dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Andmekaitse Inspektsioon
Väljaminev kiriAvalik

PRESSITEADE: Andmekaitse Inspektsioon avaldas 2025. aasta aastaraamatu

Andmekaitse Inspektsioon · 31. märts 2026
Viit
1.2.-3/26/1378-1
Registreeritud
31. märts 2026
Dokumendi liik
Väljaminev kiri
Adressaat
pressilist
Saabumis/saatmisviis
post
Funktsioon
1.2 Asjaajamine
Sari
1.2.-3 Kirjavahetus meediaga (uus nimi al 01.01.2023)
Toimik
1.2.-3/2026
Vastutaja
Maire Iro (Andmekaitse Inspektsioon, Koostöö valdkond)

Failid

  • 📎AKI_Aastaraamat_2025.pdf4513 KB
  • 📎PRESSITEADE_AKI aastaraamat 2025.pdf423 KB

Sisu (failidest)

20 25 AASTARAAMAT Sisukord 1 Peadirektor Pille Lehise eessõna 2 2 Ennetustöö tegevustes: koolitused, juhised ja proaktiivne lähenemine 4 3 Andmekaitsevõrgustike loomine ja teadlikkuse tõstmine 5 4 Kohalike omavalitsuste andmekaitsevõrgustik 6 5 Andmekaitse ennetus ja järelevalve koolides 8 6 Töötajate joobe kontrollimisest – kas on tulemas oodatud lahendus? 12 7 Töötajate jälgimine töökeskkonnas 14 8 Patsiendisaladusega kaitstud andmete väljastamine – kas võib ja kellele? 16 9 Kui avalik info muutub isiklikuks: andmekaitse piiridest infoportaalide näitel 18 10 Äriregistri läbipaistvus ja privaatsus: kus jookseb piir? 20 11 Apotheka andmeleke: kui turvameetmed jäävad ajale jalgu 22 12 Politsei andmekogu järelevalve 24 13 SMS vahendusteenuse pakkujate seire 26 14 Kohalike omavalitsuste dokumendiregistrite seire 30 15 Euroopa andmekaitseasutuste ühisseire: andmesubjekti õigus olla unustatud 36 16 Rikkumisteated 38 17 Olulised kohtuasjad 40 18 Õigusloome tähelepanekud ja soovitused õigusloojatele 2026. aastaks 44 19 Privaatsust austava turvalise Euroopa andmemajanduse kujundamine 48 20 Digiteenuste määruse nõuete ja isikuandmete kaitse koosmõju 50 21 Euroopa Liidu digiandmeid reguleerivate õigusaktide ja isikuandmete kaitse koosmõju 52 22 Andmekaitse ja konkurentsiõiguse põimumine digimaastikul: Isikuandmete kaitse üldmääruse ja Digiturgude määruse koosmõju suunised 56 23 Tegevusnäitajad 58 01 Peadirektori Pille Lehise eessõna Inspektsioonil on ümber saanud üks strateegia­ normide alusel. Samas ei liigu õigusloome tihti periood ja algamas teine. nii kiirelt, kui oodatakse, ja see tekitab pahameelt. On siiski õigustatud ootus, et just riik peab oma Teadlikkus, pädevus, kompetentsus, koostöö ja tegevuses eeskuju näitama. Alles siis saab teistelt avatus on jätkuvalt need väärtused, millele meie sama nõuda. töö toetub, ja seetõttu järgneval perioodil suuri kanna­pöördeid oodata ei ole. 2025. aasta on aga 2025. aastal oli kaebuste arv rekordkõrge. Iga kae­ väga selgeks teinud, et neid põhimõtteid tuleb bus on kellegi mure ja kellegi ootus, et riik reagee­ rakendada oluliselt keerukamas ja tihedamas rib. Samal ajal on avalikkuse ootus, et avalik sektor õiguslikus ning ühiskondlikus raamistikus kui seni. tervikuna oleks väiksem, kiirem ja efektiivsem. Kui­ das lahendada seda võrrandit, kus muutujaid on Euroopa Liidu digiregulatsioonide laine, mis meid rohkem kui esmapilgul hoomatav? Aus vastus on: viimasel ajal tabanud on, ei ole lihtne Läänemere see ei ole lihtne. loksumine, vaid avamere tohutut jõudu koondav ookeanilaine, kui mitte lausa tsunami. Tulnud on Just seetõttu tuleb uue strateegia keskmesse tehisintellekti määrus, andmehalduse määrus, paratamatult panna valikute tegemine ja prioritee­ andmemäärus, poliitreklaami määrus, digiturgude tide seadmine. Kõiki asju ei saa ega tohi teha kor­ määrus. Kõik need toovad Andmekaitse Inspekt­ raga. Peame organisatsioonina otsustama, kus on siooni töösse uusi rolle, uusi ootusi ja uusi vastu­ riskid kõige suuremad ja kus on kaalul rohkem kui tusi. Samas tegutseme kärpetingimustes ja riigi üksik vaidlus või erimeelsus. See on ka laiem ühis­ sõnum on kõigile selge. Kuidas sellises vastu­ kondlik mõttekoht. olulises olukorras hakkama saada, seda näitab aeg. Sellest tuleb kindlasti üks järgmiste aastate Näeme oma töös üha enam vaidlusi, mis saavad suurimaid väljakutseid. alguse mitte niivõrd andmekaitse rikkumisest, vaid inimeste omavahelistest pingetest: naab­ 2025. aastal tundsime selgelt ka ühiskondliku rite kaameravaidlused, korteriühistute sisemised ootuse kasvu. Oodati, et järelevalve oleks jõuli­ konfliktid, peresisesed arusaamatused, sotsiaal­ sem. Oodati, et reegleid rakendataks ühtemoodi meediapostitused. Sageli on andmekaitse neis nii avalikus kui ka erasektoris. Oodati, et riik tegut­ lugudes vaid pealispind, mille all on lahendamata seks läbipaistvalt, selgete seadusest tulenevate inimsuhted. 2 See ei tähenda, et inimesed ei tohiks oma õigusi mis meid praktikutena vaevavad, ei kaitsta või ei peaks seda tegema. Vastupidi. Ehk on ole veel vastust saanud. Nüüd aga see aga koht, kus igaüks meist võiks küsida, enne toob koostöö määrus piiri­ ülestes kui riigilt abi otsib: kas olen proovinud ise prob­ menetlustes meile uusi ootusi leemi lahendada? Kas olen rääkinud, selgitanud, ja seega ka väljakutseid. Et neile kompromissi otsinud? Kas olen üldse pöördunud küsimustele vastuseid saada ja küsimustega selle isiku poole, kes minu arvates õigusselgust tuua, tuleb sihi­kindlalt mu õigusi rikub? Kas olen kasutanud elementaar­ tegutseda ja julgeid otsuseid teha. seid eneseabivõimalusi: otsinud infot, miks mitte Seegi eeldab aga selgete valikute ka guugeldanud, küsinud küsimusi tehisintellektilt, tegemist. nõu juristilt või muult õigusnõustajalt? Vahel näib, et peetakse lihtsamaks riigiasutusel seda enda Meie missioon on kasvatada Eestis eest teha lasta. Kas see on aga kõige mõistlikum igal tasandil andmekaitsekultuuri: ressursikasutus? Iga kirjarida, e-kiri sinna ja tänna, arusaamist, et andmekaitse ei ole kõne või arutelu on kellegi töötund, mille jooksul pelgalt reeglid ja takistused. See on jääb midagi muud ootele. See muu võib olla näi­ usalduse, vastutuse ja üksteisega teks hoopis suurema mõjuga ja meid kõiki ohus­ arvestamise küsimus maailmas, tava rikkumise uurimine. mis muutub kiiremini kui kunagi varem. Meie ülesanne on aidata Valikute tegemisega on tihedalt seotud ka küsi­ seda tasakaalu hoida – kui vaja, mus, mis juba pikka aega Eesti andmekaitsemaas­ siis jõuliselt, kuid alati läbimõeldult tikul õhus ripub: kas ja kuidas on Eestis võimalik ja kaalutletult. tõhusalt trahvida? Sel aastal võeti vastu andme­ kaitseasutuste koostöö määrus. Selle eesmärk on ambitsioonikas ja vajalik: viia riikidevaheline koos­ töö piiriülestes menetlustes uuele tasemele. Prak­ tikas tähendab see aga Eesti jaoks uusi, väga huvi­ tavaid väljakutseid. Teame, kui keeruline on Eestis juba praegu olnud väärteomenetluse raames and­ mekaitsetrahvide rakendamine. Mitu küsimust, 3 02 Ennetustöö tegevustes: koolitused, juhised ja proaktiivne lähenemine Andmekaitse Inspektsioon on iga aasta tähtsaks siis soovime jätkuvalt pakkuda selgeid juhiseid ja pida­nud ja rõhutanud ennetus- ning koostöö täht­ tuge just ennetuse tasandil. sust. Erandlik ei ole ka möödunud aasta – vastupidi, see kinnitas, et ennetus ei ole ainult riskide vähenda­ Möödunud aastal külastasid inspektsiooni tee­ mine, vaid strateegiline investeering turvalisusesse, nistujad 9 kuu jooksul kaheksat suuremat Eesti usaldusse ja tulevikku. Järjest rohkem ettevõtteid linna ja viisid seal läbi tasuta koolitusi väikestele ja asutusi on hakanud teadvustama andmekaitse ja keskmiste suurustega ettevõtetele. 2026. aas­ vajalikkust ning seda soovitakse integreerida juba ta alguses toimus veel kaks koolitust Tallinnas ja protsesside kavandamise ja teenuste disaini alg­ Tartus. Muu hulgas avaldasime kümnel eri teemal faasis. On ülimalt positiivne, et sellise teadlikkuse tasku­häälingu „Andmehääling“ saateid, millesse kasvuga kaasneb ka üha sagedasem pöördumine kaasasime ka majaväliseid valdkonna eksperte, et inspektsiooni poole – soovitakse saada nõuandeid, pakkuda kuulajatele mitmekülgset ja praktilist vaa­ juhiseid ja koolitusi. Kohtumised ja individuaalsed det andme­kaitse küsimustele. Kuigi koolitusi kor­ nõustamised on meie jaoks väga olulised, sest raldada ja taskuhäälingut salvestada aitas Euroopa need aitavad konkreetseid küsimusi kiiremini lahen­ Liidu CERV-programm (Citizens, Equality, Rights ­ dada ja tugevdavad koostööd. and ­Values Programme), siis soovib inspektsioon ka tulevikus nende tegevustega jätkata. Samas on inspektsioon ilmselt üks väiksemaid järelevalveasutusi Eestis, mistõttu ei ole võima­ Järjest enam soovime reageerida ka proaktiivselt: lik iga ettevõtet ja asutust alati eraldi koolitada ja märgates mõnes valdkonnas või sektoris võimalu­ nõustada. Selle asemel oleme valinud tegevused, si protsesside täiustamiseks ja parimate praktikate millel on laiem mõju ja mis jõuavad korraga palju­ juurutamiseks, saadame inspektsioonis ka m ­ ärgu- deni – näiteks 2025. aastal käivitatud regionaal­ ja ringkirju ning uudiskirju – möödunud aastal saat­ sete koolituste sari, ringkirjad, juhendmaterjalid, sime neid neljal korral ning adressaate oli kokku uudiskirjad ning taskuhäälingu episoodid. Kuigi ümardatult 450. Samamoodi kajastame aktuaal­ järelevalveasutusena ei saa me anda õigusabi, seid teemasid ka inspektsiooni kvartaalselt ilmuvas uudiskirjas, millel on tellijaid juba umbkaudu 500 isiku ringis. Kõik need tegevused – koolitused (sh regionaal­ sed), ringkirjad, taskuhäälingud ja uudiskirjad – on osa meie strateegiast, mille eesmärk on muuta andmekaitse loomulikuks osaks organisatsioonide igapäevatöös. Tulevikku vaadates soovime jätkata laia mõjuga tegevustega, arendada uusi formaate, laiendada koostööd ning reageerida proaktiivselt. 4 Andmekaitsevõrgustike loomine ja teadlikkuse tõstmine 03 Isikuandmete kaitse üldmääruse artikli 57 koha­ selgitas, kuidas see erineb terviseandmete edasta­ selt on ennetus ja teadlikkuse tõstmine üks and­ mistest tervise infosüsteemi. mekaitse järelevalveasutuse põhiülesannetest. Selle paremaks täitmiseks on loodud koostöö Haiglate ja kiirabide andmekaitsespetsialistide võr­ valdkonda eraldi tiim: koolitus- ja ennetustiim. gustiku teabepäevad on andnud parema ülevaate Koolitus- ja ennetustiimi eesmärk on luua eri ju­ tervishoiusektori probleemkohtadest ja praktilistest hendmaterjale, koolitada ja tõsta üldist andme­ muredest nii spetsialistidele endile kui ka järele­ kaitseteadlikkust nii ettevõtete, avaliku sektori valveasutustele. Oleme arutanud koos andmekait­ kui ka eraisikute seas. Tiimi eesmärgiks on luua sespetsialistidega, mis tingimused peavad olema kanaleid, mis aitavad andmekaitsekultuuri kujun­ täidetud kaamerate paigaldamiseks, kuidas toimida dada ja tugevdada. surnu isikuandmetega, millist infot võib edastada lähedastele ning ka seda, kas ja kuidas tohib organi­ Oluliseks sammuks andmekaitsekultuuri eden­ satsioon kui tööandja enda töötaja kohta andmeid damisel on 2024. aastal alustatud andmekaitse­ koguda ja teda kontrollida. võrgustike loomine, et ühtlustada andmekaitse­ praktikaid üle Eesti ning pakkuda spetsialistidele Teabepäevadest on saanud tervishoiuvaldkonna võimalusi oma teadmiste täiendamiseks. Esimese­ andmekaitsespetsialistidele järjepidev kohtumis­ na käivitasime haiglate ja kiirabide andmekaitses­ paik, kus enda kogemusi ja väljakutseid jagada. petsialistide võrgustiku, millele järgnes andmekait­ Samas on kinnitust saanud ütlus, et kordamine on se võrgustik kohalikele omavalitsustele. Kohalike tarkuse ema. Näiteks oleme teabepäevadel kesken­ omavalitsuste võrgustiku tegevustest saab täpse­ dunud kaameratele ja salvestamisele, kuid siiani malt lugeda käesolevast aastaraamatust. kerkib haiglates seoses kaamerate paigaldamisega esile praktilisi probleeme. Haiglate ja kiirabide võrgustiku raames oleme ala­ tes 2024. aastast korraldanud kokku 6 eri teabe­ Andmekaitsevõrgustike loomine on kujunenud olu­ päeva. Haiglate ja kiirabide andmekaitsespetsialis­ liseks osaks ennetustegevusest ning andmekaitse­ tide teabepäevadel on teinud ettekandeid nii meie kultuuri tugevdamisest. Andmekaitsevõrgustikke ise kui ka mitu teist riigiasutust, näiteks Riigi Info­ toetavad ka liikmetele loodud meililistid, mille abil süsteemi Amet, Tervise ja Heaolu Infosüsteemide saab omavahel mõtteid põrgatada ja vajadusel meilt Keskus, Terviseamet ja Tööinspektsioon. 2025. varasema praktika kohta küsida. Seetõttu plaanime aasta kevadel kaasasime teabepäevale Tervise lisaks haiglate ja kiirabide andmekaitsespetsialis­ Arengu Instituudi inimuuringute eetikakomitee, tide ning kohalike omavalitsuste võrgustikele luua mille esimees tegi ettekande teadusuuringutest ja 2026. aastal eraldi võrgustiku ka haridusvaldkonna patsiendiregistrist, tuues praktilisi näiteid nende töötajatele. Tugev ennetus ja teadlikkuse tõstmine erinevustest. Samuti tegi ettekande Terviseamet, on nii organisatsiooni kui laiemalt ühiskonna turvali­ kes avas dokumenteerimiskohustuse mõistet ning suse ja privaatsuse nurgakiviks. 5 04 Kohalike omavalitsuste andmekaitsevõrgustik Andmekaitse Inspektsiooni kohalike omavalitsus­ kule järelevalvele ehk inspektsioonile teada. AKS-ile te (KOV-ide) andmekaitsevõrgustik on kujunenud on määrusega antud eri ülesanded³, sh asutusete oluliseks koostöö ja ennetustöö platvormiks, mille personali koolitamine ja nõustamine võimalike eesmärk on tugevdada omavalitsuste võimekust rikkumiste ärahoidmiseks. Just AKS on see, kelle isikuandmete turvalisel ja õiguspärasel töötlemisel. erialased teadmised aitavad tõlkida isikuandmete Soovime, et asutused teadvustaksid veelgi enam, et töötlemist puudutavad õigusnormid praktilisteks andmekaitse ei ole pelgalt formaalne nõue, vaid osa juhisteks, tagab järjepideva teadlikkuse tõstmise avaliku sektori institutsionaalsest vastutusest ja ning hoiab organisatsioonis üleval seadusi ja ini­ seda olenemata omavalitsuse suurusest. Käesole­ mesi arvestavat andmekaitsekultuuri. AKS on oma va aasta võrgustiku kohtumistel toodigi muu hulgas tegevuses sõltumatu ja tegutseb oma parimate esile, et andmekaitseriskid on igapäevased, sageli teadmiste alusel. Lõpliku otsuse, kas andmekaitse­ märkamatud ning võivad kiirelt realiseeruda, kui en­ lisi suuniseid järgida või mitte, teeb KOV-i juhtkond, netustöö ei ole süsteemselt kavandatud. kellel lasub ka vastutus korraldada ja tagada koha­ ne andmetöötlus asutuses. Andmekaitsespetsialisti (AKS) määramine KOV- is ei ole formaalsus, vaid seadusest tulenev ko- AKS-i mittemääramine või rolli formaalne täitmi- hustus¹. Põhiseadus tagab kohaliku omavalitsuse ne on omavalitsustes endiselt probleem. Kui oma­ õiguse otsustada ja korraldada kohaliku elu küsi­ valitsuses puudub inimene, kes tagab süsteemse musi. Mõistagi peavad KOV-id oma tegevuses sea­ andmekaitse järelevalve, ennetuse ja ametnike duste raamesse jääma. Kohalikel omavalitsustel on nõustamise, suureneb risk andmeleketeks ja isi­ kohustus austada inimeste põhiõigusi ja -vabadusi kuandmete väärkasutuseks, mille tagajärjeks võib ning tegutseda ausalt, sh isikuandmete töötlemisel. olla nii õiguslikud vaidlused kui ka mainekahju. See Tuletame järjepidevalt meelde, et omavalitsusel muudab asutuse haavatavaks ja vähendab usaldus­ peab olema määratud pädev andmekaitsespetsia­ väärsust. Ja kui usaldus on kord kaotatud, siis on list (AKS)², kelle kontakt on nii elanikele kui ka riikli­ seda väga keeruline taastada. Seda näitab praktika. ¹ IKÜM artikkel 37 lg 1 p a ² IKÜM artikkel 37, põhenduspunkt 97 ³ IKÜM artikkel 39 4 Seired | Andmekaitse Inspektsioon 6 04 Ka inspektsiooni 2025. aasta dokumendiregistri- üle Eesti ning vähendada riski, et mõni omavalitsus te seire4 toob välja, miks pädev AKS hädavajalik andmekaitse süsteemsetest nõuetest maha jääb. on. Mitmes omavalitsuse dokumendiregistris olid KOV-ide andmekaitsevõrgustik jätkab oma tegevusi avalikud näiteks sotsiaalvaldkonna alla kuuluvad ka 2026. aastal. dokumendid, mille pealkirjades sisaldusid tundli­ kud isikuandmed. Sellised rikkumised ei ole pelgalt Kokkuvõttes moodustab KOV-ide andmekaitse- tehnilised apsud, vaid otseselt inimeste privaatsust võrgustik ühtse ennetussüsteemi, mis tugevdab kahjustavad juhtumid, mis näitavad selgelt, et tead­ asutuste sisemist andmekaitsekultuuri ning aitab likud ennetavad kontrollmehhanismid puuduvad või inimeste usaldust suurendada. Andmekaitse ei ole ei toimi. AKS-i roll ongi muu hulgas aidata selliseid pelgalt seaduse täitmine, vaid osa heast haldusest juhtumeid ära hoida, kehtestada anonümiseerimise ja avaliku võimu legitiimsusest. Seetõttu on ka selle ja dokumentide haldamise praktika ning tagada, et aasta fookus õigustatud olnud: tugev andmekaitse teenistujad teaksid, kuidas isikuandmeid korrektselt algab pädevast andmekaitsespetsialistist, kes koor­ käsitleda. Eesmärk on väärpraktika miinimumini dineerib asutuses andmekaitsealast teadlikkust viia, tõstes personali teadlikkust. ja ennetustööd, ja toimivast koostöövõrgustikust, mille eesmärgiks on teadmiste ja parimate prakti­ Inspektsiooni KOV-ide andmekaitsevõrgustik, mil­ kate leviku hoogustamine kõigis Eesti omavalitsus­ le tegevustega alustati 2024. aasta lõpus ning tes. Meie eesmärk on, et isikuandmete kaitse oleks mille raames on toimunud neli kohtumist, toetab KOV-ides sama loomulik kui turvavöö kinnitamine. omavalitsusi ennetustöö kaudu. Peame oluliseks Praktika näitab, et pädeva andmekaitsespetsialis­ konstruktiivset suhtlust ning praktikate vahetamist. tita on piisavat isikuandmete kaitse taset keeruline Regulaarsetel teabepäevadel saavadki osalejad saavutada. kogemusi jagada, konkreetseid juhtumeid lahenda­ da ja üksteise praktikast õppida. Selline teadmiste ringlus aitab ühtlustada andmekaitse standardit 7 05 Andmekaitse ennetus ja järelevalve koolides Ennetus. Andmekaitseteadlikkuse tõst­ kogemusi jagada. Lisaks võõrustasime nii 2025. mine koolides ja laste seas on olnud läbi aastate kui ka 2024. aastal kahte riigigümnaasiumit. Viisi­ meie üks peamistest eesmärkidest. See on olnud me Andmekaitse Inspektsioonis läbi külalistunnid, tõsine proovikivi: tänapäeva õpilased on kasvanud mille käigus tutvustasime õpilastele andmekaitse üles digitaalses ühiskonnas, kus nutiseade on iga­ põhimõtteid ja isikuandmete kaitse üldist olulisust. päevaelu lahutamatu osa, kuid sageli ei mõelda, milliseid riske isikuandmete liigne jagamine endaga 2025. aasta tõi kaasa ka suure hüppe – TI-hüppe. kaasa toob või ei hoolita sellest. Koolide jaoks on Tehisintellekt on igapäevatööriistaks saamas nii väljakutseks aga aja ja ressursside puudus. Kooli õpilastel kui ka õpetajatel, mistõttu ei tasu unusta­ esmane ülesanne on hariduse pakkumine, mis hõl­ da andmekaitset. Tehisintellekt teatavasti ei unus­ mab nii lapse vaimse, füüsilise, kõlbelise, sotsiaalse ta, vaid õpib talle sisestatud või digitaalsetes alli­ kui emotsionaalse arengu toetamist. Selle ülesande kates leiduva teabe põhjal. Iga sisend võib olla uus täitmiseks on vaja jälgida õppekavade täitmist, pak­ ühenduslüli tehisintellekti tehnoloogia arenemisel. kuda õpilasele vajadusel erituge, tagada kvaliteetne Samas on igal inimesel õigus paluda andmetöötle­ haridus ning täita veel muid kohustusi. Kõige selle jalt oma isikuandmete kustutamist ehk õigus olla tagamisel jäävad andmekaitse ja selle olulisus tihti unustatud. Kas tehisintellekt suudab sisestatud viimasele kohale. isikuandmeid „unustada“ – seda näeme ilmselt alles tulevikus. Seetõttu soovitame koolidel alati Selleks et andmekaitset lihtsustada ja tuua nii iga uue tehnoloogilise lahenduse kasutuselevõtu­ õpetajatele kui ka koolijuhtidele lähemale, oleme ga läbi mõelda, kas see vastab nii andmekaitse kui läbi aastate saatnud kooliaasta alguses ringkirju. ka andmeturbe nõuetele ning milliseid andmeid 2025./2026. õppeaasta alguses saatsime koolidele nii koolitöötajad kui ka õpilased sinna sisestada üle Eesti ringkirja küsimus-vastus-vormis, kus tut­ ­võivad. vustasime kolme eri teemat: lapsevanema nõus­ olek, piltide ja videote tegemine ning avaldamine ja 2025. aasta sügisel osalesime ka rahvusvahelises tehisintellekti kasutuselevõtmine. Ringkirja tutvus­ seires, mida koordineerib ülemaailmne privaat­ tamiseks korraldasime avaliku veebiseminari, kus suse jõustamise võrgustik GPEN (Global Privacy osalejad said inspektsiooni koostöövaldkonna koo­ Enforcement Network). Seire raames uurisime 30 litus- ja ennetustiimi juristidelt nõu küsida ja oma erinevat laste seas populaarset veebisaiti ja mo­ 8 05 biilirakendust. Seire eesmärgiks oli hinnata, kas ja Järelevalve. Ainult heaga alati ei kuidas laste isikuandmeid kogutakse ning kas see saa, mistõttu on nii mõnigi kaebus ja märgukiri jä­ vastab andmekaitse nõuetele. Uurisime näiteks, relevalvemenetluseni jõudnud. 2025. aasta menet­ kas veebileht või mobiilirakendus küsib vanuse tu­ lustest nähtus, et andmekaitse haridusvaldkonnas vastamist, milliseid isikuandmeid kogutakse, kas on väga mitmetahuline ning nõuab jätkuvat tähele­ ja kuidas on võimalik kasutajat või isikuandmeid panu. Koolid, lasteaiad ja omavalitsused töötlevad kustutada ja ka seda, millise sisuga võib laps konk­ iga päev suurt hulka laste isikuandmeid – alates reetsel veebilehel või mobiilirakenduses kokku õpitulemustest ja kohalkäimise andmetest kuni puutuda. Seire täpsemaid tulemusi tutvustatakse tundlikuma teabeni nagu terviseandmed, haridus­ 2026. aasta kevadel. likud erivajadused ja peresuhted. Selliste andmete käsitlemine eeldab selgeid reegleid ja teadlikke ot­ Haridusvaldkonna töötajate ja ka õpilaste andme­ suseid, sest iga eksimus võib lapse privaatsust ne­ kaitseteadlikkus on väga erinev, mistõttu tuleb jät­ gatiivselt mõjutada ning vanemate ja asutuste vahel kata eelmistel aastatel seatud eesmärki ning pak­ arusaamatusi tekitada. Aasta jooksul ilmnes, et kõi­ kuda järjepidevat teadmiste täiendamise võimalust ge rohkem probleeme tekitas just see, kuidas and­ nii juhendmaterjalide kui ka eri loengutega. Uuest meid jagati ja kellel oli neile juurdepääs. Sageli tuli aastast plaanime alustada veebiseminaride sarjaga ette olukordi, kus tundlikku infot edastati liiga laialt, ja võrgustiku loomisega haridusasutuste töötaja­ puudus selge õiguslik alus või ei vastatud vanemate tele. Hariduse andmekaitsevõrgustiku eesmärk on päringutele õigel ajal. Lisaks tõid digikeskkonnad ja luua kogukond, kus pakume liikmetele nii loenguid, sotsiaalmeedia kaasa uusi riske, mis nõudsid kiiret juhendmaterjale kui ka võimalust omavahel koge­ sekkumist. musi jagada ja üksteiselt õppida, et tagada lastele turvaline ja usaldusväärne keskkond nii koolis kui Menetlustes piirduti enamasti selgituste ja tä­ digimaailmas. Eelmistel aastatel seatud eesmärk helepanu juhtimisega. Asutustele rõhutati mini­ kandub seega edasi ka käesolevasse ning suure maalsuse põhimõtet, õigusliku aluse olulisust tõenäosusega tulevasse aastasse, sest laste isi­ ning vajadust vastata vanemate päringutele kor­ kuandmete kaitse olulisus ei ole pelgalt sõnakõlks, rektselt ja õigeaegselt. Mitmel juhul paluti and­ vaid oluline põhimõte, mille väärtus peegeldub nii metele juurdepääsu piirata ning tõhusamaid tur­ koolis, digikeskkonnas kui ka kodus. vameetmeid rakendada. 9 05 Olulisemad järeldused ja soovitused haridusasutustele 1 2 3 Selged reeglid andmete Töötajate regulaarne Ainult vajaduspõhised töötlemiseks koolitamine juurdepääsuõigused Iga kool ja lasteaed peaks Paljud rikkumised Töötajatel on juurdepääs kirjalikult määratlema, tulenevad teadmatusest. ainult nende tööülesannete milliseid andmeid Oluline on, et töötajad täitmiseks vajalikele kogutakse, kes neile ligi oskaksid isikuandmete andmetele. pääseb ja mis eesmärgil. töötlemise olukordi ära tunda, mõtleksid enne tegutsemist, kas selline andmete töötlemine on lubatud, ja teaksid, kust vajadusel abi küsida. 10 05 4 5 6 Korrektsed ja õigeaegsed Sotsiaalmeedias ja Turvameetmete vastused andmetega õppeinfosüsteemides tugevdamine tutvumise taotlustele laste privaatsuse tagamine Selleks tuleb kasutada sobivaid tehnilisi ja Isikuandmete kaitse Laste pilte, nimesid ja korralduslikke meetmeid, üldmääruse (IKÜM) hinnanguid ei jagata laiale näiteks turvalisi paroole, artikli 15 alusel on ringile ilma nõusoleku või mitmeastmelist lapsevanematel õigus muu õigusliku aluseta. autentimist ja vajadusel tutvuda oma alaealise andmete krüpteerimist. lapse isikuandmetega ning täiskasvanud õpilastel õigus tutvuda enda isikuandmetega. Vastus tuleb anda 30 päeva jooksul alates taotluse saamisest ning keeldumine peab olema põhjendatud. 11 06 Töötajate joobe kontrollimisest – kas on tulemas oodatud lahendus? Läbi aastate on kirgi kütnud tööandjate õigused ja kohustused, mis puudutavat töö­ taja joovet ja selle tuvastamist¹, sest tööandja peab tagama ohutu töökeskkonna ja täitma oma seadusest tulenevat kohustust mitte lubada joobes töötajaid töö­ le. Isikuandmete kaitse vaatest on joove eriliiki isikuandmed (terviseand­ med), mis on tugevamalt kaitstud, kui nii-öelda tavalised isikuandmed. Ühtlasi peab terviseandmete töötlemisel olema tavapärasest hool­ sam, sest võimalik privaatsuseriive on suurem ning selliste tundlike andmete kasutamisel võib olla töötajale märkimisväärne kahjulik mõju. Seega on tööandjal kohustus tagada ka andmekaitse­ nõuete täitmine. Mh peab töötaja terviseandmete töötlemi­ seks olema õiguslik alus. Praegusel hetkel sellist õiguslikku alust üheski sea­ duses ei ole ning ei ole võimalik tugineda ka otse isikuandmete kaitse üldmäärusele, nt töötaja va­ batahtlikule nõusolekule. Samuti ei ole võimalik N tööandjatele joobe kontrollimise õigust anda eri õigusaktides toodud kohustuste tõlgen­ damise teel, vaid säte, mis näeb ette eri­ liigliste isikuandmete töötlemise (joobe kontrollimine), peab olema seaduses välja toodud, selge, täpne ja ette­ nähtav. ¹ Oleme sellel teemal varemgi kirjutanud: Tähelepanekuid terviseandmete töötlemise osas | Andmekaitse Inspektsiooni aastaraamat 12 06 Seega on seadusandja pannud tööandjale palju kohustusi tööohutuse tagamiseks, kuid ei ole andnud efektiivset meedet selle teostamiseks. Ka töötervishoiu ja töö­ ohutuse seaduse muudatusest jäeti aastal 2022 välja säte, mis võimaldaks töö­ andjal töötaja joovet kontrollida. Probleem aga ei kadunud ning üha rohkem tööandjaid jõudis meieni küsi­ musega, kuidas täita seaduse nõuet ohutu töökeskkonna tagamisel ja samal ajal kaitsta töötajate isikuandmeid. Seega pöördusime selle aasta suvel ettepanekuga² Sotsiaalmi­ nisteeriumi ja Majandus- ja Kommunikatsiooniministeeriumi (MKM) poole täiendada asjakohaseid õigusakte ning luua siseriiklikult õiguslik alus, mis reguleeriks töötajate joobe kontrollimist. 05.11.2025 algatas MKM töötervishoiu ja tööohutuse seaduse muudatuse, mis muu hulgas kä­ sitleb ka tööandjale laiemate õiguste andmist tööta­ ja joobe kontrollimisel. Hetkel on eelnõu kooskõ­ lastuste saamise etapis ning ei ole teada, kas O planeeritav muudatus ka tegelikult jõustub, kuid samm selgema õigusliku raamistiku suunas on astutud. ² Vt ka Andmekaitse Inspektsioon saatis ministeeriumitele ettepaneku luua õiguslik alus töötajate joobe kontrollimiseks | Andmekaitse Inspektsioon 13 07 Töötajate jälgimine töökeskkonnas Tänapäeva töökeskkond on üha digitaliseeritum. töövõtete parandamiseks ja puhkepauside lõpeta­ Jälgimisseadmete kasutamine on saanud välti­ miseks. Selline tegevus on töötaja õigusi äärmiselt matuks osaks igapäevasest töökorraldusest ning riivav ning ei vasta proportsionaalsuse ning ees­ paraku ka töötajate kontrollimise vahendiks. Kuigi märgikohasuse nõuetele. Küsimusi on tekitanud tehnoloogia pakub tööandjale võimalusi turvalisuse ka ebaselgus biomeetriliste andmete töötlemise tagamiseks ja tööprotsesside tõhustamiseks, mõ­ reeglites tööaja arvestamiseks ning GPS-sead­ jutab jälgimine otseselt töösuhete kvaliteeti, sest mete kasutamine töötajate liikumiste jälgimiseks, läbipaistvuse puudumine, ebamäärased reeglid ja mis viitab sellele, et seadmed võetakse kasutusele kontroll võivad tekitada töötajates ebakindlust, vä­ läbimõtlematult või töötajatele nende õigusi selgi­ hendada initsiatiivi ja nõrgestada usaldust tööandja tamata. Selline praktika tekitab ebakindlust ja õõ­ vastu. nestab usaldust tööandja vastu. Levinumad jälgimisviisid on videovalve, GPS-sead­ Töölepingu seaduse järgi on tööandja kohustatud med, arvutite ja e-posti kasutamise monitoorimine töötaja privaatsust austama ning kontrollima töö­ ning biomeetrilised süsteemid, näiteks näokujuti­ kohustuste täitmist viisil, mis ei riku töötaja põhiõi­ se- või sõrmejäljelugejad. Praktikas ei ole tööand­ gusi. Üldmääruse kohaselt on andmete kogumine ja jad nende vahendite kasutamisel sageli läbipaist­ töötlemine lubatud üksnes siis, kui selleks on selge vad ega õiguspärased. Inspektsioon sai 2025. õiguslik alus. Üldjuhul tugineb see tööandja õigusta­ aastal arvukalt kaebusi ja märgukirju, kus töötajad tud huvile ning alati tuleb järgida ka proportsionaal­ tõid välja, et nende töökohustusi kontrollitakse jäl­ suse ja minimaalsuse põhimõtteid. Koguda tuleks gimisseadmete abil ning seetõttu on tööõhkkond ainult neid andmeid, mis on õigustatud huvide el­ stressirohke. Pöördumistes ilmnes murettekitav luviimise seisukohalt hädavajalikud. Enne jälgimis­ trend: paljud ei julge probleemi tööandja juures seadmete kasutuselevõttu tuleb kaaluda mõlema tõstatada või kui seda on tehtud, pole see olnud poole huvisid, meede peab olema proportsionaalne tulemuslik. Tihti pöördutakse meie poole alles ja töötajat mitte ülemäära riivav ning koostada tuleb pärast töösuhte lõppu. Inspektsiooni lauale jõu­ õigustatud huvi analüüs. Näiteks võib õigustatud dis juhtumeid, kus näiteks videovalve katab kogu huvi seisneda ettevõtte vara kaitses või tööohutuse töökeskkonda, jälgitakse reaalajas tööülesannete tagamises, kuid pelgalt soov kontrollida töökohus­ täitmist, tööl tekkinud erimeelsusi soovitakse la­ tuste täitmist ei kaalu üles töötaja õigust jälgimis­ hendada helisalvestistega. Ühe juhtumi puhul anti vabale töökeskkonnale. Biomeetriliste andmete, töötajale kaamerapildi abil distantsilt häälkäsklusi näiteks sõrmejälgede või näokujutiste töötlemine 14 07 nõuab aga erilist ettevaatust, kuna tegemist on Jälgimisseadmete kasutamine töösuhetes on pa­ töötaja eriliiki andmetega ning selliste tundlike and­ ratamatu osa kaasaegsest töökorraldusest. Kui mete töötlemine ei saa tugineda õigustatud huvile, kontroll muutub peamiseks eesmärgiks ja puudub vaid eeldab vaba nõusoleku olemasolu ning seega läbipaistvus, kannatavad töösuhe ning töötajate õi­ alternatiivide pakkumist. gused. Tasakaalu leidmine seadmete kasutamise vajaduse ja töötaja privaatsuse vahel on võtmetäht­ Liigne jälgimine võib viia usalduskriisini tööandja susega, et tagada terve ja usaldav tööõhkkond. ja töötaja vahel ning suurendab riski, et kogutud andmeid kasutatakse diskrimineerivalt või need lekivad kolmandatele osapooltele. Seetõttu tuleb jälgimismeetmeid hinnata ka tööpsühholoogili­ sest ja organisatsioonilisest vaatenurgast, mitte üksnes tehnilisest efektiivsusest. Eraelu puutuma­ tus peab olema tagatud ka töökohal. Probleemide vältimiseks peab tööandja selged töökorraldus­ reeglid kehtestama. Töötajate teavitamine ja re­ gulaarne koolitamine aitab suurendada usaldust ning vähendada konflikte. Töötajal on õigus teada, milliseid andmeid temalt kogutakse ja kuidas neid kasutatakse, kui kaua andmeid säilitatakse ning kellele need avaldatakse. Samuti võib töötaja vaid­ lustada jälgimise, mis on ebaproportsionaalne. Tööandja huvides on luua keskkond, kus tagasisi­ det saab anda turvaliselt, kartmata negatiivseid ta­ gajärgi. Nii toetab jälgimine praktikas seda, milleks ta on mõeldud – turvalise keskkonna loomist –, ilma et see muutuks kontrolliks usalduse ja õiguste arvelt. Läbipaistvus ei ole pelgalt formaalsus: see vähendab usaldamatust ja võimaldab töötajatel adekvaatselt reageerida ning vajadusel oma ­õigusi kaitsta. 15 08 Patsiendisaladusega kaitstud andmete väljastamine – kas võib ja kellele? Viimase aasta jooksul on hüppeliselt sagenenud Riigikohus on lahendis 1-20-5071 (1.04.2022) asu­ Andmekaitse Inspektsiooni pöördumiste arv, kus nud seisukohale, et seadusest tulenev alus tervise­ soovitakse selgitusi, kas tervishoiuteenuse osuta­ andmete väljastamiseks võib olla kahetine – kas ja (TTO) võib patsiendi terviseandmeid väljastada andmete avaldamist lubav või selleks kohustav. kolmandale osapoolele – nt kindlustus, lastekaitse, Kohustus patsiendisaladuse avaldamiseks võib tu­ tööandja, kohtutäitur jne. Selline areng on positiivne, leneda mõnest valdkondlikust õigusaktist. Sellisel sest näitab tervishoiutöötajate teadlikkuse kasvu juhul on seadusandja otsustanud, et avalik huvi on ning hoolikat kaalumist enne andmete väljastamist. olulisem patsiendi huvist hoida tervishoiuteenuse Samuti on vähenenud kaebused nn uudishimupä­ osutamise käigus avaldatud andmed saladuses. ringute¹ kohta, mis kinnitab, et isikuandmete kaitse Näiteks saab siin tuua abivajavast lapsest teavita­ põhimõtteid järgitakse üha enam. mise kohustuse. Isikuandmete kaitse seisukohalt kuuluvad tervi­ Lubav alus võib seevastu olla seotud mõne asutu­ seandmed eriliiki andmete hulka ning nende tööt­ se või ettevõtte seadusest tulenevate ülesannete lemine ilma õigusliku aluseta on keelatud. Ter­ täitmisega, näiteks kohaliku omavalitsuse kohus­ vishoiuteenuse osutajate õiguslik alus andmete tus hinnata lapse abivajadust, kindlustusandja ko­ töötlemiseks tuleneb otseselt tervishoiuteenuse hustus hüvitada kahjujuhtumi kulud või kohtutäituri osutamisest, kuid sellega kaasneb ka kohustus ülesanne kontrollida kohtumääruse täitmist hool­ kaitsta patsiendisaladust. Oluline on rõhutada, et dusõiguse vaidlustes. Igal juhul peab andmeid küsiv iga andmete töötlemise toiming peab põhinema asutus alati viitama konkreetsele seadusesättele, eraldi õiguslikul alusel. Seega ei saa patsiendile pelgalt menetluse olemasolu ei ole piisav alus. teenuse osutamise alusel kogutud andmeid hiljem kolmandatele isikutele samal alusel edastada, sest Ka õigusliku aluse olemasolu ei tähenda aga, et tegemist on eraldiseisva toiminguga, mis ei ole välja võib anda kogu teabe tervisliku seisundi kohta seotud esialgse eesmärgiga ehk patsiendile teenu­ ning TTO kohustus on hinnata, kas andmete väljas­ se osutamisega. tamine küsitud ulatuses on põhjendatud. Seega peab ka andmete väljastamiseks olema õi­ Patsiendi andmete väljastamisel peab mh lähtuma guslik alus ning patsiendi andmeid ei tohi väljasta­ ka isikuandmete kaitse üldpõhimõtetest, eelkõige da, kui seaduses või kokkuleppel patsiendiga ei ole eesmärgipärasuse ja minimaalsuse põhimõttest ette nähtud teisiti (võlaõigusseadus § 768). (IKÜM-i artikkel 5). See tähendab, et andmeid peab ¹ Uudishimupäringutest on AKI varasemalt kirjutanud siin: Andmelekked ja isikuandmete töötlemise rikkumised | Andmekaitse Inspektsiooni aastaraamat. 16 08 väljastama ainult nii palju, kui on vajalik eesmärgi Viimasel juhul peab olema selgelt määratletud, täitmiseks ja nii minimaalselt kui võimalik (lihtsalt milliseid andmesubjekti õigusi piirang puudutab päringule vastamine vrd epikriisi väljastamine). Kui ja millises ulatuses neid piiratakse. Näiteks võib tekib kahtlus, on tervishoiuteenuse osutajal õigus piirang puudutada õigust andmetega tutvumi­ küsida täpsustust, milliseid andmeid vajatakse ja sele, nende parandamisele või kustutamisele. miks just sellises mahus. Ühtlasi ei või IKÜM-i artikli 23 alusel kehtestatud piirang olla absoluutne ega tähtajatu ning seega Kokkuvõttes võib järeldada, et ükski seadus ei peaks olema reguleeritud ka piirangu tähtaeg. anna tervishoiutöötajale õigust avaldada patsien­ diandmeid kolmandale isikule laiemalt, kui see on Viimase aasta jooksul on ette tulnud mitu me­ seaduses või patsiendiga kokkuleppes ette nähtud. netlust, kus tervishoiuteenuse osutaja on and­ Patsiendisaladuse kaitse on tervishoiutöötaja ko­ mesubjektile andmete väljastamisest keeldu­ hustus ning andmete avaldamine peab alati põhine­ nud, tuginedes tervishoiuteenuste korraldamise ma selgel õiguslikul alusel ja järgima isikuandmete seaduse (TTKS) muudatusele, täpsemalt § 32 kaitse põhimõtteid. lõikele 4. Selle sätte kohaselt on dokumenteeri­ tud patsiendiohutusjuhtumitele ja nende analüü­ Pane tähele! Kui eelnevalt käsitlesime olukor­ simisega seotud dokumentatsioonile juurdepääs da, kus tervishoiuteenuse osutaja peab otsus­ lubatud üksnes tervishoiuteenuse osutajale ning tama, kas ja millises ulatuses võib patsiendi kriminaalmenetluses uurimist teostavale organi­ andmeid kolmandatele isikutele väljastada, siis le. Käesoleval juhul TTKS-i § 32 lõige 4 andme­ sama oluline on eristada olukordi, kus andmete subjekti õigusi siiski ei piira. Mõistame probleemi väljastamist taotleb andmesubjekt ise. Kolman­ olemust ning seadusandja tahet piirangu kehtes­ date isikute puhul on aluseks nende seadusest tamisel ning oleme vastava sätte ja IKÜM-i artikli tulenev õigus või kohustus, samas kui andme­ 23 omavahelise suhte kohta esitanud seisukoha subjekti puhul tuleneb õigus otse isikuandmete ka ministeeriumile. kaitse üldmäärusest (artikkel 15). Seda õigust saab piirata ainult rangelt määratletud tingi­ mustel, näiteks teiste isikute õiguste kaitseks (art 15 lg 4) või siseriikliku seaduse sättega, mis vastab artikli 23 nõuetele. 17 09 Kui avalik info muutub isiklikuks: andmekaitse piiridest infoportaalide näitel Tänapäeval koguvad mitmed portaalid avalikest huvi alusel. Vastuväide peab olema põhjendatud allikatest kättesaadavaid andmeid ning taasaval­ – inimene peab selgitama, kuidas töötlemine davad neid uuel kujul – näiteks loovad juriidilise tema õigusi ülemääraselt riivab. Andmetöötle­ isiku esindajate kohta mahukaid profiile. Ei tasu jal aga lasub kaasaaitamise kohustus – ta võib unustada, et ka juriidilist isikut esindava füüsilise inimeselt täiendavat teavet küsida, et olukorda isiku kohta käivad andmed on isikuandmed.¹ Sa­ õiglaselt hinnata. geli pöörduvad meie poole murelikud kodanikud, kes tunnevad, et selliseks andmete taaskasutami­ Viisime 2025. aastal ühe infoportaali kohta läbi seks ei ole keegi nende nõusolekut küsinud. Kuigi omaalgatusliku menetluse, mille raames tegime esmapilgul võib tunduda, et tegemist on avaliku andmetöötlejale ettepaneku isikuandmete kait­ teabega, tekib küsimus, kas sellisel moel avalike se nõuete paremaks järgimiseks. Andmetöötleja andmete taasavaldamine eraettevõtete poolt on nõustus üldjoontes meie ettepaneku täitmisega ikkagi lubatud? Kas inimesel säilib kontroll selle ning viis vajalikud muudatused sisse, sealjuures üle, kuidas tema andmeid kasutatakse? lõpetas füüsiliste isikute jälgimise funktsiooni pakkumise ja muutis maine- ja krediidiskoori ku­ Kui isikuandmete taasavaldamisel tugineb and­ vamise lahendust. Täiendavalt lihtsustas andme­ metöötleja õigustatud huvile, siis ei eelda see isi­ töötleja andmete eemaldamise protsessi avalikust kult eelneva nõusoleku võtmist. Samas peab õi­ vaatest, lõpetas automaatse meediamonitooringu, gustatud huvi alusel andmete töötlemine olema muutis eri alajaotiste sõnastust läbipaistvamaks, inimesele ettenähtav ja läbipaistev ja see ei tohi võttis kasutusele anonümiseerimise lahenduse inimese õigusi ülemääraselt kahjustada. Oluli­ seoses kohtulahendite taasavaldamisega ning ne on tähele panna, et isikuandmete kaitse üld­ asus inimesi süsteemselt andmetöötlusest teavi­ määruse ehk IKÜM-i artikkel 21 annab igale ini­ tama. Meie hinnangul on tehtud muudatused äär­ mesele õiguse oma isikuandmete töötlemisele miselt positiivsed ning suurendavad andmesub­ vastuväiteid esitada, kui see toimub õigustatud jektide kontrolli oma isikuandmete üle. ¹ Eko C-710-23, p 21-22. 18 09 Soovitame andmetööt- lejatel, kes taasavaldavad avalikest allikatest kogutud isikuandmeid, sh ka juriidilise isiku esindaja andmeid, veenduda selles, et andmetöötlu- seks on olemas õiguslik alus ja et töötlemisel järgitakse isikuandmete kaitse nõudeid. Andmetöötlus peab olema läbipaistev ja isikul peab ole- ma tagatud reaalne võimalus sellele omapoolseid vastuväiteid esitada (st et taotlust hinnatakse sisuliselt) ning andmete kustutamist nõuda. Samas peaksid vastuväidet esitada soovivad isikud oma pöördumises välja tooma ka argumendid, mis- moodi töötlemine nende õigusi üle- määraselt riivab. Seejärel saab and- metöötleja neid ka oma hinnangus arvesse võtta. 19 10 Äriregistri läbipaistvus ja privaatsus: kus jookseb piir? Äriregister on andmekogu, mis Esimene olulisem ministeeriumile teh­ koondab kõiki Eestis asutatud juriidiliste isikute tud ettepanek puudutab äriregistris välismaiste andmeid. Selle eesmärk on tagada läbipaistvus ja isikukoodide avaldamise lõpetamist. Praegu näeb õiguskindlus äritegevuses – et igaüks saaks kont­ äriregistri seadus ette, et juhatuse liikme nimi ja isi­ rollida ettevõtte olemasolu, juhtorganite koossei­ kukood tuleb kanda registrikaardile. Need andmed su, nende esindusõigust, otsuste vastuvõtmist ja on avalikud. Kui inimesel Eesti isikukoodi ei ole, muid olulisi andmeid. Kuna iga juriidilise isiku tege­ avaldatakse tema välismaine isikukood. See prak­ vus on seotud inimestega ja toimub nende kaudu, tika on tekitanud küsimusi, sest mitmes riigis on koondab äriregister vältimatult märkimisväärses isikukoodil oluliselt suurem õiguslik tähendus kui mahus isikuandmeid: nimesid, isikukoode, sünni­ Eestis. Nii tuleb meie hinnangul arvestada, et äri­ aegu, aga ka tegevusega seotud dokumente. Nii registris avaldatavad andmed puudutavad ka muid jõudsid meieni üha sagedamini inimeste pöördu­ Euroopa Liidu kodanikke ja nende andmed peavad mised, kes on pidanud äriregistris nende isikuand­ üldmääruse kohaselt olema kaitstud ka siin. mete töötlemisega seonduvat problemaatiliseks. Kuigi kehtiv regulatsioon äriregistris isikukoodide Viisime läbi järelevalvemenetluse, et hinnata, kas avaldamise kohta ei tee vahet Eesti ja välismaiste isikuandmete töötlemine äriregistris vastab kehti­ isikukoodide vahel, on Justiits- ja Digiministeerium vatele nõuetele. Tegime äriregistri pidajale Justiits- analüüsinud isikukoodide sisulisi erinevusi ning ja Digiministeeriumile ettepaneku isikuandmete nõustunud meiega, et mõne välismaise isikukoodi kaitse nõuete paremaks täitmiseks. Ministeerium avaldamine võib isiku eraelu puutumatust riivata. on oma praktikat andmetöötluse osas osaliselt Seetõttu kaalub ministeerium seadusemuudatust, juba muutnud ja väljendanud valmisolekut võtta mille kohaselt avalikustatakse Eesti isikukoodi ette ka õigusaktide muudatused. puudumisel e-äriregistris isiku sünniaeg. 20 10 Teine meie tehtud olulisem ettepanek puu­ Lisaks käsitlesime menetluses ka teisi dutab äriregistris isikuandmete tähtajatut aval­ teemasid, mis tähelepanu vajasid. Nende hulgas damist. Praegu on registris määramata ajaks on äriregistris olevate isikuandmete indekseeri­ nähtavad endiste juhatuse liikmete ja muude esin­ mine otsingumootorites, mis võib suurendada dusõiguseta isikute andmed. Olukord puudutab andmete väärkasutuse riski, ning avalikes doku­ mh näiteks neid, kes on olnud ettevõtte juhatuse mentides – näiteks korteriühistute protokollides liikmed juba 20 aastat tagasi ega soovi enam, et ja volikirjades – leiduvate tundlike isikuandmete nende isikuandmeid äriregistris avalikkusele ku­ avalikustamine. Ka nende teemade puhul tuleb vataks. Leidsime, et selline igavene isikuandmete leida tasakaal läbipaistvuse ja privaatsuse vahel kuvamine ei ole kooskõlas üldmäärusest tuleneva ning rakendada tehnilisi ja korralduslikke meet­ säilitamise piirangu põhimõttega, mille järgi tohib meid, mis vähendavad riske. Ministeerium on sel­ isikuandmeid säilitada ainult seni, kuni see on va­ le kohta oma selgitused edastanud ja arvestanud jalik eesmärgi täitmiseks. Esindusõiguseta isikute ka meie tähelepanekutega. andmete tähtajatu avaldamine ei täida enam re­ gistri eesmärki ega ole õiguskindluse tagamiseks Nii tulebki tõdeda, et kuigi äriregister on juriidiliste vajalik. Tegime ministeeriumile ettepaneku määra­ isikute ja ettevõtjate tegevuses õiguskindluse ja lä­ ta selged ajavahemikud või kriteeriumid, kui kaua bipaistvuse tagamiseks oluline, toob selle avatus isikuandmeid äriregistris avalikkusele kuvatakse. kaasa vastutuse kaitsta inimese õigust isikuand­ Seejuures ei ole vaidluse all arhiiviseadusest tule­ mete kaitsele. Leida tuleb tasakaal ettevõtlusega nev äriregistri andmete alalise säilitamise küsimus, seotud läbipaistvuse ja inimeste privaatsuse vahel, vaid just nimelt isikuandmete avalik kuvamine, mis et viimane neist liigselt riivatud ei saaks. peab meie hinnangul olema ajaliselt piiratud. Mi­ nisteerium on meie ettepanekuga nõustunud ja asunud ka selles osas muudatusi ette valmistama. 21 11 Apotheka andmeleke: kui turvameetmed jäävad ajale jalgu Veebruaris 2024 leidis aset Eesti seni ulatuslikuim suurt ohtu IKÜM-i artikli 34 tähenduses, kohusta­ andmeleke, mis puudutas rohkem kui poolt elanik­ sime ettevõtet inimesi teavitama ja andma juhised konnast – sisuliselt iga teist Eesti elanikku. Kuu aega ohtude leevendamiseks. kestnud ründe käigus pääsesid ründajad ligi Allium UPI OÜ hallatavale Apotheka lojaalsusprogrammi 2025. aasta sügisel määrasime Allium UPI OÜ-le süsteemile ning laadisid alla kliendiandmebaasi 3 miljoni euro suuruse rahatrahvi Apotheka lojaal­ varukoopiafailid 2014.–2019. aastatel programmi susprogrammi süsteemis isikuandmete töötlemisel kogutud Apotheka apteekide, Apotheka Beauty vee­ IKÜM-i artikli 5 lg 1 punktis f ette nähtud usaldus­ bipoe ning PetCity poe kliendiandmetega. Kokku väärsuse ja konfidentsiaalsuse põhimõtte rikkumise lekkis 19 GB andmeid, mis sisaldasid üle 750 000 eest, mis seisnes vastutava töötleja üldise kohustu­ inimese isikuandmeid (nimi, isikukood või sünniaeg, se (IKÜM-i artikkel 24), andmekaitsemeetmete lõi­ sugu, kontaktandmed, elukoha aadress) ning ostu­ mimise ja vaikimisi rakendamise kohustuse (IKÜM-i ajalugu. Ligi saadi ka hilisemale, 2020. aasta ostu­ artikkel 25) ning riskipõhist lähenemist kasutades ajaloole. Ostuajalugu hõlmas väga suures ulatuses isikuandmetele asjakohase turvalisuse tagamise isikustatud tundlike ostude andmeid, sealhulgas kohustuse rikkumises (IKÜM-i artikkel 32). ravimite, tervisetoodete ja tervisenäitajate mõõtmi­ se teenuste kohta. Lekkinud andmekoosseis annab Heitsime Allium UPI OÜ-le väärteona ette, et tema otseselt või kaudselt teavet inimese tervise kohta, rakendatud turvameetmed ei taganud süsteemis mistõttu kvalifitseerub see terviseandmeteks ehk töödeldavate isikuandmete IKÜM-i nõuetele vasta­ eriliiki isikuandmeteks IKÜM-i artikli 9 tähenduses vat turvalisuse taset. Ründajad said süsteemile vo­ ning vajab seetõttu kõrgematasemelist kaitset. litamata juurdepääsu turvanõrkuste ärakasutamise tõttu, mis tõi kaasa ulatusliku isikuandmete, sealhul­ Algatasime intsidendi kohta järelevalvemenetluse gas terviseandmete ebaseadusliku kaotsimineku. ja hiljem väärteotunnuste ilmnemisel ka väärteo­ menetluse. IKÜM kohustab vastutavat töötlejat tagama, et isi­ kuandmeid töödeldakse viisil, mis kaitseb neid loata Kuigi Allium UPI OÜ andis meile nõuetekohaselt isi­ või ebaseadusliku töötlemise, juhusliku kaotsimi­ kuandmetega seotud rikkumisest teada, otsustas neku, hävimise või kahjustumise eest, rakendades ta andmesubjekte juhtunust mitte teavitada, hin­ asjakohaseid tehnilisi ja korralduslikke meetmeid. nates ekslikult, et lekkinud andmestik ei sisaldanud Selleks tuleb arvesse võtta töötlemise laadi, ulatust, ravimite andmeid ja seetõttu oli potentsiaalne kahju konteksti ja eesmärke ning lõimida andmekaitse­ piiratud. Jõudes vastupidisele järeldusele ja leides, meetmed töötlemisprotsessi ja neid vaikimisi ra­ et süsteemist lekkinud andmestikku kuulub ka ter­ kendada. Rakendatavad korralduslikud ja tehnilised visele osundav teave ja selle kolmandale isikule tea­ meetmed peavad olema proportsionaalsed ohuga tavaks saamine kujutab endast andmesubjektidele andmesubjektide õigustele ja vabadustele. 22 11 Väärteomenetluses selgus, et Allium UPI OÜ ei rakendanud mitut kriitilist ja ka tavakasutajale üldteada tur­ vameedet. Näiteks kasutati süsteemi sisenemisel autentimisvahendiks üksnes parooli, ei rakendatud mit­ mikautentimist, administraatorikonto kasutajanime ja parooli kasutas mitu isikut ühiselt, võimaldades selle edasijagamist. Puudusid ka need kaitsemeetmed, mida võis andmetöötlejalt eeldada, arvestades töötlemi­ se laadi, konteksti ja ulatust ja arvestades talle IKÜM-iga pandud kohustusi. Näiteks: • võrgupiirangud ja turvaseire olid puudulikud; • andmebaasi varukoopiad hoiti ebaturvaliselt; • volitatud töötlejate rollid ja vastutus olid ebaselged ning kontroll nende tegevuse üle vähene; • ettevõttes kehtivad andmekaitsemeetmed jäeti süsteemile rakendamata; • puudusid ennetusmeetmed mittevajalike (nt ravimitega seotud) andmete süsteemi sattumise vältimiseks jt. Mida juhtumist õppida? Apotheka andmeleke näitas, et andmekaitse ei ole pelgalt formaalsus, vaid valitud reeglite tegelik rakendamine ning turvameetmete ajakohasuse ja töötlemise riskile vastavuse pidev hindamine ja kontroll kogu andmetöötluse elutsükli vältel. Vastu­ tav töötleja peab jälgima tehnoloogia arengut ja rakendama sellele vastavaid turvalahendusi. Juhtum tuletab meelde, et vastutava töötleja kohustus ei piirdu usaldusväärse volitatud töötleja valimisega – ta peab aktiivselt kontrollima rakendatud meetmete asjakohasust ja toimivust, vajadusel kaasama pädevaid eksperte ning korraldama kasutatavate lahenduste auditeid. Eriti olukorras, kus isikuandmete töötlemine on ettevõtte äritegevuse keskne osa, peab sellega kaasas käi­ ma ka vastav andmekaitse tase. Kord lekkinud andmeid ei ole võimalik tagasi pöörata ning nende väärkasu­ tuse risk võib realiseeruda alles aastate pärast, mistõttu inimese kontroll oma andmete üle ei tohi teenuste või hüvede nimel kunagi kaduda. Allium UPI OÜ-le karistuse määramisel lähtusime rikkumise raskusest, ettevõtte võimekusest, ning võtsime arvesse ka koostöö ulatuse menetluse käigus. Arvestades rikkumise süsteemset ja pikaajalist iseloomu, lekkinud andmete tundlikkust, mõjutatud isikute suurt arvu ning kasutusele võetud turvameetmeid, oli raha­ trahvi määramine selles olukorras proportsionaalne ja sobiv meede. Allium UPI OÜ kaebas otsuse kohtusse ning edasine selgub kohtumenetluses. 23 12 Politsei andmekogu järelevalve Algatasime aprillis järelevalvemenetluse politsei andmekogus „Infosüsteem POLIS“, et hinnata isi­ kuandmete töötlemise vastavust õigusaktidele ning kontrollida tööprotsesside toimivust. Vaatluse all olid päringute teostamine, andmete arhiveeri­ mine ja kustutamine, logimine, juurdepääsuõigu­ sed ning numbrituvastuskaameratega seotud te­ gevused. Menetluse tulemusel tegime Politsei- ja Piirivalveametile (PPA) ettekirjutuse, et tuvastatud puudused saaksid kõrvaldatud. Menetluse jook­ sul tegi PPA meiega igakülgset koostööd, selgitas oma praktikat, rakendas muudatusi ning on nüüd­ seks ettekirjutuse nõuded täitnud. Kuigi järelevalve oli ajendatud aprilli lõpus numb­ rituvastuskaamerate kasutusega seotud küsimus­ test, siis sellel teemal me oma menetluses tähele­ panekuid kordama ei hakanud. Nimelt oli PPA ise viinud läbi teenistusliku kontrolli ja jõudnud oluliste järelduste ning muudatusteni. Samuti võttis Riigi­ kogu vastu numbrituvastuskaamerate andmetööt­ luse regulatsiooni.¹ POLIS-e eripäraks on, et see koosneb mitmetest alaminfosüsteemidest. Üheks alaminfosüsteemiks on menetluse infosüsteem (MIS), kus töödeldakse süüteomenetluse andmestikku (menetluste ja toi­ mingutega seotud andmed). Selle puhul tuvastasi­ me, et PPA ei järginud õigusaktidega kehtestatud andmete arhiveerimise ja kustutamise tähtaegu. MIS-is hoiti alles andmed, mis tegelikult oleksid 24 12 pidanud olema kas arhiveeritud ja/või kustutatud. õigusaktis. Samuti tuleb eristada, mida tehakse Isikuandmete kaitse üldmäärus näeb ette isiku­ lähteandmekogus ja mida andmelaos. Seejuures andmete säilitamise piirangu põhimõtte, mille jär­ peab asutuses olema selgelt määratletud tööprot­ gi ei tohi isikuandmeid säilitada vajalikust kauem. sess, millistel tingimustel on lubatud andmelaos Õigusaktides on kindlaks määratud tähtajad, millal olevate isikuandmete põhjal koostada isikustatud tuleb POLIS-es olevad andmed esmalt arhiveerida aruandeid, näiteks millistele kontrollküsimustele ja seejärel kustutada. On lubamatu andmeid edasi peab aruande tellija enne selle tellimist vastama säilitada, kui alust selleks ei ole. ning millal on kohustuslik andmekaitsespetsia­ listi kaasamine. Andmelaost isikuandmete põhjal Õigel ajal MIS-is olevate andmete arhiveerimata koostatavate aruannete tellimine peab toimuma ja kustutamata jätmine oli üks põhjustest, miks alati kindlal eesmärgil, mis on selgelt määratletud tegime Politsei- ja Piirivalveametile ettekirjutuse. ja vajaliku andmekoosseisuga piiratud. Samas ei piisanud olukorra lahendamiseks üks­ nes vanade andmete kustutamisest. Kohustasime Andmelaoga seoses jätkub mitmete asutuste PPA-d looma ka toimiva lahenduse, mis tagaks omavaheline koostöö. Tõdeme, et regulatsiooni edaspidi andmete regulaarse arhiivi kandmise ja andmelao osas sisuliselt ei olegi ja olemasolevad kustutamise vastavalt õigusaktides sätestatud juhised võivad eriarvamusi põhjustada. On oluline, tähtaegadele. Tänaseks on see nõue täidetud. et saavutaksime selles osas selguse. Teine suurem probleem tuli esile seoses analüüsi Politsei andmekogu menetlus näitas, kui oluline on ja andmelao infosüsteemiga. Leidsime, et PPA ka­ tehniliste ja organisatsiooniliste meetmete pidev sutatav andmeladu ja selles toimuv andmetöötlus arendamine ja süsteemne lähenemine. Seejuures vajab suuremat läbipaistvust. POLIS-e põhimää­ ei ole andmekaitsega seonduv ühekordne tegevus, rusest ning PPA selgitustest nähtus, et andmelao vaid järjepidev protsess, mis peab käima kaasas andmeid kasutatakse muu hulgas politseitege­ tehnoloogia ja õigusruumi arenguga. Isikuandme­ vuse analüüsimisel ja statistilistel eesmärkidel. te töötlemise läbipaistvus on usalduse alus – ini­ Eesmärke võib andmelao kasutamisel veelgi olla, mesed peavad teadma, kuidas ja milleks nende kuid andmelao olemasolu ega selle kasutamise andmeid kasutatakse. Esile tõstmist väärib veel eesmärke õigusaktidest ei ilmne. Meie hinnangul kord PPA tahe vajalikud muudatused ellu viia. Meie tuleb andmelao olemasolu sõnaselgelt nimeta­ kõigi huvides on, et andmeid töödeldakse õiguspä­ da vastava andmekogu põhimääruses või muus raselt ja turvaliselt. ¹ Politsei ja piirivalve seaduse täiendamise seadus 670 SE. 25 13 SMS vahendusteenuse pakkujate seire Viisime 2025. aasta maikuust kuni septembrini läbi mobiilsideoperaatoritele, kes tagavad omakorda nen­ seire mobiilsideteenuse osutajate ja nende kaudu de kohaletoimetamise. SMS-vahendusteenust pakkuvate andmetöötlejate vahel. Seire eesmärk oli välja selgitada andmetöötlu­ Seire esimeses etapis esitasime järelepärimise Eesti ses osalejate rollid, andmete liikumise ahel ja kasuta­ mobiilsideoperaatoritele (Telia, Elisa, Tele2) ja teises tavad turvameetmed. etapis Eestis tegutsevatele SMS-vahendusteenuse pakkujatele (Messente, ESTERIA, Top Connect). Vas­ Seire tulemusel selgus, et SMS-vahendusteenuse pu­ tuste põhjal saime teha järgnevad järeldused. hul käsitletakse agregaatorite rolli sageli ekslikult ise­ seisvate vastutavate töötlejatena, kuigi tegelikkuses Kuidas on üles ehitatud andmetöötluse ahel? tegutsevad nad pigem volitatud töötlejatena kliendi juhiste alusel. Samuti tuvastasime, et turvameetmete Andmevahetuse ahela skeem kujutab andmevoogu tase erineb osapoolte vahel ning on valdavalt reaktiiv­ klientide ja lõppklientide seadmete vahel. Kliendid ne – tihtipeale ennetav kontroll puudub. See võib aga (eraisikud või juriidilised isikud) algatavad teenuse isikuandmete turvalisuse tagamise ohtu seada. agregaatoriga teatud sõnumi gateway ehk lüüsi (XML API¹ vms lahenduse) kaudu. Agregaator omakorda SMS-vahendusteenus võimaldab kliendil (ettevõttel edastab andmed lõppkliendi telefoninumbri alusel või eraisikul) saata mass-sõnumeid lõppkliendi sead­ vastavale mobiilsideteenustele SMPP² või REST API³ messe. Selleks kasutatakse vahendusteenuse pakku­ kaudu. Mobiilsideteenused suunavad seejärel info jat ehk agregaatorit, kes edastab sõnumid vastavatele lõppklientide seadmetesse. ¹ XML API on rakendusliides, mis vahetab andmeid, kasutades sõnumivorminguna XML-vormingut (eXtensible Markup Language). ² SMPP (short message peer-to-peer protocol ehk lühiteadete otseühendusprotokoll) on telekommunikatsioonitööstuse protokoll SMS-sõnu­ mite vahetamiseks iInterneti kaudu. SMS-sõnumid läbivad tavaliselt SMPP, et ühendada välised süsteemid sõnumikeskusega, mis töötleb suuri SMS-mahtusid. SMPP kasutab TCP/IP-d või sellega seotud protokolli, et ühenduda sõnumikeskusega ja edastada või vastu võtta tellija (abonent) sõnumeid. ³ rakendusliidese (API) programmiliides, mis järgib REST-arhitektuuristiili disainipõhimõtteid. REST on lühend sõnadest representational state transfer (esitusoleku siire) ja on reeglite ja juhiste kogum, mis käsitleb veebi API ehitamist. 26 13 KLIENT KLIENT KLIENT juriidiline isik / juriidiline isik / juriidiline isik / eraisik eraisik eraisik XML API XML API XML API AGREGAATOR SMPP, REST API SMPP, REST API SMPP, REST API MOBIILSIDETEENUS MOBIILSIDETEENUS MOBIILSIDETEENUS LÕPPKLIENDI SEADE LÕPPKLIENDI SEADE LÕPPKLIENDI SEADE 27 13 Andmetöötlejate rolliselgus Andmetöötluse ahela puhul võib vale rollimääratlus vähendada läbipaistvust ja raskendada oma õigus­ Kogutud vastuste põhjal märkasime trendi, kus te tagamist andmesubjekti ehk lõppkliendi jaoks agregaatoreid peeti iseseisvaks vastutavaks tööt­ ning samuti võib kaasa tuua vastutuse hajumise eri lejaks. Selline käsitlus ei ole meie hinnangul koos­ osapoolte jaoks nt pettuste ennetamisel ning nende kõlas isikuandmete kaitse üldmääruse (IKÜM) käsitlemisel. Seejuures on ääretult oluline, et kõigil loogikaga ega Euroopa Andmekaitsenõukogu ju­ osapooltel oleks selge nende roll andmetöötluses ja histega (Guidelines 07/2020). sellest tulenevad kohustused. SMS-vahendusteenuse puhul edastab klient (et­ Reaktiivne lähenemine turvalisusele tevõte või eraisik), kes soovib sõnumit saata, ag­ regaatorile isikuandmeid: saaja info ning sõnumi Mobiilsideteenuse osutajad ja SMS-vahendustee­ sisu (sh võivad selle taotluse korral teatavaks saa­ nuse pakkujad on meie hinnangul küll kasutusele da ka teised isikuandmed). Agregaator edastab võtnud eri tehnilisi ja korralduslikke turvameetmeid need andmed omakorda mobiilioperaatorile, kes (nt krüpteerimine, logimine, turbeauditid), kuid tu­ tagab sõnumi kohaletoimetamise. Kuigi operaa­ vastasime, et andmetöötluses osalevatel osapool­ tor ei pruugi sõnumi sisu näha, töötleb ka tema tel puudub piisav ennetav kontroll sõnumite sisu ja saaja isikuandmed IKÜM-i artikli 4 lõike 1 ja 1 tä­ saatjate üle. Enamikul juhtudel reageeritakse vaid henduses. andmesubjektide kaebustele. See ei pruugi aga olla piisav IKÜM-i artikli 32 nõuete täitmiseks, mis eel­ Andmetöötlus toimub algse taotluse esitanud dab proaktiivseid turvameetmeid. kliendi nimel ja eesmärgil – klient algatab sõnumi saatmise, valib sihtrühma ning määrab sõnumi Oluline on rõhutada, et agregaatoritele saadetud sisu. Agregaator tegutseb seejuures kliendi nimel andmete hulk (sõnumite sisu ja lõppkliendi and­ ja juhiste alusel, mistõttu on ta volitatud andme­ med) on sageli avatud tekstide, st krüpteerimata töötleja IKÜM-i artikli 4 lõike 8 ja artikli 28 tähen­ kujul. Agregaatoritel on seega tehniline võimalus duses. näha kogu saadetava info sisu. On ääretult oluline, et agregaatorite süsteemides oleks turvalisus taga­ Samas saame nõustuda sellega, et mobiiliope­ tud kõrgel tasemel. raator võib olla SMS-vahendusteenuse puhul ise­ seisev vastutav töötleja, kes pakub sideteenust Kõigil andmetöötluse osapooltel, sealhulgas ope­ elektroonilise side seaduse alusel. Tema kohustu­ raatoritel ja agregaatoritel, on kohustus teha koos­ sed andmete töötlemisel ja säilitamisel tulenevad tööd, et rakendada ühtseid ja mõjusaid lahendusi, pigem seadusest, mistõttu on ta ka nende and­ mis aitavad ennetada sõnumite teel levivaid pettusi mete iseseisev vastutav töötleja. ning tagada isikuandmete asjakohase turvalisuse. 28 13 Siin on mõned konkreetsed soovitused, mida saavad kõik agregaatorid ja mobiilsideteenuse pakkujad juba täna rakendada selleks, et tagada turvalisem isikuandmete töötlemine ning pettuste ennetamine: 1 sõnumite logimise ja analüüsi automatiseerimine, et tuvastada kahtlaseid mustreid; 2 süsteemide regulaarne turbeaudit, mis hindab nii tehnilisi kui ka protseduurilisi riske; 3 anomaaliaid tuvastavate süsteemide kasutamine, mis võimaldab varakult märgata pettusele viitavaid tegevusi; 4 ligipääsukontrollide rakendamine ja jälgimine, et piirata juurdepääsu sõnumite sisule; 5 rangemad reeglid saatja ID kuvamisele, et vältida saatja maskeerimist (nn spoofingut4). 4 Spoofing-rünnak (teisisõnu teesklus) on olukord, kus isik või programm identifitseerib end edukalt teisena, võltsides andmeid, et ebaseadus­ likku eelist saada. Näiteks võib keegi sulle helistada või sõnumi saata riigiasutuse numbrilt, aga tegelikult ei ole see riigiasutus, vaid pettur. 29 14 Kohalike omavalitsuste dokumendiregistrite seire Seire taust Alates 2001. aastast reguleerib avaliku sektori te­ gevuse läbipaistvust avaliku teabe seadus (AvTS). Selle seaduse eesmärgiks on tagada üldiseks ka­ sutamiseks mõeldud teabe avalikkus, võimalusega igaühel sellisele teabele juurde pääseda. Riigi- ja kohalike omavalitsuse (KOV) tegevuse avalikkus ja läbipaistvus on üks olulisemaid põhimõtteid, mis tagab demokraatliku riigikorralduse ning igaühe õi­ guste ja vabaduste teostamise. Üheks olulisimaks printsiibiks teabe avalikustamisel on avaliku sektori kohustus oma tegevuse käigus saadud ja loodud teave avalikustada seda küsimata ning üheks sel­ liseks teabe avalikustamise väljundiks on asutuse võrguleht. Avaliku teabe seaduse § 28 lg 1 annab loetelu teabest, mille teabevaldajad on kohustatud oma võrgulehel avalikustama. AvTS § 28 lõike 1 punkti 31 kohaselt tuleb võrgulehel avalikustada ka asutuse dokumendiregister. Täpsemad nõuded do­ kumentide avalikustamise kohta dokumendiregistri kaudu on ära toodu AvTS §-s 12. Seire eesmärgid Seire eesmärgiks oli vaadelda, kuidas omavalitsu­ sed avaliku teabes sätestatud teabe avalikustamise nõudeid täidavad. Valiku tegemisel, millise teabe avalikustamist kontrollida, sai lähtutud ka sellest, mille kohta on esitatud enim kaebusi ning millise teabe leidmine võiks kodanikule oluline olla. Samuti soovisime kaardistada üldist teabe avalikustamise olukorda omavalitsustes. 30 14 Seire teiseks eesmärgiks oli hinnata dokumendi­ samas ei võimaldata dokumendile dokumendire­ registris dokumendile juurdepääsu võimaldamise gistri kaudu juurdepääsu, on küll vähem, kuid siiski ja AK teabe kaitsmise olukorda. Samuti oli seire on dokumendiregistrites selliseid dokumente jätku­ eesmärgiks kontrollida, kas ja kuidas kevadise mär­ valt lubamatult palju. gukirja saatmine on parandanud dokumendiregist­ rites AK teabe kaitsmise olukorda. Kuigi kevadine Ka on dokumendiregistris jätkuvalt üsna palju asu­ märgukiri puudutas eelkõike ühinenud valdade tustevahelist kirjavahetust ja lepinguid, millele on vanu dokumendiregistrid, palus inspektsioon oma kehtestatud juurdepääsupiirang eraelu kaitseks. On märgukirjas üle vaadata ka kasutusel olevad doku­ üsna küsitav, kas asutustevaheline kirjavahetus või mendiregistrid. Seekordne seire puudutaski eelkõi­ lepingud ikka sisaldavad nii paljudel juhtudel kellegi ge just praegu kasutusel olevaid ajakohaseid doku­ eraelu kahjustavat teavet. Eraelu kahjustavaks tea­ mendiregistreid. beks ei ole kindlasti asutuse või ettevõtte töötaja tööalased kontaktid. Samas on dokumendiregistri­ Lisaks oli seire eesmärgiks ka välja selgitada parim test võimalik leida aga füüsiliste isikute kirju, kus on dokumendiregister. Selleks hindasime ka dokumen­ avalikud nii isiku nimi kui kontaktandmed. diregistrites avaliku teabe seaduse paragrahvis 12 toodud erinevate nõuete täitmist. Kui dokumendire­ Eksimusi on ka piirangu tähtaegades. Näitena gistris registreeritud dokumentide osas olid nõuded võib tuua olukordi, kus piirang on kohe kehtesta­ nõuetekohaselt täidetud, siis oli omavalitsusel iga tud maksimaalselt kümneks aastaks, kuigi seadus kontrollitud dokumendiliigi või seaduses sätesta­ lubab piirangu kehtestada korraga viieks aastaks. tud nõude täitmise eest võimalik saada ühe punkti. Oli ka palju dokumente, millele oli eri sätete alusel Kui aga leidsime mingi kontrollitud nõude täitmi­ kehtestatud piirang 75 aastaks, kuigi seadus lubab sel vähemalt kolm eksimust, siis punkti ei saanud. piirangu 75 aastaks kehtestada ainult isikuandmeid Väiksemate eksimuste puhul oli võimalik saada sisaldavale teabele. ka 0,25-0,75 punkti. Seire tulemused avalikustati 29.oktoobril toimunud avaliku teabe ja avaandmete Samas on isikuandmetele mõnel juhul kehtestatud konverentsil. piirang hoopis viieks aastaks. Viimane ei ole iseene­ sest rikkumine, kui dokument tõesti enne piirangu Seire kokkuvõte olulisemate tähelepanekutega lõppu hävitatakse või tähtaega enne piirangu lõppu pikendatakse, kuid kui dokumente ei jõuta õigel hä­ AK-märgete olemasolu ja dokumentidele juurde- vitada või piirangut pikendada, tekib oht, et piirangu­ pääs. AvTS § 12 lõike 3 punkt 6 kohustab dokumen­ ga isikuandmed saavad avalikuks. diregistrisse kandma ka dokumendi kohta kehtivad juurdepääsupiirangud. Uurides omavalitsustelt põhjusi, miks kevadel leitud vanad dokumendid avalikuks said, oligi üheks põh­ Kuigi aasta-aastalt on piirangute kajastamise olu­ juseks see, et isikuandmeid sisaldavatele dokumen­ kord dokumendiregistrites paremaks muutunud tidele oli piirang kehtestatud viieks aastaks ning ning dokumente, millel puudub piirangumärge, kuid tähtaja möödumisel piirangut pikendatud ei olnud. 31 14 Seega on isikuandmete puhul mõistlik kehtes­ Dokumendiregistrites hakkas silma ka metaand­ tada piirang kohe 7. aastaks. Eeltoodu ei keela mete ebakorrektne täimine ning ka eksitava teabe säilitustähtaja möödumisel dokumente hävitada. edastamine, seda eriti dokumendihaldusprogram­ Piirangu tähtaeg ei ole seega kuidagi seotud säi­ mi Amphora kasutajate puhul. Kuigi seires ei antud litustähtajaga. punkte metaandmete korrektsuse eest, siis ei saa jätta tähelepanu juhtimata asjaolule, et paljudes do­ Seire käigus leidsime, et tihti on dokumentidele mär­ kumendiregistrites oli dokumendi saajaks/saatjaks gitud juurdepääsupiirangu alused, mida konkreet­ märgitud eraisik, kuid kui dokument oli avalik, siis ne dokument ilmselt ei sisalda. Näitena võib tuua selgus, et tegelikult oli kirja saajaks/saatjaks hoo­ dokumendi, kus veeohutusstendide paigaldamise pis juriidiline isik. Sellisel juhul on tegemist eksitava lepingule oli kehtestatud piirang kui kriminaal- või teabe andmisega ning tekib kahtlus, kui palju eraelu väärtoemenetluses kogutud teabele, või kus voliko­ kaitseks seatud piirangutest on üldse õiguspärased. gu liikme arupärimisele oli kehtestatud piirang voli­ kogu töökorraga, kuigi piiranguid saab kehtestada Füüsiliste isikute nimede kajastamine dokumen- ainult seaduse alusel. Need on ainult mõned näited diregistri avalikus vaates piirangu ebaõigetest alustest. Alates 2016. aastast ei luba seadus dokumendire­ E-kirjadele juurdepääsu võimaldamine gistri avalikus vaates kajastada füüsilisest isikust kirjasaatja/-saaja kohta teavet, mille kaudu on AvTS § 12 lõige 41 kohustab teabevaldajaid doku­ füüsilised isikud tuvastatavad. Üldiselt seda nõuet mendiregistri kaudu võimaldama juurdepääsu do­ täidetakse ja eraisikute nimesid dokumendiregistri kumendihaldussüsteemis sisalduvatele elektroo­ metaandmetes ei avalikustada, s.t nimed on asen­ nilistele dokumentidele, millele ei ole kehtestatud datud initsiaalidega või märgitud „eraisik“. juurdepääsupiirangut. Selliseid kirju, millele ei ole kehtestatud piirangut, kuid millele ei ole dokumen­ Kuigi enamik omavalitsusi seda jälgib, on siiski oma­ diregistri kaudu ka juurdepääsu võimaldatud, on valitsusi, kus just sotsiaalvaldkonna dokumentides dokumendiregistrites ka eelnevate seirete käigus on isikute nimed avalikud. Selliste näidetena võib leidunud. Leidsime neid ka käesoleva seire käigus. välja tuua näiteks „Eeskoste seadmine Mari Maasi­ Käesoleva seire läbiviimise ajaks oli olukord küll kas“ või „Sotsiaaltoetuse taotlemine Jüri Juurikas“. paranenud, kuid rahul olla siiski ei saa. Kuna seire Eeltoodu on eriti kahetsusväärne just seetõttu, et käigus ei ole võimalik kogu dokumendiregistrit do­ tihti on avalikud just nende isikute nimed, kes pole kumendihaaval kontrollida, otsustasime, et kui leid­ võimelised oma õigusi kaitsma ja on kõige haava­ sime juba kolm e-kirja, millele ei olnud kehtestatud tavamad. See hakkab eriti silma ka seetõttu, et kui juurdepääsupiirangut, kuid ei võimaldatud ka doku­ asutuse töötajate nimesid püütakse varjata ka seal, mendiregistri kaudu juurdepääsu, siis konkreetne kus selleks puudub õiguslik alus, siis abivajajate ni­ omavalitsus e-kirjadele juurdepääsu võimaldamise mede avalikustamise puhul riivet ei nähta. Ka siis, eest punkti ei saanud. kui dokumendid ise ei ole avalikud, kuid pealkirjas 32 14 on isiku nimi avalik, võib olla riive juba toimunud. Nii Avaliku teabe seadus kohustab kehtestama juur­ saab näiteks eestkoste puhul järeldada, et isik ei tule depääsupiirangu dokumentidele, mis sisaldavad oma eluga iseseisvalt toime. Seekord jäi selliseid piiranguga andmeid, ning mitte avalikustama do­ dokumente eriti palju silma. Kuigi dokumendid ise kumente isikutele, kellel puudub õigus neid doku­ avalikud ei olnud, võttis inspektsioon kõigi omava­ mente saada. Paraku leidsime ka selle seire käigus litsustega, kelle dokumendi pealkirjades olid isikute dokumendiregistris dokumente, mis peaksid olema nimed avalikud, telefonitsi ühendust ja juhtis valla piiranguga, kuid olid avalikud. tähelepanu isikute õiguste rikkumisele ning palus nimed eemaldada, et rikkumine kiiresti lõpetada. Kuna seire käigus pöörasime erilist tähelepanu just tundlikes sarjades registreeritud dokumentidele, Selline olukord teeb inspektsiooni väga murelikuks, leidsime nii sotsiaaltoetuste avaldusi, kus küsitakse sest tekib küsimus, et kui pistelise kontrolli käigus isikutelt hulgaliselt andmeid ka pereliikmete kohta, tuleb ka peale kevadise märgukirja edastamist jät­ sh ka nende tervisliku seisundi kohta. On äärmiselt kuvalt välja nii palju dokumente, kus on eestkos­ kahetsusväärne, kui mõni selline dokument on do­ tetavate isikute nimed avalikud, siis kui palju neid kumendiregistri kaudu kõigile kättesaadav – see tegelikult võib veel dokumendiregistrites avalikult riivab väga tugevalt isiku eraelu puutumatust. kättesaadaval olla. Seda, et kontrolli käigus ei ole võimalik kõiki dokumente avastada, ilmestab ka Kuigi iga avalikuks saanud dokumendi puhul ei saa näide, kus näiteks ühe hästi eeskujuliku ja avaliku alati asuda seisukohale, et seda dokumenti on loe­ dokumendiregistri kontrollimisel ei leidnud seire lä­ tud ja alla laetud, ei tähenda see seda, et rikkumist biviija selliseid dokumente, kuid enne parema asu­ ei ole toimunud. tuse väljaselgitamist palus seire läbiviija ka oma kolleegidel selle asutuse dokumendiregistrit kont­ Tihti tuuakse järelevalvemenetluse käigus põhju­ rollida ning teine ametnik leidis ikkagi dokumendi, seks, et konkreetse dokumendi on registreerinud mis sisaldas eestkostetava andmeid. uus töötaja ning peale dokumendi avalikukssaa­ mist ta meil enam ei tööta. Siinkohal tahaks juhtida Eeltoodu näitab, et KOV-ide dokumendiregistrites omavalitsuse töötajate tähelepanu sellele, et uute on jätkuvalt palju sotsiaalvaldkonna dokumente, töötajate puhul kontrollige esialgu, kuidas nad doku­ mis sisaldavad ka abivajavate isikute nimesid ning mentidele piiranguid kehtestavad ja dokumente re­ halvemal juhul on ka mõni selline dokument avalik. gistreerivad, s.t aidake neil sisse elada, et oma tööd On lubamatu, et kui isik vajab abi ning pöördudes hästi teha. Samas ei saa ju garanteerida, et järgmi­ omavalitsuse poole, ei saa ta olla kindel, et omava­ ne uus töötaja ei eksi. litsus ei tee tema abivajadust oma dokumendire­ gistri kaudu kõigile kättesaadavaks. Omavalitsustel Tähelepanu köitis ka see, et kui asutusetega peetud tuleb oma registrid üle kontrollida, sest ka ühe selli­ kirjavahetusele kehtestame piirangu AvTS § 35 lg 1 se dokumendi avalikuks saamine on palju. p 12 alusel, siis füüsiliste isikute kirjavahetuse puhul AK-teabe avalikkus avalikustame nii nime, elukoha kui e-posti aadressi. 33 14 Kõiki dokumente ei kuvata dokumendiregistri käskkirju mõnes muus registris, tuleks dokumendi­ avalikus vaates registri juurde lisada link, kust vastav teave leitav on. Seiret läbi viies hakkas silma, et õigusaktide, sh Lisaks eeltoodule hakkas 15.03.2019 avaliku tea­ käskkirjade puhul on dokumendiregistris osa numb­ be seaduses kehtima säte, mis ei luba kehtestada reid puudu. Dokumendiregistrist peab olema üle juurdepääsupiirangut ka töölepinguga töötajate pal­ teksti otsinguga võimalik otsida kõigi metaandmete gaandmetele. See tähendab, et töölepinguga tööta­ järgi, sh kas otsida ainult ühe metaandmete välja jate palgaandmeid ei pea küll avalikustama avaliku (näiteks dokumendi liigi järgi) või mitme välja kau­ teenistuse veebilehel, kuid kuna seadus ei luba neile du korraga (näiteks dokumendi liigi ja sarja numbri juurdepääsupiirangut kehtestada, siis dokumendi­ järgi). registris neile piirangut kehtestada ei saa. Seire käigus sai ka selgeks, et mõnel juhul võivad Seire käigus ilmnes aga, et mõned omavalitsused dokumendid küll dokumendiregistris avalikud olla, on töölepinguseaduse § 28 lõike 2 punkti 13 alu­ kuid kui ei ole teada, kuidas registris on otsingud sel kehtestanud preemiate ja lisatasude maksmise üles ehitatud, ei pruugi dokumente leida. Sai ka sel­ käskkirjade piirangu. Kuna avaliku teabe seadus geks, et eri omavalitsuste dokumendiregistrites on on avaliku sektori asutuste osas eriseaduseks li­ dokumendid leitavad eri otsingutega, mis teeb tea­ satasude ja preemiate käskkirjade avalikustamise be soovijatele teabe leidmise tihti keeruliseks. osas – sellele seisukohale asus ka Riigikohus oma 17.10.2018 otsuses nr 3-15-3228 –, siis preemia ja Kuna avaliku teabe seaduse üheks põhimõtteks on lisatasude maksmise käskkirjadele piirangu kehtes­ teabele lihtsa ja kiire juurdepääsu võimaldamine, ei tamine töölepingu seaduse § 28 lõike 2 punkti 13 saanud seiratav omavalitsus punkti siis, kui kõiki alusel ei ole seadusega kooskõlas ega õiguspärane. dokumente leida ei õnnestunud, kuna ei saa eelda­ Kuigi käesolevas seires ei kontrollitud, kas omavalit­ da, et asutuseväline dokumendiotsija peaks täpselt susete hallatavad asutused on lisatasude käskkirja­ teadma, millise otsinguga dokumendid leitavad on. dele piiranguid kehtestanud, köitis siiski tähelepanu, et väga paljud hallatavad asutused, kelle töötajad Lisatasude ja puhkuse käskkirjade avalikustamine saavad töötasu eelarvelistest vahenditest, on tööle­ pingu seaduse alusel lisatasu käskkirjadele piirangu AvTS § 12 lg 2 kohaselt tuleb asutuse dokumen­ kehtestanud. diregistris registreerida ka asutuses koostatud ja allkirjastatud õigusaktid, milleks on ka personali­ Lisaks oli tihti nii puhkuse, lähetuse kui ka lisatasu käskkirjad. Samas lubab seadus dokumendid do­ käskkirjadele kehtestatud piirang AvTS § 35 lõike kumendiregistris ka registreerimata jätta, kui need 1 punkti 12 alusel. Mööname, et mõnel juhul võib on registreeritud mõnes teises registris ja neile või­ eeltoodu alusel piirangu kehtestamise õiguspära­ maldatakse selle kaudu juurdepääs. See tähendab, ne olla: kui käskkiri sisaldab ka eraelu puudutavat et kui mõni omavalitus avalikustab oma personali­ sündmust, nagu näiteks lapsehoolduspuhkust või 34 14 toetuse maksmist seoses perekondliku sündmu­ pektsiooni menetlusse vaideid, kus teabenõude sega. Kui aga enamikule personalikäskkirjadele on esitamisel küsitakse teabenõudjatelt põhjendusi, kehtestatud piirang AvTS § 35 lõike 1 punkti 12 alu­ miks üht või teist teavet küsitakse või teabenõu­ sel, siis ei ole usutav, et kõik käskkirjad sisaldavad de allkirjastamist nõutakse, kuigi teabenõudja eraelu puudutavat teavet. märgib oma teabenõudes, et ei soovi piiranguga andmeid. Avaliku teabe seadus ei näe ette kohus­ Vallavalitsuse protokollide avalikustamine tust, et teabenõudja peaks põhjendama, miks ta mingit avalikku teavet soovib. Põhjendamise ko­ Kuna volikogu istungite protokollid on reeglina lei­ hustus on ainult juhul, kui soovitakse piiranguga tavad, vaatlesime seekord vallavalitsuste istungite andmeid või kui seadus näeb selgesõnaliselt ette, protokollide leitavaust. Üldiselt olid protokollid leita­ et teavet väljastatakse ainult õigustatud huvi alu­ vad, kuid siiski oli mõnel vallal mõni protokoll vahelt sel. Muul juhul ei pea teabenõudja põhjendama, puudu. Samuti ei õnnestunud ühe omavalitsuse is­ miks ta mingit teavet soovib ega ka teabenõuet tungite protokolle leida. allkirjastama. Kokkuvõtete tegemine Viimasel ajal ei ole enam haruldased ka juhtu­ mid, kus isegi juhul, kui isik põhjendab oma teabe Seekordse seire käigus tuli tõdeda, et kohalike saamise soovi, keeldutakse ikkagi teabenõude omavalitsuste dokumendiregistrites on hulgaliselt täitmisest põhjendusega, et küsitud teave ei ole andmeid, mis ei tohiks seal avalikud olla – eriti just teabenõudjaga seotud ning seetõttu puudub va­ füüsiliste isikute nimed sotsiaalvaldkonna doku­ jadus teabe väljastamiseks. Avaliku teabe seadus mentide pealkirjades. Kuigi dokumendid ise avali­ ei anna teabevaldajale õigust asuda teabenõud­ kud ei olnud, on riive toimunud ka juhul, kui pealkiri ja eest otsustama, kas, mis eesmärgil ja millist koos füüsilise isiku nimega reedab isiku tervisliku teavet ta vajab. Ka juhul, kui dokument sisaldab seisundi või sotsiaalse toimetuleku. piiranguga teavet, ei tähenda see seda, et tea­ benõude korral sellist dokumenti ei väljastata. Seega tuleb kohalikel omavalitsustel oma dokumen­ Teabenõude korral tuleb väljastada see osa tea­ diregistrid täiendavalt üle vaadata ning piiranguga best või dokumendist, millele piirangud ei laiene. andmed eemaldada. Kuna dokumendiregistrites on Seega vajavad kohalike omavalitsuste teenistu­ ka väga palju vanu dokumente alates 2000. aastate jate teadmised siin järele aitamist ning vajadusel algusest, tuleks üle vaadata, millistel dokumentidel tuleb kohalikel omavalitsustele oma teenistujaid on säilitustähtaeg möödunud, need hävitada ja ar­ koolitada. hiiviväärtuslikud dokumendid arhiivile üle anda. Lisaks seires leitud puudustele teeb inspektsiooni murelikuks ka asutuste teabenõuetele vastamine. Seda põhjustel, et viimasel ajal on jõudnud ins­ 35 15 Euroopa andmekaitseasutuste ühisseire: andmesubjekti õigus olla unustatud Euroopa Andmekaitsenõukogu koordineerib tänavu seatud mehhanismid andmesubjekti õiguse olla juba neljandat aastat liikmesriikide järelevalveasu­ unustatud tagamiseks. Mõni ettevõte on välja töö­ tuste ühistegevust, mille raames keskendutakse tanud üksikasjalikud juhised tegutsemiseks olukor­ igal aastal ühe andmekaitsevaldkonnas aktuaalse ras, kus andmesubjekt esitab taotluse oma isiku­ probleemi uurimisele. 2023. aastal keskenduti and­ andmete kustutamiseks, sealhulgas on ennetavalt mekaitsespetsialistide rollile. 2025. ja 2024. aastal arvestatud ka kõikvõimalike erandolukordadega, on olnud fookus aga andmesubjekti õigustel. Kui mille puhul on andmetöötlejal alus andmete kus­ 2024. aastal keskenduti andmesubjekti õigusele tut­ tutamisest keelduda ning isikuandmete töötlemist vuda töödeldavate isikuandmetega, siis möödunud jätkata. Samas leidus ka ettevõtteid, kes ei ole vas­ 2025. aastal on ühisseire keskmes isikuandmete tavaid juhiseid kustutamistaotluste käsitlemiseks kaitse üldmääruse (IKÜM) artiklist 17 tulenev õigus välja töötanud ega taganud, et taotlusi käsitlevad olla unustatud. Andmete tutvumise õiguse kõrval on töötajad läbiksid asjakohase koolituse. See prob­ õigus olla unustatud enim kasutatud õigustest. leem puudutab eeskätt väiksemaid andmetöötle­ jaid, kes on oma senises praktikas saanud vähe või Andmekaitse Inspektsiooni 2025. aastal läbi viidud mitte ühtegi IKÜM-i artikli 17 kohast taotlust. seire keskendus küsimusele, kuidas suuremad jae­ kaebandus- ja tanklaketid tagavad õiguse olla unus­ Teise suurema ja eelkirjeldatud probleemiga tihe­ tatud püsikliendiprogrammide raames. Kuna popu­ dalt seotud kitsaskohana saab esile tuua mitme et­ laarsemates püsikliendiprogrammides töödeldakse tevõtte puuduliku raamistiku tegutsemiseks IKÜM-i tuhandete klientide isikuandmeid, on äärmiselt olu­ artikli 17 lõike 3 kohase erandi esinemisel. Puuduli­ line, et andmesubjekti õiguste tagamiseks on ette­ ku tegutsemisraamistiku põhjuseks on tõenäoliselt võttesiseselt olemas selge raamistik. Seiresse kaa­ andmetöötlejate piiratud teadmised selle kohta, sati sel korral 12 Eestis tegutsevat jaekaubandus- ja kuidas käituda olukorras, kus esineb õiguspärane tanklaettevõtet. põhjus andmete kustutamise taotluse rahuldamata jätmiseks. Nimelt väitsid paljud ettevõtted, et ei ole Seire tulemusena tuvastasime mõned kitsaskohad viimase kolme aasta jooksul keeldunud ühegi and­ õiguse olla unustatud tagamisel. Samas tuli esile ka mete kustutamise taotluse rahuldamisest. Samas mitmeid häid praktikaid, mis andmetöötlejal seda tuli seiretulemustest välja, et jaekaubandus- ja tank­ õigust tõhusamalt tagada aitavad. lakettidel on mitu asjakohast alust, mis takistavad teatud juhtudel isikuandmete kohest kustutamist Ühe suurema kitsaskohana saab esile tuua andme­ (näiteks raamatupidamisseadusest tulenevad nõu­ töötlejate äärmiselt erineva detailsusastmega paika ded ning õigusnõuete esitamise vajadus). Kui olu­ 36 15 kordasid, mille puhul esineb IKÜM-i artikli 17 lõike võimaldamine hõlbustab andmesubjektidel õigu­ 3 kohane alus selle rahuldamisest keeldumiseks, se olla unustatud teostamist. Seejuures võimal­ ei käsitleta keeldumistena või vastavaid taotlusi dab mitu ettevõtet näiteks nõusolekul põhinevate õiguspäraste taotlustena IKÜM-i artikli 17 mõttes, isikuandmete automaatset kustutamist vastava tekib oht, et andmesubjektile ei edastata tema taot­ tahteavalduse esitamisel iseteeninduskeskkonnas. luse suhtes võetud meetmete kohta nõutavat infot, Selline automatiseeritud isikuandmete kustutamine mis toob kaasa tema õiguste rikkumise. võimaldab lühendada aega, mis kulub taotlustele reageerimiseks, ning vältida käsitsi taotluste läbi­ Vastukaaluks eelkirjeldatud probleemidele tuvasta­ vaatamisega kaasnevat riski, et mõni taotlus jääb sime ka mitu head praktikat. Ühe näitena võib rõhu­ märkamata. tada mitme ettevõtte praktikat tagada andmesub­ jektile palju eri kanaleid isikuandmete kustutamise Järgmisel aastal on ühistegevuse keskmes läbi­ taotluse esitamiseks (näiteks telefoni teel, e-maili paistvuskohustused. Sellest saab lähemalt lugeda teel, iseteeninduskeskkonna abil). Paljude kanalite järgmisest aastaraamatust. 37 16 Rikkumisteated Andmekaitse Inspektsioonile esitatud isikuandmetega seotud rikkumisteavitused annavad hea ülevaate sel­ lest, milliste riskidega andmetöötlejad praktikas kokku puutuvad ning millised probleemikohad on püsivad. Rikkumisteated laekusid väga erinevatest valdkondadest ning hõlmasid nii üksikjuhtumeid kui ka väga suure mõjuga intsidente, kus puudutatud oli sadu tuhandeid inimesi. 2025. aastal oli edastatud teavituste arv alates 2018. maist seni suurim. Võrreldes 2024. aastaga oli kasv ca kolmandik - 184 teavitust 2024 vs 251 teavitust 2025. 2024 2025 rikkumisteateid rikkumisteateid 184 251 38 16 Kõige sagedamini esines inimlikke eksimusi (nt va­ Mitu andmeleket leidis aset eri majutusasutustes. lele adressaadile saatmine, andmete ekslik avalda­ Ühel juhul kasutas ründaja ära VPN-teenuse turva­ mine). Sellele järgnesid hooletus ja tehnilised vead nõrkust. Teiste puhul oli põhjuseks turvanõrkus bro­ (sh süsteemide vale seadistamine, ebapiisavad neerimisteenust osutava ettevõtte infosüsteemis. kontrollmehhanismid). Eraldi grupi moodustasid õi­ Majutusasutuses broneeringu teinud inimestele ha­ guste väärkasutused ja turvanõrkused, sealhulgas kati saatma õngitsuskirju, milles paluti broneeringu küberintsidendid. kehtivuse kinnitamiseks täiendavalt maksevahendi andmed sisestada. See kinnitab, et kuigi tehnoloogilised lahendused on olulised, on organisatsioonikultuuril, töötajate tead­ Reisijavedu korraldava ettevõtte töötaja langes likkusel ja ligipääsuhaldusel jätkuvalt suur roll. õngitsuskirja ohvriks, sisestades kirjas olnud petu­ lingile enda tööprofiili sisselogimisandmed. Kuna Valdav osa rikkumisi puudutas üksikuid nn tavalisi ettevõttes oli kasutusel SSO (single sign-on), sai isikuandmeid nagu inimese nimi, e-posti aadress ründaja automaatselt juurdepääsu ettevõtte mitme­ või telefoninumber. Mitmel juhul olid ohus aga ka le infosüsteemile. suuremad andmekogumid või potentsiaalselt tund­ likud andmed. Sageli ilmneb, et rikkumised ei ole Seda, et ka paberdokumentide kaitsmisel tuleb jät­ põhjustatud pahatahtlikkusest, vaid ebaadekvaat­ kuvalt hoolas olla, ilmestab järgmine näide. Haigla sest riskihindamisest, protsesside puudulikkusest toidujagamiskärus oli tasku, kus hoiti paberkandjal või muudatuste (nt personali vahetus, IT-arendu­ patsientide toidunäidustusi koos põgusa terviseinfo­ sed) ebapiisavast juhtimisest. ga – kas patsient on näiteks vaegkuulja või motoor­ se häirega. Ühel patsiendil õnnestus see paber enda Märkimisväärne on ka see, et mitu rikkumist avas­ valdusesse saada ning ta tegi sellest telefoniga pildi. tati alles tagantjärele – kas kolmandate isikute tea­ vituste, auditite või juhuslike avastuste käigus. See Kokkuvõtvalt näitavad 2025. aasta rikkumisteated, viitab vajadusele paremate seire- ja logimislahen­ et isikuandmete kaitse suurimad riskid ei tulene duste järele. üksnes keerukatest küberohtudest, vaid sageli iga­ päevastest tööpraktikatest, inimlikest eksimustest Näiteks tuvastas IT-audiitor ühes riigi äriühingus, et ja puudulikest protsessidest. Tõhus andmekaitse ettevõtte eri infosüsteemide testandmebaasides on eeldab lisaks tehnilistele meetmetele ka teadlikke kasutusel töötajate pärisandmed. töötajaid, läbimõeldud sisekordi ning pidevat jä­ relevalvet. Andmekaitse Inspektsioonile esitatud Riigiasutus edastas seadistusvea tõttu teise asutu­ rikkumisteated annavad väärtusliku sisendi enne­ se andmekogu testkeskkonda andmeid, mis pida­ tustegevuste kavandamisele ja andmetöötlejate nuks jõudma päris andmekogusse. teadlikkuse kasvatamisele. 39 17 Olulised kohtuasjad Jõudsid lõpule SA Viljandi Haiglat (4-24-2034), nud olla mõistlikult ette nähtav, et EL-i õigusega SA Pere Sihtkapitali (4-24-2473) ja Asper Biogene pole kooskõlas kuni 31. oktoobrini 2023 kehtinud OÜ-d (4-25-326) puudutavad väärteomenetlused. KarS § 14 regulatsioon². Vastupidine käsitlus lä­ Kuigi kohtud lõpetasid kõik väärteoasjad¹, anti siis­ heks vastuollu seaduse määratletuse põhimõttega ki mõned olulised seiskohad, millega saab edaspi­ ning tekkida võib olukord, kus menetlusalune isik di menetlustes arvestada. võetakse tagasiulatuvalt vastutusele tingimustel, millistel ei oleks teda varem karistada saanud. Viljandi Haigla kaasuses tekkis põhimõtteline kü­ simus IKÜM-ist tuleneva vastutava töötleja kaa­ Kohus nõustus meie seisukohaga, et olukorras, saaitamiskohustuse ja karistusõigusliku enese kus andmekaitsespetsialistiks on ainuisikuline ju­ mittesüüstamise privileegi ulatusest. Kohus nõus­ hatuse liige, kes otsustab muu hulgas ettevõttes tus meiega, et siseriiklikud väärteomenetlust regu­ andmetöötluse eesmärgid ja vahendid, ei ole või­ leerivad õigusnormid (koosmõjus VTMS §-ga 2, § malik tagada andmekaitsespetsialisti sõltumatust, 19 lõike 1 punktiga 4 ja KrMS § 34 lõikega 1 ja § kuna tegemist on kahe rolli huvide konfliktiga. 75 lõikega 2) on vastuolus otsekohalduva IKÜM-i artikli 31 ja artikli 58 lõike 1 punktidega a ja e ula­ Väärteomenetlusega seotult on 2026. aastal eel­ tuses, milles need võimaldavad juriidilisest isikust duslikult oodata kohtulahendit Allium UPI OÜ (4- menetlusalusel isikul jätta väärteomenetluses 25-3512)³ kaasuses, kus on tekkinud mitu küsi­ IKÜM-is sätestatud kaasaaitamiskohustus täitma­ must seoses väärteomenetluse, karistusõiguse ja ta ning siseriiklikud normid tuleb jätta selles ulatu­ IKÜM-i omavahelise koostoimimisega. ses kohaldamata. IKÜM-ist tulenev kaasaaitamis­ kohustus kehtib Eestis juriidiliste isikute puhul nii Seoses maksehäirete avaldamisega on jõustunud järelevalvemenetluses kui ka väärteomenetluses. kaks ringkonnakohtu lahendit4. Ringkonnakohus leidis, et maksehäireregistril on esmajoones ko­ Väärtegude puhul, mis pandi toime enne hustus hinnata, kas krediidivõimelisuse hindamise 01.11.2023, ei ole võimalik juriidilisele isikule mää­ eesmärk on konkreetse juhtumi asjaolusid arves­ rata rahatrahvi IKÜM-ist tuleneva rikkumise eest. tades kaalukam andmesubjekti huvidest ja õigus­ Kohtud leidsid, et menetlusalusele isikule ei saa­ test. IKÜM-i artikli 21 lõikest 1 tuleneva kohustuse 1 SA Viljandi Haigla osas lõpetati VTMS § 29 lg 1 p- i 5 alusel ehk aegumise tõttu, SA Pere Sihtkapital osas lõpetati VTMS § 29 lg 1 p 1 alusel ehk väärteotunnuste puudumise tõttu ja Asper Biogene OÜ osas lõpetati ühe väärteo puhul VTMS § 29 lg 1 p 1 alusel ja teise väärteo puhul VTMS § 30 lg 1 alusel ehk otstarbekuse kaalutlusel. 2 Vt ka Riigikohtu 20.06.2024 otsus väärteoasjas nr 4-23-742. 3 Apotheka kliendiandmete lekkega seotud väärteomenetlus, kus AKI määras ettevõttele rahatrahvi summas 3 miljonit eurot. 4 nr 3-23-1168 ja nr 3-23-1839 40 17 täitmine ei saa olla üksnes formaalne. Kuigi oma enda isikuandmete töötlemise kohta teavet soovi­ „konkreetset olukorda“ saab kirjeldada ja tõendada nud. Vanglal on kohustus andmed väljastada, kui üksnes andmesubjekt ise, peab vastutav töötleja ei esine VangS § 52 lõikes 6 ja/või IKS-i § 24 lõikes andmesubjekti õiguste teostamisele kaasa aita­ 2 loetletud asjaolusid.6 ma. Maksehäireregistril on kohustus kontrollida, et avaldatavad andmed oleksid seotud võlasuhte Kohtud on olnud seisukohal, et VangS § 52 lõiget rikkumisega, kuid temalt ei saa nõuda otsustamist 6 ei saa tõlgendada selliselt, et see välistab kõigile selle üle, milline tähendus või kaal peaks konkreet­ kinnipeetavatele kõigi nende kohta vangiregistris­ setel andmetel olema isiku krediidivõimelisuse se kogutud andmete avaldamise julgeolekukaalut­ hindamisel. Andmesubjekti esialgne isikuandmete lusel või manipulatsioonide vältimiseks, sest see töötlemisest teavitamata jätmine ei too kaasa and­ muudaks sisutuks VangS § 52 lõikes 4 sätestatud metöötleja tegevuse õigusvastasust andmete jät­ õiguse andmeid saada. Andmete avaldamisest kuval avaldamisel. Samuti märkis kohus, et MKS-i keeldumine peab põhinema enamal kui üldsõna­ § 10 alusel avaldamise ülemäärast kahjustamist lisel viitel julgeolekuriskide ja vangistuse täide­ hinnates tuleb välisriigis tekkinud nõuete puhul läh­ viimise ohustamisele. Samuti on kohtus leidnud tuda Eesti õiguses ette nähtud aegumise sätetest. kinnitust, et meil on õigus teha vangla üle haldus­ järelevalvet ja vajadusel teha vanglale ettekirjutus Maksehäirete teemal on Riigikohtus menetluses viia isikuandmete töötlemine kooskõlla õigusaktis kaks sarnast kaasust, mis puudutavad samuti sätestatuga. IKÜM-i artikli 21 lõike 1 sisu ja selle kohaldamist. Artikli kirjutamise ajaks ei ole kohus veel otsuseid teinud ning neid on oodata 2026. aasta alguses. 2025. aastal on jõustunud ka kohtulahendid5 ka­ hes asjas seoses vangiregistri päevikukannetega. Tegime vanglale ettekirjutuse, kuid vangla ei olnud nõus seda täitma, mistõttu tuli meil protestiga hal­ duskohtusse pöörduda. Vangid on vangiregistrist 5 nr 3-22-454 ja nr 3-21-2254 6 Praegu kehtivas redaktsioonis VangS § 52 lg 7. 41 17 Ajakirjanduslikul eesmärgil isikuandmete avalda­ korras, kus siseriiklik õigusakt on vastuolus IKÜM- mine tekitab jätkuvalt palava diskussiooni. Jooks­ iga. Samuti saab näiteks tuua kohtuasja, kus koh­ va aasta alguses jõustunud kohtuotsuses käsitles tul tuleb kujundada seisukoht, kas isikuandmete kohus isiku õigust olla unustatud, vastandades kaitse asjas toimuva järelevalvemenetluse raames seda ajakirjandusvabadusele ja artikli ajalooli­ on meil võimalik üle minna AvTS-i nõuete täitmise se väärtusele. Kohus leidis, et digiarhiivis isikute kontrollimisele või mitte, olukorras, kus tegemist anonüümseks muutmisel ei ole tegemist „ajakir­ on olemuselt erinevate järelevalvemenetlustega. jandusvabadusse ega internetiarhiivide terviklik­ kusesse sekkumisega“ ega ka artiklite „hilisema Ringkonnakohtus on menetlusse võtmise otsus­ muutmisega“, vaid tegemist on isiku eraelu kaitse tamisel meie apellatsioonkaebus halduskohtu eesmärgil toimuva teabele juurdepääsu tingimuste otsusele, milles on võtmeküsimuseks asutusele muutmisega. Arvestada tuleb sündmusest möö­ esitatud dokumendi registreerija nime väljastami­ dunud aega ja sellest tingitud avaliku huvi langust, ne teabenõude korras. Meie ei nõustu kohtu sei­ aga ka tänapäeva infotehnoloogilisi lahendusi, mis sukohaga, et dokumendiregistris dokumente sal­ võimaldavad kõikvõimalikku, sh tundlikku teavet vestanud isiku nime avaldamine on tingimusteta lihtsasti leida ja seeläbi isiku eraelu puutumatust kohustuslik ning seda kohustust ei väära ka IKÜM kahjustada. Veebiarhiivi anonümiseerimine muu­ või mõni teine õigusakt. dab üksnes teabe kättesaadavuse määra, mitte ei „kustuta“ teavet ajaloo tarbeks. Ringkonnakohtu seisukohta on oodata ka isiku­ andmete töötlemise alust puudutavas vaidluses, Lisaks rõhutas kohus, et ei oma määravat täht­ kus andmetöötleja tugineb õigusliku aluse sisus­ sust, kas avaldatud teave ise käsitleb isiku eraelu, tamisel enda kui rahvaesindaja ja andmesubjekti vaid hinnata tuleb seda, millist mõju avaldatud kui ametniku rollidele, leides, et sellises olukorras isikuandmed isiku eraelule avaldavad, sõltumata ei kohaldu isikuandmete avalikustamisele IKÜM sellest, kas avaldatakse isiku kohta n-ö eraelulisi ega IKS ning et inspektsioonil järelevalvepäde­ detaile või muud infot, nt infot isiku süüdimõistmi­ vus puudub. Esimese astme kohus ei nõustunud se kohta. andmetöötleja seisukohaga, leides, et ametnikuks olemise fakt või ametiülesannete täitmine ei ole Meil on pooleli veel mitu põhimõttelist kohtuvaid­ iseseisev õiguslik alus isikuandmete töötlemiseks. lust, milles on eeldatavasti lahendeid oodata 2026. Lisaks on kohus rõhutanud, et Eestis ei ole Riigiko­ aasta jooksul. Näitena võib tuua kohtuasja, kus gu liikmete tegevust, sh väljaspool ametiülesanne­ vaidluse all on meie tegutsemise võimalused olu­ te täitmist, inspektsiooni järelevalve alt välistatud. 42 17 43 18 Õigusloome tähelepanekud ja soovitused õigusloojatele 2026. aastaks 2025. aasta oli tihe aasta nii siseriiklikus õigusloo­ ning anda mõistlikus ajaraamis parimat tagasisi­ mes kui ka Euroopa Liidu omas. Andmekaitse Ins­ det. Oluline on seejuures märkida, et kui meid ka pektsioon esitas oma arvamuse 98 siseriiklikule kaasatakse normide väljatöötamise protsessis eri seaduseelnõule ja Euroopa Liidu õigusakti ettepa­ aruteludesse, ei asenda see seda, et eelnõu saade­ nekule. 2024. aastal oli samaks näitajaks 65, seega takse ametlikult arvamuse saamiseks, kui eelnõu on meie kaasamine õigusloomeprotsessi kasvavas kooskõlastusringile läheb. Meie jaoks on oluline trendis. näha paberile pandud lõpptulemust, et saaksime veenduda, kas arutelude käigus on üksteisest õi­ See tõdemus toob meid ka esimese tähelepaneku gesti aru saadud ja kas tulem peegeldab meie et­ juurde. Kuigi inspektsioon on üha enam õigusloo­ tepanekuid. messe kaasatud, kui loodav õigusakt puudutab isi­ kuandmete töötlemist, ei ole kõik õigusloojad en­ Minnes siit edasi sisuliste küsimuste juurde, on dale siiski veel inspektsiooni kaasamise vajadust alljärgnevalt välja toodud mõned tähelepanekud, teadvustanud ja ei ole harvad olukorrad, kus meie­ mis on meie lauale jõudnud eelnõude peamised ni- jõuab info menetluses oleva olulise isikuandme­ murekohad. te töötlemist puudutava õigusakti kohta alles siis, kui see on juba Riigikogu laual või hoopiski vastu Eesmärk. Igasuguse isikuandmete töötlemise pu­ võetud. Kui tahame olla täpsed, peaksime muidugi hul on alati kõige olulisem esimese asjana sõnas­ pigem rääkima meie kaasamise kohustusest, mis tada, mis on töötlemise eesmärk ehk vajadus, mis tuleneb otse IKÜM-i artikli 36 lõikest 4: see ütleb, isikuandmete töötlemise tingib. Ikka veel näeme et liikmesriik konsulteerib järelevalveasutusega, aeg-ajalt sõnastusi – õnneks küll kahaneval hulgal kui koostamisel on riigi parlamendis vastu võetava –, kus andmete töötlemise eesmärk on piltlikult öel­ õigusliku meetme ettepanek või sellisel õiguslikul des töödelda andmeid. meetmel põhinev reguleeriv meede, mis seondub isikuandmete töötlemisega. Eesmärgi sõnastamisel tuleb silmas pidada ka seda, et see peab olema piisavalt selgelt piiritletud Tervitatav on, et üha enam on hakatud meid kaa­ ja selle sisu üheselt mõistetav. Vastasel juhul on sama ka enne seda, kui eelnõu ametlikule koos­ raske hinnata, kas seaduses nimetatud andmete kõlastamisele saadetakse. Kui oleme algusest töötlemine on eesmärgiga kooskõlas ja kas päri­ peale protsessis kaasas, aitab see meil paremi­ selt ei ole eesmärk saavutatav ilma nende andmete ni aru saada loodava normi eesmärgist ja sisust töötlemata. 44 18 Andmekogude osas tahaks veel eraldi rõhutada, tada soovitakse. Kui seaduse säte ei anna näiteks et norm peab andma vastuse küsimusele, milli­ ministrile selgesõnalist volitust reguleerida isiku­ sel eesmärgil ja milliste ülesannete täitmiseks on andmete säilitustähtaegu (olukorras, kus seaduses vaja andmekogu asutada. Näiteks „avaliku korra on määratletud maksimaalne tähtaeg), siis ei ole ka kaitsmine“ andmekogus tehtava andmetöötluse ministri määrusega võimalik tähtaegu sätestada (vt eesmärgina on liiga lai, sest see ei anna vastust ka järgmine lõik). Seega tuleb kogu andmetöötluse küsimusele, milliste ülesannete lihtsustamiseks on protsess paralleelselt õigusloomega läbi mõelda ja andmekogu vajalik. kõik see, mida soovitakse reguleerida madalama taseme õigusaktiga, täpselt seaduse volitusnormi Isikuandmete koosseis. Seaduses peab ammen­ kirja panna. davalt sätestama eesmärgi täitmiseks töödel­ davate isikuandmete kategooriad, põhjendades Säilitustähtajad. Isikandmete säilitamine kindlalt seletuskirjas iga kategooria töötlemise vajadust. määratud tähtajaga – sealjuures arvestades, et Andmekogude puhul ei pea seaduse tasandil ük­ andmeid ei tohi töödelda (sh säilitada) pikemalt sikasjalikult loetlema kõiki isikuandmeid, kuid esi­ kui eesmärgi täimiseks vajalik – on üks IKÜM-i (ar­ tada tuleb isikuandmete kategooriad selliselt, et tikkel 5) isikuandmete töötlemise aluspõhimõte. oleks võimalik aru saada, mis liiki andmeid kogu­ Kuna alati ei ole seaduse tasandil võimalik täpset takse. Lisaks seadusele tuleb andmekogude puhul säilitustähtaega määrata, võib seadusesse kirja kehtestada ka põhimäärus ja see peab sisaldama panna maksimaalse tähtaja ning seda küsimust de­ andmekogusse kogutavate andmete täpset am­ tailsemalt reguleerida näiteks ministri määrusega, mendavat loetelu. Näiteks ei saa põhimääruses­ eeldusel, et seaduses on olemas selge volitusnorm se kirja panna, et andmekogus sisalduvad „muud (vt ka eelmine lõik). Kui andmete kustutamine toi­ andmed“, vaid kirja tuleb panna nende muude and­ mub perioodiliselt, tuleb ära kirjeldada, milline on mete loetelu. kustutamise protsess ja see peab alati toimuma maksimaalse tähtaja sees. Andmete kustutamata Volitusnorm. Selge on see, et kõiki detaile ei ole ala­ jätmine pärast tähtaja saabumist tähendab andme­ ti kas võimalik või mõistlik (või mõlemat) seaduse te edasist töötlemist, kuid seda juba ilma õigusliku tasandil sätestada ning nähakse ette volitusnorm aluseta. Seega juhul, kui andmete kustutamine toi­ täpsemaks reguleerimiseks, näiteks ministri mää­ mub kindlaksmääratud perioodi jooksul (nt üks kord rusega. Sageli eksitakse volitusnormi sõnastamisel kuus või aastas), siis tuleb ka kustutamise tähtaega sellega, et norm ei kata kõike, mida hiljem täpsus­ eraldi reguleerida. 45 18 Andmekogude osas tasub välja tuua veel paar täiendavat mõtet nende spetsiifikast tulenevalt. 1 Esiteks, kuna AvTS keelab samade andmete kogumise eri andmekogude põhiandmetena, tuleb välja tuua, mis on selle andmekogu unikaalsed põhiandmed ja millised andmed on saadud teistest andmekogudest. Sealjuures on oluline mainida, et kui samu andmeid kogutakse juba teise andmekogusse, tuleb need võtta sealt, mitte hakata looma nende kogumiseks uut paralleelset and­ mekogu. See omakorda tähendab, et põhimääruses tuleb selgelt ära reguleerida, millistest teistest andmekogudest (andmeandjad) milliseid andmeid saadakse (andmekoosseis). 2 Teiseks, andmekogu põhimääruses peab kindlasti kirjas olema see, milline asutus millist rolli seoses andmekogu pidamisega täidab ning millised on tema rolliga seotud ülesanded. See tähendab, et tuleb kirjeldada, milliseid ülesandeid täidab andmekogu vastutav töötleja ja milliseid volitatud töötleja, kui ta on määratud (näiteks kes haldab kasutajaõigusi, kes vastab päringutele, kes arendab andmekogu jne). Siinjuures tuleb aga eristada IKÜM-ist tulenevat isikuandmete vastutava töötleja rolli ja AvTS-ist tulenevat vastutava töötleja ehk andmekogu haldaja rolli. Kui andmekogu kau­ du täidavad seadusest tulenevat ülesannet mitu asutust, siis võib tegemist olla isikuandmete kaas­ vastutavate töötlejatega ning sellisel juhul tuleb isikuandmete kaasvastutavad töötlejad juba seaduse tasandil kindlaks määrata. Andmekogu põhimääruses tuleb sätestada, milliseid IKÜM-ist tulenevaid kohustusi milline kaasvastutav töötleja täidab. See on muu hulgas oluline nende ülesannete osas, mis puudutavad andmesubjektide õigusi ja nende teostamist (näiteks kes vastab IKÜM-i artiklis 15 kirjeldatud juurdepääsutaotlustele, kes teavitab vajadusel andmesubjekte andmelekkest jms). 3 Kolmandaks on meile silma jäänud, et tihti ei käi andmekogu arendamine käsikäes õigusloo­ mega. Näiteks on 2025. aastast välja tuua juhtum, kus andmekogu varasemalt kehtivad sätted tühistati seoses uue andmekogu arendamisega, mis ei saanud aga tähtaegselt valmis. Kuna uut põhimäärust vastu ei võetud, toimus andmetöötlus edasi, sh andmevahetus teiste osapooltega, kuid mingil perioodil puudusid reeglid, kuidas ja millistel tingimustel andmevahetus toimub. 46 18 4 Neljandaks on täiesti omaette küsimus kõikide nende andmekogudega, mille põhimäärused on tehtud nii ammu, et need baseeruvad veel kunagi kehtinud andmekogude seadusel. Need põhimäärused ei ole tihti kooskõlas tänaste nõuetega, mis põhimäärustele ette on nähtud ja tuleks tegelikult andmekogu haldajatel uuendada. Lõpetuseks toome välja veel üks markantse näite, kus just ühe sellise andmekoguga seotud muudatused jõudsid meie lauale, aga üllatuslikult ei olnud eelnõuga esialgu plaanis põhimääruses vananenud ja andme­ töötluse tegelikkusele mittevastavaid sätteid muuta. 47 19 Privaatsust austava turvalise Euroopa andmemajanduse kujundamine Andmed on tänapäeva majanduse vereringe, mis kett, mida tuntakse suure viisiku (big 5) nime all on oluline innovatsiooniks, konkurentsivõimeks ja ning mis sisaldas endas (ettepanekute tegemise parimate teenuste loomiseks pea igas sektoris. järjekorras) andmehalduse määrust, digiturgu­ See, kui palju on meil praegu andmeid, milline on de määrust, digiteenuste määrust, tehisintellekti mahuline võimekus neid töödelda ja milleks kõi­ määrust ja andmemäärust. Praeguseks on kõik geks neid kasutada saab, oleks veel paar dekaadi viidatud aktid läbinud edukalt Euroopa Liidu kaa­ tagasi kuulunud pigem ulmeklassika valdkonda. sotsustusmenetluse ning suurem osa neist üle­ Andmeinnovatsiooniga käsikäes on käinud aga tanud ka rakendustähtaja finišijoone. Järgnevalt ka ohud, mis murendavad inimeste usaldust and­ leiate lugemist nelja määruse kohta – eesmärgiks metöötlejate vastu – küberkurjategijad on pea on aidata kaasa nende sisu ja mõju mõistmisele. sama nutikad kui parimad innovaatorid ja ük­ sikisikul on juba pea võimatu pidada järge, kes, Lõpetuseks olgu mainitud, et Euroopa andme­ mida ja kui palju tema kohta teab ning mida selle majanduskeskkond ei ole veel kaugeltki valmis ja alusel järeldada suudab. Seega peab andmetest areneb tempokalt edasi. Selleks et kiiresti muutu­ suurima väärtuse loomiseks leidma tasakaalu, va maailmaga sammu pidada, on Euroopa Komis­ kus privaatsus ja innovatsioon käivad käsikäes, jon eelmise aasta novembris tulnud välja digitaal­ turvalisus on tagatud ja andmesubjektid teadli­ se ja tehisintellekti omnibussi algatusega, mille kud, kuidas nende andmeid töödeldakse. Üheks eesmärgiks on ettevõtjate jaoks majanduskesk­ instrumendiks kõige eeltooduga tegelemiseks konda lihtsustada ja innovatsiooni toetada. Muu Euroopa Liidu tasandil oli õigusettepanekute pa­ hulgas on selle raames tehtud ettepanek muuta 48 19 osasid isikuandmete kaitse üldmääruse funda­ mentaalseid sätteid. Kuigi oleme aastaraamatu kirjutamise hetkel veel oma seisukohta nende muudatusettepanekute suhtes kujundamas, siis ühte võib juba kindlasti öelda: aasta 2026 saab olema andmemaailmas sama põnev ja toimekas, kui seda on olnud paar eelnevat aastat. 49 20 Digiteenuste määruse nõuete ja isikuandmete kaitse koosmõju Üks õigusakt, mis kuulub hiljuti vastu võetud Euroo­ meetmete võtmine võib hõlmata isikuandmete tööt­ pa Liidu andmealaste õigusaktide „suurde viisikus­ lemist. Igasuguseks isikuandmete töötlemiseks on se“, on eelmisest aastast kohaldatav digiteenuste vajalik aga IKÜM-i artikli 6 kohane õiguslik alus. määrus. Digiteenuste määruse eesmärk on luua Ebaseadusliku sisu modereerimise kontekstis võib Euroopa Liidus tarbijatele ja ettevõtjatele turvalisem olenevalt olukorrast sobivaks aluseks olla IKÜM-i veebikeskkond. Selleks kehtestab määrus raamis­ artikli 6 lõike 1 punkt c või f. tiku ebaseadusliku sisuga võitlemiseks, andes ka­ sutajatele suurema kontrolli selle üle, mida nad in­ Teavitus- ja meetmete võtmise mehhanismid ternetis näevad. Muu hulgas tagatakse kasutajatele ning ettevõttesisesed kaebuste menetlemise võimalus ebaseaduslikku sisu (näiteks vihakõne ja süsteemid desinformatsiooni) kergesti märgistada ning keh­ testatakse kohustused seoses kauplejate jälgitavu­ Digiteenuste määrus nõuab, et vahendusteenu­ sega internetipõhistes kauplemiskohtades. Teatud se osutajad looksid süsteemid, mis võimaldaksid olukordades võib digiteenuste määruse nõuete kasutajal lihtsal ja kasutajasõbralikul viisil teata­ täitmine kaasa tuua ka vajaduse isikuandmeid töö­ da teenusekeskkonnas leiduvast ebaseaduslikust delda. Sellisel juhul on vajalik täiendavalt arvesse ­sisust. Teavituse esitajaid tuleb teavitada otsus­ võtta ka isikuandmete kaitse üldmäärusest (IKÜM) test, mis on teates käsitletud teabega seoses teh­ tulenevaid nõudeid. Euroopa Andmekaitsenõuko­ tud. Digiplatvormidest vahendusteenuse pakkujad gu (andmekaitsenõukogu) on digiteenuste määru­ peavad lisaks tagama võimaluse sellised otsused se ning isikuandmete kaitse koosmõju käsitlenud ettevõttesisese kaebuste menetlemise süstee­ 2025. septembris vastu võetud suunistes. Käesole­ mi kaudu vaidlustada. Siinkohal on oluline silmas vas artiklis avatakse olulisemaid suunistes käsitle­ pidada võimalikult väheste andmete töötlemise tud puutekohti, millele vahendusteenuste osutajad põhimõtet ning koguda üksnes eelkirjeldatud toi­ tähelepanu pöörama peaksid. mingute jaoks vajalikke isikuandmeid. Teate esita­ ja isiku tuvastamine peaks olema nõutav üksnes Ebaseadusliku sisu tuvastamine ja selle vastu juhul, kui see on vajalik, et teha kindlaks, kas teave meetmete võtmine kujutab endast ebaseaduslikku sisu. Lisaks on olu­ line tähele panna, et digiteenuste määruse kohaste Digiteenuse määrus käsitleb vabatahtlikke meet­ kaebuste menetlemise süsteemide kasutuselevõt­ meid ebaseadusliku sisu tuvastamiseks. Andme­ mine ei piira andmesubjektide IKÜM-ist tulenevaid kaitsenõukogu suunistes selgitatakse, et ebasea­ õigusi digiplatvormide kui vastutavate töötlejate dusliku sisu tuvastamine ja sellega seonduvate suhtes. 50 20 Kasutajaliides: petlikud kujundusmustrid, soovi- Alaealiste kaitse tussüsteemid, reklaamide läbipaistvus Digiteenuse määruses pööratakse eraldi tähele­ Digiteenuste määrusega keelatakse petlike kujun­ panu ka alaealiste kaitsele. Määrus kohustab digi­ dusmustrite kasutamine, kuid erandina ei kohal­ platvormide pakkujaid kehtestama meetmeid, et data seda tavadele, mis kuuluvad IKÜM-i kohalda­ tagada alaealistele kõrge kaitsetase, lisaks keela­ mise alasse. Seetõttu on oluline analüüsida, kas takse alaealistele profiilianalüüsil põhineva reklaa­ kujundusmuster hõlmab isikuandmete töötlemist mi esitamine. Andmekaitsenõukogu möönab oma ja mõjutab andmesubjekti käitumist. Samuti kee­ suunistes, et digiteenuste määruse vastavad sätted latakse määruses eriliiki isikuandmete kasutamine võivad kvalifitseeruda isikuandmete töötlemise õi­ profiilianalüüsil põhinevate reklaamide näitami­ guslikuks aluseks IKÜM-i artikli 6 lõike 1 punkti c alu­ seks. Selline keeld täiendab IKÜM-i artikleid 9 ja sel. Selline töötlemine peab aga olema vajalik ning 22, mis tähendab, et keeld kohaldub ka olukorras, proportsionaalne, seejuures peab vastutav töötleja kus vahendusteenuse osutajal võiks muul juhul suutma tõendada nende tingimuste täitmist. Alaea­ olla IKÜM-ist tulenev õiguslik alus ning sobiv erand liste kaitse vajadust tuleb tasakaalustada vajaduse­ isikuandmete töötlemiseks. Sageli kasutatakse ga kaitsta kõigi veebiplatvormide kasutajate eraelu digi­platvormide kasutajaliideses ka isikuandmetel puutumatust. Seetõttu tuleks vältida vanusekontrol­ põhinevaid soovitussüsteeme, et kasutajale näi­ li käigus kasutajate isiku täpset tuvastamist ning va­ datava sisu järjekorda isikupärastada või kindlat nusekontrolli protsessi tulemusel kogutud andmete sisu esile tõsta. Oluline on tähele panna, et sellise püsivat säilitamist. soovitussüsteemi kaudu sisu esitamine võib olla „otsus“ IKÜM-i artikli 22 tähenduses siis, kui sellel Täpsema ülevaate saamiseks digiteenuste määru­ on kasutajale märkimisväärne mõju. Kui pakutakse se ja IKÜM-i koostoime kohta soovitame tutvuda eri soovitussüsteeme, siis tuleks valikud esitada ka­ andmekaitsenõukogu suunistega. sutajale neutraalselt, st kasutajat ei tohiks kallutada valima profiilianalüüsil põhinevat soovitussüsteemi. 1 European Data Protection Board. Guidelines 3/2025 on the interplay between the DSA and the GDPR Version 1.1. Adopted on 11 September 2025. 2 Tutvu ka Andmekaitsenõukogu suunistega 03/2022: Petuelemendid sotsiaalmeediaplatvormide kasutajaliidestes: kuidas neid ära tunda ja vältida. Versioon 2.0. Vastu võetud 14. veebruaril 2023. Guidelines 03/2022 on deceptive design patterns in social media platform interfaces: how to recognise and avoid them | European Data Protection Board. 51 21 Euroopa Liidu digiandmeid reguleerivate õigusaktide ja isikuandmete kaitse koosmõju Euroopa Liidu õigusruum on viimastel aastatel kiiresti kujunenud ühtseks ja mitmekihiliseks andmemajan­ duse raamistikuks. Kui isikuandmete kaitse üldmääruse (edaspidi IKÜM) rakendumine 2018. aastal tähistas murrangut andmekaitseõiguses, siis praeguseks on sellele lisandunud mitu uut õigusakti, mille eesmärk on kõikide digitaalsete andmete kasutamist ja haldamist reguleerida. Selle artikli keskmeks on uutest õigusaktidest andmemäärus (Data Act, edaspidi DA) ja andmehalduse mää­ rus (Data Governance Act, edaspidi DGA). Mõlemad õigusaktid mõjutavad ettevõtjate andmekäitlust ning loovad uusi kohustusi ja võimalusi, mis omakorda peavad olema kooskõlas isikuandmete kaitse üldpõhimõ­ tetega. IKÜM on samal ajal oluliseks alusraamistikuks, millega uued õigusaktid horisontaalselt suhestuvad. 1 Andmemäärus: õiglase andmete jagamise raamistik. Andmemääruse peamine eesmärk on tagada õiglane juurdepääs andmetele ja nende jaga­ mine digitaalses majanduses olukordades, kus andmed tekivad ühendatud seadmete või seotud teenuste kasutamisel. Määrus loob raamistiku, mis võimaldab andmesubjektidel (andmemääruse mõistes ka kui tarbija) kont­ rollida oma andmete kasutamist ja jagamist ning määrab andmevaldajatele selged kohustused andmete turvaliseks ja õiguspäraseks haldamiseks. Sa­ muti toetab andmemäärus innovatsiooni ja konkurentsi, luues kindla ja lä­ bipaistva aluse andmete jagamiseks kolmandate isikutega tarbija taotlusel. Määrus reguleerib lisaks (isiku)andmete jagamist avaliku sektori asutuste­ ga erakorralise vajaduse korral. 52 21 1.1 Kasutaja õigus ühendatud toote kasutamisel loodud andmetele. IKÜM regu­ leerib andmesubjekti juurdepääsu oma isikuandmetele. Andmemäärus regu­ leerib juurdepääsu ühendatud toodete kasutamisel loodud andmetele laiemalt, andes kasutajale võimaluse ligi pääseda ka isikustamata andmetele, mis on loodud kasutajaga seotud ühendatud toote või seotud teenuse kasutamisel. Selline juurdepääs andmetele peab kasutajal olema reaalajas või taotluse alu­ sel masinloetaval kujul. Ettevõtted peavad oma läbipaistvustingimustes juba enne ühendatud toote müüki või teenuselepingu sõlmimist selgelt teatama, milliseid andmeid on või­ malik taotleda, et tagada kasutajale teadlik ligipääs oma andmetele. Kasutajaks ei ole alati vaid tarbija. Näiteks võib tarbija kasutada ühendatud too­ det rendilepingu alusel, kuid ühendatud toode ei kuulu talle. Sellisel juhul on ka­ sutajaks nii tarbija kui ka toote omanik. Mõlemal kasutajal on õigus ühendatud toote kasutamise käigus tekkinud (isiku)andmetele. 1.2 Andmesubjekti õigus andmete jagamisele kolmandatele isikutele. Andme­ määruse üks keskseid uuendusi on tarbija õigus nõuda oma andmete jagamist kolmandale isikule. Tarbija võib määrata, milliseid andmeid jagatakse ja kellele, ning andmevaldajal on kohustus need andmed kättesaadavaks teha. Selline jagamine kolmandale isikule toimub IKÜM-i mõistes nõusoleku alusel, kuna oluliseks faktoriks on tarbija taotlus andmete jagamiseks. Jagatavad andmed peavad olema samaväärsed nendega, mida andmevaldaja jagaks otse tarbijale. Andmevaldaja saab andmed kolmandale isikule kättesaa­ davaks teha näiteks andmehalduse määruses reguleeritud turvalise andmeva­ hendusplatvormi kaudu. 53 21 1.3 Avaliku sektori vajadused ja erakorralised olukorrad. Andmemäärus sätes­ tab ka kohustuse jagada andmeid avaliku sektori asutustega vastava taotluse alusel erakorralise vajaduse korral, kui andmeid ei ole võimalik muul viisil õigel ajal ja tulemuslikult hankida. Määruse kohaselt peab selline erakorraline vaja­ dus olema ajaliselt ja ulatuselt piiratud. Juhul, kui tegemist on eriolukorraga, on avaliku sektori asutusel õigus taotleda isikustatud andmeid. Ettevõtted peavad tagama, et selliste olukordade korral oleks loodud selged protsessid, mis või­ maldavad isikuandmete turvalist ja kontrollitud edastamist, sealhulgas tehnili­ sed ja korralduslikud meetmed, et tagada andmete terviklikkus, konfidentsiaal­ sus ja jälgitavus. Võimaluse korral tuleb isikuandmete edastamisel kohaldada kaitsemeetmeid, näiteks andmed pseudonüümida . 2 Andmehalduse määrus: usalduse ja läbipaistvuse raamistik. Andmehalduse määrus täiendab andmemäärust, luues mehhanismid andmete jagamise usal­ dusväärsuse suurendamiseks. Määrus reguleerib ettevõtjate poolelt andmete vahendajaid ja andmealtruismi organisatsioone ning avaliku sektori poolelt või­ malust anda juurdepääsupiiranguga andmeid taaskasutamiseks. 2.1 Andmevahendusteenuse osutajad ning andmealtruismi organisatsioonid. Andmevahendusteenuse osutajad tegutsevad sõltumatute vahendajatena, kelle ülesanne on luua ettevõtjatele ja üksikisikutele usaldusväärsed ning tur­ valised andmete jagamise mehhanismid. Andmealtruismi organisatsioonid võimaldavad seevastu isikuandmete loovutamist näiteks nõusoleku alusel, eeskätt teadusuuringuteks, innovatsiooniks või avalike teenuste arendamiseks. Nõusoleku standardvormi kehtestab Euroopa Komisjon. Isikuandmete kontekstis tähendab see, et andmete vahendamine ega altruistlik kasutamine ei tohi toimuda väljaspool IKÜM-i raamistikku ning isikuandmete töötlemisel peab andmetöötleja olema veendunud õigusliku aluse olemasolus. 54 21 2.2 Avaliku sektori juurdepääsupiiranguga andmete taaskasutamine. Andme­ halduse määruse avaliku sektori andmete taaskasutamise regulatsioon kuju­ tab endast sisulist täiendust avaandmete direktiivile. Kui avaandmete direktiivi eesmärk on tagada, et avaliku sektori valduses olevad juurdepääsupiiranguta andmed oleksid ühiskonnale võimalikult laialdaselt kättesaadavad, siis and­ mehalduse määrus laiendab seda lähenemist valdkondadesse, kus andmete täielik avalikustamine ei ole lubatud ärisaladuse, intellektuaalomandi kaitse, statistilise konfidentsiaalsuse või isikuandmete kaitse tõttu. Andmehalduse määrus reguleerib piiratud juurdepääsuga andmestike kasuta­ mise võimalust juhul, kui avaliku sektori asutus on selle andmestiku taaskasu­ tamise tingimused ette näinud. Taaskasutaja võib taotleda, et avaliku sektori asutus annaks andmed taaskasutamiseks pseudonüümitud kujul, kui taaska­ sutaja on teinud IKÜM-i kohase mõjuhinnangu, konsulteerinud inspektsiooniga ning isikuandmete töötlemiseks on olemas õiguslik alus. 3 Pilk tulevikku. Digitaalsete õigusaktide rägastikus orienteerumine nõuab ette­ võtjatelt olulist ressurssi. Selle lihtsustamiseks avaldas Euroopa Komisjon 19. novembril 2025 digitaalsete õigusaktide lihtsustamise ettepaneku, mis pakub välja muudatused muu hulgas andmemääruse, andmehalduse määruse ja isi­ kuandmete kaitse üldmääruse muutmiseks. 1 Alates 2019. aastast on lisandunud üle 100 digitaalsete andmete käsitlemist reguleeriva õigusakti. Andmemäärus, andmehalduse määrus ja digiteenuste määrus on omavahel tihedalt seotud. 2 Pseudonüümimise kohta on Euroopa Kohus 04.09.2025 öelnud lahendis SRB vs EDPS, kui saaja ei oma ligipääsu lisateabele ega tehnilisi ega õiguslikke võimalusi isikuid taasidentifitseerida, võib pseudonüümne teave tema jaoks muutuda selliseks, et andmesubjekti ei peeta enam identifitseeritavaks (st tegemist oleks anonüümsete andmetega). 55 Andmekaitse ja konkurentsi- 22 õiguse põimumine digimaastikul: Isikuandmete kaitse üldmääruse ja Digiturgude määruse koosmõju suunised 2025. aastal kulmineerus Euroopa Andmekaitse­ vormiteenuseid nagu sotsiaalmeediateenused nõukogu (EAKN) ja Euroopa Komisjoni ühine pro­ (Facebook, Instagram), sõnumiteenuseid (Messen­ jekt Digiturgude määruse (DMA) ja Isikuandmete ger, Whatsapp) ja internetireklaamteenused (Meta kaitse üldmääruse (IKÜM) koosmõju suuniste alal. Ads). Teiselt poolt on pääsuvalitsejate hulgas ka Ühised suunised selgitavad, kuidas pääsuvalitsejad ettevõtteid, kes pakuvad ainult ühte põhiplatvormi­ saavad DMA sätteid kooskõlas EL-i andmekaitseõi­ teenust – näiteks Booking.com, kes pakub ainult gusega rakendada. veebipõhist vahendusteenust (vahendusteenust majutuste leidmiseks). Suunised kirjutati algselt ainult EAKN-i siseselt selle konkurentsiõiguse ja tarbijakaitse õiguse alagrupis Uued õigused ja kohustused ja selle liikmete panustel, kuid kahe aasta jooksul ühines kirjutamisega Euroopa Komisjon. Suuniste Uus määrus lisab kohustusi digihiiglastele ning pa­ kirjutamisse panustas ka Andmekaitse Inspekt­ kub ka tarbijatele ehk lõppkasutajatele hulga uusi sioon. Kuna õigusakt puudutas üksikasjalikult nii õiguseid, mis täiendavad nende IKÜM-ist tulene­ andmekaitseõigust ja selle mõisted, mis on EAKN-i vaid õigusi. Üks olulisemaid sätteid DMA-s on artikli pädevuses, kui ka konkurentsiõigust, mis on Komis­ 5 lõige 2, mis keelab pääsuvalitsejal lõppkasutajate joni pädevuses, otsustati, et ühiste koosmõju suu­ isikuandmetega teatud töötlemistoiminguid teha, niste valmistamine, kus üksmeelt ja vastastikust sealhulgas: mõistmist leitakse võimalikult vara, on õige tee. DMA on eelkõige konkurentsiõiguse instrument, • töödelda kolmandate isikute teenustelt mille eesmärk on tagada Euroopa Liidu digisekto­ saadud lõppkasutajate isikuandmeid ris konkurentsile avatud ja õiglased turud, millest reklaamide pakkumiseks; saavad kasu füüsilistest või juriidilistest isikutest tavalised kasutajad (lõppkasutajad) ja ettevõtted, • kombineerida isikuandmeid eri põhi­ kes kasutavad digiplatvorme ärilistel eesmärkidel platvormiteenuste vahel või kolmandate (ärikasutajad). DMA seab kohustusi suurtele teh­ isikute teenustelt saadud andmetega; noloogiaettevõtetele, kes haldavad digiplatvorme ja pakuvad põhiplatvormiteenuseid nagu sotsiaal­ • ristkasutada põhiplatvormiteenuse kau­ meediateenused, veebibrauserid, sõnumiteenused, du saadud isikuandmeid muude teenus­ otsingumootorid ja muud veebipõhised teenused. te puhul, mida pääsuvalitseja eraldi osu­ Põhiplatvormiteenused on suurte kasutajaskonda­ tab; dega platvormid, mille kaudu pääsuvalitsejad on saanud digiturge oma huvides mõjutada. • logida lõppkasutajaid automaatselt ­sisse pääsuvalitseja muudesse teenus­ Pääsuvalitsejate hulka kuulub näiteks selline ette­ tesse, et isikuandmeid kombineerida. võtte nagu Meta, kes pakub muuhulgas põhiplat­ 56 22 Kohustus nendest toimingutest hoiduda aga ei keh­ rillist puudutab Meta nõustu-või-maksa-mudelit. ti, kui kasutajale on antud selge valikuvõimalus ja ta Meta tutvustas 2024. aasta märtsis Facebookis annab oma nõusoleku, mis vastab IKÜM-i nõuetele ja Instagramis mudelit, kus kasutajad pidid kas (vabatahtlik, konkreetne, teadlik ja ühemõtteline tah­ andma nõusoleku oma isikuandmete kombinee­ teavaldus). Suunistes täpsustatakse üksikasjaliku­ rimiseks isikupärastatud reklaamide pakkumise malt, kuidas pääsuvalitsejad peaksid neid elemente eesmärgil või maksma reklaamivaba teenuse eest arvesse võtma, et IKÜM-ist tulenevaid nõudeid täita. tasu. Komisjon leidis, et sellise mudeliga ei pakku­ nud Meta lõppkasutajatele piisavat valikuvõima­ DMA on seadnud eesmärgiks tagada, et isikuand­ lust ning trahvis ettevõtet 200 miljoni euroga. Sar­ mete töötlemisest keeldumisel ei pea kasutajad nase kriitilise hinnangu andis ka EAKN oma 2024. siiski loobuma mõne teenuse kasutamisest. Kui aprilli arvamuses, kus järeldas, et enamikul juhtu­ lõppkasutaja keeldub oma isikuandmetega nime­ del ei ole suurtel digiplatvormidel võimalik kehtiva tatud toimingute tegemisest, peab pääsuvalitseja nõusoleku nõudeid täita, kui nad seavad kasutajad pakkuma oma platvormil vähem isikustatud, kuid vaid kahe valiku ette: kas nõustuda isikuandmete samaväärset alternatiivi ilma, et teenus või selle töötlemisega käitumispõhise reklaami eesmärgil funktsioonide kasutamine lõppkasutaja nõusole­ või maksta tasu. kust sõltuks. IKÜM-i vaatest on see hea eesmärk ja tervitatav areng, et teenuse kasutamise võimalus ja Piisava valikuvõimaluse andmine on ettevõtetele kvaliteet ei sõltuks isikuandmete töötlemisest. kohustuslik nii IKÜM-i kui ka DMA kontekstis. Sar­ nased otsused näitavad, et lõppkokkuvõttes seis­ DMA tutvustas ka uut õigust andmete ülekantavu­ takse kahes asutuses sarnaste eesmärkide eest, sele DMA alusel, mis on mõeldud täiendama IKÜM- kuid kasutades erinevaid õigusinstrumente. ist tulenevat õigust andmete ülekantavusele. Selle kohustuse eesmärk on võimaldada lõppkasutajal Need ühised suunised rajavad teed ka teistele tõhusalt platvorme vahetada või samal ajal mitut koostööprojektidele andmekaitseasutuste ja ko­ platvormi kasutada. Taotluse ülekantavusele võib misjoni vahel tänapäeva õigusmaastikul, kus õi­ teha nii lõppkasutaja kui ka tema volitatud kolmas gusvaldkonnad kattuvad aina tihemini. Andmekait­ isik selliste andmete kohta, mida kasutaja on esita­ senõukogu ja komisjon on hetkel välja töötamas nud või mis on loodud tema platvormi kasutamise ka ühiseid tehisintellekti määruse ja andmekaitse­ tulemusena. õiguse koosmõju suuniseid. DMA täitmine Komisjon on valvanud pääsuvalitsejate kohustuste täitmist põhiplatvormiteenustel ning 2025. aasta jooksul kuulutanud välja paar DMA täitmata jätmist käsitlevat otsust. Märkimisväärne otsus 2025. ap­ 57 58 Tegevusnäitajad 2025 Selgitustaotlused, märgukirjad, nõudekirjad, teabe- 2025 nõuded, sh meediapäringute arv viie aasta võrdluses 2500 2000 2052 1923 1784 1742 1500 1399 1000 500 0 2021 2022 2023 2024 2025 2025. aasta sissetulnud selgitustaotluste (selgitus- taotlused, märgukirjad, nõudekirjad, teabenõuded, sh meediapäringute arv) sisuline jaotus Tervishoid 9% Kaamera 7% Muu 69% Sotsiaalmeedia 5% Haridus 5% Korteriühistud 4% * kokku 1784 59 2025 Nõuandetelefonile tulnud kõned viie aasta võrdluses 1750 1500 1531 1383 1250 1350 1182 1000 1028 750 500 250 0 2021 2022 2023 2024 2025 Nõuandetelefonile tulnud kõned Muu 12,4% IKS (isikuandmete kaitse seadus) 77,2% AvTs (avaliku teabe seadus) 9% ESS (elektroonilise side seadus) 1,4% * kokku 1383 60 2025 Omaalgatuslikud järelevalvemenetlused viie aasta võrdluses 70 73 60 50 53 46 40 37 30 30 20 10 0 2021 2022 2023 2024 2025 2025. aasta omaalgatuslike järelevalvemenetluste valdkondlik jaotus Haridus 11% Tervishoid 13% Muu 46% Andmeleke 30% * kokku 46 61 2025 Kaebuste ja vaiete (sh AKI otsuste osas) arv viie aasta võrdluses 1600 1568 1400 1200 1000 1068 936 800 889 693 600 400 200 0 2021 2022 2023 2024 2025 2025. aasta kaebuste sisuline jaotus Otseturustus 4% Muu 20% Infoportaalid 2% Avalik sektor 13% Töösuhted 3% Maksehäireregistrid 7% Ajakirjandus 4% Jälgimisseaded 9% Tervishoid 8% Sotsiaalmeedia 17% Erasektor 13% * kokku 1380 62 2025 Rikkumisteadete arv viie aasta võrdluses 250 251 200 197 184 150 154 145 100 50 0 2021 2022 2023 2024 2025 2025. aasta enim rikkumisteateid edastanud valdkondade jaotus Haridus 6% Muu 38% Tervishoid 11% Transport ja logistika 4% IKT 16% (info- ja kommuni- Finants 25% katsioonitehnoloogia) (krediidiinfo, finants- ja kindlustustegevus) * kokku 251 Puudutatud isikute arv Eestis ja välismaal kokku 3 030 325 63 2025 2025. aasta järelevalve otsused arvudes Kirjeldus noomitus Arv 31 tähelepanujuhtimine 135 ettepanekud 74 hoiatus 4 ettekirjutused 13 väärteomenetlused 6 määratud trahvid ja sissenõutud sunnirahad 5 määratud trahvid ja sissenõutud sunnirahad kokku summas 3 088 100 € Noppeid numbrites Oleme oma arvamust avaldanud 56 õigusakti eelnõu osas. 2025. aastal sai tegeletud 50 kohtuasjaga. Oleme olnud Euroopa Andmekaitsenõukogu juhendiloome kaasautorid 3 korral. Sellel aastal oleme produtseerinud 11 Andmehäälingu episoodi. Sellel aastal oleme läbi viinud 58 koolitust ja nõustanud 74 korral. 64 Täname! Aari Helmelaid Katrin Haug Agnes Järvela Kirsika Kuutma Andra Kask Kirsika Nigul Andres Kudrjavtsev Liina Kroonberg Annika Kaljula Maarja Kirss Eleri Karu Maire Iro Elve Adamson Mari-Liis Uprus Geili Keppi Mona-Reti Pavlov Grete-Liis Kalev Pille Lehis Irina Meldjuk Urmo Parm Jaana Sahk-Labi Virve Lans Jekaterina Aader Toimetaja Marilis Ehvert Küljendus, illustratsioonid, trükk Ain Kaldra, Andre Poolma, Iconprint OÜ Fotod Inga Mattiesen (Pille Lehis foto), Shutterstock, Iconprint Andmekaitse Inspektsioon 2025 66 Maire Iro - AKI Saatja: Maire Iro - AKI Saatmisaeg: teisipäev, 31. märts 2026 12:58 Adressaat: press - AKI Teema: AKI aastaraamat: rekordarv kaebuseid ja kasvavad ootused digiajastul Manused: AKI_Aastaraamat_2025.pdf Andmekaitse Inspektsioon avaldas 2025. aasta aastaraamatu: rekordarv kaebuseid ja kasvavad ootused digiajastul Andmekaitse Inspektsioon avaldas 2025. aasta aastaraamatu, mis toob esile nii rekordilise kaebuste arvu kui ka kiiresti kasvavad ootused andmekaitsele digiajastul. Peadirektor Pille Lehis rõhutab eessõnas, et inspektsioon tegutseb üha keerukamas õigusruumis, kus Euroopa Liidu uued digiregulatsioonid toovad asutusele kaasa uusi rolle ja suurema vastutuse. Aasta jooksul esitati inspektsioonile rekordarv kaebuseid, mis peegeldab inimeste teadlikkuse kasvu ja ootust, et riik reageeriks andmekaitse rikkumistele kiiremini ja ühtlasemalt. Samal ajal suurenes vajadus ennetustöö järele: inspektsioon korraldas regionaalseid koolitusi, arendas andmekaitsevõrgustikke ning keskendus muu hulgas haridusvaldkonnale ja tehisintellekti kasutamisele koolides. Aastaraamat toob esile ka peamised järelevalveteemad, sealhulgas töötajate jälgimise, joobekontrolli õigusliku raamistiku ning kohalike omavalitsuste dokumendiregistrid, kus esineb jätkuvalt tundlike isikuandmete avalikustamist. Olulisema juhtumina käsitletakse Apotheka kliendiandmete leket, mille väärteomenetlus lõppes 2025. aastal rekordilise trahviga ning tõi esile tõsised puudused turvameetmete rakendamises. Inspektsioon rõhutab, et andmekaitse ei ole pelgalt tehniline nõue, vaid usalduse ja läbipaistvuse küsimus. Uue strateegiaperioodi fookuses on riskipõhine lähenemine ja ennetustegevuse tugevdamine, et inimeste õigusi kiiresti muutuvas digikeskkonnas paremini kaitsta. Aastaraamatut saab sirvida inspektsiooni veebilehel aastaraamat.aki.ee. Maire Iro Avalike suhete nõunik [email protected] 5385 4644, 627 4136 ERAELU KAITSE JA RIIGI LÄBIPAISTVUSE EEST Tatari 39 | 10134 Tallinn | Eesti LinkedIn | YouTube
Allikas: Andmekaitse Inspektsioon dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel