| Dokumendiregister | Andmekaitse Inspektsioon |
| Viit | 2.2-9/26/3580-2 |
| Registreeritud | 25.09.2026 |
| Sünkroonitud | 29.09.2026 |
| Liik | Väljaminev kiri |
| Funktsioon | 2.2 Loa- ja teavitamismenetlused |
| Sari | 2.2-9 Selgitustaotlused |
| Toimik | 2.2-9/2026 |
| Juurdepääsupiirang | Avalik |
| Adressaat | Reachful OÜ |
| Saabumis/saatmisviis | Reachful OÜ |
| Vastutaja | Liina Kroonberg (Andmekaitse Inspektsioon, Koostöö valdkond, Koolitus- ja ennetustiim) |
| Originaal | Ava uues aknas |
| Taotle dokumendi eemaldamist või parandamist |
From: info - AKI
Sent: Fri, 25 Sep 2026 09:49:26 +0000
To: [email protected] <[email protected]>
Subject: Vastus selgitustaotlusele
Tere
Andmekaitse Inspektsioon (AKI) on saanud Teie pöördumise seoses isikuandmete töötlemisega.
Siinkohal peame koheselt selgitama, et AKI saab selgitustaotluse raames anda üksnes üldisi õigusalaseid selgitusi ega saa hinnata konkreetse töötluse õiguspärasust. Siduv õiguslik hinnang on võimalik anda üksnes järelevalvemenetluses.
Loodame, et järgnevatest selgitustest saate vastuse oma küsimustele või suunised seoses isikuandmete töötlemisega.
Isikuandmed on kõik andmed üksikuna või kogumis, mille kaudu inimene on otseselt või kaudselt äratuntav, näiteks nimi, isikukood, asukohateave, võrguidentifikaatorid, samuti füüsilised, geneetilised, vaimsed, majanduslikud, kultuurilised ja mistahes muud tuvastamist võimaldavad tunnused ja nende kombinatsioonid[1]. Ehk siis kui inimene on tuvastatav läbi mingite parameetrite, siis saab neid andmeid lugeda isikuandmeteks.
Isikuandmete kaitse reeglid ei kehti kui teave ei võimalda isikut mõistlike pingutustega tuvastada[2] ja ka siis kui isikuandmeid ei ole. Tuleb arvestada, et isikuandmed on ainult füüsilisel isikul. Juriidilisel isikul puudub eraelu ning seega ka isikuandmed, seetõttu ei kohaldu ka andmekaitsereeglid.
Isikuandmete kaitse üldmääruse (IKÜM)[3] kohaselt ei kohaldata IKÜM-i nõudeid, kui isikuandmeid töötleb füüsiline isik eranditult isiklike või koduste tegevuste käigus. See tähendab, et IKÜM ei kohaldu olukordadele, kus isikuandmeid kasutatakse isiklikul eesmärgil. Isiklikuks eesmärgiks on eelkõige andmete jagamine pereringis, sõpruskonnas või muus väikeses grupis.
Oluline on teada, et isikuandmete kaitse nõuded Eestis ongi sätestatud peamiselt IKÜM-s ning isikuandmete kaitse seaduses aga kohustusi võib ka muudest seadustest tulla. See olenebki juba sellest, millega ettevõte täpselt tegeleb ning milliseid andmeid reaalselt praktikas töötleb.
IKÜM[4] sätestab, et isikuandmete töötlemine peab olema seaduslik ja inimesele läbipaistev; samuti tohib isikuandmeid töödelda (sh koguda, säilitada jne) üksnes kindlaksmääratud õiguspärastel eesmärkidel[5] ning koguda tuleb eesmärgi seisukohalt võimalikult vähe andmeid[6]. Isikuandmete töötlemise õiguslike aluste loetelu on sätestatud IKÜM artiklis 6. Seda, kas, millisel õiguslikul alusel ja eesmärgil andmetöötlust läbi viiakse, peab IKÜM-i[7] kohaselt selgitama ja tõendama iga andmetöötleja ise vastavalt töödeldavatele andmetele. Vajadusel andma andmetöötlusest ka selgitusi (sh järelevalveasutustele nagu AKI aga ka andmesubjektidele). Olenevalt isikuandmetest, mida töödeldakse, tuleb koostada ka näiteks õigustatud huvi hinnang või mõjuhinnang.
Kui õiguslik alus isikuandmete töötlemiseks puudub, siis andmeid töödelda (sh koguda, edastada, salvestada vms) ei tohi. Niisama igaks juhuks andmeid töödelda eesmärgiga, et ehk hiljem on tarvis, ei ole samuti lubatud.
Mis puudutab andmete säilitamist, siis säilitamisel on vajalik määrata ka tähtaeg. Andmete säilitamise tähtaja määramisel peab järgima nii minimaalsuse kui eesmärgipärasuse nõudeid, kuid ka erinevatest seadustest tulenevaid reegleid olenevalt kogutavatest andmetest. Säilitamiseks peab olema konkreetne põhjus ja ükski isikuandmete hulk ei tohi olla igavene (sh võib olla aastakümneid tagasi kogutud andmeid). Üldise printsiibi järgi peaks andmete säilitamine olema minimaalne ehk andmed kustutatakse kohe kui eesmärk on täidetud. Kui osutub vajalikuks andmeid säilitada kauem, siis tuleb seda põhjendada ja tuua välja konkreetne põhjendatud aeg, kaua andmeid säilitatakse (näiteks raamatupidamisest tulenev säilitustähtaeg). Andmete säilitamise tähtajale on oluline mõelda enne isikuandmete kogumist muuhulgas turvalisuse kaalutlustel. Seda, kas andmeid on vajalik säilitada näiteks 7 päeva või 60 päeva peabki selgitama iga andmetöötleja ise.
Mis puudutab hinnangu andmist otseturustuspakkumisele, siis saame samuti jagada üldiseid selgitusi. Selgitame üldiselt nõudeid, mis kohalduvad füüsilistele isikule ning nõudeid, mis kohalduvad juriidilistele isikutele seoses otseturustuspakkumistega.
Elektroonilise sidevahendusel saadetava otseturustuspakkumiste saatmist reguleerib Eestis elektroonilise side seaduse (ESS-i) § 1031.[8] Füüsilisest isikust kliendi elektrooniliste kontaktandmete kasutamine otseturustuseks on lubatud üksnes kliendi eelneval nõusolekul (ESS § 1031 lõige 1). Nõusolek peab vastama isikuandmete kaitse üldmääruses toodud nõuetele ning selle olemasolu tõendamise kohustus on isikul, kelle nimel otseturustust tehakse. Vaikimist või tegevusetust nõusolekuks ei loeta.
Samuti peab olema isikule tagatud õigus igal ajal keelata teda käsitlevate andmete töötlemine otseturustuseks.
Juriidilise isiku elektrooniliste kontaktandmete kasutamine otseturustuseks on lubatudjuhul, kui:
Sõltumata sellest, kas tegemist on füüsilise või juriidilise isiku kontaktandmetega, on elektrooniliste kontaktandmete kasutamine otseturustuseks keelatud, kui (ESS § 1031 lg 4 punktid 1, 2 ja 5):
Kõige olulisemad kriteeriumid elektroonilise side vahendusel otseturustuseks on (eelnev)nõusolek füüsiliste isikute puhul ning võimaldatud korrektne viis otseturustusest loobumiseks. Igal juhul peab igaks andmetöötluseks olema õiguslik alus.Kui õiguslik alus puudub, siis ei tohi andmeid töödelda, sealhulgas ei saa näiteks kontakte kasutada turundustegevuseks (see tähendab, et muul otstarbel kogutud andmeid kasutada muul eesmärgil).
Mis puudutab paberkandjal teate saatmist, siis sellisel puhul peab samuti olema selleks selge õiguslik alus. Üldjuhul saab õiguslikuks aluseks sellisel puhul olla IKÜM-i art 6 lg 1 p f – õigustatud huvi. IKÜM-i põhjenduspunkt 47 ütleb, et otseturundust võib teatud tingimustel käsitada õigustatud huvina. See ei tähenda aga automaatselt, et igasugune otsepostitus on lubatud. Enne andmetöötlus tuleb viia läbi õigustatud huvi hindamine[9].
Kui isikuandmeid töödeldakse otseturunduse eesmärgil, peaks andmesubjektil olema õigus oma isikuandmete nii algse kui ka edasise töötlemise, sealhulgas otseturundusega seotud profiilianalüüsi tegemise suhtes igal ajal ja tasuta vastuväiteid esitada[10]. Andmesubjekti tähelepanu tuleks selgesõnaliselt juhtida sellele õigusele ning see esitatakse selgelt ja eraldi igasugusest muust teabest[11].
Igal juhul peab otseturustuse tarbeks isikuandmete töötlemisel andmetöötlejal olema koostatud muuhulgas andmekaitsetingimused, mis peavad olema isikutele kättesaadavad (antud juhul eelistatult siis koos otseturustusega). Andmekaitsetingimustest ning selle vajalikkusest rohkem informatsiooni otseturustusest leiab ka siit.
Inimesel, kelle andmeid töödeldakse, on õigus andmetöötleja poole pöörduda järgmiste taotlustega:
- nõuda võimalust oma andmetega tutvuda ehk siis saada teada, kuidas ja milliseid pöörduja isikuandmeid töödeldakse, sh kellele tema isikuandmeid edastatakse (ettevõttevälised isikud, nt maksu- ja tolliamet, tervisekassa vms) ning kes neid andmeid veel töötleb (ettevõttesisesed isikud ning ettevõttega seotud isikud, nt raamatupidamisteenuse osutaja), mistõttu tasub eeskirjadesse kirja panna ning andmesubjektidele tutvustada enne nende isikuandmete töötlemist.
- nõuda oma isikuandmete parandamist.
- nõuda oma isikuandmete kustutamist.
- nõuda oma isikuandmete töötlemise piiramist.
- nõuda oma isikuandmete ülekandmist.
Andmetöötleja peab pöördumisele vastama ühe kuu jooksul ning teavitama, kas taotluse täidab või mitte. Keeldumise korral tuleb otsust põhjendada. Kui inimene ei saa vastust või peab seda ebapiisavaks, on tal võimalik pöörduda Andmekaitse Inspektsiooni poole. Seetõttu on oluline, et andmetöötleja oleks avaldanud selged andmekaitsetingimused, kust inimesed saaksid kätte kogu vajaliku info oma isikuandmete töötlemise kohta (sh kes neid kogub, kaua, kuidas oma õiguseid kaitsta jne).
Lisainformatsiooni saamiseks palumegi tutvuda Andmekaitse Inspektsiooni veebilehel avaldatud materjalidega, mis toetavad andmetöötlejat:
AKI on andmetöötlejale koostanud teemakohaseid materjale, mis on koondatud siia:
- isikuandmete töötlemise üldjuhend, kus on kirjas kõige olulisem, mida isikuandmete töötleja peab teadma.
- Andmetöötleja vastutusest ning kohustustest isikuandmete töötlemisel leiab informatsiooni siit.
- Andmekaitsetingimuste koostamisest: Andmekaitsetingimuste koostamine | Andmekaitse Inspektsioon ja Läbipaistvus ehk andmekaitsetingimused | Andmekaitse Inspektsioon.
Kui ettevõttel on vaja õigusnõu ja seisukohta lähtuvalt konkreetsetest asjaoludest ning töödeldavatest andmetest, samuti, kuidas luua korrektne isikuandmete töötlemise protseduur, siis soovitame pöörduda õigusnõustajate (advokaadid, juristid) poole. Õigusabiteenuse osutajad saavad juba abistada konkreetseid asjaolusid arvestades, sh korrektse dokumentatsiooni (nt andmekaitsetingimuste jne) koostamisel.
Selleks, et hoida end andmetöötluse aktuaalsete küsimustega kursis, on andmetöötlejal võimalus tellida AKI uudiskiri. Uudiskirjaga saab liituda siit: https://www.aki.ee/meist/teadlikkus/uudiskiri
Kokkuvõttes saamegi järeldada, et kui isikuandmete töötlemiseks on olemas kohane õiguslik alus ning andmetöötlus on eelnevalt läbimõeldult korraldatud ning andmeid töödeldakse, kogutakse, säilitatakse ja kasutatakse, õigusaktide nõudeid järgides, ning inimesi on korrektselt teavitatud, siis ei esine üldjuhul takistusi andmete töötlemiseks.
Oluline on, et samal ajal peab teenuseosutaja tagama asjakohased turvameetmed, et kaitsta isikuandmeid volitamata juurdepääsu, juhusliku kaotsimineku, hävimise või kahjustumise eest. Isikuandmete töötleja vastutab alati tema valduses olevate andmetega tehtud toimingute õiguspärasuse eest ning peab suutma vajaduse korral tõendada nõuetele vastavat töötlemist. Seetõttu on oluline määratleda andmetöötlusega seotud põhimõtted, rollid ja tegevused juba enne andmetöötlusega alustamist ning fikseerida need kirjalikku taasesitamist võimaldavas vormis.
Loodame, et meie selgitustest on abi ning kui tekib lisaküsimusi, siis võtke ühendust. Vajadusel saame kokku leppida ka kohtumise (näiteks Teamsis), et eelnev üle rääkida.
Lugupidamisega
|
[1] Vt üldmääruse art. 4 p.1; direktiivi art. 3 p. 1.
[2] Vt üldmääruse põhjenduspunkt 26 ja 57 ning art. 11; direktiivi pp. 21.
[3] IKÜM artikli 2 lõike 2 punkti c kohaselt
[4] IKÜM art 5 lg 1 p a
[5] IKÜM art 5 lg 1 p b
[6] IKÜM art 5 lg 1 p c
[7] IKÜM art 5 lg 2
[8] https://www.riigiteataja.ee/en/eli/517122020006/consolide
[10] IKÜM art 21 lg 3
[11] IKÜM pp 70
| Nimi | K.p. | Δ | Viit | Tüüp | Org | Osapooled |
|---|