dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Sotsiaalministeerium
Sissetulev kiriAvalik

Pöördumine

Sotsiaalministeerium · 13. aprill 2026
Viit
5.2-2/621-3
Registreeritud
13. aprill 2026
Dokumendi liik
Sissetulev kiri
Adressaat
SA Tallinna Koolitervishoid
Saabumis/saatmisviis
e-post
Funktsioon
5.2 Tervishoiuteenuste kättesaadavuse korraldamine
Sari
5.2-2 Tervishoiuteenuste kavandamise ja korraldamisega seotud kirjavahetus (Arhiiviväärtuslik)
Toimik
5.2-2/2026
Vastutaja
Nele Labi (Sotsiaalministeerium, Kantsleri vastutusvaldkond, Innovatsiooni vastutusvaldkond)
Lahendamise tähtaeg
28. aprill 2026

Failid

  • 📎E-kiri.eml409 KB
  • 📎Poordumine_RIK_AI_Terviseamet_10_04_26.asice269 KB

Sisu (failidest)

Saatja: "Kaustik infosusteem" <[email protected]> Saaja: [email protected], "info - AKI" <[email protected]>, [email protected], "Info - SOM" <[email protected]> Teema: [DKIM katki]Webdesktop: Kooliõdede töökohtade andmeside turvalisus ning vajadus ühtse riikliku arhitektuuri järele Kuupäev: 2026-04-10 13:05 Tähelepanu! Tegemist on välisvõrgust saabunud kirjaga. Tundmatu saatja korral palume linke ja faile mitte avada. HOIATUS! See e-kiri võib olla liba-, õngitsus- või pahaloomuline, kuna on saadetud asutusest, kus meiliserver on vigaselt seadistatud. Rohkem infot: KKK | teenusveeb -> E-post ja kalender. Tere, Edastame digitaalselt allkirjastatud pöördumise kooliõdede töökohtade andmeside turvalisuse osas. Lugupidamisega, Kädi Lepp [email protected] SA Tallinna Koolitervishoid A.H.Tammsaare tee 92 13423 Tallinn Lp Riigi Infosüsteemi Amet (e-post: [email protected] ) Andmekaitse Inspektsioon (e-post: [email protected] ) Terviseamet (e-post: [email protected] ) Teadmiseks: 10.04.2026 nr 1-11/ 7-2 Sotsiaalministeerium ( [email protected] ) Kooliõdede töökohtade andmeside turvalisus ning vajadus ühtse riikliku arhitektuuri järele Lugupeetud adressaadid Pöördume seoses koolitervishoiuteenuse osutamisel tuvastatud infoturbe riskiga, mis puudutab kooliõdede töökohtade andmeside turvalisust ja selle vastavust kehtivatele nõuetele. Kooliõed töötlevad oma igapäevatöös terviseandmeid, mis on isikuandmete kaitse üldmääruse (EL) 2016/679 artikli 9 tähenduses eriliiki isikuandmed. Nende andmete töötlemisel tuleb rakendada piisavaid tehnilisi ja korralduslikke turvameetmeid (artikkel 32). Lisaks kehtivad tervishoiuteenuste korraldamise seaduse ning põhikooli- ja gümnaasiumiseaduse nõuded, mis reguleerivad koolitervishoiuteenuse osutamist. Infoturbe vaates tuleb järgida ka küberturvalisuse seadust ning Eesti infoturbestandardit (E-ITS), mis eeldavad muu hulgas turvalist andmesidet, juurdepääsu kontrolli ja vajadusel võrkude eraldamist. Sotsiaalministeerium on 27.03.2026 kirjas märkinud, et kooli või kohaliku omavalitsuse võrgu kasutamine on võimalik, kui rakendatakse piisavaid turvameetmeid, ning et tehnilise lahenduse vastutus tuleb kokku leppida kooli pidaja ja tervishoiuteenuse osutaja vahel. Saame sellest aru nii, et vajalikud tingimused tuleb selgelt määratleda riiklikul tasandil. Selleks on vaja ühtseid miinimumnõudeid, millele peavad vastama kõik koolide või kohalike omavalitsuste võrgud enne, kui neid kasutatakse terviseandmete töötlemiseks. Nende nõuete väljatöötamine eeldab koostööd Sotsiaalministeerium i , Terviseamet i ja Andmekaitse Inspektsioon i vahel. Praegune töökorraldus tähendab, et andmete vastutav töötleja ei halda keskkonda, kus andmeid töödeldakse. Sageli kasutatakse kooli või kohaliku omavalitsuse võrku ning terviseandmeid edastatakse ka e-posti teel. See tekitab küsimuse, kas selline praktika vastab GDPR nõuetele ning E-ITS turvameetmetele. Palume Riigi Infosüsteemi Amet i seisukohta, millistel tingimustel saab kooli või kohaliku omavalitsuse võrku pidada sobivaks terviseandmete töötlemiseks ning milline peaks olema minimaalne tehniline lahendus. Andmekaitse Inspektsioon i poolt palume hinnangut, kas kirjeldatud andmetöötlus vastab GDPR nõuetele või võib sellega kaasneda rikkumise risk. Terviseamet i poolt palume hinnangut, kas sellistes tingimustes osutatav koolitervishoiuteenus vastab kehtivatele nõuetele. Leiame, et kirjeldatud olukord viitab ühtse riikliku lahenduse puudumisele koolikeskkonnas terviseandmete turvaliseks töötlemiseks. Teeme ettepaneku algatada koordineeritud tegevus ühtse lahenduse loomiseks, mis määratleb nii tehnilised nõuded kui ka vastutuse jaotuse. Lugupidamisega Kädi Lepp Juhatuse esimees SA Tallinna Koolitervishoid Lisa: Sotsiaalministeerium 27.03.2026 kiri nr 5.2-2/621-2 Tallinna Koolitervishoid Teie 09.03.2026 nr 1-11/2/ [email protected] Meie 27.03.2026 nr 5.2-2/621-2 Kooliõdede töökohtade andmeside turvalisus Lugupeetud Kädi Lepp Täname Teid pöördumise eest. Nõustume, et koolitervishoiuteenuse osutamisel koolikeskkonnas kerkivad praktikas infoturbe ja vastutuse jaotusega seotud küsimused, kuna kooliõed töötlevad oma igapäevatöös terviseandmeid, mis on isikuandmete kaitse üldmääruse1 tähenduses eriliiki isikuandmed ning mille töötlemisel tuleb rakendada kõrgendatud turvameetmeid. Koolitervishoiuteenuse osutamisel tuleb täiendavalt lähtuda tervishoiuteenuste korraldamise seadusest2, küberturvalisuse seadusest3, infosüsteemide turbenõuetest, sealhulgas Eesti infoturbestandardist (E-ITS).4 Seejuures toome aga välja ka selle, et koolides töödeldakse ka muul juhul eriliigilisi isikuandmeid ning koolide võrguühendused peavad olema selleks nõuetekohased. Tervishoiuteenuse osutajana ei saa siiski vaid sellele lootma jääda. Infoturbe meetmete rakendamisel tuleb tagada, et terviseandmete töötlemine toimub turvalises keskkonnas ning et andmete konfidentsiaalsus, terviklus ja käideldavus on tagatud, rakendades riskile vastavaid tehnilisi ja korralduslikke meetmeid. Tervishoiuteenuste korraldamise seadust kohaldatakse ka koolitervishoiuteenuse osutamise korraldusele koolides koos põhikooli- ja gümnaasiumiseadusest tulenevate erisustega. Kuna koolitervishoiuteenus on ambulatoorne õendusabiteenus on see reguleeritud tervishoiuteenuste korraldamise seaduse § 24 lõike 2, § 25 lõigete 2 ja 3, § 251 lõike 4 ning põhikooli- ja gümnaasiumiseaduse § 43 lõike 1 alusel ministri määrusega5. Kooliõe töökoha kasutamine kooli või kohaliku omavalitsuse hallatavas võrgus ei ole iseenesest välistatud, kui kasutatav lahendus vastab terviseandmete töötlemise kõrgendatud turbenõuetele. Jagatud või üldkasutatava koolivõrgu kasutamine ilma tehniliste eraldus- ja kaitsemeetmeteta ei ole terviseandmete töötlemise jaoks piisav. E-ITS näeb ette võrgu tsoneerimise, võrgusegmentide loogilise eraldamise, sealhulgas VLAN- i kasutamise ning eelduse kasutada kaugühenduste puhul VPN-lahendusi. AKI ja RIA avalikud juhised toetavad tugeva krüpteerimise kasutamist tundlike andmete töötlemisel ja edastamisel, seega eeldatakse muuhulgas, et: 1. kooliõe töökoht peab asuma eraldatud võrgusegmendis või kasutama muud samaväärselt turvalist võrgu eraldamise lahendust; 2. ühendus tervishoiuteenuse osutaja infosüsteemidega peab toimuma turvalise kaugühenduse kaudu tervishoiuteenuse osutaja hallatavasse võrku; 1 Euroopa Parlamendi ja nõukogu määrus (EL) 2016/679, 27. aprill 2016, füüsiliste isikute kaitse kohta isikuandmete töötlemisel ja selliste andmete vaba liikumise ning direktiivi 95/46/EÜ kehtetuks tunnistamise kohta (isikuandmete kaitse üldmäärus). 2 Tervishoiuteenuste korraldamise seadus–Riigi Teataja. 3 Küberturvalisuse seadus–Riigi Teataja. 4 E-ITS. 5 Iseseisva õendusabiteenuse osutamine ja õendusabi erialad. Suur-Ameerika 1 / 10122 Tallinn / 626 9301 / [email protected] / www.sm.ee / registrikood 70001952 2 3. terviseandmete edastamiseks ei tohi kasutada kaitsmata või jagatud sidekanaleid; 4. kooli pidaja ja tervishoiuteenuse osutaja peavad kirjalikult kokku leppima taristu, ligipääsu, intsidentide käsitluse, logimise, toe ja vastutuse jaotuse. Samas märgime, et E-ITSi üksikasjalik tehniline tõlgendamine ja siduvate infoturbenõuete metoodiline juhendamine kuulub eeskätt RIA pädevusse, nõu saab küsida aadressilt [email protected]; isikuandmete kaitse järelevalve ja tõlgendused aga Andmekaitse Inspektsiooni pädevusse. Koolitervishoiuteenuse nõuetekohase osutamise üle teostab oma pädevuse piires järelevalvet Terviseamet. Sotsiaalministeerium on valmis teemat vajadusel täiendavalt arutama ning osalema ühtsete praktikate kujundamises koostöös asjaomaste osapooltega. Lugupidamisega (allkirjastatud digitaalselt) Nele Labi asekantsler Raili Sillart [email protected]
Allikas: Sotsiaalministeerium dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel