Riigikantselei
Ministeeriumid
Riigi Infosüsteemi Amet 18.11.2021 nr 2-2/18-0258/6808
Andmekaitse Inspektsioon
Statistikaamet
Avaliku teabe seaduse, keskkonnaseire seaduse
ja ruumiandmete seaduse muutmise seadus
Edastame Teile kooskõlastamiseks avaliku teabe seaduse, keskkonnaseire seaduse ja
ruumiandmete seaduse muutmise seaduse eelnõu ja seletuskirja koos asjassepuutuvate
rakendusaktide kavanditega.
Lugupidamisega
(allkirjastatud digitaalselt)
Andres Sutt
ettevõtlus- ja infotehnoloogiaminister
Lisad: 1) seaduseelnõu;
2) seaduseelnõu seletuskiri;
3) Lisa 1 – Rakendusakti kavand;
4) Lisa 2 – Rakendusakti kavand;
5) Lisa 3 – Rakendusakti kavand.
Sten Tikerpe
6397645
[email protected]
Suur-Ameerika 1 / 10122 Tallinn / 625 6342 /
[email protected] / www.mkm.ee
Registrikood 70003158
Avaliku teabe seaduse, keskkonnaseire seaduse
ja ruumiandmete seaduse muutmise seaduse
eelnõu seletuskirja juurde
Lisa 1
Rakendusakti kavand
VABARIIGI VALITSUS
MÄÄRUS
Nõusolekupõhise andmeedastuse süsteem ja nõusolekupõhise andmeedastuse süsteemi
andmekogu põhimäärus
Määrus kehtestatakse avaliku teabe seaduse § 439 lõike 1 punkti 7 ning § 4318 lõike 4 alusel.
1. peatükk
ÜLDSÄTTED
§ 1. Kohaldamisala
Määrusega kehtestatakse nõusolekupõhise andmeedastuse süsteem ning nõusolekupõhise
andmeedastuse süsteemi andmekogu (edaspidi nõusolekute andmekogu) põhimäärus.
2. peatükk
NÕUSOLEKUTEENUSE HALDAMINE JA KASUTAMINE
§ 2. Nõusolekupõhise andmeedastuse süsteemi haldaja
Nõusolekupõhise andmeedastuse süsteemi (edaspidi nõusolekuteenus) haldaja on Riigi
Infosüsteemi Amet.
§ 3. Andmeandja tähendus ja liidestamine nõusolekuteenusega
(1) Andmeandja käesoleva määruse tähenduses on nõusolekuteenusega liidestatud riigi
infosüsteemi kuuluv andmekogu.
(2) Riigi infosüsteemi kuuluva andmekogu vastutav töötleja teavitab andmeandjana
liidestumise soovist haldajat.
§ 4. Andmeandja õigused ja kohustused
(1) Andmeandja vastutav töötleja sõlmib haldajaga liitumiskokkuleppe. Liitumiskokkuleppes
fikseeritakse poolte õigused, kohustused ja vastutus.
(2) Andmeandja vastutav töötleja kohandab oma infosüsteemi tööks nõusolekuteenuse
keskkonnas.
§ 5. Andmesaaja kohustused
(1) Nõusolekuteenusega liidestunud andmesaaja on kohustatud:
1) tagama nõusolekuteenuse sihipäraseks ja nõuetekohaseks kasutamiseks oma infosüsteemi
järjepidevuse ja haldamise ning turvalise ja häireteta töö;
2) kohandama oma infosüsteemi tööks nõusolekuteenuse keskkonnas;
3) rakendama turvalisusega seotud riskide haldamiseks andmete terviklust, konfidentsiaalsust
ja käideldavust tagavaid meetmeid vähemalt tasemel, mida näeb ette lähteandmekogu
turvaklass;
4) järgima haldaja edastatud korraldusi teenuse sihipärase ja nõuetekohase kasutuse osas;
5) teavitama haldajat avaliku teabe seaduse §-des 4311 – 4312 nimetatud asjaolude muutumisest.
(2) Käesoleva paragrahvi lõikes 1 nimetatud kohustuste rikkumisel on haldajal õigus lõpetada
andmesaaja liidestus nõusolekuteenusega.
§ 6. Andmesubjekti nõusoleku andmine, haldamine ja tagasivõtmine
(1) Andmesubjekti poolt nõusolekuteenuse vahendusel nõusoleku andmine, haldamine ja
tagasivõtmine toimub Eesti teabevärava kaudu.
(2) Nõusolekuteenuse kasutamine nõusolekute andmiseks, haldamiseks ja tagasivõtmiseks on
andmesubjektile tasuta.
§ 7. Nõusolekuteenuse kasutamise lõppemine
Nõusolekuteenuse kasutamise lõpetamiseks esitab andmesaaja või andmeandja vastutav
töötleja haldajale avalduse.
3. peatükk
NÕUSOLEKUTE ANDMEKOGU
§ 8. Andmekogu nimetus
Andmekogu ametlik nimetus on „Nõusolekupõhise andmeedastuse süsteemi andmekogu“,
inglise keeles „Consent Management System“. Andmekogu ametlik lühend on „Nõusolek“,
inglise keeles „Consent“.
§ 9. Andmekogu pidamise eesmärk
Nõusolekute andmekogu peetakse andmesubjekti nõusoleku või muu tahteavalduse alusel
andmesaajale nõusolekuteenuse abil isikuandmete edastamise võimaldamiseks, nõusoleku või
muu tahteavalduse alusel toimunud isikuandmete edastamise asjaolude tõendatavuse
tagamiseks ning isikuandmete töötlemise piisava kaitse tagamiseks.
§ 10. Andmete õiguslik tähendus
Nõusolekute andmekogus registreeritud andmesubjekti nõusolekul või muul tahteavaldusel on
õiguslik tähendus andmesaajale nõusolekuteenuse abil isikuandmete väljastamiseks. Muudel
andmekogu andmetel on informatiivne ja statistiline tähendus.
§ 11. Andmekogu pidamise viis
Nõusolekute andmekogu peetakse ühetasandilise elektroonilise andmekoguna.
§ 12. Andmekogu vastutav töötleja
(1) Nõusolekute andmekogu vastutav töötleja on Riigi Infosüsteemi Amet.
(2) Nõusolekute andmekogu vastutava töötleja ülesanded on:
1) anda andmeandja vastutava töötleja kontaktisikule juurdepääs nõusolekute andmekogule
andmeedastuse infotehnoloogiliseks haldamiseks;
2) anda andmesaajale juurdepääs nõusolekute andmekogule andmeedastuse realiseerimiseks;
3) hallata nõusolekute andmekogu iseteeninduskeskkonna kasutajakontosid;
4) avada nõusolekute andmekogu infosüsteemide andmevahetuskihi (edaspidi X-tee) teenus
andmeandja vastutava töötleja kontaktisikule;
5) koguda ja teha andmesaajatele kättesaadavaks nõusolekuteenuse kasutamise statistika;
6) teha järelevalvet nõusolekute andmekogu pidamise üle ja tagada nõusolekute andmekogu
kaitsmise abinõud;
7) kontrollida isikukoodi alusel nõusolekut või muud tahteavaldust andva andmesubjekti
teovõimet;
8) täita nõusolekute andmekogu pidamisel õigusaktidest tulenevaid muid ülesandeid.
§ 13. Andmekogu ülesehitus
(1) Nõusolekute andmekogu koosseisu kuuluvad järgmised osad:
1) andmeandja andmed;
2) andmeandja poolt pakutava andmeteenuse kirjeldus (edaspidi teenusedeklaratsioon);
3) andmesaaja poolt päritavate andmete kasutamise eesmärk (edaspidi eesmärgideklaratsioon);
4) andmesubjekti nõusoleku või muu tahteavalduse andmed;
5) nõusoleku või muu tahteavalduse alusel toimunud andmeedastuste andmed;
6) andmeandja vastutava töötleja kontaktisiku andmed.
(2) Nõusolekute andmekogul on iseteeninduskeskkond.
§ 14. Andmekogusse kantavad andmed
(1) Andmeandja kohta kantakse nõusolekute andmekogusse järgmised andmed:
1) nimetus;
2) vastutav töötleja;
3) vastutava töötleja registrikood;
4) volitatud töötleja;
5) volitatud töötleja registrikood;
6) X-tee alamsüsteemi kood.
(2) Teenusedeklaratsiooni kohta kantakse nõusolekute andmekogusse järgmised andmed:
1) identifikaator;
2) nimi;
3) väljastatava andmekoosseisu kirjeldus;
4) tehniline kirjeldus;
5) nõusoleku või muu tahteavalduse maksimaalne kehtivusaeg;
6) teenusedeklaratsiooniga seotud X-tee teenuse kood;
7) kehtivusaja lõppkuupäev.
(3) Eesmärgideklaratsiooni kohta kantakse nõusolekute andmekogusse järgmised andmed:
1) andmesaaja nimi;
2) andmesaaja registrikood;
3) eesmärgideklaratsiooni identifikaator;
4) asjassepuutuva teenusedeklaratsiooni identifikaator;
5) pakutava teenuse nimetus;
6) andmete kasutamise eesmärgi kirjeldus;
7) eesmärgideklaratsiooni kehtivusaja lõppkuupäev.
(4) Andmesubjekti ja tema nõusoleku või muu tahteavalduse kohta kantakse nõusolekute
andmekogusse järgmised andmed:
1) isikukood;
2) eesnimi;
3) perekonnanimi;
4) e-allkirja andmed, kui nõusolek või muu tahteavaldus on allkirjastatud;
5) käesoleva määruse § 14 lõikes 1 nimetatud andmed;
6) käesoleva määruse § 14 lõike 2 punktides 1-3 nimetatud andmed;
7) käesoleva määruse § 14 lõike 3 punktides 1-6 nimetatud andmed;
8) nõusoleku või muu tahteavalduse andmise aeg;
9) nõusoleku või muu tahteavalduse tagasivõtmise aeg;
10) nõusoleku või muu tahteavalduse kehtivuse lõppkuupäev;
11) nõusoleku või muu tahteavalduse viide.
(5) Nõusoleku või muu tahteavalduse alusel toimunud andmeedastuste kohta kantakse
nõusolekute andmekogusse järgmised andmed:
1) andmeedastuse kuupäev;
2) andmeedastuse aluseks olnud nõusoleku või muu tahteavalduse viide.
(6) Nõusoleku või muu tahteavalduse alusel andmeid edastava riigi infosüsteemi andmekogu
vastutava töötleja kontaktisiku kohta kantakse nõusolekute andmekogusse järgmised andmed:
1) eesnimi;
2) perekonnanimi;
3) isikukood;
4) e-posti aadress.
§ 15. Nõusolekute andmekogusse andmete esitamine
Nõusolekute andmekogusse esitab andmeid:
1) andmesaaja;
2) andmesubjekt, kes soovib nõusolekut või muud tahteavaldust anda;
3) andmeandja.
§ 16. Andmete õigsuse tagamine
(1) Andmeandja ja andmesaaja teavitavad nõusolekute andmekogu andmetes vigade
avastamisel viivitamata nõusolekute andmekogu vastutavat töötlejat.
(2) Kui andmeandja või andmesaaja teatab ebaõigetest andmetest, on nõusolekute andmekogu
vastutav töötleja kohustatud kontrollima andmete õigsust ja ebaõiged andmed parandama.
§ 17. Nõusolekute andmekogu andmete avalikkus
(1) Nõusolekute andmekogu andmed andmesubjektide ja nende antud nõusolekute või muude
tahteavalduste kohta ei ole avalikud.
(2) Avalikud on andmed nõusolekute andmekoguga liidestunud andmesaajate ja andmeandjate
kohta.
(3) Andmesubjektil on juurdepääs käesoleva määruse § 14 lõigetes 4 ja 5 nimetatud andmetele
Eesti teabevärava eesti.ee kaudu.
(4) Andmeandja vastutaval ja volitatud töötlejal on juurdepääs vastava andmekoguga seotud,
käesoleva määruse § 14 lõigetes 1-4 nimetatud andmetele.
(5) Andmesaajal on juurdepääs käesoleva määruse § 14 lõike 3 punktis 3 ning lõike 4 punktides
8 – 11 nimetatud andmetele.
(6) Juurdepääs nõusolekute andmekogu andmetele antakse andmeandja vastutava töötleja
ametnikele ja töötajatele neile teenistuskohustuste täitmiseks määratud ulatuses.
§ 18. Andmete säilitamine
(1) Andmesubjektide andmeid ja andmesubjektide poolt antud nõusolekute või muude
tahteavalduste andmeid säilitatakse 3 aastat peale nõusoleku või muu tahteavalduse tähtaja
lõppu.
(2) Teenusedeklaratsiooni ja eesmärgideklaratsiooni andmeid säilitatakse 3 aastat peale
kehtivusaja lõppu.
(3) Nõusoleku või muu tahteavalduse alusel toimunud andmeedastuste andmeid säilitatakse 3
aastat peale andmeedastuse toimumist.
(4) Nõusolekute andmekogu kasutamise logisid säilitatakse andmekogus vähemalt 3 aastat
peale toimingu tegemist.
§ 19. Andmekogu pidamise ja likvideerimise kord
(1) Nõusolekute andmekogu hooldus- ja arendustöid ning pidamist rahastatakse riigieelarvest
vastutavale ja volitatud töötlejale selleks eraldatud vahenditest.
(2) Nõusolekute andmekogu pidamise lõpetamine otsustatakse seadusega.
(3) Nõusolekute andmekogu likvideerimisel otsustatakse andmete teise andmekogusse või
avalikku arhiivi üleandmine või andmete hävitamine ning nende üleandmise või hävitamise
tähtaeg.
§ 20. Andmete kaitse ja järelevalve andmekogu pidamise üle
(1) Nõusolekute andmekogu vastutav töötleja tagab andmekogu andmete käideldavuse,
tervikluse ja konfidentsiaalsuse organisatsiooniliste, füüsiliste ja infotehnoloogiliste
turvameetmetega.
(2) Nõusolekute andmekogu turvaklass on K2T3S2 ja turbeaste kõrge (H).
(3) Nõusolekute andmekogusse andmete esitamist, muutmist, kustutamist ja kasutamist
logitakse.
(4) Järelevalvet nõusolekute andmekogu pidamise üle teostab vastutav töötleja ning teised
isikud ja asutused, kellel on selleks seadusest tulenev õigus.
4. peatükk
RAKENDUSSÄTTED
§ 21. Määruse jõustumine
Määrus jõustub 1. veebruaril 2022.
Peaminister
Ettevõtlus- ja infotehnoloogiaminister
Riigisekretär
Avaliku teabe seaduse, keskkonnaseire seaduse
ja ruumiandmete seaduse muutmise seaduse
eelnõu seletuskirja juurde
Lisa 2
Rakendusakti kavand
VABARIIGI VALITSUS
MÄÄRUS
Riikliku pilveteenuse süsteem
Määrus kehtestatakse avaliku teabe seaduse § 439 lõike 1 punkti 8 alusel.
§ 1. Riikliku pilveteenuse süsteem
Riikliku pilveteenuse süsteem (edaspidi riigipilv) on riiklikult hallatav infosüsteem, mis
võimaldab pakkuda avalikke ülesandeid täitvatele isikutele (edaspidi kasutajad)
pilveandmetöötlusteenuseid.
§ 2. Riigipilve haldaja
Riigipilve haldaja on Riigi Info- ja Kommunikatsioonitehnoloogia Keskus.
§ 3. Riigipilve haldaja ülesanded
(1) Riigipilve haldaja ülesanded on:
1) liidestumise taotluste menetlemine;
2) liidestumise ja riigipilve kasutamise tingimuste väljatöötamine ning nende avalikustamine
haldaja veebilehel;
3) riigipilve kasutamise võimaluse tagamine;
4) riigipilve kasutamise seiramine;
5) riigipilve kasutamise statistika koostamine ja avalikustamine;
6) kasutajate abistamine turvaintsidentide käsitlemisel;
7) kasutajate nõustamine riigipilve kasutamisega seotud küsimustes;
8) kasutajate teavitamine muudatustest riigipilve haldamises või kasutamises ning kõigist
teadaolevatest riigipilve kasutamist takistavatest asjaoludest või hooldustöödest;
9) valmistada ette ja viia ellu riigipilve infosüsteemi arendusprojekte.
§ 4. Nõuded riigipilvega liidestujale
(1) Riigipilvega liidestumiseks esitatakse riigipilve haldajale taotlus.
(2) Kasutaja peab vastama järgmistele nõuetele:
1) kasutaja peab olema avaliku teabe seaduse § 5 lõigetes 1 või 2 nimetatud asutus või isik;
2) kasutaja peab olema liidestatud infosüsteemide andmevahetuskihiga.
§ 5. Nõuded riigipilvega liidestumise taotlusele
Riigipilvega liidestumise taotlus peab sisaldama järgmist teavet:
1) kasutaja kontaktandmed;
2) kasutaja registrikood;
3) riigipilvega liidestumist puudutav tehniline teave.
§ 6. Riigipilvega liidestamine ja liidestamisest keeldumine
(1) Riigipilve haldaja kontrollib taotluse kättesaamisel kasutaja ja taotluse vastavust käesoleva
määruse §-des 4 ja 5 sätestatud nõuetele.
(2) Riigipilvega liidestamiseks sõlmitakse kasutaja ja riigipilve haldaja vahel kokkulepe, milles
fikseeritakse poolte õigused, kohustused ja vastutus.
(3) Kasutajat ei liidestata riigipilvega, kui käesoleva määruse §-des 4 või 5 esitatud nõuded ei
ole täidetud.
§ 7. Riigipilve kasutamise lõppemine
Riigipilve kasutamise lõpetamiseks esitab kasutaja riigipilve haldajale avalduse.
§ 8. Määruse jõustumine
Määrus jõustub 1. märtsil 2022.
Peaminister
Ettevõtlus- ja infotehnoloogiaminister
Riigisekretär
Avaliku teabe seaduse, keskkonnaseire seaduse
ja ruumiandmete seaduse muutmise seaduse
eelnõu seletuskirja juurde
Lisa 3
Rakendusakti kavand
ETTEVÕTLUS- JA INFOTEHNOLOOGIAMINISTER
MÄÄRUS
Tallinn, ...................... 2021. a nr
Riigi infosüsteemiga seotud arendusprojektide algatamise, läbiviimise ja aruandluse
nõuded ja kord
Määrus kehtestatakse avaliku teabe seaduse § 432 lõike 2 alusel.
§ 1. Mõisted
(1) Määruses kasutatakse mõisteid järgmises tähenduses:
1) arendusprojekt – riigi infosüsteemi või sellega seotud komponentide info- ja
kommunikatsioonitehnoloogilised arendustegevused;
2) asutus – arendusprojekti planeeriv või läbiviiv valitsusasutus või valitsusasutuse hallatav
riigiasutus.
§ 2. Arendusprojekti algatamise ja läbiviimise nõuded
(1) Asutus koostab ja esitab iga kalendriaasta esimesel kuul Majandus- ja
Kommunikatsiooniministeeriumile (edaspidi ministeerium) asutuse info- ja
kommunikatsioonitehnoloogia strateegia (edaspidi IKT strateegia), milles sisaldub teave
vastava kalendriaasta ning sellele järgneva kolme aasta jooksul planeeritavate ja töös olevate
arendusprojektide kohta.
(2) IKT strateegia peab sisaldama vähemalt:
1)
2)
3)
(3) IKT strateegias sisalduva planeeritava arendusprojekti detailne ülevaade esitatakse
ministeeriumile arendusprojekti algatamise kooskõlastamiseks, kui planeeritav arendusprojekt
vastab vähemalt ühele järgnevatest tingimustest:
1)
2)
3)
(4) IKT strateegias mittesisaldunud arendusprojekti algatamise soovi korral edastab asutus
ministeeriumile … teabe, et ministeerium saaks hinnata arendusprojekti vastavust käesoleva
paragrahvi lõikes 3 nimetatud tingimustele.
(5) Ministeerium hindab ja kontrollib kooskõlastamisel arendusprojekti kooskõla:
1)
2)
3)
(6) Arendusprojekti ei kooskõlastata ning arendusprojekti ei algatata, kui arendusprojekt ei
vasta lõike 5 punktides 1-x nimetatud nõuetele.
(7) Vastava valdkonna eest vastutav minister võib käskkirjaga kehtestada kooskõlastamise
protsessi läbiviimiseks ning kooskõlastuse andmiseks vastava nõukoja koosseisu.
(8) Asutus peab arendusprojekti algatamisel ning edasisel läbiviimisel arvestama
arendusprojekti kooskõlastaja poolt esitatud märkuste ja soovitustega.
§ 3. Nõuded arendusprojekti aruandlusele
Asutus peab esitama kooskõlastamise läbinud arendusprojekti lõpule viimisest kolme kuu
jooksul ülevaate, mis sisaldab arendusprojekti tulemi kirjeldust, tähtaegade täitmist ja
maksumust.
§ 4. Rakendussätted
(1) Määrus jõustub xx.xx 2022.
Andres Sutt Ando Leppiman
ettevõtlus- ja infotehnoloogiaminister kantsler
EELNÕU
17.11.2021
Avaliku teabe seaduse, keskkonnaseire seaduse ja ruumiandmete
seaduse muutmise seadus
§ 1. Avaliku teabe seaduse muutmine
Avaliku teabe seaduses tehakse järgmised muudatused:
1) seaduses asendatakse sõnad „kindlustav süsteem“ sõnadega „toetav süsteem“ vastavas
käändes;
2) paragrahvi 432 lõikes 1 asendatakse sõnad „andmekogude pidamist“ sõnadega „riigi
infosüsteemi“;
3) paragrahvi 432 lõige 2 muudetakse ja sõnastatakse järgmiselt:
„(2) Valdkonna eest vastutav minister võib määrusega kehtestada riigi infosüsteemi
infotehnoloogilise auditeerimise korra ning riigi infosüsteemiga seotud arendusprojektide
algatamise, läbiviimise ja aruandluse nõuded ja korra.“;
4) paragrahvi 434 lõiked 11 ja 12 loetakse lõigeteks 12 ja 13 ning paragrahvi täiendatakse lõikega
11 järgmises sõnastuses:
„ (11) Andmehaldus on andmete kvaliteedi ja andmekirjelduse ajakohasuse tagamiseks loodud
andmetöötluse protsessidega seotud otsustusõiguste ja vastutuse süsteem.”;
5) paragrahvi 439 lõiget 1 täiendatakse punktidega 7 ja 8 järgmises sõnastuses:
„7) nõusolekupõhise andmeedastuse süsteem;
8) riikliku pilveteenuse süsteem.“;
6) paragrahvi 439 lõike 3 esimene lause muudetakse ja sõnastatakse järgmiselt:
„Riigi infosüsteemi toetavate süsteemide, välja arvatud käesoleva paragrahvi lõike 1 punktides
7 ja 8 nimetatud süsteemide, kasutamine on kohustuslik riigi ja kohaliku omavalitsuse üksuse
andmekogude pidamisel.”;
7) seaduse 51. peatükki täiendatakse §-dega 4310–4318 järgmises sõnastuses:
„§ 4310. Nõusolekupõhise andmeedastuse süsteem ja sellega liidestamise taotlemine
(1) Nõusolekupõhise andmeedastuse süsteem on infosüsteem, mis võimaldab:
1) füüsilisel isikul (edaspidi andmesubjekt) anda riigi infosüsteemi kuuluva andmekogu
vastutavale töötlejale nõusolek või muu tahteavaldus tema kohta käivate isikuandmete
edastamiseks käesoleva seaduse § 5 lõike 1 punktides 1 ja 2 nimetatud isikule ning
eraõiguslikule juriidilisele isikule (edaspidi andmesaaja);
2) andmesaajal taotleda punktis 1 nimetatud nõusoleku või muu tahteavalduse alusel teenuse
osutamiseks vajalike isikuandmete edastamist infosüsteemide andmevahetuskihi kaudu riigi
infosüsteemi kuuluva andmekogu vastutavalt töötlejalt.
(2) Nõusolekupõhise andmeedastuse süsteemi haldaja on Riigi Infosüsteemi Amet.
(3) Nõusolekupõhise andmeedastuse süsteemiga liidestamiseks esitab andmesaaja nõusolekute
andmeedastuse süsteemi haldajale andmesaaja esindaja allkirjastatud taotluse.
§ 4311. Nõuded andmesaajale
Andmesaaja peab vastama järgmistele nõuetele:
1) andmesaaja on käesoleva seaduse § 5 lõike 1 punktis 1 või 2 nimetatud isik või eraõiguslik
juriidiline isik;
2) andmesaaja on liidestatud infosüsteemide andmevahetuskihiga;
3) andmesaajal ning tema juhtimis- ja järelevalveorgani liikmel ei ole kehtivaid karistusi
kuritegude eest;
4) andmesaajale ning tema juhtimis- ja järelevalveorgani liikmele ei ole tehtud taotluse
esitamise aastale eelneva kahe kalendriaasta jooksul isikuandmete töötlemisele kehtestatud
nõuete rikkumise eest haldusjärelevalve või riikliku järelevalve ettekirjutusi.
§ 4312. Nõuded taotlusele
Nõusolekupõhise andmeedastuse süsteemiga liidestamise taotluses esitatakse:
1) nõusoleku või muu tahteavalduse alusel töödeldavate andmete abil osutatava teenuse
kirjeldus;
2) käesoleva paragrahvi punktis 1 nimetatud teenuse osutamiseks vajalik andmekoosseis;
3) kinnitus käesoleva paragrahvi punktis 1 nimetatud teenuse andmekaitsealase mõjuanalüüsi
olemasolu kohta või selle koostamise kohustuse puudumise kohta.
§ 4313. Andmesaaja nõuetelevastavuse kontrollimine
(1) Nõusolekupõhise andmeedastuse süsteemi haldaja kontrollib 10 tööpäeva jooksul
käesoleva seaduse § 4310 lõikes 3 nimetatud taotluse saamisest arvates andmesaaja vastavust
käesoleva seaduse §-s 4311 esitatud nõuetele.
(2) Nõusolekupõhise andmeedastuse süsteemi haldaja võib põhjendatud juhul käesoleva
paragrahvi lõikes 1 sätestatud tähtaega pikendada 10 tööpäeva võrra, teavitades sellest taotluse
esitajat.
(3) Kui nõusolekupõhise andmeedastuse süsteemi haldaja avastab andmesaaja nõuetele
vastavuse kontrollimisel puuduse, määrab ta andmesaajale tähtaja puuduse kõrvaldamiseks.
Käesoleva paragrahvi lõikes 2 sätestatud tähtaega pikendatakse puuduse kõrvaldamiseks
kulunud aja võrra.
(4) Kui andmesaaja ei vasta käesoleva seaduse §-s 4311 esitatud nõuetele või ei kõrvalda
puudust käesoleva paragrahvi lõikes 3 alusel määratud tähtajaks, jätab nõusolekupõhise
andmeedastuse süsteemi haldaja taotluse läbi vaatamata.
§ 4314. Nõusolekupõhise andmeedastuse süsteemiga liidestamise taotluse
nõuetelevastavuse kontrollimine
(1) Kui andmesaaja vastab käesoleva seaduse §-s 4311 esitatud nõuetele, edastab
nõusolekupõhise andmeedastuse süsteemi haldaja andmesaaja taotluse selles nimetatud
andmekoosseisu põhiandmetena koguvate andmekogude vastutavatele töötlejatele ning
informeerib sellest andmesaajat.
(2) Käesoleva paragrahvi lõikes 1 nimetatud vastutav töötleja kontrollib 10 tööpäeva jooksul
taotluse saamisest arvates taotluse vastavust §-s 4312 esitatud nõuetele.
(3) Vastutav töötleja võib põhjendatud juhul käesoleva paragrahvi lõikes 2 sätestatud tähtaega
pikendada 10 tööpäeva võrra teavitades sellest taotluse esitajat.
(4) Kui taotlus vastab §-s 4312 esitatud nõuetele, teeb vastutav töötleja otsuse andmesaajale
nõusolekupõhise andmeedastuse süsteemi vahendusel vastavast andmekogust andmeedastuse
lubatavuse kohta.
(5) Vastutav töötleja esitab käesoleva paragrahvi lõikes 4 nimetatud otsuse eelnõu enne selle
tegemist arvamuse andmiseks Andmekaitse Inspektsioonile ning teisele sama taotlust
menetlevale vastutavale töötlejale.
(6) Kui taotluse nõuetele vastavuse kontrollimisel avastab taotlust menetlev vastutav töötleja
puuduse, määrab ta taotluse esitajale tähtaja puuduse kõrvaldamiseks. Käesoleva paragrahvi
lõikes 2 sätestatud tähtaega pikendatakse puuduse kõrvaldamiseks kulunud aja võrra.
(7) Kui taotluse esitaja ei kõrvalda puudust käesoleva paragrahvi lõikes 6 nimetatud tähtajaks,
jätab vastutav töötleja taotluse läbi vaatamata.
§ 4315. Andmesaaja teavitamine taotluse menetluskäigust
(1) Vastutav töötleja edastab § 4314 lõikes 4 nimetatud otsuse, lõikes 6 nimetatud puuduse
kõrvaldamise teate ja lõikes 7 nimetatud taotluse läbi vaatamata jätmise otsuse
nõusolekupõhise andmeedastuse süsteemi haldajale.
(2) Nõusolekupõhise andmeedastuse süsteemi haldaja edastab käesoleva paragrahvi lõikes 1
nimetatud otsuse või teate taotluse esitanud andmesaajale hiljemalt nende saamisele järgneval
tööpäeval.
§ 4316. Andmesaaja nõusolekupõhise andmeedastuse süsteemiga liidestamine
Nõusolekupõhise andmeedastuse süsteemi haldaja korraldab andmesaaja nõusolekupõhise
andmeedastuse süsteemiga liidestamise, kui kõik § 4314 lõikes 1 nimetatud vastutavad töötlejad
on teinud sama paragrahvi lõikes 4 nimetatud andmeedastuse lubatavuse otsuse ja selle
nõusolekupõhise andmeedastuse süsteemi haldajale edastanud.
§ 4317. Nõusolekupõhise andmeedastuse süsteemiga liidestamise menetluse erisused
(1) Andmesubjekti nõusoleku või tahteavalduse alusel toimuvale riigi infosüsteemi kuuluvate
andmekogude vahelise andmevahetusele ei kohaldata käesoleva seaduse § 4311 punktis 3 ning
§-des 4313– 4316 sätestatut.
(2) Käesoleva paragrahvi lõikes 1 nimetatud juhul sõlmitakse vastavate andmekogude
vastutavate töötlejate vahel nõusolekupõhise andmeedastuse süsteemiga liidestamise
kokkulepe.
(3) Nõusolekupõhise andmeedastuse süsteemi haldaja korraldab käesoleva paragrahvi lõikes 2
nimetatud kokkuleppe alusel asjassepuutuvate andmekogude nõusolekupõhise andmeedastuse
süsteemiga liidestamise.
(4) Nõusolekupõhise andmeedastuse süsteemi haldaja informeerib enne käesoleva paragrahvi
lõikes 3 nimetatud liidestamise korraldamist Andmekaitse Inspektsiooni.
§ 4318. Nõusolekupõhise andmeedastuse süsteemi andmekogu
(1) Nõusolekupõhise andmeedastuse süsteemi andmekogus (edaspidi nõusolekute andmekogu)
töödeldakse andmesubjektide nõusolekute ja muude tahteavalduste andmeid, nõusolekupõhise
andmeedastuse süsteemiga liidestatud andmesaaja andmeid ja nende poolt nõusolekupõhise
andmeedastuse süsteemiga liidestamisel esitatud andmeid ning andmeid riigi infosüsteemi
kuuluvate andmekogude kohta ulatuses, milles see on vajalik nõusoleku või muu tahteavalduse
põhise andmevahetuse õiguspärasuse kontrollitavuse ja tõendatavuse tagamiseks.
(2) Nõusolekute andmekogusse kantakse:
1) nõusoleku või muu tahteavalduse andnud andmesubjekti isikukood, eesnimi ja
perekonnanimi;
2) andmed digitaalallkirja kohta, kui nõusolek või muu tahteavaldus on digitaalselt
allkirjastatud;
3) andmesaaja ja tema poolt käesoleva seaduse § 4312 kohaselt esitatud andmed;
4) nõusoleku või muu tahteavalduse alusel andmesaajale isikuandmeid edastava riigi
infosüsteemi kuuluva andmekogu nimetus, vastutava töötleja nimetus ja registrikood , volitatud
töötleja olemasolul tema nimetus ja registrikood, infosüsteemide andmevahetuskihi
alamsüsteemi kood ning edastatava andmekoosseisu metaandmed;
5) nõusoleku või muu tahteavalduse andmise aeg, tagasivõtmise aeg, kehtivuse lõppkuupäev,
nõusolekuga seotud andmesaaja andmed ja andmesaajale isikuandmeid edastava riigi
infosüsteemi kuuluva andmekogu andmed.
(3) Nõusolekute andmekogu vastutav töötleja on Riigi Infosüsteemi Amet.
(4) Nõusolekute andmekogu andmed andmesubjektide ja nende antud nõusolekute või muude
tahteavalduste kohta ei ole avalikud.
(5) Andmesubjektide andmeid ja andmesubjektide poolt antud nõusolekute või muude
tahteavalduste andmeid säilitatakse kolm aastat peale nõusoleku või muu tahteavalduse tähtaja
lõppu. Muude andmekogusse kantavate andmete säilitamise aeg sätestatakse nõusolekute
andmekogu põhimääruses.
(6) Nõusolekute andmekogu asutab ja selle põhimääruse kehtestab Vabariigi Valitsus.“.
§ 2. Keskkonnaseire seaduse muutmine
Keskkonnaseire seaduse § 13 lõikes 2 asendatakse sõnad „kindlustavate süsteemide“ sõnadega
„toetavate süsteemide“.
§ 3. Ruumiandmete seaduse muutmine
Ruumiandmete seaduse § 21 lõikes 2 ja § 39 lõikes 2 asendatakse sõnad „kindlustab
andmekogude pidamist“ sõnadega „toetab riigi infosüsteemi“.
Jüri Ratas
Riigikogu esimees
Tallinn, „…“ ............................. 2021. a
Algatab Vabariigi Valitsus
„…“ ………………….. 2021. a
(allkirjastatud digitaalselt)
17.11.2021
Avaliku teabe seaduse, keskkonnaseire seaduse ja ruumiandmete
seaduse muutmise seaduse eelnõu
seletuskiri
1. Sissejuhatus
1.1 Ülevaade
Avaliku teabe seaduse (edaspidi AvTS) muutmise seaduse eelnõu (edaspidi eelnõu) eesmärk on
ühtlustada ja täpsustada riigi infosüsteemide komponentide mõistekasutust õigusselguse
huvides ning luua õiguslik alus riikliku pilveteenuse süsteemi kasutamiseks ning
nõusolekupõhise andmeedastuse süsteemi kasutamiseks ja selle kaudu teenuste osutamiseks.
Kehtivas AvTS-is kasutatav riigi infosüsteemi komponendi mõiste „andmekogude pidamist
kindlustav süsteem“ vajab täpsustamist. Tänane mõistekasutus ei ole õigusakti üleselt ühene, ei
ühti hea õigusloome ja normitehnika eeskirja termini määratlemise nõuetega ning võib tekitada
segadust sätete omavahelise koostoime ja rakendamise osas.
Lisaks ei ole mõistes kasutatav sõnaühend „kindlustav süsteem“ piisavalt lai, et ühtida kõikide
süsteemide olemusega, mis on praktikas määratletavad riigi infosüsteemi komponentidena.
Teisisõnu on vajalik riigi infosüsteemi komponentide alla paigutada ka selliseid süsteeme, mis
oma olemuse või kirjelduse kaudu riigi infosüsteemi ei kindlusta, kuid omavad muud olulist
rolli riigi infosüsteemi toimimise toetamisel, andmekogude pidamisel, neile seadusega asetatud
ülesannete täitmisel või andmeliikluse tagamisel.
Üks riigi infosüsteemi toimimise toetamisel olulist rolli mängiv süsteem on eelnõu koostamise
ajal arendusfaasis olev nõusolekupõhise andmeedastuse süsteem (edaspidi nõusolekuteenus).
Füüsilistel isikutel on õigus endaga seotud isikuandmeid vabalt kasutada, näiteks anda teistele
isikutele nõusolek oma isikuandmete kasutamiseks või õigus nõuda teda puudutavate
isikuandmete ülekandmist ühelt vastutavalt töötlejalt teisele. Viimane on praktilise näitena
oluline personaalmeditsiini arendamise võimaldamiseks. Isikuandmete kaitset reguleerivatest
õigusaktidest tulenevate õiguste ja kohustuste realiseerimine on aga raskendatud, aeganõudev
ning ressursikulukas, kui puuduvad neid tegevusi toetavad tehnilised võimalused.
Eelnõuga reguleeritav nõusolekuteenus on e-teenus, mis võimaldab isikuandmeid soovival
isikul (edaspidi andmesaaja) taotleda ning füüsilisel isikul (edaspidi andmesubjekt) anda
nõusolekuid ja muid seadusest tulenevaid tahteavaldusi (näiteks Euroopa Liidu isikuandmete
kaitse üldmääruse1 artiklis 20 nimetatud andmete ülekandmise õigust realiseeriv tahteavaldus)
viimase kohta käivate isikuandmete väljastamiseks riigi infosüsteemi osaks olevast
andmekogust. Samuti võimaldab nõusolekuteenus andmekogu vastutaval töötlejal kontrollida
enne isikuandmete väljastamist, kas andmesubjekt on andnud kehtiva nõusoleku isikuandmete
väljastamiseks. Kokkuvõtlikult võimaldab nõusolekuteenus rakendada osapooltel paremini
seadusest tulenevaid õiguseid ja kohustusi isikuandmetega seonduvate toimingute tegemisel
ning aitab andmesaajatel, sh eraettevõtetel arendada mugavamalt ja efektiivsemalt teenuseid,
mille kvaliteetne pakkumine on seotud isikuandmete automatiseeritud kättesaadavusega.
1
Euroopa Parlamendi ja Nõukogu määrus (EL) 2016/679, 27. aprill 2016, füüsiliste isikute kaitse kohta Paragrahvi
4318 neljanda lõikega isikuandmete töötlemisel ja selliste andmete vaba liikumise ning direktiivi 95/46/EÜ
kehtetuks tunnistamise kohta (isikuandmete kaitse üldmäärus). – ELT L 119/1, 04.05.2016.
1
Lähtudes põhiseaduse §-st 3 tulenevast seaduslikkuse põhimõttest ning asjaolust, et
nõusolekuteenuse vahendusel või kaasatusel töödeldakse isikuandmeid, peab vastav teenus
olema seaduse tasandil selgelt reguleeritud ning selle kasutamine põhinema läbipaistval
õiguslikul alusel.
Kuivõrd nõusolekuteenus on oluline toetamaks riigi infosüsteemi andmekogude (edaspidi RIS
andmekogud) pidamist ja nende vastutavatele töötlejatele seadusega asetatud ülesannete
täitmist läbi andmeliikluse tagamise, on vajalik nõusolekuteenust käsitleda kui riigi
infosüsteemi komponenti. Seega luuakse nõusolekuteenuse õiguslik alus AvTS-i läbi uue ja
laiema, riigi infosüsteemi toetava süsteemi, mõiste.
Riikliku pilveteenuse süsteem (edaspidi ka riigipilv) käivitati de facto 2016. aastal pärast seda,
kui Riigi Infokommunikatsiooni Sihtasutus (edaspidi RIKS) viis läbi riigihanke „Riigipilve
rajamise ja käitamise kontsessioon“.2 Tegemist on RIKS-i poolt hallatava pilvekeskkonnaga,
mis võimaldab pakkuda avalikule sektorile keskseid pilvelahendusi ja nendega seotud
teenuseid. Riigipilve sihiks on muuta avalikud teenused ühtlasemaks, kiiremaks ja
mugavamaks, järgides kõrgeid turvanõudeid ja Eesti digiühiskonna vajadusi ning võimaldada
riigiasutuste infotehnoloogia säästlikumat majandamist. Riigipilv vastab audititulemuste
kohaselt infosüsteemide turbemeetmete standardi kõige kõrgemale turvalisuse astmele (ISKE
H), mis tagab IT-infrastruktuuri ja teabe konfidentsiaalsuse, käideldavuse ning tervikluse. Seni
on riikliku pilveteenuse süsteemi kasutamisel tuginetud asutuste ja RIKS-i vahelistele
koostöökokkulepetele ning ülalviidatud riigihanke tulemusel sõlmitud kontsessioonilepingule.
Praktikas on aga riigipilve kasutavatel asutustel tekkinud küsimusi ja kõhklusi riigipilve
kasutamise õigusliku aluse osas, mistõttu tellis Majandus- ja Kommunikatsiooniministeerium
(edaspidi MKM) 2020. aastal õigusanalüüsi „Riigi privaatpilveteenuse osutamise ja
kasutamisega seonduva õigusruumi analüüs, potentsiaalsed kitsaskohad ning
lahendusettepanekud“.3 Õigusanalüüsi tulemustest selgus, et riigipilve kasutamise
õiguspärasuse tagamiseks on vajalik sellele seaduse tasandil õigusliku aluse loomine ning seda
on otstarbekas teha AvTS-is, kasutades riigi infosüsteemi kindlustavate süsteemide loetelu või
luues selle kõrvale riigi infosüsteemi toimimist toetavate süsteemide nimistu. Käesoleva eelnõu
koostamisel on riigipilve puudutavas osas võetud aluseks kõnealuses õigusanalüüsis esitatud
analüüsikäik ja ettepanekud.
Toetavate süsteemide loetelu täieneb lähiaastal tõenäoliselt veelgi. Seda tingib ühelt poolt
asjaolu, et infosüsteeme, mis aitavad kaasa riigi infosüsteemi läbipaistvuse suurendamisele,
andmekogude pidamisele ning võimaldavad kogu avalikule sektorile ühe teenuseosutaja poolt
kvaliteetsete teenuste osutamist arendatakse üha enam juurde. Ühtlasi on kesksete toetavate
süsteemide kasutamine riigile tervikuna soodsam võrreldes sellega, kui iga andmekogu pidaja
või e-teenuse osutaja arendaks enda süsteemide juurde vastavad lahendused iseseisvalt ning
haldaks neid eraldi. Teiselt poolt on nii MKM, Justiitsministeerium kui ka Andmekaitse
Inspektsioon võtnud kõrgendatud tähelepanu alla selliste teenuste kasutamise (ja sellega
kaasneva andmetöötluse) õigusliku aluse.
Eelnõuga defineeritakse ka „andmehalduse“ mõiste. AvTS § 434 lõigete 11 ja 12 kohaselt
koordineerib andmehalduse valdkonda Statistikaamet ning andmehalduse täpsemad nõuded ja
tingimused sätestab Vabariigi Valitsus või tema poolt volitatud minister määrusega. Ühtlasi on
AvTS § 532 kohaselt Statistikaamet andmehalduse nõuete täitmise osas järelevalveasutuse
2
Riigipilve rajamise ja käitamise kontsessioon. Viitenumber: 170908. Kättesaadav riigihangete registris:
https://riigihanked.riik.ee/rhr-web/#/procurement/698523/notices.
3
Proud Engineers OÜ. Riigi privaatpilveteenuse osutamise ja kasutamisega seonduva õigusruumi analüüs,
potentsiaalsed kitsaskohad ning lahendusettepanekud. Kättesaadav:
https://www.mkm.ee/sites/default/files/privaatpilveteenuse_oigusanaluus_final_2021._1.pdf.
2
rollis. Praktikas on aga selgunud, et teabevaldajatele ja ka järelevalveasutusele ei ole üheselt
selge „andmehalduse“ kui seni defineerimata termini ulatus. Seetõttu tuleb seadust täiendada
andmehalduse mõistega.
Lisaks muudetakse eelnõuga AvTS § 432 lõikes 2 sisalduvat volitusnormi, mille kehtiva
sõnastuse järgi võib riigi infosüsteemi eest vastutav minister määrusega kehtestada riigi
infosüsteemiga seotud arendusprojektide algatamise, läbiviimise ja aruandluse nõuded.
Volitusnormi täiendatakse osas, mis võimaldab ministri määrusega kehtestada ka
arendusprojektide algatamise, läbiviimise ja aruandluse korra. Täiendus on vajalik, kuivõrd
pelgalt nõuete kehtestamine ei ole piisav selleks, et tagada riigi infosüsteemidega seotud
arendusprojektide nõuetele vastavus, mis on aga oluline nii digiriigi jätkusuutlikkuse,
koosvõime kui ka ressursside otstarbeka kasutamise seisukohast. Arendusprojektide nõuetele
vastavuse tagamiseks on seega oluline võimaldada kehtestada ka arendusprojektide algatamise,
läbiviimise ja aruandluse kord, milleks aga võimalus kehtivas volitusnormis puudub.
1.2 Eelnõu ettevalmistajad
Eelnõu ja seletuskirja koostasid MKM digiriigi arengu osakonna IT-õiguse valdkonnajuht Sten
Tikerpe (tel: 639 7645, e-post:
[email protected]) ning sama osakonna IT-õiguse nõunik
Kätlin Aren (tel: 625 6382; e-post:
[email protected]). Eelnõu juriidilise ekspertiisi tegi
MKM õigusosakonna nõunik Anne-Ly Normak (tel: 5813 7801, e-post:
[email protected]).
1.3 Märkused
Eelnõu väljatöötamisel arvestati MKM tellitud lihthanke „Nõusolekuteenuse analüüs“
(viitenumber 223829, riigihangete registris avaldatud 27.05.2020) tulemusel valminud töös
sisaldunud ettepanekutega.
Eelnõuga muudetakse AvTS 01.04.2019 jõustunud redaktsiooni (RT I, 15.03.2019, 11),
keskkonnaseire seaduse 01.01.2021 jõustunud redaktsiooni (RT I, 10.07.2020, 48) ja
ruumiandmete seaduse 01.12.2020 jõustunud redaktsiooni (RT I, 09.10.2020, 4).
Eelnõu ei ole seotud muu menetluses oleva eelnõuga, kuid on osaliselt seotud Euroopa Liidu
õiguse rakendamisega. Täpsemalt isikuandmete kaitse üldmäärusest tulenevate andmesubjekti
ja andmetöötleja õiguste ja kohustuste efektiivsema täitmisega. Eelnõu on seotud ka Vabariigi
Valitsuse 23.02.2021 korraldusega nr 83 „Vabariigi Valitsuse tegevusprogramm 2021–2023“
punktiga 8.4.
Eelnõu vastuvõtmiseks on vaja Riigikogu poolthäälte enamust.
2. Seaduse eesmärk
Eelnõuga ühtlustatakse ja täpsustatakse riigi infosüsteemide komponentide mõistekasutust
seaduste üleselt, luuakse õiguslik alus nõusolekuteenuse ja riigipilve kasutamiseks ja nende
kaudu teenuse osutamiseks, defineeritakse „andmehalduse“ mõiste ning täiendatakse riigi
infosüsteemidega seotud arendusprojektide nõuete kehtestamise volitusnormi. Eeltoodu täidab
õigusselguse huvide eesmärki andes asutustele selgema arusaama mõistetest, oma kohustuste
rakendamise ulatusest ning tegevuse õiguslikest alustest. Lisaks võimaldab riigi
infosüsteemidega seotud arendusprojektide volitusnormi täiendamine tagada digiriigi
jätkusuutlikkuse, riigi infosüsteemide koostalitlusvõime ja ressursside otstarbeka kasutamise.
3
Kehtiv AvTS näeb ette, et riigi infosüsteem koosneb kahest komponendist: andmekogudest
(mis on seejuures infosüsteemide andmevahetuskihiga liitunud ja riigi infosüsteemi
haldussüsteemis registreeritud), ning andmekogude pidamist kindlustavatest süsteemidest.
Mõistet „andmekogude pidamist kindlustav süsteem“ kasutatakse aga ainult ühes lõikes.
Ülejäänud osas on kehtivas AvTS-is kasutatud läbivalt mõistet „riigi infosüsteemi kindlustav
süsteem“ või „kindlustav süsteem“. Hea õigusloome ja normitehnika eeskirja järgi ei ole
sünonüümide kasutamine lubatud ning ühe ja sama mõiste edasiandmisel välditakse eri
väljendite kasutamist. Seega ei ole mõistekasutus ühene, ei ühti hea õigusloome ja normitehnika
eeskirja termini määratlemise nõuetega ning võib tekitada segadust sätete omavahelise
koostoime ja rakendamise osas.
Riigi infosüsteem areneb ajas üha enam, lisaks uutele infosüsteemidele ka senistele
tugisüsteemide loomise kaudu ning on oluline, et õigusaktides sisalduv ühtiks reaalse
olukorraga. Mõistes „andmekogude pidamist kindlustav süsteem“ kasutatav sõnaühend
„kindlustav süsteem“ ei ole piisavalt lai, et ühtida täpselt kõikide juba olemasolevate või
loodavate süsteemide olemusega, mis peaksid samuti kuuluma riigi infosüsteemi mõiste alla.
Teisisõnu on vajalik riigi infosüsteemi komponentide alla paigutada ka selliseid süsteeme, mis
oma olemuse või kirjelduse kaudu riigi infosüsteemi ei kindlusta, kuid omavad muud olulist
rolli riigi infosüsteemi toimimisel, andmekogude pidamisel, neile seadusega asetatud
ülesannete täitmisel või andmeliikluse tagamisel. Selliseks süsteemiks on ka nõusolekuteenus.
Nõusolekuteenus on infosüsteem, millel on 3 peamist funktsionaalsust:
1) esiteks võimaldab nõusolekuteenus eraõiguslikul juriidilisel isikul, avalik-õiguslikul
juriidilisel isikul ning riigi- ja kohaliku omavalitsuse asutustel (andmesaaja) taotleda füüsilise
isiku (andmesubjekt) nõusoleku või muu tahteavalduse alusel tema kohta käivaid isikuandmeid
RIS andmekogust infosüsteemide andmevahetuskihi (x-tee) kaudu;
2) teiseks võimaldab nõusolekuteenus andmesubjektil anda nõusolekuid või muid
tahteavaldusi, neid hallata ja tagasi võtta seoses enda kohta käivate RIS andmekogus paiknevate
isikuandmete väljastamisega andmesaajatele või andmete ülekandmisega (ühelt riigi
andmekogu vastutavalt töötlejalt teisele);
3) kolmandaks võimaldab nõusolekuteenus kontrollida RIS andmekogu vastutaval töötlejal
andmesubjekti nõusoleku või muu tahteavalduse olemasolu ja kehtivust enne isikuandmete
andmesaajale väljastamist.
Nõusolekuteenuse loomine on vajalik selleks, et võimaldada andmesubjektidel ja andmekogude
vastutavatel töötlejatel efektiivsemalt täita õigusaktidest tulenevaid õiguseid ja kohustusi ning
võimaldada nii eraettevõtetel kui ka riigil arendada mugavamalt ja efektiivsemalt teenuseid,
mille pakkumine on seotud kvaliteetse andmeliikluse ja isikuandmete töötlemisega. Teenuste
digitaliseerumine ja järjest suurenev andmepõhisus loovad üha enam võimalusi senisest
personaalsemate teenuste arendamiseks ja kasutamiseks. Selliste teenuste levinud näitena võib
esile tuua personaalmeditsiini rakendused, mis suudavad arvestada inimese tegelike
terviseandmetega ja seeläbi põhjalikumat, andmepõhisemat ning personaalsemat teenust
pakkuda. Nõusolekuteenuse puhul tuleb seega arvesse võtta kolme osapoole huve ja eesmärke:
1) esiteks on eraettevõtjatest teenusepakkujad huvitatud riiklikes andmekogudes leiduvate
isikuandmete kasutamisest oma klientidele personaalsemate ja seeläbi atraktiivsemate teenuste
pakkumiseks;
2) teiseks on inimesed ehk andmekaitseõiguse tähenduses andmesubjektid huvitatud
innovaatilistest teenustest ja parematest tehnilistest lahendustest, sh avalike e-teenuste
lahendustest, mis soodustaks andmesubjektide andmete kasutamise võimaldamise osas
mugavamate otsuste tegemist;
4
3) riik kui kolmas nõusolekuteenuse osapool on huvitatud ettevõtluse toetamisest, uute
majanduslikku potentsiaali omavate digiriigi teenuste arendamisest ning Eesti inimestele
innovatiivse, funktsionaalse ja kasutusmugava digiriigi kogemuse pakkumisest.
Nõusolekuteenuse tehniline lahendus näeb esialgu ette, et nõusolekute andmise võimalus on
täisealistel täieliku teovõimega füüsilistel isikutel, kuid lahenduse edukaks osutumise korral on
tõenäoline selle laiendamine ka noorematele, kui 18-aastastele isikutele ja piiratud teovõimega
isikutele seadusliku esinduse alusel.
Andmesubjektil on samuti õigus saada vastutavalt töötlejalt teda puudutavaid vastutavale
töötlejale esitatud isikuandmeid struktureeritud, üldkasutatavas vormingus ning masinloetaval
kujul ning anda need üle teisele vastutavale töötlejale. Kui see on tehniliselt teostatav, võib
andmesubjekt nõuda, et vastutav töötleja edastab andmed otse teisele vastutavale töötlejale.
Nõusolekuteenus võimaldab tehniliselt andmete edastamist ühelt vastutavalt töötlejalt teisele,
mis teeb lihtsamaks õigusaktidest tulenevate andmesubjekti õiguste ja avalik sektori asutuste
kohustuste täitmise. Kuivõrd antud toimingu teostamiseks ei ole aluseks tahteavaldusena
nõusolek eelkirjeldatud mõistes, siis on oluline, et andmete edastamise alusena
nõusolekuteenuse vahendusel on ka muu tahteavalduse esitamise võimalus. Andmete
ülekandmise tehniliste lahenduste võimaldamine toetab konkreetse isiku vajadustest lähtuvat
personaalmeditsiini ja arendada Eesti tervishoiusüsteemi, et pakkuda inimestele paremaid
tervishoiuteenuseid ning edendada rahvatervist.
Nõusolekuteenusega liidestamiseks tuleb andmesaajal esitada taotlus eelnõus ette nähtud
tingimustel. RIA ja vastutav töötleja viivad seejärel läbi haldusmenetluse, mille tulemusel
andmesaajale võimaldatakse nõusolekuteenusega liidestamine või jäetakse see tegemata.
Taotluse tingimuste täitmine on vajalik selleks, et vastutaval töötlejal oleks võimalik hinnata,
kas andmesaaja on piisavalt usaldusväärne ning kas isikuandmed oleksid nende edastamisel
andmesaajale piisavalt kaitstud. Näiteks on taotluses muu hulgas vajalik välja tuua teenuse
osutamiseks vajalik andmekoosseis ja teenuse kirjeldus. Isikuandmete kogumine on lubatud
vaid minimaalses vajalikus ulatuses ning eelnevalt piiritletud eesmärgi täitmiseks. Eeltoodu
kontrollimine on oluline tagamaks Euroopa Liidu isikuandmete kaitse üldmääruse (edaspidi
IKÜM) artiklis 5 nimetatud põhimõtete järgimine.
Vastutav töötleja teeb andmesaaja osas positiivse otsuse, kui taotluses on esitatud õiged andmed
ja vajalikud kinnitused ning täidetud on muud nõuded. Enne otsuse tegemist küsib vastutav
töötleja arvamust teistelt asjassepuutuvate RIS andmekogude vastutavatelt töötlejatelt ning
Andmekaitse Inspektsioonilt – veendumaks, et andmete piisav kaitse ning kaalutlusõiguse
igakülgne teostamine on tagatud. Kui nõusolekuteenuse raames soovitakse isikuandmete
ülekandmist IKÜM art 20 mõistes RIS andmekogude vaheliselt, ei rakendu tavapärane
haldusmenetlus, sest sellisel juhul on tegemist andmesubjekti enda õiguste ning RIS
andmekogu töötleja õigusaktist tuleneva kohustuse täitmisega. Seega ei kohaldu ka taotluses
esitatavate tingimuste nõuded, mis ei ole riigi olemuse ja toimimisega põhimõtetega kooskõlas
või vajalikud andmete ülekandmiseks.
Nõusolekuteenuse osutamiseks on vajalik ka andmekogu asutamine. See tuleneb asjaolust, et
nõusolekuteenuse osutamise käigus kogutakse andmekogu vastutava töötleja ehk RIA poolt
süstemaatiliselt andmeid, sh isikuandmeid (isikute nõusolekud ja muud tahteavaldused) ning
võimaldatakse andmekogu kasutajaliidese kaudu isikutel nõusolekuid ja muid tahteavaldusi ka
hallata – neid muuta ja tagasi võtta. Loodavasse andmekogusse kantakse ka
nõusolekuteenusega liidestunud andmesaajate andmed, andmed nõusolekuteenusega
liidestatud RIS andmekogude kohta ning nõusolekut andva andmesubjekti tuvastamist
võimaldavad andmed. Ühtlasi kantakse andmekogusse andmed selle kohta, missuguseid
5
andmeid RIS andmekogu andmesaajale nõusoleku kohaselt edastada võib ning andmed
nõusoleku kehtivuse kohta. Oluline on märkida, et nõusolekuteenuse käitamiseks loodavasse
andmekogusse ei koguta andmesaajale edastatavaid andmeid, viimased jäävad üksnes nendesse
andmekogudesse, kus neid põhiandmetena kogutakse ja samade andmekogude vastutavate ning
volitatud töötlejate kontrolli alla.
Nõusolekuteenuse kasutusele võtmine ei ole RIS andmekogu omanikele kohustuslik, sest
tegemist on teenusega, mis ei ole otseselt vajalik õigusaktidest tulenevate kohustuste täitmiseks,
kuid aitab kaasa kohustuste täitmise efektiivsusele ning arendab uute ärimudelite loomise ja
nende kasutamise võimaldamise kaudu oluliselt digiriigi kasutajakogemust nii andmesaajate
kui andmesubjektide jaoks.
Nõusolekuteenusega liidestamist käsitlevate sätete osas on võetud eeskuju nö kahefaasilisest
menetluskorrast (taotleja kontroll, millele järgneb taotluse sisuline kontroll), mis sisaldub
näiteks Vabariigi Valitsuse 21. augusti 2014. a. määruses nr 133 „Perioodi 2014–2020
struktuuritoetuse taotlemise ja taotluste menetlemise nõuded ja tingimused toetuse andmise
tingimuste määruse kehtestamiseks“.
Nõusolekuteenus on käesoleva eelnõu koostamise ajal arendusjärgus, eeldatav valmimise aeg
on 2021. aasta lõpp. Riigipilve käitamist ja haldamist reguleeriv kontsessioonileping lõpeb
2022. aasta 1. märtsil. Vabariigi Valitsus on otsustanud, et digiriigi alusteenuste reformi käigus
viiakse riigiasutused üle kesksele arvutitöökoha- ja serveritaristu teenuste korraldusele, mille
osaks on ka riigipilv. Kontsessioonilepingu lõppemise järel hakkab RIKS-i asemel riikliku
pilveteenuse süsteemi haldama uus, 2021. aasta lõpul loodav MKM-i valitsemisalasse kuuluv
riigiasutus. Käesoleva eelnõu ja selle rakendusaktide kavandite koostamisel on arvestatud nii
nõusolekuteenuse arendustööde lõpuleviimisest kui riigipilve üleandmisest tulenevate
asjaoludega. Tulenevalt sellest, et riigipilve üleandmine uuele, loodavale riigiasutustele ei ole
eelnõu koostamise ajal veel lõpuleviidud, teenuse üksikasjad on väljatöötamisel ning
asjassepuutuv riigiasutus asutamisel, on riikliku pilveteenuse süsteemi puudutav rakendusakti
kavand mõnevõrra abstraktsem kui nõusolekuteenuse puhul. Kuivõrd praktikas on riigipilve
kasutavatel asutustel tekkinud küsimusi ja kõhklusi riigipilve kasutamise õigusliku aluse osas
ning tellitud riigipilve õigusanalüüsist selgus, et riigipilve kasutamise õiguspärasuse tagamiseks
on vajalik sellele seaduse tasandil õigusliku aluse loomine, siis muudatuse eesmärk on tagada
õigusselgus riigipilve kasutamise osas. Tulenevalt eeltoodud ajakavast ning asjaoludest, et
seaduseelnõu seadusena rakendamisega kaasnevad muutused on eelkõige korralduslikud ja
eelnõu käsitleb juba eksisteerivate õigussuhete täpsemat ja läbipaistvamat reguleerimist, ei ole
HÕNTE § 1 lõike 2 punktidele 1 ja 5 tuginedes koostatud eelnõu väljatöötamiskavatsust.
3. Eelnõu sisu ja võrdlev analüüs
Eelnõu koosneb kolmest paragrahvist, millest esimene sisaldab AvTS-is tehtavaid muudatusi,
teine keskkonnaseire seaduses tehtavat muudatust ning kolmas ruumiandmete seaduses tehtavat
muudatust.
Paragrahv 1 koosneb seitsmest punktist.
Paragrahvi 1 punktiga 1 asendatakse seaduse tekstis läbivalt „kindlustava süsteemi“ termin
„toetava süsteemi“ terminiga. Seeläbi kaotatakse esiteks täna eksisteeriv ebavajalik erisus riigi
infosüsteemi kindlustavate süsteemide ja andmekogude pidamist kindlustavate süsteemide
terminite vahel, mis tähistavad üht ja sama. Selle asemel võetakse läbivalt kasutusele üks
termin. Teiseks viiakse see termin kooskõlla AvTS § 439 lõikes 1 nimetatud süsteemide tegeliku
olemusega, mistõttu räägitakse edaspidi üksnes „riigi infosüsteemi toetavatest süsteemidest“.
6
Läbiv muudatus seaduse tekstis tähendab, et asendused tehakse § 433 lõikes 5, § 437 lõikes 1, §
439 pealkirjas ja sama paragrahvi lõigetes 1–4 ning § 581 lõikes 11.
Paralleelselt eelnõu jõustumisega tuleb vastavad terminoloogilised muudatused sisse viia ka
AvTS § 439 lõike 1 punktide 2 ja 3 alusel kehtestatud keskkonnaministri 16.06.2021 määrusesse
nr 32 „Aadressiandmete süsteem“ ja sama ministri 26.10.2011 määrusesse nr 64 „Geodeetiline
süsteem“. Kuna tegemist on määrustega, mille kehtestamiseks on antud Vabariigi Valitsuselt
edasivolitus keskkonnaministrile AvTS § 439 lõike 2 alusel, tuleb ka vastavaid volitusmäärusi
samal põhjusel ajakohastada.
Paragrahvi 1 punktiga 2 muudetakse AvTS § 432 lõiget 1.
Kõnealuse sätte kehtiva sõnastuse kohaselt kuuluvad riigi infosüsteemi andmekogud, mis on
infosüsteemi andmevahetuskihiga liitunud ja riigi infosüsteemi haldussüsteemis registreeritud,
ning andmekogude pidamist kindlustavad süsteemid. AvTS-is kasutatakse mõistet
„andmekogude pidamist kindlustavad süsteemid“ ainult muudetavas sättes. Teistes sätetes on
kasutatud sama mõtte edasiandmiseks erinevaid väljendeid, milleks on „riigi infosüsteemi
kindlustavad süsteemid“ või lühendatult „kindlustav süsteem“ (nt AvTS § 439). HÕNTE § 15
lõige 2 näeb ette, et seaduseelnõu keel peab olema selge, ühetähenduslik ja täpne ning ühe ja
sama mõiste edasiandmisel välditakse eri väljendite kasutamist. Sünonüümide kasutamine ei
ole samuti lubatud. Teiseks ei ole mõistes „andmekogude pidamist kindlustav süsteem“
kasutatav sõnaühend „kindlustav süsteem“ piisavalt lai, et ühtida täpselt kõikide loodud või
loodavate süsteemide olemusega, mis peaksid samuti olema riigi infosüsteemi alla kuuluvad.
Riigi infosüsteemi komponentide alla on vajalik paigutada ka selliseid süsteeme, mis oma
olemuse või kirjelduse kaudu riigi infosüsteemi ei kindlusta, kuid omavad muud olulist rolli
riigi infosüsteemi toimimisel, andmekogude pidamisel, neile seadusega asetatud ülesannete
täitmisel või andmeliikluse tagamisel. Seega asendatakse muudatusega riigi infosüsteemi
komponendi mõiste „andmekogude pidamist kindlustavad süsteemid“ mõistega „riigi
infosüsteemi toetavad süsteemid“, et luua õigusakti õigusselgus, vastavus reaalsete vajadustega
ning kooskõla hea õigusloome ja normitehnika eeskirjaga.
Paragrahvi 1 punktiga 3 muudetakse § 432 lõikes 2 sisalduvat volitusnormi, mille järgi
valdkonna eest vastutav minister võib määrusega kehtestada riigi infosüsteemi
infotehnoloogilise auditeerimise korra ning riigi infosüsteemiga seotud arendusprojektide
algatamise, läbiviimise ja aruandluse nõuded. Volitusnormi lisatakse võimalus kehtestada ka
arendusprojektide algatamise, läbiviimise ja aruandluse kord. Täiendus on vajalik, kuivõrd
pelgalt nõuete kehtestamine ei ole piisav selleks, et tagada riigi infosüsteemidega seotud
arendusprojektide nõuetele vastavus, mis on aga oluline nii digiriigi jätkusuutlikkuse, riigi
infosüsteemide koostalitlusvõime kui ka ressursside otstarbeka kasutamise seisukohast.
Arendusprojektide nõuetele vastavuse tagamiseks on seega oluline võimaldada kehtestada ka
kord arendusprojektide algatamise, läbiviimise ja aruandluse osas, mille võimalus kehtivas
volitusnormis puudub.
Paragrahvi 1 punktiga 4 muudetakse §-s 434 sisalduvate lõigete järjekorda ja lisatakse säte,
milles sisaldub andmehalduse definitsioon. Andmehalduse definitsiooni käsitleti küll 20.
veebruaril 2019. a vastu võetud riikliku statistika seaduse ja avaliku teabe seaduse muutmise
seaduse eelnõu seletuskirjas, kuid selle puudumine õigusakti tekstist on toonud kaasa raskusi
valdkonna tegelike piiride määratlemisel, andmehalduse nõuete sisustamisel ning nende
täitmisega seonduva järelevalve läbiviimisel. Käesolev eelnõu muudab § 434 struktuuri selliselt,
et enne andmehalduse valdkonna koordineerimist ja andmehalduse nõudeid käsitlevaid sätteid
esitatakse andmehalduse definitsioon – andmete kvaliteedi ja andmekirjelduse ajakohasuse
tagamiseks loodud andmetöötluse protsessidega seotud otsustusõiguste ja vastutuse süsteem.
7
Sätte struktuuri muudetakse HÕNTE § 37 lõige 2 alusel, kuivõrd struktuuri muudatuseta ei ole
võimalik täiendust teha ilma, et muutuks sätete loogiline järjestus.
Paragrahvi 1 punktiga 5 täiendatakse AvTS § 439 lõike 1 punktides sisalduvat loetelu
punktidega 7 ja 8.
Andmekogude pidamiseks toetavate süsteemide loetellu lisatakse punktina 7 nõusolekuteenus
ja punktina 8 riikliku pilveteenuse süsteem. Nõusolekuteenus on oluline süsteem toetamaks RIS
andmekogude pidamist ja nende vastutavatele töötlejatele seadusega asetatud ülesannete
täitmist läbi andmeliikluse tagamise. Riikliku pilveteenuse süsteem, kõnekeelselt tuntud kui
riigipilv, on riiklikult hallatav pilvekeskkond, mis võimaldab pakkuda avalikule sektorile
keskseid IT-lahendusi ja nendega seotud teenuseid. Tegemist on süsteemidega, mida tuleb
nende keskse tähtsuse tõttu käsitleda kui riigi infosüsteemi komponente ning selleks sobib
käesoleva eelnõuga loodav, „riigi infosüsteemi toetava süsteemi“ mõiste. Kuna AvTS § 439
lõikes 1 sisalduvad loeteluelemendid kujutavad endast vastavate süsteemide kehtestamise
volitusnorme, kehtestab Vabariigi Valitsus ka kahe uue süsteemi osas vastavad määrused.
Nõusolekuteenust puudutava rakendusakti osas leidub täpsemat teavet käesoleva seletuskirja
leheküljel 11 (§ 4318 neljandat lõiget käsitleva osa juures). Riikliku pilveteenuse süsteemi
rakendusakti kavand on käesolevale seletuskirjale lisatud (lisa 2).
Paragrahvi 1 punktiga 6 muudetakse AvTS § 439 lõike 3 esimest lauset.
Kehtiva AvTS sõnastuse järgi on „andmekogude pidamist kindlustavad süsteemid“
kasutamiseks kohustuslikud kõigi riigi ja kohaliku omavalitsuse andmekogude pidamisel.
Muudatusega viiakse paragrahvi erisus, mille järgi ei ole nõusolekuteenuse ja riikliku
pilveteenuse süsteemi kasutamine riigi ja kohaliku omavalitsuste andmekogude pidamisel
kohustuslik. Tegemist on teenusega, mis aitab riigi ja kohaliku omavalitsuste asutustel
õigusaktidest tulenevaid kohustusi efektiivsemalt ja vähema ressursikuluga täita, kuid ei ole
vältimatult vajalik viis kohustuste täitmiseks. Seetõttu ei ole mõistlik kehtestada ka
nõusolekuteenuse kasutusele võtmise kohustust.
Paragrahvi 1 punktiga 7 täiendatakse AvTS-i §-dega 4310– 4318.
Paragrahvi 4310 esimene lõige kirjeldab nõusolekuteenuse olemust. Nõusolekupõhise
andmeedastuse süsteem on infosüsteem, mille abil on: 1) andmesubjektil võimalik anda RIS
andmekogu vastutavale töötlejale nõusolek või muu tahteavaldus tema kohta käivate
isikuandmete edastamiseks eraõiguslikule juriidilisele isikule, avalik-õiguslikule juriidilisele
isikule või riigi- ja kohaliku omavalitsuse asutusele (andmesaajad); 2) andmesaajal võimalik
taotleda andmesubjekti nõusoleku või muu tahteavalduse alusel teenuse osutamiseks vajalike
isikandmete edastamist RIS andmekogu vastutavalt töötlejalt infosüsteemide
andmevahetuskihi (x-tee) kaudu.
Eelnõu sõnastuse järgi on andmesubjektil võimalus oma andmete edastamiseks anda kas
nõusolek või esitada muu tahteavaldus. Isikuandmete töötlemise aluseks on inimese nõusolek
kui piiritletud tingimustega tahteavaldus. Nõusolek on IKÜM artikli 4 punkti 11 järgi
vabatahtlik, konkreetne, teadlik ja ühemõtteline tahteavaldus, millega andmesubjekt kas
avalduse vormis või selge nõusolekut väljendava tegevusega nõustub tema kohta käivate
isikuandmete töötlemisega. Ühtlasi on andmesubjektil on õigus saada vastutavalt töötlejalt teda
puudutavaid vastutavale töötlejale esitatud isikuandmeid struktureeritud, üldkasutatavas
vormingus ning masinloetaval kujul ning anda need üle teisele vastutavale töötlejale. Kui see
on tehniliselt teostatav, võib andmesubjekt nõuda, et vastutav töötleja edastab andmed otse
teisele vastutavale töötlejale. Nõusolekuteenus võimaldab tehniliselt andmete edastamist ühelt
8
vastutavalt töötlejalt teisele. Kuivõrd antud toimingu teostamisel ei ole aluseks tahteavaldusena
nõusolek eelkirjeldatud mõistes, vaid isikuandmete ülekandmise õiguse teostamine IKÜM
artikli 20 tähenduses, siis on oluline, et andmete edastamise alusena on välja toodud ka muu
tahteavalduse esitamise võimalus.
Paragrahvi 4310 teine ja kolmas lõige sätestavad, et nõusolekuteenuse kaudu andmeid saada
sooviv isik peab esitama RIA-le kui nõusolekupõhise andmeedastuse süsteemi haldajale
sellekohase taotluse. Vastav taotlus peab olema andmesaaja esindaja poolt allkirjastatud.
Taotluse esitamine toob kaasa haldusmenetluse, mistõttu tuleb taotluse lahendamisel tuleb
järgida haldusmenetluse seaduse nõudeid ja põhimõtteid käesolevas eelnõus sisalduvate
erisustega. Taotlus peab sisaldama eelnõuga lisatavas §-s 4312 nõutud teavet, mille küsimise
eesmärk on võimaldada hinnata, kas andmesaaja järgib olulisi isikuandmete kaitsega seotud
printsiipe ning on pööranud vastavatele kaitsemeetmetele piisavalt tähelepanu.
Paragrahv 4311 sätestab nõuded, millele peab andmesaaja vastama, et teda oleks võimalik
nõusolekuteenusega liidestada. Punkti 1 kohaselt peab andmesaaja olema kas a) riigi- või
kohaliku omavalitsuse asutus; b) avalik-õiguslik juriidiline isik; või c) eraõiguslik juriidiline
isik. Kuigi valdav osa potentsiaalsetest andmesaajatest on eraõiguslikud juriidilised isikud, võib
nõusoleku- või tahteavaldusepõhine andmevahetus toimuda ka teabevaldajate vahel, näiteks
olukorras, kus geenivaramu andmekogust liiguvad isikuandmed IKÜM artikli 20 kohase
andmete ülekandmise tahteavalduse andmise korral tervise infosüsteemi. Punkti 2 kohaselt
peab andmesaaja olema liidestatud infosüsteemide andmevahetuskihiga. Seeläbi tagatakse
AvTS § 433 lõikest 5 tuleneva nõude täitmine, mille kohaselt peab andmevahetus RIS
andmekogudega ja RIS andmekogude vahel toimub läbi riigi infosüsteemi andmevahetuskihi.
Punktide 3 ja 4 kohaselt ei tohi andmesaajal ning tema juhtimis- ja järelevalveorganite liikmetel
olla kehtivaid karistusi kuritegude eest ning nende suhtes ei tohi viimase 2 aasta jooksul olla
tehtud isikuandmete töötlemisele kehtestatud nõuete rikkumise eest haldusjärelevalve või
riikliku järelevalve ettekirjutusi. Selle nõude läbi tagatakse, et nõusolekuteenusega liidestatakse
õiguskuulekad ning usaldusväärsed andmesaajad ning hallatakse potentsiaalsete
andmekaitsealaste rikkumiste riski.
Paragrahv 4312 sätestab nõuded nõusolekuteenusega liidestamise taotlusele. Esiteks peab
taotluses sisalduma nõusoleku või muu tahteavalduse alusel töödeldavate andmete abil
andmesubjektile osutatava teenuse kirjeldus. Teenuse kirjeldus tehakse nõusolekuteenuse
vahendusel andmesubjektidele kättesaadavaks ning on lisaks andmesubjekti informeerimisele
vajalik selleks, et riigil tekiks ja säiliks ülevaade teenustest, mida nõusolekuteenuse vahendusel
osutatakse. Teiseks tuleb taotluses esitada andmesaaja poolt osutatava teenuse jaoks vajalik
andmekoosseis. Andmekoosseisu esitamine on vajalik selleks, et nõusolekuteenuse haldajal
oleks võimalik taotlus suunata lahendamiseks asjaomaseid andmekoosseise põhiandmetena
koguvate andmekogude vastutavatele töötlejatele. Ühtlasi on andmekoosseis vajalik selleks, et
nimetatud vastutavad töötlejad saaksid hinnata, kas esitatud teenuse kirjeldus ja selleks vajalik
andmekoosseis on omavahel kooskõlas, sh kas andmesaaja esitatud teabe kohaselt järgitakse
IKÜM-st tulenevat minimaalse andmetöötluse ning eesmärgipärasuse põhimõtet. Kolmandaks
tuleb taotluses esitada kinnitus selle kohta, et teenuse osas on koostatud andmekaitsealane
mõjuanalüüs või alternatiivselt kinnitus, et vastav kohustus puudub. Kuna nõusolekuteenuse
eesmärk on võimaldada isiku nõusolekul põhinevat andmevahetust, ei asu riigiasutused
üleliigse halduskoormuse vältimiseks taotluse läbivaatamisel igakordselt andmekaitsealaseid
mõjuanalüüse läbi töötama, kuid võivad vajadusel (näiteks kui taotluses sisalduvad asjaolud
viitavad võimalikele andmekaitsealastele probleemidele) siiski küsida ka analüüsidokumendi
esitamist.
9
Paragrahv 4313 sätestab nõusolekuteenusega liidestamist taotleva andmesaaja nõuetele
vastavuse kontrollimise protseduuri. Lõike 1 kohaselt kontrollib RIA andmesaaja vastavust §-
s 4311 esitatud tingimustele 10 tööpäeva jooksul. Eelnõus on teadlikult sätestatud tavapärasest
haldusmenetlusest lühem tähtaeg, mille eesmärk on tagada, et nõusolekuteenus oleks eelkõige
eraõiguslike andmesaajate jaoks atraktiivne võimalus ning et andmeliikluse võimaldamine ei
muutuks andmesaajale tülikaks ja aeganõudvaks protseduuriks, mis kaalub üles sellega
liidestamise eelised. Käesoleva eelnõu koostamisele eelnenud analüüsi kohaselt kulub ühe
taotluse läbivaatamisele ca 28 töötundi (täpsemalt kirjeldatud seletuskirja mõjusid käsitlevas
alapeatükis) Nõusolekuteenusega liidestamise taotluste lahendamiseks on siiski seatud
taotluslikult ambitsioonikas tähtaeg, kuna taotluste esitajad saavad valdavalt olema
eraõiguslikud juriidilised isikud. Pidades silmas Eesti digiühiskonna 2030 arengukavast
tulenevaid sektoriteüleseid koostööeesmärke tuleb töötada selle nimel, et oluliselt vähendada
erinevate taotluste menetlusaega ning uute õiguslike mehhanismide sisseviimisel vältida
harjumuspäraste, potentsiaalselt pikendamiste tõttu kuhjuvate 30-päevaste menetlustsüklite
loomist. Siiski on lõike 2 kohaselt haldajal võimalik põhjendatud juhul menetlusaega omakorda
10 tööpäeva võrra pikendada. On oluline järgida sätete eesmärki ehk põhimõtet, mille kohaselt
ei tohi menetlusaja pikendamine muutuda tavapäraseks praktikaks. Menetlusaja pikendamise
võimalus on mõeldud kasutamiseks juhtudel, kui tavapärase 10 tööpäeva jooksul ei ole
võimalik andmesaaja nõuetele vastavust kontrollida – näiteks juhul, kui RIA ei saa selle aja
jooksul karistusregistrist või Andmekaitse Inspektsioonilt kätte teavet andmesaaja võimalike
õigusrikkumiste või andmekaitsealaste ettekirjutuste kohta. Lõige 3 sätestab, et puuduste
avastamise korral määrab haldaja andmesaajale tähtaja puuduste kõrvaldamiseks.
Andmesaajanõuetele vastavuse kontrolli tähtaega pikendatakse seejuures puuduste
kõrvaldamiseks kulunud aja võrra. Puuduste kõrvaldamiseks tähtaja määramine tuleb kõne alla
näiteks olukorras, kus andmesaajal on lõpule viimata infosüsteemide andmevahetuskihiga
liidestamise protsess. Olukorras, kus andmesaaja ei vasta temale seatud tingimustele, tuleb
seevastu kasutada lõikes 4 sätestatud õiguslikku alust taotluse läbi vaatamata jätmiseks –
näiteks juhul, kui andmesaajal, tema juhtimis- või järelevalveorgani liikmetel on kehtivaid
karistusi kuritegude eest.
Paragrahv 4314 sätestab nõusolekuteenusega liidestamise taotluse nõuetele vastavuse
kontrollimise protseduuri. Lõike 1 kohaselt edastab RIA olukorras, kus ta on tuvastanud
andmesaaja vastavuse §-s 4311 sätestatud nõuetele, taotluse edasiseks menetlemiseks taotluses
nimetatud andmekoosseisu põhiandmetena koguvate andmekogude vastutavatele töötlejatele
ning informeerib sellest andmesaajat. Taotluse sisuline kontroll, erinevalt andmesaaja
nõuetelevastavuse kontrollist, toimub asjassepuutuva andmekogu vastutava töötleja poolt, kuna
RIA-l puudub pädevus hindamaks andmesaaja poolt pakutava teenuse ja andmekogu poolt
kogutava andmekoosseisu kooskõla. Haldusmenetluse üksikasjade osas on taotluse sisuline
kontroll sarnane andmesaaja nõuetelevastavuse kontrolliga, kuna lõigete 2 ja 3 kohaselt toimub
ka siin kontroll 10 tööpäeva jooksul (alates taotluse saamisest RIA-lt) ning menetlusaega on
samuti võimalik pikendada omakorda 10 tööpäeva võrra. Lõike 4 kohaselt teeb andmekogu
vastutav töötleja olukorras, kus ta on tuvastanud taotluse nõetelevastavuse, otsuse
(haldusmenetluse seaduse § 51 lõike 1 tähenduses) andmesaajale nõusolekupõhise
andmeedastuse süsteemi vahendusel andmeedastuse lubatavuse kohta. Otsuse eelnõu tuleb
(sama paragrahvi lõike 5 kohaselt) saata arvamuse avaldamiseks Andmekaitse Inspektsioonile
ning teistele sama taotlust menetlevatele vastutavatele töötlejatele olukorras, kus andmesaaja
soovib mitme RIS andmekogu poolt kogutavaid andmekoosseise. Arvamused ei ole seejuures
menetlevale vastutavale töötlejale siduvad, kuid nendega mittearvestamise korral peab vastutav
töötleja olema suuteline arvamuse esitajatele seda põhjendada. Lõiked 6 ja 7 sätestavad
sarnaselt andmesaaja nõuetelevastavuse kontrolli sätetega puuduste kõrvaldamisega seonduva.
Kui taotluse nõuetele vastavuse kontrollimisel avastatakse puudusi, määrab vastutav töötleja
tähtaja puuduste kõrvaldamiseks. Taotluse nõuetele vastavuse kontrolli tähtaega pikendatakse
10
puuduste kõrvaldamiseks kulunud aja võrra. Puuduste kõrvaldamata jätmisel jäetakse taotlus
vastutava töötleja poolt läbi vaatamata. Käesolevasse paragrahvi ei ole lisatud sätet lõikes 4
nimetatud positiivsele otsusele vastandliku, negatiivse haldusakti andmise kohta tulenevalt
taotlusele esitatud tingimustest. Teisisõnu kujutab mistahes vastuolu taotlusele esitatud
tingimustega endast puudust, mille kõrvaldamine on mõistliku tähtaja jooksul võimalik. Kui
andmesaaja mistahes põhjusel puudusi kõrvaldada ei suuda, jäetaksegi aga taotlus läbi
vaatamata.
Paragrahv 4315 sätestab RIA kui ühtse kontaktpunkti rolli nõusolekuteenusega liidestamise
menetluses. Teisisõnu on nõusolekuteenusega liidestamise protsess üles ehitatud nii, et
andmesaaja ei peaks selle erinevates etappides otsima kontakti õige riigiasutusega, vaid kogu
taotlejapoolne suhtlus ja temale otsuste või puuduste kõrvaldamise määruste esitamine toimub
RIA vahendusel. Lõike 1 kohaselt edastab taotluse nõuetelevastavust kontrolliv vastutav
töötleja § 4314 lõikes 4 nimetatud otsuse ning sama paragrahvi lõigetes 6 ja 7 nimetatud
puuduste kõrvaldamise teate ja taotluse läbi vaatamata jätmise teate RIA-le. Lõike 2 kohaselt
edastab RIA nii vastutava töötleja poolt tehtud positiivne otsuse kui ka puuduste kõrvaldamise
teated andmesaajale hiljemalt nende vastuvõtmisele järgneval tööpäeval. Puuduste
kõrvaldamiseks määratud tähtaega pikendatakse seejuures vastavate teadete andmesaajale
edastamiseks kulunud aja võrra.
Paragrahv 4316 sätestab andmesaajale nõusolekuteenuse vahendusel andmeedastuse
lubatavuse otsusele järgneva RIA haldustoimingu ehk andmesaaja asjassepuutuva
infosüsteemiga liidestamisega seonduva. Säte täpsustab, et RIA korraldab andmesaaja
nõusolekupõhise andmeedastuse süsteemiga liidestamise juhul, kui kõik andmesaaja taotlust
menetlenud andmekogude vastutavad töötlejad on teinud § 4314 lõikes 4 nimetatud
andmeedastuse lubatavuse otsuse ja selle RIA-le edastanud. Olukorras, kus taotlust on
menetlenud mitu vastutavat töötlejat, kuid positiivsed otsused on andnud neist üks või mitu,
kuid mitte kõik, liidestamist ei järgne. Kuna taotluse menetlejate vahel on § 4314 lõike 5
kohaselt viidud sisse omavaheline arvamuste esitamise mehhanism, on selline olukord
anomaalne, kuid teoreetiliselt siiski võimalik. Selline olukord tähendab aga, et andmesaaja ei
saa hakata teenust osutama vastavalt taotluses esitatud teenusekirjeldusele ja vajalikele
andmekoosseisudele. Teisisõnu peab andmesaaja sellisel puhul otsustama, kas ta esitab uue
taotluse eesmärgiga saada positiivne otsus kõigilt asjaomaste andmekogude vastutavatelt
töötlejatelt või asuma teenust osutama muul kujul, mis ei vaja saamata jäänud andmekoosseisu.
Viimane tähendab aga samuti uue taotluse esitamist, kus on esitatud selle asjaoluga kooskõlla
viidud teenuse kirjeldus ja vajalikud (vähendatud) andmekoosseisud.
Paragrahv 4317 sätestab nõusolekuteenusega liidestamise menetluse erisused. Erisused on
vajalikud olukorras, kus andmesaaja rollis on eraõigusliku juriidilise isiku asemel RIS
andmekogu vastutav töötleja. See on võimalik näiteks olukorras, kus Sotsiaalministeerium
soovib, et tervise infosüsteemi oleks nõusolekuteenuse vahendusel võimalik andmesubjektide
tahteavalduse põhiselt kanda geenivaramu andmekogus4 sisalduvaid genoomiandmeid, mille
põhjal saab vastava tahteavalduse andjatele edaspidi kvaliteetsemalt ja personaalsemalt
tervishoiuteenuseid osutada. Lõike 1 kohaselt ei kohaldata RIS andmekogude vahelise
andmevahetuse osas, mille õiguslik alus tuleneb andmesubjekti nõusolekust või muust
tahteavaldusest, § 4311 punktis 3 (riigiasutused ei ole kriminaalmenetluse subjektid) ning §-des
4313–4316 sätestatut. Lõige 2 täpsustab, et RIA-le taotluse esitamise järgselt sõlmitakse
vastavate andmekogude vastutavate töötlejate vahel nõusolekuteenusega liidestamise
kokkulepe andmevahetuse aluste ning õiguste ja kohustuste osas. Lõike 3 kohaselt korraldab
4
Tartu Ülikool tegeleb paralleelselt käesoleva eelnõu koostamisega geenivaramu andmekogule RIS andmekogu
staatuse saavutamisega ehk x-tee liidestuste loomise ja RIHAs registreerimisega.
11
kokkuleppe alusel vastavate andmekogude nõusolekupõhise andmeedastuse süsteemiga
liidestamise. Andmesubjekti tahteavaldus on vaid andmete riiklikkusse andmekogusse
lisamiseks või ühest RIS andmekogust teise andmiseks ning andmeandjad, andmete
koosseisud, tähtajad jmt on sätestatud seadustes ja asjassepuutuvate andmekogude
põhimäärustes. Lõike 4 kohaselt informeerib RIA enne liidestamise korraldamist ka AKI-t.
Paragrahvi 4318 sätestab nõusolekuteenuse andmekogu asutamisega seonduva. Lõige 1
sätestab andmekogu eesmärgi. Nõusolekuteenuse osutamiseks asutatakse andmekogu, sest
teenuse osutamisel moodustub korrastatud andmete kogum, mis sisaldab muuhulgas
isikuandmeid ja mida kasutatakse käesolevas eelnõus sätestatud ülesannete täitmiseks.
Käesoleva eelnõu koostamisele eelnenud nõusolekuteenuse analüüsis toodi välja ka teoreetiline
võimalus nõusolekuteenuse reguleerimiseks ilma andmekogu asutamiseta, kuid õiguslike
alternatiivide võrdlev analüüs toetas ühemõtteliselt andmekogu asutamist. Peamiste
andmekogu asutamise kasuks rääkivate argumentidena toodi analüüsis esile järgmised asjaolud:
vastutus turvalisuse eest langeb ühele asutusele, mis tagab parema kontrolli infoturbe
osas;
arendusprotsess on rohkem tsentraliseeritud, kuna volitatud töötleja ei halda kogumit
mitme andmekogu andmetest;
ühtse eelkontrolli läbiviimise tingimused on võimalik kehtestada koos andmekogu
asutamise põhimäärusega.
Nõusolekuteenuse andmekogus töödeldakse nõusolekuid andnud andmesubjektide tuvastamist
võimaldavaid andmeid, nende antud nõusolekute või muude tahteavalduse andmeid,
nõusolekute infosüsteemiga liidestatud andmesaajate andmeid ning andmeid RIS
andmekogude kohta ulatuses, milles see on vajalik nõusolekupõhise andmevahetuse õigusliku
aluse tõendatavuse tagamiseks. Viimase puhul on oluline täpsustada, et nõusolekute
andmekogus ei dubleerita neid andmeid, mille edastamiseks on füüsiline isik nõusoleku
andnud, vaid üksnes loetletakse need andmekogud, mis nõusolekuteenusega liidestatud ja seda
andmeedastuseks kasutavad koos asjassepuutuvate andmeväljade nimetustega.
Paragrahvi 4318 teine lõige sätestab nõusolekute andmekogusse kantavate andmete loetelu.
Esiteks kantakse andmekogusse nõusoleku või muu tahteavalduse andnud andmesubjekti
tuvastamist võimaldavad andmed, milleks on ees- ja perekonnanimi, isikukood. Teiseks
kantakse andmekogusse andmed digitaalallkirja kohta, kui nõusolek või muu tahteavaldus on
digitaalselt allkirjastatud. See on vajalik tagamaks, et andmekogu haldajal oleks võimalik
tõsikindlalt tuvastada, missugune füüsiline isik on nõusoleku andnud oma isikuandmete
andmesaajale edastamiseks. Kolmandaks kantakse andmekogusse selle isiku tuvastamist
võimaldavad andmed, kes andmesubjekti nõusolekule või muule tahteavaldusele tuginedes
ühest või mitmest RIS andmekogust isikuandmeid pärib (andmesaaja) ja tema poolt taotlusel
esitatud andmed. See on vajalik tagamaks eelkõige, et isikuandmed edastatakse üksnes õigele
andmesaajale ning et riigil säiliks keskne ülevaade nõusolekuteenusega liidestatud teenustest
ja nende kirjeldusest. Neljandaks kantakse andmekogusse andmed nõusoleku või muu
tahteavalduse alusel isikuandmeid andmesaajale edastava RIS andmekogu ja selle andmekogu
kohta koos edastatava andmekoosseisu metaandmetega (andmeväljade nimetused). See on
vajalik tagamaks, et andmesaajatel oleks ülevaade, missugustest RIS andmekogudest neil
andmesubjektide andmeid nõusolekupõhiselt võimalik pärida on ning et andmesubjektidel
oleks ülevaade, missuguseid RIS andmekogude andmeid neil nõusolekuteenuse vahendusel
võimalik jagada on. Nagu ülalpool kirjeldatud, hakkab nõusolekute andmekogu sisaldama
üksnes sellega liidestatud andmekogude ja andmeväljade loetelu, mitte ei dubleerita vastavate
12
andmekogude põhiandmeid. Viiendaks kantakse nõusolekute andmekogusse teave nõusoleku
või muu tahteavalduse andmise aja, tagasivõtmise aja, kehtivuse lõppkuupäeva, seotud
andmesaaja ja andmesaajale isikuandmeid edastava RIS andmekogu kohta. Andmesubjekti
nõusolek tema isikuandmete töötlemiseks peab IKÜM artikli 7 lõike 3 kohaselt olema
tagasivõetav, mistõttu peab olukorras, kus isik on andnud nõusoleku kestvusteenuse
kasutamiseks (näiteks regulaarselt RIS andmekogus asuvate andmetega sünkroniseeriv
personaalmeditsiinirakendus) ning võtab selle nõusoleku tagasi, kajastuma nõusolekute
andmekogus info, mille põhjal saab RIS andmekogu pidaja enne järjekordset isikuandmete
edastamist järeldada, et edastamine ei ole alates nõusoleku tagasivõtmise hetkest enam lubatud.
Tasub rõhutada, et ka siin ei dubleerita nõusolekute andmekogusse neid andmeid, mida
füüsiline isik andmesaajale edastada lubab, vaid üksnes vastavate andmeväljade nimetused.
Näiteks ei koguta nõusolekute andmekogusse inimeste ravimiretseptide täpseid andmeid, vaid
üksnes teave, et isik on lubanud edastada konkreetsele isikule „andmed kõigi isikule väljastatud
kehtivate ravimiretseptide kohta“.
Paragrahvi 4318 kolmas lõige sätestab andmekogu vastutava töötleja, kelleks on RIA. Teisisõnu
on RIA asutus, mis hakkab nii andmesaajatele kui RIS andmekogude vastutavatele töötlejatele
nõusolekuteenusega liidestamise võimalust pakkuma, andmesubjektide antud nõusolekuid
haldama ning kõiki seadusest tulenevaid andmekogu vastutava töötleja ülesandeid täitma
nõusolekute andmekogu raames. Ühtlasi on RIA käesoleva eelnõu koostamise ajal arendatava
nõusolekuteenuse projekti eestvedaja.
Paragrahvi 4318 neljanda lõikega sätestatakse, et nõusolekute andmekogu andmed
andmesubjektide ja nende antud nõusolekute või muude tahteavalduste kohta ei ole avalikud.
Seega teave, millistele andmesaajatele ja mis ajal on andmesubjekt andnud nõusoleku tema
andmeid töödelda on juurdepääsupiiranguga.
Paragrahvi 4318 viienda lõikega sätestatakse, et andmesubjektide ja nende poolt antud
nõusoleku või muute tahteavalduste andmeid säilitatakse kolm aastat peale nõusoleku või muu
tahteavalduse tähtaja lõppu. Isikuandmete säilitamisel peab IKÜM-st tulenevalt olema
kehtestatud säilitustähtaeg, kuivõrd isikuandmeid ei tohi säilitada igavesti. Andmete säilitamine
on oluline näiteks juriidilise kohustuse täitmiseks. Arvestades, et kahju õigusvastasest
tekitamisest tuleneva nõude aegumistähtaeg on tsiviilõiguse üldosa seaduse § 150 lg 1 järgi
kolm aastat, siis on säilitustähtaja määramisel lähtutud sellest, et osapooltel oleks võimalik
vaidluste kerkimisel omada tõendeid nõusoleku andmise kohta.
Paragrahvi 4318 kuuenda lõikega luuakse volitusnorm nõusolekute andmekogu asutamiseks ja
andmekogu põhimääruse kehtestamiseks (rakendusakti kavand leidub käesoleva seletuskirja
lisas 1). Selleks, et nõusolekuteenusega seonduv oleks ülevaatlikum ja selgem, esitatakse
põhimääruse ja nõusolekuteenuse kasutamise ja haldamise kord ühes määruses. Kuivõrd
kehtiva AvTS-i sõnastus näeb ette, et andmekogude pidamiseks kindlustavate süsteemide
määruse kehtestab Vabariigi Valitsus, tuleb ka põhimääruse kehtestamise volitus anda
Vabariigi Valitsusele, mitte vastava valdkonna ministrile. Põhimääruses sätestatakse kõik
AvTS § 435 sätestatud kohustuslikud elemendid.
Paragrahviga 2 muudetakse keskkonnaseire seaduse § 13 lõiget 2.
Keskkonnaseire seaduse (edaspidi KeSS) § 13 lõige 2 sätestab, et keskkonnaseire andmete
kasutamine ja andmevahetus riigi teiste infosüsteemide ja andmekogudega toimub
andmekogude pidamist kindlustavate süsteemide kaudu, arvestades õigusaktides sätestatud
piiranguid. Kuivõrd eelnõu § 1 punkti 1 järgi asendatakse AvTS § 432 lõikes 1 kasutatav
sõnaühend „kindlustav süsteem“ sõnaühendiga „toetav süsteem“, on vajalik sõnaühendite
13
kasutus ühtlustada ka teistes õigusaktides, kus kasutatakse sõnaühendit „kindlustav süsteem“.
Seega asendatakse KeSS eelnimetatud sättes sõnaühend „kindlustavate süsteemide“
sõnaühendiga „toetavate süsteemide“. Määrused, mis samal põhjusel muudatusi vajavad, on
loetletud seletuskirja punktis 8.2.
Paragrahviga 3 muudetakse ruumiandmete seaduse § 21 lõiget 2 ja § 39 lõiget 2.
Ruumiandmete seadus (edaspidi RAS) § 21 lõige 2 sätestab, et geodeetiline süsteem on
ruumiandmete infrastruktuuri alus, mis kindlustab andmekogude pidamist. RAS § 39 lõige 2
sätestab, et aadressiandmete süsteem on ruumiandmete infrastruktuuri alus ja kindlustab
andmekogude pidamist. Kuivõrd eelnõu § 1 punkti 1 ja 2 järgi asendatakse AvTS § 432 lõikes
1 kasutatav sõnaühend „kindlustav süsteem“ sõnaühendiga „toetav süsteem“ ning sõnaühend
„andmekogude pidamist“ sõnaühendiga „riigi infosüsteemi“, on vajalik sõnaühendite kasutus
ühtlustada ka teistes õigusaktides, kus kasutatakse sõnaühendeid „kindlustav süsteem“ või
„andmekogude pidamist“. Seega asendatakse RAS eelnimetatud sätetes sõnaühend „kindlustab
andmekogude pidamist“ sõnaühendiga „toetab riigi infosüsteemi“.
4. Eelnõu terminoloogia
AvTSi muutmise eelnõuga võetakse kasutusele uued terminid:
1. Riigi infosüsteemi toetav süsteem – riigi infosüsteemi toetav süsteem on riigi infosüsteemi
komponent, mis toetab riigi infosüsteemi toimimist, riigi infosüsteemi andmekogude pidamist,
andmekogude pidamisele seadusega asetatud ülesannete täitmist või andmeliikluse tagamist.
2. Nõusolekupõhise andmeedastuse süsteem – nõusolekupõhise andmeedastuse süsteem on
infosüsteem, mis võimaldab:
1) füüsilisel isikul (andmesubjekt) anda riigi infosüsteemi andmekogu vastutavale töötlejale
nõusolek või muu seadusest tulenev tahteavaldus tema kohta käivate isikuandmete
edastamiseks käesoleva seaduse § 5 lõike 1 punktides 1-2 nimetatud isikule ning eraõiguslikule
juriidilisele isikule (andmesaaja);
2) andmesaajal taotleda punktis 1 nimetatud nõusoleku või muu tahteavalduse alusel teenuse
osutamiseks vajalike isikuandmete edastamist infosüsteemide andmevahetuskihi kaudu riigi
infosüsteemi andmekogu vastutavalt töötlejalt;
3. Andmehaldus – andmete kvaliteedi ja andmekirjelduse ajakohasuse tagamiseks loodud
andmetöötluse protsessidega seotud otsustusõiguste ja vastutuse süsteem;
4. Riikliku pilveteenuse süsteem – riiklikult hallatav infosüsteem, mis võimaldab pakkuda
avalikke ülesandeid täitvatele isikutele keskselt turvalisi pilveandmetöötluse tehnoloogial
põhinevaid teenuseid.
5. Eelnõu vastavus Euroopa Liidu õigusele
Eelnõu vastab Euroopa Liidu õigusele ning võimaldab andmesubjektidel senisest
efektiivsemalt teostada neile Euroopa Liidu isikuandmete kaitse üldmäärusest tulenevat
nõusolekupõhise andmetöötluse ning andmete ülekandmise nõude võimalust seoses
andmetega, mille osas RIS andmekogud on isikuandmete vastutava töötleja rollis.
6. Seaduse mõjud
Eelnõuga laiendatakse ning täpsustatakse riigi infosüsteemi alla kuuluva komponendi
mõiste ulatust ning luuakse nõusolekupõhise andmeedastuse süsteemi ning riikliku
pilveteenuse süsteemi kasutamisekskasutamiseks õiguslik alus. Nõusolekupõhise
14
andmeedastuse süsteemi mõjude hindamisel arvestati MKM tellitud lihthanke
„Nõusolekuteenuse analüüs“ (viitenumber 223829, riigihangete registris avaldatud
27.05.2020) tulemusel teostatud töös sisalduvaga ning riigipilve puhul õigusanalüüsis
„Riigi privaatpilveteenuse osutamise ja kasutamisega seonduva õigusruumi analüüs,
potentsiaalsed kitsaskohad ning lahendusettepanekud“ esitatuga.
Nõusolekuteenusega seonduva mõju sihtrühm:
a) RIS andmekogude haldajad – maksimaalselt ca 1300 andmekogu (terve teenuse elutsükli
jooksul);
b) Juriidilised isikud – koheselt huvitatuid ca 10, lähiaastatel on prognoositav sihtrühma
laienemine ca 50 isikuni;
c) Füüsilised isikud – potentsiaalselt kõik täisealised ja täisteovõimelised füüsilised isikud,
kelle andmeid töödeldakse RIS andmekogudes ning kellele on väljastatud Eesti teabevärava
kasutamiseks sobiv e-identimise vahend.
Riigipilvega seonduva mõju sihtrühm:
a) RIS andmekogude haldajad – maksimaalselt ca 1300 andmekogu
b) Juriidilised isikud – avalikke ülesandeid täitvad eraõiguslikud juriidilised isikud, näiteks
elutähtsa teenuse osutajad (hädaolukorra seaduse § 36 kohaselt 14 teenust).
Mõju valdkond: sotsiaalne, sealhulgas demograafiline mõju – väike
Muudatusega kaasneb mõningane positiivne sotsiaalne mõju. Nõusolekuteenus võimaldab
inimestele uute, parendatud, ja mis kõige rohkem mõju avaldavam, personaalsete teenuste
tarbimist. Eriti on see aktuaalne tervishoiu valdkonnas, kus personaalmeditsiini ja selle
pakkumise vastu tuntakse järjest suuremat huvi. Seda ilmestab ka tervishoiuteenuste
korraldamise seaduse, inimgeeniuuringute seaduse ja teiste seaduste muutmise eelnõu
väljatöötamise kavatsus5 (juuni 2021), mille eesmärk on luua raamistik võimaldamaks
jätkusuutlikult arendada ja rakendada personaalmeditsiini jaoks vajalikke innovaatilisi
lahendusi ning tuua geneetilised andmed Eesti tervishoiusüsteemi, et pakkuda inimestele
paremaid tervishoiuteenuseid ja edendada rahvatervist.
Muudatus kasvatab ka inimeste teadlikust, kuidas temaga seotud andmeid kasutatakse.
Andmekaitse Inspektsiooni aastaraamatus6 (2019) on kajastatud inimeste suurenenud huvi ja
teadlikkus enda õigustest oma isikuandmete haldamise suhtes. Andmete kasutamise temaatika
püsimine avalikus diskussiooni ning lahendused isikuandmete kasutuse haldamiseks
suurendavad inimese teadlikkuse kasvu andmete väärtuse suhtes, mis mõjutab oluliselt
suhtumist nende kasutamisse eraettevõtete poolt. Nõusolekuteenuse kasutamist
andmesubjektide poolt võib see trend nii suurendada (riigi roll olulise osapoolena mõjub riske
maandavalt) kui ka vähendada (selged kasutustingimused aitavad andmete väärtust
teadvustada, kahandades valmidust neid jagada).
Nõusolekuteenuse kasutamine kodanike poolt on vabatahtlik ning ei ole teada, kui paljud
andmesubjektid reaalselt nõusolekuteenuse võimalusi kasutaksid. Seetõttu on sotsiaalset mõju
hinnatud esialgu väikseks.
Muu sotsiaalne, sh demograafiline mõju eelnõuga kavandatavatel muudatustel puudub.
5
Kättesaadav: https://eelnoud.valitsus.ee/main#H55SImO0
6
Andmekaitse Inspektsiooni aastaraamat (2019). Kättesaadav: https://aastaraamat.aki.ee/sites/default/files/inline-
files/AKI%20aastaraamat%202019.pdf. (18.08.2021)
15
Mõju valdkond: mõju riigi julgeolekule ja välissuhetele – puudub
Muudatusega ei kaasne mõju riigi julgeolekule ja välissuhetele.
Mõju valdkond: mõju majandusele – väike
Eelnõul on mõningane positiivne mõju majandusele, sest nõusolekuteenuse kui riigi
infosüsteemi toetava süsteemi käivitamisega avanevad võimalused andmepõhiste ja senisest
personaalsemate teenuste osutamiseks ja väljatöötamiseks (näiteks personaalmeditsiini,
finants-, haridus või üldiselt tervishoiuvaldkonnas), teenides riigile nii maksutulu kui ka
kasvatades Eesti ettevõtete konkurentsivõimet. Eesti ettevõtetel on huvi, kogemus ja ligipääs
intellektuaalsetele ja materiaalsetele ressurssidele, et panustada tõelisesse eesliini
innovatsiooniloomesse, sh kujundada teenuseid, mille unikaalne väärtuspakkumine toetub
nõusolekuteenuse kasutamisele. Ettevõtetel, kes juba täna soovivad RIS andmekogudesse
kogutud terviseandeid kasutada on sellega seotud konkreetsed teenuse- ning äriarendusplaanid,
mis hõlmavad nii olemasolevate teenuste täiendamist kui uute teenuste välja töötamist.
Vähemolulisem ei ole ka välisettevõtete tahe piiriüleste teenuste kujundamiseks. Mõju
majandusele on hinnatud väikeseks, sest neid juriidilisi isikuid, kes on koheselt valmis
nõusolekuteenusega liidestuma, on konkreetselt eelnõu koostamise hetkel veel vähe.
Lähiaastatel on aga prognoositav vastavate ettevõtjate arvu kasv, kuid positiivset mõju
majandusele tuleb hinnata jooksvalt täienevate andmete põhjal. Ettevõtete motivatsiooni
nõusolekuteenuse kasutamisel mõjutavaid tegureid on mitmeid. Riigi kogutud andmed on
ainulaadsed, nende andmete päritolu ja kvaliteet on usaldusväärne ja täpne (see võib sõltuvalt
arendatava teenuste iseloomust anda riigi kogutud andmetele eeliseid võrreldes näiteks inimese
enda raporteeritud infoga) ning riigi kogutud andmeid on kergem kasutusele võtta, kui näiteks
mõne eraettevõtte valdusesse kuuluvaid andmeid. Lisaks on nõusolekuteenuse puhul on riik
andmekasutuse kokkuleppes tunnetatult oluline osapool, kes otseselt või kaudselt valideerib
inimese jaoks ettevõtte usaldusväärsuse.
Mõju valdkond: mõju elu- ja looduskeskkonnale – puudub
Muudatusega ei kaasne mõju elu- ja looduskeskkonnale.
Mõju valdkond: mõju regionaalarengule – puudub
Muudatusega ei kaasne mõju regionaalarengule.
Mõju valdkond: mõju riigiasutuste ja kohaliku omavalitsuse korraldusele - väike
Nõusolekuteenuse kasutusele võtmine on vabatahtlik. Nõusolekuteenuse kasutusele võtmisel
on mõningane positiivne mõju, sest ühest küljest väheneb potentsiaalselt riigiasutuste ja
kohaliku omavalitsuse üksuse asutuste töökoormus, kuna nõusolekuteenuse tehniline lahendus
võimaldab IKÜM-st tulenevaid kohustusi täita efektiivsemalt näiteks olukorras, kus isik nõuab
oma andmete ülekandmist ühelt vastutavalt töötlejalt teisele IKÜM artikkel 20 tähenduses.
Arvestades, et inimeste teadlikkus oma andmetega seonduva kohta järjest kasvab, võib
prognoosida ka inimeste suuremat pöördumist riigiasutuste ja KOV poole informatsiooni
saamiseks või toimingute teostamiseks.
Nõusolekuteenuse kasutuselevõtmisel tuleb RIS andmekogude vastutavatel töötlejatel
arvestada, et vastavalt nõusolekuteenuse halduseprotsessile teostab andmekogu vastutav
töötleja koostöös teiste osapooltega mitmeid tegevusi andmesaaja poolt esitatava taotluse
hindamisel, sh:
16
1) taotluse läbivaatamisel osalevad vastutava töötleja poolt juristid ja spetsialistid, kes
kontrollivad taotluses esitatud andmeid;
hinnanguline ajakulu – 4 tundi taotluse kohta
kompetentside vajadus – jurist, andmete spetsialist ning projektijuht
2) taotluse hindamisel vaadeldakse juristide ja teiste spetsialistide poolt andmesaaja teenus läbi.
Hindamisel pööratakse mh tähelepanu taotleja andmevajadusele ning infoturbe võimekusele.
Hinnanguline ajakulu – 24 tundi taotluse kohta
Kompetentside vajadus – projektijuht, jurist, järelevalveasutus, infoturbespetsialist, jt
vajadusel kaasatavad erialaspetsialistid
3) andmeteenuse defineerimisel osalevad vastutava töötleja poolt andmete spetsialistid, kes
taotluses kirjeldatud soovide alusel nõuetekohase andmeteenuse kirjelduse koostavad.
Hinnanguline ajakulu – 10 tundi taotluse kohta
Kompetentside vajadus – analüütik, projektijuht
4) tagamaks osapoolte vaheliste kokkulepete kehtivuse, sõlmitakse vastutava töötleja ning
andmesaaja vahel lepingud. Lepingute sõlmimisel rakendatakse juristi abi.
Hinnanguline ajakulu 8 tundi taotluse kohta
Kompetentside vajadus – jurist.
RIS andmekogude vastutavatel töötlejatel tuleb nõusolekuteenusega liidestamisel arvestada ka
arendusressursi vajadustega (RIS andmekogu poolne IT arenduskulu tekib üldjuhul andmekogu
volitatud töötleja juures):
1) arendusressursi hindamisel osalevad volitatud töötleja poolt analüütik ning projektijuht,
kes annavad hinnangu arenduse keerukusele / ajakulule.
Hinnanguline ajakulu 8 tundi taotluse kohta
Kompetentside vajadus – analüütik, projektijuht
2) andmeteenuse loomisel rakendatakse nii volitatud töötleja sisemisi ressursse kui ka väliseid
partnereid.
Hinnanguline ajakulu – 80 tundi taotluse kohta (sisemine ressurss)
Hinnanguline ajakulu – 80 tundi taotluse kohta (arenduspartneri ressurss)
Kompetentside vajadus – arhitekt, analüütik, administraator, projektijuht, testijad,
arenduspartner
3) andmeteenuse loomise järel on tarvis teenuse töös hoidmiseks seda hallata. Haldamise
alla kuuluvad näiteks vea parandused ning ülalhoid.
Hinnanguline ajakulu – 1 tund teenuse kohta (kuus)
Kompetentside vajadus – administraator, arhitekt.
Kaudselt on üheks võimalikuks kaasnevaks tulemuseks ka andmekvaliteedi parendamine
nendes RIS andmekogudes, mis on nõusolekuteenusega liidestatud. Andmeid eri vajadustega
kasutajatega jagades ning nende kohta tagasisidet kogudes selguvad neis leiduvad vead,
andmete vajalikkus, tegelik andmete kasutamise võimalikkus jne, mis võimaldab efektiivsemalt
riigis rakendatavaid protsesse lahendada. Andmepõhine riigivalitsemine ja andmete
taaskasutus, sh andmehalduse kvaliteet on ka üheks Eesti digiühiskonna arengukava 2030
tööversiooni7 eesmärgiks.
Ka riigipilve kasutuselevõtmine on vabatahtlik ning üheks põhjuseks, miks on otsustatud selle
riigi infosüsteemi keskseks komponendiks viimine, on vajadus ühtlustada riigi- ja kohaliku
omavalitsuse üksuse asutuste infosüsteemide töökindlust, infoturbehaldust ja kvaliteeti.
Rahandusministeerium ja MKM viisid 2020. aastal läbi analüüsi, milles vaadeldi
7
Eesti digiühiskonna arengukava 2030 tööversioon. Kättesaadav:
https://mkm.ee/sites/default/files/eesti_digiuhiskond_2030.pdf (18.08.2021).
17
arvutitöökoha- ja serverimajutuse teenuste korraldust ja kvaliteeti 112 riigiasutuses. Analüüsist
järeldus, et teenuste osutamine ja kasutatav ressurss on valitsemisalade vahel sageli dubleeritud,
samas on ressurssi kõigil puudu ja teenused iseloomult standardsed. Baasteenuste üleminek
kesksele teenusele toimub järk-järgult valitsemisalade kaupa, mitte kõik korraga. Täpsem
graafik ja järjestus pannakse paika rakendusplaaniga. Pikemas perspektiivis saab aga
prognoosida, et nii riigi- kui kohaliku omavalitsuse üksuste asutused võidavad IT-baasteenuste
kesksele korraldusele viimisest, kuna üksikud asutused ei pea edaspidi tänasega samal määral
tegelema infotehnoloogiliste, administratiivsete tegevustega, vaid neile osutatakse teenust
selleks vajalikku kompetentsi omavast riigiasutusest.
Lähtudes eespool kirjeldatust on mõju ulatus väike, sagedus väike, ebasoovitava mõju
risk väike.
7. Seaduse rakendamisega seotud riigi ja kohaliku omavalitsuse tegevused, eeldatavad
kulud ja tulud
Nõusolekuteenuse tehnilise lahenduse pakkujal ehk RIA-l kaasnevad halduskulud (koostöö
andmekogudega, projektijuhtimine seoses arenduse ja haldusega) ja IT-arenduskulud (tehnilise
lahenduse arendus, haldus ja hooldus ning liidestamine andmekogudega). Nõusolekuteenuse
tehnilise lahenduse esmasteks arenduskuludeks on eraldatud 250 000 eurot. Iga-aastaseks
teenuse halduskuluks on RIA hinnanud 50 000 eurot. Edasiste teenuse arendamise kuludega on
arvestatud ning need kaetakse RIA eelarvest.
Andmekogude vastutavatel töötlejatel, kes otsustavad nõusolekuteenust kasutama hakata,
tekivad halduskulud (taotluse sisuline läbivaatamine ja andmesaaja eelkontroll) ja IT
arenduskulud (liidestamine nõusolekuteenusega, andmepäringute arenduskulu ja jooksev
hooldus). Vajalikud kulud kaetakse süsteemi kasutusele võtvate asutuste eelarvest.
RIS andmekogu poolne IT arenduskulu tekib üldjuhul andmekogu volitatud töötleja juures -
terviseandmete näitel tervise infosüsteemi (edaspidi TIS) puhul Tervise ja Heaolu
Infosüsteemide Keskuses (edaspidi TEHIK). Kulu on seotud andmepäringu arendusmahu
analüüsimise, andmepäringu sisulise analüüsi ja arenduste realiseerimise või tellimisega.
Andmekogude ühekordseks IT kuluks on veel nõusolekuteenusega liidestamine.
Nõusolekuteenusega esmaseks liidestamiseks on näiteks TEHIK eraldanud 75 000 eurot.
Potentsiaalne tulu võib tekkida olukorras, kus otsustatakse kasutada seadusest tulenevat
võimalust kehtestada ministri määruse alusel andmesaajatele tasu RIS andmekogudest andmete
väljastamise eest. Kuivõrd nõusolekuteenuse andmesaajate arv on alguses pigem väike, siis ei
ole mõistlik kehtestada tasusid nõusolekuteenuse algfaasis. Küll aga, kui tulevikus
andmesaajate arv tõuseb ning teenuse mahud ja kulud selle tõttu kasvavad, on võimalus antud
varianti kasutada.
Riigipilve kasutamine toimub vastavalt RIKS-i poolt avalikustatud hinnakirjale8 ning asutuste
endi infotehnoloogilistele vajadustele. Riigipilve kesksele korraldusega viimisele võib
kaasneda mõningaid muudatusi asutustele kaasnevates kuludes, kuid olulisi muudatusi ei ole
ette näha.
8. Seaduse rakendusaktid
8.1. Seaduses sisalduvad volitusnormid
8
https://riigipilv.ee/hinnakiri
18
Eelnõu sisaldab volitusnorme Vabariigi Valitsusele kehtestamaks nõusolekupõhise
andmeedastuse süsteemi pidamise kord ning andmekogu põhimäärus. Rakendusakti kavand on
lisatud seletuskirja juurde (lisa 1). Lisaks on ette nähtud volitusnorm riigipilve pidamise korra
kehtestamiseks, mille rakendusakti kavand on lisatud seletuskirja juurde (lisa 2) ning täiendatud
on AvTS § 432 lõige 2 volitusnormi arendusprojektide algatamise, läbiviimise ja aruandluse
korra kehtestamiseks, mille rakendusakti kavand on lisatud seletuskirja juurde (lisa 3).
8.2 Muutmist vajavad määrused
Muutmist vajavad määrused, milles sisaldub mõiste „riigi infosüsteemi kindlustav süsteem“,
„kindlustav süsteem“ või „kindlustav infosüsteem“ ning mis on vajalik asendada mõistega
„riigi infosüsteemi toetav süsteem“.
Seaduse jõustumisega kaasneb järgnevate rakendusaktide muutmise vajadus:
1) majandus- ja Kommunikatsiooniministri 11.12.2007 määrus nr 97 „Infoühiskonna
edendamise toetamise tingimused ja investeeringute kava koostamise kord“;
2) majandus- ja taristuministri 12.03.2015 määrus nr 21 „Nutika teenuste taristu arendamise
toetamise tingimused ja investeeringute kava koostamise kord“;
3) justiitsministri 27.12.2000 määrus nr 78 „Kohtu registriosakonna keskandmebaasi
pidamine“;
4)jJustiitsministri 22.01.2001 määrus nr 8 „Kinnistusraamatu andmetöötluskeskus“;
5) keskkonnaministri 16.06.2021 määrus nr 32 „Aadressiandmete süsteem“;
6) keskkonnaministri 26.10.2011 nr 64 „Geodeetiline süsteem“;
7) Vabariigi Valitsuse 17.01.2008 määrus nr 17 „Volituste andmine geodeetilise süsteemi
kehtestamiseks“;
8) Vabariigi Valitsuse 14.07.2011 määrus nr 101 „Volituse andmine geodeetilise süsteemi
kehtestamiseks“.
Kuna muudatused seisnevad üksnes mõistete „andmekogude pidamist kindlustav süsteem“,
„riigi infosüsteemi kindlustav süsteem“ või „kindlustav süsteem“ asendamisega mõistega „riigi
infosüsteemi toetav süsteem“ vastavas käändes, ei ole määruste muutmise eelnõude kavandeid
seletuskirjale lisatud.
9. Seaduse jõustumine
Seadus jõustub üldises korras.
10. Eelnõu kooskõlastamine
Eelnõu mustandi ja rakendusaktide koostamisse on olnud kaasatud Sotsiaalministeeriumi, RIA,
Andmekaitse Inspektsiooni ning Tervise- ja Heaolu Infosüsteemide Keskuse esindajad.
Eelnõu esitatakse kooskõlastamiseks EISi kaudu ministeeriumitele, riigikantseleile, RIA-le,
Andmekaitse Inspektsioonile ja Statistikaametile ning arvamuse avaldamiseks Eesti Linnade ja
Valdade Liidule ning Eesti Infotehnoloogia ja Telekommunikatsiooni Liidule.
___________________________________________________________________________
Algatab Vabariigi Valitsus
(allkirjastatud digitaalselt)
19
EISi teade
Eelnõude infosüsteemis (EIS) on algatatud kooskõlastamine.
Eelnõu toimik: MKM/21-1386 - Avaliku teabe seaduse, keskkonnaseire seaduse ja ruumiandmete seaduse muutmise seadus
Kohustuslikud kooskõlastajad: Haridus- ja Teadusministeerium; Kultuuriministeerium; Kaitseministeerium; Siseministeerium; Maaeluministeerium; Rahandusministeerium; Sotsiaalministeerium; Keskkonnaministeerium; Välisministeerium; Riigikantselei
Kooskõlastajad:
Arvamuse andjad:
Kooskõlastamise tähtaeg: 09.12.2021 23:59
Link eelnõu toimiku vaatele: https://eelnoud.valitsus.ee/main/mount/docList/f379bacf-33c4-44a7-9daf-83ffb2fced65
Link kooskõlastamise etapile: https://eelnoud.valitsus.ee/main/mount/docList/f379bacf-33c4-44a7-9daf-83ffb2fced65?activity=1
Eelnõude infosüsteem (EIS)
https://eelnoud.valitsus.ee/main