Saatja: "Kaustik infosusteem" <
[email protected]>
Saaja:
[email protected], "info - AKI" <
[email protected]>,
[email protected], "Info - SOM" <
[email protected]>
Teema: [DKIM katki]Webdesktop: Kooliõdede töökohtade andmeside turvalisus ning vajadus ühtse riikliku arhitektuuri järele
Kuupäev: 2026-04-10 13:05
Tähelepanu! Tegemist on välisvõrgust saabunud kirjaga.
Tundmatu saatja korral palume linke ja faile mitte avada.
HOIATUS! See e-kiri võib olla liba-, õngitsus- või pahaloomuline, kuna on
saadetud asutusest, kus meiliserver on vigaselt seadistatud.
Rohkem infot: KKK | teenusveeb -> E-post ja kalender.
Tere,
Edastame digitaalselt allkirjastatud pöördumise kooliõdede töökohtade
andmeside turvalisuse osas.
Lugupidamisega,
Kädi Lepp
[email protected]
SA Tallinna Koolitervishoid
A.H.Tammsaare tee 92
13423 Tallinn
Lp Riigi Infosüsteemi Amet (e-post:
[email protected] ) Andmekaitse Inspektsioon (e-post:
[email protected] ) Terviseamet (e-post:
[email protected] ) Teadmiseks: 10.04.2026 nr 1-11/ 7-2 Sotsiaalministeerium (
[email protected] ) Kooliõdede töökohtade andmeside turvalisus ning vajadus ühtse riikliku arhitektuuri järele Lugupeetud adressaadid Pöördume seoses koolitervishoiuteenuse osutamisel tuvastatud infoturbe riskiga, mis puudutab kooliõdede töökohtade andmeside turvalisust ja selle vastavust kehtivatele nõuetele. Kooliõed töötlevad oma igapäevatöös terviseandmeid, mis on isikuandmete kaitse üldmääruse (EL) 2016/679 artikli 9 tähenduses eriliiki isikuandmed. Nende andmete töötlemisel tuleb rakendada piisavaid tehnilisi ja korralduslikke turvameetmeid (artikkel 32). Lisaks kehtivad tervishoiuteenuste korraldamise seaduse ning põhikooli- ja gümnaasiumiseaduse nõuded, mis reguleerivad koolitervishoiuteenuse osutamist. Infoturbe vaates tuleb järgida ka küberturvalisuse seadust ning Eesti infoturbestandardit (E-ITS), mis eeldavad muu hulgas turvalist andmesidet, juurdepääsu kontrolli ja vajadusel võrkude eraldamist. Sotsiaalministeerium on 27.03.2026 kirjas märkinud, et kooli või kohaliku omavalitsuse võrgu kasutamine on võimalik, kui rakendatakse piisavaid turvameetmeid, ning et tehnilise lahenduse vastutus tuleb kokku leppida kooli pidaja ja tervishoiuteenuse osutaja vahel. Saame sellest aru nii, et vajalikud tingimused tuleb selgelt määratleda riiklikul tasandil. Selleks on vaja ühtseid miinimumnõudeid, millele peavad vastama kõik koolide või kohalike omavalitsuste võrgud enne, kui neid kasutatakse terviseandmete töötlemiseks. Nende nõuete väljatöötamine eeldab koostööd Sotsiaalministeerium i , Terviseamet i ja Andmekaitse Inspektsioon i vahel. Praegune töökorraldus tähendab, et andmete vastutav töötleja ei halda keskkonda, kus andmeid töödeldakse. Sageli kasutatakse kooli või kohaliku omavalitsuse võrku ning terviseandmeid edastatakse ka e-posti teel. See tekitab küsimuse, kas selline praktika vastab GDPR nõuetele ning E-ITS turvameetmetele. Palume Riigi Infosüsteemi Amet i seisukohta, millistel tingimustel saab kooli või kohaliku omavalitsuse võrku pidada sobivaks terviseandmete töötlemiseks ning milline peaks olema minimaalne tehniline lahendus. Andmekaitse Inspektsioon i poolt palume hinnangut, kas kirjeldatud andmetöötlus vastab GDPR nõuetele või võib sellega kaasneda rikkumise risk. Terviseamet i poolt palume hinnangut, kas sellistes tingimustes osutatav koolitervishoiuteenus vastab kehtivatele nõuetele. Leiame, et kirjeldatud olukord viitab ühtse riikliku lahenduse puudumisele koolikeskkonnas terviseandmete turvaliseks töötlemiseks. Teeme ettepaneku algatada koordineeritud tegevus ühtse lahenduse loomiseks, mis määratleb nii tehnilised nõuded kui ka vastutuse jaotuse. Lugupidamisega Kädi Lepp Juhatuse esimees SA Tallinna Koolitervishoid Lisa: Sotsiaalministeerium 27.03.2026 kiri nr 5.2-2/621-2
Tallinna Koolitervishoid Teie 09.03.2026 nr 1-11/2/
[email protected] Meie 27.03.2026 nr 5.2-2/621-2
Kooliõdede töökohtade andmeside turvalisus
Lugupeetud Kädi Lepp
Täname Teid pöördumise eest. Nõustume, et koolitervishoiuteenuse osutamisel
koolikeskkonnas kerkivad praktikas infoturbe ja vastutuse jaotusega seotud küsimused, kuna
kooliõed töötlevad oma igapäevatöös terviseandmeid, mis on isikuandmete kaitse
üldmääruse1 tähenduses eriliiki isikuandmed ning mille töötlemisel tuleb rakendada
kõrgendatud turvameetmeid. Koolitervishoiuteenuse osutamisel tuleb täiendavalt lähtuda
tervishoiuteenuste korraldamise seadusest2, küberturvalisuse seadusest3, infosüsteemide
turbenõuetest, sealhulgas Eesti infoturbestandardist (E-ITS).4 Seejuures toome aga välja ka
selle, et koolides töödeldakse ka muul juhul eriliigilisi isikuandmeid ning koolide
võrguühendused peavad olema selleks nõuetekohased. Tervishoiuteenuse osutajana ei saa
siiski vaid sellele lootma jääda.
Infoturbe meetmete rakendamisel tuleb tagada, et terviseandmete töötlemine toimub turvalises
keskkonnas ning et andmete konfidentsiaalsus, terviklus ja käideldavus on tagatud,
rakendades riskile vastavaid tehnilisi ja korralduslikke meetmeid. Tervishoiuteenuste
korraldamise seadust kohaldatakse ka koolitervishoiuteenuse osutamise korraldusele koolides
koos põhikooli- ja gümnaasiumiseadusest tulenevate erisustega. Kuna koolitervishoiuteenus
on ambulatoorne õendusabiteenus on see reguleeritud tervishoiuteenuste korraldamise
seaduse § 24 lõike 2, § 25 lõigete 2 ja 3, § 251 lõike 4 ning põhikooli- ja
gümnaasiumiseaduse § 43 lõike 1 alusel ministri määrusega5.
Kooliõe töökoha kasutamine kooli või kohaliku omavalitsuse hallatavas võrgus ei ole
iseenesest välistatud, kui kasutatav lahendus vastab terviseandmete töötlemise kõrgendatud
turbenõuetele. Jagatud või üldkasutatava koolivõrgu kasutamine ilma tehniliste eraldus- ja
kaitsemeetmeteta ei ole terviseandmete töötlemise jaoks piisav.
E-ITS näeb ette võrgu tsoneerimise, võrgusegmentide loogilise eraldamise, sealhulgas VLAN-
i kasutamise ning eelduse kasutada kaugühenduste puhul VPN-lahendusi. AKI ja RIA avalikud
juhised toetavad tugeva krüpteerimise kasutamist tundlike andmete töötlemisel ja edastamisel,
seega eeldatakse muuhulgas, et:
1. kooliõe töökoht peab asuma eraldatud võrgusegmendis või kasutama muud
samaväärselt turvalist võrgu eraldamise lahendust;
2. ühendus tervishoiuteenuse osutaja infosüsteemidega peab toimuma turvalise
kaugühenduse kaudu tervishoiuteenuse osutaja hallatavasse võrku;
1
Euroopa Parlamendi ja nõukogu määrus (EL) 2016/679, 27. aprill 2016, füüsiliste isikute kaitse kohta isikuandmete töötlemisel
ja selliste andmete vaba liikumise ning direktiivi 95/46/EÜ kehtetuks tunnistamise kohta (isikuandmete kaitse üldmäärus).
2
Tervishoiuteenuste korraldamise seadus–Riigi Teataja.
3
Küberturvalisuse seadus–Riigi Teataja.
4
E-ITS.
5
Iseseisva õendusabiteenuse osutamine ja õendusabi erialad.
Suur-Ameerika 1 / 10122 Tallinn / 626 9301 /
[email protected] / www.sm.ee / registrikood 70001952
2
3. terviseandmete edastamiseks ei tohi kasutada kaitsmata või jagatud sidekanaleid;
4. kooli pidaja ja tervishoiuteenuse osutaja peavad kirjalikult kokku leppima taristu,
ligipääsu, intsidentide käsitluse, logimise, toe ja vastutuse jaotuse.
Samas märgime, et E-ITSi üksikasjalik tehniline tõlgendamine ja siduvate infoturbenõuete
metoodiline juhendamine kuulub eeskätt RIA pädevusse, nõu saab küsida aadressilt
[email protected]; isikuandmete kaitse järelevalve ja tõlgendused aga Andmekaitse
Inspektsiooni pädevusse. Koolitervishoiuteenuse nõuetekohase osutamise üle teostab oma
pädevuse piires järelevalvet Terviseamet.
Sotsiaalministeerium on valmis teemat vajadusel täiendavalt arutama ning osalema ühtsete
praktikate kujundamises koostöös asjaomaste osapooltega.
Lugupidamisega
(allkirjastatud digitaalselt)
Nele Labi
asekantsler
Raili Sillart
[email protected]