| Dokumendiregister | Riigikantselei |
| Viit | 26-01603-3 |
| Registreeritud | 23.09.2026 |
| Sünkroonitud | 24.09.2026 |
| Liik | |
| Funktsioon | |
| Sari | 07 Vabariigi Valitsuse ja peaministri muu asjaajamine/7-2 Kirjavahetus õigusaktide eelnõude kooskõlastamise asjus |
| Toimik | |
| Juurdepääsupiirang | Avalik |
| Adressaat | Vabariigi Valitsus |
| Saabumis/saatmisviis | Vabariigi Valitsus |
| Vastutaja | |
| Originaal | Ava uues aknas |
| Taotle dokumendi eemaldamist või parandamist |
EELNÕU 16.09.2026
VABARIIGI VALITSUS MÄÄRUS
Taustakontrolli teenuse nõuded1
Määrus kehtestatakse kriisiolukorra ja riigikaitse seaduse § 85 lõike 10 alusel.
§ 1. Määruse reguleerimisala Määrusega kehtestatakse: 1) elutähtsa teenuse toimepidevuse tagamiseks kasutatava taustakontrolli teenuse nõuded tulenevalt kriisiolukorra ja riigikaitse seaduse § 85 lõike 1 eesmärgist; 2) taustakontrolli teenuse vastutava ja volitatud töötleja ülesanded; 3) taustakontrolli teenusele juurdepääsu võimaldamise tingimused; 4) taustakontrolli teenuse kasutamisel töödeldavate andmete täpsem koosseis, andmeandjad ja saadavad andmed.
§ 2. Taustakontrolli teenuse nõuded (1) Taustakontrolli teenus tagab elutähtsa teenuse osutajale võimaluse e-äriregistri kaudu kontrollida kriisiolukorra ja riigikaitse seaduse § 85 lõike 2 alusel kindlaksmääratud ülesannet täitva või täitma asuva füüsilise isiku (edaspidi kontrollitav isik) karistatuse andmeid.
(2) Taustakontrolli teenuse kasutamisel võib käesolevas määruses sätestatud tingimustel ja ulatuses töödelda tsiviiltoetuse registrisse, töötamise registrisse ja karistusregistrisse kantud andmeid.
§ 3. Taustakontrolli teenuse kasutaja (1) Taustakontrolli teenust võib kontrollitava isiku karistatuse andmete kontrollimiseks kasutada elutähtsa teenuse osutaja volitatud füüsiline isik, sealhulgas kriisiolukorra ja riigikaitse seaduse § 85 lõikes 11 nimetatud juriidilise isiku töötaja (edaspidi teenuse kasutaja).
(2) Teenuse kasutaja isiku üldandmete või taustakontrolli teenusele juurdepääsu õiguse muutumisest peab elutähtsa teenuse osutaja või kriisiolukorra ja riigikaitse seaduse § 85 lõikes 11 nimetatud juriidiline isik viivitamata teavitama taustakontrolli teenuse volitatud töötlejat.
§ 4. Vastutav ja volitatud töötleja (1) Taustakontrolli teenuse vastutav töötleja on Riigikantselei ning volitatud töötleja Registrite ja Infosüsteemide Keskus.
(2) Vastutav töötleja: 1) vastutab taustakontrolli teenuse toimimise eest, andes volitatud töötlejale taustakontrolli teenuse toimimise tagamiseks vajalikke juhiseid, ja kavandab teenuse arendamist; 2) lahendab taustakontrolli teenuse toimimist puudutavaid õiguslikke küsimusi;
2
3) teavitab volitatud töötlejat taustakontrolli teenuse toimimist ja kasutamist puudutavate kohustuste täitmist takistavatest asjaoludest ja teenust reguleerivate õigusaktide muutmise kavatsusest; 4) töötab koos volitatud töötlejaga välja taustakontrolli teenuse turvanõuded.
(3) Volitatud töötleja: 1) tagab teenuse kasutajale võimaluse saada e-äriregistri kaudu kontrollitava isiku karistatuse andmeid; 2) nõustab teenuse kasutajaid tehnilistes küsimustes ja tagab teenuse infotehnoloogilise kasutajatoe; 3) korraldab taustakontrolli teenuse haldamise, hooldamise ja majutamise; 4) töötab koos vastutava töötlejaga välja taustakontrolli teenuse turvanõuded ja rakendab järjepidevalt andmete käideldavuse, tervikluse ja konfidentsiaalsuse tagamiseks turvanõuetele vastavaid turvameetmeid; 5) tagab andmete säilimise ja kustutamise vastavalt kriisiolukorra ja riigikaitse seaduse § 85 lõikes 8 ja käesolevas määruses sätestatud nõuetele; 6) teavitab vastutavat töötlejat viivitamata taustakontrolli teenuse toimimist ja kasutamist puudutavate kohustuste täitmist takistavatest asjaoludest; 7) teeb vastutavale töötlejale ettepanekuid taustakontrolli teenuse arendamiseks ja viib neid ellu koostöös vastutava töötlejaga.
§ 5. Teenusele juurdepääs (1) Teenuse kasutajale võimaldatakse taustakontrolli teenusele juurdepääs üksnes kontrollitava isiku karistatuse andmete kohta päringute tegemiseks.
(2) Teenuse kasutaja juurdepääs taustakontrolli teenusele toimub e-äriregistri kaudu.
(3) Taustakontrolli teenusele juurdepääsu andmisel identifitseeritakse teenuse kasutaja autentimise teenuse alusel.
(4) Lisaks teenuse kasutajale on taustakontrolli teenusele juurdepääs: 1) vastutaval ja volitatud töötlejal kriisiolukorra ja riigikaitse seaduses ja käesolevas määruses sätestatud ülesannete täitmiseks; 2) elutähtsa teenuse toimepidevuse korraldajal kriisiolukorra ja riigikaitse seaduse § 167 lõike 1 punktis 1 ja § 172 lõikes 3 sätestatud haldus- või riikliku järelevalve tegemiseks; 3) Andmekaitse Inspektsioonil isikuandmete töötlemisele kehtestatud nõuete täitmise üle järelevalve tegemiseks.
§ 6. Andmete koosseis, andmeandjad ja saadavad andmed (1) Taustakontrolli teenus töötleb teenusele juurdepääsu andmisel ja selle kasutamisel järgmisi teenuse kasutaja andmeid: 1) ees- ja perekonnanimi; 2) isikukood, isikukoodi puudumisel sünniaeg; 3) selle elutähtsa teenuse osutaja nimi ja registrikood, kelle nimel teenuse kasutaja andmeid pärib; 4) aadress või e-posti aadress.
(2) Taustakontrolli teenus töötleb teenuse kasutamisel järgmisi tsiviiltoetuse registrisse kantud elutähtsa teenuse osutaja andmeid: 1) elutähtsa teenuse osutaja nimi;
3
2) registrikood.
(3) Taustakontrolli teenus töötleb teenuse kasutamisel järgmisi maksukorralduse seaduse §-s 251 sätestatud töötamise registrisse kantud andmeid: 1) tööd tegeva isiku ees- ja perekonnanimi; 2) tööd tegeva isiku isikukood või sünniaeg; 3) tööd võimaldava isiku registri- või isikukood ja nimi; 4) teave kriisiolukorra ja riigikaitse seaduse §-s 85 sätestatud taustakontrolli läbimise kohustuse kohta, kui tegemist on elutähtsa teenuse toimepidevuse tagamise seisukohalt olulisi ülesandeid täitva isikuga.
(4) Taustakontrolli teenus töötleb ja väljastab teenuse kasutajale kontrollitava isiku kohta järgmised karistusregistrisse kantud andmed: 1) ees- ja perekonnanimi; 2) isikukood või sünniaeg; 3) karistusseadustiku säte, milles sätestatud kuriteo toimepanemises isik süüdi mõisteti; 4) otsuse või määruse jõustumise kuupäev.
(5) Lõikes 4 sätestatud andmete väljastamisel teenuse kasutajale tuleb arvestada kriisiolukorra ja riigikaitse seaduse § 134 lõigetes 2 ja 3 sätestatud tingimusi.
(6) Taustakontrolli teenus võimaldab teenuse kasutajal saada lisaks lõikes 4 sätestatule andmeid isiku karistatuse kohta karistusregistri seaduse §-s 30 sätestatud päringuga teise liikmesriigi registrisse ja kolmandate riikide kodanike suhtes kohaldatavasse Euroopa karistusregistrite infosüsteemi.
§ 7. Andmete logimine Taustakontrolli teenuse kasutamise õiguspärasust kontrollitakse tarkvaraliste ja organisatsiooniliste meetmete abil. Iga päringu kohta logitakse: 1) selle elutähtsa teenuse osutaja nimi ja registrikood, kelle nimel teenuse kasutaja andmeid päris; 2) teenuse kasutaja ees- ja perekonnanimi; 3) teenuse kasutaja isikukood, isikukoodi puudumisel sünniaeg; 4) päringu tegemise kuupäev ja kellaaeg; 5) päritud andmed.
_____________________ 1 Euroopa Parlamendi ja nõukogu direktiiv (EL) 2022/2557, mis käsitleb elutähtsa teenuse osutajate toimepidevust ja millega tunnistatakse kehtetuks nõukogu direktiiv 2008/114/EÜ (ELT L 333, 27.12.2022, lk 164–198).
Kristen Michal Peaminister
Liisa-Ly Pakosta Justiits- ja digiminister
4
Keit Kasemets Riigisekretär
1
Vabariigi Valitsuse määruse „Taustakontrolli teenuse nõuded“ eelnõu seletuskirja lisa
Vabariigi Valitsuse määruse „Taustakontrolli teenuse nõuded“ eelnõu kooskõlastustabel
Sotsiaalministeerium N r
Märkuse või ettepaneku sisu Arvestatud/mittearvestatud
1. Taustakontrolli tegemine enne töö- või muu lepingu sõlmimist Eelnõu seletuskirja § 2 lõike 1 kohta antud selgituse kohaselt hõlmab taustakontrolli kohustus ka töökohale kandideerivaid isikuid ning taustakontrolli teenus võimaldab kontrollida nende karistatuse andmeid sõltumata töötamise registrisse kantud andmetest.
Eelnõu normitekstist ei tulene selline võimalus siiski piisavalt selgelt. Eelnõu § 2 lõikes 1, § 3 lõikes 1, § 5 lõikes 1 ja § 6 lõikes 4 kasutatakse läbivalt sõnastust „ülesannet täitev isik“, mis võib jätta mulje, et taustakontrolli saab teha üksnes isiku suhtes, kellel on elutähtsa teenuse osutaja või tema lepingupartneriga juba töö- või muu lepinguline suhe. Samuti seostatakse eelnõu § 6 lõikes 3 ja selle kohta antud selgituses taustakontrolli teenuse kasutamine töötamise registrisse kantud andmetega. Seega ei ole eelnõu regulatsioon ja seletuskirjas kirjeldatud teenuse toimimine omavahel üheselt kooskõlas. Õigusselgusetus võib praktikas viia olukorrani, kus elutähtsa teenuse osutaja või
Arvestatud osaliselt. Eelnõu sõnastust on parema õigusselguse tagamiseks täpsustatud.
Selgitame, et töökohale kandideerivad isikud on juba seadusest tulenevalt need, kelle suhtes võib taustakontrolli teha. Seda on selgitatud nii HOSi muutmise eelnõu seletuskirjas CER-direktiivist tuleneva taustakontrolli kohustuse ülevõtmisel (lk 23) kui ka KORKSi eelnõu seletuskirjas (lk 201): „Elutähtsa teenuse osutaja taustakontrolli kohustus hõlmab nii töökohale kandideerivaid isikuid, teenuseosutaja enda töötajaid kui ka alltöövõtjate töötajaid, st kõiki isikuid, kellele on usaldatud eelnõu § 77 lõike 2 alusel kindlaksmääratud ülesanded. Elutähtsa teenuse osutajal on õigus volitada alltöövõtjat taustakontrolli eesmärgil eelnõu § 131 lõikes 1 sätestatud isikuandmete volitatud töötlejaks.“
Isiku teavitamise kohustus on sätestatud KORKSi § 85 lõikes 6, mille kohaselt elutähtsa teenuse osutaja on kohustatud teavitama kontrollitavat isikut taustakontrolli tegemise alusest ja eesmärgist ning tema isikuandmete töötlemisest enne esmakordse
2
tema lepingupartner peab esmalt sõlmima isikuga lepingu ja registreerima töötamise ning saab alles seejärel kontrollida, kas isikule võib kriisiolukorra ja riigikaitse seaduse § 85 lõike 2 alusel kindlaksmääratud ülesande usaldada. Negatiivse kontrollitulemuse korral tuleks hakata juba sõlmitud lepingut lõpetama. Selline korraldus tekitaks põhjendamatut halduskoormust ega toetaks taustakontrolli ennetavat eesmärki.
Palume täiendada eelnõu normiteksti selliselt, et taustakontrolli teenust oleks sõnaselgelt võimalik kasutada ka enne töö- või muu lepingu sõlmimist isiku suhtes, kellele kavatsetakse anda kriisiolukorra ja riigikaitse seaduse § 85 lõike 2 alusel kindlaksmääratud ülesanne. Võimalus tuleks piiritleda üksnes selliste kandidaatidega, kellele vastava ülesande andmist tegelikult kavandatakse. Täiendava kaitsemeetmena võib ette näha, et kandidaati teavitatakse enne päringu tegemist kirjalikku taasesitamist võimaldavas vormis taustakontrolli eesmärgist, ulatusest ja tagajärgedest ning ta kinnitab teavituse saamist. Karistusandmete töötlemise õiguslik alus peab seejuures tulenema üheselt õigusaktist endast. Näiteks võiks asjakohastes sätetes kasutada sõnastust „kriisiolukorra ja riigikaitse seaduse § 85 lõike 2 alusel kindlaksmääratud ülesannet täitev või täitma asuv isik“ ning sätestada eraldi taustakontrolli tegemise tingimused enne lepingu sõlmimist.
taustakontrolli tegemist.
Riigikantselei on koostanud ETOdele ka taustakontrolli juhise, mis on leitav: https://kriis.ee/sites/default/files/documents/2025- 04/Elut%C3%A4htsa%20teenuse%20osutaja%20taustakontroll.pd f
2. KORKS-i õiguslik alus lepingupartneri töötaja osas Palume täiendavalt hinnata, kas tööle kandideeriva isiku karistusandmete kontrollimiseks tuleneb KORKS-ist piisavalt selge õiguslik alus. KORKS § 85 lõigetes 3 ja 4 kasutatakse
Võetud teadmiseks. Määrusega ei laiendata nende isikute ringi, kelle suhtes võib taustakontrolli teha, kuna töökohale kandideerivad isikud on taustakontrolliga hõlmatud juba seaduse alusel. Seda on
3
sõnastust „isik, keda usaldatakse täitma“ või „isik, kes asub täitma“ kindlaksmääratud ülesannet, ning lõikes 11 laiendatakse regulatsiooni elutähtsa teenuse osutaja lepingupartneri töötajale. Eriti lepingupartneri tööle kandideeriv isik ei pruugi seetõttu kuuluda seaduses sätestatud isikute ringi. Samas hõlmab direktiivi (EL) 2022/2557 artikli 14 lõike 1 punkt c sõnaselgelt isikuid, kelle töölevõtmist tundlikule ametikohale kaalutakse. Kui kandidaatide kontrollimise õigus ei tulene KORKS-ist üheselt, ei ole isikute ringi võimalik laiendada üksnes rakendusmäärusega ning kaaluda tuleb KORKS §-de 85 ja 134 täpsustamist.
selgitatud nii HOSi muutmise eelnõu seletuskirjas CER-direktiivist tuleneva taustakontrolli kohustuse ülevõtmisel (lk 23) kui ka KORKSi eelnõu seletuskirjas (lk 201): „Elutähtsa teenuse osutaja taustakontrolli kohustus hõlmab nii töökohale kandideerivaid isikuid, teenuseosutaja enda töötajaid kui ka alltöövõtjate töötajaid, st kõiki isikuid, kellele on usaldatud eelnõu § 77 lõike 2 alusel kindlaksmääratud ülesanded. Elutähtsa teenuse osutajal on õigus volitada alltöövõtjat taustakontrolli eesmärgil eelnõu § 131 lõikes 1 sätestatud isikuandmete volitatud töötlejaks.“
3. Kasutaja identifitseerimine Eelnõu § 5 lõige 3 sätestab üksnes teenuse kasutaja identifitseerimise autentimise teenuse kaudu. Isiku autentimine ei tõenda aga veel seda, et tal on päringu tegemise ajal kehtiv volitus konkreetse elutähtsa teenuse osutaja nimel tegutsemiseks. Seletuskirja kohaselt kontrollitakse lisaks kasutaja autoriseeritust tsiviiltoetuse registri ja keskse volituste haldamise süsteemi kaudu. Palume sätestada ka volituse olemasolu ja kehtivuse kontrollimine määruse normitekstis.
Selgitame. Nõue omada taustakontrolli teenuse kasutamiseks vastavat volitust on sätestatud eelnõu § 3 lõikes 1, mille kohaselt võib teenust kasutada üksnes elutähtsa teenuse osutaja volitatud füüsiline isik, sealhulgas kriisiolukorra ja riigikaitse seaduse § 85 lõikes 11 nimetatud juriidilise isiku töötaja.
Taustakontrolli teenusele juurdepääsu andmisel identifitseeritakse teenuse kasutaja autentimise teenuse alusel (eelnõu § 5 lg 3). See tähendab, et teenusele juurdepääsuks kasutatakse keskset volituste haldamise süsteemi, kus saab ETO konkreetsetele isikutele volitused anda. Selle abil saab ETO hallata juurdepääsuvolitusi ühes keskses kohas ning see tagab, et taustakontrolli teenusele saab ligi üksnes selleks volitatud isik (vt lähemalt: Keskne volituste haldamise infosüsteem Pääsuke | RIA).
Andmekaitse Inspektsioon N r
Märkuse või ettepaneku sisu Arvestatud/mittearvestatud
1. Eelkõige juhime tähelepanu, et seletuskirjas on märgitud, et Võetud teadmiseks.
4
taustakontrolli teenus ei ole eraldiseisev andmekogu, vaid e- äriregistri juurde arendatud infotehnoloogiline lahendus. Samas nähtub KORKS § 85 lõikest 8, et taustakontrolli teenus töötleb isiku üldandmeid, töökoha andmeid, karistatuse andmeid ning sama paragrahvi lõike 10 kohaselt taustakontrolli teenuse andmeid säilitatakse kaks aastat. Eelnõust ega seletuskirjast ei nähtu üheselt, kus moodustub taustakontrolli teenuse andmestik ehk milliseid andmeid pärast päringu tegemist säilitatakse ning millises infosüsteemis või infosüsteemi andmestikus säilitamine toimub.
Äriregistri seaduse § 2 lõike 2 kohaselt on e-äriregister veebiplatvorm, mille kaudu saab esitada äriregistrile avaldusi ning tutvuda juriidiliste isikute ja füüsilisest isikust ettevõtjate kohta avalikustatud andmetega. E-äriregistris võib peale äriregistri andmete avalikustada ka teistest andmekogudest ja teiste teenuste kaudu kättesaadavaid avalikke andmeid. Nimetatud säte ei käsitle e-äriregistri kaudu juurdepääsu võimaldamist mitteavalikele karistusandmetele ega taustakontrolli teenuse andmete säilitamist. Seetõttu palume täpsustada taustakontrolli teenuse andmearhitektuuri, selle seost e-äriregistriga ning teenuses töödeldavate andmete säilitamise korraldust. Samuti palume hinnata, kas andmete töötlemiseks ja säilitamiseks kasutatav infosüsteem on õigusaktides piisavalt selgelt määratletud või vajab mõni asjakohane seadus (nt äriregistri seadus) vastavat täiendamist.
Taustakontrolli teenuse andmearhitektuur, selle seos e- äriregistriga ning teenuses töödeldavate andmete säilitamise korraldus töötati välja CER-direktiivi ülevõtmisel HOSi. Selle käigus sätestati seaduses taustakontrolli teenuse eesmärk, töödeldavate andmete liigid ja säilitamistähtaeg, määrati vastutav töötleja ning anti volitus reguleerida määrusega täpsemalt muu hulgas teenuse andmekoosseisu, andmeandjaid, saadavaid andmeid, juurdepääsutingimusi ja muid korralduslikke küsimusi. Nende sätete rakendamiseks kehtestati Vabariigi Valitsuse 24. oktoobri 2024. a määrus nr 69 „Taustakontrolli teenuse nõuded“, millega reguleeriti muu hulgas teenuses töödeldavate andmete koosseisu ja allikaid, teenusele juurdepääsu, logimist ning vastutava ja volitatud töötleja ülesandeid.
Teenuse tehnilise lahenduse valikul arvestati muu hulgas sellega, et ETOd on valdavalt ettevõtjad ning e-äriregister on neile juba olemasolev ja tuttav elektrooniline keskkond. Seetõttu arendati taustakontrolli teenus e-äriregistri juurde, selle asemel et luua eraldiseisev kasutuskeskkond. Lahendus töötati välja CER- direktiivi ülevõtmise käigus ning HOSi muudatused ja nende rakendamiseks koostatud määruse eelnõu läbisid tavapärase kooskõlastus- ja kaasamismenetluse, millesse olid kaasatud asjaomased ministeeriumid, asutused ja teised puudutatud osapooled.
Käesoleva eelnõuga ei looda uut andmetöötluslahendust ega muudeta taustakontrolli teenuse senist andmearhitektuuri ega selle seost e-äriregistriga. Kehtiva määruse regulatsioon võetakse üle sisuliste muudatusteta ning HOSi sätetele tehtud viited asendatakse KORKSi vastavate sätetega. Seega jätkatakse CER-
5
direktiivi ülevõtmisel välja töötatud ja praeguseks kasutusele võetud lahenduse kasutamist.
Riigikantselei on valmis koostöös JDMi ja AKIga täiendavalt hindama varem välja töötatud ja praegu kasutusel oleva taustakontrolli teenuse lahenduse sobivust ning muid sellega seotud küsimusi.
2. Eelnõu § 2 lõikest 1 ning kriisiolukorra ja riigikaitse seaduse (KORKS) § 85 lõikest 3 nähtuvalt võib taustakontrolli teha üksnes füüsilise isiku suhtes, keda usaldatakse täitma § 85 lõike 2 alusel kindlaksmääratud ülesannet. Samas on seletuskirjas märgitud, et taustakontrolli kohustus hõlmab muu hulgas töökohale kandideerivaid isikuid ning taustakontrolli teenus võimaldab kontrollida ka tööle kandideerivate isikute karistatuse andmeid. Palume seletuskirja täpsustada. AKI hinnangul ei nähtu seadusest alust teha taustakontrolli kõigi kandidaatide suhtes värbamismenetluse käigus, vaid üksnes sellise isiku suhtes, kellele on kavas usaldada § 85 lõike 2 alusel kindlaksmääratud ülesanne. Vastupidine tõlgendus laiendaks taustakontrolli käigus töödeldavate isikuandmete ulatust võrreldes seaduses sätestatuga.
Arvestatud. Seletuskirja on täiendatud. Taustakontrolli ei või teha kõigi kandidaatide suhtes värbamisprotsessi käigus, vaid üksnes sellise isiku suhtes, kellele on kavas usaldada KORKSi § 85 lõike 2 alusel kindlaksmääratud ülesanne.
3. Eelnõu § 3 lõike 2 seletuskirjas on märgitud, et volitatud töötleja peab arvestust teenuse kasutajate ja nende juurdepääsuõiguste üle ning avab, sulgeb ja muudab juurdepääse. Kuna nimetatud tegevused moodustavad olulise osa teenuse kasutajate juurdepääsu haldamisest, palub AKI kaaluda selle ülesande sätestamist ka eelnõu § 4 lõikes 3.
Selgitame. Riigikantselei hinnangul on nimetatud ülesanne juba hõlmatud eelnõu § 4 lõike 3 punktides 1, 3 ja 4 sätestatud ülesannetega.
4. Eelnõu § 5 lõike 4 punktist 2 ei nähtu, millises ulatuses on elutähtsa teenuse toimepidevuse korraldajal õigus taustakontrolli teenuses töödeldavatele andmetele juurde
Arvestatud. Seletuskirja on täiendatud.
6
pääseda. Samas seletuskirjas on märgitud, et järelevalve tegemiseks on vajalik eelkõige logiandmete kasutamine. Palume kaaluda sätte täpsustamist või seletuskirja täiendamist, et oleks üheselt arusaadav, millistele andmetele ja millises ulatuses juurdepääs järelevalve eesmärgil võimaldatakse.
5. Eelnõu § 6 lõikest 6 ei nähtu, millises ulatuses väljastatakse teenuse kasutajale teise liikmesriigi registrist või Euroopa karistusregistrite infosüsteemi kaudu saadud karistusandmeid. Samuti ei selgu seletuskirjast, kas teenuse kasutajale väljastatav andmekoosseis vastab § 6 lõikes 4 sätestatud andmekoosseisule või võib sisaldada teise (sh täiendavaid) andmeid. Õigusselguse ja minimaalsuse põhimõtte tagamiseks palume täpsustada välisriikidest saadavate karistusandmete koosseisu ning põhjendada nende töötlemise ulatust.
Arvestatud osaliselt. Eelnõu seletuskirja on täiendatud. Selgitame, et lõige 6 reguleerib andmete saamise kanalit, mitte ei laienda teenuse kasutajale väljastatavate andmete koosseisu ega töötlemise eesmärki.
Lõike eesmärk on võimaldada kontrollida isiku karistatust ka juhul, kui asjakohased karistusandmed asuvad teise liikmesriigi karistusregistris. Teise liikmesriigi karistusregistrist andmete küsimine toimub Registrite ja Infosüsteemide Keskuse (RIK) kui Eesti keskasutuse kaudu. Teenuse kasutaja ei tee päringut vahetult teise liikmesriigi karistusregistrisse ega saa sellele registrile juurdepääsu. Taustakontrolli teenuses algatatud välisriigi karistusandmete päringu tegemiseks vajalik teave edastatakse RIK-ile, kes teeb karistusregistri seaduse § 30 alusel päringu asjaomase liikmesriigi keskasutusele. Vastus edastatakse RIK-ile Euroopa karistusregistrite infosüsteemi (ECRIS) kaudu.
Kolmanda riigi kodaniku või kodakondsuseta isiku puhul kasutatakse vajaduse korral ECRIS-TCN-i, mille abil tuvastatakse liikmesriik või liikmesriigid, kellel on isiku kohta karistusandmeid. Seejärel küsib RIK asjakohased karistusandmed tuvastatud liikmesriigilt ECRISe kaudu. ECRIS ja ECRIS-TCN on seega taustakontrolli teenuse kontekstis liikmesriikidevahelise karistusandmete leidmise ja vahetamise vahendid, mitte teenuse kasutajale vahetut juurdepääsu võimaldavad infosüsteemid.
7
Teisest liikmesriigist RIK-ile saabunud vastuse andmekoosseis võib tulenevalt ECRISe andmevahetuse reeglitest ja asjaomase liikmesriigi õigusest olla laiem või erineda andmekoosseisust, mida on taustakontrolli eesmärgil vajalik teenuse kasutajale väljastada.
Lõige 6 ei anna teenuse kasutajale iseseisvat õiguslikku alust saada teisest liikmesriigist saadud karistusandmeid suuremas ulatuses, kui on taustakontrolli eesmärgil vajalik ja KORKSiga lubatud. Teenuse kasutajale andmete väljastamisel lähtutakse samadest eesmärgipärasuse ja andmete minimaalsuse põhimõtetest nagu Eesti karistusregistrist saadud andmete puhul ning arvestama peab eelnõu § 6 lõikes 5 ja KORKS § 134 lõigetes 2 ja 3 sätestatud piirangutega. ECRIS-TCN-i päringu tehnilist tulemust ega muid välisriigist saadud andmeid, mis ei ole kontrollitava isiku töötamise piirangute kontrollimiseks vajalikud, teenuse kasutajale eraldi ei väljastata.
Seega tuleb eristada RIK-ile liikmesriikidevahelise andmevahetuse käigus saabuvat teavet ja taustakontrolli teenuse kasutajale kättesaadavaks tehtavaid andmeid. Teenuse kasutajale tehakse kättesaadavaks üksnes teave, mis on vajalik KORKS § 86 lõigetes 1 ja 2 sätestatud töötamise piirangute kontrollimiseks. Asjaolu, et RIK võib liikmesriikidevahelise andmevahetuse käigus saada täiendavaid andmeid, ei anna teenuse kasutajale õigust neid andmeid saada ega muul eesmärgil töödelda.
6. Eelnõu § 7 kohta seletuskirjas antud selgitustes on märgitud, et taustakontrolli teenuse logiandmeid võib säilitada kuni KORKS § 85 lõikes 8 sätestatud tähtajani, misjärel andmed
Arvestatud.
8
kustutatakse. Juhime tähelepanu, et KORKS § 85 lõige 8 sätestab, et taustakontrolli teenuse andmeid säilitatakse kaks aastat. Seaduses ei ole sätestatud kuni kahe aasta pikkust maksimaalset säilitustähtaega ega antud KORKS § 85 lõikes 10 volitust säilitustähtaja täpsustamiseks määrusega. KORKS § 85 lõikes 8 sätestatud kaheaastane säilitustähtaeg kohaldub ka isikuandmeid sisaldavatele logiandmetele ehk ka neid tuleb seega säilitada kaks aastat. Palume viia seletuskirja sõnastus seadusega kooskõlla.
7. Lisaks palume seletuskirjas parandada § 7 selgitustes sisalduva viite „HOSi § 85 lõigetes 3 ja 4“ viiteks „KORKS § 85 lõigetes 3 ja 4“.
Arvestatud.
Eesti Infotehnoloogia ja Telekommunikatsiooni Liit N r
Märkuse või ettepaneku sisu Arvestatud/mittearvestatud
1. Kriisiolukorra ja riigikaitse seaduse (KORKS) § 85 loogika, elutähtsa teenuse osutaja (ETO) riskianalüüsid ning ka eelnõu seletuskiri lähtuvad sellest, et taustakontroll tuleb teha kõigi isikute suhtes, kellele on usaldatud elutähtsa teenuse toimepidevuse tagamise seisukohalt olulised ülesanded. Eelnõu seletuskiri ütleb sõnaselgelt, et taustakontrolli kohustus hõlmab nii ETO töötajaid, kandidaate kui ka alltöövõtjate töötajaid.
Samas nähtub eelnõu seletuskirjast ja eelnõu § 6 lg 3 punktist 4, et taustakontrolli teenuse kasutamisel tuginetakse töötamise registri (TÖR) andmetele ning kontrollitav isik on seotud TÖR-is oleva märkega, mis viitab taustakontrolli läbimise kohustusele.
Arvestatud. Seletuskirja on täiendatud.
Alltöövõtja kasutamisel peab ETO tagama, et tema volitatud alltöövõtja teeb taustakontrolli päringu isiku kohta, kes täidab ETO riskianalüüsis KORKS § 85 lõike 2 alusel kindlaks määratud olulist ülesannet või kandideerib sellist ülesannet hõlmavale töökohale. Taustakontrolli teenust võib kasutada üksnes selleks volitatud isik. Teenusele juurdepääsu andmisel tuvastatakse kasutaja isikusamasus autentimisteenuse kaudu (eelnõu § 5 lg 3) ning juurdepääsuõiguste haldamiseks kasutatakse keskset volituste haldamise süsteemi. Selle kaudu saab ETO anda teenuse kasutamiseks volituse konkreetsele isikule, sealhulgas alltöövõtja esindajale, ning hallata antud volitusi ühes keskses keskkonnas. Nii on tagatud, et taustakontrolli teenusele pääsevad ligi üksnes
9
Praktikas on ETO-d püsiva kriisiülesandega (riigikaitselise) ametikoha märkega tähistanud minimaalse arvu töötajaid, kes oleksid kriisi- ja sõjaolukorras oma ametikohal ning tagaks teenuse osutamise. Samas rahuajal tagatakse riskianalüüsi kohaselt teenuse toimepidevus märkimisväärselt laiema isikute ringiga (tavaolukorras elutähtsa teenusega seotud töötajad ja ETO partnerite töötajad).
Partnerite puhul räägivad ETO-d oma riskianalüüsides ka vaid teenusest ja ülesannetest. Nad ei täpsusta töötajaid ega isikute arvu, kes peavad olema minimaalselt tagatud ETO-le kriisiolukorras või sõja ajal. KORKS ja selle rakendusaktid aga ei tee vahet elutähtsa teenuse tagamise kohustusel erinevates olukordades (rahuaeg, sõda).
Taustakontrolli kohustus hõlmab regulatsiooni kohaselt ka alltöövõtjate töötajaid ning alltöövõtja võib teha päringuid ETO nimel. Samal ajal tekib jällegi probleem, et ETO ei ole sellise töötaja tööandja ega saa teha ja kontrollida partneri töötaja kohta TÖR-i kannet, sest see sõltub partnerist kui eraldiseisvast juriidilisest isikust.
Kui taustakontrolli tegemise võimalus või kohustus sõltub TÖR- i kandest, siis kes vastutab juhul, kui partner vajalikku märget ei tee? KORKSi loogika kohaselt vastutab elutähtsa teenuse toimepidevuse eest ETO ka siis, kui ülesandeid täidab alltöövõtja.
Sarnane mure on tegelikult TÖR kandega seoses kandidaatidega, kuna enne töölepingu sõlmimist puudub TÖR
selleks volitatud isikud.
Töökohale kandideeriva isiku suhtes taustakontrolli päringu tegemine ei sõltu töötamise registri (TÖR) kandest. Taustakontrolli teenus võimaldab volitatud kasutajal enne päringu tegemist märkida, et päring tehakse kandidaadi kohta. See ei tähenda siiski, et taustakontrolli võib teha kõigi värbamisprotsessis osalevate kandidaatide suhtes. Taustakontrolli võib teha üksnes sellise kandidaadi suhtes, kellele on kavas usaldada KORKS § 85 lõike 2 alusel riskianalüüsis kindlaks määratud oluline ülesanne.
Samuti tuleb eristada TÖRis kajastatavat teavet taustakontrolli läbimise kohustuse kohta teabest, mis puudutab kriisiülesandega ameti- või töökohal töötamist või sellisel kohal töötamise kohustust. Tegemist on erineva eesmärgi ja õigusliku alusega andmetega. Kriisiülesandega ameti- või töökoht on seotud KORKS §-des 107 ja 108 sätestatud töökohustuse regulatsiooniga, taustakontrolli läbimise kohustus aga KORKS § 85 lõike 2 alusel riskianalüüsis kindlaks määratud olulise ülesande täitmisega. Ühe isiku puhul võivad mõlemad tunnused esineda samal ajal, kuid ühe tunnuse olemasolu ei eelda teise olemasolu. Seetõttu peab TÖR võimaldama neid andmeid eraldi kajastada.
CER direktiivi ülevõtmise järel koostas Riigikantselei ETOdele ka kokkuvõtliku taustakontrolli juhise, mis on leitav: https://kriis.ee/sites/default/files/documents/2025-04/Elut%C3%A4 htsa%20teenuse%20osutaja%20taustakontroll.pdf
10
kanne. See tekitab küsimuse, kas kandidaatide jaoks on eraldi töövoog ja TÖR kanne pole vajalik või kuidas tuvastatakse, et on tegemist isikuga, kellele on ETO-l õigus taustakontrolli teha?
Eeltoodud põhjustel teeme ettepaneku eelnõu § 6 lg 3 ja seletuskirja täpsustada selliselt, et TÖR-i kanne ei ole ainus alus kontrollitava isiku tuvastamiseks.
Vastasel juhul jääb ebaselgeks, kuidas toimub taustakontroll kandidaatide ning selliste alltöövõtjate töötajate puhul, kes küll täidavad KORKS § 85 mõttes olulisi ülesandeid, kuid kelle suhtes puudub või ei sõltu ETO-st vastava TÖR-i kande olemasolu.
Selline täpsustus aitab viia eelnõu rakendusloogika paremini kooskõlla KORKS § 85 ning seletuskirjas kirjeldatud kontrollitavate isikute ringiga nii ETO töötajate, kandideerivate isikute kui ka ETO ülesandeid täitvate alltöövõtjatega.
Eesti Põllumajandus-Kaubanduskoda N r
Märkuse või ettepaneku sisu Arvestatud/mittearvestatud
1. ETO lepingupartneri töötaja taustakontroll ja vastutuse jagunemine EPKK tõstatas juba 2024. aastal küsimuse, kuidas peab ETO toimima juhul, kui elutähtsa teenuse toimepidevuse tagamise seisukohalt olulist ülesannet täidab ETO lepingupartneri töötaja. Küsisime ka, et kuidas toimub sellisel juhul vajaliku teabe vahetamine ETO ja teenusepakkuja vahel ning kuidas peab ETO toimima juhul, kui teenusepakkuja töötaja ei vasta
Selgitame. KORKS § 85 lõike 11 eesmärk on tagada taustakontrolli nõuete kohaldamine ka juhul, kui ETO toimepidevuse seisukohalt olulist ülesannet täidab lepingupartneri töötaja. Taustakontrolli korraldamise ja seadusest tulenevate nõuete täitmise eest vastutab ka sellisel juhul ETO. Lepingupartneri kasutamine ega talle taustakontrolli tegemiseks volituse andmine ei vabasta ETOt seadusest tulenevast vastutusest. Sama põhimõte nähti ette juba
11
taustakontrolli nõuetele. Käeoleva eelnõu kohaselt võib ETO volitada lepingupartnerit tema töötaja taustakontrolli läbi viima. Kuigi selline võimalus aitab taustakontrolli praktilist korraldust lihtsustada, vajab meie hinnangul täiendavat selgitamist ETO ja tema lepingupartneri õiguste ning vastutuse jagunemine.
Palume selgitada, kuidas peab ETO praktikas täitma KORKS § 85 lõikest 11 tulenevaid kohustusi olukorras, kus olulist ülesannet täidab ETO lepingupartneri töötaja. Eelkõige vajab selgust, kes teeb sellisel juhul taustakontrolli päringu ja saab kontrolli tulemuse, millistel tingimustel saab lepingupartner juurdepääsu e-äriregistri kaudu kasutatavale taustakontrolli teenusele, millist teavet võib või peab ETO ja lepingupartner omavahel vahetama ning kuidas peab ETO toimima juhul, kui kontrolli tulemusel selgub, et lepingupartneri töötaja ei vasta seaduses sätestatud nõuetele.
Peame oluliseks, et vastutuse jaotus oleks üheselt mõistetav ning ETO-l oleks praktikas võimalik veenduda, et tema toimepidevuse seisukohalt olulisi ülesandeid täitvad lepingupartnerite töötajad vastavad seaduses sätestatud nõuetele.
CER-direktiivi ülevõtmisel HOSi ning see on üle võetud KORKSi.
Praktikas võib ETO teha lepingupartneri töötaja taustakontrolli ise või volitada lepingupartnerit tegema oma töötaja kohta taustakontrolli päringu ETO nimel. Volitatud lepingupartnerile või tema töötajale antakse selleks juurdepääs e-äriregistri kaudu kasutatavale taustakontrolli teenusele. Volitamise eesmärk on võimaldada lepingupartneril korraldada oma töötajate taustakontrolli, säilitades samal ajal ETO vastutuse selle eest, et tema riskianalüüsis kindlaks määratud olulist ülesannet täidavad nõuetele vastavad isikud.
ETO ja lepingupartneri vahel tuleb vahetada üksnes teavet, mis on vajalik taustakontrolli korraldamiseks ning isiku olulise ülesande täitmisele lubamise üle otsustamiseks. See ei eelda taustakontrolli käigus saadud karistusandmete edastamist ETO ja lepingupartneri vahel suuremas ulatuses, kui on selle eesmärgi saavutamiseks vajalik.
Kui taustakontrolli tulemusel selgub, et lepingupartneri töötaja suhtes esineb KORKSis sätestatud töötamise piirang, ei või ETO lubada sellel isikul olulist ülesannet täita. KORKSi § 86 lõikes 2 nimetatud juhul hindab ETO, kas isik on konkreetse olulise ülesande täitmiseks sobiv. Kui töötaja ei või või ei ole sobiv olulist ülesannet täitma, võib ETO KORKSi § 86 lõike 4 kohaselt nõuda lepingupartnerilt töötaja asendamist või ülesande täitmise korraldamist muul kohasel viisil.
ETO ja lepingupartneri koostöö selguse huvides on otstarbekas määrata nendevahelises lepingus kindlaks taustakontrolli
12
praktiline korraldus, vajaliku teabe vahetamise põhimõtted ning töötaja asendamise või ülesande muul viisil täitmise kord. Sellist lahendust käsitleti ka CER-direktiivi ülevõtmisel koostatud HOSi muutmise eelnõu seletuskirjas.
2. Taustakontrolli teenuse automatiseerimine ja ETO halduskoormuse vähendamine EPKK juhtis juba 2024. aasta tagasisides tähelepanu sellele, et e- äriregistri kaudu üksikute päringute tegemine suurendab ETOde halduskoormust. Tegime ettepaneku arendada infotehnoloogiline lahendus selliselt, et ETO saaks automaatselt teavituse juhul, kui tema juures olulist ülesannet täitva isiku puhul ilmneb asjaolu, mille tõttu ei vasta isik enam seaduses sätestatud nõuetele.
Peame seda ettepanekut jätkuvalt põhjendatuks. Kui taustakontrolli eesmärk on tagada ETO toimepidevuse seisukohalt olulisi ülesandeid täitvate isikute usaldusväärsus, ei ole meie hinnangul kõige tõhusam lahendus süsteem, mis põhineb perioodilisel käsitsi päringute tegemisel. Lisaks halduskoormusele tähendab perioodiline kontroll, et ETO ei pruugi saada õigeaegselt teada kontrollitud isiku staatuse muutumisest.
EPKK mõistab üldjoontes taustakontrolli eesmärki tagada elutähtsa teenuse toimepidevuse seisukohalt olulisi ülesandeid täitvate isikute usaldusväärsus. Samas peame oluliseks, et nõude rakendamine oleks riskipõhine, ettevõtjale üheselt mõistetav ning võimalikult väikese halduskoormusega. Leiame, et e-riigile kohaselt tuleks võimaluse korral eelistada
Selgitame. Taustakontrolli teenuse väljatöötamisel ja arendamisel lähtuti eesmärgist muuta teenuse kasutamine võimalikult lihtsaks ja kasutajasõbralikuks ning hoida ettevõtjatele kaasnev halduskoormus võimalikult väike.
Riigikantselei on koostanud ETOdele ka taustakontrolli juhise, mis on leitav: https://kriis.ee/sites/default/files/documents/2025-04/Elut%C3%A4 htsa%20teenuse%20osutaja%20taustakontroll.pdf
Käesoleva eelnõuga ei looda uut andmetöötluslahendust ega muudeta taustakontrolli teenuse senist andmearhitektuuri. Kehtiva määruse regulatsioon võetakse üle sisuliste muudatusteta ja HOSi sätetele tehtud viited asendatakse KORKSi vastavate sätetega.
Riigikantselei kui teenuse vastutav töötleja ootab jätkuvalt tagasisidet teenuse kasutamisel ilmnenud võimalike kitsaskohtade kohta ja ettepanekuid teenuse kasutajasõbralikumaks muutmiseks.
13
automatiseeritud andmevahetust ja sündmuspõhist teavitamist ettevõtja korduvatele käsitsi tehtavatele päringutele.
1
Vabariigi Valitsuse määruse „Taustakontrolli teenuse nõuded“ eelnõu seletuskiri
1. Sissejuhatus
1.1. Sisukokkuvõte
Eelnõu on koostatud 1. oktoobril 2026. a jõustuva kriisiolukorra ja riigikaitse seaduse (edaspidi KORKS) rakendamiseks.
Eelnõu kattub hädaolukorra seaduse (edaspidi HOS) alusel antud Vabariigi Valitsuse määrusega1. Võrreldes kehtiva määrusega sisulisi muudatusi ei tehta. Määruse tekstis asendatakse viited HOSi sätetele viidetega KORKSi vastavatele sätetele.
Eelnõu on seotud Euroopa Parlamendi ja nõukogu direktiiviga (EL) 2022/2557, mis käsitleb elutähtsa teenuse osutajate toimepidevust ja millega tunnistatakse kehtetuks nõukogu direktiiv 2008/114/EÜ (edaspidi CER direktiiv või direktiiv)2, mille eesmärk on tagada iga elutähtsa teenuse osutaja (edaspidi ETO) toimepidevus ning selle kaudu elanike elu ja tervis ning ühiskonna ja riigi toimimine eri laadi kriiside ajal. Direktiivi ülevõtmiseks tehtud HOSi muudatused jõustusid 18. oktoobril 2024. a. Alates 1. oktoobrist 2026. a sisaldub vastav regulatsioon KORKSis. HOSis sätestatud CER direktiivi ülevõtmise regulatsioon võeti KORKSi üle sisuliste muudatusteta.
Taustakontrolli kohustus on sätestatud nende isikute suhtes, kes täidavad lepingu või muul alusel elutähtsa teenuse toimepidevuse tagamisega seotud olulisi ülesandeid. Taustakontrolli teenust kasutades saab ETO teha e-äriregistri kaudu päringuid isiku kehtivate karistusandmete kontrollimiseks.
KORKSi § 85 lõikes 10 esitatud volitusnormi järgi kehtestab Vabariigi Valitsus määrusega täpsemad nõuded taustakontrolli teenusele, sealhulgas teenuse vastutava ja volitatud töötleja ülesanded, täpsema andmekoosseisu, andmeandjad ja saadavad andmed, teenusele juurdepääsu võimaldamise tingimused ning muud korralduslikud küsimused.
1.2. Eelnõu ettevalmistajad
Eelnõu ja seletuskirja on koostanud Riigikantselei julgeoleku ja riigikaitse koordinatsioonibüroo nõunik Kerli Zirk ([email protected]) ja Riigikantselei õigusosakonna nõunik Eero Svarval ([email protected]). Eelnõu ja seletuskirja keeletoimetuse on teinud Riigikantselei tugitegevuste osakonna büroo- ja dokumendihalduse valdkonna keeletoimetaja Piret Grigorjeva ([email protected]).
2. Eelnõu sisu ja võrdlev analüüs
Võrreldes kehtiva määrusega sisulisi muudatusi ei tehta. Määruse tekstis asendatakse viited HOSi sätetele viidetega KORKSi vastavatele sätetele.
Eelnõu koosneb seitsmest paragrahvist.
1 Vabariigi Valitsuse 24.10.2024. a määrus nr 69 „Taustakontrolli teenuse nõuded“, RT I, 29.10.2024, 5. 2 Kättesaadav: https://eur-lex.europa.eu/legal-content/ET/TXT/HTML/?uri=CELEX:32022L2557
2
Eelnõu §-ga 1 sätestatakse määruse reguleerimisala lähtudes KORKSi § 85 lõikes 10 esitatud volitusnormist.
Punkti 1 kohaselt kehtestatakse määrusega elutähtsa teenuse toimepidevuse tagamiseks kasutatava taustakontrolli teenuse nõuded tulenevalt KORKSi § 85 lõikes 1 sätestatud taustakontrolli eesmärgist. Taustakontrolli eesmärk on tagada nende isikute usaldusväärsus, kes täidavad lepingu või muul alusel olulisi ülesandeid, mis on seotud: 1) elutähtsa teenuse toimepidevust tagava infosüsteemi, samuti toimepidevust tagava taristu läbipääsu- või valvesüsteemi arendamise või haldamisega; 2) elutähtsa teenuse toimepidevuse tagamiseks vajalikule territooriumile, ehitistele, teabele või kontrollisüsteemidele ligipääsuga; 3) elutähtsa teenuse toimepidevuse planeerimise, investeeringute või riskihaldusega.
Punkti 2 kohaselt kehtestatakse määrusega taustakontrolli teenuse vastutava ja volitatud töötleja ülesanded. Taustakontrolli teenuse vastutav töötleja on Riigikantselei ja volitatud töötleja Riigi Infosüsteemise Keskus. Vastutava ja volitatud töötleja ülesanded sätestatakse eelnõu §-s 4.
Punkti 3 kohaselt kehtestatakse määrusega taustakontrolli teenusele juurdepääsu võimaldamise tingimused. Nimetatud tingimised sätestatakse eelnõu §-s 5. Teenuse kasutamine ja teenuse toimimiseks vajalike ülesannete täitmine tuleb eelnõu kohaselt tagada nii, et andmeid töödeldakse minimaalses ulatuses ning seda saaks teha üksnes selleks õiguslikku alust omav isik.
Punkti 4 kohaselt kehtestatakse määrusega taustakontrolli teenuse kasutamisel töödeldavate andmete täpsem koosseis ehk milliseid andmeid võib teenuse kasutamisel töödelda. Töödeldavate andmete täpsem koosseis sätestatakse eelnõu §-s 6, lähtudes taustakontrolli eesmärgist ning isikuandmete töötlemise põhimõtetest ja nõuetest.
Eelnõu §-s 2 sätestatakse taustakontrolli teenuse kasutamise üldnõuded lähtuvalt KORKSi § 85 lõikes 1 sätestatud taustakontrolli eesmärgist.
Lõikes 1 sätestatakse taustakontrolli teenuse sisu. Taustakontrolli teenus ei ole eraldiseisev andmekogu, vaid e-äriregistri juurde arendatud infotehnoloogiline lahendus, mille eesmärk on võimaldada ETO-l e-äriregistri kaudu kontrollida võimalikult lihtsalt tema tagatava teenuse riskianalüüsis kindlaksmääratud olulisi ülesandeid täitva töötaja (mh tema alltöövõtjate töötajate) karistatuse andmeid. ETO taustakontrolli kohustus hõlmab nii töökohale kandideerivaid isikuid, teenuseosutaja enda töötajaid kui ka alltöövõtjate töötajaid, st kõiki isikuid, kellele on usaldatud või on plaanis usaldada KORKSi § 85 lõike 2 alusel kindlaksmääratud ülesanded.
Taustakontrolli teenus võimaldab kontrollida ka tööle kandideerivate isikute karistatuse andmeid ja see ei sõltu nende isikute kohta töötamise registrisse kantud märgetest. Taustakontrolli teenus võimaldab volitatud kasutajal enne päringu tegemist valida, et päring tehakse kandidaadi kohta. Taustakontrolli ei või teha värbamisprotsessi käigus kõigi kandidaatide suhtes, vaid üksnes sellise isiku suhtes, kellele on kavas usaldada KORKSi § 85 lõike 2 alusel kindlaksmääratud ülesanne.
Lisaks on oluline eristada töötamise registris (TÖR) kajastatavat teavet taustakontrolli läbimise kohustuse kohta teabest, mis puudutab kriisiülesandega ameti- või töökohal töötamist või sellisel kohal töötamise kohustust. Tegemist on erineva eesmärgi ja õigusliku alusega andmetega. Kriisiülesandega ameti- või töökoht on seotud KORKSi §-des 107 ja 108 sätestatud töökohustuse regulatsiooniga, taustakontrolli läbimise kohustus aga KORKSi § 85 lõike 2 alusel riskianalüüsis kindlaks määratud olulise ülesande täitmisega. Ühe isiku puhul võivad mõlemad tunnused
3
esineda samal ajal, kuid ühe tunnuse olemasolu ei eelda teise olemasolu. Seetõttu peab TÖR võimaldama neid andmeid eraldi kajastada.
Lõike 2 kohaselt võib käesolevas määruses sätestatud tingimustel ja korras töödelda taustakontrolli teenuse kasutamisel tsiviiltoetuse registrisse, töötamise registrisse ja karistusregistrisse kantud andmeid. Andmete täpsem koosseis sätestatakse eelnõu §-s 6.
Eelnõu §-s 3 sätestatakse taustakontrolli teenuse kasutajaga seonduv.
Lõike 1 kohaselt on taustakontrolli teenuse kasutaja füüsiline isik, keda ETO on volitanud tema nimel teenust kasutama. Teenuse kasutaja võib olla ETO töötaja või ETO volitatud muu füüsiline isik. Teenuse kasutaja võib olla ETOga lepingulises suhtes olev juriidilise isiku (nt ETO alltöövõtja) töötaja, kes võib teha päringuid ja saada karistatuse andmeid ETO nimel alltöövõtja töötaja kohta. ETO-l on õigus volitada alltöövõtjat taustakontrolli eesmärgil KORKSi § 134 lõikes 1 sätestatud isikuandmete volitatud töötlejaks. Olles ETO volitatud töötleja on alltöövõtjal enda töötajate kohta õigus saada KORKSi § 134 lõikes 1 sätestatud isikuandmeid ja teha ise andmete päring karistusregistrisse elutähtsa teenuse osutaja nimel.
Lõike 2 kohaselt peab elutähtsa teenuse osutaja või KORKSi § 85 lõikes 11 nimetatud juriidiline isik viivitamata teavitama taustakontrolli teenuse volitatud töötlejat teenuse kasutaja isiku üldandmete või taustakontrolli teenusele juurdepääsu õiguse muutumisest. See on vajalik, et tagada teenusele juurdepääs üksnes selleks volitatud isikutele. Eelnõu § 4 lõike 3 punkti 2 kohaselt on volitatud töötleja ülesandeks pidada arvestust teenuse kasutajate ja nende teenusele juurdepääsu õiguste üle, sealhulgas avades, sulgedes või muutes selleks asjassepuutuvate andmete saamisel juurdepääsu taustakontrolli teenusele.
Eelnõu §-s 4 sätestatakse vastutava ja volitatud töötleja ülesanded.
Lõike 1 kohaselt on taustakontrolli teenuse vastutav töötleja Riigikantselei ning volitatud töötleja Justiits- ja Digiministeeriumi hallatav riigiasutus Registrite ja Infosüsteemide Keskus (edaspidi RIK).
Lõikes 2 sätestatakse vastutava töötleja ülesanded. Isikuandmete kaitse üldmääruse tähenduses on taustakontrolli protsessis laiemalt vastutavaks töötlejaks samuti iga teenusele andmeid andva andmekogu vastutav töötleja, kuid seda üksnes vastava andmekogu osas, sh vastutab nimetatud andmekogu vastutav töötleja andmekogus (nt karistusregistris) olevate andmete õigsuse eest. Taustakontrolli teenusele on nad aga andmeandjad ning taustakontrolli teenuse seisukohast (mis saadud andmeid teenuses töötleb) on vastutavaks töötlejaks Riigikantselei.
Lõikes 3 sätestatakse volitatud töötleja ehk RIKi ülesanded. Eelnõu kohaselt määratakse volitatud töötlejaks RIK, arvestades taustakontrolli teenuse infotehnoloogilist lahendust ja selle arendamist ning RIKi põhimääruses sätestatud ülesandeid. Taustakontrolli teenuse kasutamiseks on tehtud lisaarendus RIKi vastutusalas olevas infosüsteemis, st e-äriregistris.
Eelnõu §-s 5 sätestatakse taustakontrolli teenusele juurdepääsu tingimused.
Lõikes 1 sätestatakse nõue, et taustakontrolli teenusele võimaldatakse juurdepääs üksnes kontrollitava isiku karistatuse andmete kohta päringute tegemiseks. See tähendab, et teenust on võimalik kasutada vaid ETO-le pandud taustakontrolli kohustuse täitmise eesmärgil karistatuse andmete saamiseks karistusregistrist. Taustakontrolli teenus peab olema arendatud ja kasutatav
4
nii, et see ei võimalda saada ega töödelda muid kui üksnes käesolevas eelnõus nimetatud andmeid taustakontrolli eesmärgil.
Lõike 2 kohaselt antakse teenuse kasutajale juurdepääs taustakontrolli teenusele e-äriregistri kaudu. Taustakontrolli teenus on nn agregaator (infotehniline lahendus) e-äriregistri juures, mis viib kokku eri registrite andmeid.
Lõike 3 kohaselt peab enne taustakontrolli teenuse kaudu karistusandmete pärimist identifitseerima isiku autentimise teenuse kaudu. See tähendab, et kõigil isikuil, kes taustakontrolli teenust kasutavad, on selleks volitus ja neile antakse ligipääs karistusandmete pärimiseks üksnes nende identifitseerimisel ID-kaardiga, mobiil-IDga või muul autentimisteenuses kasutataval viisil. Teenuse kasutaja autentimise eesmärk on tagada isikuandmete töötlemise õigus vaid selleks õigustatud isikutele. Taustakontrolli teenus on arendatud selliselt, et teenuse kasutajad ka autoriseeritakse tsiviiltoetuse registrisse kantud ETOde andmete (ETO nimi ja registrikood) alusel. See tähendab, et ETOd saavad anda volitused ETO nimel päringute tegemiseks keskse volituste haldamise süsteemi abil.3 Teisisõnu ei teki juurdepääs taustakontrolli teenusele ainult autentimise tulemusena, vaid selle kaudu, et tegu on tuvastatud kasutajaga, kellel on seos ETOga.
Lõikes 4 sätestatakse teenusele juurdepääs neile, kes peavad täitma taustakontrolli teenuse toimimisega seonduvaid kohustusi ja seadusega pandud järelevalve ülesandeid. Lisaks teenuse kasutajale on taustakontrolli teenusele juurdepääs: 1) vastutaval ja volitatud töötlejal kriisiolukorra ja riigikaitse seaduses ja käesolevas eelnõus sätestatud ülesannete täitmiseks; 2) elutähtsa teenuse toimepidevuse korraldajal haldus- ja riikliku järelevalve tegemiseks; 3) Andmekaitse Inspektsioonil isikuandmete töötlemisele kehtestatud nõuete täitmise üle järelevalve tegemiseks.
Arvestades isikuandmete töötlemise minimaalsuse, eesmärgipärasuse ja seaduslikkuse põhimõtteid, on elutähtsa teenuse toimepidevuse korraldajal järelevalve tegemisel õigus töödelda eelkõige logiandmeid, mille põhjal on võimalik kontrollida, kas ETO on täitnud KORKSi § 85 lõigetes 3 ja 4 sätestatud kohustusi. Järelevalve tegemiseks ei ole üldjuhul vaja töödelda karistusregistrist saadud isikuandmeid. Piisav ja eesmärgipärane on töödelda ainult neid andmeid, mis võimaldavad tuvastada, kas ETO on teinud riskianalüüsis nimetatud ülesannet täitva isiku karistusandmete kontrollimiseks vajaliku päringu. Eelnõu §-s 6 sätestatakse, juhindudes eesmärgipärasuse, minimaalsuse ja teistest isikuandmete töötlemise põhimõtetest, nende andmete koosseis, mida on vajalik KORKSi § 85 lõikes 1 sätestatud taustakontrolli eesmärgil töödelda.
Lõigetes 1–4 sätestatakse andmete täpsem koosseis.
Lõikes 1 sätestatakse teenuse kasutaja isikuandmed, mida on vajalik töödelda teenusele volitatud juurdepääsu andmiseks ja teenuse kasutamiseks.
Lõikes 2 sätestatud tsiviiltoetuse registrisse kantud andmeid töödeldakse, et tuvastada, kas karistusregistrisse kantud isikuandmeid päritakse ETO nimel ja taustakontrolli tegemise eesmärgil.
3 Lähemalt: https://www.ria.ee/riigi-infosusteem/kesksed-platvormid-avalike-e-teenuste-pakkumiseks/paasuke
5
Lõikes 3 sätestatud töötamise registrisse kantud andmeid on vajalik töödelda selleks, et teenuse kasutaja saaks karistusregistrist pärida andmeid üksnes selle isiku kohta, kes töötab töötamise registrisse kantud märke kohaselt olulist ülesannet täitval töökohal.
Lõikes 4 sätestatakse karistusregistrisse kantud andmed, mida töödeldakse ETO-le pandud taustakontrolli kohustuse täitmise eesmärgil.
Lõike 5 kohaselt tuleb taustakontrolli teenuse kasutamisel tagada KORKSi § 134 lõigetes 2 ja 3 sätestatud tingimuste täitmine. Karistusseadustiku 8. ja 15. peatükis nimetatud kuritegude puhul väljastatakse karistusregistrist üksnes teave kehtiva karistuse olemasolu kohta ehk kas isikut on vastava kuriteo toimepanemise eest karistatud ja selle kohta on karistusregistris kehtivad andmed. KORKSi § 86 lõikes 2 nimetatud kuritegude kohta väljastatakse karistusregistrist kehtivate karistuste andmed üksnes juhul, kui isikul karistusseadustiku 8. ja 15. peatükis nimetatud kuritegude eest karistusregistris kehtivaid karistusi ei ole. See on vajalik, lähtudes isikuandmete töötlemise üldistest põhimõtetest, et elutähtsa teenuse osutaja ei teeks päringut muude karistusandmete olemasolu kontrollimiseks juhul, kui juba on ilmnenud, et isiku kohta on karistusregistris kehtivad karistusseadustiku 8. ja 15. peatükis nimetatud kuritegude andmed. Sellisel juhul ei ole päringu tegemine enam vajalik ja selline päring oleks vastuolus eesmärgikohasuse põhimõttega.
Lõike 6 kohaselt võimaldab taustakontrolli teenus saada lisaks lõikes 4 sätestatule andmeid isiku karistatuse kohta karistusregistri seaduse §-s 30 sätestatud päringuga teise liikmesriigi registrisse ja kolmandate riikide kodanike suhtes kohaldatavasse Euroopa karistusregistrite infosüsteemi. Karistusregistri seaduse § 30 lõike 1 punkti 9 kohaselt on RIKil õigus esitada päring teise liikmesriigi keskasutusele karistusregistris sisalduvate andmete kohta, kui andmeid soovib tööandja isiku tööle või teenistusse võtmisel isiku seadusega sätestatud nõuetele vastavuse kontrollimiseks. Sama paragrahvi lõike 11 kohaselt on RIKil õigus esitada päring ka kolmandate riikide kodanike suhtes kohaldatavasse Euroopa karistusregistrite infosüsteemi isiku varasema karistatuse ja karistusandmeid hoidva liikmesriigi väljaselgitamiseks.
Lõige 6 reguleerib andmete saamise kanalit, mitte ei laienda teenuse kasutajale väljastatavate andmete koosseisu ega töötlemise eesmärki. Teenuse kasutaja ei tee päringut vahetult teise liikmesriigi karistusregistrisse ega saa sellele registrile juurdepääsu. Taustakontrolli teenuses algatatud välisriigi karistusandmete päringu tegemiseks vajalik teave edastatakse RIKile, kes teeb päringu asjaomase liikmesriigi keskasutusele. Vastus edastatakse RIKile Euroopa karistusregistrite infosüsteemi (ECRIS) kaudu.
Kolmanda riigi kodaniku või kodakondsuseta isiku puhul kasutatakse vajaduse korral ECRIS- TCNi, mille abil tuvastatakse liikmesriik või liikmesriigid, kellel on isiku kohta karistusandmeid. Seejärel küsib RIK asjakohased karistusandmed tuvastatud liikmesriigilt ECRISe kaudu. ECRIS ja ECRIS-TCN on seega taustakontrolli teenuse kontekstis liikmesriikidevahelise karistusandmete leidmise ja vahetamise vahendid, mitte teenuse kasutajale vahetut juurdepääsu võimaldavad infosüsteemid.
Teisest liikmesriigist RIKile saabunud vastuse andmekoosseis võib tulenevalt ECRISe andmevahetuse reeglitest ja asjaomase liikmesriigi õigusest olla laiem või erineda andmekoosseisust, mida on taustakontrolli eesmärgil vajalik teenuse kasutajale väljastada.
Lõige 6 ei anna teenuse kasutajale iseseisvat õiguslikku alust saada teisest liikmesriigist saadud karistusandmeid suuremas ulatuses, kui on taustakontrolli eesmärgil vajalik ja KORKSiga lubatud. Teenuse kasutajale andmete väljastamisel lähtutakse samadest eesmärgipärasuse ja
6
andmete minimaalsuse põhimõtetest nagu Eesti karistusregistrist saadud andmete puhul ning arvestama peab eelnõu § 6 lõikes 5 ja KORKSi § 134 lõigetes 2 ja 3 sätestatud piirangutega. ECRIS-TCNi päringu tehnilist tulemust ega muid välisriigist saadud andmeid, mis ei ole kontrollitava isiku töötamise piirangute kontrollimiseks vajalikud, teenuse kasutajale eraldi ei väljastata.
Seega tuleb eristada RIKile liikmesriikidevahelise andmevahetuse käigus saabuvat teavet ja taustakontrolli teenuse kasutajale kättesaadavaks tehtavaid andmeid. Teenuse kasutajale tehakse kättesaadavaks üksnes teave, mis on vajalik KORKSi § 86 lõigetes 1 ja 2 sätestatud töötamise piirangute kontrollimiseks. Asjaolu, et RIK võib liikmesriikidevahelise andmevahetuse käigus saada täiendavaid andmeid, ei anna teenuse kasutajale õigust neid andmeid saada ega muul eesmärgil töödelda.
Eelnõu §-s 7 sätestatakse nõue taustakontrolli teenuse kasutamisel tekkivate andmete logimiseks ja logiandmete töötlemisega seonduv. Taustakontrolli teenuse logiandmeid säilitatakse taustakontrolli teenuses KORKSi § 85 lõikes 8 sätestatud tähtajani, misjärel andmed kustutatakse.
Logiandmeid säilitatakse taustakontrolli teenuse õiguspärase kasutamise eesmärgil. Andmete logimine ja logiandmete säilitamine tagab võimaluse kontrollida, kas karistusregistrisse kantud andmeid on taustakontrolli teenust kasutades pärinud selleks volitatud isikud ja seda on tehtud üksnes taustakontrolli tegemise eesmärgil. Isikuandmete töötlemisele kehtestatud nõuete järgimise üle teeb järelevalvet Andmekaitse Inspektsioon. Lisaks on logiandmete säilitamine vajalik KORKSi § 167 lõike 1 punktis 1 ja § 172 lõikes 3 sätestatud haldus- või riikliku järelevalve tegemiseks. Arvestades isikuandmete töötlemise minimaalsuse, eesmärgipärasuse ja seaduslikkuse põhimõtteid on elutähtsa teenuse toimepidevuse korraldajal õigus järelevalve tegemisel saada neid logiandmeid, mille alusel on võimalik tuvastada, kas ETO on täitnud KORKSi § 85 lõigetes 3 ja 4 sätestatud kohustusi.
3. Eelnõu vastavus Euroopa Liidu õigusele
Eelnõu on seotud Euroopa Parlamendi ja nõukogu direktiiviga (EL) 2022/2557, mis käsitleb elutähtsa teenuse osutajate toimepidevust ja millega tunnistatakse kehtetuks nõukogu direktiiv 2008/114/EÜ4, mille eesmärk on tagada iga ETO toimepidevus ning selle kaudu elanike elu ja tervis ning ühiskonna ja riigi toimimine eri laadi kriiside ajal.
Direktiivi ülevõtmiseks tehtud HOSi muudatused jõustusid 18. oktoobril 2024. Alates 1. oktoobrist 2026 sisaldub vastav regulatsioon KORKSis. HOSis sätestatud direktiivi ülevõtmise regulatsioon võeti KORKSi üle sisuliste muudatusteta.
4. Määruse mõjud
CER direktiivist tuleneva taustakontrolli kohustuse ülevõtmisega kaasnev mõjude analüüs esitati hädaolukorra seaduse muutmise ja sellega seonduvalt teiste seaduste muutmise seaduse eelnõu seletuskirjas5. HOSis sätestatud direktiivi ülevõtmise regulatsioon võeti KORKSi üle sisuliste muudatusteta. Samuti analüüsiti taustakontrolli teenuse arendamise ja kasutuselevõtmisega seotud mõjusid kehtiva Vabariigi Valitsuse 24.10.2024. a määruse nr 69 „Taustakontrolli teenuse nõuded“ eelnõu seletuskirjas6.
4 Kättesaadav: https://eur-lex.europa.eu/legal-content/ET/TXT/HTML/?uri=CELEX:32022L2557 5 Kättesaadav: https://www.riigikogu.ee/tegevus/eelnoud/eelnou/57e67d9e-ba15-412e-8b25-cda84efca58a 6 Kättesaadav: https://eelnoud.valitsus.ee/main/mount/docList/9841d0a5-2a52-47e6-bb05-fcba2f82ca89
7
E-äriregistri juurde arendatud taustakontrolli teenus on juba kasutusel. Kuna käesoleva eelnõuga tehakse kehtiva määrusega võrreldes üksnes tehnilisi muudatusi, ei kaasne sellega uusi ega varem analüüsimata mõjusid vastutavale või volitatud töötlejale, teistele valitsusasutustele, elutähtsa teenuse osutajatele ja nende volitatud isikutele ega andmesubjektidele.
5. Määruse rakendamisega seotud tegevused, vajalikud kulud ja määruse rakendamise eeldatavad tulud
Riigikantselei täidab määruse rakendamisel jätkuvalt eelnõus sätestatud vastutava töötleja ülesandeid ning RIK volitatud töötleja ülesandeid. Määruse rakendamisega ei kaasne täiendavaid kulusid ega tulusid. Taustakontrolli teenus võimaldab selleks volitatud isikutel saada seadusest tuleneva kohustuse täitmiseks karistusregistrisse kantud andmeid isiku karistatuse kohta riigilõivuvabalt.
Sarnaselt eelnõus tehtavate tehniliste muudatustega tuleb ajakohastada ka taustakontrolli teenuse kasutamist puudutav dokumentatsioon (nt asutusesisesed juhendid, teenuse kasutajatele suunatud juhendmaterjalid jms). Nendes tuleb asendada viited HOSi sätetele viidetega 1. oktoobril 2026 jõustuva KORKSi vastavatele sätetele. Sellega ei kaasne eeldatavasti täiendavat halduskoormust.
6. Määruse jõustumine
Määrus jõustub üldises korras. Määruse rakendamiseks ei ole vaja ette näha üleminekuaega.
7. Eelnõu kooskõlastamine, huvirühmade kaasamine ja avalik konsultatsioon
Eelnõu esitati kooskõlastamiseks ministeeriumidele ja arvamuse avaldamiseks Andmekaitse Inspektsioonile.
Eelnõu kooskõlastas märkustega Sotsiaalministeerium. Eelnõu kohta esitasid arvamuse Andmekaitse Inspektsioon, Eesti Põllumajandus-Kaubanduskoda ning Eesti Infotehnoloogia ja Telekommunikatsiooni Liit. Nende seisukohad koos Riigikantselei selgitustega on kajastatud seletuskirjale lisatud tabelis.