6 min branja

GDPR v zavarovalništvu: kaj mora vedeti zastopnik

Kako GDPR (Splošna uredba o varstvu podatkov) vpliva na delo zavarovalnega zastopnika — pravna podlaga, privolitev, obveznosti, sankcije.

Ključavnica in prenosnik z dokumentom — koncept GDPR in varstva osebnih podatkov v zavarovalništvu
Ključavnica in prenosnik z dokumentom — koncept GDPR in varstva osebnih podatkov v zavarovalništvu

Zavarovalništvo je panoga, ki obdeluje ogromno občutljivih osebnih podatkov — od zdravstvenih stanj do finančnih razmer. GDPR (Splošna uredba EU 2016/679) postavlja stroga pravila, kako te podatke zbirati, hraniti in uporabljati.

Kratek povzetek

GDPR določa načela obdelave (zakonitost, poštenost, transparentnost, omejitev namena, minimizacija, točnost, omejitev hrambe, celovitost, odgovornost), pravice posameznika in dolžnosti upravljavca ter obdelovalca.

Razlaga v razumljivem jeziku

Osebne podatke smete obdelovati samo, če imate zanje pravno podlago — najpogosteje je to izvajanje pogodbe (za sklepanje in izvrševanje zavarovanja), zakonita obveznost (npr. AML) ali privolitev (za trženje).

Za posebne kategorije podatkov (zdravje) je potrebna izrecna privolitev ali posebna zakonska podlaga.

Stranka ima pravico do vpogleda, popravka, izbrisa, omejitve obdelave in prenosljivosti podatkov ter pravico do pritožbe pri IP (Informacijskem pooblaščencu).

Praktičen primer

Zastopnik pri sklenitvi življenjskega zavarovanja pridobi zdravstveni vprašalnik. Podatke sme uporabiti izključno za sklenitev in izvajanje te pogodbe, ne pa za trženje drugih produktov ali posredovanje tretjim brez izrecne privolitve.

Če stranka kasneje zahteva izbris, jih mora zavarovalnica izbrisati, razen kar je dolžna hraniti po drugih zakonih.

Najpogostejše napake

  • Sklicevanje na »privolitev« tudi tam, kjer je pravna podlaga izvajanje pogodbe.
  • Zbiranje več podatkov, kot je nujno za sklenitev.
  • Deljenje podatkov strank v odprtih e-poštah ali skupinskih klepetih.
  • Uporaba osebnih naprav brez šifriranja za dostop do CRM.
  • Zamuda pri odzivu na zahtevo posameznika (rok je 1 mesec, izjemoma 3).

Vprašanja za samopreverjanje

  • Katere so pravne podlage za obdelavo osebnih podatkov po GDPR?
  • Kaj so »posebne kategorije« osebnih podatkov?
  • V katerem roku mora upravljavec odgovoriti na zahtevo posameznika?
  • Katera institucija v Sloveniji nadzoruje varstvo osebnih podatkov?
  • Kaj je »kršitev varnosti osebnih podatkov« in v kakšnem roku jo je treba prijaviti?
Deli članek:

Pogosta vprašanja

Ali GDPR velja tudi za samostojnega zastopnika?

Da. Vsak, ki obdeluje osebne podatke v okviru poklicne dejavnosti, je zavezanec.

Kdo je upravljavec in kdo obdelovalec?

Upravljavec odloča o namenih obdelave (npr. zavarovalnica), obdelovalec obdeluje po njegovih navodilih (npr. IT ponudnik, včasih zastopnik).

V kolikšnem roku moram prijaviti vdor?

Najkasneje v 72 urah po ugotovitvi, če predstavlja tveganje za pravice posameznika.

Kakšne so kazni po GDPR?

Do 20 milijonov EUR ali 4 % svetovnega letnega prometa — glede na to, kar je višje.

Ali potrebujem privolitev za pošiljanje ponudb obstoječi stranki?

Za lastne podobne produkte se lahko sklicujete na zakoniti interes z možnostjo ugovora; za širše trženje potrebujete privolitev.

Več iz Zakonodaja