20 25
AASTARAAMAT
Sisukord
1 Peadirektor Pille Lehise eessõna 2
2 Ennetustöö tegevustes: koolitused, juhised ja proaktiivne lähenemine 4
3 Andmekaitsevõrgustike loomine ja teadlikkuse tõstmine 5
4 Kohalike omavalitsuste andmekaitsevõrgustik 6
5 Andmekaitse ennetus ja järelevalve koolides 8
6 Töötajate joobe kontrollimisest – kas on tulemas oodatud lahendus? 12
7 Töötajate jälgimine töökeskkonnas 14
8 Patsiendisaladusega kaitstud andmete väljastamine – kas võib ja kellele? 16
9 Kui avalik info muutub isiklikuks: andmekaitse piiridest infoportaalide näitel 18
10 Äriregistri läbipaistvus ja privaatsus: kus jookseb piir? 20
11 Apotheka andmeleke: kui turvameetmed jäävad ajale jalgu 22
12 Politsei andmekogu järelevalve 24
13 SMS vahendusteenuse pakkujate seire 26
14 Kohalike omavalitsuste dokumendiregistrite seire 30
15 Euroopa andmekaitseasutuste ühisseire: andmesubjekti õigus olla unustatud 36
16 Rikkumisteated 38
17 Olulised kohtuasjad 40
18 Õigusloome tähelepanekud ja soovitused õigusloojatele 2026. aastaks 44
19 Privaatsust austava turvalise Euroopa andmemajanduse kujundamine 48
20 Digiteenuste määruse nõuete ja isikuandmete kaitse koosmõju 50
21 Euroopa Liidu digiandmeid reguleerivate õigusaktide ja isikuandmete kaitse koosmõju 52
22 Andmekaitse ja konkurentsiõiguse põimumine digimaastikul: Isikuandmete kaitse
üldmääruse ja Digiturgude määruse koosmõju suunised 56
23 Tegevusnäitajad 58
01 Peadirektori Pille Lehise eessõna
Inspektsioonil on ümber saanud üks strateegia normide alusel. Samas ei liigu õigusloome tihti
periood ja algamas teine. nii kiirelt, kui oodatakse, ja see tekitab pahameelt.
On siiski õigustatud ootus, et just riik peab oma
Teadlikkus, pädevus, kompetentsus, koostöö ja tegevuses eeskuju näitama. Alles siis saab teistelt
avatus on jätkuvalt need väärtused, millele meie sama nõuda.
töö toetub, ja seetõttu järgneval perioodil suuri
kannapöördeid oodata ei ole. 2025. aasta on aga 2025. aastal oli kaebuste arv rekordkõrge. Iga kae
väga selgeks teinud, et neid põhimõtteid tuleb bus on kellegi mure ja kellegi ootus, et riik reagee
rakendada oluliselt keerukamas ja tihedamas rib. Samal ajal on avalikkuse ootus, et avalik sektor
õiguslikus ning ühiskondlikus raamistikus kui seni. tervikuna oleks väiksem, kiirem ja efektiivsem. Kui
das lahendada seda võrrandit, kus muutujaid on
Euroopa Liidu digiregulatsioonide laine, mis meid rohkem kui esmapilgul hoomatav? Aus vastus on:
viimasel ajal tabanud on, ei ole lihtne Läänemere see ei ole lihtne.
loksumine, vaid avamere tohutut jõudu koondav
ookeanilaine, kui mitte lausa tsunami. Tulnud on Just seetõttu tuleb uue strateegia keskmesse
tehisintellekti määrus, andmehalduse määrus, paratamatult panna valikute tegemine ja prioritee
andmemäärus, poliitreklaami määrus, digiturgude tide seadmine. Kõiki asju ei saa ega tohi teha kor
määrus. Kõik need toovad Andmekaitse Inspekt raga. Peame organisatsioonina otsustama, kus on
siooni töösse uusi rolle, uusi ootusi ja uusi vastu riskid kõige suuremad ja kus on kaalul rohkem kui
tusi. Samas tegutseme kärpetingimustes ja riigi üksik vaidlus või erimeelsus. See on ka laiem ühis
sõnum on kõigile selge. Kuidas sellises vastu kondlik mõttekoht.
olulises olukorras hakkama saada, seda näitab
aeg. Sellest tuleb kindlasti üks järgmiste aastate Näeme oma töös üha enam vaidlusi, mis saavad
suurimaid väljakutseid. alguse mitte niivõrd andmekaitse rikkumisest,
vaid inimeste omavahelistest pingetest: naab
2025. aastal tundsime selgelt ka ühiskondliku rite kaameravaidlused, korteriühistute sisemised
ootuse kasvu. Oodati, et järelevalve oleks jõuli konfliktid, peresisesed arusaamatused, sotsiaal
sem. Oodati, et reegleid rakendataks ühtemoodi meediapostitused. Sageli on andmekaitse neis
nii avalikus kui ka erasektoris. Oodati, et riik tegut lugudes vaid pealispind, mille all on lahendamata
seks läbipaistvalt, selgete seadusest tulenevate inimsuhted.
2
See ei tähenda, et inimesed ei tohiks oma õigusi mis meid praktikutena vaevavad, ei
kaitsta või ei peaks seda tegema. Vastupidi. Ehk on ole veel vastust saanud. Nüüd aga
see aga koht, kus igaüks meist võiks küsida, enne toob koostöö määrus piiri ülestes
kui riigilt abi otsib: kas olen proovinud ise prob menetlustes meile uusi ootusi
leemi lahendada? Kas olen rääkinud, selgitanud, ja seega ka väljakutseid. Et neile
kompromissi otsinud? Kas olen üldse pöördunud küsimustele vastuseid saada ja
küsimustega selle isiku poole, kes minu arvates õigusselgust tuua, tuleb sihikindlalt
mu õigusi rikub? Kas olen kasutanud elementaar tegutseda ja julgeid otsuseid teha.
seid eneseabivõimalusi: otsinud infot, miks mitte Seegi eeldab aga selgete valikute
ka guugeldanud, küsinud küsimusi tehisintellektilt, tegemist.
nõu juristilt või muult õigusnõustajalt? Vahel näib,
et peetakse lihtsamaks riigiasutusel seda enda Meie missioon on kasvatada Eestis
eest teha lasta. Kas see on aga kõige mõistlikum igal tasandil andmekaitsekultuuri:
ressursikasutus? Iga kirjarida, e-kiri sinna ja tänna, arusaamist, et andmekaitse ei ole
kõne või arutelu on kellegi töötund, mille jooksul pelgalt reeglid ja takistused. See on
jääb midagi muud ootele. See muu võib olla näi usalduse, vastutuse ja üksteisega
teks hoopis suurema mõjuga ja meid kõiki ohus arvestamise küsimus maailmas,
tava rikkumise uurimine. mis muutub kiiremini kui kunagi
varem. Meie ülesanne on aidata
Valikute tegemisega on tihedalt seotud ka küsi seda tasakaalu hoida – kui vaja,
mus, mis juba pikka aega Eesti andmekaitsemaas siis jõuliselt, kuid alati läbimõeldult
tikul õhus ripub: kas ja kuidas on Eestis võimalik ja kaalutletult.
tõhusalt trahvida? Sel aastal võeti vastu andme
kaitseasutuste koostöö määrus. Selle eesmärk on
ambitsioonikas ja vajalik: viia riikidevaheline koos
töö piiriülestes menetlustes uuele tasemele. Prak
tikas tähendab see aga Eesti jaoks uusi, väga huvi
tavaid väljakutseid. Teame, kui keeruline on Eestis
juba praegu olnud väärteomenetluse raames and
mekaitsetrahvide rakendamine. Mitu küsimust,
3
02 Ennetustöö tegevustes:
koolitused, juhised ja proaktiivne lähenemine
Andmekaitse Inspektsioon on iga aasta tähtsaks siis soovime jätkuvalt pakkuda selgeid juhiseid ja
pidanud ja rõhutanud ennetus- ning koostöö täht tuge just ennetuse tasandil.
sust. Erandlik ei ole ka möödunud aasta – vastupidi,
see kinnitas, et ennetus ei ole ainult riskide vähenda Möödunud aastal külastasid inspektsiooni tee
mine, vaid strateegiline investeering turvalisusesse, nistujad 9 kuu jooksul kaheksat suuremat Eesti
usaldusse ja tulevikku. Järjest rohkem ettevõtteid linna ja viisid seal läbi tasuta koolitusi väikestele
ja asutusi on hakanud teadvustama andmekaitse ja keskmiste suurustega ettevõtetele. 2026. aas
vajalikkust ning seda soovitakse integreerida juba ta alguses toimus veel kaks koolitust Tallinnas ja
protsesside kavandamise ja teenuste disaini alg Tartus. Muu hulgas avaldasime kümnel eri teemal
faasis. On ülimalt positiivne, et sellise teadlikkuse taskuhäälingu „Andmehääling“ saateid, millesse
kasvuga kaasneb ka üha sagedasem pöördumine kaasasime ka majaväliseid valdkonna eksperte, et
inspektsiooni poole – soovitakse saada nõuandeid, pakkuda kuulajatele mitmekülgset ja praktilist vaa
juhiseid ja koolitusi. Kohtumised ja individuaalsed det andmekaitse küsimustele. Kuigi koolitusi kor
nõustamised on meie jaoks väga olulised, sest raldada ja taskuhäälingut salvestada aitas Euroopa
need aitavad konkreetseid küsimusi kiiremini lahen Liidu CERV-programm (Citizens, Equality, Rights
dada ja tugevdavad koostööd. and Values Programme), siis soovib inspektsioon
ka tulevikus nende tegevustega jätkata.
Samas on inspektsioon ilmselt üks väiksemaid
järelevalveasutusi Eestis, mistõttu ei ole võima Järjest enam soovime reageerida ka proaktiivselt:
lik iga ettevõtet ja asutust alati eraldi koolitada ja märgates mõnes valdkonnas või sektoris võimalu
nõustada. Selle asemel oleme valinud tegevused, si protsesside täiustamiseks ja parimate praktikate
millel on laiem mõju ja mis jõuavad korraga palju juurutamiseks, saadame inspektsioonis ka m ärgu-
deni – näiteks 2025. aastal käivitatud regionaal ja ringkirju ning uudiskirju – möödunud aastal saat
sete koolituste sari, ringkirjad, juhendmaterjalid, sime neid neljal korral ning adressaate oli kokku
uudiskirjad ning taskuhäälingu episoodid. Kuigi ümardatult 450. Samamoodi kajastame aktuaal
järelevalveasutusena ei saa me anda õigusabi, seid teemasid ka inspektsiooni kvartaalselt ilmuvas
uudiskirjas, millel on tellijaid juba umbkaudu 500
isiku ringis.
Kõik need tegevused – koolitused (sh regionaal
sed), ringkirjad, taskuhäälingud ja uudiskirjad – on
osa meie strateegiast, mille eesmärk on muuta
andmekaitse loomulikuks osaks organisatsioonide
igapäevatöös. Tulevikku vaadates soovime jätkata
laia mõjuga tegevustega, arendada uusi formaate,
laiendada koostööd ning reageerida proaktiivselt.
4
Andmekaitsevõrgustike
loomine ja teadlikkuse tõstmine
03
Isikuandmete kaitse üldmääruse artikli 57 koha selgitas, kuidas see erineb terviseandmete edasta
selt on ennetus ja teadlikkuse tõstmine üks and mistest tervise infosüsteemi.
mekaitse järelevalveasutuse põhiülesannetest.
Selle paremaks täitmiseks on loodud koostöö Haiglate ja kiirabide andmekaitsespetsialistide võr
valdkonda eraldi tiim: koolitus- ja ennetustiim. gustiku teabepäevad on andnud parema ülevaate
Koolitus- ja ennetustiimi eesmärk on luua eri ju tervishoiusektori probleemkohtadest ja praktilistest
hendmaterjale, koolitada ja tõsta üldist andme muredest nii spetsialistidele endile kui ka järele
kaitseteadlikkust nii ettevõtete, avaliku sektori valveasutustele. Oleme arutanud koos andmekait
kui ka eraisikute seas. Tiimi eesmärgiks on luua sespetsialistidega, mis tingimused peavad olema
kanaleid, mis aitavad andmekaitsekultuuri kujun täidetud kaamerate paigaldamiseks, kuidas toimida
dada ja tugevdada. surnu isikuandmetega, millist infot võib edastada
lähedastele ning ka seda, kas ja kuidas tohib organi
Oluliseks sammuks andmekaitsekultuuri eden satsioon kui tööandja enda töötaja kohta andmeid
damisel on 2024. aastal alustatud andmekaitse koguda ja teda kontrollida.
võrgustike loomine, et ühtlustada andmekaitse
praktikaid üle Eesti ning pakkuda spetsialistidele Teabepäevadest on saanud tervishoiuvaldkonna
võimalusi oma teadmiste täiendamiseks. Esimese andmekaitsespetsialistidele järjepidev kohtumis
na käivitasime haiglate ja kiirabide andmekaitses paik, kus enda kogemusi ja väljakutseid jagada.
petsialistide võrgustiku, millele järgnes andmekait Samas on kinnitust saanud ütlus, et kordamine on
se võrgustik kohalikele omavalitsustele. Kohalike tarkuse ema. Näiteks oleme teabepäevadel kesken
omavalitsuste võrgustiku tegevustest saab täpse dunud kaameratele ja salvestamisele, kuid siiani
malt lugeda käesolevast aastaraamatust. kerkib haiglates seoses kaamerate paigaldamisega
esile praktilisi probleeme.
Haiglate ja kiirabide võrgustiku raames oleme ala
tes 2024. aastast korraldanud kokku 6 eri teabe Andmekaitsevõrgustike loomine on kujunenud olu
päeva. Haiglate ja kiirabide andmekaitsespetsialis liseks osaks ennetustegevusest ning andmekaitse
tide teabepäevadel on teinud ettekandeid nii meie kultuuri tugevdamisest. Andmekaitsevõrgustikke
ise kui ka mitu teist riigiasutust, näiteks Riigi Info toetavad ka liikmetele loodud meililistid, mille abil
süsteemi Amet, Tervise ja Heaolu Infosüsteemide saab omavahel mõtteid põrgatada ja vajadusel meilt
Keskus, Terviseamet ja Tööinspektsioon. 2025. varasema praktika kohta küsida. Seetõttu plaanime
aasta kevadel kaasasime teabepäevale Tervise lisaks haiglate ja kiirabide andmekaitsespetsialis
Arengu Instituudi inimuuringute eetikakomitee, tide ning kohalike omavalitsuste võrgustikele luua
mille esimees tegi ettekande teadusuuringutest ja 2026. aastal eraldi võrgustiku ka haridusvaldkonna
patsiendiregistrist, tuues praktilisi näiteid nende töötajatele. Tugev ennetus ja teadlikkuse tõstmine
erinevustest. Samuti tegi ettekande Terviseamet, on nii organisatsiooni kui laiemalt ühiskonna turvali
kes avas dokumenteerimiskohustuse mõistet ning suse ja privaatsuse nurgakiviks.
5
04 Kohalike omavalitsuste
andmekaitsevõrgustik
Andmekaitse Inspektsiooni kohalike omavalitsus kule järelevalvele ehk inspektsioonile teada. AKS-ile
te (KOV-ide) andmekaitsevõrgustik on kujunenud on määrusega antud eri ülesanded³, sh asutusete
oluliseks koostöö ja ennetustöö platvormiks, mille personali koolitamine ja nõustamine võimalike
eesmärk on tugevdada omavalitsuste võimekust rikkumiste ärahoidmiseks. Just AKS on see, kelle
isikuandmete turvalisel ja õiguspärasel töötlemisel. erialased teadmised aitavad tõlkida isikuandmete
Soovime, et asutused teadvustaksid veelgi enam, et töötlemist puudutavad õigusnormid praktilisteks
andmekaitse ei ole pelgalt formaalne nõue, vaid osa juhisteks, tagab järjepideva teadlikkuse tõstmise
avaliku sektori institutsionaalsest vastutusest ja ning hoiab organisatsioonis üleval seadusi ja ini
seda olenemata omavalitsuse suurusest. Käesole mesi arvestavat andmekaitsekultuuri. AKS on oma
va aasta võrgustiku kohtumistel toodigi muu hulgas tegevuses sõltumatu ja tegutseb oma parimate
esile, et andmekaitseriskid on igapäevased, sageli teadmiste alusel. Lõpliku otsuse, kas andmekaitse
märkamatud ning võivad kiirelt realiseeruda, kui en lisi suuniseid järgida või mitte, teeb KOV-i juhtkond,
netustöö ei ole süsteemselt kavandatud. kellel lasub ka vastutus korraldada ja tagada koha
ne andmetöötlus asutuses.
Andmekaitsespetsialisti (AKS) määramine KOV-
is ei ole formaalsus, vaid seadusest tulenev ko- AKS-i mittemääramine või rolli formaalne täitmi-
hustus¹. Põhiseadus tagab kohaliku omavalitsuse ne on omavalitsustes endiselt probleem. Kui oma
õiguse otsustada ja korraldada kohaliku elu küsi valitsuses puudub inimene, kes tagab süsteemse
musi. Mõistagi peavad KOV-id oma tegevuses sea andmekaitse järelevalve, ennetuse ja ametnike
duste raamesse jääma. Kohalikel omavalitsustel on nõustamise, suureneb risk andmeleketeks ja isi
kohustus austada inimeste põhiõigusi ja -vabadusi kuandmete väärkasutuseks, mille tagajärjeks võib
ning tegutseda ausalt, sh isikuandmete töötlemisel. olla nii õiguslikud vaidlused kui ka mainekahju. See
Tuletame järjepidevalt meelde, et omavalitsusel muudab asutuse haavatavaks ja vähendab usaldus
peab olema määratud pädev andmekaitsespetsia väärsust. Ja kui usaldus on kord kaotatud, siis on
list (AKS)², kelle kontakt on nii elanikele kui ka riikli seda väga keeruline taastada. Seda näitab praktika.
¹ IKÜM artikkel 37 lg 1 p a
² IKÜM artikkel 37, põhenduspunkt 97
³ IKÜM artikkel 39
4 Seired | Andmekaitse Inspektsioon
6
04
Ka inspektsiooni 2025. aasta dokumendiregistri- üle Eesti ning vähendada riski, et mõni omavalitsus
te seire4 toob välja, miks pädev AKS hädavajalik andmekaitse süsteemsetest nõuetest maha jääb.
on. Mitmes omavalitsuse dokumendiregistris olid KOV-ide andmekaitsevõrgustik jätkab oma tegevusi
avalikud näiteks sotsiaalvaldkonna alla kuuluvad ka 2026. aastal.
dokumendid, mille pealkirjades sisaldusid tundli
kud isikuandmed. Sellised rikkumised ei ole pelgalt Kokkuvõttes moodustab KOV-ide andmekaitse-
tehnilised apsud, vaid otseselt inimeste privaatsust võrgustik ühtse ennetussüsteemi, mis tugevdab
kahjustavad juhtumid, mis näitavad selgelt, et tead asutuste sisemist andmekaitsekultuuri ning aitab
likud ennetavad kontrollmehhanismid puuduvad või inimeste usaldust suurendada. Andmekaitse ei ole
ei toimi. AKS-i roll ongi muu hulgas aidata selliseid pelgalt seaduse täitmine, vaid osa heast haldusest
juhtumeid ära hoida, kehtestada anonümiseerimise ja avaliku võimu legitiimsusest. Seetõttu on ka selle
ja dokumentide haldamise praktika ning tagada, et aasta fookus õigustatud olnud: tugev andmekaitse
teenistujad teaksid, kuidas isikuandmeid korrektselt algab pädevast andmekaitsespetsialistist, kes koor
käsitleda. Eesmärk on väärpraktika miinimumini dineerib asutuses andmekaitsealast teadlikkust
viia, tõstes personali teadlikkust. ja ennetustööd, ja toimivast koostöövõrgustikust,
mille eesmärgiks on teadmiste ja parimate prakti
Inspektsiooni KOV-ide andmekaitsevõrgustik, mil kate leviku hoogustamine kõigis Eesti omavalitsus
le tegevustega alustati 2024. aasta lõpus ning tes. Meie eesmärk on, et isikuandmete kaitse oleks
mille raames on toimunud neli kohtumist, toetab KOV-ides sama loomulik kui turvavöö kinnitamine.
omavalitsusi ennetustöö kaudu. Peame oluliseks Praktika näitab, et pädeva andmekaitsespetsialis
konstruktiivset suhtlust ning praktikate vahetamist. tita on piisavat isikuandmete kaitse taset keeruline
Regulaarsetel teabepäevadel saavadki osalejad saavutada.
kogemusi jagada, konkreetseid juhtumeid lahenda
da ja üksteise praktikast õppida. Selline teadmiste
ringlus aitab ühtlustada andmekaitse standardit
7
05 Andmekaitse
ennetus ja järelevalve koolides
Ennetus. Andmekaitseteadlikkuse tõst kogemusi jagada. Lisaks võõrustasime nii 2025.
mine koolides ja laste seas on olnud läbi aastate kui ka 2024. aastal kahte riigigümnaasiumit. Viisi
meie üks peamistest eesmärkidest. See on olnud me Andmekaitse Inspektsioonis läbi külalistunnid,
tõsine proovikivi: tänapäeva õpilased on kasvanud mille käigus tutvustasime õpilastele andmekaitse
üles digitaalses ühiskonnas, kus nutiseade on iga põhimõtteid ja isikuandmete kaitse üldist olulisust.
päevaelu lahutamatu osa, kuid sageli ei mõelda,
milliseid riske isikuandmete liigne jagamine endaga 2025. aasta tõi kaasa ka suure hüppe – TI-hüppe.
kaasa toob või ei hoolita sellest. Koolide jaoks on Tehisintellekt on igapäevatööriistaks saamas nii
väljakutseks aga aja ja ressursside puudus. Kooli õpilastel kui ka õpetajatel, mistõttu ei tasu unusta
esmane ülesanne on hariduse pakkumine, mis hõl da andmekaitset. Tehisintellekt teatavasti ei unus
mab nii lapse vaimse, füüsilise, kõlbelise, sotsiaalse ta, vaid õpib talle sisestatud või digitaalsetes alli
kui emotsionaalse arengu toetamist. Selle ülesande kates leiduva teabe põhjal. Iga sisend võib olla uus
täitmiseks on vaja jälgida õppekavade täitmist, pak ühenduslüli tehisintellekti tehnoloogia arenemisel.
kuda õpilasele vajadusel erituge, tagada kvaliteetne Samas on igal inimesel õigus paluda andmetöötle
haridus ning täita veel muid kohustusi. Kõige selle jalt oma isikuandmete kustutamist ehk õigus olla
tagamisel jäävad andmekaitse ja selle olulisus tihti unustatud. Kas tehisintellekt suudab sisestatud
viimasele kohale. isikuandmeid „unustada“ – seda näeme ilmselt
alles tulevikus. Seetõttu soovitame koolidel alati
Selleks et andmekaitset lihtsustada ja tuua nii iga uue tehnoloogilise lahenduse kasutuselevõtu
õpetajatele kui ka koolijuhtidele lähemale, oleme ga läbi mõelda, kas see vastab nii andmekaitse kui
läbi aastate saatnud kooliaasta alguses ringkirju. ka andmeturbe nõuetele ning milliseid andmeid
2025./2026. õppeaasta alguses saatsime koolidele nii koolitöötajad kui ka õpilased sinna sisestada
üle Eesti ringkirja küsimus-vastus-vormis, kus tut võivad.
vustasime kolme eri teemat: lapsevanema nõus
olek, piltide ja videote tegemine ning avaldamine ja 2025. aasta sügisel osalesime ka rahvusvahelises
tehisintellekti kasutuselevõtmine. Ringkirja tutvus seires, mida koordineerib ülemaailmne privaat
tamiseks korraldasime avaliku veebiseminari, kus suse jõustamise võrgustik GPEN (Global Privacy
osalejad said inspektsiooni koostöövaldkonna koo Enforcement Network). Seire raames uurisime 30
litus- ja ennetustiimi juristidelt nõu küsida ja oma erinevat laste seas populaarset veebisaiti ja mo
8
05
biilirakendust. Seire eesmärgiks oli hinnata, kas ja Järelevalve. Ainult heaga alati ei
kuidas laste isikuandmeid kogutakse ning kas see saa, mistõttu on nii mõnigi kaebus ja märgukiri jä
vastab andmekaitse nõuetele. Uurisime näiteks, relevalvemenetluseni jõudnud. 2025. aasta menet
kas veebileht või mobiilirakendus küsib vanuse tu lustest nähtus, et andmekaitse haridusvaldkonnas
vastamist, milliseid isikuandmeid kogutakse, kas on väga mitmetahuline ning nõuab jätkuvat tähele
ja kuidas on võimalik kasutajat või isikuandmeid panu. Koolid, lasteaiad ja omavalitsused töötlevad
kustutada ja ka seda, millise sisuga võib laps konk iga päev suurt hulka laste isikuandmeid – alates
reetsel veebilehel või mobiilirakenduses kokku õpitulemustest ja kohalkäimise andmetest kuni
puutuda. Seire täpsemaid tulemusi tutvustatakse tundlikuma teabeni nagu terviseandmed, haridus
2026. aasta kevadel. likud erivajadused ja peresuhted. Selliste andmete
käsitlemine eeldab selgeid reegleid ja teadlikke ot
Haridusvaldkonna töötajate ja ka õpilaste andme suseid, sest iga eksimus võib lapse privaatsust ne
kaitseteadlikkus on väga erinev, mistõttu tuleb jät gatiivselt mõjutada ning vanemate ja asutuste vahel
kata eelmistel aastatel seatud eesmärki ning pak arusaamatusi tekitada. Aasta jooksul ilmnes, et kõi
kuda järjepidevat teadmiste täiendamise võimalust ge rohkem probleeme tekitas just see, kuidas and
nii juhendmaterjalide kui ka eri loengutega. Uuest meid jagati ja kellel oli neile juurdepääs. Sageli tuli
aastast plaanime alustada veebiseminaride sarjaga ette olukordi, kus tundlikku infot edastati liiga laialt,
ja võrgustiku loomisega haridusasutuste töötaja puudus selge õiguslik alus või ei vastatud vanemate
tele. Hariduse andmekaitsevõrgustiku eesmärk on päringutele õigel ajal. Lisaks tõid digikeskkonnad ja
luua kogukond, kus pakume liikmetele nii loenguid, sotsiaalmeedia kaasa uusi riske, mis nõudsid kiiret
juhendmaterjale kui ka võimalust omavahel koge sekkumist.
musi jagada ja üksteiselt õppida, et tagada lastele
turvaline ja usaldusväärne keskkond nii koolis kui Menetlustes piirduti enamasti selgituste ja tä
digimaailmas. Eelmistel aastatel seatud eesmärk helepanu juhtimisega. Asutustele rõhutati mini
kandub seega edasi ka käesolevasse ning suure maalsuse põhimõtet, õigusliku aluse olulisust
tõenäosusega tulevasse aastasse, sest laste isi ning vajadust vastata vanemate päringutele kor
kuandmete kaitse olulisus ei ole pelgalt sõnakõlks, rektselt ja õigeaegselt. Mitmel juhul paluti and
vaid oluline põhimõte, mille väärtus peegeldub nii metele juurdepääsu piirata ning tõhusamaid tur
koolis, digikeskkonnas kui ka kodus. vameetmeid rakendada.
9
05 Olulisemad järeldused ja soovitused
haridusasutustele
1 2 3
Selged reeglid andmete Töötajate regulaarne Ainult vajaduspõhised
töötlemiseks koolitamine juurdepääsuõigused
Iga kool ja lasteaed peaks Paljud rikkumised Töötajatel on juurdepääs
kirjalikult määratlema, tulenevad teadmatusest. ainult nende tööülesannete
milliseid andmeid Oluline on, et töötajad täitmiseks vajalikele
kogutakse, kes neile ligi oskaksid isikuandmete andmetele.
pääseb ja mis eesmärgil. töötlemise olukordi ära
tunda, mõtleksid enne
tegutsemist, kas selline
andmete töötlemine on
lubatud, ja teaksid, kust
vajadusel abi küsida.
10
05
4 5 6
Korrektsed ja õigeaegsed Sotsiaalmeedias ja Turvameetmete
vastused andmetega õppeinfosüsteemides tugevdamine
tutvumise taotlustele laste privaatsuse
tagamine Selleks tuleb kasutada
sobivaid tehnilisi ja
Isikuandmete kaitse Laste pilte, nimesid ja korralduslikke meetmeid,
üldmääruse (IKÜM) hinnanguid ei jagata laiale näiteks turvalisi paroole,
artikli 15 alusel on ringile ilma nõusoleku või mitmeastmelist
lapsevanematel õigus muu õigusliku aluseta. autentimist ja vajadusel
tutvuda oma alaealise andmete krüpteerimist.
lapse isikuandmetega ning
täiskasvanud õpilastel
õigus tutvuda enda
isikuandmetega. Vastus
tuleb anda 30 päeva
jooksul alates taotluse
saamisest ning keeldumine
peab olema põhjendatud.
11
06 Töötajate joobe kontrollimisest –
kas on tulemas oodatud lahendus?
Läbi aastate on kirgi kütnud tööandjate õigused ja kohustused, mis puudutavat töö
taja joovet ja selle tuvastamist¹, sest tööandja peab tagama ohutu töökeskkonna
ja täitma oma seadusest tulenevat kohustust mitte lubada joobes töötajaid töö
le.
Isikuandmete kaitse vaatest on joove eriliiki isikuandmed (terviseand
med), mis on tugevamalt kaitstud, kui nii-öelda tavalised isikuandmed.
Ühtlasi peab terviseandmete töötlemisel olema tavapärasest hool
sam, sest võimalik privaatsuseriive on suurem ning selliste tundlike
andmete kasutamisel võib olla töötajale märkimisväärne kahjulik
mõju. Seega on tööandjal kohustus tagada ka andmekaitse
nõuete täitmine. Mh peab töötaja terviseandmete töötlemi
seks olema õiguslik alus.
Praegusel hetkel sellist õiguslikku alust üheski sea
duses ei ole ning ei ole võimalik tugineda ka otse
isikuandmete kaitse üldmäärusele, nt töötaja va
batahtlikule nõusolekule. Samuti ei ole võimalik
N
tööandjatele joobe kontrollimise õigust anda
eri õigusaktides toodud kohustuste tõlgen
damise teel, vaid säte, mis näeb ette eri
liigliste isikuandmete töötlemise (joobe
kontrollimine), peab olema seaduses
välja toodud, selge, täpne ja ette
nähtav.
¹ Oleme sellel teemal varemgi kirjutanud:
Tähelepanekuid terviseandmete
töötlemise osas | Andmekaitse
Inspektsiooni aastaraamat
12
06
Seega on seadusandja pannud tööandjale palju kohustusi tööohutuse tagamiseks,
kuid ei ole andnud efektiivset meedet selle teostamiseks. Ka töötervishoiu ja töö
ohutuse seaduse muudatusest jäeti aastal 2022 välja säte, mis võimaldaks töö
andjal töötaja joovet kontrollida.
Probleem aga ei kadunud ning üha rohkem tööandjaid jõudis meieni küsi
musega, kuidas täita seaduse nõuet ohutu töökeskkonna tagamisel ja
samal ajal kaitsta töötajate isikuandmeid.
Seega pöördusime selle aasta suvel ettepanekuga² Sotsiaalmi
nisteeriumi ja Majandus- ja Kommunikatsiooniministeeriumi
(MKM) poole täiendada asjakohaseid õigusakte ning luua
siseriiklikult õiguslik alus, mis reguleeriks töötajate joobe
kontrollimist. 05.11.2025 algatas MKM töötervishoiu ja
tööohutuse seaduse muudatuse, mis muu hulgas kä
sitleb ka tööandjale laiemate õiguste andmist tööta
ja joobe kontrollimisel. Hetkel on eelnõu kooskõ
lastuste saamise etapis ning ei ole teada, kas
O
planeeritav muudatus ka tegelikult jõustub,
kuid samm selgema õigusliku raamistiku
suunas on astutud.
² Vt ka Andmekaitse Inspektsioon saatis
ministeeriumitele ettepaneku luua õiguslik
alus töötajate joobe kontrollimiseks |
Andmekaitse Inspektsioon
13
07 Töötajate jälgimine
töökeskkonnas
Tänapäeva töökeskkond on üha digitaliseeritum. töövõtete parandamiseks ja puhkepauside lõpeta
Jälgimisseadmete kasutamine on saanud välti miseks. Selline tegevus on töötaja õigusi äärmiselt
matuks osaks igapäevasest töökorraldusest ning riivav ning ei vasta proportsionaalsuse ning ees
paraku ka töötajate kontrollimise vahendiks. Kuigi märgikohasuse nõuetele. Küsimusi on tekitanud
tehnoloogia pakub tööandjale võimalusi turvalisuse ka ebaselgus biomeetriliste andmete töötlemise
tagamiseks ja tööprotsesside tõhustamiseks, mõ reeglites tööaja arvestamiseks ning GPS-sead
jutab jälgimine otseselt töösuhete kvaliteeti, sest mete kasutamine töötajate liikumiste jälgimiseks,
läbipaistvuse puudumine, ebamäärased reeglid ja mis viitab sellele, et seadmed võetakse kasutusele
kontroll võivad tekitada töötajates ebakindlust, vä läbimõtlematult või töötajatele nende õigusi selgi
hendada initsiatiivi ja nõrgestada usaldust tööandja tamata. Selline praktika tekitab ebakindlust ja õõ
vastu. nestab usaldust tööandja vastu.
Levinumad jälgimisviisid on videovalve, GPS-sead Töölepingu seaduse järgi on tööandja kohustatud
med, arvutite ja e-posti kasutamise monitoorimine töötaja privaatsust austama ning kontrollima töö
ning biomeetrilised süsteemid, näiteks näokujuti kohustuste täitmist viisil, mis ei riku töötaja põhiõi
se- või sõrmejäljelugejad. Praktikas ei ole tööand gusi. Üldmääruse kohaselt on andmete kogumine ja
jad nende vahendite kasutamisel sageli läbipaist töötlemine lubatud üksnes siis, kui selleks on selge
vad ega õiguspärased. Inspektsioon sai 2025. õiguslik alus. Üldjuhul tugineb see tööandja õigusta
aastal arvukalt kaebusi ja märgukirju, kus töötajad tud huvile ning alati tuleb järgida ka proportsionaal
tõid välja, et nende töökohustusi kontrollitakse jäl suse ja minimaalsuse põhimõtteid. Koguda tuleks
gimisseadmete abil ning seetõttu on tööõhkkond ainult neid andmeid, mis on õigustatud huvide el
stressirohke. Pöördumistes ilmnes murettekitav luviimise seisukohalt hädavajalikud. Enne jälgimis
trend: paljud ei julge probleemi tööandja juures seadmete kasutuselevõttu tuleb kaaluda mõlema
tõstatada või kui seda on tehtud, pole see olnud poole huvisid, meede peab olema proportsionaalne
tulemuslik. Tihti pöördutakse meie poole alles ja töötajat mitte ülemäära riivav ning koostada tuleb
pärast töösuhte lõppu. Inspektsiooni lauale jõu õigustatud huvi analüüs. Näiteks võib õigustatud
dis juhtumeid, kus näiteks videovalve katab kogu huvi seisneda ettevõtte vara kaitses või tööohutuse
töökeskkonda, jälgitakse reaalajas tööülesannete tagamises, kuid pelgalt soov kontrollida töökohus
täitmist, tööl tekkinud erimeelsusi soovitakse la tuste täitmist ei kaalu üles töötaja õigust jälgimis
hendada helisalvestistega. Ühe juhtumi puhul anti vabale töökeskkonnale. Biomeetriliste andmete,
töötajale kaamerapildi abil distantsilt häälkäsklusi näiteks sõrmejälgede või näokujutiste töötlemine
14
07
nõuab aga erilist ettevaatust, kuna tegemist on Jälgimisseadmete kasutamine töösuhetes on pa
töötaja eriliiki andmetega ning selliste tundlike and ratamatu osa kaasaegsest töökorraldusest. Kui
mete töötlemine ei saa tugineda õigustatud huvile, kontroll muutub peamiseks eesmärgiks ja puudub
vaid eeldab vaba nõusoleku olemasolu ning seega läbipaistvus, kannatavad töösuhe ning töötajate õi
alternatiivide pakkumist. gused. Tasakaalu leidmine seadmete kasutamise
vajaduse ja töötaja privaatsuse vahel on võtmetäht
Liigne jälgimine võib viia usalduskriisini tööandja susega, et tagada terve ja usaldav tööõhkkond.
ja töötaja vahel ning suurendab riski, et kogutud
andmeid kasutatakse diskrimineerivalt või need
lekivad kolmandatele osapooltele. Seetõttu tuleb
jälgimismeetmeid hinnata ka tööpsühholoogili
sest ja organisatsioonilisest vaatenurgast, mitte
üksnes tehnilisest efektiivsusest. Eraelu puutuma
tus peab olema tagatud ka töökohal. Probleemide
vältimiseks peab tööandja selged töökorraldus
reeglid kehtestama. Töötajate teavitamine ja re
gulaarne koolitamine aitab suurendada usaldust
ning vähendada konflikte. Töötajal on õigus teada,
milliseid andmeid temalt kogutakse ja kuidas neid
kasutatakse, kui kaua andmeid säilitatakse ning
kellele need avaldatakse. Samuti võib töötaja vaid
lustada jälgimise, mis on ebaproportsionaalne.
Tööandja huvides on luua keskkond, kus tagasisi
det saab anda turvaliselt, kartmata negatiivseid ta
gajärgi. Nii toetab jälgimine praktikas seda, milleks
ta on mõeldud – turvalise keskkonna loomist –,
ilma et see muutuks kontrolliks usalduse ja õiguste
arvelt. Läbipaistvus ei ole pelgalt formaalsus: see
vähendab usaldamatust ja võimaldab töötajatel
adekvaatselt reageerida ning vajadusel oma õigusi
kaitsta.
15
08 Patsiendisaladusega kaitstud
andmete väljastamine – kas võib ja kellele?
Viimase aasta jooksul on hüppeliselt sagenenud Riigikohus on lahendis 1-20-5071 (1.04.2022) asu
Andmekaitse Inspektsiooni pöördumiste arv, kus nud seisukohale, et seadusest tulenev alus tervise
soovitakse selgitusi, kas tervishoiuteenuse osuta andmete väljastamiseks võib olla kahetine – kas
ja (TTO) võib patsiendi terviseandmeid väljastada andmete avaldamist lubav või selleks kohustav.
kolmandale osapoolele – nt kindlustus, lastekaitse, Kohustus patsiendisaladuse avaldamiseks võib tu
tööandja, kohtutäitur jne. Selline areng on positiivne, leneda mõnest valdkondlikust õigusaktist. Sellisel
sest näitab tervishoiutöötajate teadlikkuse kasvu juhul on seadusandja otsustanud, et avalik huvi on
ning hoolikat kaalumist enne andmete väljastamist. olulisem patsiendi huvist hoida tervishoiuteenuse
Samuti on vähenenud kaebused nn uudishimupä osutamise käigus avaldatud andmed saladuses.
ringute¹ kohta, mis kinnitab, et isikuandmete kaitse Näiteks saab siin tuua abivajavast lapsest teavita
põhimõtteid järgitakse üha enam. mise kohustuse.
Isikuandmete kaitse seisukohalt kuuluvad tervi Lubav alus võib seevastu olla seotud mõne asutu
seandmed eriliiki andmete hulka ning nende tööt se või ettevõtte seadusest tulenevate ülesannete
lemine ilma õigusliku aluseta on keelatud. Ter täitmisega, näiteks kohaliku omavalitsuse kohus
vishoiuteenuse osutajate õiguslik alus andmete tus hinnata lapse abivajadust, kindlustusandja ko
töötlemiseks tuleneb otseselt tervishoiuteenuse hustus hüvitada kahjujuhtumi kulud või kohtutäituri
osutamisest, kuid sellega kaasneb ka kohustus ülesanne kontrollida kohtumääruse täitmist hool
kaitsta patsiendisaladust. Oluline on rõhutada, et dusõiguse vaidlustes. Igal juhul peab andmeid küsiv
iga andmete töötlemise toiming peab põhinema asutus alati viitama konkreetsele seadusesättele,
eraldi õiguslikul alusel. Seega ei saa patsiendile pelgalt menetluse olemasolu ei ole piisav alus.
teenuse osutamise alusel kogutud andmeid hiljem
kolmandatele isikutele samal alusel edastada, sest Ka õigusliku aluse olemasolu ei tähenda aga, et
tegemist on eraldiseisva toiminguga, mis ei ole välja võib anda kogu teabe tervisliku seisundi kohta
seotud esialgse eesmärgiga ehk patsiendile teenu ning TTO kohustus on hinnata, kas andmete väljas
se osutamisega. tamine küsitud ulatuses on põhjendatud.
Seega peab ka andmete väljastamiseks olema õi Patsiendi andmete väljastamisel peab mh lähtuma
guslik alus ning patsiendi andmeid ei tohi väljasta ka isikuandmete kaitse üldpõhimõtetest, eelkõige
da, kui seaduses või kokkuleppel patsiendiga ei ole eesmärgipärasuse ja minimaalsuse põhimõttest
ette nähtud teisiti (võlaõigusseadus § 768). (IKÜM-i artikkel 5). See tähendab, et andmeid peab
¹ Uudishimupäringutest on AKI varasemalt kirjutanud siin: Andmelekked ja isikuandmete töötlemise rikkumised | Andmekaitse
Inspektsiooni aastaraamat.
16
08
väljastama ainult nii palju, kui on vajalik eesmärgi Viimasel juhul peab olema selgelt määratletud,
täitmiseks ja nii minimaalselt kui võimalik (lihtsalt milliseid andmesubjekti õigusi piirang puudutab
päringule vastamine vrd epikriisi väljastamine). Kui ja millises ulatuses neid piiratakse. Näiteks võib
tekib kahtlus, on tervishoiuteenuse osutajal õigus piirang puudutada õigust andmetega tutvumi
küsida täpsustust, milliseid andmeid vajatakse ja sele, nende parandamisele või kustutamisele.
miks just sellises mahus. Ühtlasi ei või IKÜM-i artikli 23 alusel kehtestatud
piirang olla absoluutne ega tähtajatu ning seega
Kokkuvõttes võib järeldada, et ükski seadus ei peaks olema reguleeritud ka piirangu tähtaeg.
anna tervishoiutöötajale õigust avaldada patsien
diandmeid kolmandale isikule laiemalt, kui see on Viimase aasta jooksul on ette tulnud mitu me
seaduses või patsiendiga kokkuleppes ette nähtud. netlust, kus tervishoiuteenuse osutaja on and
Patsiendisaladuse kaitse on tervishoiutöötaja ko mesubjektile andmete väljastamisest keeldu
hustus ning andmete avaldamine peab alati põhine nud, tuginedes tervishoiuteenuste korraldamise
ma selgel õiguslikul alusel ja järgima isikuandmete seaduse (TTKS) muudatusele, täpsemalt § 32
kaitse põhimõtteid. lõikele 4. Selle sätte kohaselt on dokumenteeri
tud patsiendiohutusjuhtumitele ja nende analüü
Pane tähele! Kui eelnevalt käsitlesime olukor simisega seotud dokumentatsioonile juurdepääs
da, kus tervishoiuteenuse osutaja peab otsus lubatud üksnes tervishoiuteenuse osutajale ning
tama, kas ja millises ulatuses võib patsiendi kriminaalmenetluses uurimist teostavale organi
andmeid kolmandatele isikutele väljastada, siis le. Käesoleval juhul TTKS-i § 32 lõige 4 andme
sama oluline on eristada olukordi, kus andmete subjekti õigusi siiski ei piira. Mõistame probleemi
väljastamist taotleb andmesubjekt ise. Kolman olemust ning seadusandja tahet piirangu kehtes
date isikute puhul on aluseks nende seadusest tamisel ning oleme vastava sätte ja IKÜM-i artikli
tulenev õigus või kohustus, samas kui andme 23 omavahelise suhte kohta esitanud seisukoha
subjekti puhul tuleneb õigus otse isikuandmete ka ministeeriumile.
kaitse üldmäärusest (artikkel 15). Seda õigust
saab piirata ainult rangelt määratletud tingi
mustel, näiteks teiste isikute õiguste kaitseks
(art 15 lg 4) või siseriikliku seaduse sättega, mis
vastab artikli 23 nõuetele.
17
09 Kui avalik info muutub isiklikuks:
andmekaitse piiridest infoportaalide näitel
Tänapäeval koguvad mitmed portaalid avalikest huvi alusel. Vastuväide peab olema põhjendatud
allikatest kättesaadavaid andmeid ning taasaval – inimene peab selgitama, kuidas töötlemine
davad neid uuel kujul – näiteks loovad juriidilise tema õigusi ülemääraselt riivab. Andmetöötle
isiku esindajate kohta mahukaid profiile. Ei tasu jal aga lasub kaasaaitamise kohustus – ta võib
unustada, et ka juriidilist isikut esindava füüsilise inimeselt täiendavat teavet küsida, et olukorda
isiku kohta käivad andmed on isikuandmed.¹ Sa õiglaselt hinnata.
geli pöörduvad meie poole murelikud kodanikud,
kes tunnevad, et selliseks andmete taaskasutami Viisime 2025. aastal ühe infoportaali kohta läbi
seks ei ole keegi nende nõusolekut küsinud. Kuigi omaalgatusliku menetluse, mille raames tegime
esmapilgul võib tunduda, et tegemist on avaliku andmetöötlejale ettepaneku isikuandmete kait
teabega, tekib küsimus, kas sellisel moel avalike se nõuete paremaks järgimiseks. Andmetöötleja
andmete taasavaldamine eraettevõtete poolt on nõustus üldjoontes meie ettepaneku täitmisega
ikkagi lubatud? Kas inimesel säilib kontroll selle ning viis vajalikud muudatused sisse, sealjuures
üle, kuidas tema andmeid kasutatakse? lõpetas füüsiliste isikute jälgimise funktsiooni
pakkumise ja muutis maine- ja krediidiskoori ku
Kui isikuandmete taasavaldamisel tugineb and vamise lahendust. Täiendavalt lihtsustas andme
metöötleja õigustatud huvile, siis ei eelda see isi töötleja andmete eemaldamise protsessi avalikust
kult eelneva nõusoleku võtmist. Samas peab õi vaatest, lõpetas automaatse meediamonitooringu,
gustatud huvi alusel andmete töötlemine olema muutis eri alajaotiste sõnastust läbipaistvamaks,
inimesele ettenähtav ja läbipaistev ja see ei tohi võttis kasutusele anonümiseerimise lahenduse
inimese õigusi ülemääraselt kahjustada. Oluli seoses kohtulahendite taasavaldamisega ning
ne on tähele panna, et isikuandmete kaitse üld asus inimesi süsteemselt andmetöötlusest teavi
määruse ehk IKÜM-i artikkel 21 annab igale ini tama. Meie hinnangul on tehtud muudatused äär
mesele õiguse oma isikuandmete töötlemisele miselt positiivsed ning suurendavad andmesub
vastuväiteid esitada, kui see toimub õigustatud jektide kontrolli oma isikuandmete üle.
¹ Eko C-710-23, p 21-22.
18
09
Soovitame andmetööt-
lejatel, kes taasavaldavad avalikest
allikatest kogutud isikuandmeid, sh
ka juriidilise isiku esindaja andmeid,
veenduda selles, et andmetöötlu-
seks on olemas õiguslik alus ja et
töötlemisel järgitakse isikuandmete
kaitse nõudeid. Andmetöötlus peab
olema läbipaistev ja isikul peab ole-
ma tagatud reaalne võimalus sellele
omapoolseid vastuväiteid esitada
(st et taotlust hinnatakse sisuliselt)
ning andmete kustutamist nõuda.
Samas peaksid vastuväidet esitada
soovivad isikud oma pöördumises
välja tooma ka argumendid, mis-
moodi töötlemine nende õigusi üle-
määraselt riivab. Seejärel saab and-
metöötleja neid ka oma hinnangus
arvesse võtta.
19
10 Äriregistri läbipaistvus
ja privaatsus: kus jookseb piir?
Äriregister on andmekogu, mis Esimene olulisem ministeeriumile teh
koondab kõiki Eestis asutatud juriidiliste isikute tud ettepanek puudutab äriregistris välismaiste
andmeid. Selle eesmärk on tagada läbipaistvus ja isikukoodide avaldamise lõpetamist. Praegu näeb
õiguskindlus äritegevuses – et igaüks saaks kont äriregistri seadus ette, et juhatuse liikme nimi ja isi
rollida ettevõtte olemasolu, juhtorganite koossei kukood tuleb kanda registrikaardile. Need andmed
su, nende esindusõigust, otsuste vastuvõtmist ja on avalikud. Kui inimesel Eesti isikukoodi ei ole,
muid olulisi andmeid. Kuna iga juriidilise isiku tege avaldatakse tema välismaine isikukood. See prak
vus on seotud inimestega ja toimub nende kaudu, tika on tekitanud küsimusi, sest mitmes riigis on
koondab äriregister vältimatult märkimisväärses isikukoodil oluliselt suurem õiguslik tähendus kui
mahus isikuandmeid: nimesid, isikukoode, sünni Eestis. Nii tuleb meie hinnangul arvestada, et äri
aegu, aga ka tegevusega seotud dokumente. Nii registris avaldatavad andmed puudutavad ka muid
jõudsid meieni üha sagedamini inimeste pöördu Euroopa Liidu kodanikke ja nende andmed peavad
mised, kes on pidanud äriregistris nende isikuand üldmääruse kohaselt olema kaitstud ka siin.
mete töötlemisega seonduvat problemaatiliseks.
Kuigi kehtiv regulatsioon äriregistris isikukoodide
Viisime läbi järelevalvemenetluse, et hinnata, kas avaldamise kohta ei tee vahet Eesti ja välismaiste
isikuandmete töötlemine äriregistris vastab kehti isikukoodide vahel, on Justiits- ja Digiministeerium
vatele nõuetele. Tegime äriregistri pidajale Justiits- analüüsinud isikukoodide sisulisi erinevusi ning
ja Digiministeeriumile ettepaneku isikuandmete nõustunud meiega, et mõne välismaise isikukoodi
kaitse nõuete paremaks täitmiseks. Ministeerium avaldamine võib isiku eraelu puutumatust riivata.
on oma praktikat andmetöötluse osas osaliselt Seetõttu kaalub ministeerium seadusemuudatust,
juba muutnud ja väljendanud valmisolekut võtta mille kohaselt avalikustatakse Eesti isikukoodi
ette ka õigusaktide muudatused. puudumisel e-äriregistris isiku sünniaeg.
20
10
Teine meie tehtud olulisem ettepanek puu Lisaks käsitlesime menetluses ka teisi
dutab äriregistris isikuandmete tähtajatut aval teemasid, mis tähelepanu vajasid. Nende hulgas
damist. Praegu on registris määramata ajaks on äriregistris olevate isikuandmete indekseeri
nähtavad endiste juhatuse liikmete ja muude esin mine otsingumootorites, mis võib suurendada
dusõiguseta isikute andmed. Olukord puudutab andmete väärkasutuse riski, ning avalikes doku
mh näiteks neid, kes on olnud ettevõtte juhatuse mentides – näiteks korteriühistute protokollides
liikmed juba 20 aastat tagasi ega soovi enam, et ja volikirjades – leiduvate tundlike isikuandmete
nende isikuandmeid äriregistris avalikkusele ku avalikustamine. Ka nende teemade puhul tuleb
vataks. Leidsime, et selline igavene isikuandmete leida tasakaal läbipaistvuse ja privaatsuse vahel
kuvamine ei ole kooskõlas üldmäärusest tuleneva ning rakendada tehnilisi ja korralduslikke meet
säilitamise piirangu põhimõttega, mille järgi tohib meid, mis vähendavad riske. Ministeerium on sel
isikuandmeid säilitada ainult seni, kuni see on va le kohta oma selgitused edastanud ja arvestanud
jalik eesmärgi täitmiseks. Esindusõiguseta isikute ka meie tähelepanekutega.
andmete tähtajatu avaldamine ei täida enam re
gistri eesmärki ega ole õiguskindluse tagamiseks Nii tulebki tõdeda, et kuigi äriregister on juriidiliste
vajalik. Tegime ministeeriumile ettepaneku määra isikute ja ettevõtjate tegevuses õiguskindluse ja lä
ta selged ajavahemikud või kriteeriumid, kui kaua bipaistvuse tagamiseks oluline, toob selle avatus
isikuandmeid äriregistris avalikkusele kuvatakse. kaasa vastutuse kaitsta inimese õigust isikuand
Seejuures ei ole vaidluse all arhiiviseadusest tule mete kaitsele. Leida tuleb tasakaal ettevõtlusega
nev äriregistri andmete alalise säilitamise küsimus, seotud läbipaistvuse ja inimeste privaatsuse vahel,
vaid just nimelt isikuandmete avalik kuvamine, mis et viimane neist liigselt riivatud ei saaks.
peab meie hinnangul olema ajaliselt piiratud. Mi
nisteerium on meie ettepanekuga nõustunud ja
asunud ka selles osas muudatusi ette valmistama.
21
11 Apotheka andmeleke:
kui turvameetmed jäävad ajale jalgu
Veebruaris 2024 leidis aset Eesti seni ulatuslikuim suurt ohtu IKÜM-i artikli 34 tähenduses, kohusta
andmeleke, mis puudutas rohkem kui poolt elanik sime ettevõtet inimesi teavitama ja andma juhised
konnast – sisuliselt iga teist Eesti elanikku. Kuu aega ohtude leevendamiseks.
kestnud ründe käigus pääsesid ründajad ligi Allium
UPI OÜ hallatavale Apotheka lojaalsusprogrammi 2025. aasta sügisel määrasime Allium UPI OÜ-le
süsteemile ning laadisid alla kliendiandmebaasi 3 miljoni euro suuruse rahatrahvi Apotheka lojaal
varukoopiafailid 2014.–2019. aastatel programmi susprogrammi süsteemis isikuandmete töötlemisel
kogutud Apotheka apteekide, Apotheka Beauty vee IKÜM-i artikli 5 lg 1 punktis f ette nähtud usaldus
bipoe ning PetCity poe kliendiandmetega. Kokku väärsuse ja konfidentsiaalsuse põhimõtte rikkumise
lekkis 19 GB andmeid, mis sisaldasid üle 750 000 eest, mis seisnes vastutava töötleja üldise kohustu
inimese isikuandmeid (nimi, isikukood või sünniaeg, se (IKÜM-i artikkel 24), andmekaitsemeetmete lõi
sugu, kontaktandmed, elukoha aadress) ning ostu mimise ja vaikimisi rakendamise kohustuse (IKÜM-i
ajalugu. Ligi saadi ka hilisemale, 2020. aasta ostu artikkel 25) ning riskipõhist lähenemist kasutades
ajaloole. Ostuajalugu hõlmas väga suures ulatuses isikuandmetele asjakohase turvalisuse tagamise
isikustatud tundlike ostude andmeid, sealhulgas kohustuse rikkumises (IKÜM-i artikkel 32).
ravimite, tervisetoodete ja tervisenäitajate mõõtmi
se teenuste kohta. Lekkinud andmekoosseis annab Heitsime Allium UPI OÜ-le väärteona ette, et tema
otseselt või kaudselt teavet inimese tervise kohta, rakendatud turvameetmed ei taganud süsteemis
mistõttu kvalifitseerub see terviseandmeteks ehk töödeldavate isikuandmete IKÜM-i nõuetele vasta
eriliiki isikuandmeteks IKÜM-i artikli 9 tähenduses vat turvalisuse taset. Ründajad said süsteemile vo
ning vajab seetõttu kõrgematasemelist kaitset. litamata juurdepääsu turvanõrkuste ärakasutamise
tõttu, mis tõi kaasa ulatusliku isikuandmete, sealhul
Algatasime intsidendi kohta järelevalvemenetluse gas terviseandmete ebaseadusliku kaotsimineku.
ja hiljem väärteotunnuste ilmnemisel ka väärteo
menetluse. IKÜM kohustab vastutavat töötlejat tagama, et isi
kuandmeid töödeldakse viisil, mis kaitseb neid loata
Kuigi Allium UPI OÜ andis meile nõuetekohaselt isi või ebaseadusliku töötlemise, juhusliku kaotsimi
kuandmetega seotud rikkumisest teada, otsustas neku, hävimise või kahjustumise eest, rakendades
ta andmesubjekte juhtunust mitte teavitada, hin asjakohaseid tehnilisi ja korralduslikke meetmeid.
nates ekslikult, et lekkinud andmestik ei sisaldanud Selleks tuleb arvesse võtta töötlemise laadi, ulatust,
ravimite andmeid ja seetõttu oli potentsiaalne kahju konteksti ja eesmärke ning lõimida andmekaitse
piiratud. Jõudes vastupidisele järeldusele ja leides, meetmed töötlemisprotsessi ja neid vaikimisi ra
et süsteemist lekkinud andmestikku kuulub ka ter kendada. Rakendatavad korralduslikud ja tehnilised
visele osundav teave ja selle kolmandale isikule tea meetmed peavad olema proportsionaalsed ohuga
tavaks saamine kujutab endast andmesubjektidele andmesubjektide õigustele ja vabadustele.
22
11
Väärteomenetluses selgus, et Allium UPI OÜ ei rakendanud mitut kriitilist ja ka tavakasutajale üldteada tur
vameedet. Näiteks kasutati süsteemi sisenemisel autentimisvahendiks üksnes parooli, ei rakendatud mit
mikautentimist, administraatorikonto kasutajanime ja parooli kasutas mitu isikut ühiselt, võimaldades selle
edasijagamist. Puudusid ka need kaitsemeetmed, mida võis andmetöötlejalt eeldada, arvestades töötlemi
se laadi, konteksti ja ulatust ja arvestades talle IKÜM-iga pandud kohustusi. Näiteks:
• võrgupiirangud ja turvaseire olid puudulikud;
• andmebaasi varukoopiad hoiti ebaturvaliselt;
• volitatud töötlejate rollid ja vastutus olid ebaselged ning kontroll nende tegevuse üle vähene;
• ettevõttes kehtivad andmekaitsemeetmed jäeti süsteemile rakendamata;
• puudusid ennetusmeetmed mittevajalike (nt ravimitega seotud) andmete süsteemi sattumise
vältimiseks jt.
Mida juhtumist õppida? Apotheka andmeleke näitas, et andmekaitse
ei ole pelgalt formaalsus, vaid valitud reeglite tegelik rakendamine ning turvameetmete ajakohasuse
ja töötlemise riskile vastavuse pidev hindamine ja kontroll kogu andmetöötluse elutsükli vältel. Vastu
tav töötleja peab jälgima tehnoloogia arengut ja rakendama sellele vastavaid turvalahendusi. Juhtum
tuletab meelde, et vastutava töötleja kohustus ei piirdu usaldusväärse volitatud töötleja valimisega
– ta peab aktiivselt kontrollima rakendatud meetmete asjakohasust ja toimivust, vajadusel kaasama
pädevaid eksperte ning korraldama kasutatavate lahenduste auditeid.
Eriti olukorras, kus isikuandmete töötlemine on ettevõtte äritegevuse keskne osa, peab sellega kaasas käi
ma ka vastav andmekaitse tase. Kord lekkinud andmeid ei ole võimalik tagasi pöörata ning nende väärkasu
tuse risk võib realiseeruda alles aastate pärast, mistõttu inimese kontroll oma andmete üle ei tohi teenuste
või hüvede nimel kunagi kaduda.
Allium UPI OÜ-le karistuse määramisel lähtusime rikkumise raskusest, ettevõtte võimekusest, ning võtsime
arvesse ka koostöö ulatuse menetluse käigus. Arvestades rikkumise süsteemset ja pikaajalist iseloomu,
lekkinud andmete tundlikkust, mõjutatud isikute suurt arvu ning kasutusele võetud turvameetmeid, oli raha
trahvi määramine selles olukorras proportsionaalne ja sobiv meede. Allium UPI OÜ kaebas otsuse kohtusse
ning edasine selgub kohtumenetluses.
23
12 Politsei andmekogu järelevalve
Algatasime aprillis järelevalvemenetluse politsei
andmekogus „Infosüsteem POLIS“, et hinnata isi
kuandmete töötlemise vastavust õigusaktidele
ning kontrollida tööprotsesside toimivust. Vaatluse
all olid päringute teostamine, andmete arhiveeri
mine ja kustutamine, logimine, juurdepääsuõigu
sed ning numbrituvastuskaameratega seotud te
gevused. Menetluse tulemusel tegime Politsei- ja
Piirivalveametile (PPA) ettekirjutuse, et tuvastatud
puudused saaksid kõrvaldatud. Menetluse jook
sul tegi PPA meiega igakülgset koostööd, selgitas
oma praktikat, rakendas muudatusi ning on nüüd
seks ettekirjutuse nõuded täitnud.
Kuigi järelevalve oli ajendatud aprilli lõpus numb
rituvastuskaamerate kasutusega seotud küsimus
test, siis sellel teemal me oma menetluses tähele
panekuid kordama ei hakanud. Nimelt oli PPA ise
viinud läbi teenistusliku kontrolli ja jõudnud oluliste
järelduste ning muudatusteni. Samuti võttis Riigi
kogu vastu numbrituvastuskaamerate andmetööt
luse regulatsiooni.¹
POLIS-e eripäraks on, et see koosneb mitmetest
alaminfosüsteemidest. Üheks alaminfosüsteemiks
on menetluse infosüsteem (MIS), kus töödeldakse
süüteomenetluse andmestikku (menetluste ja toi
mingutega seotud andmed). Selle puhul tuvastasi
me, et PPA ei järginud õigusaktidega kehtestatud
andmete arhiveerimise ja kustutamise tähtaegu.
MIS-is hoiti alles andmed, mis tegelikult oleksid
24
12
pidanud olema kas arhiveeritud ja/või kustutatud. õigusaktis. Samuti tuleb eristada, mida tehakse
Isikuandmete kaitse üldmäärus näeb ette isiku lähteandmekogus ja mida andmelaos. Seejuures
andmete säilitamise piirangu põhimõtte, mille jär peab asutuses olema selgelt määratletud tööprot
gi ei tohi isikuandmeid säilitada vajalikust kauem. sess, millistel tingimustel on lubatud andmelaos
Õigusaktides on kindlaks määratud tähtajad, millal olevate isikuandmete põhjal koostada isikustatud
tuleb POLIS-es olevad andmed esmalt arhiveerida aruandeid, näiteks millistele kontrollküsimustele
ja seejärel kustutada. On lubamatu andmeid edasi peab aruande tellija enne selle tellimist vastama
säilitada, kui alust selleks ei ole. ning millal on kohustuslik andmekaitsespetsia
listi kaasamine. Andmelaost isikuandmete põhjal
Õigel ajal MIS-is olevate andmete arhiveerimata koostatavate aruannete tellimine peab toimuma
ja kustutamata jätmine oli üks põhjustest, miks alati kindlal eesmärgil, mis on selgelt määratletud
tegime Politsei- ja Piirivalveametile ettekirjutuse. ja vajaliku andmekoosseisuga piiratud.
Samas ei piisanud olukorra lahendamiseks üks
nes vanade andmete kustutamisest. Kohustasime Andmelaoga seoses jätkub mitmete asutuste
PPA-d looma ka toimiva lahenduse, mis tagaks omavaheline koostöö. Tõdeme, et regulatsiooni
edaspidi andmete regulaarse arhiivi kandmise ja andmelao osas sisuliselt ei olegi ja olemasolevad
kustutamise vastavalt õigusaktides sätestatud juhised võivad eriarvamusi põhjustada. On oluline,
tähtaegadele. Tänaseks on see nõue täidetud. et saavutaksime selles osas selguse.
Teine suurem probleem tuli esile seoses analüüsi Politsei andmekogu menetlus näitas, kui oluline on
ja andmelao infosüsteemiga. Leidsime, et PPA ka tehniliste ja organisatsiooniliste meetmete pidev
sutatav andmeladu ja selles toimuv andmetöötlus arendamine ja süsteemne lähenemine. Seejuures
vajab suuremat läbipaistvust. POLIS-e põhimää ei ole andmekaitsega seonduv ühekordne tegevus,
rusest ning PPA selgitustest nähtus, et andmelao vaid järjepidev protsess, mis peab käima kaasas
andmeid kasutatakse muu hulgas politseitege tehnoloogia ja õigusruumi arenguga. Isikuandme
vuse analüüsimisel ja statistilistel eesmärkidel. te töötlemise läbipaistvus on usalduse alus – ini
Eesmärke võib andmelao kasutamisel veelgi olla, mesed peavad teadma, kuidas ja milleks nende
kuid andmelao olemasolu ega selle kasutamise andmeid kasutatakse. Esile tõstmist väärib veel
eesmärke õigusaktidest ei ilmne. Meie hinnangul kord PPA tahe vajalikud muudatused ellu viia. Meie
tuleb andmelao olemasolu sõnaselgelt nimeta kõigi huvides on, et andmeid töödeldakse õiguspä
da vastava andmekogu põhimääruses või muus raselt ja turvaliselt.
¹ Politsei ja piirivalve seaduse täiendamise seadus 670 SE.
25
13 SMS vahendusteenuse
pakkujate seire
Viisime 2025. aasta maikuust kuni septembrini läbi mobiilsideoperaatoritele, kes tagavad omakorda nen
seire mobiilsideteenuse osutajate ja nende kaudu de kohaletoimetamise.
SMS-vahendusteenust pakkuvate andmetöötlejate
vahel. Seire eesmärk oli välja selgitada andmetöötlu Seire esimeses etapis esitasime järelepärimise Eesti
ses osalejate rollid, andmete liikumise ahel ja kasuta mobiilsideoperaatoritele (Telia, Elisa, Tele2) ja teises
tavad turvameetmed. etapis Eestis tegutsevatele SMS-vahendusteenuse
pakkujatele (Messente, ESTERIA, Top Connect). Vas
Seire tulemusel selgus, et SMS-vahendusteenuse pu tuste põhjal saime teha järgnevad järeldused.
hul käsitletakse agregaatorite rolli sageli ekslikult ise
seisvate vastutavate töötlejatena, kuigi tegelikkuses Kuidas on üles ehitatud andmetöötluse ahel?
tegutsevad nad pigem volitatud töötlejatena kliendi
juhiste alusel. Samuti tuvastasime, et turvameetmete Andmevahetuse ahela skeem kujutab andmevoogu
tase erineb osapoolte vahel ning on valdavalt reaktiiv klientide ja lõppklientide seadmete vahel. Kliendid
ne – tihtipeale ennetav kontroll puudub. See võib aga (eraisikud või juriidilised isikud) algatavad teenuse
isikuandmete turvalisuse tagamise ohtu seada. agregaatoriga teatud sõnumi gateway ehk lüüsi (XML
API¹ vms lahenduse) kaudu. Agregaator omakorda
SMS-vahendusteenus võimaldab kliendil (ettevõttel edastab andmed lõppkliendi telefoninumbri alusel
või eraisikul) saata mass-sõnumeid lõppkliendi sead vastavale mobiilsideteenustele SMPP² või REST API³
messe. Selleks kasutatakse vahendusteenuse pakku kaudu. Mobiilsideteenused suunavad seejärel info
jat ehk agregaatorit, kes edastab sõnumid vastavatele lõppklientide seadmetesse.
¹ XML API on rakendusliides, mis vahetab andmeid, kasutades sõnumivorminguna XML-vormingut (eXtensible Markup Language).
² SMPP (short message peer-to-peer protocol ehk lühiteadete otseühendusprotokoll) on telekommunikatsioonitööstuse protokoll SMS-sõnu
mite vahetamiseks iInterneti kaudu. SMS-sõnumid läbivad tavaliselt SMPP, et ühendada välised süsteemid sõnumikeskusega, mis töötleb
suuri SMS-mahtusid. SMPP kasutab TCP/IP-d või sellega seotud protokolli, et ühenduda sõnumikeskusega ja edastada või vastu võtta tellija
(abonent) sõnumeid.
³ rakendusliidese (API) programmiliides, mis järgib REST-arhitektuuristiili disainipõhimõtteid. REST on lühend sõnadest representational state
transfer (esitusoleku siire) ja on reeglite ja juhiste kogum, mis käsitleb veebi API ehitamist.
26
13
KLIENT KLIENT KLIENT
juriidiline isik / juriidiline isik / juriidiline isik /
eraisik eraisik eraisik
XML API XML API XML API
AGREGAATOR
SMPP, REST API SMPP, REST API SMPP, REST API
MOBIILSIDETEENUS MOBIILSIDETEENUS MOBIILSIDETEENUS
LÕPPKLIENDI SEADE LÕPPKLIENDI SEADE LÕPPKLIENDI SEADE
27
13
Andmetöötlejate rolliselgus Andmetöötluse ahela puhul võib vale rollimääratlus
vähendada läbipaistvust ja raskendada oma õigus
Kogutud vastuste põhjal märkasime trendi, kus te tagamist andmesubjekti ehk lõppkliendi jaoks
agregaatoreid peeti iseseisvaks vastutavaks tööt ning samuti võib kaasa tuua vastutuse hajumise eri
lejaks. Selline käsitlus ei ole meie hinnangul koos osapoolte jaoks nt pettuste ennetamisel ning nende
kõlas isikuandmete kaitse üldmääruse (IKÜM) käsitlemisel. Seejuures on ääretult oluline, et kõigil
loogikaga ega Euroopa Andmekaitsenõukogu ju osapooltel oleks selge nende roll andmetöötluses ja
histega (Guidelines 07/2020). sellest tulenevad kohustused.
SMS-vahendusteenuse puhul edastab klient (et Reaktiivne lähenemine turvalisusele
tevõte või eraisik), kes soovib sõnumit saata, ag
regaatorile isikuandmeid: saaja info ning sõnumi Mobiilsideteenuse osutajad ja SMS-vahendustee
sisu (sh võivad selle taotluse korral teatavaks saa nuse pakkujad on meie hinnangul küll kasutusele
da ka teised isikuandmed). Agregaator edastab võtnud eri tehnilisi ja korralduslikke turvameetmeid
need andmed omakorda mobiilioperaatorile, kes (nt krüpteerimine, logimine, turbeauditid), kuid tu
tagab sõnumi kohaletoimetamise. Kuigi operaa vastasime, et andmetöötluses osalevatel osapool
tor ei pruugi sõnumi sisu näha, töötleb ka tema tel puudub piisav ennetav kontroll sõnumite sisu ja
saaja isikuandmed IKÜM-i artikli 4 lõike 1 ja 1 tä saatjate üle. Enamikul juhtudel reageeritakse vaid
henduses. andmesubjektide kaebustele. See ei pruugi aga olla
piisav IKÜM-i artikli 32 nõuete täitmiseks, mis eel
Andmetöötlus toimub algse taotluse esitanud dab proaktiivseid turvameetmeid.
kliendi nimel ja eesmärgil – klient algatab sõnumi
saatmise, valib sihtrühma ning määrab sõnumi Oluline on rõhutada, et agregaatoritele saadetud
sisu. Agregaator tegutseb seejuures kliendi nimel andmete hulk (sõnumite sisu ja lõppkliendi and
ja juhiste alusel, mistõttu on ta volitatud andme med) on sageli avatud tekstide, st krüpteerimata
töötleja IKÜM-i artikli 4 lõike 8 ja artikli 28 tähen kujul. Agregaatoritel on seega tehniline võimalus
duses. näha kogu saadetava info sisu. On ääretult oluline,
et agregaatorite süsteemides oleks turvalisus taga
Samas saame nõustuda sellega, et mobiiliope tud kõrgel tasemel.
raator võib olla SMS-vahendusteenuse puhul ise
seisev vastutav töötleja, kes pakub sideteenust Kõigil andmetöötluse osapooltel, sealhulgas ope
elektroonilise side seaduse alusel. Tema kohustu raatoritel ja agregaatoritel, on kohustus teha koos
sed andmete töötlemisel ja säilitamisel tulenevad tööd, et rakendada ühtseid ja mõjusaid lahendusi,
pigem seadusest, mistõttu on ta ka nende and mis aitavad ennetada sõnumite teel levivaid pettusi
mete iseseisev vastutav töötleja. ning tagada isikuandmete asjakohase turvalisuse.
28
13
Siin on mõned konkreetsed soovitused, mida saavad kõik agregaatorid ja mobiilsideteenuse pakkujad
juba täna rakendada selleks, et tagada turvalisem isikuandmete töötlemine ning pettuste ennetamine:
1 sõnumite logimise ja analüüsi automatiseerimine,
et tuvastada kahtlaseid mustreid;
2 süsteemide regulaarne turbeaudit, mis hindab nii
tehnilisi kui ka protseduurilisi riske;
3 anomaaliaid tuvastavate süsteemide kasutamine, mis
võimaldab varakult märgata pettusele viitavaid tegevusi;
4 ligipääsukontrollide rakendamine ja jälgimine,
et piirata juurdepääsu sõnumite sisule;
5 rangemad reeglid saatja ID kuvamisele, et vältida
saatja maskeerimist (nn spoofingut4).
4 Spoofing-rünnak (teisisõnu teesklus) on olukord, kus isik või programm identifitseerib end edukalt teisena, võltsides andmeid, et ebaseadus
likku eelist saada. Näiteks võib keegi sulle helistada või sõnumi saata riigiasutuse numbrilt, aga tegelikult ei ole see riigiasutus, vaid pettur.
29
14 Kohalike omavalitsuste
dokumendiregistrite seire
Seire taust
Alates 2001. aastast reguleerib avaliku sektori te
gevuse läbipaistvust avaliku teabe seadus (AvTS).
Selle seaduse eesmärgiks on tagada üldiseks ka
sutamiseks mõeldud teabe avalikkus, võimalusega
igaühel sellisele teabele juurde pääseda. Riigi- ja
kohalike omavalitsuse (KOV) tegevuse avalikkus ja
läbipaistvus on üks olulisemaid põhimõtteid, mis
tagab demokraatliku riigikorralduse ning igaühe õi
guste ja vabaduste teostamise. Üheks olulisimaks
printsiibiks teabe avalikustamisel on avaliku sektori
kohustus oma tegevuse käigus saadud ja loodud
teave avalikustada seda küsimata ning üheks sel
liseks teabe avalikustamise väljundiks on asutuse
võrguleht. Avaliku teabe seaduse § 28 lg 1 annab
loetelu teabest, mille teabevaldajad on kohustatud
oma võrgulehel avalikustama. AvTS § 28 lõike 1
punkti 31 kohaselt tuleb võrgulehel avalikustada ka
asutuse dokumendiregister. Täpsemad nõuded do
kumentide avalikustamise kohta dokumendiregistri
kaudu on ära toodu AvTS §-s 12.
Seire eesmärgid
Seire eesmärgiks oli vaadelda, kuidas omavalitsu
sed avaliku teabes sätestatud teabe avalikustamise
nõudeid täidavad. Valiku tegemisel, millise teabe
avalikustamist kontrollida, sai lähtutud ka sellest,
mille kohta on esitatud enim kaebusi ning millise
teabe leidmine võiks kodanikule oluline olla. Samuti
soovisime kaardistada üldist teabe avalikustamise
olukorda omavalitsustes.
30
14
Seire teiseks eesmärgiks oli hinnata dokumendi samas ei võimaldata dokumendile dokumendire
registris dokumendile juurdepääsu võimaldamise gistri kaudu juurdepääsu, on küll vähem, kuid siiski
ja AK teabe kaitsmise olukorda. Samuti oli seire on dokumendiregistrites selliseid dokumente jätku
eesmärgiks kontrollida, kas ja kuidas kevadise mär valt lubamatult palju.
gukirja saatmine on parandanud dokumendiregist
rites AK teabe kaitsmise olukorda. Kuigi kevadine Ka on dokumendiregistris jätkuvalt üsna palju asu
märgukiri puudutas eelkõike ühinenud valdade tustevahelist kirjavahetust ja lepinguid, millele on
vanu dokumendiregistrid, palus inspektsioon oma kehtestatud juurdepääsupiirang eraelu kaitseks. On
märgukirjas üle vaadata ka kasutusel olevad doku üsna küsitav, kas asutustevaheline kirjavahetus või
mendiregistrid. Seekordne seire puudutaski eelkõi lepingud ikka sisaldavad nii paljudel juhtudel kellegi
ge just praegu kasutusel olevaid ajakohaseid doku eraelu kahjustavat teavet. Eraelu kahjustavaks tea
mendiregistreid. beks ei ole kindlasti asutuse või ettevõtte töötaja
tööalased kontaktid. Samas on dokumendiregistri
Lisaks oli seire eesmärgiks ka välja selgitada parim test võimalik leida aga füüsiliste isikute kirju, kus on
dokumendiregister. Selleks hindasime ka dokumen avalikud nii isiku nimi kui kontaktandmed.
diregistrites avaliku teabe seaduse paragrahvis 12
toodud erinevate nõuete täitmist. Kui dokumendire Eksimusi on ka piirangu tähtaegades. Näitena
gistris registreeritud dokumentide osas olid nõuded võib tuua olukordi, kus piirang on kohe kehtesta
nõuetekohaselt täidetud, siis oli omavalitsusel iga tud maksimaalselt kümneks aastaks, kuigi seadus
kontrollitud dokumendiliigi või seaduses sätesta lubab piirangu kehtestada korraga viieks aastaks.
tud nõude täitmise eest võimalik saada ühe punkti. Oli ka palju dokumente, millele oli eri sätete alusel
Kui aga leidsime mingi kontrollitud nõude täitmi kehtestatud piirang 75 aastaks, kuigi seadus lubab
sel vähemalt kolm eksimust, siis punkti ei saanud. piirangu 75 aastaks kehtestada ainult isikuandmeid
Väiksemate eksimuste puhul oli võimalik saada sisaldavale teabele.
ka 0,25-0,75 punkti. Seire tulemused avalikustati
29.oktoobril toimunud avaliku teabe ja avaandmete Samas on isikuandmetele mõnel juhul kehtestatud
konverentsil. piirang hoopis viieks aastaks. Viimane ei ole iseene
sest rikkumine, kui dokument tõesti enne piirangu
Seire kokkuvõte olulisemate tähelepanekutega lõppu hävitatakse või tähtaega enne piirangu lõppu
pikendatakse, kuid kui dokumente ei jõuta õigel hä
AK-märgete olemasolu ja dokumentidele juurde- vitada või piirangut pikendada, tekib oht, et piirangu
pääs. AvTS § 12 lõike 3 punkt 6 kohustab dokumen ga isikuandmed saavad avalikuks.
diregistrisse kandma ka dokumendi kohta kehtivad
juurdepääsupiirangud. Uurides omavalitsustelt põhjusi, miks kevadel leitud
vanad dokumendid avalikuks said, oligi üheks põh
Kuigi aasta-aastalt on piirangute kajastamise olu juseks see, et isikuandmeid sisaldavatele dokumen
kord dokumendiregistrites paremaks muutunud tidele oli piirang kehtestatud viieks aastaks ning
ning dokumente, millel puudub piirangumärge, kuid tähtaja möödumisel piirangut pikendatud ei olnud.
31
14
Seega on isikuandmete puhul mõistlik kehtes Dokumendiregistrites hakkas silma ka metaand
tada piirang kohe 7. aastaks. Eeltoodu ei keela mete ebakorrektne täimine ning ka eksitava teabe
säilitustähtaja möödumisel dokumente hävitada. edastamine, seda eriti dokumendihaldusprogram
Piirangu tähtaeg ei ole seega kuidagi seotud säi mi Amphora kasutajate puhul. Kuigi seires ei antud
litustähtajaga. punkte metaandmete korrektsuse eest, siis ei saa
jätta tähelepanu juhtimata asjaolule, et paljudes do
Seire käigus leidsime, et tihti on dokumentidele mär kumendiregistrites oli dokumendi saajaks/saatjaks
gitud juurdepääsupiirangu alused, mida konkreet märgitud eraisik, kuid kui dokument oli avalik, siis
ne dokument ilmselt ei sisalda. Näitena võib tuua selgus, et tegelikult oli kirja saajaks/saatjaks hoo
dokumendi, kus veeohutusstendide paigaldamise pis juriidiline isik. Sellisel juhul on tegemist eksitava
lepingule oli kehtestatud piirang kui kriminaal- või teabe andmisega ning tekib kahtlus, kui palju eraelu
väärtoemenetluses kogutud teabele, või kus voliko kaitseks seatud piirangutest on üldse õiguspärased.
gu liikme arupärimisele oli kehtestatud piirang voli
kogu töökorraga, kuigi piiranguid saab kehtestada Füüsiliste isikute nimede kajastamine dokumen-
ainult seaduse alusel. Need on ainult mõned näited diregistri avalikus vaates
piirangu ebaõigetest alustest.
Alates 2016. aastast ei luba seadus dokumendire
E-kirjadele juurdepääsu võimaldamine gistri avalikus vaates kajastada füüsilisest isikust
kirjasaatja/-saaja kohta teavet, mille kaudu on
AvTS § 12 lõige 41 kohustab teabevaldajaid doku füüsilised isikud tuvastatavad. Üldiselt seda nõuet
mendiregistri kaudu võimaldama juurdepääsu do täidetakse ja eraisikute nimesid dokumendiregistri
kumendihaldussüsteemis sisalduvatele elektroo metaandmetes ei avalikustada, s.t nimed on asen
nilistele dokumentidele, millele ei ole kehtestatud datud initsiaalidega või märgitud „eraisik“.
juurdepääsupiirangut. Selliseid kirju, millele ei ole
kehtestatud piirangut, kuid millele ei ole dokumen Kuigi enamik omavalitsusi seda jälgib, on siiski oma
diregistri kaudu ka juurdepääsu võimaldatud, on valitsusi, kus just sotsiaalvaldkonna dokumentides
dokumendiregistrites ka eelnevate seirete käigus on isikute nimed avalikud. Selliste näidetena võib
leidunud. Leidsime neid ka käesoleva seire käigus. välja tuua näiteks „Eeskoste seadmine Mari Maasi
Käesoleva seire läbiviimise ajaks oli olukord küll kas“ või „Sotsiaaltoetuse taotlemine Jüri Juurikas“.
paranenud, kuid rahul olla siiski ei saa. Kuna seire Eeltoodu on eriti kahetsusväärne just seetõttu, et
käigus ei ole võimalik kogu dokumendiregistrit do tihti on avalikud just nende isikute nimed, kes pole
kumendihaaval kontrollida, otsustasime, et kui leid võimelised oma õigusi kaitsma ja on kõige haava
sime juba kolm e-kirja, millele ei olnud kehtestatud tavamad. See hakkab eriti silma ka seetõttu, et kui
juurdepääsupiirangut, kuid ei võimaldatud ka doku asutuse töötajate nimesid püütakse varjata ka seal,
mendiregistri kaudu juurdepääsu, siis konkreetne kus selleks puudub õiguslik alus, siis abivajajate ni
omavalitsus e-kirjadele juurdepääsu võimaldamise mede avalikustamise puhul riivet ei nähta. Ka siis,
eest punkti ei saanud. kui dokumendid ise ei ole avalikud, kuid pealkirjas
32
14
on isiku nimi avalik, võib olla riive juba toimunud. Nii Avaliku teabe seadus kohustab kehtestama juur
saab näiteks eestkoste puhul järeldada, et isik ei tule depääsupiirangu dokumentidele, mis sisaldavad
oma eluga iseseisvalt toime. Seekord jäi selliseid piiranguga andmeid, ning mitte avalikustama do
dokumente eriti palju silma. Kuigi dokumendid ise kumente isikutele, kellel puudub õigus neid doku
avalikud ei olnud, võttis inspektsioon kõigi omava mente saada. Paraku leidsime ka selle seire käigus
litsustega, kelle dokumendi pealkirjades olid isikute dokumendiregistris dokumente, mis peaksid olema
nimed avalikud, telefonitsi ühendust ja juhtis valla piiranguga, kuid olid avalikud.
tähelepanu isikute õiguste rikkumisele ning palus
nimed eemaldada, et rikkumine kiiresti lõpetada. Kuna seire käigus pöörasime erilist tähelepanu just
tundlikes sarjades registreeritud dokumentidele,
Selline olukord teeb inspektsiooni väga murelikuks, leidsime nii sotsiaaltoetuste avaldusi, kus küsitakse
sest tekib küsimus, et kui pistelise kontrolli käigus isikutelt hulgaliselt andmeid ka pereliikmete kohta,
tuleb ka peale kevadise märgukirja edastamist jät sh ka nende tervisliku seisundi kohta. On äärmiselt
kuvalt välja nii palju dokumente, kus on eestkos kahetsusväärne, kui mõni selline dokument on do
tetavate isikute nimed avalikud, siis kui palju neid kumendiregistri kaudu kõigile kättesaadav – see
tegelikult võib veel dokumendiregistrites avalikult riivab väga tugevalt isiku eraelu puutumatust.
kättesaadaval olla. Seda, et kontrolli käigus ei ole
võimalik kõiki dokumente avastada, ilmestab ka Kuigi iga avalikuks saanud dokumendi puhul ei saa
näide, kus näiteks ühe hästi eeskujuliku ja avaliku alati asuda seisukohale, et seda dokumenti on loe
dokumendiregistri kontrollimisel ei leidnud seire lä tud ja alla laetud, ei tähenda see seda, et rikkumist
biviija selliseid dokumente, kuid enne parema asu ei ole toimunud.
tuse väljaselgitamist palus seire läbiviija ka oma
kolleegidel selle asutuse dokumendiregistrit kont Tihti tuuakse järelevalvemenetluse käigus põhju
rollida ning teine ametnik leidis ikkagi dokumendi, seks, et konkreetse dokumendi on registreerinud
mis sisaldas eestkostetava andmeid. uus töötaja ning peale dokumendi avalikukssaa
mist ta meil enam ei tööta. Siinkohal tahaks juhtida
Eeltoodu näitab, et KOV-ide dokumendiregistrites omavalitsuse töötajate tähelepanu sellele, et uute
on jätkuvalt palju sotsiaalvaldkonna dokumente, töötajate puhul kontrollige esialgu, kuidas nad doku
mis sisaldavad ka abivajavate isikute nimesid ning mentidele piiranguid kehtestavad ja dokumente re
halvemal juhul on ka mõni selline dokument avalik. gistreerivad, s.t aidake neil sisse elada, et oma tööd
On lubamatu, et kui isik vajab abi ning pöördudes hästi teha. Samas ei saa ju garanteerida, et järgmi
omavalitsuse poole, ei saa ta olla kindel, et omava ne uus töötaja ei eksi.
litsus ei tee tema abivajadust oma dokumendire
gistri kaudu kõigile kättesaadavaks. Omavalitsustel Tähelepanu köitis ka see, et kui asutusetega peetud
tuleb oma registrid üle kontrollida, sest ka ühe selli kirjavahetusele kehtestame piirangu AvTS § 35 lg 1
se dokumendi avalikuks saamine on palju. p 12 alusel, siis füüsiliste isikute kirjavahetuse puhul
AK-teabe avalikkus avalikustame nii nime, elukoha kui e-posti aadressi.
33
14
Kõiki dokumente ei kuvata dokumendiregistri käskkirju mõnes muus registris, tuleks dokumendi
avalikus vaates registri juurde lisada link, kust vastav teave leitav on.
Seiret läbi viies hakkas silma, et õigusaktide, sh Lisaks eeltoodule hakkas 15.03.2019 avaliku tea
käskkirjade puhul on dokumendiregistris osa numb be seaduses kehtima säte, mis ei luba kehtestada
reid puudu. Dokumendiregistrist peab olema üle juurdepääsupiirangut ka töölepinguga töötajate pal
teksti otsinguga võimalik otsida kõigi metaandmete gaandmetele. See tähendab, et töölepinguga tööta
järgi, sh kas otsida ainult ühe metaandmete välja jate palgaandmeid ei pea küll avalikustama avaliku
(näiteks dokumendi liigi järgi) või mitme välja kau teenistuse veebilehel, kuid kuna seadus ei luba neile
du korraga (näiteks dokumendi liigi ja sarja numbri juurdepääsupiirangut kehtestada, siis dokumendi
järgi). registris neile piirangut kehtestada ei saa.
Seire käigus sai ka selgeks, et mõnel juhul võivad Seire käigus ilmnes aga, et mõned omavalitsused
dokumendid küll dokumendiregistris avalikud olla, on töölepinguseaduse § 28 lõike 2 punkti 13 alu
kuid kui ei ole teada, kuidas registris on otsingud sel kehtestanud preemiate ja lisatasude maksmise
üles ehitatud, ei pruugi dokumente leida. Sai ka sel käskkirjade piirangu. Kuna avaliku teabe seadus
geks, et eri omavalitsuste dokumendiregistrites on on avaliku sektori asutuste osas eriseaduseks li
dokumendid leitavad eri otsingutega, mis teeb tea satasude ja preemiate käskkirjade avalikustamise
be soovijatele teabe leidmise tihti keeruliseks. osas – sellele seisukohale asus ka Riigikohus oma
17.10.2018 otsuses nr 3-15-3228 –, siis preemia ja
Kuna avaliku teabe seaduse üheks põhimõtteks on lisatasude maksmise käskkirjadele piirangu kehtes
teabele lihtsa ja kiire juurdepääsu võimaldamine, ei tamine töölepingu seaduse § 28 lõike 2 punkti 13
saanud seiratav omavalitsus punkti siis, kui kõiki alusel ei ole seadusega kooskõlas ega õiguspärane.
dokumente leida ei õnnestunud, kuna ei saa eelda Kuigi käesolevas seires ei kontrollitud, kas omavalit
da, et asutuseväline dokumendiotsija peaks täpselt susete hallatavad asutused on lisatasude käskkirja
teadma, millise otsinguga dokumendid leitavad on. dele piiranguid kehtestanud, köitis siiski tähelepanu,
et väga paljud hallatavad asutused, kelle töötajad
Lisatasude ja puhkuse käskkirjade avalikustamine saavad töötasu eelarvelistest vahenditest, on tööle
pingu seaduse alusel lisatasu käskkirjadele piirangu
AvTS § 12 lg 2 kohaselt tuleb asutuse dokumen kehtestanud.
diregistris registreerida ka asutuses koostatud ja
allkirjastatud õigusaktid, milleks on ka personali Lisaks oli tihti nii puhkuse, lähetuse kui ka lisatasu
käskkirjad. Samas lubab seadus dokumendid do käskkirjadele kehtestatud piirang AvTS § 35 lõike
kumendiregistris ka registreerimata jätta, kui need 1 punkti 12 alusel. Mööname, et mõnel juhul võib
on registreeritud mõnes teises registris ja neile või eeltoodu alusel piirangu kehtestamise õiguspära
maldatakse selle kaudu juurdepääs. See tähendab, ne olla: kui käskkiri sisaldab ka eraelu puudutavat
et kui mõni omavalitus avalikustab oma personali sündmust, nagu näiteks lapsehoolduspuhkust või
34
14
toetuse maksmist seoses perekondliku sündmu pektsiooni menetlusse vaideid, kus teabenõude
sega. Kui aga enamikule personalikäskkirjadele on esitamisel küsitakse teabenõudjatelt põhjendusi,
kehtestatud piirang AvTS § 35 lõike 1 punkti 12 alu miks üht või teist teavet küsitakse või teabenõu
sel, siis ei ole usutav, et kõik käskkirjad sisaldavad de allkirjastamist nõutakse, kuigi teabenõudja
eraelu puudutavat teavet. märgib oma teabenõudes, et ei soovi piiranguga
andmeid. Avaliku teabe seadus ei näe ette kohus
Vallavalitsuse protokollide avalikustamine tust, et teabenõudja peaks põhjendama, miks ta
mingit avalikku teavet soovib. Põhjendamise ko
Kuna volikogu istungite protokollid on reeglina lei hustus on ainult juhul, kui soovitakse piiranguga
tavad, vaatlesime seekord vallavalitsuste istungite andmeid või kui seadus näeb selgesõnaliselt ette,
protokollide leitavaust. Üldiselt olid protokollid leita et teavet väljastatakse ainult õigustatud huvi alu
vad, kuid siiski oli mõnel vallal mõni protokoll vahelt sel. Muul juhul ei pea teabenõudja põhjendama,
puudu. Samuti ei õnnestunud ühe omavalitsuse is miks ta mingit teavet soovib ega ka teabenõuet
tungite protokolle leida. allkirjastama.
Kokkuvõtete tegemine Viimasel ajal ei ole enam haruldased ka juhtu
mid, kus isegi juhul, kui isik põhjendab oma teabe
Seekordse seire käigus tuli tõdeda, et kohalike saamise soovi, keeldutakse ikkagi teabenõude
omavalitsuste dokumendiregistrites on hulgaliselt täitmisest põhjendusega, et küsitud teave ei ole
andmeid, mis ei tohiks seal avalikud olla – eriti just teabenõudjaga seotud ning seetõttu puudub va
füüsiliste isikute nimed sotsiaalvaldkonna doku jadus teabe väljastamiseks. Avaliku teabe seadus
mentide pealkirjades. Kuigi dokumendid ise avali ei anna teabevaldajale õigust asuda teabenõud
kud ei olnud, on riive toimunud ka juhul, kui pealkiri ja eest otsustama, kas, mis eesmärgil ja millist
koos füüsilise isiku nimega reedab isiku tervisliku teavet ta vajab. Ka juhul, kui dokument sisaldab
seisundi või sotsiaalse toimetuleku. piiranguga teavet, ei tähenda see seda, et tea
benõude korral sellist dokumenti ei väljastata.
Seega tuleb kohalikel omavalitsustel oma dokumen Teabenõude korral tuleb väljastada see osa tea
diregistrid täiendavalt üle vaadata ning piiranguga best või dokumendist, millele piirangud ei laiene.
andmed eemaldada. Kuna dokumendiregistrites on Seega vajavad kohalike omavalitsuste teenistu
ka väga palju vanu dokumente alates 2000. aastate jate teadmised siin järele aitamist ning vajadusel
algusest, tuleks üle vaadata, millistel dokumentidel tuleb kohalikel omavalitsustele oma teenistujaid
on säilitustähtaeg möödunud, need hävitada ja ar koolitada.
hiiviväärtuslikud dokumendid arhiivile üle anda.
Lisaks seires leitud puudustele teeb inspektsiooni
murelikuks ka asutuste teabenõuetele vastamine.
Seda põhjustel, et viimasel ajal on jõudnud ins
35
15 Euroopa andmekaitseasutuste
ühisseire: andmesubjekti õigus olla unustatud
Euroopa Andmekaitsenõukogu koordineerib tänavu seatud mehhanismid andmesubjekti õiguse olla
juba neljandat aastat liikmesriikide järelevalveasu unustatud tagamiseks. Mõni ettevõte on välja töö
tuste ühistegevust, mille raames keskendutakse tanud üksikasjalikud juhised tegutsemiseks olukor
igal aastal ühe andmekaitsevaldkonnas aktuaalse ras, kus andmesubjekt esitab taotluse oma isiku
probleemi uurimisele. 2023. aastal keskenduti and andmete kustutamiseks, sealhulgas on ennetavalt
mekaitsespetsialistide rollile. 2025. ja 2024. aastal arvestatud ka kõikvõimalike erandolukordadega,
on olnud fookus aga andmesubjekti õigustel. Kui mille puhul on andmetöötlejal alus andmete kus
2024. aastal keskenduti andmesubjekti õigusele tut tutamisest keelduda ning isikuandmete töötlemist
vuda töödeldavate isikuandmetega, siis möödunud jätkata. Samas leidus ka ettevõtteid, kes ei ole vas
2025. aastal on ühisseire keskmes isikuandmete tavaid juhiseid kustutamistaotluste käsitlemiseks
kaitse üldmääruse (IKÜM) artiklist 17 tulenev õigus välja töötanud ega taganud, et taotlusi käsitlevad
olla unustatud. Andmete tutvumise õiguse kõrval on töötajad läbiksid asjakohase koolituse. See prob
õigus olla unustatud enim kasutatud õigustest. leem puudutab eeskätt väiksemaid andmetöötle
jaid, kes on oma senises praktikas saanud vähe või
Andmekaitse Inspektsiooni 2025. aastal läbi viidud mitte ühtegi IKÜM-i artikli 17 kohast taotlust.
seire keskendus küsimusele, kuidas suuremad jae
kaebandus- ja tanklaketid tagavad õiguse olla unus Teise suurema ja eelkirjeldatud probleemiga tihe
tatud püsikliendiprogrammide raames. Kuna popu dalt seotud kitsaskohana saab esile tuua mitme et
laarsemates püsikliendiprogrammides töödeldakse tevõtte puuduliku raamistiku tegutsemiseks IKÜM-i
tuhandete klientide isikuandmeid, on äärmiselt olu artikli 17 lõike 3 kohase erandi esinemisel. Puuduli
line, et andmesubjekti õiguste tagamiseks on ette ku tegutsemisraamistiku põhjuseks on tõenäoliselt
võttesiseselt olemas selge raamistik. Seiresse kaa andmetöötlejate piiratud teadmised selle kohta,
sati sel korral 12 Eestis tegutsevat jaekaubandus- ja kuidas käituda olukorras, kus esineb õiguspärane
tanklaettevõtet. põhjus andmete kustutamise taotluse rahuldamata
jätmiseks. Nimelt väitsid paljud ettevõtted, et ei ole
Seire tulemusena tuvastasime mõned kitsaskohad viimase kolme aasta jooksul keeldunud ühegi and
õiguse olla unustatud tagamisel. Samas tuli esile ka mete kustutamise taotluse rahuldamisest. Samas
mitmeid häid praktikaid, mis andmetöötlejal seda tuli seiretulemustest välja, et jaekaubandus- ja tank
õigust tõhusamalt tagada aitavad. lakettidel on mitu asjakohast alust, mis takistavad
teatud juhtudel isikuandmete kohest kustutamist
Ühe suurema kitsaskohana saab esile tuua andme (näiteks raamatupidamisseadusest tulenevad nõu
töötlejate äärmiselt erineva detailsusastmega paika ded ning õigusnõuete esitamise vajadus). Kui olu
36
15
kordasid, mille puhul esineb IKÜM-i artikli 17 lõike võimaldamine hõlbustab andmesubjektidel õigu
3 kohane alus selle rahuldamisest keeldumiseks, se olla unustatud teostamist. Seejuures võimal
ei käsitleta keeldumistena või vastavaid taotlusi dab mitu ettevõtet näiteks nõusolekul põhinevate
õiguspäraste taotlustena IKÜM-i artikli 17 mõttes, isikuandmete automaatset kustutamist vastava
tekib oht, et andmesubjektile ei edastata tema taot tahteavalduse esitamisel iseteeninduskeskkonnas.
luse suhtes võetud meetmete kohta nõutavat infot, Selline automatiseeritud isikuandmete kustutamine
mis toob kaasa tema õiguste rikkumise. võimaldab lühendada aega, mis kulub taotlustele
reageerimiseks, ning vältida käsitsi taotluste läbi
Vastukaaluks eelkirjeldatud probleemidele tuvasta vaatamisega kaasnevat riski, et mõni taotlus jääb
sime ka mitu head praktikat. Ühe näitena võib rõhu märkamata.
tada mitme ettevõtte praktikat tagada andmesub
jektile palju eri kanaleid isikuandmete kustutamise Järgmisel aastal on ühistegevuse keskmes läbi
taotluse esitamiseks (näiteks telefoni teel, e-maili paistvuskohustused. Sellest saab lähemalt lugeda
teel, iseteeninduskeskkonna abil). Paljude kanalite järgmisest aastaraamatust.
37
16 Rikkumisteated
Andmekaitse Inspektsioonile esitatud isikuandmetega seotud rikkumisteavitused annavad hea ülevaate sel
lest, milliste riskidega andmetöötlejad praktikas kokku puutuvad ning millised probleemikohad on püsivad.
Rikkumisteated laekusid väga erinevatest valdkondadest ning hõlmasid nii üksikjuhtumeid kui ka väga suure
mõjuga intsidente, kus puudutatud oli sadu tuhandeid inimesi.
2025. aastal oli edastatud teavituste arv alates 2018. maist seni suurim. Võrreldes 2024. aastaga oli
kasv ca kolmandik - 184 teavitust 2024 vs 251 teavitust 2025.
2024 2025
rikkumisteateid rikkumisteateid
184 251
38
16
Kõige sagedamini esines inimlikke eksimusi (nt va Mitu andmeleket leidis aset eri majutusasutustes.
lele adressaadile saatmine, andmete ekslik avalda Ühel juhul kasutas ründaja ära VPN-teenuse turva
mine). Sellele järgnesid hooletus ja tehnilised vead nõrkust. Teiste puhul oli põhjuseks turvanõrkus bro
(sh süsteemide vale seadistamine, ebapiisavad neerimisteenust osutava ettevõtte infosüsteemis.
kontrollmehhanismid). Eraldi grupi moodustasid õi Majutusasutuses broneeringu teinud inimestele ha
guste väärkasutused ja turvanõrkused, sealhulgas kati saatma õngitsuskirju, milles paluti broneeringu
küberintsidendid. kehtivuse kinnitamiseks täiendavalt maksevahendi
andmed sisestada.
See kinnitab, et kuigi tehnoloogilised lahendused on
olulised, on organisatsioonikultuuril, töötajate tead Reisijavedu korraldava ettevõtte töötaja langes
likkusel ja ligipääsuhaldusel jätkuvalt suur roll. õngitsuskirja ohvriks, sisestades kirjas olnud petu
lingile enda tööprofiili sisselogimisandmed. Kuna
Valdav osa rikkumisi puudutas üksikuid nn tavalisi ettevõttes oli kasutusel SSO (single sign-on), sai
isikuandmeid nagu inimese nimi, e-posti aadress ründaja automaatselt juurdepääsu ettevõtte mitme
või telefoninumber. Mitmel juhul olid ohus aga ka le infosüsteemile.
suuremad andmekogumid või potentsiaalselt tund
likud andmed. Sageli ilmneb, et rikkumised ei ole Seda, et ka paberdokumentide kaitsmisel tuleb jät
põhjustatud pahatahtlikkusest, vaid ebaadekvaat kuvalt hoolas olla, ilmestab järgmine näide. Haigla
sest riskihindamisest, protsesside puudulikkusest toidujagamiskärus oli tasku, kus hoiti paberkandjal
või muudatuste (nt personali vahetus, IT-arendu patsientide toidunäidustusi koos põgusa terviseinfo
sed) ebapiisavast juhtimisest. ga – kas patsient on näiteks vaegkuulja või motoor
se häirega. Ühel patsiendil õnnestus see paber enda
Märkimisväärne on ka see, et mitu rikkumist avas valdusesse saada ning ta tegi sellest telefoniga pildi.
tati alles tagantjärele – kas kolmandate isikute tea
vituste, auditite või juhuslike avastuste käigus. See Kokkuvõtvalt näitavad 2025. aasta rikkumisteated,
viitab vajadusele paremate seire- ja logimislahen et isikuandmete kaitse suurimad riskid ei tulene
duste järele. üksnes keerukatest küberohtudest, vaid sageli iga
päevastest tööpraktikatest, inimlikest eksimustest
Näiteks tuvastas IT-audiitor ühes riigi äriühingus, et ja puudulikest protsessidest. Tõhus andmekaitse
ettevõtte eri infosüsteemide testandmebaasides on eeldab lisaks tehnilistele meetmetele ka teadlikke
kasutusel töötajate pärisandmed. töötajaid, läbimõeldud sisekordi ning pidevat jä
relevalvet. Andmekaitse Inspektsioonile esitatud
Riigiasutus edastas seadistusvea tõttu teise asutu rikkumisteated annavad väärtusliku sisendi enne
se andmekogu testkeskkonda andmeid, mis pida tustegevuste kavandamisele ja andmetöötlejate
nuks jõudma päris andmekogusse. teadlikkuse kasvatamisele.
39
17 Olulised kohtuasjad
Jõudsid lõpule SA Viljandi Haiglat (4-24-2034), nud olla mõistlikult ette nähtav, et EL-i õigusega
SA Pere Sihtkapitali (4-24-2473) ja Asper Biogene pole kooskõlas kuni 31. oktoobrini 2023 kehtinud
OÜ-d (4-25-326) puudutavad väärteomenetlused. KarS § 14 regulatsioon². Vastupidine käsitlus lä
Kuigi kohtud lõpetasid kõik väärteoasjad¹, anti siis heks vastuollu seaduse määratletuse põhimõttega
ki mõned olulised seiskohad, millega saab edaspi ning tekkida võib olukord, kus menetlusalune isik
di menetlustes arvestada. võetakse tagasiulatuvalt vastutusele tingimustel,
millistel ei oleks teda varem karistada saanud.
Viljandi Haigla kaasuses tekkis põhimõtteline kü
simus IKÜM-ist tuleneva vastutava töötleja kaa Kohus nõustus meie seisukohaga, et olukorras,
saaitamiskohustuse ja karistusõigusliku enese kus andmekaitsespetsialistiks on ainuisikuline ju
mittesüüstamise privileegi ulatusest. Kohus nõus hatuse liige, kes otsustab muu hulgas ettevõttes
tus meiega, et siseriiklikud väärteomenetlust regu andmetöötluse eesmärgid ja vahendid, ei ole või
leerivad õigusnormid (koosmõjus VTMS §-ga 2, § malik tagada andmekaitsespetsialisti sõltumatust,
19 lõike 1 punktiga 4 ja KrMS § 34 lõikega 1 ja § kuna tegemist on kahe rolli huvide konfliktiga.
75 lõikega 2) on vastuolus otsekohalduva IKÜM-i
artikli 31 ja artikli 58 lõike 1 punktidega a ja e ula Väärteomenetlusega seotult on 2026. aastal eel
tuses, milles need võimaldavad juriidilisest isikust duslikult oodata kohtulahendit Allium UPI OÜ (4-
menetlusalusel isikul jätta väärteomenetluses 25-3512)³ kaasuses, kus on tekkinud mitu küsi
IKÜM-is sätestatud kaasaaitamiskohustus täitma must seoses väärteomenetluse, karistusõiguse ja
ta ning siseriiklikud normid tuleb jätta selles ulatu IKÜM-i omavahelise koostoimimisega.
ses kohaldamata. IKÜM-ist tulenev kaasaaitamis
kohustus kehtib Eestis juriidiliste isikute puhul nii Seoses maksehäirete avaldamisega on jõustunud
järelevalvemenetluses kui ka väärteomenetluses. kaks ringkonnakohtu lahendit4. Ringkonnakohus
leidis, et maksehäireregistril on esmajoones ko
Väärtegude puhul, mis pandi toime enne hustus hinnata, kas krediidivõimelisuse hindamise
01.11.2023, ei ole võimalik juriidilisele isikule mää eesmärk on konkreetse juhtumi asjaolusid arves
rata rahatrahvi IKÜM-ist tuleneva rikkumise eest. tades kaalukam andmesubjekti huvidest ja õigus
Kohtud leidsid, et menetlusalusele isikule ei saa test. IKÜM-i artikli 21 lõikest 1 tuleneva kohustuse
1 SA Viljandi Haigla osas lõpetati VTMS § 29 lg 1 p- i 5 alusel ehk aegumise tõttu, SA Pere Sihtkapital osas lõpetati VTMS § 29 lg 1 p 1 alusel
ehk väärteotunnuste puudumise tõttu ja Asper Biogene OÜ osas lõpetati ühe väärteo puhul VTMS § 29 lg 1 p 1 alusel ja teise väärteo puhul
VTMS § 30 lg 1 alusel ehk otstarbekuse kaalutlusel.
2 Vt ka Riigikohtu 20.06.2024 otsus väärteoasjas nr 4-23-742.
3 Apotheka kliendiandmete lekkega seotud väärteomenetlus, kus AKI määras ettevõttele rahatrahvi summas 3 miljonit eurot.
4 nr 3-23-1168 ja nr 3-23-1839
40
17
täitmine ei saa olla üksnes formaalne. Kuigi oma enda isikuandmete töötlemise kohta teavet soovi
„konkreetset olukorda“ saab kirjeldada ja tõendada nud. Vanglal on kohustus andmed väljastada, kui
üksnes andmesubjekt ise, peab vastutav töötleja ei esine VangS § 52 lõikes 6 ja/või IKS-i § 24 lõikes
andmesubjekti õiguste teostamisele kaasa aita 2 loetletud asjaolusid.6
ma. Maksehäireregistril on kohustus kontrollida,
et avaldatavad andmed oleksid seotud võlasuhte Kohtud on olnud seisukohal, et VangS § 52 lõiget
rikkumisega, kuid temalt ei saa nõuda otsustamist 6 ei saa tõlgendada selliselt, et see välistab kõigile
selle üle, milline tähendus või kaal peaks konkreet kinnipeetavatele kõigi nende kohta vangiregistris
setel andmetel olema isiku krediidivõimelisuse se kogutud andmete avaldamise julgeolekukaalut
hindamisel. Andmesubjekti esialgne isikuandmete lusel või manipulatsioonide vältimiseks, sest see
töötlemisest teavitamata jätmine ei too kaasa and muudaks sisutuks VangS § 52 lõikes 4 sätestatud
metöötleja tegevuse õigusvastasust andmete jät õiguse andmeid saada. Andmete avaldamisest
kuval avaldamisel. Samuti märkis kohus, et MKS-i keeldumine peab põhinema enamal kui üldsõna
§ 10 alusel avaldamise ülemäärast kahjustamist lisel viitel julgeolekuriskide ja vangistuse täide
hinnates tuleb välisriigis tekkinud nõuete puhul läh viimise ohustamisele. Samuti on kohtus leidnud
tuda Eesti õiguses ette nähtud aegumise sätetest. kinnitust, et meil on õigus teha vangla üle haldus
järelevalvet ja vajadusel teha vanglale ettekirjutus
Maksehäirete teemal on Riigikohtus menetluses viia isikuandmete töötlemine kooskõlla õigusaktis
kaks sarnast kaasust, mis puudutavad samuti sätestatuga.
IKÜM-i artikli 21 lõike 1 sisu ja selle kohaldamist.
Artikli kirjutamise ajaks ei ole kohus veel otsuseid
teinud ning neid on oodata 2026. aasta alguses.
2025. aastal on jõustunud ka kohtulahendid5 ka
hes asjas seoses vangiregistri päevikukannetega.
Tegime vanglale ettekirjutuse, kuid vangla ei olnud
nõus seda täitma, mistõttu tuli meil protestiga hal
duskohtusse pöörduda. Vangid on vangiregistrist
5 nr 3-22-454 ja nr 3-21-2254
6 Praegu kehtivas redaktsioonis VangS § 52 lg 7.
41
17
Ajakirjanduslikul eesmärgil isikuandmete avalda korras, kus siseriiklik õigusakt on vastuolus IKÜM-
mine tekitab jätkuvalt palava diskussiooni. Jooks iga. Samuti saab näiteks tuua kohtuasja, kus koh
va aasta alguses jõustunud kohtuotsuses käsitles tul tuleb kujundada seisukoht, kas isikuandmete
kohus isiku õigust olla unustatud, vastandades kaitse asjas toimuva järelevalvemenetluse raames
seda ajakirjandusvabadusele ja artikli ajalooli on meil võimalik üle minna AvTS-i nõuete täitmise
se väärtusele. Kohus leidis, et digiarhiivis isikute kontrollimisele või mitte, olukorras, kus tegemist
anonüümseks muutmisel ei ole tegemist „ajakir on olemuselt erinevate järelevalvemenetlustega.
jandusvabadusse ega internetiarhiivide terviklik
kusesse sekkumisega“ ega ka artiklite „hilisema Ringkonnakohtus on menetlusse võtmise otsus
muutmisega“, vaid tegemist on isiku eraelu kaitse tamisel meie apellatsioonkaebus halduskohtu
eesmärgil toimuva teabele juurdepääsu tingimuste otsusele, milles on võtmeküsimuseks asutusele
muutmisega. Arvestada tuleb sündmusest möö esitatud dokumendi registreerija nime väljastami
dunud aega ja sellest tingitud avaliku huvi langust, ne teabenõude korras. Meie ei nõustu kohtu sei
aga ka tänapäeva infotehnoloogilisi lahendusi, mis sukohaga, et dokumendiregistris dokumente sal
võimaldavad kõikvõimalikku, sh tundlikku teavet vestanud isiku nime avaldamine on tingimusteta
lihtsasti leida ja seeläbi isiku eraelu puutumatust kohustuslik ning seda kohustust ei väära ka IKÜM
kahjustada. Veebiarhiivi anonümiseerimine muu või mõni teine õigusakt.
dab üksnes teabe kättesaadavuse määra, mitte ei
„kustuta“ teavet ajaloo tarbeks. Ringkonnakohtu seisukohta on oodata ka isiku
andmete töötlemise alust puudutavas vaidluses,
Lisaks rõhutas kohus, et ei oma määravat täht kus andmetöötleja tugineb õigusliku aluse sisus
sust, kas avaldatud teave ise käsitleb isiku eraelu, tamisel enda kui rahvaesindaja ja andmesubjekti
vaid hinnata tuleb seda, millist mõju avaldatud kui ametniku rollidele, leides, et sellises olukorras
isikuandmed isiku eraelule avaldavad, sõltumata ei kohaldu isikuandmete avalikustamisele IKÜM
sellest, kas avaldatakse isiku kohta n-ö eraelulisi ega IKS ning et inspektsioonil järelevalvepäde
detaile või muud infot, nt infot isiku süüdimõistmi vus puudub. Esimese astme kohus ei nõustunud
se kohta. andmetöötleja seisukohaga, leides, et ametnikuks
olemise fakt või ametiülesannete täitmine ei ole
Meil on pooleli veel mitu põhimõttelist kohtuvaid iseseisev õiguslik alus isikuandmete töötlemiseks.
lust, milles on eeldatavasti lahendeid oodata 2026. Lisaks on kohus rõhutanud, et Eestis ei ole Riigiko
aasta jooksul. Näitena võib tuua kohtuasja, kus gu liikmete tegevust, sh väljaspool ametiülesanne
vaidluse all on meie tegutsemise võimalused olu te täitmist, inspektsiooni järelevalve alt välistatud.
42
17
43
18 Õigusloome tähelepanekud ja soovitused
õigusloojatele 2026. aastaks
2025. aasta oli tihe aasta nii siseriiklikus õigusloo ning anda mõistlikus ajaraamis parimat tagasisi
mes kui ka Euroopa Liidu omas. Andmekaitse Ins det. Oluline on seejuures märkida, et kui meid ka
pektsioon esitas oma arvamuse 98 siseriiklikule kaasatakse normide väljatöötamise protsessis eri
seaduseelnõule ja Euroopa Liidu õigusakti ettepa aruteludesse, ei asenda see seda, et eelnõu saade
nekule. 2024. aastal oli samaks näitajaks 65, seega takse ametlikult arvamuse saamiseks, kui eelnõu
on meie kaasamine õigusloomeprotsessi kasvavas kooskõlastusringile läheb. Meie jaoks on oluline
trendis. näha paberile pandud lõpptulemust, et saaksime
veenduda, kas arutelude käigus on üksteisest õi
See tõdemus toob meid ka esimese tähelepaneku gesti aru saadud ja kas tulem peegeldab meie et
juurde. Kuigi inspektsioon on üha enam õigusloo tepanekuid.
messe kaasatud, kui loodav õigusakt puudutab isi
kuandmete töötlemist, ei ole kõik õigusloojad en Minnes siit edasi sisuliste küsimuste juurde, on
dale siiski veel inspektsiooni kaasamise vajadust alljärgnevalt välja toodud mõned tähelepanekud,
teadvustanud ja ei ole harvad olukorrad, kus meie mis on meie lauale jõudnud eelnõude peamised
ni- jõuab info menetluses oleva olulise isikuandme murekohad.
te töötlemist puudutava õigusakti kohta alles siis,
kui see on juba Riigikogu laual või hoopiski vastu Eesmärk. Igasuguse isikuandmete töötlemise pu
võetud. Kui tahame olla täpsed, peaksime muidugi hul on alati kõige olulisem esimese asjana sõnas
pigem rääkima meie kaasamise kohustusest, mis tada, mis on töötlemise eesmärk ehk vajadus, mis
tuleneb otse IKÜM-i artikli 36 lõikest 4: see ütleb, isikuandmete töötlemise tingib. Ikka veel näeme
et liikmesriik konsulteerib järelevalveasutusega, aeg-ajalt sõnastusi – õnneks küll kahaneval hulgal
kui koostamisel on riigi parlamendis vastu võetava –, kus andmete töötlemise eesmärk on piltlikult öel
õigusliku meetme ettepanek või sellisel õiguslikul des töödelda andmeid.
meetmel põhinev reguleeriv meede, mis seondub
isikuandmete töötlemisega. Eesmärgi sõnastamisel tuleb silmas pidada ka
seda, et see peab olema piisavalt selgelt piiritletud
Tervitatav on, et üha enam on hakatud meid kaa ja selle sisu üheselt mõistetav. Vastasel juhul on
sama ka enne seda, kui eelnõu ametlikule koos raske hinnata, kas seaduses nimetatud andmete
kõlastamisele saadetakse. Kui oleme algusest töötlemine on eesmärgiga kooskõlas ja kas päri
peale protsessis kaasas, aitab see meil paremi selt ei ole eesmärk saavutatav ilma nende andmete
ni aru saada loodava normi eesmärgist ja sisust töötlemata.
44
18
Andmekogude osas tahaks veel eraldi rõhutada, tada soovitakse. Kui seaduse säte ei anna näiteks
et norm peab andma vastuse küsimusele, milli ministrile selgesõnalist volitust reguleerida isiku
sel eesmärgil ja milliste ülesannete täitmiseks on andmete säilitustähtaegu (olukorras, kus seaduses
vaja andmekogu asutada. Näiteks „avaliku korra on määratletud maksimaalne tähtaeg), siis ei ole ka
kaitsmine“ andmekogus tehtava andmetöötluse ministri määrusega võimalik tähtaegu sätestada (vt
eesmärgina on liiga lai, sest see ei anna vastust ka järgmine lõik). Seega tuleb kogu andmetöötluse
küsimusele, milliste ülesannete lihtsustamiseks on protsess paralleelselt õigusloomega läbi mõelda ja
andmekogu vajalik. kõik see, mida soovitakse reguleerida madalama
taseme õigusaktiga, täpselt seaduse volitusnormi
Isikuandmete koosseis. Seaduses peab ammen kirja panna.
davalt sätestama eesmärgi täitmiseks töödel
davate isikuandmete kategooriad, põhjendades Säilitustähtajad. Isikandmete säilitamine kindlalt
seletuskirjas iga kategooria töötlemise vajadust. määratud tähtajaga – sealjuures arvestades, et
Andmekogude puhul ei pea seaduse tasandil ük andmeid ei tohi töödelda (sh säilitada) pikemalt
sikasjalikult loetlema kõiki isikuandmeid, kuid esi kui eesmärgi täimiseks vajalik – on üks IKÜM-i (ar
tada tuleb isikuandmete kategooriad selliselt, et tikkel 5) isikuandmete töötlemise aluspõhimõte.
oleks võimalik aru saada, mis liiki andmeid kogu Kuna alati ei ole seaduse tasandil võimalik täpset
takse. Lisaks seadusele tuleb andmekogude puhul säilitustähtaega määrata, võib seadusesse kirja
kehtestada ka põhimäärus ja see peab sisaldama panna maksimaalse tähtaja ning seda küsimust de
andmekogusse kogutavate andmete täpset am tailsemalt reguleerida näiteks ministri määrusega,
mendavat loetelu. Näiteks ei saa põhimääruses eeldusel, et seaduses on olemas selge volitusnorm
se kirja panna, et andmekogus sisalduvad „muud (vt ka eelmine lõik). Kui andmete kustutamine toi
andmed“, vaid kirja tuleb panna nende muude and mub perioodiliselt, tuleb ära kirjeldada, milline on
mete loetelu. kustutamise protsess ja see peab alati toimuma
maksimaalse tähtaja sees. Andmete kustutamata
Volitusnorm. Selge on see, et kõiki detaile ei ole ala jätmine pärast tähtaja saabumist tähendab andme
ti kas võimalik või mõistlik (või mõlemat) seaduse te edasist töötlemist, kuid seda juba ilma õigusliku
tasandil sätestada ning nähakse ette volitusnorm aluseta. Seega juhul, kui andmete kustutamine toi
täpsemaks reguleerimiseks, näiteks ministri mää mub kindlaksmääratud perioodi jooksul (nt üks kord
rusega. Sageli eksitakse volitusnormi sõnastamisel kuus või aastas), siis tuleb ka kustutamise tähtaega
sellega, et norm ei kata kõike, mida hiljem täpsus eraldi reguleerida.
45
18
Andmekogude osas tasub välja tuua veel paar täiendavat mõtet nende spetsiifikast tulenevalt.
1 Esiteks, kuna AvTS keelab samade andmete kogumise eri andmekogude põhiandmetena, tuleb
välja tuua, mis on selle andmekogu unikaalsed põhiandmed ja millised andmed on saadud
teistest andmekogudest. Sealjuures on oluline mainida, et kui samu andmeid kogutakse juba teise
andmekogusse, tuleb need võtta sealt, mitte hakata looma nende kogumiseks uut paralleelset and
mekogu. See omakorda tähendab, et põhimääruses tuleb selgelt ära reguleerida, millistest teistest
andmekogudest (andmeandjad) milliseid andmeid saadakse (andmekoosseis).
2 Teiseks, andmekogu põhimääruses peab kindlasti kirjas olema see, milline asutus millist rolli
seoses andmekogu pidamisega täidab ning millised on tema rolliga seotud ülesanded. See
tähendab, et tuleb kirjeldada, milliseid ülesandeid täidab andmekogu vastutav töötleja ja milliseid
volitatud töötleja, kui ta on määratud (näiteks kes haldab kasutajaõigusi, kes vastab päringutele, kes
arendab andmekogu jne). Siinjuures tuleb aga eristada IKÜM-ist tulenevat isikuandmete vastutava
töötleja rolli ja AvTS-ist tulenevat vastutava töötleja ehk andmekogu haldaja rolli. Kui andmekogu kau
du täidavad seadusest tulenevat ülesannet mitu asutust, siis võib tegemist olla isikuandmete kaas
vastutavate töötlejatega ning sellisel juhul tuleb isikuandmete kaasvastutavad töötlejad juba seaduse
tasandil kindlaks määrata. Andmekogu põhimääruses tuleb sätestada, milliseid IKÜM-ist tulenevaid
kohustusi milline kaasvastutav töötleja täidab. See on muu hulgas oluline nende ülesannete osas,
mis puudutavad andmesubjektide õigusi ja nende teostamist (näiteks kes vastab IKÜM-i artiklis 15
kirjeldatud juurdepääsutaotlustele, kes teavitab vajadusel andmesubjekte andmelekkest jms).
3 Kolmandaks on meile silma jäänud, et tihti ei käi andmekogu arendamine käsikäes õigusloo
mega. Näiteks on 2025. aastast välja tuua juhtum, kus andmekogu varasemalt kehtivad sätted
tühistati seoses uue andmekogu arendamisega, mis ei saanud aga tähtaegselt valmis. Kuna uut
põhimäärust vastu ei võetud, toimus andmetöötlus edasi, sh andmevahetus teiste osapooltega, kuid
mingil perioodil puudusid reeglid, kuidas ja millistel tingimustel andmevahetus toimub.
46
18
4 Neljandaks on täiesti omaette küsimus kõikide nende andmekogudega, mille põhimäärused
on tehtud nii ammu, et need baseeruvad veel kunagi kehtinud andmekogude seadusel. Need
põhimäärused ei ole tihti kooskõlas tänaste nõuetega, mis põhimäärustele ette on nähtud ja tuleks
tegelikult andmekogu haldajatel uuendada.
Lõpetuseks toome välja veel üks markantse näite, kus just ühe sellise andmekoguga seotud muudatused
jõudsid meie lauale, aga üllatuslikult ei olnud eelnõuga esialgu plaanis põhimääruses vananenud ja andme
töötluse tegelikkusele mittevastavaid sätteid muuta.
47
19 Privaatsust austava turvalise
Euroopa andmemajanduse kujundamine
Andmed on tänapäeva majanduse vereringe, mis kett, mida tuntakse suure viisiku (big 5) nime all
on oluline innovatsiooniks, konkurentsivõimeks ja ning mis sisaldas endas (ettepanekute tegemise
parimate teenuste loomiseks pea igas sektoris. järjekorras) andmehalduse määrust, digiturgu
See, kui palju on meil praegu andmeid, milline on de määrust, digiteenuste määrust, tehisintellekti
mahuline võimekus neid töödelda ja milleks kõi määrust ja andmemäärust. Praeguseks on kõik
geks neid kasutada saab, oleks veel paar dekaadi viidatud aktid läbinud edukalt Euroopa Liidu kaa
tagasi kuulunud pigem ulmeklassika valdkonda. sotsustusmenetluse ning suurem osa neist üle
Andmeinnovatsiooniga käsikäes on käinud aga tanud ka rakendustähtaja finišijoone. Järgnevalt
ka ohud, mis murendavad inimeste usaldust and leiate lugemist nelja määruse kohta – eesmärgiks
metöötlejate vastu – küberkurjategijad on pea on aidata kaasa nende sisu ja mõju mõistmisele.
sama nutikad kui parimad innovaatorid ja ük
sikisikul on juba pea võimatu pidada järge, kes, Lõpetuseks olgu mainitud, et Euroopa andme
mida ja kui palju tema kohta teab ning mida selle majanduskeskkond ei ole veel kaugeltki valmis ja
alusel järeldada suudab. Seega peab andmetest areneb tempokalt edasi. Selleks et kiiresti muutu
suurima väärtuse loomiseks leidma tasakaalu, va maailmaga sammu pidada, on Euroopa Komis
kus privaatsus ja innovatsioon käivad käsikäes, jon eelmise aasta novembris tulnud välja digitaal
turvalisus on tagatud ja andmesubjektid teadli se ja tehisintellekti omnibussi algatusega, mille
kud, kuidas nende andmeid töödeldakse. Üheks eesmärgiks on ettevõtjate jaoks majanduskesk
instrumendiks kõige eeltooduga tegelemiseks konda lihtsustada ja innovatsiooni toetada. Muu
Euroopa Liidu tasandil oli õigusettepanekute pa hulgas on selle raames tehtud ettepanek muuta
48
19
osasid isikuandmete kaitse üldmääruse funda
mentaalseid sätteid. Kuigi oleme aastaraamatu
kirjutamise hetkel veel oma seisukohta nende
muudatusettepanekute suhtes kujundamas, siis
ühte võib juba kindlasti öelda: aasta 2026 saab
olema andmemaailmas sama põnev ja toimekas,
kui seda on olnud paar eelnevat aastat.
49
20 Digiteenuste määruse nõuete ja
isikuandmete kaitse koosmõju
Üks õigusakt, mis kuulub hiljuti vastu võetud Euroo meetmete võtmine võib hõlmata isikuandmete tööt
pa Liidu andmealaste õigusaktide „suurde viisikus lemist. Igasuguseks isikuandmete töötlemiseks on
se“, on eelmisest aastast kohaldatav digiteenuste vajalik aga IKÜM-i artikli 6 kohane õiguslik alus.
määrus. Digiteenuste määruse eesmärk on luua Ebaseadusliku sisu modereerimise kontekstis võib
Euroopa Liidus tarbijatele ja ettevõtjatele turvalisem olenevalt olukorrast sobivaks aluseks olla IKÜM-i
veebikeskkond. Selleks kehtestab määrus raamis artikli 6 lõike 1 punkt c või f.
tiku ebaseadusliku sisuga võitlemiseks, andes ka
sutajatele suurema kontrolli selle üle, mida nad in Teavitus- ja meetmete võtmise mehhanismid
ternetis näevad. Muu hulgas tagatakse kasutajatele ning ettevõttesisesed kaebuste menetlemise
võimalus ebaseaduslikku sisu (näiteks vihakõne ja süsteemid
desinformatsiooni) kergesti märgistada ning keh
testatakse kohustused seoses kauplejate jälgitavu Digiteenuste määrus nõuab, et vahendusteenu
sega internetipõhistes kauplemiskohtades. Teatud se osutajad looksid süsteemid, mis võimaldaksid
olukordades võib digiteenuste määruse nõuete kasutajal lihtsal ja kasutajasõbralikul viisil teata
täitmine kaasa tuua ka vajaduse isikuandmeid töö da teenusekeskkonnas leiduvast ebaseaduslikust
delda. Sellisel juhul on vajalik täiendavalt arvesse sisust. Teavituse esitajaid tuleb teavitada otsus
võtta ka isikuandmete kaitse üldmäärusest (IKÜM) test, mis on teates käsitletud teabega seoses teh
tulenevaid nõudeid. Euroopa Andmekaitsenõuko tud. Digiplatvormidest vahendusteenuse pakkujad
gu (andmekaitsenõukogu) on digiteenuste määru peavad lisaks tagama võimaluse sellised otsused
se ning isikuandmete kaitse koosmõju käsitlenud ettevõttesisese kaebuste menetlemise süstee
2025. septembris vastu võetud suunistes. Käesole mi kaudu vaidlustada. Siinkohal on oluline silmas
vas artiklis avatakse olulisemaid suunistes käsitle pidada võimalikult väheste andmete töötlemise
tud puutekohti, millele vahendusteenuste osutajad põhimõtet ning koguda üksnes eelkirjeldatud toi
tähelepanu pöörama peaksid. mingute jaoks vajalikke isikuandmeid. Teate esita
ja isiku tuvastamine peaks olema nõutav üksnes
Ebaseadusliku sisu tuvastamine ja selle vastu juhul, kui see on vajalik, et teha kindlaks, kas teave
meetmete võtmine kujutab endast ebaseaduslikku sisu. Lisaks on olu
line tähele panna, et digiteenuste määruse kohaste
Digiteenuse määrus käsitleb vabatahtlikke meet kaebuste menetlemise süsteemide kasutuselevõt
meid ebaseadusliku sisu tuvastamiseks. Andme mine ei piira andmesubjektide IKÜM-ist tulenevaid
kaitsenõukogu suunistes selgitatakse, et ebasea õigusi digiplatvormide kui vastutavate töötlejate
dusliku sisu tuvastamine ja sellega seonduvate suhtes.
50
20
Kasutajaliides: petlikud kujundusmustrid, soovi- Alaealiste kaitse
tussüsteemid, reklaamide läbipaistvus
Digiteenuse määruses pööratakse eraldi tähele
Digiteenuste määrusega keelatakse petlike kujun panu ka alaealiste kaitsele. Määrus kohustab digi
dusmustrite kasutamine, kuid erandina ei kohal platvormide pakkujaid kehtestama meetmeid, et
data seda tavadele, mis kuuluvad IKÜM-i kohalda tagada alaealistele kõrge kaitsetase, lisaks keela
mise alasse. Seetõttu on oluline analüüsida, kas takse alaealistele profiilianalüüsil põhineva reklaa
kujundusmuster hõlmab isikuandmete töötlemist mi esitamine. Andmekaitsenõukogu möönab oma
ja mõjutab andmesubjekti käitumist. Samuti kee suunistes, et digiteenuste määruse vastavad sätted
latakse määruses eriliiki isikuandmete kasutamine võivad kvalifitseeruda isikuandmete töötlemise õi
profiilianalüüsil põhinevate reklaamide näitami guslikuks aluseks IKÜM-i artikli 6 lõike 1 punkti c alu
seks. Selline keeld täiendab IKÜM-i artikleid 9 ja sel. Selline töötlemine peab aga olema vajalik ning
22, mis tähendab, et keeld kohaldub ka olukorras, proportsionaalne, seejuures peab vastutav töötleja
kus vahendusteenuse osutajal võiks muul juhul suutma tõendada nende tingimuste täitmist. Alaea
olla IKÜM-ist tulenev õiguslik alus ning sobiv erand liste kaitse vajadust tuleb tasakaalustada vajaduse
isikuandmete töötlemiseks. Sageli kasutatakse ga kaitsta kõigi veebiplatvormide kasutajate eraelu
digiplatvormide kasutajaliideses ka isikuandmetel puutumatust. Seetõttu tuleks vältida vanusekontrol
põhinevaid soovitussüsteeme, et kasutajale näi li käigus kasutajate isiku täpset tuvastamist ning va
datava sisu järjekorda isikupärastada või kindlat nusekontrolli protsessi tulemusel kogutud andmete
sisu esile tõsta. Oluline on tähele panna, et sellise püsivat säilitamist.
soovitussüsteemi kaudu sisu esitamine võib olla
„otsus“ IKÜM-i artikli 22 tähenduses siis, kui sellel Täpsema ülevaate saamiseks digiteenuste määru
on kasutajale märkimisväärne mõju. Kui pakutakse se ja IKÜM-i koostoime kohta soovitame tutvuda
eri soovitussüsteeme, siis tuleks valikud esitada ka andmekaitsenõukogu suunistega.
sutajale neutraalselt, st kasutajat ei tohiks kallutada
valima profiilianalüüsil põhinevat soovitussüsteemi.
1 European Data Protection Board. Guidelines 3/2025 on the interplay between the DSA and the GDPR Version 1.1. Adopted on 11 September 2025.
2 Tutvu ka Andmekaitsenõukogu suunistega 03/2022: Petuelemendid sotsiaalmeediaplatvormide kasutajaliidestes: kuidas neid ära tunda ja
vältida. Versioon 2.0. Vastu võetud 14. veebruaril 2023. Guidelines 03/2022 on deceptive design patterns in social media platform interfaces:
how to recognise and avoid them | European Data Protection Board.
51
21 Euroopa Liidu digiandmeid
reguleerivate õigusaktide ja isikuandmete
kaitse koosmõju
Euroopa Liidu õigusruum on viimastel aastatel kiiresti kujunenud ühtseks ja mitmekihiliseks andmemajan
duse raamistikuks. Kui isikuandmete kaitse üldmääruse (edaspidi IKÜM) rakendumine 2018. aastal tähistas
murrangut andmekaitseõiguses, siis praeguseks on sellele lisandunud mitu uut õigusakti, mille eesmärk on
kõikide digitaalsete andmete kasutamist ja haldamist reguleerida.
Selle artikli keskmeks on uutest õigusaktidest andmemäärus (Data Act, edaspidi DA) ja andmehalduse mää
rus (Data Governance Act, edaspidi DGA). Mõlemad õigusaktid mõjutavad ettevõtjate andmekäitlust ning
loovad uusi kohustusi ja võimalusi, mis omakorda peavad olema kooskõlas isikuandmete kaitse üldpõhimõ
tetega. IKÜM on samal ajal oluliseks alusraamistikuks, millega uued õigusaktid horisontaalselt suhestuvad.
1
Andmemäärus: õiglase andmete jagamise raamistik. Andmemääruse
peamine eesmärk on tagada õiglane juurdepääs andmetele ja nende jaga
mine digitaalses majanduses olukordades, kus andmed tekivad ühendatud
seadmete või seotud teenuste kasutamisel. Määrus loob raamistiku, mis
võimaldab andmesubjektidel (andmemääruse mõistes ka kui tarbija) kont
rollida oma andmete kasutamist ja jagamist ning määrab andmevaldajatele
selged kohustused andmete turvaliseks ja õiguspäraseks haldamiseks. Sa
muti toetab andmemäärus innovatsiooni ja konkurentsi, luues kindla ja lä
bipaistva aluse andmete jagamiseks kolmandate isikutega tarbija taotlusel.
Määrus reguleerib lisaks (isiku)andmete jagamist avaliku sektori asutuste
ga erakorralise vajaduse korral.
52
21
1.1
Kasutaja õigus ühendatud toote kasutamisel loodud andmetele. IKÜM regu
leerib andmesubjekti juurdepääsu oma isikuandmetele. Andmemäärus regu
leerib juurdepääsu ühendatud toodete kasutamisel loodud andmetele laiemalt,
andes kasutajale võimaluse ligi pääseda ka isikustamata andmetele, mis on
loodud kasutajaga seotud ühendatud toote või seotud teenuse kasutamisel.
Selline juurdepääs andmetele peab kasutajal olema reaalajas või taotluse alu
sel masinloetaval kujul.
Ettevõtted peavad oma läbipaistvustingimustes juba enne ühendatud toote
müüki või teenuselepingu sõlmimist selgelt teatama, milliseid andmeid on või
malik taotleda, et tagada kasutajale teadlik ligipääs oma andmetele.
Kasutajaks ei ole alati vaid tarbija. Näiteks võib tarbija kasutada ühendatud too
det rendilepingu alusel, kuid ühendatud toode ei kuulu talle. Sellisel juhul on ka
sutajaks nii tarbija kui ka toote omanik. Mõlemal kasutajal on õigus ühendatud
toote kasutamise käigus tekkinud (isiku)andmetele.
1.2
Andmesubjekti õigus andmete jagamisele kolmandatele isikutele. Andme
määruse üks keskseid uuendusi on tarbija õigus nõuda oma andmete jagamist
kolmandale isikule. Tarbija võib määrata, milliseid andmeid jagatakse ja kellele,
ning andmevaldajal on kohustus need andmed kättesaadavaks teha. Selline
jagamine kolmandale isikule toimub IKÜM-i mõistes nõusoleku alusel, kuna
oluliseks faktoriks on tarbija taotlus andmete jagamiseks.
Jagatavad andmed peavad olema samaväärsed nendega, mida andmevaldaja
jagaks otse tarbijale. Andmevaldaja saab andmed kolmandale isikule kättesaa
davaks teha näiteks andmehalduse määruses reguleeritud turvalise andmeva
hendusplatvormi kaudu.
53
21
1.3
Avaliku sektori vajadused ja erakorralised olukorrad. Andmemäärus sätes
tab ka kohustuse jagada andmeid avaliku sektori asutustega vastava taotluse
alusel erakorralise vajaduse korral, kui andmeid ei ole võimalik muul viisil õigel
ajal ja tulemuslikult hankida. Määruse kohaselt peab selline erakorraline vaja
dus olema ajaliselt ja ulatuselt piiratud. Juhul, kui tegemist on eriolukorraga, on
avaliku sektori asutusel õigus taotleda isikustatud andmeid. Ettevõtted peavad
tagama, et selliste olukordade korral oleks loodud selged protsessid, mis või
maldavad isikuandmete turvalist ja kontrollitud edastamist, sealhulgas tehnili
sed ja korralduslikud meetmed, et tagada andmete terviklikkus, konfidentsiaal
sus ja jälgitavus. Võimaluse korral tuleb isikuandmete edastamisel kohaldada
kaitsemeetmeid, näiteks andmed pseudonüümida .
2
Andmehalduse määrus: usalduse ja läbipaistvuse raamistik. Andmehalduse
määrus täiendab andmemäärust, luues mehhanismid andmete jagamise usal
dusväärsuse suurendamiseks. Määrus reguleerib ettevõtjate poolelt andmete
vahendajaid ja andmealtruismi organisatsioone ning avaliku sektori poolelt või
malust anda juurdepääsupiiranguga andmeid taaskasutamiseks.
2.1
Andmevahendusteenuse osutajad ning andmealtruismi organisatsioonid.
Andmevahendusteenuse osutajad tegutsevad sõltumatute vahendajatena,
kelle ülesanne on luua ettevõtjatele ja üksikisikutele usaldusväärsed ning tur
valised andmete jagamise mehhanismid. Andmealtruismi organisatsioonid
võimaldavad seevastu isikuandmete loovutamist näiteks nõusoleku alusel,
eeskätt teadusuuringuteks, innovatsiooniks või avalike teenuste arendamiseks.
Nõusoleku standardvormi kehtestab Euroopa Komisjon.
Isikuandmete kontekstis tähendab see, et andmete vahendamine ega altruistlik
kasutamine ei tohi toimuda väljaspool IKÜM-i raamistikku ning isikuandmete
töötlemisel peab andmetöötleja olema veendunud õigusliku aluse olemasolus.
54
21
2.2
Avaliku sektori juurdepääsupiiranguga andmete taaskasutamine. Andme
halduse määruse avaliku sektori andmete taaskasutamise regulatsioon kuju
tab endast sisulist täiendust avaandmete direktiivile. Kui avaandmete direktiivi
eesmärk on tagada, et avaliku sektori valduses olevad juurdepääsupiiranguta
andmed oleksid ühiskonnale võimalikult laialdaselt kättesaadavad, siis and
mehalduse määrus laiendab seda lähenemist valdkondadesse, kus andmete
täielik avalikustamine ei ole lubatud ärisaladuse, intellektuaalomandi kaitse,
statistilise konfidentsiaalsuse või isikuandmete kaitse tõttu.
Andmehalduse määrus reguleerib piiratud juurdepääsuga andmestike kasuta
mise võimalust juhul, kui avaliku sektori asutus on selle andmestiku taaskasu
tamise tingimused ette näinud. Taaskasutaja võib taotleda, et avaliku sektori
asutus annaks andmed taaskasutamiseks pseudonüümitud kujul, kui taaska
sutaja on teinud IKÜM-i kohase mõjuhinnangu, konsulteerinud inspektsiooniga
ning isikuandmete töötlemiseks on olemas õiguslik alus.
3
Pilk tulevikku. Digitaalsete õigusaktide rägastikus orienteerumine nõuab ette
võtjatelt olulist ressurssi. Selle lihtsustamiseks avaldas Euroopa Komisjon 19.
novembril 2025 digitaalsete õigusaktide lihtsustamise ettepaneku, mis pakub
välja muudatused muu hulgas andmemääruse, andmehalduse määruse ja isi
kuandmete kaitse üldmääruse muutmiseks.
1 Alates 2019. aastast on lisandunud üle 100 digitaalsete andmete käsitlemist reguleeriva õigusakti. Andmemäärus, andmehalduse määrus
ja digiteenuste määrus on omavahel tihedalt seotud.
2 Pseudonüümimise kohta on Euroopa Kohus 04.09.2025 öelnud lahendis SRB vs EDPS, kui saaja ei oma ligipääsu lisateabele ega tehnilisi
ega õiguslikke võimalusi isikuid taasidentifitseerida, võib pseudonüümne teave tema jaoks muutuda selliseks, et andmesubjekti ei peeta
enam identifitseeritavaks (st tegemist oleks anonüümsete andmetega).
55
Andmekaitse ja konkurentsi-
22 õiguse põimumine digimaastikul:
Isikuandmete kaitse üldmääruse ja
Digiturgude määruse koosmõju suunised
2025. aastal kulmineerus Euroopa Andmekaitse vormiteenuseid nagu sotsiaalmeediateenused
nõukogu (EAKN) ja Euroopa Komisjoni ühine pro (Facebook, Instagram), sõnumiteenuseid (Messen
jekt Digiturgude määruse (DMA) ja Isikuandmete ger, Whatsapp) ja internetireklaamteenused (Meta
kaitse üldmääruse (IKÜM) koosmõju suuniste alal. Ads). Teiselt poolt on pääsuvalitsejate hulgas ka
Ühised suunised selgitavad, kuidas pääsuvalitsejad ettevõtteid, kes pakuvad ainult ühte põhiplatvormi
saavad DMA sätteid kooskõlas EL-i andmekaitseõi teenust – näiteks Booking.com, kes pakub ainult
gusega rakendada. veebipõhist vahendusteenust (vahendusteenust
majutuste leidmiseks).
Suunised kirjutati algselt ainult EAKN-i siseselt selle
konkurentsiõiguse ja tarbijakaitse õiguse alagrupis Uued õigused ja kohustused
ja selle liikmete panustel, kuid kahe aasta jooksul
ühines kirjutamisega Euroopa Komisjon. Suuniste Uus määrus lisab kohustusi digihiiglastele ning pa
kirjutamisse panustas ka Andmekaitse Inspekt kub ka tarbijatele ehk lõppkasutajatele hulga uusi
sioon. Kuna õigusakt puudutas üksikasjalikult nii õiguseid, mis täiendavad nende IKÜM-ist tulene
andmekaitseõigust ja selle mõisted, mis on EAKN-i vaid õigusi. Üks olulisemaid sätteid DMA-s on artikli
pädevuses, kui ka konkurentsiõigust, mis on Komis 5 lõige 2, mis keelab pääsuvalitsejal lõppkasutajate
joni pädevuses, otsustati, et ühiste koosmõju suu isikuandmetega teatud töötlemistoiminguid teha,
niste valmistamine, kus üksmeelt ja vastastikust sealhulgas:
mõistmist leitakse võimalikult vara, on õige tee.
DMA on eelkõige konkurentsiõiguse instrument, • töödelda kolmandate isikute teenustelt
mille eesmärk on tagada Euroopa Liidu digisekto saadud lõppkasutajate isikuandmeid
ris konkurentsile avatud ja õiglased turud, millest reklaamide pakkumiseks;
saavad kasu füüsilistest või juriidilistest isikutest
tavalised kasutajad (lõppkasutajad) ja ettevõtted, • kombineerida isikuandmeid eri põhi
kes kasutavad digiplatvorme ärilistel eesmärkidel platvormiteenuste vahel või kolmandate
(ärikasutajad). DMA seab kohustusi suurtele teh isikute teenustelt saadud andmetega;
noloogiaettevõtetele, kes haldavad digiplatvorme
ja pakuvad põhiplatvormiteenuseid nagu sotsiaal • ristkasutada põhiplatvormiteenuse kau
meediateenused, veebibrauserid, sõnumiteenused, du saadud isikuandmeid muude teenus
otsingumootorid ja muud veebipõhised teenused. te puhul, mida pääsuvalitseja eraldi osu
Põhiplatvormiteenused on suurte kasutajaskonda tab;
dega platvormid, mille kaudu pääsuvalitsejad on
saanud digiturge oma huvides mõjutada. • logida lõppkasutajaid automaatselt
sisse pääsuvalitseja muudesse teenus
Pääsuvalitsejate hulka kuulub näiteks selline ette tesse, et isikuandmeid kombineerida.
võtte nagu Meta, kes pakub muuhulgas põhiplat
56
22
Kohustus nendest toimingutest hoiduda aga ei keh rillist puudutab Meta nõustu-või-maksa-mudelit.
ti, kui kasutajale on antud selge valikuvõimalus ja ta Meta tutvustas 2024. aasta märtsis Facebookis
annab oma nõusoleku, mis vastab IKÜM-i nõuetele ja Instagramis mudelit, kus kasutajad pidid kas
(vabatahtlik, konkreetne, teadlik ja ühemõtteline tah andma nõusoleku oma isikuandmete kombinee
teavaldus). Suunistes täpsustatakse üksikasjaliku rimiseks isikupärastatud reklaamide pakkumise
malt, kuidas pääsuvalitsejad peaksid neid elemente eesmärgil või maksma reklaamivaba teenuse eest
arvesse võtma, et IKÜM-ist tulenevaid nõudeid täita. tasu. Komisjon leidis, et sellise mudeliga ei pakku
nud Meta lõppkasutajatele piisavat valikuvõima
DMA on seadnud eesmärgiks tagada, et isikuand lust ning trahvis ettevõtet 200 miljoni euroga. Sar
mete töötlemisest keeldumisel ei pea kasutajad nase kriitilise hinnangu andis ka EAKN oma 2024.
siiski loobuma mõne teenuse kasutamisest. Kui aprilli arvamuses, kus järeldas, et enamikul juhtu
lõppkasutaja keeldub oma isikuandmetega nime del ei ole suurtel digiplatvormidel võimalik kehtiva
tatud toimingute tegemisest, peab pääsuvalitseja nõusoleku nõudeid täita, kui nad seavad kasutajad
pakkuma oma platvormil vähem isikustatud, kuid vaid kahe valiku ette: kas nõustuda isikuandmete
samaväärset alternatiivi ilma, et teenus või selle töötlemisega käitumispõhise reklaami eesmärgil
funktsioonide kasutamine lõppkasutaja nõusole või maksta tasu.
kust sõltuks. IKÜM-i vaatest on see hea eesmärk ja
tervitatav areng, et teenuse kasutamise võimalus ja Piisava valikuvõimaluse andmine on ettevõtetele
kvaliteet ei sõltuks isikuandmete töötlemisest. kohustuslik nii IKÜM-i kui ka DMA kontekstis. Sar
nased otsused näitavad, et lõppkokkuvõttes seis
DMA tutvustas ka uut õigust andmete ülekantavu takse kahes asutuses sarnaste eesmärkide eest,
sele DMA alusel, mis on mõeldud täiendama IKÜM- kuid kasutades erinevaid õigusinstrumente.
ist tulenevat õigust andmete ülekantavusele. Selle
kohustuse eesmärk on võimaldada lõppkasutajal Need ühised suunised rajavad teed ka teistele
tõhusalt platvorme vahetada või samal ajal mitut koostööprojektidele andmekaitseasutuste ja ko
platvormi kasutada. Taotluse ülekantavusele võib misjoni vahel tänapäeva õigusmaastikul, kus õi
teha nii lõppkasutaja kui ka tema volitatud kolmas gusvaldkonnad kattuvad aina tihemini. Andmekait
isik selliste andmete kohta, mida kasutaja on esita senõukogu ja komisjon on hetkel välja töötamas
nud või mis on loodud tema platvormi kasutamise ka ühiseid tehisintellekti määruse ja andmekaitse
tulemusena. õiguse koosmõju suuniseid.
DMA täitmine
Komisjon on valvanud pääsuvalitsejate kohustuste
täitmist põhiplatvormiteenustel ning 2025. aasta
jooksul kuulutanud välja paar DMA täitmata jätmist
käsitlevat otsust. Märkimisväärne otsus 2025. ap
57
58
Tegevusnäitajad 2025
Selgitustaotlused, märgukirjad, nõudekirjad, teabe-
2025
nõuded, sh meediapäringute arv viie aasta võrdluses
2500
2000
2052
1923
1784
1742
1500
1399
1000
500
0
2021 2022 2023 2024 2025
2025. aasta sissetulnud selgitustaotluste (selgitus-
taotlused, märgukirjad, nõudekirjad, teabenõuded,
sh meediapäringute arv) sisuline jaotus
Tervishoid 9%
Kaamera 7%
Muu 69%
Sotsiaalmeedia 5%
Haridus 5%
Korteriühistud 4% * kokku 1784
59
2025 Nõuandetelefonile tulnud kõned viie aasta võrdluses
1750
1500
1531
1383
1250 1350
1182
1000
1028
750
500
250
0
2021 2022 2023 2024 2025
Nõuandetelefonile tulnud kõned
Muu 12,4%
IKS (isikuandmete
kaitse seadus) 77,2%
AvTs (avaliku teabe
seadus) 9%
ESS (elektroonilise
side seadus) 1,4%
* kokku 1383
60
2025
Omaalgatuslikud järelevalvemenetlused
viie aasta võrdluses
70 73
60
50 53
46
40
37
30
30
20
10
0
2021 2022 2023 2024 2025
2025. aasta omaalgatuslike järelevalvemenetluste
valdkondlik jaotus
Haridus 11%
Tervishoid 13% Muu 46%
Andmeleke 30%
* kokku 46
61
2025 Kaebuste ja vaiete (sh AKI otsuste osas)
arv viie aasta võrdluses
1600
1568
1400
1200
1000 1068
936
800 889
693
600
400
200
0
2021 2022 2023 2024 2025
2025. aasta kaebuste sisuline jaotus
Otseturustus 4%
Muu 20%
Infoportaalid 2%
Avalik sektor 13% Töösuhted 3%
Maksehäireregistrid 7%
Ajakirjandus 4%
Jälgimisseaded 9%
Tervishoid 8%
Sotsiaalmeedia 17% Erasektor 13%
* kokku 1380
62
2025
Rikkumisteadete arv viie aasta võrdluses
250
251
200
197
184
150
154
145
100
50
0
2021 2022 2023 2024 2025
2025. aasta enim rikkumisteateid edastanud
valdkondade jaotus
Haridus 6%
Muu 38%
Tervishoid 11%
Transport ja logistika 4%
IKT 16%
(info- ja kommuni-
Finants 25%
katsioonitehnoloogia)
(krediidiinfo, finants- ja
kindlustustegevus)
* kokku 251
Puudutatud isikute arv Eestis
ja välismaal kokku 3 030 325
63
2025 2025. aasta järelevalve otsused arvudes
Kirjeldus
noomitus
Arv
31
tähelepanujuhtimine 135
ettepanekud 74
hoiatus 4
ettekirjutused 13
väärteomenetlused 6
määratud trahvid ja sissenõutud sunnirahad 5
määratud trahvid ja sissenõutud sunnirahad kokku summas 3 088 100 €
Noppeid numbrites
Oleme oma arvamust avaldanud 56 õigusakti
eelnõu osas.
2025. aastal sai tegeletud 50 kohtuasjaga.
Oleme olnud Euroopa Andmekaitsenõukogu
juhendiloome kaasautorid 3 korral.
Sellel aastal oleme produtseerinud 11
Andmehäälingu episoodi.
Sellel aastal oleme läbi viinud 58 koolitust ja
nõustanud 74 korral.
64
Täname!
Aari Helmelaid Katrin Haug
Agnes Järvela Kirsika Kuutma
Andra Kask Kirsika Nigul
Andres Kudrjavtsev Liina Kroonberg
Annika Kaljula Maarja Kirss
Eleri Karu Maire Iro
Elve Adamson Mari-Liis Uprus
Geili Keppi Mona-Reti Pavlov
Grete-Liis Kalev Pille Lehis
Irina Meldjuk Urmo Parm
Jaana Sahk-Labi Virve Lans
Jekaterina Aader
Toimetaja
Marilis Ehvert
Küljendus, illustratsioonid, trükk
Ain Kaldra, Andre Poolma, Iconprint OÜ
Fotod
Inga Mattiesen (Pille Lehis foto), Shutterstock, Iconprint
Andmekaitse Inspektsioon
2025
66
Maire Iro - AKI
Saatja: Maire Iro - AKI
Saatmisaeg: teisipäev, 31. märts 2026 12:58
Adressaat: press - AKI
Teema: AKI aastaraamat: rekordarv kaebuseid ja kasvavad ootused digiajastul
Manused: AKI_Aastaraamat_2025.pdf
Andmekaitse Inspektsioon avaldas 2025. aasta aastaraamatu: rekordarv
kaebuseid ja kasvavad ootused digiajastul
Andmekaitse Inspektsioon avaldas 2025. aasta aastaraamatu, mis toob esile nii rekordilise kaebuste arvu
kui ka kiiresti kasvavad ootused andmekaitsele digiajastul. Peadirektor Pille Lehis rõhutab eessõnas, et
inspektsioon tegutseb üha keerukamas õigusruumis, kus Euroopa Liidu uued digiregulatsioonid toovad
asutusele kaasa uusi rolle ja suurema vastutuse.
Aasta jooksul esitati inspektsioonile rekordarv kaebuseid, mis peegeldab inimeste teadlikkuse kasvu ja
ootust, et riik reageeriks andmekaitse rikkumistele kiiremini ja ühtlasemalt. Samal ajal suurenes vajadus
ennetustöö järele: inspektsioon korraldas regionaalseid koolitusi, arendas andmekaitsevõrgustikke ning
keskendus muu hulgas haridusvaldkonnale ja tehisintellekti kasutamisele koolides.
Aastaraamat toob esile ka peamised järelevalveteemad, sealhulgas töötajate jälgimise, joobekontrolli
õigusliku raamistiku ning kohalike omavalitsuste dokumendiregistrid, kus esineb jätkuvalt tundlike
isikuandmete avalikustamist. Olulisema juhtumina käsitletakse Apotheka kliendiandmete leket, mille
väärteomenetlus lõppes 2025. aastal rekordilise trahviga ning tõi esile tõsised puudused turvameetmete
rakendamises.
Inspektsioon rõhutab, et andmekaitse ei ole pelgalt tehniline nõue, vaid usalduse ja läbipaistvuse küsimus.
Uue strateegiaperioodi fookuses on riskipõhine lähenemine ja ennetustegevuse tugevdamine, et inimeste
õigusi kiiresti muutuvas digikeskkonnas paremini kaitsta.
Aastaraamatut saab sirvida inspektsiooni veebilehel aastaraamat.aki.ee.
Maire Iro
Avalike suhete nõunik
[email protected]
5385 4644, 627 4136
ERAELU KAITSE JA RIIGI LÄBIPAISTVUSE EEST
Tatari 39 | 10134 Tallinn | Eesti
LinkedIn | YouTube