Preskoči na vsebino

Varstvo osebnih podatkov

Varstvo osebnih podatkov in informacijska varnost – človeški faktor ostaja poglavitno tveganje

5 min branja

VARSTVO OSEBNIH PODATKOV

Ob odmevnih incidentih, ki izhajajo iz zlorabe zaupanja oziroma človeške napake, izpostavljamo odločbo irskega nadzornega organa, nove smernice Evropskega odbora za varstvo podatkov ter dva zakonodajna premika na ravni EU. Spodaj povzemamo posamezne novosti in njihov praktični pomen za upravljavce in obdelovalce v Sloveniji.

Revolut: pridobitev podatkov strank z lažnimi zahtevami z domene državnega organa

Revolut je razkril varnostni incident, v katerem je nepooblaščena tretja oseba pridobila občutljive podatke strank tako, da je zahteve za posredovanje podatkov poslala z e-poštne domene legitimnega državnega organa. Osebe, ki naj bi prevzele odgovornost za incident, so vzorce domnevno ukradenih podatkov objavile v več skupinah Telegram in zahtevale odkupnino. Primer kaže, da lahko napadalec obide tudi razvite tehnične kontrole, če izkoristi zaupanje v uradno komunikacijo organov. Za organizacije v Sloveniji to pomeni, da mora vsaka zahteva organa za posredovanje osebnih podatkov skozi dokumentiran postopek preverjanja istovetnosti zahtevajočega in pravne podlage za posredovanje, ne le formalne oblike dopisa. Priporočamo vzpostavitev enotne vstopne točke za takšne zahteve, preverjanje po neodvisnem kanalu (na primer prek uradno objavljenih kontaktov organa) ter vodenje evidence prejetih in odgovorjenih zahtev. Zaposlene, ki obravnavajo take zahteve, je treba posebej usposobiti, saj gre za tveganje, ki ga tehnične rešitve same ne odpravijo.

Vir: databreaches

Razkritje podatkov pacientov zaradi napake pri pošiljanju e-pošte

Nacionalni onkološki center v Singapurju je pri pošiljanju vabila na dogodek prejemnike navedel na vidnem seznamu in tako nenamerno razkril identitete, kontaktne podatke ter v nekaterih primerih delodajalce posameznikov z genetsko obliko raka. Napaka pri uporabi polja za vidne prejemnike namesto skritih kopij ostaja eden najpogostejših vzrokov kršitev varstva osebnih podatkov. Ker je šlo za podatke o zdravju, torej posebno vrsto osebnih podatkov, je tveganje za pravice in svoboščine posameznikov bistveno višje, kar vpliva tudi na presojo o priglasitvi kršitve nadzornemu organu in obveščanju posameznikov. Slovenskim organizacijam, zlasti v zdravstvu, socialnem varstvu in izobraževanju, svetujemo tehnično omejitev množičnega pošiljanja e-pošte, uporabo namenskih orodij, ki naslovnike ločijo, in postopek dvojne kontrole pred pošiljanjem sporočil občutljivim skupinam prejemnikov. Smiselna je tudi jasna interna navodila o tem, kdaj je e-pošta sploh ustrezen kanal za komunikacijo s takimi skupinami.

Vir: databreaches

Irski nadzorni organ z globo 403 milijonov EUR za Google zaradi podatkov o lokaciji

Irski nadzorni organ je zaključil preiskavo, začeto leta 2020, in ugotovil, da obdelava podatkov v zvezi z lokacijskimi funkcijami pri družbi Google ni bila skladna z načeli preglednosti, zakonitosti in pravičnosti iz Splošne uredbe o varstvu podatkov; izrekel je globo v višini 403 milijonov EUR. Odločba potrjuje, da nejasne nastavitve in nepregledne informacije o obdelavi lokacijskih podatkov niso zgolj pomanjkljivost uporabniške izkušnje, temveč samostojna kršitev uredbe. To je pomembno sporočilo za vse upravljavce, ki obdelujejo lokacijske ali druge podatke o vedenju uporabnikov prek aplikacij in spletnih storitev. Priporočamo pregled obvestil o zasebnosti in preveritev, ali nastavitve v aplikacijah dejansko delujejo tako, kot je opisano uporabniku. Posebno pozornost velja nameniti skladnosti med pravnim besedilom, besedili v vmesniku in dejanskim tehničnim delovanjem privzetih nastavitev.

Vir: iapp

EDPB sprejel smernice o izrekanju globe in končne smernice o razmerju med DSA in GDPR

Evropski odbor za varstvo podatkov je na plenarnem zasedanju 21. septembra 2026 sprejel smernice o uporabi pooblastila za izrekanje upravnih globe v razmerju do drugih popravnih ukrepov po Splošni uredbi ter končno različico smernic o prepletanju Akta o digitalnih storitvah in Splošne uredbe. Smernice opredeljujejo petstopenjsko metodologijo, po kateri nadzorni organi presojajo, ali izreči globo: najprej preverijo, ali kršitev sploh omogoča globo na podlagi uredbe ali nacionalnega prava, nato ugotovijo, ali je mogoče sankcionirati preiskovano stranko glede na to, ali zadevna določba zavezuje upravljavca ali obdelovalca, in nadalje ocenijo, ali je bila kršitev storjena naklepno ali iz malomarnosti. Namenska cilja sta večja jasnost in enotnejša uporaba uredbe po Evropi, hkrati pa se potrjuje, da globa ni nujno edini ukrep in se lahko izreče samostojno ali skupaj z drugimi popravnimi ukrepi. Za organizacije v Sloveniji to pomeni bolj predvidljivo okolje pri oceni tveganja sankcij, a tudi jasnejša merila, po katerih bo presojana skrbnost njihovega ravnanja. Priporočamo, da se metodologija upošteva pri notranjih ocenah tveganja in pri pripravi dokumentacije, ki izkazuje skrbnost, zlasti pri razmejitvi vlog upravljavca in obdelovalca. Smernice o razmerju med Aktom o digitalnih storitvah in Splošno uredbo so pomembne predvsem za subjekte, ki delujejo v vlogi ponudnikov spletnih storitev.

Vir: edpb

Evropska komisija sprejela predlog EU KIDS Act o varstvu mladoletnikov na spletu

Evropska komisija je 17. septembra 2026 sprejela predlog akta EU KIDS Act, namenjenega krepitvi varnosti otrok na spletu po vsej Uniji. Predlog po povzetku uvaja omejitve dostopa mladoletnikov do družbenih omrežij ter zahteve za digitalne storitve in sisteme umetne inteligence, ki so za mladoletnike tvegani. Akt naj bi dopolnil obstoječi okvir Akta o digitalnih storitvah in Splošne uredbe, pri čemer se napovedujejo strožje zahteve glede preverjanja starosti in oblikovanja storitev. Ponudnikom storitev, ki so dostopne mladoletnikom, svetujemo spremljanje zakonodajnega postopka in predhodno oceno, katere prilagoditve produktov, privzetih nastavitev in postopkov preverjanja starosti bodo potrebne. Ker gre za predlog, dokončne obveznosti še niso znane, zato je v tej fazi primerna pripravljalna analiza in ne dokončno preoblikovanje storitev.

Vir: eu-komisija

Razkriti predlog o obdelavi osebnih podatkov "v kontekstu umetne inteligence"

Po razkritem dokumentu irskega predsedstva naj bi države članice razpravljale o ureditvi, po kateri bi bila uporaba osebnih podatkov "v kontekstu umetne inteligence" praviloma oziroma samodejno zakonita. Organizacija noyb opozarja, da bi to pomenilo prevlado poslovnega interesa velikih tehnoloških ponudnikov nad temeljno pravico do varstva podatkov in da bi omogočilo uporabo podatkov, zbranih v preteklih desetletjih, praktično brez omejitev, dokler bi to potekalo "v kontekstu" umetne inteligence; po navedbah naj bi obstajalo široko neformalno soglasje številnih držav članic. Gre za še neusklajen predlog v zakonodajnem postopku, zato iz njega še ne izhajajo nove obveznosti ali nove pravne podlage. Kljub temu je razvoj pomemben za vse, ki načrtujejo razvoj ali uvedbo rešitev umetne inteligence, saj se lahko bistveno spremeni presoja pravne podlage za obdelavo. Do sprejetja morebitnih sprememb je treba obdelavo osebnih podatkov pri sistemih umetne inteligence še naprej utemeljevati po veljavnem okviru Splošne uredbe in dokumentirati izbrano pravno podlago ter oceno učinka, kadar je potrebna.

Vir: noyb

Pregled je pokazal dve vzporedni gibanji: praktična tveganja še naprej izhajajo iz socialnega inženiringa in preprostih napak pri pošiljanju sporočil, medtem ko se regulativni okvir zaostruje pri preglednosti, sankcijah in varstvu mladoletnikov. Hkrati razkriti predlog o obdelavi podatkov v kontekstu umetne inteligence kaže, da raven varstva na ravni EU ostaja predmet razprave, kar je treba upoštevati pri načrtovanju dolgoročnejših projektov.

Preberite tudi