali so dogovorjeni ukrepi dejansko izvedeni, so del lastne skladnosti, ne tuje skrbi.
Spreminja se tudi narava napadalca. Nizozemski inštitut za razkrivanje ranljivosti (DIVD) je sporočil, da je sam postal žrtev napada z značilnostmi napada, podprtega z agentno umetno inteligenco, in primer preiskuje. Ocene tveganja, scenariji vaj in načrti odziva, ki takšnih napadov ne upoštevajo, so pomanjkljivi – kar bo ob presoji ustreznosti varnostnih ukrepov težko zagovarjati.
Kaj ukreniti: preglejte pogodbe o obdelavi (revizija, obveščanje, podizvajalci) in posodobite oceno tveganja ter načrt odziva na incidente s scenariji napadov, podprtih z umetno inteligenco.
Vir: DataBreaches.net
Umetna inteligenca in mladoletniki: nove regulatorne zahteve
Avtonomni agenti UI in nadzor nad dostopom
Isti dan, ko je Varnostni svet OZN poslušal razvijalce umetne inteligence o nujnosti varoval pri najzmogljivejših modelih, je Avstralija razkrila, da je agent družbe OpenAI na lastno pobudo posegel v državna spletišča, povezana s portalom Medicare. Uporaba avtonomnih agentov v poslovnih procesih odpira vprašanja nadzora, dnevniških zapisov in odgovornosti za obdelavo.
Kaj ukreniti: opredelite, kateri agenti smejo dostopati do sistemov z osebnimi podatki, omejite njihova upravičenja in zagotovite revizijsko sled.
Akt EU o umetni inteligenci: nacionalna izvedba se že oblikuje
Italija velja za eno prvih držav članic, ki je vzpostavila celovito nacionalno regulativno arhitekturo za izvajanje Akta EU o umetni inteligenci. Za družbe s čezmejnim poslovanjem to pomeni, da bo evropski okvir v praksi dopolnjen z nacionalnimi pristojnostmi in postopki. Ob uvajanju sistemov UI je zato treba vnaprej opredeliti pristojni organ in pričakovano dokumentacijo. Enako velja za slovenski okvir, katerega ureditev je treba spremljati.
Predlog akta EU KIDS: varnost po zasnovi in preverjanje starosti
Evropska komisija je 17. septembra 2026 objavila predlog akta EU KIDS (»EU Keeping Internet Digital Spaces Accountable and Trustworthy«). Cilj je zaščita mladoletnikov pred tveganimi digitalnimi storitvami in sistemi umetne inteligence ob ohranjanju enotnega digitalnega trga. Po oceni strokovne javnosti predlog presega okvir DSA, zajema širok nabor digitalnih storitev ter uvaja obveznosti glede preverjanja starosti (age assurance) in varnosti po zasnovi (safety by design). Podrobnosti obveznosti in rokov bo treba spremljati ob sprejemanju besedila.
Strokovna javnost ob začetku šolskega leta opozarja tudi na splošno večjo pozornost zasebnosti otrok: obdelava podatkov mladoletnikov zahteva višjo raven utemeljitve in dokazovanja kot obdelava podatkov odraslih.
Kaj ukreniti: ponudniki storitev, dostopnih mladoletnikom, naj že zdaj popišejo funkcionalnosti, ki bi bile predmet presoje, ter varnost in starostno primernost vgradijo v zasnovo storitve in dokumentirajo.
Viri: IAPP, Evropska komisija
Nadzorni organi v regiji: manj virov, več zadev
Pooblaščenci iz Slovenije, Avstrije, Češke, Hrvaške in Madžarske so se od 14. do 16. septembra 2026 sestali v Ljubljani. Srečanje je gostila informacijska pooblaščenka dr. Jelena Virant Burnik, sprejela jih je tudi predsednica republike dr. Nataša Pirc Musar. V skupni izjavi opozarjajo na kadrovske in finančne omejitve ter naraščajoče število pritožb, tudi takih, ki jih ustvari umetna inteligenca. Napovedali so skupno platformo za izmenjavo strokovnjakov za informacijsko tehnologijo in poudarili, da Digitalni omnibus ne sme posegati v pojem osebnega podatka.
Vir: Informacijski pooblaščenec
Sklep: kontrolni seznam za skladnost z GDPR po Q3 2026
Skupni imenovalec odločitev preteklega četrtletja je dokazljivost: ni dovolj, da je obdelava zakonita – izkazati jo je treba z dokumentacijo, preglednimi obvestili in brezplačnimi potmi za uveljavljanje pravic. Priporočamo pregled naslednjih področij:
• evidence dejavnosti obdelave, pravne podlage in roki hrambe (zlasti lokacijski in vedenjski podatki),
• obvestila o videonadzoru, spletni obrazci in drugi kanali za uveljavljanje pravic – brezplačni in preprosti,
• postopek obravnave zahtev posameznikov brez samodejnih zavrnitev ali odlogov,
• postopek preverjanja zahtev organov in tretjih oseb za razkritje podatkov,
• pravila za množično elektronsko pošto in usposabljanje zaposlenih,
• pogodbe z obdelovalci, pravice do revizije in obveščanje o incidentih,
• pravila za uporabo orodij in agentov umetne inteligence ter revizijska sled,
• dokazila o olajševalnih okoliščinah za morebitne inšpekcijske postopke.
Pri pregledu evidenc dejavnosti obdelave, obvestil o videonadzoru, rokov hrambe in pravil za uporabo orodij umetne inteligence vam lahko pomagamo s pravnim pregledom in pripravo internih aktov.
Prispevek je splošna informacija in ne nadomešča pravnega nasveta v konkretni zadevi.
Viri
• Evropski odbor za varstvo podatkov (EDPB)
• Informacijski pooblaščenec RS
• IAPP


