S podpisom sporazuma o nepovratnih sredstvih v okviru programov Erasmus+: Mladina nase prevzamete vlogo obdelovalca osebnih podatkov v sklopu programov Erasmus+
in Evropska solidarnostna enota. Kaj to pomeni v praksi?

Kdo je upravljavec in kdo obdelovalec osebnih podatkov?

Upravljavec osebnih podatkov je tisti, ki določi, zakaj se osebni podatki zbirajo in kako se bodo uporabljali, obdelovalec osebnih podatkov pa je tisti, ki osebne podatke le obdeluje v imenu upravljavca in po njegovih navodilih.

V okviru projektov Erasmus+ je upravljavec osebnih podatkov Evropska komisija, Generalni direktorat za izobraževanje in kulturo, ki je namen zbiranja in način obdelave opredelil v izjavi o zasebnosti, ki je na voljo na vstopnem Portalu Erasmus+ in Evropska solidarnostna enota.

Nacionalne agencije, ki imajo z Evropsko komisijo podpisane sporazume, so v vlogi obdelovalcev osebnih podatkov v okviru programa, enako pa velja tudi za organizacije in posameznike, ki z nacionalnimi agencijami Erasmus+ podpišejo sporazum o nepovratnih sredstvih. S tem namreč upravičenci vstopijo v vlogo obdelovalca osebnih podatkov v okviru projekta ter s tem nase prevzamejo tudi vse pravice in obveznosti, ki izhajajo iz sporazuma.

To pomeni, da lahko v okviru projektov pridobljene osebne podatke obdelujete izkljucno za namene, opisane v izjavi o zasebnosti, ki je na voljo na zgornji povezavi. Če podatke obdelujete za lastne namene, iz vloge obdelovalca za takšno obdelavo prestopite v vlogo upravljavca, kar pomeni, da morate imeti to tudi ustrezno urejeno z lastno izjavo o zasebnosti.

Kakšne so vaše obveznosti v vlogi obdelovalca?

Vaše obveznosti so opredeljene v sporazumu o nepovratnih sredstvih, ki ste ga podpisali z nacionalno agencijo in vam nalagajo, da morate zagotoviti, da so osebni podatki:

  • obdelani zakonito, pošteno in na pregleden način,
  • zbrani za določene, izrecne in zakonite namene ter obdelovani le skladno s tem,
  • ustrezni, relevantni in omejeni na to, kar je potrebno,
  • točni in posodobljeni,
  • hranjeni v obliki, ki dopušča identifikacijo posameznikov, le toliko časa, kolikor je potrebno za namene, za katere se obdelujejo, in
  • obdelani na način, ki zagotavlja ustrezno varnost podatkov.

Svojemu osebju lahko dostop do podatkov omogočite le, če je to nujno potrebno za izvajanje, upravljanje in spremljanje Sporazuma, pri tem pa morate zagotoviti, da za osebje velja obveznost glede zaupnosti.

Osebe, katerih podatke vpisujete v orodja in pošiljate nacionalni agenciji, morate seznaniti z izjavo o varstvu osebnih podatkov, in morate biti sposobni to tudi ustrezno izkazati.

Poleg Sporazuma o nepovratnih sredstvih pa vam obveznosti varstva osebnih podatkov nalaga tudi že sama veljavna zakonodaja.

Brez predhodnega pisnega dovoljenja upravljavca ne smete npr. angažirati nobenega drugega (pod)obdelovalca osebnih podatkov (npr. drugega podjetja ali organizacije, ki bi za vas osebne podatke na kakršen koli način obdelovala).

V primeru zaznane kršitve varnosti osebnih podatkov morate upravljavca takoj obvestiti ter mu pomagati pri izpolnjevanju njegovih obveznosti v zvezi s kršitvami varnosti osebnih podatkov, tako da mu zagotovite vse potrebne informacije o kršitvi, ukrepih, ki so bili že sprejeti za omejitev njenih posledic, ter oceno verjetnih posledic za posameznike, na katere se osebni podatki nanašajo.

Izpolnjevati morate obveznosti na podlagi načela odgovornosti, to pomeni, da morate imeti vzpostavljene (in jih tudi izvajati) politike varstva osebnih podatkov (postopke, ki standardizirajo uporabo, spremljanje in upravljanje osebnih podatkov v vaši organizaciji) ter morate o vaših dejavnostih obdelave voditi tudi ustrezno dokumentacijo (glejte npr. primer predloge za evidentiranje dejavnosti obdelave po kategorijah).

Izvajati morate ustrezne tehnične in organizacijske ukrepe za zavarovanje osebnih podatkov, vključno z varstvom osebnih podatkov pred nenamernim ali nezakonitim uničenjem ali izgubo, spremembo, nepooblaščenim razkritjem ali dostopom (glej kontrolni seznam za zavarovanje osebnih podatkov v nadaljevanju).

Uredba o varstvu podatkov predpisuje tudi zelo stroga pravila glede prenosa osebnih podatkov v tretje države, zato mora vsak morebiten prenos osebnih podatkov zunaj EU/EGP, ki presega prenose, določene v sporazumu o nepovratnih sredstvih, odobriti upravljavec.

To se nanaša na primere, ko osebne podatke prenašate neposredno drugim organizacijam zunaj EU/EGP (brez uporabe informacijskih orodij Evropske komisije) ali ko takšnim organizacijam omogočite dostop do podatkov v informacijskih orodjih Evropske komisije.

Za dodatne informacije v zvezi s temi primeri se obrnite neposredno na upravljavca osebnih podatkov. Podatke za stik z upravljavcem najdete v izjavi o zasebnosti. Prosimo vas, da to komunikacijo pošljete v vednost tudi svoji nacionalni agenciji.

Kontrolni seznam za zagotavljanje splošnih ukrepov za zavarovanje osebnih podatkov

  • Seznanjeni smo z zahtevami glede zaupnosti, celovitosti, razpoložljivosti in odpornosti sistemov ter storitev, v okviru katerih se obdelujejo podatki:
    • Zaupnost je podobna zasebnosti. Ukrepi za zagotavljanje zaupnosti so namenjeni preprečevanju nepooblaščenega dostopa do občutljivih informacij.
    • Celovitost pomeni ohranjanje doslednosti, točnosti in zanesljivosti podatkov skozi njihov celoten življenjski cikel. Podatkov med prenosom ni dovoljeno spreminjati, zato morate sprejeti ukrepe, ki zagotavljajo, da jih nepooblaščene osebe ne morejo spreminjati (na primer v primeru kršitve zaupnosti).
    • Razpoložljivost pomeni, da morajo biti informacije pooblaščenim osebam dosledno in enostavno dostopne. Ta zahteva vključuje ustrezno vzdrževanje strojne opreme, tehnične infrastrukture ter sistemov, v katerih se podatki hranijo in prikazujejo.
    • Odpornost se nanaša na sposobnost vaše organizacije, da tudi v primeru motenj nadaljuje poslovanje ter svoje sisteme pravočasno povrne v učinkovito delujoče stanje.
  • Vemo, kdo ima dostop do podatkov pod našim nadzorom, in redno preverjamo seznam pooblaščenih oseb. To velja tako za informacijska orodja, ki jih zagotavlja Evropska komisija, kot tudi za informacijska orodja, ki jih uporabljamo sami. Osebe zavezuje ustrezna zakonska dolžnost varovanja zaupnosti.
  • Podatke prenašamo samo prek varnih protokolov za prenos podatkov (na primer varnih povezav v spletnih brskalnikih, ne pa po elektronski pošti, razen če je ta šifrirana).
  • Podatke hranimo na varnih lokacijah, kadar podatke izvozimo iz informacijskih orodij Evropske komisije, ter zagotavljamo, da ima do njih dostop le pooblaščeno osebje (ustrezna hramba: lokalni disk računalnika, zaščitenega z geslom, omrežni pogon (datotečni strežnik) z nadzorom dostopa; neustrezna hramba: lokalni disk javno dostopnega računalnika, ključek USB, shranjevanje v oblaku, razen če to dovoljuje varnostna politika vaše organizacije).
  • Seznanjeni smo z omejenim obdobjem hrambe podatkov in po izteku tega obdobja prenehamo obdelovati osebne podatke, povezane z nameni, opredeljenimi v izjavi o zasebnosti, zunaj informacijskih orodij, ki jih zagotavlja Evropska komisija.

Logo movit
Pregled zasebnosti

Ta spletna stran uporablja piškotke, tako da vam lahko zagotovimo najboljšo uporabniško izkušnjo.
Podatki o piškotkih so shranjeni v vašem brskalniku in opravljajo funkcije, kot prepoznavanje ob ponovnem obisku naše strani.

Vse nastavitve piškotkov lahko prilagodite preko navigacije na levi strani.