Tervise- ja heaolu infosüsteemide keskus · 19. november 2019
Sisu (failidest)
KÄSKKIRI
19.11.2019 nr 36
Tervise ja Heaolu Infosüsteemide Keskuse
infosüsteemi „Jira“ pidamise kord
Sotsiaalministri 28.08.2019 käskkirjaga nr 50 kinnitatud Tervise ja Heaolu Infosüsteemide
Keskuse põhimääruse punkti 25 alapunkti 5 alusel:
1. Kinnitan Tervise ja Heaolu Infosüsteemide Keskuse infosüsteemi „Jira“ pidamise
korra (lisatud).
(allkirjastatud digitaalselt)
Katrin Reinhold
Direktor
Infosüsteemi „Jira“ pidamise kord
Üldsätted
1. Infosüsteemi nimi
Tervise ja Heaolu Infosüsteemide Keskuse (edaspidi: TEHIK) IT teenuste haldamise
infosüsteem Jira (edaspidi: Jira).
2. Infosüsteemi pidamise eesmärk ja omanik
Jira eesmärgiks on hõlbustada asutuse sisest töödehalduse protsessi korraldamist ja jälgimist,
sh võimaldada tööülesannete õigele lahendajale suunamist ja tööülesannete lahendamise kohta
andmete säilitamist. Jira on TEHIKu sisemise töökorralduse vajaduseks asutatud infosüsteem.
Jira on kasutusel TEHIKu kasutajatoele laekunud pöördumiste (nii telefoni teel kui ka kirjalikult
laekunud), (turva)intsidentide registreerimise ja menetlemise töövahendina (kasutajatoe teenus)
ning TEHIKu poolt hallatavate infosüsteemide arendus- ja hooldustööde projektide täitmise
töövahendina (arendus- ja hooldustööde teenus). Samuti kasutatakse Jira’t TEHIKu teenuste
halduse, tööplaani ja hangete halduse töövahendina asutuse siseselt. Vajaduspõhiselt laiendab
TEHIK Jira kasutust ka teiste asutuse siseste tööprotsesside haldamiseks ja korraldamiseks,
mis on vajalikud TEHIKu põhimäärusest tulenevate ülesannete efektiivseks realiseerimiseks.
Infosüsteemi omanik on kasutajatoe ja seire talituse juhataja.
3. Infosüsteemi pidamise õiguslik alus
Sotsiaalkaitseministri ning tervise- ja tööministri 16.02.2017 käskkirja nr 23 „Tervise ja Heaolu
Infosüsteemide Keskuse moodustamine“ lisaga 1 kinnitatud “Tervise ja Heaolu Infosüsteemide
Keskuse põhimäärus“ punkti 17 alapunktide 8 ja 16 alusel sätestatud ülesannete täitmine,
avaliku teabe seaduse § 9 tulenevate ülesannete täitmine avaliku teabe seaduse § 12 lg 21 ja §
16 lg 3 alusel.
4. Infosüsteemi turvaklass
Turvaklassiks on määratud K2T2S2, turbeaste keskmine.
5. Juurdepääsupiirang andmetele
Infosüsteem on piiratud juurdepääsuga ja mõeldud üksnes asutusesiseseks kasutamiseks, kui
käesolevas korras ei ole sätestatud teisiti.
Jiras hallatakse asutusesiseseid tööprotsesse, mis AvTS § 35 lg 2 p 2-3 alusel
avalikustamisele ei kuulu.
Jiras sisalduvad andmed TEHIKule laekunud füüsiliste ja juriidiliste isikute pöördumiste
kohta, mh sisaldab Jira AvTS § 35 lg 1 p 11 - p 15 kohaseid eriliigilisi isikuandmeid ja
AvTS § 35 lg 1 p 1-2 kohaseid järelevalve- või kohtumenetluste läbiviimisega
seonduvaid andmeid.
Jiras säilitatakse turvaintsidentide andmed ja menetletakse toimunud intsidente, mille
käigus kajastatakse AvTS § 35 lg 1 p 9 ja p 182 kohast informatsiooni. Kirjeldatud
andmete avalikuks tulek võib ohustada tõsiselt TEHIKu ja teiste Sotsiaalministeeriumi
haldusala asutuste turvalisust ning tuua seeläbi kaasa TEHIKu hallatavates
infosüsteemides/andmekogudes paiknevate isikuandmete ebaseaduslikku avalikuks
tuleku.
Jiras hallatakse arendus- ja hooldustööde teenuse raames projektide täitmist, mille
käigus võidakse kajastada Jiras AvTS § 35 lg 1 p 10-17 kohast teavet.
TEHIKu töötajate osas, kellel on Jiras paiknevatele andmetele ligipääs, kohaldub töölepingust
tulenev konfidentsiaalsuskohustus. Ligipääs andmetele on vajaduspõhine ja piiratud, st
konkreetsed andmed on nähtavad üksnes töötajatele, kelle tööülesannete täitmiseks on
nendega tutvumine vajalik.
6. Infosüsteemi kirjeldus
6.1. Andmevahetus teiste infosüsteemide ja andmekogudega
Jira vahetab teiste infosüsteemidega andmeid minimaalses ulatuses. Teatud asutusesiseste
tööprotsesside osas on võimalik andmevahetus Jira ja TEHIKu siseveebi (wiki) vahel.
Ligipääsupiirang sellisel juhul lähtub Jiras määratud ligipääsuõigustest, siseveebis kuvatakse
isikule päringu tulemusena üksnes need andmed, mida tal on õigus Jira-st saadud päringu
vastuse kohaselt näha.
Andmevahetus on ühtlasi võimalik arendus- ja hooldustööde teenuse osutamisel konkreetse
koostööpartneri samalaadse töödehalduse keskkonnaga. Sellisel juhul vahetatakse andmeid
üksnes konkreetse arendus- ja/või hooldustööde projektiga seonduvalt, koostööpartnerile kehtib
lepinguline konfidentsiaalsuskohustus (tähtajatult) ning juhul, kui toimub isikuandmete
töötlemine, on kokku lepitud isikuandmete kaitse üldmääruse kohaselt isikuandmete töötlemise
tingimustes.
6.2. Andmekoosseis ja isikute kategooriad, kelle andmeid töödeldakse
Infosüsteemis töödeldakse nende füüsiliste ja juriidiliste isikute andmeid, kes on esitanud
TEHIKule pöördumise (kasutajatoe teenus) või kelle andmetega seoses on TEHIKu poolt
hallatavas infosüsteemis ilmnenud hooldustöö või veaparanduse teostamise vajadus (arendus-
ja hooldustööde teostamise teenus) või kelle andmetega seoses on toimunud turvaintsident.
Füüsiliste ja juriidiliste isikute andmed, mida andmekogus töödeldakse on eelkõige järgnevad:
Nimi, sugu, sünniaeg, isikukood
Telefon, aadress ja muud kontaktandmed
Isikut tõendava dokumendi andmed
Seosed isikute vahel (vastavalt rahavastikuregistri andmetele)
Füüsilise isiku staatus rahvastikuregistris (nt esindusõigus)
Pärimist tõendavad dokumendid
Tervishoiuteenuse osutamisega seotud andmed, sh eripäringud patsientide kohta
Järelevalve- või kohtumenetlusega seonduvad andmed, kohtumäärused ja –otsused.
Jiras võidakse vastavalt TEHIKule edastatud pöördumisele töödelda Sotsiaalministri 17.09.2008
määruse nr 53 „Tervise infosüsteemi edastatavate dokumentide andmekoosseisud ning nende
esitamise tingimused ja kord“ andmekoosseisudes määratud andmeid.
Samuti võidakse töödelda arendus- ja hooldustööde realiseerimiseks Sotsiaalkaitseministri
05.03.2019 määruse nr 12 „Sotsiaalkaitse infosüsteemi põhimäärus“ §-des 7 - 151 ja
27.12.2017 määruse nr 72 „Sotsiaalteenuste ja -toetuste andmeregistri põhimäärus“ §-is 8
toodud andmeid.
Lisaks eeltoodule võidakse töödelda ka teiste Sotsiaalministeeriumi valitsemisalasse kuuluvate
andmekogude andmeid, kui see on TEHIKu põhiülesannete täitmiseks vajalik.
6.3. Andmete töötlemise laad ja eesmärk
Andmete töötlemine toimub punktis 2 kirjeldatud ülesannete täitmiseks. TEHIKu põhimääruse
alusel on TEHIK kohustatud korraldama hallatavate infosüsteemidega seotud teenuste, tarkvara
ja infosüsteemide hankimist, arendamist ja haldamist ning tagama infosüsteemide kasutajate
tugiteenuse ja kasutajatoe pakkumise Sotsiaalministeeriumis ja ministeeriumi valitsemisalas.
Samuti on TEHIK kohustatud isikuandmete kaitse üldmääruse, isikuandmete kaitse seaduse ja
avaliku teabe seaduse alusel säilitama andmeid füüsiliste isikute andmete töötlemise aluse ja
põhjenduste osas, mistõttu on vajalik fikseerida nii pöördumised kui ka neile vastuse
koostamise asjaolud. Eeltoodud ülesannete täitmiseks on andmete töötlemine eesmärgipärane
ja toimub õiguslikul alusel (isikuandmete kaitse üldmääruse art 6 lg 1 p c).
6.4. Andmete töötleja (vastutava töötleja) õigused ja kohustused
TEHIK kohustub:
Juhtima infosüsteemi pidamist ja korraldama selle haldamise ja majutamise
kehtestama andmetele juurdepääsupiirangud ja nende töötlemise korra ning tagama
andmete töötlemise õiguse ainult selleks määratud isikutele
vastutama isikuandmete töötlemise nõuete täitmise ja enda poolt Jirasse kantud
andmete õigsuse eest
säilitama andmed ja infosüsteemi puudutavad logid kuni säilitustähtaja möödumiseni
võtma andmete käideldavuse, tervikluse ja konfidentsiaalsuse tagamiseks kasutusele
turvanõuetele vastavad organisatsioonilised ja füüsilised turvameetmed ning rakendama
neid järjepidevalt
teostama järelevalvet infosüsteemi pidamise üle.
TEHIKul on õigus kasutada ja muuta infosüsteemi ülesehitust ja eesmärki, tagamaks selle
vastavus TEHIKu põhiülesannete toetamise ja hõlbustamise eesmärgile.
7. Infosüsteemi juurdepääsuõigused
7.1. Infosüsteemi juurdepääsuõigused
Infosüsteemi kasutamiseks võimaldatakse juurdepääs TEHIKu töötajatele, kellele on see
tööülesannete täitmiseks vajalik. Teenuste halduse, tööplaani ja hangete halduse töövahendina
on infosüsteem kasutusel kõikidele TEHIKu töötajatele. Teiste funktsioonide täitmiseks on
juurdepääs infosüsteemis paiknevatele andmetele tagatud töötajatele vajaduspõhiselt.
Arendus- ja hooldustööde teenuse raames võimaldatakse vajaduspõhiselt ligipääs
koostööpartnerile, kes on seotud hankelepingust tuleneva konfidentsiaalsuskohustusega ja
kellega on vajadusel sõlmitud kokkulepe isikuandmete töötlemise tingimuste osas (kui esineb
vajadus isikuandmete töötlemiseks). Juurdepääs võimaldatakse vajaduspõhiselt üksnes
isikutele, kes on teenuse osutamisega otseselt seotud. Teenuse osutamise lõppemisel
juurdepääsuõigused lõpetatakse.
7.2. Kaugjuurdepääsu võimalus
Kaugjuurdepääsu võimalus on tagatud neile, kellel on juurdepääsuõigus infosüsteemile ja kellel
on vajadus kasutada kaugjuurdepääsu tööülesannete täitmiseks.
7.3. Juurdepääsutasemed/grupid/rollid
Jiras on ligipääsud kolmetasemelised:
Globaalsed õigused – Jira-ülesed õigused. Näiteks: kas kasutaja saab Jirat kasutada.
Projekti õigused – konkreetse projekti põhised õigused. Näiteks: kas kasutajal on õigus projekti
näha.
Piletipõhised õigused – konkreetse pileti põhised õigused, iga pilet kuulub konkreetse projekti
alla. TEHIKus täna ei ole kasutusel.
Igas loodavas projektis on võimalik seadistada projektirollid. TEHIKus on kasutusel 3 tüüprolli:
user, developer ja administrator. User-rollil on read-only (lugemisõigus) õigus kõigi projektis
loodud piletite osas. Developer-rollil on õigus lisaks pileteid muuta. Administrator-rollil on õigus
projekti sätteid muuta (nt anda ja sulgeda ligipääse projektile) ja projekti alla kuuluvaid pileteid
administreerida (muuta, kustutada jmt).
Lisaks on ka Jira administraatori roll, kes on süsteemiadministraator. Nimetatud rollis isik haldab
TEHIKu infosüsteemi tervikuna, omab täielikku õigust projekte algatada ja töösse suunata ning
neid igakülgselt administreerida.
Vaikimisi on projekti loomisel kasutajate õigused seadistatud järgmiselt: kõik TEHIKu töötajad
saavad user-rolli õigused, administrator-rolli õigused on määratud Jira administraatorile, kes
lisab selle rolli õigused ka vastavalt projekti tellinud projekti omaniku (project lead) soovile.
Developer-rolli õiguseid ei ole Jiras vaikimisi ühelegi kasutajale määratud, projekti omanik
määrab selle rolli õigused kogu projekti meeskonnale. Vaikimisi määratud rollidesse kuuluvaid
isikuid saab projekti loomisel või haldamisel muuta, andes või piirates projekti nägemis- ja
muutmisõigused seega vajaduspõhiselt.
Jira kasutajad imporditakse Active Directory’st (AD) ja seal toimub põhiline kasutajate haldus.
AD’s luuakse samuti grupid vastavalt projekti soovitud rollidele (näiteks iga projekti kohta 3 AD
gruppi, kuhu lisatakse kasutajad vastavalt eelnevas lõigus kirjeldatule) ning Jiras määratakse
rolli AD grupp. Gruppide loomine toimub vajaduspõhiselt seoses konkreetse projektiga.
8. Juurdepääsuõiguste taotlemise ja teostamise protseduur
Juurdepääsuõiguste haldamine toimub TEHIKu infosüsteemide juurdepääsuõiguste haldamise
korra alusel. Juurdepääsuõiguse saamiseks tuleb eelnevalt saada kooskõlastus infosüsteemi
omanikult.
9. Andmete väljastamine
Jiras ei koguta eraldiseisvalt andmeid, kuid Jiras võidakse salvestada ja säilitada info andmete
teisest infosüsteemist (TEHIKu hallatavast infosüsteemist) väljastamise kohta.
Andmesubjektile võib väljastada kõiki tema kohta infosüsteemi kantud andmeid (nt varasemad
andmesubjekti päringud), kui seaduses ei ole sätestatud teisiti ning andmesubjekt on
tuvastatav. Eriliigiliste isikuandmete väljastamisel krüpteeritakse andmed andmete taotleja
nimele.
10. Andmete säilitamine
Infosüsteem on tööülesannete põhine. Kõik tööülesanded (Jira pilet, nt story, epic, task), mis on
suletud (märgitud closed staatusesse), arhiveeritakse kasutajatoe teenuse raames kord
kalendriaastas.
Arendus- ja hooldusteenuse puhul arhiveeritakse suletud tööülesanded või projektid (projekt on
tööülesannete kogum, mis on seotud konkreetse lepingu täitmisega ja võib hõlmata mitmeid
konkreetseid tööülesandeid projekti realiseerimiseks) TEHIKu poolse projekti eest vastutava
isiku poolt käsitsi pärast projekti lõppemist.
Arhiveeritud andmeid säilitatakse Jiras 10 aastat alates arhiveerimisest. Nimetatud aja
möödumisel arhiveeritud andmed kustutatakse. Kustutamistähtaja määramisel on lähtutud
vajadusest säilitada raamatupidamiskannete aluseks olevaid andmeid minimaalselt 7 aastat ja
arvestatud süütegude maksimaalse aegumistähtajaga 10 aastat. Nimetatute osas võib TEHIKul
olla vajadus esitada järelevalve- või uurimisorganitele andmeid, mis võivad olla säilitatud üksnes
Jiras (arendus- ja hooldusprojektide raames tööülesannete täitmine, mille alusel on teostatud
rahalisi väljamakseid; turvaintsidentide menetlemisel kogutud andmed ja koostatud raportid,
millega seoses võidakse menetleda kriminaalasju jmt).
11. Andmete parandamine ja veamenetluse protsess
Jiras säilitatakse kõik sisse kantud andmed nende loomise kujul, varasemalt loodud andmeid ei
kustutata, muudeta ega parandata. Samuti säilitatakse logi kõikidest Jira tegevustest, kuni
andmete kustutamistähtaja möödumiseni.
12. Järelevalve
Järelevalvet infosüsteemi ja andmete kasutuse üle teostavad oma pädevuse piires infosüsteemi
omanik ja TEHIKu infoturbeosakond.
Järelevalvet teostaval isikul on õigus tutvuda infosüsteemi kantud andmete ja nende
alusdokumentidega, siseneda ruumidesse, kus andmeid töödeldakse või kus paiknevad nende
töötlemiseks kasutatavad seadmed ja saada töötlejalt teavet andmete väljastamise ja
kasutamise kohta.
Infoturbeosakonna juhatajal on ülesannete täitmiseks õigus nõuda avaliku teabe seadusest,
isikuandmete kaitse üldmäärusest või isikuandmete kaitse seadusest ja nende alusel antud
õigusaktidest tulenevate nõuete rikkumise avastamisel vastavate andmete töötlemise peatamist
või teha vastav ettekirjutus, informeerides sellest kohe TEHIKu direktorit.