Informacijski pooblaščenec (IP) je v postopku o prekršku izrekel globo v višini 1.282 EUR, ker pravna oseba ni ustrezno uredila pogodbenega razmerja z zunanjim izvajalcem, ki je zanjo obdeloval osebne podatke zaposlenih.
Zunanji izvajalec je za organizacijo izvajal storitve, v okviru katerih je med drugim shranjeval osebne podatke zaposlenih, vodil zbirko podatkov ter zagotavljal tehnično podporo in vzdrževanje. Kljub temu pogodbeno razmerje v določenem obdobju ni bilo urejeno z veljavno pogodbo, ki bi vsebovala zahteve iz tretjega odstavka 28. člena Splošne uredbe (GDPR).
GDPR namreč zahteva, da je obdelava osebnih podatkov s strani obdelovalca urejena s pogodbo ali drugim pravnim aktom, ki med drugim določa predmet in trajanje obdelave, njeno naravo in namen, vrste osebnih podatkov, kategorije posameznikov ter pravice in obveznosti upravljavca.
IP je takšno ravnanje opredelil kot prekršek po 95. členu ZVOP-2 v povezavi s 83. členom GDPR ter izrekel globo 1.282 EUR in sodno takso v višini 128 EUR. Zoper odločbo je mogoče vložiti zahtevo za sodno varstvo.
Primer opozarja, da zgolj dejansko sodelovanje z zunanjim IT ali drugim ponudnikom ni dovolj. Če ponudnik v imenu organizacije obdeluje osebne podatke, mora biti razmerje z njim ustrezno pogodbeno urejeno skladno z 28. členom GDPR.
Več si lahko preberete tukaj.