| Dokumendiregister | Andmekaitse Inspektsioon |
| Viit | 2.2-9/26/3100-2 |
| Registreeritud | 25.08.2026 |
| Sünkroonitud | 26.08.2026 |
| Liik | Väljaminev kiri |
| Funktsioon | 2.2 Loa- ja teavitamismenetlused |
| Sari | 2.2-9 Selgitustaotlused |
| Toimik | 2.2-9/2026 |
| Juurdepääsupiirang | Avalik |
| Adressaat | Südamekodud AS |
| Saabumis/saatmisviis | Südamekodud AS |
| Vastutaja | Kirsika Kuutma (Andmekaitse Inspektsioon, Menetlusvaldkond, Tiim 2) |
| Originaal | Ava uues aknas |
| Taotle dokumendi eemaldamist või parandamist |
ERAELU KAITSE JA RIIGI LÄBIPAISTVUSE EEST
Tatari 39 / 10134 Tallinn / 627 4135 / [email protected] / www.aki.ee
Registrikood 70004235
Lp Keiu Talve
Südamekodud AS
Teie 10.08.2026 Meie 25.08.2026 nr 2.2-9/26/3100-2
Vastus selgitustaotlusele
Andmekaitse Inspektsioon (AKI) sai Teie kui Südamekodud AS esindaja nimel esitatud
selgitustaotluse, milles soovite AKI seisukohta seoses perearstide ja Tööinspektsiooni
veebikeskkondadega.
Esmalt selgitame, et AKI ei saa selgitustaotlusele vastates anda konkreetset siduvat õiguslikku
hinnangut, see on võimalik ainult järelevalvemenetluses. Seega saame anda üldiseid selgitusi
lähtuvalt Teie pöördumises välja toodud asjaoludest.
Isikuandmete kaitse üldmääruse (IKÜM) kohaselt vastutab isikuandmete töötlemise eest
vastutav töötleja, kes peab tagama ning olema suuteline tõendama, et isikuandmete töötlemine
toimub kooskõlas IKÜM-ist tulenevate nõuetega (art 5 lg 2).
Muuhulgas peab vastutav töötleja (antud juhul Südamekodud AS) IKÜM-i kohaselt rakendama
asjakohaseid tehnilisi ja korralduslikke meetmeid, millega tagatakse, et vaikimisi töödeldakse
ainult neid isikuandmeid, mis on vajalikud konkreetse eesmärgi saavutamiseks (art 25 lg 2).
Näiteks tööõnnetuse uurimisel ja menetlemisel peaksid andmed olema kättesaadavad ainult
selleks õigustatud isikutele tööülesande täitmiseks.
Samuti tuleb IKÜM-ist kohustus tagada isikuandmete asjakohane turvalisus, sealhulgas kaitse
loata juurdepääsu ning andmete soovimatu kadumise eest (art 5 lg 1 p f, art 32). Vastutav töötleja
peab olema suuteline korraldama andmete töötlemist selliselt, et tööülesannete täitmiseks vajalik
teave oleks kättesaadav ning seda ka olukorras, kus töötaja jääb haigeks või lahkub ootamatult.
Samuti peab olema tagatud, et teave ei satuks töötaja erakontole.
Täpsemalt saate lugeda siit: Andmetöötleja vastutus ja kohustused | Andmekaitse Inspektsioon
ja siit Andmeturve | Andmekaitse Inspektsioon.
AKI ei saa ette kirjutada, milliseid konkreetseid tehnilisi lahendusi peab kasutusele võtma või
kuidas nende arendamist rahastada. Samuti ei ole andmetöötleja poolt kasutatavate
infosüsteemide ja veebikeskkondade kasutaja- ja ligipääsuõigustega seotud nõuded reguleeritud
õigusaktide tasandil, erinevalt näiteks tervise infosüsteemist. IKÜM-i nõuete täitmise tagamine
on vastutava töötleja ülesanne ning vastutav töötleja peab hindama, millised tehnilised ja
korralduslikud meetmed võimaldavad neid nõudeid konkreetses olukorras täita.
Seejuures ei tähenda vastutava töötleja vastutus automaatselt seda, et kõik tuvastatud riskid või
puudused tulenevad üksnes vastutava töötleja tegevusest. Praktikas võivad andmekaitseriske
mõjutada ka kasutatavate infosüsteemide tehnilised lahendused ja nende pakutavad kasutajate
2 (2)
haldamise võimalused. Küll aga asjaolu, et infosüsteemi funktsionaalsus on piiratud või ei
võimalda rakendada soovitud juurdepääsukorraldust, ei vabasta vastutavat töötlejat kohustusest
tagada isikuandmete töötlemise vastavus IKÜM-ile. Seetõttu tuleb vastutaval töötlejal hinnata
olemasolevast lahendusest tulenevaid riske ning rakendada võimalusel täiendavaid tehnilisi või
korralduslikke meetmeid nende maandamiseks.
Sellisteks meetmeteks võivad olla näiteks töötajate rollide ja vastutusalade täpsem määratlemine,
juurdepääsuõiguste regulaarne ülevaatamine, asendajate määramine, ning töötajate teavitamine
ja juhendamine isikuandmete töötlemise nõuetest. Samuti on oluline tagada, et töötaja töölt
lahkumisel või tööülesannete lõppemisel lõpetatakse viivitamata tema volitused ning teavitatakse
sellest vajaduse korral ka veebikeskkonna haldajat. Kaaluda võib ka andmete ümber kopeerimist
hooldekodude infosüsteemi, mis tagaks andmete hilisema kättesaadavuse (arvestades sealjuures
IKÜM-i nõudeid), kuniks on leitud parem lahendus.
Samuti on oluline dokumenteerida infosüsteemi piirangutest tulenevad riskid ning meetmed,
mida asutusena nende maandamiseks rakendate. Vastutav töötleja peab suutma tõendada, et
vaatamata kasutatavate keskkondade puudustele on tehtud kõik endast olenev andmesubjektide
õiguste kaitseks.
Kui vastutav töötleja leiab, et kasutatav infosüsteem ei võimalda ka täiendavate korralduslike
meetmete rakendamise järel tagada isikuandmete töötlemist kooskõlas IKÜM-i nõuetega, tuleb
tal jätkuvalt juhtida süsteemi haldaja või arendaja tähelepanu tuvastatud puudustele ning taotleda
vajalike arenduste tegemist.
On äärmiselt tervitatav, et olete märganud tekkinud probleemi ning soovite omaltpoolt panustada,
et isikuandmeid veelgi enam kaitsta. Võtame Teie pöördumises esitatud tähelepanekud
teadmiseks ning arvestame nendega oma pädevuse piires edasistes aruteludes.
Loodame, et meie selgitustest on abi.
Lugupidamisega
Kirsika Kuutma
jurist
peadirektori volitusel
| Nimi | K.p. | Δ | Viit | Tüüp | Org | Osapooled |
|---|