Tööinspektsioon Teie 29.03.2022 nr 1.4-10/2797-1/
[email protected] Meie 25.04.2022 nr 1-6/483-3
Mäealuse 2/3
12618, Tallinn Harju maakond
Vastus pöördumisele Microsoft Teams töövahendi
kasutuselevõtmise osas
Meieni on jõudnud Tööinspektsiooni taotlus võtta kasutusele Microsoft Teams keskkond.
Tööinspektsioon palub töövahendi kasutamine tunnistada lubatavaks või selgitada kasutamist
takistavaid infoturbe alaseid riske.
Esmalt märgin, et TEHIKul puudub info selle kohta, millisel kaalutlusel ja milliste eesmärkide
täitmiseks on võtnud teised Teie pöördumises märgitud asutused töövahendi kasutusele ja milliseid
andmeid nendes töödeldakse. Selle küsimusega soovitan pöörduda otse vastava asutuse poole.
Teiseks selgitan, et TEHIKu infoturbeosakonna, Riigi Infosüsteemi Ameti (RIA) juhise ja Andmekaitse
Inspektsiooni (AKI) hinnangul ei ole soovitud töövahend rakendatav asutusesiseseks kasutamiseks
tunnistatud andmete, mis hõlmab ka isikuandmeid isikuandmete kaitse üldmääruse tähenduses,
töötlemiseks, sh näiteks tööalaste kõnede ja kirjavahetuse pidamiseks, mis puudutavad
asutusesiseseks kasutamiseks mõeldud informatsiooni. Seda järgmistel põhjustel:
RIA juhise kohasel on lubatav juurdepääsupiiranguga andmeid avalikes pilveteenustes töödelda
juhul, kui need on seal krüpteeritult ja kürptovõti on andmete omaniku (antud juhul Tööinspektsiooni)
käes. Tänased Microsoft’i poolt pakutavad pilverakendused nagu Teams nõutud kujul krüptovõtmete
haldust ei toeta, mistõttu ei saa neid teenuseid muul eesmärgil kui üksnes avalike andmete
töötlemiseks kasutusele võtta. Oleme seni pidanud võimalikuks, et nõuded selliseks andmetöötluseks
täienevad ja täpsustuvad määruse „Võrgu- ja infosüsteemide küberturvalisuse nõuded“ (nn
Pilvemäärus) vastuvõtmisel, kuid hetkel on nimetatu endiselt välja töötamisel ja puudub kindlus, et
määrusest tuleneksid pilvandmetöötlusele täpsustavad reeglid.
Meile teadaolevalt kasutab Microsoft mh Teams lahenduse pakkumiseks andmete edastamist USA-s
paiknevasse serverisse. AKI avaldatud seisukohtadest pilveteenuste kasutamisel tulenevad RIA-ga
sarnased põhimõtted. USA-s hetkel kehtiv õigusruum ei taga teadaolevalt EL-i kodanike õiguseid või
vähemalt puudub selle osas kindlus, et füüsiliste isikute õigused oleksid seal kaitstud.
Viitame ka Euroopa Liidu kohtulahendile (16.07.2020 otsus nr C-311/18), milles on leitud, et Microsoft’i
pilvelahenduses ei ole isikuandmete töötlemine lubatud. Kohtuotsuses kinnitatakse, et EL-i jaoks on
isikuandmete kaitse üldmääruse tähenduses USA isikuandmete kaitse mõttes kolmas riik.
Kohtuotsusega tühistati üks andmete edastamise raamistik nimetusega Privacy Shield ning
kohtuotsuse tulemusena ei ole ettevõtetel võimalik andmeid edastada EL-st USA-sse. Kohus leidis,
et kui need andmed edastatakse USA-s asuvatesse serveritesse, siis ei ole EL-i andmesubjektide
õigusi piisavalt tagatud – need andmed läbivad USA jälgimisprogramme (PRISM ja UPSTREAM), mis
ei piirdu rangelt vajalike andmetega. Samuti ei saa andmesubjektid minna USA ametiasutuste vastu
kohtusse enda õiguste kaitseks, mistõttu ei ole andmesubjektide õigused tagatud.
Pärnu mnt 132 / 11317 Tallinn / 794 3900 /
[email protected] / www.tehik.ee / registrikood 70009770
2
Asutusesiseseks kasutamiseks tunnistatud andmed ja isikuandmed on iga andmetöötleja vastutusel
ning asutusel tuleb teha kõik endast olenev, et andmeid töödeldaks turvaliselt kooskõlas kehtiva
õigusega. Andmete vastutaval ja volitatud töötlejal tuleb järgida nii avaliku teabe seadust,
küberturvalisuse seadust, isikuandmete kaitse üldmäärust kui ka isikuandmete töötlemise seadust jm
õigusakte. Pidades eeltoodud juhiseid ja seisukohti silmas, ei saa infoturbe tagamiseks pidada kehtiva
õiguse alusel lubatavaks asutusesiseseks kasutamiseks tunnistatud teabe mistahes viisil töötlemist
Microsoft Teams keskkonna vahendusel, mis teadaolevalt edastab andmeid pilvelahendusse
väljaspool Euroopa Liidu territooriumi (kolmandasse riiki).
Majandus- ja kommunikatsiooniministeerium on andnud turvaliseks tööalaseks suhtlemiseks
soovituse kasutada järgmiseid keskkondi:
1. esimese prioriteedina riigiasutuste poolt hallatud keskkondi Skype for Business,
Mattermost, Jabber, Rocket Chat või Polycom;
2. kui see ei ole võimalik, siis asutuse juhi loal erasektori lahendusi Signal või FaceTime;
3. viimaks järgnevad asutuse juhi loal muud GDPR nõuetele vastavad Euroopa Liidus
majutatud teenusepakkujate süsteemid.
Kui on vajadus kasutada muid süsteeme, siis tuleks konsulteerida Riigi Infosüsteemi Ameti ja
Andmekaitse Inspektsiooniga.
Teie taotlusest ei tulene üheselt, millise eesmärgi täitmiseks ja andmete töötlemiseks soovite
keskkonna kasutusele võtta, kuid pakute võimalusena, et asutuse juhi otsusel ja kinnituskirjaga olete
valmis võtma vastutuse keskkonna kasutusele võtmise osas. Näeme võimalusena, et esitate
omapoolse kinnituskirja (lisatud), milles toote välja järgmist:
1. Tööinspektsioon võtab omal soovil ja vastutusel kasutusele Microsoft Teams keskkonna;
2. kinnitate, et asutusesiseseks kasutamiseks mõeldud, sh isikuandmeid, keskkonnas
mistahes viisil Tööinspektsioon ja tema töötajad ei töötle ning asutus suudab selle reegli
täitmise tagada;
3. kinnitate, et kehtestate organisatsioonisiseselt meetmed, millega tagate omalt poolt
vaid avalike andmete keskkonnas töötlemise, samuti meetmed andmete tervikluse ja
käideldavuse kindlustamiseks. Järelevalvet teenuse nõuetekohase kasutuse üle teostab
Tööinspektsioon.
Lisaks eeltoodule selgitan ka mõningaid tehnilisi võimalusi selle töövahendi kasutuselevõtuks.
Sotsiaalministeeriumi valitsemisala asutustele, kes kasutavad TEHIKu poolset töökohateenust, on
Microsoft Office tarkvarapaketis Microsoft Teams töövahend ilma täiendavate kulutusteta täna
kättesaadav. Kui tulevikus peaks lahendus muutuma tasuliseks, tuleb asutuste koostöös leida selleks
ka rahastus. Hetkel ei ole TEHIKu eelarves selliseks tarbeks rahalist ressurssi. Kui teil on soov
töövahendi kasutamist võimaldada isikutele, kes ei ole asutuse töötajad või ametnikud, tuleb neile
soetada selleks tasulised litsentsid asutuse eelarvest.
Samuti juhin tähelepanu ka sellele, et kuna tegemist ei ole standardtöökoha hulka kuuluva
töövahendiga, ei taga TEHIK kahjuks Microsoft Teams sisemise funktsionaalsuse kasutajatuge.
Palume sellest enne töövahendi kasutuselevõtmist kindlasti oma asutuse kasutajaid informeerida,
välistamaks eksiarvamused ja TEHIKu kasutajatoe poole pöördumine küsimustes, milles me abiks olla
ei saa.
Töövahendi kasutuselevõtmine on pärast Tööinspektsiooni poolset otsust tehniliselt teostatav kõige
kiiremini umbes kahe töönädalaga, kuid sedavõrd lühikese aja jooksul saame üksnes soovitud
kasutajatele töövahendi litsentsi ja tarkvara paigaldada. Puudub aga võimalus teha kõik vajalikud
teenuse käivitamise tegevused ja töökorras olekut nõuetekohaselt testida. Saame täna juba kindlalt
väita, et teavitused e-mailile töövahendist nii ruttu kasutajateni jõudma ei hakka ning kasutamisel
võib tekkida muid ettenägematuid probleeme, mille lahendamisel ei pruugi TEHIK saada abiks olla.
3
Töövahendi suudame korrektselt seadistada ja teile kasutusse anda hiljemalt II kvartali lõpuks. Omalt
poolt soovitame kindlasti kasutusele võtuga seni oodata, kuni suudame teile tagada töökorras
lahenduse II kvartali lõpuks. Vastasel juhul võib kaasneda teenuse kasutamisel märkimisväärseid
takistusi ja rahulolematust. Töödega saame alustada pärast Teie poolse kinnituskirja TEHIKusse
jõudmist.
Lugupidamisega
(allkirjastatud digitaalselt)
Margus Arm
Direktor
Lisa: Kinnituskirja põhi, 1 lehel
Kerli Lubja
[email protected]
Kinnituskiri
Microsft Teams töövahendi kasutuselevõtmiseks
Käesolevaga avaldab XXX (asutuse nimetus) soovi võtta kasutusele igapäevase töövahendina
Microsoft Teams ja kinnitab seejuures järgmist:
1. Tervise ja Heaolu Infosüsteemide Keskus on selgitanud eelnevalt alternatiivsete ja
teadaolevatel andmetel eeldatavalt turvalisemate töövahendite olemasolu ja
kasutusvõimalusi;
2. XXX (asutuse nimetus) võtab Microsoft Teams keskkonna kasutusele omal soovil ja vastutusel;
3. kinnitame, et asutusesiseseks kasutamiseks mõeldud, sh isikuandmeid, Microsoft Teams
keskkonnas mistahes viisil XXX (asutuse nimetus) ja selle ametnikud / töötajad ei töötle ning
suudame selle reegli täitmise tagada;
4. kinnitame, et kehtestame organisatsioonisiseselt meetmed, millega tagame omalt poolt vaid
avalike andmete keskkonnas töötlemise, samuti meetmed andmete tervikluse ja
käideldavuse kindlustamiseks. Järelevalvet teenuse nõuetekohase kasutuse üle teostab XXX
(asutuse nimetus) ise.
/Allkirjastatud digitaalselt/
XXX asutuse juht