Preskoči na vsebino

Varstvo osebnih podatkov

Zakaj pri varstvu osebnih podatkov nepreverjene predpostavke ne zadoščajo

4 min branja

VARSTVO OSEBNIH PODATKOV

Pri varstvu osebnih podatkov in informacijski varnosti težave pogosto povzroči predpostavka, ki je nihče ni preveril. Takšne predpostavke so na primer zaupanja vreden uporabniški račun, nameščen varnostni popravek, podatki, ki veljajo za anonimne, ali omejitev, ki deluje samodejno. Vsaka od teh bližnjic se lahko izkaže za vir incidenta, globe ali neskladja z Ustavo. Za gospodarske družbe to pomeni, da formalna urejenost ni dovolj, saj nadzorni organi in sodišča pričakujejo konkretno in preverljivo presojo.

Legitimen dostop še ni varen dostop

Danski organi so 5. oktobra 2026 javno razkrili kršitev varnosti centralnega registra prebivalstva (CPR), nacionalne podatkovne zbirke o prebivalstvu. Po poročilu družbe Rescana so napadalci za vstop izrabili legitimen račun podjetja. Tako so prišli do imen, naslovov in številk CPR približno 8,8 milijona oseb. Primer kaže, da veljavne poverilnice ne povedo ničesar o tem, kdo jih dejansko uporablja. Preudarno je redno preverjati, kateri zunanji partnerji imajo dostop do vaših sistemov, v kakšnem obsegu in ali je ta dostop še potreben.

Vir: databreaches

Varnostni popravek ne pove, ali je bil sistem že zlorabljen

Podobno velja za ranljivosti programske opreme. V napravah Citrix NetScaler ADC in NetScaler Gateway sta bili odkriti dve kritični ranljivosti (CVE-2026-88771 in CVE-2026-88772), obe z oceno CVSS 9,5. Napadalcu omogočata oddaljeno izvajanje kode brez avtentikacije. Po navedbah vira so ju domnevno državno podprti napadalci več tednov izrabljali kot t. i. ranljivosti ničtega dne, torej preden je popravek sploh obstajal. Izpostavljenih naj bi bilo še do 50.000 naprav. Ameriška agencija CISA je za odpravo določila rok 1. oktober 2026. Vir opozarja, da namestitev popravka sama ne pove, ali je bil sistem že kompromitiran. Kot pri danskem primeru zato ne zadošča ugotovitev, da je ukrep formalno izveden. Po namestitvi je smiselno preveriti znake vdora in ugotovitve dokumentirati.

Vir: databreaches

Anonimizacija mora zdržati preizkus

Tretja pogosta predpostavka je, da so podatki anonimni. Italijanski organ za varstvo osebnih podatkov je družbi IQVIA Solutions Italy Srl izrekel globo v višini 7 milijonov evrov. Ugotovil je, da zdravstveni podatki približno milijona pacientov 800 družinskih zdravnikov niso bili anonimni. Za družbe, ki podatke delijo ali nadalje uporabljajo na podlagi domneve o anonimnosti, je ključno vprašanje, ali je identifikacija posameznikov v resnici izključena, in ne le, ali so podatki označeni kot anonimni.

Vir: databreaches

Samodejna omejitev pravic brez presoje primera ni sorazmerna

Isto načelo je Ustavno sodišče uporabilo za zakonodajalca. Z odločbo št. U-I-331/22 z dne 3. septembra 2026 je na zahtevo Informacijskega pooblaščenca soglasno ugotovilo neskladje treh določb ZPPDFT-2 z Ustavo. Gre za peti odstavek 51. člena, drugi odstavek 134. člena in prvo alinejo petega odstavka 145. člena. Določbe so posameznikom za osem let samodejno odložile seznanitev z lastnimi osebnimi podatki oziroma z informacijami o dostopu do njih. Odlog je veljal brez presoje konkretnega primera, tudi ko razlogi za zadržanje niso več obstajali. Sodišče je izhajalo iz tretjega odstavka 38. člena Ustave ter upoštevalo Listino EU o temeljnih pravicah, GDPR in sodno prakso Sodišča EU. Pravico do dostopa je mogoče omejiti le z zakonom in le toliko, kolikor je nujno potrebno. Sporni omejitvi sta zadevali tudi register dejanskih lastnikov in zavezance, kot so banke. Informacijski pooblaščenec je nanju opozoril že v mnenju Državnemu zboru z dne 8. marca 2022.

Vir: ip-rs

Varnost in zaščita uporabnikov že v zasnovi storitve

Evropski regulativni razvoj gre v isto smer. Akt EU KIDS Act je opisan kot specifikacija Akta o digitalnih storitvah (DSA), ki sega precej dlje od njega. Za širok krog digitalnih storitev uvaja nove obveznosti preverjanja starosti in varnosti že v zasnovi (safety-by-design). Namesto naknadnega odzivanja zakonodajalec pričakuje, da je presoja tveganj vgrajena v storitev od začetka. Družbe z digitalnimi storitvami naj zato pravočasno ocenijo, ali sodijo med zavezance.

Vir: iapp

Skupno sporočilo je jasno: formalna izpolnitev obveznosti ne nadomesti dejanske presoje. Družbam priporočamo, da preverijo štiri predpostavke. Prvič, ali so dostopi zunanjih partnerjev še utemeljeni. Drugič, ali so bili sistemi po namestitvi popravkov pregledani glede morebitnega vdora. Tretjič, ali so podatki, ki veljajo za anonimne, res anonimni. Četrtič, ali notranji postopki ob zahtevah posameznikov omogočajo presojo vsakega primera posebej. Pri tem naj se ne zanašajo na samodejne rešitve in nepreverjene izjave.

Naša pisarna lahko pomaga pri pregledu pogodb z obdelovalci in partnerji, pri pravni oceni varnostnih incidentov ter pri presoji, ali in kako za vašo družbo veljajo nove evropske obveznosti. Članek je splošna informacija in ni pravni nasvet za konkreten primer.

Preberite tudi