GDPR v zavarovalništvu: kaj mora vedeti zastopnik
Kako GDPR (Splošna uredba o varstvu podatkov) vpliva na delo zavarovalnega zastopnika — pravna podlaga, privolitev, obveznosti, sankcije.

Zavarovalništvo je panoga, ki obdeluje ogromno občutljivih osebnih podatkov — od zdravstvenih stanj do finančnih razmer. GDPR (Splošna uredba EU 2016/679) postavlja stroga pravila, kako te podatke zbirati, hraniti in uporabljati.
Kratek povzetek
GDPR določa načela obdelave (zakonitost, poštenost, transparentnost, omejitev namena, minimizacija, točnost, omejitev hrambe, celovitost, odgovornost), pravice posameznika in dolžnosti upravljavca ter obdelovalca.
Razlaga v razumljivem jeziku
Osebne podatke smete obdelovati samo, če imate zanje pravno podlago — najpogosteje je to izvajanje pogodbe (za sklepanje in izvrševanje zavarovanja), zakonita obveznost (npr. AML) ali privolitev (za trženje).
Za posebne kategorije podatkov (zdravje) je potrebna izrecna privolitev ali posebna zakonska podlaga.
Stranka ima pravico do vpogleda, popravka, izbrisa, omejitve obdelave in prenosljivosti podatkov ter pravico do pritožbe pri IP (Informacijskem pooblaščencu).
Praktičen primer
Zastopnik pri sklenitvi življenjskega zavarovanja pridobi zdravstveni vprašalnik. Podatke sme uporabiti izključno za sklenitev in izvajanje te pogodbe, ne pa za trženje drugih produktov ali posredovanje tretjim brez izrecne privolitve.
Če stranka kasneje zahteva izbris, jih mora zavarovalnica izbrisati, razen kar je dolžna hraniti po drugih zakonih.
Najpogostejše napake
- Sklicevanje na »privolitev« tudi tam, kjer je pravna podlaga izvajanje pogodbe.
- Zbiranje več podatkov, kot je nujno za sklenitev.
- Deljenje podatkov strank v odprtih e-poštah ali skupinskih klepetih.
- Uporaba osebnih naprav brez šifriranja za dostop do CRM.
- Zamuda pri odzivu na zahtevo posameznika (rok je 1 mesec, izjemoma 3).
Vprašanja za samopreverjanje
- Katere so pravne podlage za obdelavo osebnih podatkov po GDPR?
- Kaj so »posebne kategorije« osebnih podatkov?
- V katerem roku mora upravljavec odgovoriti na zahtevo posameznika?
- Katera institucija v Sloveniji nadzoruje varstvo osebnih podatkov?
- Kaj je »kršitev varnosti osebnih podatkov« in v kakšnem roku jo je treba prijaviti?
Pogosta vprašanja
Ali GDPR velja tudi za samostojnega zastopnika?
Da. Vsak, ki obdeluje osebne podatke v okviru poklicne dejavnosti, je zavezanec.
Kdo je upravljavec in kdo obdelovalec?
Upravljavec odloča o namenih obdelave (npr. zavarovalnica), obdelovalec obdeluje po njegovih navodilih (npr. IT ponudnik, včasih zastopnik).
V kolikšnem roku moram prijaviti vdor?
Najkasneje v 72 urah po ugotovitvi, če predstavlja tveganje za pravice posameznika.
Kakšne so kazni po GDPR?
Do 20 milijonov EUR ali 4 % svetovnega letnega prometa — glede na to, kar je višje.
Ali potrebujem privolitev za pošiljanje ponudb obstoječi stranki?
Za lastne podobne produkte se lahko sklicujete na zakoniti interes z možnostjo ugovora; za širše trženje potrebujete privolitev.
Povezane vsebine
Več iz Zakonodaja
- Zakon o zavarovalništvu (ZZavar-1): kaj morate vedeti pred izpitom7 min branja
- IPID dokument: kaj mora vsebovati in zakaj je obvezen6 min branja
- ZZavar-1 za začetnike: kaj je in kaj morate razumeti6 min branja
- Obligacijski zakonik za zavarovalne zastopnike6 min branja
- Varstvo potrošnikov pri sklepanju zavarovanj5 min branja
- IDD direktiva: kaj prinaša distribucija zavarovanj v EU5 min branja
- AML in preprečevanje pranja denarja v zavarovalništvu6 min branja
- KYC v praksi: kako pravilno spoznati stranko5 min branja
- Varstvo osebnih podatkov v zavarovalniški praksi5 min branja
- Zakon o preprečevanju pranja denarja (ZPPDFT-2)6 min branja
- Razlaga najpomembnejših členov ZZavar-17 min branja
