Skoči na vsebino

Postopek ob kršitvi varnosti osebnih podatkov

Različica 0.9 · 7. 10. 2026 · podlaga: 33. in 34. člen GDPR, 32. člen GDPR (varnost), ZVOP-2; 8. člen Pogodbe o obdelavi. Kršitev varnosti je vsak dogodek, ki povzroči nenamerno ali nezakonito uničenje, izgubo, spremembo, nepooblaščeno razkritje ali dostop do osebnih podatkov (npr. vdor, zloraba računa, napačen prejemnik, izgubljena kopija, napaka pravic).

Roki na kratko

Rok Kdo Kaj
takoj kdor zazna sporoči lastniku storitve (info@velja.si, telefon [vnesti])
v urah lastnik omeji kršitev, ohrani dokaze
do 24 ur lastnik ocena obsega in tveganja, vpis v evidenco
48 ur od seznanitve Velja kot obdelovalec obvesti prizadete delodajalce (upravljavce) – 33(2) GDPR in 8. člen pogodbe o obdelavi
72 ur od seznanitve Velja kot upravljavec obvesti Informacijskega pooblaščenca RS, razen če ni verjetno, da bi kršitev ogrozila pravice posameznikov – 33(1) GDPR
brez nepotrebnega odlašanja upravljavec (Velja ali delodajalec) obvesti posameznike, če je verjetno veliko tveganje – 34. člen GDPR
30 dni lastnik analiza vzroka, ukrepi, posodobitev Varnosti in DPIA

1. Zaznava

Viri: dnevnik prijav (neuspeli poskusi, nenavadni IP), dnevnik dostopov do občutljivih dokumentov, revizijska sled, zaščita gostitelja (Imunify360), nočni posli, obvestilo uporabnika, delodajalca ali podobdelovalca (Neoserv, Anthropic, TypeSafe, Stripe). Vsak sum se sporoči lastniku; sum se obravnava kot kršitev, dokler ni ovržen.

2. Omejitev

Preklic sej in gesel prizadetih računov, zamenjava ključev in gesel (API, baza, SMTP, Stripe, FURS), začasni izklop prizadetega dela storitve, zapora IP pri gostitelju. Dnevnikov in kopij se ne briše – ohranijo se kot dokaz; vsak ukrep se zapiše z uro.

3. Ocena

Kaj se je zgodilo, kdaj, kako je bilo odkrito; katere kategorije posameznikov (delavci, uporabniki, kontakti) in kategorije podatkov (posebej: potrdila o nekaznovanosti, potni listi, gesla, sporočila); približno število oseb in zapisov; verjetne posledice; tveganje za posameznike (nizko / srednje / visoko). Kršitev, ki zadeva potrdila o nekaznovanosti ali potne liste, se vedno šteje za veliko tveganje.

4. Obvestilo delodajalcem (upravljavcem)

Velja kot obdelovalec obvesti vsakega prizadetega delodajalca brez nepotrebnega odlašanja, najpozneje v 48 urah od seznanitve, po e-pošti na naslove njegovih uporabnikov in telefonsko kontaktno osebo: opis kršitve, kategorije in število posameznikov in zapisov, verjetne posledice, sprejeti in predlagani ukrepi, kontakt. Delodajalec je upravljavec podatkov svojih delavcev in sam presodi obvestilo Informacijskemu pooblaščencu in delavcem; Velja mu v istem sporočilu pripravi osnutek obvestila in podatke, ki jih potrebuje (28. člen GDPR).

5. Obvestilo Informacijskemu pooblaščencu RS

Za podatke, pri katerih je Velja upravljavec (uporabniki portala, računi, dnevniki), obvesti Informacijskega pooblaščenca v 72 urah od seznanitve; če pozneje, z razlogi za zamudo. Vsebina po 33(3) GDPR: narava kršitve, kategorije in približno število posameznikov in zapisov, kontakt pooblaščene osebe, verjetne posledice, sprejeti in predlagani ukrepi. Če vsi podatki niso znani, se sporočijo po delih. Naslov: Informacijski pooblaščenec, Dunajska cesta 22, 1000 Ljubljana, gp.ip@ip-rs.si [preveri: obrazec za prijavo kršitve na ip-rs.si]. Odločitev, da obvestilo ni potrebno, se z razlogi zapiše v evidenco.

6. Obveščanje posameznikov

Kadar je verjetno veliko tveganje za pravice posameznikov (razkritje potrdila o nekaznovanosti, potnega lista, gesel, sporočil), upravljavec obvesti posameznike brez nepotrebnega odlašanja (34. člen GDPR): v jasnem jeziku, delavce v njihovem jeziku prek kanala ali delodajalca; vsebina: kaj se je zgodilo, verjetne posledice, ukrepi, kaj naj posameznik stori (zamenjava gesla, previdnost pri sporočilih), kontakt. Obvestilo ni potrebno, če so bili podatki šifrirani tako, da so nedostopni, če so naknadni ukrepi odpravili veliko tveganje, ali če bi pomenilo nesorazmeren napor – takrat javno obvestilo na velja.si.

7. Evidenca kršitev

Velja vodi evidenco vseh kršitev (33(5) GDPR), tudi tistih, o katerih ni bilo obvestila:

Polje Vsebina
Oznaka in datum/čas zaznave
Opis kršitve in kako je bila odkrita
Kategorije posameznikov in podatkov, število
Posledice in ocena tveganja
Ukrepi omejitve in odprave
Obvestila: delodajalci (kdaj), Informacijski pooblaščenec (kdaj), posamezniki (kdaj, kako)
Odločitev o neobveščanju z razlogi
Zaključek, naučeno, spremembe ukrepov

Evidenca se hrani 5 let [preveri odvetnik] in je na zahtevo na voljo Informacijskemu pooblaščencu in prizadetim delodajalcem.

8. Po kršitvi

V 30 dneh: analiza vzroka, trajni ukrepi (koda, pravice, ključi, navodila), test ukrepa, posodobitev Varnosti, DPIA in po potrebi Pogodbe o obdelavi; povzetek strankam, če jih je kršitev zadevala.

Kontakt

info@velja.si · telefon [vnesti] · pooblaščena oseba za varstvo podatkov: [ime, ko bo imenovana]. Podobdelovalci so pogodbeno dolžni Veljo o kršitvi obvestiti brez nepotrebnega odlašanja (Podobdelovalci).