| Dokumendiregister | Andmekaitse Inspektsioon |
| Viit | 2.2-9/26/3524-4 |
| Registreeritud | 21.09.2026 |
| Sünkroonitud | 22.09.2026 |
| Liik | Väljaminev kiri |
| Funktsioon | 2.2 Loa- ja teavitamismenetlused |
| Sari | 2.2-9 Selgitustaotlused |
| Toimik | 2.2-9/2026 |
| Juurdepääsupiirang | Avalik |
| Adressaat | OÜ ESTEST PR |
| Saabumis/saatmisviis | OÜ ESTEST PR |
| Vastutaja | Liina Kroonberg (Andmekaitse Inspektsioon, Koostöö valdkond, Koolitus- ja ennetustiim) |
| Originaal | Ava uues aknas |
| Taotle dokumendi eemaldamist või parandamist |
From: info - AKI
Sent: Mon, 21 Sep 2026 12:27:45 +0000
To: '[email protected]' <[email protected]>
Subject: Vastus selgitustaotlusele
Tere
Andmekaitse Inspektsioon (AKI) on saanud Teie pöördumise seosesisikuandmete kaitse üldmääruse (IKÜM) artikkel 17 isikuandmete kustutamise nõudega, mis on esitatud andmesubjekti volitatud esindaja vahendusel.
Siinkohal peame koheselt selgitama, et AKI saab selgitustaotluse raames anda üksnes üldisi õigusalaseid selgitusi ega saa hinnata konkreetse juhtumi õiguspärasust. Siduv õiguslik hinnang on võimalik anda üksnes järelevalvemenetluses. Loodame, et saate vastuse oma küsimustele ning suunised, kuidas toimida kui inimene pöördub ettevõtte poole taotlusega (sh et andmetega tutvuda, kustutamise nõudega vms).
Isikuandmed on kõik andmed üksikuna või kogumis, mille kaudu inimene on otseselt või kaudselt äratuntav, näiteks nimi, isikukood, asukohateave, võrguidentifikaatorid, samuti füüsilised, geneetilised, vaimsed, majanduslikud, kultuurilised ja mistahes muud tuvastamist võimaldavad tunnused ja nende kombinatsioonid[1]. Ehk siis kui inimene on tuvastatav läbi mingite parameetrite, siis saab neid andmeid lugeda isikuandmeteks.
Isikuandmete kaitse reeglid ei kehti kui teave ei võimalda isikut mõistlike pingutustega tuvastada[2] ja ka siis kui isikuandmeid ei ole. Tuleb arvestada, et isikuandmed on ainult füüsilisel isikul. Juriidilisel isikul puudub eraelu ning seega ka isikuandmed, seetõttu ei kohaldu ka andmekaitsereeglid.
Isikuandmete kaitse üldmääruse (IKÜM)[3] kohaselt ei kohaldata IKÜM-i nõudeid, kui isikuandmeid töötleb füüsiline isik eranditult isiklike või koduste tegevuste käigus. See tähendab, et IKÜM ei kohaldu olukordadele, kus isikuandmeid kasutatakse isiklikul eesmärgil. Isiklikuks eesmärgiks on eelkõige andmete jagamine pereringis, sõpruskonnas või muus väikeses grupis.
Oluline on teada, etisikuandmete kaitse nõuded Eestis ongi sätestatud peamiselt IKÜM-s ning isikuandmete kaitse seaduses aga kohustusi võib ka muudest seadustest tulla. See olenebki juba sellest, millega ettevõte täpselt tegeleb ning milliseid andmeid reaalselt praktikas töötleb.
IKÜM[4] sätestab, et isikuandmete töötlemine peab olema seaduslik ja inimesele läbipaistev; samuti tohib isikuandmeid töödelda (sh koguda, säilitada jne) üksnes kindlaksmääratud õiguspärastel eesmärkidel[5] ning koguda tuleb eesmärgi seisukohalt võimalikult vähe andmeid[6]. Isikuandmete töötlemise õiguslike aluste loetelu on sätestatud IKÜM artiklis 6. Seda, kas, millisel õiguslikul alusel ja eesmärgil andmetöötlust läbi viiakse, peab IKÜM-i[7] kohaselt selgitama ja tõendama iga andmetöötleja ise vastavalt töödeldavatele andmetele.
Kui õiguslik alus isikuandmete töötlemiseks puudub, siis andmeid töödelda (sh koguda, edastada, salvestada vms) ei tohi. Niisama igaks juhuks andmeid töödelda eesmärgiga, et ehk hiljem on tarvis, ei ole samuti lubatud.
Inimesel on mitmeid õiguskaitsevahendeid, sh IKÜM artikkel 17. Artiklist 17 tuleneb õigus nõuda oma isikuandmete kustutamist ehk nn „õigus olla unustatud“. Kui isikuandmete töötlemiseks puudub õiguslik alus või andmeid ei ole enam vaja eesmärgil, milleks need koguti, võibki inimene nõuda nende kustutamist. Sellisel juhul peab vastutav töötleja taotluse rahuldama ning isikuandmed põhjendamatu viivituseta kustutama.
Andmete säilitamisel on vajalik määrata ka tähtaeg. Andmete säilitamise tähtaja määramisel peab järgima nii minimaalsuse kui eesmärgipärasuse nõudeid, kuid ka erinevatest seadustest tulenevaid reegleid olenevalt kogutavatest andmetest. Säilitamiseks peab olema konkreetne põhjus ja ükski isikuandmete hulk ei tohi olla igavene (sh võib olla aastakümneid tagasi kogutud andmeid). Üldise printsiibi järgi peaks andmete säilitamine olema minimaalne ehk andmed kustutatakse kohe kui eesmärk on täidetud. Kui osutub vajalikuks andmeid säilitada kauem, siis tuleb seda põhjendada ja tuua välja konkreetne põhjendatud aeg, kaua andmeid säilitatakse (näiteks raamatupidamisest tulenev säilitustähtaeg). Andmete säilitamise tähtajale on oluline mõelda enne isikuandmete kogumist muuhulgas turvalisuse kaalutlustel.
Inimesel, kelle andmeid töödeldakse, on õigus andmetöötleja poole pöörduda järgmiste taotlustega:
- nõuda võimalust oma andmetega tutvuda ehk siis saada teada, kuidas ja milliseid pöörduja isikuandmeid töödeldakse, sh kellele tema isikuandmeid edastatakse (ettevõttevälised isikud, nt maksu- ja tolliamet, tervisekassa vms) ning kes neid andmeid veel töötleb (ettevõttesisesed isikud ning ettevõttega seotud isikud, nt raamatupidamisteenuse osutaja), mistõttu tasub eeskirjadesse kirja panna ning andmesubjektidele tutvustada enne nende isikuandmete töötlemist.
- nõuda oma isikuandmete parandamist.
- nõuda oma isikuandmete kustutamist.
- nõuda oma isikuandmete töötlemise piiramist.
- nõuda oma isikuandmete ülekandmist.
Andmetöötleja peab pöördumisele vastama ühe kuu jooksul ning teavitama, kas taotluse täidab või mitte. Keeldumise korral tuleb otsust põhjendada. Kui inimene ei saa vastust või peab seda ebapiisavaks, on tal võimalik pöörduda Andmekaitse Inspektsiooni poole. Seetõttu on oluline, et andmetöötleja oleks avaldanud selged andmekaitsetingimused, kust inimesed saaksid kätte kogu vajaliku info oma isikuandmete töötlemise kohta (sh kes neid kogub, kaua, kuidas oma õiguseid kaitsta jne).
Lisainformatsiooni saamiseks palumegi tutvuda Andmekaitse Inspektsiooni veebilehel avaldatud materjalidega, mis toetavad andmetöötlejat:
Kui ettevõttel on vaja õigusnõu ja seisukohta lähtuvalt konkreetsetest asjaoludest ning töödeldavatest andmetest, samuti, kuidas luua korrektne isikuandmete töötlemise protseduur, sh pöördumistele vastamiseks, siis soovitame pöörduda õigusnõustajate (advokaadid, juristid) poole. Õigusabiteenuse osutajad saavad juba abistada konkreetseid asjaolusid arvestades, sh korrektse dokumentatsiooni (nt andmekaitsetingimuste jne) koostamisel.
Selleks, et hoida end andmetöötluse aktuaalsete küsimustega kursis, on andmetöötlejal võimalus tellida AKI uudiskiri. Uudiskirjaga saab liituda siit: https://www.aki.ee/meist/teadlikkus/uudiskiri
Kokkuvõttes saamegi järeldada, et kui isikuandmete töötlemine on eelnevalt läbimõeldult korraldatud ning andmeid kogutakse, säilitatakse ja kasutatakse õigusaktide nõudeid järgides, ei esine üldjuhul takistusi andmete töötlemiseks ega andmesubjektide päringutele vastamiseks, sõltumata sellest, kas pöördub andmesubjekt ise või tema (nõuetekohaselt) volitatud esindaja.
Samal ajal peab teenuseosutaja tagama asjakohased turvameetmed, et kaitsta isikuandmeid volitamata juurdepääsu, juhusliku kaotsimineku, hävimise või kahjustumise eest. Isikuandmete töötleja vastutab alati tema valduses olevate andmetega tehtud toimingute õiguspärasuse eest ning peab suutma vajaduse korral tõendada nõuetele vastavat töötlemist. Seetõttu on oluline määratleda andmetöötlusega seotud põhimõtted, rollid ja tegevused juba enne teenuse osutamise alustamist ning fikseerida need kirjalikku taasesitamist võimaldavas vormis.
Loodan, et meie selgitustest on abi.
Lugupidamisega
Andmekaitse Inspektsioon
ERAELU KAITSE JA RIIGI LÄBIPAISTVUSE EEST
Tatari 39 | 10134 Tallinn | Eesti
LinkedIn | YouTube
| Nimi | K.p. | Δ | Viit | Tüüp | Org | Osapooled |
|---|