Osebne podatke državljanov odložili kar na brezplačni WeTransfer

Ugotovljenih je bilo več nepravilnosti glede varnosti osebnih podatkov, zato je bil uveden prekrškovni postopek.
Fotografija: Informacijskih pooblaščenec v postopku sicer ni našel dokazov, da bi bili osebni podatki naslovnikov pisma kadarkoli posredovani kabinetu predsednika vlade. FOTO: Jože Suhadolnik/Delo
Odpri galerijo
Informacijskih pooblaščenec v postopku sicer ni našel dokazov, da bi bili osebni podatki naslovnikov pisma kadarkoli posredovani kabinetu predsednika vlade. FOTO: Jože Suhadolnik/Delo

Informacijski pooblaščenec je zaključil inšpekcijski postopek glede pisma, s katerim je premier v odhodu Janez Janša pozval k cepljenju. Ugotovil je več nepravilnosti glede varnosti osebnih podatkov, zato je uvedel prekrškovni postopek. Ni pa našel dokazov, da bi se z osebnimi podatki prejemnikov seznanil predsednik vlade oziroma njegov kabinet.

Kot so spomnili v današnjem sporočilu za javnost, je informacijski pooblaščenec decembra lani prejel 153 prijav suma nezakonite obdelave osebnih podatkov pri pošiljanju pisma, v katerem je predsednik vlade pozival k odločitvi za cepljenje proti covidu-19. Inšpekcijski postopek so sprva uvedli proti kabinetu predsednika vlade, ker pa so bili podatki naslovnikov pridobljeni iz centralnega registra podatkov o pacientih, upravljavec katerega je Nacionalni inštitut za javno zdravje (NIJZ), so postopek uvedli tudi proti temu. Na podlagi pridobljenih dokazov in informacij so postopek nato uvedli še proti podjetjem EPPS in Pošta Slovenije.

V inšpekcijskem postopku so ugotovili, da so se obdelovali osebni podatki polnoletnih uporabnikov zdravstvenih storitev s stalnim ali začasnim prebivališčem v Sloveniji iz centralnega registra podatkov o pacientih. NIJZ je za obdelavo izkazal pravno podlago iz splošne uredbe o varstvu podatkov (GDPR).

»Pojasnil je, da je bila situacija zaradi covida-19 takrat zelo slaba, zato se je trudil zvišati stopnjo precepljenosti, kar je vodilo v odločitev, da se vse polnoletne znova povabi k cepljenju s personaliziranim pismom predsednika vlade, ki naj bi zaradi podpisnika imelo večjo težo,« so povzeli v uradu Informacijskega pooblaščenca.

Pismo Janeza Janše vsem državljanom in državljankam. FOTO: S. N.
Pismo Janeza Janše vsem državljanom in državljankam. FOTO: S. N.

Informacijskih pooblaščenec v postopku sicer ni našel dokazov, da bi bili osebni podatki naslovnikov pisma kadarkoli posredovani kabinetu predsednika vlade.

Za varnost podatkov ni bilo ustrezno poskrbljeno

Ne glede na izkazano pravno podlago pa je postopek pokazal, da ni bilo ustrezno poskrbljeno za varnost osebnih podatkov. Kot so pojasnili, je po prejemu izpisa iz registra pogodbeni obdelovalec NIJZ osebne podatke odložil v spletno odložišče WeTransfer in pri tem uporabil brezplačno verzijo, ki pa tako rekoč ne omogoča nobene sledljivosti dostopov do podatkov. Datoteka na spletni povezavi WeTransfer, ki je vsebovala osebne podatke naslovnikov pisma, je sicer bila zaščitena z geslom, a sta bila povezava in geslo za dostop poslana več osebam, med drugim tudi uslužbencu Pošte Slovenije, ki v dogovoru o posredovanju podatkov, sklenjenem med NIJZ, kabinetom predsednika vlade in EPPS, sploh ni bil določen kot prejemnik povezave in gesla.

Ker je družba WeTransfer ustanovljena na Nizozemskem, je informacijski pooblaščenec v okviru mehanizma sodelovanja na podlagi GDPR za pomoč zaprosil nizozemski nadzorni organ in ugotovil, da je do datoteke dostopal le uslužbenec podjetja EPPS, ki je podatke prenesel zaradi priprave za tisk.

Domnevno nepooblaščeni dostopi do datoteke z osebnimi podatki naslovnikov prek spletne povezave WeTransfer torej niso bili potrjeni, »vseeno pa se odločitev upravljavca, da za prenos baze vseh polnoletnih uporabnikov zdravstvenih storitev izbere tujega spletnega ponudnika storitev prek brezplačne verzije, zdi vsaj nenavadna,« menijo. Uporabnikom v javni upravi je namreč za prenos velikih datotek na voljo storitev odložišča velikih datotek, ki jo ponuja ministrstvo za javno upravo, so opomnili.

Podjetje EPPS pa je osebne podatke hranilo čez rok, določen v dogovoru o posredovanju podatkov, saj bi ti morali biti uničeni takoj po njihovi uporabi za tisk, a so bili izbrisani šele 1. marca letos.

FOTO: Blaž Samec/Delo
FOTO: Blaž Samec/Delo

Številne prijave so se po ugotovitvah informacijskega pooblaščenca tako izkazale kot upravičene, saj upravljavci niso izvajali ukrepov za varnost obdelave, posamezniki pa o obdelavi niso bili ustrezno (pošteno in pregledno) obveščeni, kot to določa uredba o varstvu podatkov. »Prav nepravočasno in nepravilno informiranje prejemnikov pisma o obdelavi njihovih osebnih podatkov je pri njih upravičeno vzpostavilo dvom o zakonitosti obdelave, kar je vodilo v večje število prijav in odklonilen odnos posameznikov do pisma,« so dodali.

V postopku je informacijski pooblaščenec na zavezance naslovil 11 pozivov in opravil štiri inšpekcijske oglede. »Posamezni zavezanci so zavajali s prilaganjem antidatirane dokumentacije ter poskušali prikrivati prejemnike povezave za dostop do datoteke z osebnimi podatki naslovnikov pisma, direktor NIJZ pa se je postopku ves čas izmikal,« so poudarili.

Zaradi ugotovljenih nepravilnosti – torej neustreznega zavarovanja osebnih podatkov in nezagotavljanja sledljivosti ter prekoračitve roka hrambe – je informacijski pooblaščenec proti odgovornim osebam že uvedel prekrškovni postopek.

Preberite še:

Komentarji: