dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Tervise- ja heaolu infosüsteemide keskus
Väljaminev kiriAvalik

Vastus pöördumisele

Tervise- ja heaolu infosüsteemide keskus · 25. aprill 2022
Viit
1-6/483-3
Registreeritud
25. aprill 2022
Dokumendi liik
Väljaminev kiri
Adressaat
Tööinspektsioon
Saabumis/saatmisviis
DVK
Funktsioon
1 TEHIK tegevuse korraldamine
Sari
1-6 Asutuse juhtimise korraldamisega seotud kirjavahetus
Toimik
1-6/2022
Vastutaja
Kerli Lubja (TEHIK, Üldosakond, Õigustalitus)

Failid

  • 📎1-6483-3 25.04.2022 Väljaminev kiri.asice395 KB

Sisu (failidest)

Tööinspektsioon Teie 29.03.2022 nr 1.4-10/2797-1/ [email protected] Meie 25.04.2022 nr 1-6/483-3 Mäealuse 2/3 12618, Tallinn Harju maakond Vastus pöördumisele Microsoft Teams töövahendi kasutuselevõtmise osas Meieni on jõudnud Tööinspektsiooni taotlus võtta kasutusele Microsoft Teams keskkond. Tööinspektsioon palub töövahendi kasutamine tunnistada lubatavaks või selgitada kasutamist takistavaid infoturbe alaseid riske. Esmalt märgin, et TEHIKul puudub info selle kohta, millisel kaalutlusel ja milliste eesmärkide täitmiseks on võtnud teised Teie pöördumises märgitud asutused töövahendi kasutusele ja milliseid andmeid nendes töödeldakse. Selle küsimusega soovitan pöörduda otse vastava asutuse poole. Teiseks selgitan, et TEHIKu infoturbeosakonna, Riigi Infosüsteemi Ameti (RIA) juhise ja Andmekaitse Inspektsiooni (AKI) hinnangul ei ole soovitud töövahend rakendatav asutusesiseseks kasutamiseks tunnistatud andmete, mis hõlmab ka isikuandmeid isikuandmete kaitse üldmääruse tähenduses, töötlemiseks, sh näiteks tööalaste kõnede ja kirjavahetuse pidamiseks, mis puudutavad asutusesiseseks kasutamiseks mõeldud informatsiooni. Seda järgmistel põhjustel: RIA juhise kohasel on lubatav juurdepääsupiiranguga andmeid avalikes pilveteenustes töödelda juhul, kui need on seal krüpteeritult ja kürptovõti on andmete omaniku (antud juhul Tööinspektsiooni) käes. Tänased Microsoft’i poolt pakutavad pilverakendused nagu Teams nõutud kujul krüptovõtmete haldust ei toeta, mistõttu ei saa neid teenuseid muul eesmärgil kui üksnes avalike andmete töötlemiseks kasutusele võtta. Oleme seni pidanud võimalikuks, et nõuded selliseks andmetöötluseks täienevad ja täpsustuvad määruse „Võrgu- ja infosüsteemide küberturvalisuse nõuded“ (nn Pilvemäärus) vastuvõtmisel, kuid hetkel on nimetatu endiselt välja töötamisel ja puudub kindlus, et määrusest tuleneksid pilvandmetöötlusele täpsustavad reeglid. Meile teadaolevalt kasutab Microsoft mh Teams lahenduse pakkumiseks andmete edastamist USA-s paiknevasse serverisse. AKI avaldatud seisukohtadest pilveteenuste kasutamisel tulenevad RIA-ga sarnased põhimõtted. USA-s hetkel kehtiv õigusruum ei taga teadaolevalt EL-i kodanike õiguseid või vähemalt puudub selle osas kindlus, et füüsiliste isikute õigused oleksid seal kaitstud. Viitame ka Euroopa Liidu kohtulahendile (16.07.2020 otsus nr C-311/18), milles on leitud, et Microsoft’i pilvelahenduses ei ole isikuandmete töötlemine lubatud. Kohtuotsuses kinnitatakse, et EL-i jaoks on isikuandmete kaitse üldmääruse tähenduses USA isikuandmete kaitse mõttes kolmas riik. Kohtuotsusega tühistati üks andmete edastamise raamistik nimetusega Privacy Shield ning kohtuotsuse tulemusena ei ole ettevõtetel võimalik andmeid edastada EL-st USA-sse. Kohus leidis, et kui need andmed edastatakse USA-s asuvatesse serveritesse, siis ei ole EL-i andmesubjektide õigusi piisavalt tagatud – need andmed läbivad USA jälgimisprogramme (PRISM ja UPSTREAM), mis ei piirdu rangelt vajalike andmetega. Samuti ei saa andmesubjektid minna USA ametiasutuste vastu kohtusse enda õiguste kaitseks, mistõttu ei ole andmesubjektide õigused tagatud. Pärnu mnt 132 / 11317 Tallinn / 794 3900 / [email protected] / www.tehik.ee / registrikood 70009770 2 Asutusesiseseks kasutamiseks tunnistatud andmed ja isikuandmed on iga andmetöötleja vastutusel ning asutusel tuleb teha kõik endast olenev, et andmeid töödeldaks turvaliselt kooskõlas kehtiva õigusega. Andmete vastutaval ja volitatud töötlejal tuleb järgida nii avaliku teabe seadust, küberturvalisuse seadust, isikuandmete kaitse üldmäärust kui ka isikuandmete töötlemise seadust jm õigusakte. Pidades eeltoodud juhiseid ja seisukohti silmas, ei saa infoturbe tagamiseks pidada kehtiva õiguse alusel lubatavaks asutusesiseseks kasutamiseks tunnistatud teabe mistahes viisil töötlemist Microsoft Teams keskkonna vahendusel, mis teadaolevalt edastab andmeid pilvelahendusse väljaspool Euroopa Liidu territooriumi (kolmandasse riiki). Majandus- ja kommunikatsiooniministeerium on andnud turvaliseks tööalaseks suhtlemiseks soovituse kasutada järgmiseid keskkondi: 1. esimese prioriteedina riigiasutuste poolt hallatud keskkondi Skype for Business, Mattermost, Jabber, Rocket Chat või Polycom; 2. kui see ei ole võimalik, siis asutuse juhi loal erasektori lahendusi Signal või FaceTime; 3. viimaks järgnevad asutuse juhi loal muud GDPR nõuetele vastavad Euroopa Liidus majutatud teenusepakkujate süsteemid. Kui on vajadus kasutada muid süsteeme, siis tuleks konsulteerida Riigi Infosüsteemi Ameti ja Andmekaitse Inspektsiooniga. Teie taotlusest ei tulene üheselt, millise eesmärgi täitmiseks ja andmete töötlemiseks soovite keskkonna kasutusele võtta, kuid pakute võimalusena, et asutuse juhi otsusel ja kinnituskirjaga olete valmis võtma vastutuse keskkonna kasutusele võtmise osas. Näeme võimalusena, et esitate omapoolse kinnituskirja (lisatud), milles toote välja järgmist: 1. Tööinspektsioon võtab omal soovil ja vastutusel kasutusele Microsoft Teams keskkonna; 2. kinnitate, et asutusesiseseks kasutamiseks mõeldud, sh isikuandmeid, keskkonnas mistahes viisil Tööinspektsioon ja tema töötajad ei töötle ning asutus suudab selle reegli täitmise tagada; 3. kinnitate, et kehtestate organisatsioonisiseselt meetmed, millega tagate omalt poolt vaid avalike andmete keskkonnas töötlemise, samuti meetmed andmete tervikluse ja käideldavuse kindlustamiseks. Järelevalvet teenuse nõuetekohase kasutuse üle teostab Tööinspektsioon. Lisaks eeltoodule selgitan ka mõningaid tehnilisi võimalusi selle töövahendi kasutuselevõtuks. Sotsiaalministeeriumi valitsemisala asutustele, kes kasutavad TEHIKu poolset töökohateenust, on Microsoft Office tarkvarapaketis Microsoft Teams töövahend ilma täiendavate kulutusteta täna kättesaadav. Kui tulevikus peaks lahendus muutuma tasuliseks, tuleb asutuste koostöös leida selleks ka rahastus. Hetkel ei ole TEHIKu eelarves selliseks tarbeks rahalist ressurssi. Kui teil on soov töövahendi kasutamist võimaldada isikutele, kes ei ole asutuse töötajad või ametnikud, tuleb neile soetada selleks tasulised litsentsid asutuse eelarvest. Samuti juhin tähelepanu ka sellele, et kuna tegemist ei ole standardtöökoha hulka kuuluva töövahendiga, ei taga TEHIK kahjuks Microsoft Teams sisemise funktsionaalsuse kasutajatuge. Palume sellest enne töövahendi kasutuselevõtmist kindlasti oma asutuse kasutajaid informeerida, välistamaks eksiarvamused ja TEHIKu kasutajatoe poole pöördumine küsimustes, milles me abiks olla ei saa. Töövahendi kasutuselevõtmine on pärast Tööinspektsiooni poolset otsust tehniliselt teostatav kõige kiiremini umbes kahe töönädalaga, kuid sedavõrd lühikese aja jooksul saame üksnes soovitud kasutajatele töövahendi litsentsi ja tarkvara paigaldada. Puudub aga võimalus teha kõik vajalikud teenuse käivitamise tegevused ja töökorras olekut nõuetekohaselt testida. Saame täna juba kindlalt väita, et teavitused e-mailile töövahendist nii ruttu kasutajateni jõudma ei hakka ning kasutamisel võib tekkida muid ettenägematuid probleeme, mille lahendamisel ei pruugi TEHIK saada abiks olla. 3 Töövahendi suudame korrektselt seadistada ja teile kasutusse anda hiljemalt II kvartali lõpuks. Omalt poolt soovitame kindlasti kasutusele võtuga seni oodata, kuni suudame teile tagada töökorras lahenduse II kvartali lõpuks. Vastasel juhul võib kaasneda teenuse kasutamisel märkimisväärseid takistusi ja rahulolematust. Töödega saame alustada pärast Teie poolse kinnituskirja TEHIKusse jõudmist. Lugupidamisega (allkirjastatud digitaalselt) Margus Arm Direktor Lisa: Kinnituskirja põhi, 1 lehel Kerli Lubja [email protected] Kinnituskiri Microsft Teams töövahendi kasutuselevõtmiseks Käesolevaga avaldab XXX (asutuse nimetus) soovi võtta kasutusele igapäevase töövahendina Microsoft Teams ja kinnitab seejuures järgmist: 1. Tervise ja Heaolu Infosüsteemide Keskus on selgitanud eelnevalt alternatiivsete ja teadaolevatel andmetel eeldatavalt turvalisemate töövahendite olemasolu ja kasutusvõimalusi; 2. XXX (asutuse nimetus) võtab Microsoft Teams keskkonna kasutusele omal soovil ja vastutusel; 3. kinnitame, et asutusesiseseks kasutamiseks mõeldud, sh isikuandmeid, Microsoft Teams keskkonnas mistahes viisil XXX (asutuse nimetus) ja selle ametnikud / töötajad ei töötle ning suudame selle reegli täitmise tagada; 4. kinnitame, et kehtestame organisatsioonisiseselt meetmed, millega tagame omalt poolt vaid avalike andmete keskkonnas töötlemise, samuti meetmed andmete tervikluse ja käideldavuse kindlustamiseks. Järelevalvet teenuse nõuetekohase kasutuse üle teostab XXX (asutuse nimetus) ise. /Allkirjastatud digitaalselt/ XXX asutuse juht
Allikas: Tervise- ja heaolu infosüsteemide keskus dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel