Varstvo osebnih podatkov v zavarovalniški praksi
Konkretna pravila za rokovanje z osebnimi podatki strank v pisarni zastopnika — hramba, brisanje, dostop, incidenti.

Varstvo osebnih podatkov ni samo pravno vprašanje — je vprašanje zaupanja stranke. Zastopnik, ki nemarno ravna z osebnimi podatki, hitro izgubi ugled in stranke.
Kratek povzetek
V Sloveniji varstvo osebnih podatkov ureja Zakon o varstvu osebnih podatkov (ZVOP-2) v povezavi z GDPR. Nadzor izvaja Informacijski pooblaščenec (IP).
Razlaga v razumljivem jeziku
V praksi to pomeni: dostop do sistemov le za tiste, ki jih res potrebujejo; močna gesla; šifriranje naprav; brisanje podatkov po izteku pravne podlage; jasno pisno politiko o zasebnosti in evidenca dejavnosti obdelave (ROPA).
Vsak varnostni incident (npr. izgubljen prenosnik s podatki strank) je treba oceniti in po potrebi prijaviti Informacijskemu pooblaščencu v 72 urah.
Praktičen primer
Zastopnik iz avtomobila izgubi službeni telefon z dostopom do CRM. Ker je naprava šifrirana in oddaljeno izbrisljiva, tveganje za pravice posameznikov je majhno — dokumentira interno, prijava IP praviloma ni potrebna.
Če telefon ni šifriran, pa je prijava obvezna.
Najpogostejše napake
- Uporaba osebnega e-poštnega naslova za komunikacijo s strankami.
- Deljene prijave in gesla znotraj pisarne.
- Hranjenje starih dokumentov strank »za vsak primer«.
- Ni evidence dejavnosti obdelave (ROPA).
- Neizvedeno usposabljanje sodelavcev o zasebnosti.
Vprašanja za samopreverjanje
- Kdo je nadzorni organ za varstvo osebnih podatkov v Sloveniji?
- Kaj je ROPA in kdo jo mora voditi?
- Kdaj je treba prijaviti kršitev varnosti osebnih podatkov?
- Kaj je »privzeto in vgrajeno« varstvo podatkov?
- Kaj se zgodi s podatki po prenehanju pogodbe?
Pogosta vprašanja
Ali potrebujem pooblaščenca za varstvo podatkov (DPO)?
Odvisno od obsega obdelave in vrste podatkov. Manjši zastopniki običajno ne, večje družbe in tisti, ki množično obdelujejo posebne kategorije, pa da.
Koliko časa lahko hranim dokumentacijo o stranki?
Toliko, kolikor zahteva pravna podlaga (npr. ZZavar-1, davčni predpisi) — po tem podatke izbrišete ali anonimizirate.
Ali smem uporabljati stranke iz svojega telefonskega imenika za trženje?
Samo, če imate ustrezno pravno podlago (privolitev ali zakoniti interes s pravico do ugovora) in vodite evidenco.
Ali WhatsApp za komunikacijo s stranko krši GDPR?
Ni samodejno kršitev, a je tvegano — brez ustreznih pogodb in evidenc lahko postane sporno. Priporočamo poslovne kanale.
Kdaj je kršitev »visoko tveganje«?
Ko lahko privede do materialne, telesne ali nematerialne škode (npr. finančna izguba, kraja identitete, diskriminacija).
Povezane vsebine
Več iz Zakonodaja
- Zakon o zavarovalništvu (ZZavar-1): kaj morate vedeti pred izpitom7 min branja
- IPID dokument: kaj mora vsebovati in zakaj je obvezen6 min branja
- ZZavar-1 za začetnike: kaj je in kaj morate razumeti6 min branja
- Obligacijski zakonik za zavarovalne zastopnike6 min branja
- GDPR v zavarovalništvu: kaj mora vedeti zastopnik6 min branja
- Varstvo potrošnikov pri sklepanju zavarovanj5 min branja
- IDD direktiva: kaj prinaša distribucija zavarovanj v EU5 min branja
- AML in preprečevanje pranja denarja v zavarovalništvu6 min branja
- KYC v praksi: kako pravilno spoznati stranko5 min branja
- Zakon o preprečevanju pranja denarja (ZPPDFT-2)6 min branja
- Razlaga najpomembnejših členov ZZavar-17 min branja
