Tarbijakaitse ja Tehnilise Järelevalve Amet · 4. september 2021
- Viit
- 1-2/21-058
- Registreeritud
- 4. september 2021
- Dokumendi liik
- Käskkiri
- Funktsioon
- 1 Juhtimine, asjaajamine, arhiivitöö korraldus, suhtekorraldus 2020 - ...
- Sari
- 1-2 Üldkäskkirjad
- Toimik
- 1-2/2021
- Vastutaja
- Mariko Männa (Kasutajad, Tugiteenused)
Sisu (failidest)
KÄSKKIRI
04.09.2021 nr 1-2/21-058
Andmekaitse juhendi kinnitamine
Võttes arvesse avaliku teabe seaduses, isikuandmete kaitse seaduses, Euroopa Parlamendi ja
nõukogu 27.aprilli 2016 määruses (EL) 2016/679 „Isikuandmete kaitse üldmäärus“ sätestatu
ning majandus- ja taristuministri 07.detsembri 2018 määruse nr 62 „Tarbijakaitse ja Tehnilise
Järelevalve Ameti põhimäärus“ § 5 lg 3 p 1 alusel:
kinnitan
Tarbijakaitse ja Tehnilise Järelevalve Ameti andmekaitse juhendi (lisatud).
(allkirjastatud digitaalselt)
Kaur Kajak
peadirektor
Mariko Männa
2
Lisa
KINNITANUD
peadirektor
04.09.2021
käskkirjaga nr 1-2/21-058
TARBIJAKAITSE JA TEHNILISE JÄRELEVALVE AMETI ANDMEKAITSE
JUHEND
ÜLDSÄTTED
1. Käesoleva juhendi eesmärgiks on kehtestada reeglid Tarbijakaitse ja Tehnilise
Järelevalve Ametis (edaspidi Amet) andmete kogumiseks ja töötlemiseks, anda
tegevussuunised teenistujatele andmekaitse reeglite rikkumise kahtluse korral ja sätestada
Ameti ja andmekaitsespetsialisti tegevused rikkumise esinemise korral.
2. Juhendi koostamisel on võetud aluseks andmekaitset reguleerivad õigusaktid ja
organisatsioonilised dokumendid.
ANDMEKAITSE REEGLID
3. Andmekaitse nõuete järgimisel lähtutakse Ametis järgmistest põhimõtetest:
3.1 Andmeid kogutakse ja kasutatakse minimaalselt (nii vähe kui võimalik) ja
säilitatakse üksnes seni, kuni neid vajatakse. Minimaalsus tähendab seda, et ei koguta
rohkem andmeid, kui eesmärgi täitmiseks vaja, nt kodaniku postiaadressi kohta infot
ei koguta, kui on teada tema e-posti aadress.
3.2 Piiratakse andmetele juurdepääsu (nii organisatsiooni siseselt kui väliselt), st
teenistuja pääseb ligi nendele andmetele, mida tal on oma töö tegemiseks vaja ja
väline kasutaja näeb infosüsteemi sisselogimisel ainult enda või oma ettevõttega
seotud andmeid.
3.3 Tagatakse korrapärane isikuandmete kustutamine pärast säilitustähtaja lõppemist.
Andmeid säilitatakse soovitavalt infosüsteemis, kus toimub kokkulepitud korras
andmete hävitamine. Kui andmeid hoitakse nt Exceli tabelis võrgukettal, siis neid
tohib seal hoida seni, kuni eesmärk saab täidetud. Peale seda tuleb andmed turvaliselt
kustutada ülekirjutamise teel.
3.4 Kasutatakse krüptimist, pseudonüümimist, anonüümimist, st andmed edastatakse kas
krüpteeritult või isikuandmed asendatakse selliste andmetega, et isikut ei ole
võimalik andmetega siduda.
3.5 Isikuandmeid töödeldakse nii, et kõrvalised isikud ei pääseks andmetele ligi.
Töökohalt lahkudes tuleb lukustada arvuti, sh kodukontoris olles. Isikuandmeid
sisaldav dokument tuleb pärast printimist koheselt printerist eemaldada.
3.6 Majandus- ja Kommunikatsiooniministeeriumi (edaspidi MKM) IT, kui Ameti
teenusepartner tagab infotehnoloogilised turvameetmed. Ameti teenistujad peavad
lähtuma oma tegevuses MKM-i infoturbepoliitikast.
3.7 Koolitatakse regulaarselt teenistujaid ja vajadusel koostööpartnereid.
3.8 Eelistatakse lahendusi, kus isikud saavad kergemini oma andmetele ligi (nt e-
teenindus).
3
3.9 Kättesaadavaks on tehtud läbipaistvad isikuandmete töötlemise reeglid, mis annavad
isikule endale võimaluse oma turvalisuse eest paremini seista (teenistujatel
teabehalduse kord ja töökorralduse reeglid, asutusevälistel isikutel välisveeb).
3.10 Suuremahuliste dokumentide jagamiseks kasutatakse nii majasiseselt kui -väliselt
faili jagamise teenust pilv.mkm.ee. Avalikke pilveteenuseid tohib kasutada sõltuvalt
seal hoitavate andmete turvaklassidest (piiratud juurdepääsuga teavet ehk AK
andmeid avalikus pilves hoida ei tohi).
3.11 Piiratud juurdepääsuga teavet tohib edastada ainult krüpteeritult.
3.12 Isikuandmeid ei esitata kolmandatele isikutele, sh ettekannetes ja koosolekutel.
TEENISTUJA MEELESPEA
4. Andmeid ei tohi kasutada muul eesmärgil, kui ainult seaduses sätestatud ülesannete
täitmiseks. Nt kodaniku, kes esitas selgitustaotluse, andmeid võib kasutada ainult tema
päringutele vastamiseks, mitte ühelgi teisel eesmärgil (kampaaniate jm levitamiseks).
5. E-kirja või dokumendi edastamisel jälgi hoolega, et adressaat oleks õige, sest isikute
nimed, kellega sa suhtled, võivad olla sarnased. Valele isikule andmete edastamine on
andmekaitse reeglite rikkumine ja sellele järgneb rikkumismenetlus.
6. Kui e-kiri või dokument on saadetud valele adressaadile, teavita koheselt adressaati, et
see on valesti saadetud ning dokument tuleb kustutada. Kustutamisest tuleb Ametile saata
allkirjastatud kinnitus.
7. Teavita juhtunust Ameti andmekaitsespetsialisti. Andmekaitsespetsialisti ülesandeid
täidab teabehalduse nõunik.
8. Kui e-kiri saadetakse paljudele adressaatidele, pane saajaks iseennast ning lisa kindlasti
kõik adressaadid pimekoopia reale.
9. Piiratud juurdepääsuga teave (eriliiki isikuandmed, tundlikud andmed) tuleb enne e-kirja
saatmist krüpteerida. Krüpteerimiseks pöördu kantseleisse.
10. Isiklikel eesmärkidel ei tohi ametiülesannete täitmisel kogutud andmeid kasutada.
Andmeid tohib kasutada ainult sel eesmärgil, mille jaoks need kogutud on.
AMETI TEGEVUSED RIKKUMISE KORRAL
11. Andmekaitse reeglite rikkumise puhul algatab andmekaitsespetsialist rikkumismenetluse,
mille käigus:
11.1 tuvastatakse rikkumise asjaolud ja kogutakse selgitusi;
11.2 kirjeldatakse rikkumiste mõju füüsilistele isikutele;
11.3 võetakse kasutusele parandusmeetmed (nii tehnilised kui korralduslikud);
11.4 teavitatakse juhtunust Andmekaitse Inspektsiooni;
11.5 koostatakse peadirektorile juhtunust ülevaade edasiste tegevuste otsustamiseks.
12. Rikkumismenetlusega seotud dokumendid registreeritakse dokumendihaldussüsteemis.