ERAELU KAITSE JA RIIGI LÄBIPAISTVUSE EEST
Lp Laine Mokrik Teie 15.05.2023 nr 1-7/168-1
Tervise ja Heaolu Infosüsteemide Keskus
[email protected] Meie 19.06.2023 nr 2.1.-5/23/1207-2
Vastus nõudekirjale
Ennekõike vabandame vastuse viibimise pärast.
Andmekaitse Inspektsioon sai pöördumise, milles soovite Andmekaitse Inspektsiooni seisukohta,
kas Tervise ja Heaolu Infosüsteemide Keskus (TEHIK) tervise infosüsteemi volitatud töötlejana
on kohustatud väljastama andmeid lähtudes kindlustuste kindlustustegevuse seadusest.
Nõudekirjast nähtuvalt on TEHIK poole pöördunud kindlustusselts, mis soovib seoses tööandja
kindlustusega saada tervise infosüsteemist andmeid kindlustustegevuse seaduse § 218 lõike 2 ja
§ 219 lõike 1 alusel.
Selgitame, et EL isikuandmete kaitse üldmääruse (IKÜM) järgi peab isikuandmete töötlemisel
alati järgima artiklis 5 toodud põhimõtteid, milleks muu hulgas on ka seaduslikkuse põhimõte.
See tähendab, et igasuguseks isikuandmete töötlemiseks, sh edastamiseks peab alati olema
õiguslik alus. Isikuandmete töötlemise seaduslikkuse alused on loetletud IKÜM artiklis 6 ning
kindlustustegevuses isikuandmete töötlemise alus vastab IKÜM artikkel 6 lõike 1 punktile c ehk
isikuandmete töötlemine on vajalik vastutava töötleja juriidilise kohustuse täitmiseks. Sealjuures
näeb sama artikli lõike 3 punkt b ette, et osutatud juhul tuleb isikuandmete töötlemise
konkreetsed alused kehtestada siseriikliku õigusega.
Kuna andmeid küsitakse tervise infosüsteemist, siis on tegemist terviseandmetega, mille
töötlemisel tuleb lisaks järgida IKÜM artiklis 9 toodut.
KindlTS § 218 lõige 2 punkt 2 sätestab, et terviseandmete töötlemine on muu hulgas lubatud, kui
see on vajalik kindlustusandja kindlustuslepingu täitmise kohustuse ja selle ulatuse
kindlaksmääramiseks ning tagasinõuete esitamiseks, kui kindlustusjuhtumiks on andmesubjekti
surm või kui kindlustuslepingu täitmise kohustuse ja selle ulatuse kindlaksmääramine ning
tagasinõuete esitamine eeldab andmete töötlemist andmesubjekti terviseseisundi või puude
kohta. See alus vastab sõltuvalt juhtumi asjaoludest IKÜM artikkel 9 lõike 2 punktile f ehk
töötlemine on vajalik õigusnõude koostamiseks, esitamiseks või kaitsmiseks või punktile g
(töötlemine on vajalik olulise avaliku huviga seotud põhjustel liidu või liikmesriigi õiguse alusel
ning on proportsionaalne saavutatava eesmärgiga, austab isikuandmete kaitse õiguse olemust ja
tagatud on sobivad ja konkreetsed meetmed andmesubjekti põhiõiguste ja huvide kaitseks).
Seega tuleneb kindlustusandja õigus isikuandmete töötlemiseks KindlTS §-st 218, mis lubab aga
kindlustusandjal töödelda üksnes teatud eriliiki andmeid ning üksnes selgelt piiritletud eesmärgil.
Tatari 39, 10134 Tallinn Telefon 627 4135
Registrikood 70004235 E-post
[email protected] www.aki.ee
Esitatud nõudekirjast nähtuvalt soovib kindlustusandja saada tervise infosüsteemist andmeid
seoses tööandja kindlustusega. Teadmata täpsemalt kindlustusandja esitatud pöördumise sisu,
kuid kuna nõudekirjas on märkinud, et viidatud on KindlTS § 218 lõikele 2, siis võib eeldada, et
esineb kindlustusjuhtum, millega seoses on kindlustusandjal vajadus töödelda terviseandmeid
kindlustuslepingu täitmise kohustuse ning selle ulatuse kindlaksmääramiseks ja tagasinõuete
esitamiseks. Seega seadusest tulenevalt on kindlustusandjal õigus terviseandmeid töödelda
konkreetse kindlustusjuhtumiga seotud ulatuses.
Samas leiame, et eelviidatud säte ei anna kindlustusandjale automaatselt õigust saada kliendi
terviseandmeid tervise infosüsteemist. Märgite oma pöördumises, et tervise infosüsteemist
andmete väljastamist reguleerib tervishoiuteenuste korraldamise seadus (TTKS), mille § 593
sätestab isikud, kellel on juurdepääs tervise infosüsteemis olevatele andmetele. Nimetatud
paragrahvi lõige 6 lubab juurdepääsu tervise infosüsteemis olevatele andmetele juhul, kui selline
õigus tuleneb seadusest. KindlTS seda õigust kindlustusandjale ei anna.
Samuti esitate nõudekirjas küsimuse, kas TEHIK oleks õigustatud nõudma kindlustusjuhtumiga
seotud isiku nõusolekut lähtudes TTKS § 593 lõikest 7, mille kohaselt väljastatakse tervise
infosüsteemist andmeid üksnes isiku nõusolekul.
Märgime, et nõusolek peab IKÜM artikkel 4 punkti 11 ja artikkel 7 järgi olema teadlik ja
vabatahtlik. IKÜM põhjenduspunkti 42 järgi ei tohiks nõusolekut lugeda vabatahtlikult antuks,
kui inimesel pole tõelist või vaba valikuvõimalust või ta ei saa kahjulike tagajärgedeta nõusoleku
andmisest keelduda. Seega ei tohi nõusoleku mitteandmine tuua kaasa ebavõrdset kohtlemist,
mida aga nõusoleku küsimine tervise infosüsteemist terviseandmete väljastamiseks endaga kaasa
võib tuua.
Euroopa Andmekaitsenõukogu on nõusolekuid puudutavate suuniste1 punktis 5 märkinud, et
isikutelt andmete töötlemise toimingu jaoks nõusolekut küsides tuleks kohaldada rangeid
nõudeid, sest see puudutab andmesubjekti põhiõigusi ja vastutav töötleja soovib võtta ette
toimingu, mis ilma andmesubjekti nõusolekuta oleks ebaseaduslik. /…/ Nõusoleku saamine ei
vabasta vastutavat töötlejat mingil moel kohustusest järgida töötlemispõhimõtteid, mis on
sätestatud isikuandmete kaitse üldmääruses, eriti selle artiklis 5 seoses õigluse, vajalikkuse ja
proportsionaalsusega, ega kohustusest tagada andmete kvaliteet, ega vähenda neid kohustusi
mingil moel.
Nii tuleb nii andmete saajal kui ka andmete väljastajal ka nõusoleku puhul järgida IKÜM artiklis
5 loetletud isikuandmete töötlemise põhimõtteid, sh tagada, et andmete töötlemine vastaks muu
hulgas eesmärgikohasuse ja minimaalsuse põhimõtetele.
Lisaks on Riigikohus on oma 26.09.2022 otsuse nr 3-20-14492 punktis 24 selgitanud, et
isikuandmete töötlemiseks õigusliku aluse olemasolu ei tähenda siiski seda, et isikuandmete
töötlemine on igal konkreetsel juhul õiguspärane. Töötlemine kui toiming peab olema õigusliku
alusega ka kooskõlas. Teisisõnu, lisapiirangud võivad tuleneda õiguslikust alusest enesest,
samuti IKÜM art-s 5 sätestatud töötlemise põhimõtetest. Nii sätestab IKÜM art 5 lg 1 p c
võimalikult väheste andmete kogumise ehk minimaalsuse põhimõtte. Nimetatud põhimõtet tuleb
hinnata koostoimes IKÜM art 6 lg 1 p-s c ning art 9 lg 2 p-des f ja g sätestatud „vajalikkuse“
kriteeriumiga, st konkreetsete isikuandmete töötlemine peab olema „vajalik“ kõnealuses aluses
sätestatud eesmärgil töötlemiseks.
Seega tuleb nii KindlTS § 218 kui ka nõusoleku alusel isikuandmete töötlemisel alati hinnata,
kas isikuandmete töötlemine kui toiming on õigusliku alusega kooskõlas.
1
https://edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_202005_consent_et.pdf
2
https://www.riigiteataja.ee/kohtulahendid/fail.html?fid=322596708
2 (3)
Andmekaitse Inspektsioon on varasemalt kindlustusseltsidele saadetud ringkirjas3 selgitanud, et
kindlustusandja peab alati ise pöörduma selle tervishoiuteenuse osutaja poole, kes tema kliendile
konkreetse kindlustusjuhtumi raames tervishoiuteenust osutas. Leiame, et just tervishoiuteenuse
osutajal on võimalik kogumis hinnata, millises ulatuses on patsiendi haigusjuhtum seotud
konkreetse kindlustusjuhtumiga ning olukorras, kus tegemist on liiasusega andmete küsimisega,
nende väljastamisest keelduda. Ilmselgelt ei ole TEHIK-l tervise infosüsteemi volitatud
töötlejana võimalik tervishoiuteenuse osutaja eest andmete töötlemise eesmärgipärasust ja
minimaalsust hinnata.
KindlTS § 219 lõige 1 paneb tervishoiuteenuse osutajale kohustuse kindlustusandja nõudel
edastada talle isikuandmeid, sh terviseandmeid, kui andmed on kindlustusandjale vajalikud
kindlustuslepingu täitmiseks ja selle täitmise tagamiseks või tagasinõuete esitamiseks.
Loodame, et selgitustest on abi.
Lugupidamisega
Terje Enula
jurist
peadirektori volitusel
3
https://www.aki.ee/sites/default/files/ringkirjad/ringkiri_kindlustusseltsidele_02.02.21.docx
3 (3)