| Dokumendiregister | Andmekaitse Inspektsioon |
| Viit | 2.3-4/26/3370-2 |
| Registreeritud | 22.09.2026 |
| Sünkroonitud | 23.09.2026 |
| Liik | Väljaminev kiri |
| Funktsioon | 2.3 Õigusalane korraldamine |
| Sari | 2.3-4 Arvamused õigusaktide eelnõude kohta |
| Toimik | 2.3-4/2026 |
| Juurdepääsupiirang | Avalik |
| Adressaat | Sotsiaalministeerium |
| Saabumis/saatmisviis | Sotsiaalministeerium |
| Vastutaja | Terje Enula (Andmekaitse Inspektsioon, Menetlusvaldkond) |
| Originaal | Ava uues aknas |
| Taotle dokumendi eemaldamist või parandamist |
ERAELU KAITSE JA RIIGI LÄBIPAISTVUSE EEST
Tatari 39 / 10134 Tallinn / 627 4135 / [email protected] / www.aki.ee
Registrikood 70004235
Lp Karmen Joller
Sotsiaalministeerium
Teie 28.08.2026 nr 1.2-2/80-1
Meie 22.09.2026 nr 2.3-4/26/3370-2
Arvamus eelnõule
Täname, et saatsite Andmekaitse Inspektsioonile arvamuse avaldamiseks rahvatervishoiu ja
tervishoiuteenuste korraldamise seaduse muutmise seaduse eelnõu.
Meil on eelnõu osas järgmised tähelepanekud.
1. Eelnõu § 1 punktiga 5 kavandatakse rahvatervishoiu seadust (RTHS) täiendada §-dega 291 ja
292, millega asutatakse kaks andmekogu – Terviseameti laboriinfosüsteem (TALIS) ja
Terviseameti järelevalvemenetluse infosüsteemi (MEIS). Mõlema andmekogu andmeid
säilitatakse kümme aastat. Sealjuures MEIS andmeid säilitatakse kümme aastat menetluse
lõppemisest arvates, kuid TALIS puhul ei ole eelnõus määratud, millisest sündmusest
kümneaastast säilitamistähtaega arvutatakse. Kuna tähtaja algus määrab isikuandmete
töötlemise tegeliku kestuse, siis tuleb see sätestada seaduses. Soovitame eelnõud selles osas
täiendada.
2. Kavandatava § 29¹ lõike 1 järgi peetakse TALIS-t laboriuuringute, mõõtmiste,
referentteenuste ja muude laboriteenuste menetlemiseks ning laboriandmete kättesaadavuse ja
edastamise tagamiseks nakkushaiguste ja keskkonnatervishoiu ohutuse valdkonnas. Samal
ajal nähakse aga eelnõu kavandis 4 ehk TALIS põhimääruse kavandis ette ka kliiniliste
uuringute andmed, kaasuv diagnoos, varasemate analüüside tulemused ning andmete
edastamine tervise infosüsteemi. Seletuskiri käsitleb lisaks müra, vibratsiooni,
elektromagnetväljade, kosmeetikatoodete, tarbekaupade ja muude analüüside tegemist.
Seega ei ole võimalik üheselt aru saada, kas eesmärgi teine pool piirab TALIS kasutamise
nakkushaiguste ja keskkonnatervishoiuga või hõlmab TALIS kõiki Terviseameti
laboriteenuseid. Leiame, et tegemist ei ole üksnes sõnastusliku küsimusega, vaid andmekogu
eesmärk määrab lubatud andmetöötluse piiri. Justiits- ja Digiministeeriumi juhise1 (JDM
juhis) järgi peab andmekogu eesmärk olema seotud konkreetsete seadusest tulenevate
ülesannetega ning seletuskirjast peab nähtuma, miks on just nende andmete töötlemine
eesmärgi saavutamiseks vajalik ja miks ei saa eesmärki saavutada vähemate andmetega.
Seetõttu palume täpsustada, milliseid Terviseameti seadusest tulenevaid ülesandeid TALIS
kaudu täidetakse ning viia andmekogu eesmärk, seaduse andmekategooriad, põhimääruse
andmekoosseis ja seletuskirja kirjeldus omavahel kooskõlla. Kui TALIS hõlmab kõiki
Terviseameti laboriteenuseid, siis ei tohiks seaduse eesmärk jätta muljet, et andmete
kättesaadavuse ja edastamise eesmärk piirdub ainult kahe valdkonnaga.
3. Kavandatava § 29² lõike 1 järgi hõlmab MEIS eesmärk muu hulgas järelevalve töökorralduse
analüüsimist ning otsuste tegemist. Leiame, et selline sõnastus on liiga üldine, ega võimalda
1 Andmekaitseõiguse ja avaliku teabe juhised eelnõu koostajale
2 (3)
üheselt mõista, milliseid otsuseid peetakse silmas, kelle kohta neid tehakse ja millise seadusest
tuleneva ülesande täitmiseks andmeid kasutatakse. Eriti vajab täpsustamist väljend otsuste
tegemine, mis võib grammatiliselt hõlmata nii menetlusotsuseid, juhtimisotsuseid,
riskihinnanguid kui ka isikuid puudutavaid profileerivaid hinnanguid.
Seletuskiri seob eesmärgi riskipõhise järelevalve, rikkumiste korduvuse ja menetlusosalise
varasema käitumise hindamisega. See tähendab, et andmeid võidakse kasutada uute
järelevalvemenetluste valikul ja suunamisel. Mõjuhinnangus ei ole aga analüüsitud, kas selline
kasutus hõlmab isikute või ettevõtjatega seotud riskiprofiilide koostamist, milliste tunnuste
alusel seda tehakse ning kas otsused on automatiseeritud või üksnes ametniku otsust toetavad.
Palume eesmärki täpsustada. Samuti tuleb selgitada, kas MEIS andmete alusel koostatakse
riskiprofiile, antakse riskiskoore või tehakse automatiseeritud otsuseid.
4. Kavandatav § 29² lõige 5 sätestab, et menetlussüsteemi kantud järelevalveandmeid säilitatakse
kümme aastat menetluse lõppemisest arvates ning logisid vastavalt põhimääruses sätestatule.
Sama paragrahvi lõigetes 2 ja 3 on aga nimetatud mitu erinevat andmestikku ja isikuandmete
kategooriat, sh üldandmed, töökohaandmed, hariduse ja kutse andmed, terviseandmed,
tõendites sisalduvad isikuandmed ning haldusaktides sisalduvad andmed. Samas eelnõust aga
ei selgu, kas järelevalveandmed hõlmavad kõiki MEIS-s töödeldavaid andmeid või ainult
järelevalvetegevuse ja -toimingute andmestikku. Seetõttu ei ole võimalik üheselt kindlaks
teha, kas kümneaastane säilitamistähtaeg kohaldub näiteks ka menetlusosalise
kontaktandmetele, kaebaja terviseandmetele, fotodele, videotele ja teiste menetlusega seotud
isikute andmetele.
Palume eelnõus täpsustada, millistele andmetele kümneaastane säilitamistähtaeg kohaldub.
Juhul kui tähtajaga soovitakse hõlmata kõiki menetlussüsteemis töödeldavaid andmeid, tuleks
kasutada sama terminoloogiat nagu § 29² lõigetes 2 ja 3.
5. Eelnõule lisatud kavandites 3 ja 4, mis puudutavad vastavalt MEIS ja TALIS põhimäärusi,
kasutatakse korduvalt väljendeid, mis ei moodusta täpset ja ammendavat andmekoosseisu.
Näiteks korratakse MEIS põhimääruse §-des 7–11 andmeelemendina isiku üldandmestik, kuid
samas hõlmab üldandmestik põhimäärus § 6 järgi füüsilise isiku, juriidilise isiku, füüsilisest
isikust ettevõtja ja esindaja andmeid, sh lisaks nimele ja isikukoodile ka kontakttelefoni ning
meili- ja postiaadressi. Seega ei ole konkreetse järelevalveliigi juures selge, milliste nende
isikute milliseid andmeid tegelikult kogutakse ja millal on näiteks vaja sünniaega, isikukoodi,
postiaadressi või esinduse kestust (näiteks on küsitav, kas ravimite väljakirjutamise kohta on
vajalik koguda ka telefoni ning e-posti aadressi ja postiaadressi või piisab üksnes nimest ja
isikukoodist). Samuti kasutatakse põhimäärustes selliseid määratlemata väljendeid nagu muu
vajalik info, märkused uuringutulemuse kohta, arve muud rekvisiidid, menetlust puudutavad
lisamärkused või menetluse käigus tehtud märkused, millest ei ole võimalik aru saada,
milliseid andmeid tegelikult andmekogusse kogutakse
Oleme andmekogude juhendi2 punktis 3.3 selgitanud, et andmekogusse kogutavate andmete
täielik loetelu ei pea olema seaduses. Seadusega võib täpse andmete koosseisu kehtestamise
delegeerida täitevvõimule. Kuid täitevvõim ei saa väljuda seaduse ja volitusnormi raamidest.
/…/ Põhimäärus peab sisaldama ammendavat loetelu antud andmekogusse kogutavatest
andmetest. Seejuures peab loetelust ka selguma, kelle kohta (st andmesubjektide kategooriad)
neid andmeid kogutakse. Samuti peab JDM juhise järgi põhimäärus sisaldama täpset ja
ammendavat loetelu andmekogusse kantavatest andmetest. Üldsõnaline kategooria ei
võimalda aru saada, milliseid andmeid tegelikult kogutakse.
Soovitame põhimäärustes asendada avatud väljendid konkreetsete andmeväljade või suletud
andmekategooriatega. Lisaks, kui soovitakse kasutada vabatekstivälju, siis tuleb määrata selle
otstarve ja piirid, mitte lubada määratlemata „märkuste“ kogumist igas andmestikus. Ühtlasi
palume vabatekstiväljade kasutamise vajadust ja otstarvet seletuskirjas eraldi põhjendada. 2 Andmekogude juhend
3 (3)
6. Mõlema põhimääruse § 2 lõike 3 järgi võib volitatud töötleja kaasata teise volitatud töötleja,
sõlmida temaga lepingu ja teavitada vastutavat töötlejat sellest mõistliku aja jooksul. Juhime
tähelepanu sellele, et IKÜM artikli 28 lõike 2 järgi ei või volitatud töötleja kaasata teist
volitatud töötlejat ilma vastutava töötleja eelneva konkreetse või üldise kirjaliku loata. Üldise
loa korral peab vastutaval töötlejal olema võimalus muudatusele vastuväiteid esitada. Antud
juhul see põhimäärustest selliselt välja ei tule, mistõttu palume viia säte kooskõlla eelneva loa
nõudega. Üksnes tagantjärele teavitamisest ei piisa.
7. MEIS põhimääruse § 14 lõike 8 järgi avalikustatakse ettekirjutuse andmed AvTS-s sätestatud
korras. Seletuskirjas märgitakse, et ettekirjutuse andmed võivad olla avalikud. Samas eelnõust
ega põhimääruse kavandist ei selgu siiski, millised ettekirjutuses sisalduvad andmed
avalikustatakse, millisel eesmärgil ja kui kaua need avalikuna hoitakse. Samuti ei nähtu,
kuidas välditakse terviseandmete, kontaktandmete ning menetlusega seotud kolmandate
isikute andmete avalikustamist. JDM juhise kohaselt peab isikuandmete aktiivseks avalikustamiseks olema seaduses selge
õiguslik alus, milles määratakse avalikustamise eesmärk, avalikustatavad andmekategooriad
ja avalikustamise kestus. Üldine viide AvTS-le sellist õiguslikku alust ei asenda. Seega, kui
kavandatakse ettekirjutustes sisalduvate isikuandmete aktiivset avalikustamist, tuleb selle
tingimused ja ulatus sätestada seaduses. Kui avalikustatakse üksnes anonüümitud andmeid või
juriidilisi isikuid puudutavaid andmeid, tuleb põhimääruse säte sõnastada vastavalt sellele
piirangule.
8. Mõlema põhimääruse järgi vastutab esitatud andmete õigsuse eest andmete esitaja. Leiame, et
selliselt sõnastatud säte võib jätta eksliku mulje nagu ei vastutaks vastutav töötleja üldse
andmekogu andmete õigsuse eest. Selgitame, et andmete edastaja vastutab küll edastatavate
andmete õigsuse eest, kuid andmekogu terviku vaatest vastutab andmete õigsuse ja
ajakohasuse eest siiski andmekogu vastutav töötleja. Palume täiendada regulatsiooni vastutava
töötleja kohustusega tagada andmekogu andmete õigsus, ajakohasus ja parandamine.
Andmeandja vastutust ei tohiks sõnastada vastutava töötleja IKÜM artikli 5 lõikest 2 tulenevat
vastutust välistavalt.
9. Mõlemas põhimääruses nähakse ette, et paberil esitatud andmed kantakse elektroonilisse
infosüsteemi ning originaal arhiveeritakse Terviseametis. Samas ei selgu põhimäärustest, kui
kaua originaali säilitatakse ja kas see võib jääda alles ka pärast elektrooniliste andmete
säilitamise tähtaja lõppemist ja andmete kustutamist. Leiame, et paberil dokumentide
arhiveerimine Terviseametis ei tohi kaasa tuua olukorda, kus samu isikuandmeid säilitatakse
teisel andmekandjal seaduses sätestatud tähtajast kauem ja seda ilma eraldi õigusliku aluseta.
Lugupidamisega
(allkirjastatud digitaalselt)
Pille Lehis
peadirektor
Terje Enula
627 4144
| Nimi | K.p. | Δ | Viit | Tüüp | Org | Osapooled |
|---|