| Dokumendiregister | Rahandusministeerium |
| Viit | 1.1-10.1/3946-1 |
| Registreeritud | 30.09.2026 |
| Sünkroonitud | 01.10.2026 |
| Liik | Õigusakti eelnõu |
| Funktsioon | 1.1 ÜLDJUHTIMINE JA ÕIGUSALANE TEENINDAMINE |
| Sari | 1.1-10.1 Ministeeriumis väljatöötatud õigusaktide eelnõud koos seletuskirjadega (Arhiiviväärtuslik) |
| Toimik | 1.1-10.1/2026 |
| Juurdepääsupiirang | Avalik |
| Adressaat | |
| Saabumis/saatmisviis | |
| Vastutaja | Mirjam Rannula (Rahandusministeerium, Kantsleri vastutusvaldkond, Finants- ja maksupoliitika valdkond, Finantsteenuste poliitika osakond) |
| Originaal | Ava uues aknas |
| Taotle dokumendi eemaldamist või parandamist |
1
EELNÕU
September, 2026
MÄÄRUS
............2026 nr ...
Krediiditeaberegistri
põhimäärus
Määrus kehtestatakse krediiditeabe jagamise seaduse § 6 lõike 5 alusel.
1. peatükk
Üldsätted
§ 1. Krediiditeaberegistri eesmärk, mõiste ja nimi
(1) Krediiditeaberegister (edaspidi register) on krediiditeabe jagamise seaduse alusel asutatud
riigi infosüsteemi kuuluv andmekogu, mille eesmärk on koguda krediiditeavet ja teha see
krediidivõimelisuse hindamiseks kättesaadavaks.
(2) Registri ingliskeelne nimi on Register of Credit Information.
§ 2. Registri turvaklass ja turbeaste
Registri turvaklass on K2T1S2 ja turbeaste on keskmine (M).
2. peatükk
Registri pooled
§ 3. Vastutav töötleja ja volitatud töötleja
(1) Registri vastutav töötleja on Rahandusministeerium.
(2) Registri volitatud töötleja on isik, kellele on krediiditeabe jagamise seaduse § 12 alusel
antud ainuisikuline õigus registrit pidada (edaspidi registripidaja).
§ 4. Vastutava töötleja ülesanded
Vastutav töötleja:
1) juhib registri pidamist, andes registripidajale selleks vajalikke juhiseid ja korraldusi;
2) arendab registrit koostöös registripidajaga;
3) kontrollib registripidaja tegevust tema ülesannete täitmisel;
4) kontrollib, kas registripidaja isikuandmete töötlemine vastab nõuetele, küsib selgitusi ja teeb
ettepanekuid puuduste kõrvaldamiseks;
2
5) teavitab krediiditeabe jagamise seaduse §-s 5 nimetatud krediiditeabe andjat (edaspidi
krediiditeabe andja) ja registriga liidestatud andmesaajat registri pidamist ja kasutamist
mõjutavate õigusaktide kehtestamise või muutmise kavatsusest;
6) otsustab juurdepääsuõiguse peatamise või piiramise, kui ilmneb oht registri
konfidentsiaalsusele või terviklusele;
7) täidab muid talle seaduse või muude õigusaktidega pandud ülesandeid.
§ 5. Registripidaja ülesanded
Registripidaja:
1) tagab registriteenuse nõuetekohase osutamise, sealhulgas andmete kogumise, registrisse
kandmise, haldamise, andmetele juurdepääsu võimaldamise ja andmete säilitamise;
2) peab arvestust andmete juurdepääsu aja ja viisi, juurdepääsu saanud isikute ning neile
kättesaadavaks tehtud andmete koosseisu üle;
3) tagab registri nõuetekohase arendamise, testimise ja hooldamise;
4) tagab registri käideldavuse ning andmete tervikluse ja konfidentsiaalsuse vastavalt
küberturvalisuse seaduse § 7 lõike 5 alusel Vabariigi Valitsuse või tema volitatud ministri
kehtestatud määruses sätestatud nõuetele;
5) korraldab registri turvaauditite tellimise, koostamise ja vastuvõtmise ning tagab auditite
märkuste, tähelepanekute ja soovituste täitmise;
6) liidestab isiku või asutuse registriga, kontrollides eelnevalt õigusliku aluse olemasolu
asjakohasust ja tehnilist võimekust;
7) vastutab teenuseintsidentide käsitlemise ja lahendamise eest ning tagab tehnilise toe
toimimise;
8) teeb vastutavale töötlejale ettepanekuid registri arendamiseks;
9) teavitab vastutavat töötlejat teenuseintsidentidest ning registris andmete töötlemisel
avastatud rikkest ja rikkumistest viivitamata ning võtab otsekohe tarvitusele kõik vajalikud
abinõud intsidendi lahendamiseks, rikke kõrvaldamiseks või rikkumise lõpetamiseks;
10) teavitab krediiditeabe andjat ja registriga liidestatud andmesaaja registri muutmise või
arendamise kavatsusest ning annab muud vajalikku teavet;
11) teavitab registris või sellega seotud teenustes rikke esinemise korral viivitamata
krediiditeabe andjaid ja registriga liidestatud andmesaajaid rikke olemusest ja rikke
kõrvaldamise võimalikust tähtajast;
12) juhendab krediiditeabe andjat ja andmesaajat registri kasutamisega seotud küsimustes;
13) tagab tehnilise toe registrisse kandmata jäetud andmete registrisse kandmiseks ja ebaõigete
andmete parandamiseks;
14) haldab registri seadeid ja juurdepääsuõigusi;
15) tagab säilitamistähtaegade möödumisel andmete ja logide kustutamise;
16) tagab, et tema töötajatel on juurdepääs registriandmetele üksnes töökohustuste täitmiseks
määratud ulatuses;
17) täidab muid talle seaduse või muude õigusaktidega pandud ülesandeid ning vastutava
töötleja juhiseid ja korraldusi.
3. peatükk
Registri andmed, nendele juurdepääs ja andmesubjekti õigused
§ 6. Registri andmed
(1) Registripidaja kannab registrisse krediiditeabe kohta järgmised andmed:
1) tarbija üldandmed – ees- ja perekonnanimi ning isikukood või selle puudumise korral
sünniaeg;
3
2) krediiditeabe andja üldandmed – nimetus või ees- ja perekonnanimi, registrikood või
isikukood või selle puudumise korral sünniaeg ning krediiditeabe andja asukohariigi
kahetäheline maakood;
3) krediidi füüsilisest isikust käendaja andmed – ees- ja perekonnanimi, isikukood või selle
puudumise korral sünniaeg ning käendaja vastutuse rahaline maksimumsumma sendi
täpsusega;
4) tarbijakrediidilepingu üldandmed – number, sõlmimise kuupäev, märge lepingu tähtajalisuse
kohta ning tähtajalise lepingu korral selle lõppemise tähtpäev;
5) krediidiliik – kinnisvaraga tagatud tarbijakrediit, muu tagatisega tarbimislaen, tagatiseta
tarbimislaen, liising, krediidilimiidiga laen, riigi tagatud õppelaen ja muu krediit;
6) krediidi maksimaalne summa sendi täpsusega;
7) krediidijääk või nõudejääk sendi täpsusega;
8) krediidi tagasimakse graafiku tüüp – annuiteetmaksed, võrdsed põhiosamaksed, osaline
amortisatsioon, ühekordne tagasimakse laenuperioodi lõpus ja muud tagasimaksed;
9) krediidi intressimäära tüüp – fikseeritud ja fikseerimata;
10) tarbijakrediidilepingus kokku lepitud järgmise tagasimakse suurus – tasumisele kuuluva
põhiosa, intressi ja muude graafikujärgsete tasude kogusumma – sendi täpsusega, arvates
andmete viimasest uuendamisest registris;
11) krediidi tagasimakse tasumise täieliku või osalise edasilükkamise algus- ja lõppkuupäev;
12) tarbijakrediidilepingus kokku lepitud kohustuse täitmisega viivitamise fakt, kui tarbija
kohustuse täitmise tähtpäevast on möödunud 14 päeva;
13) tarbijakrediidilepingust tuleneva nõude loovutamise või tarbijakrediidilepingu kolmanda
isiku poolt ülevõtmise fakt – nõude loovutamine võlaõigusseaduse § 164 või lepingu
ülevõtmine võlaõigusseaduse § 179 tähenduses.
(2) Registri tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja kannab
registripidaja tarbija kohta järgmised andmed:
1) ees- ja perekonnanimi;
2) isikukoodi või selle puudumise korral sünniaeg;
3) avalduse esitamise kuupäev.
(3) Krediiditeabe andja tagab registrisse edastatavate andmete õigsuse ja ajakohasuse.
(4) Registripidaja tagab, et krediiditeabe jagamise seaduse § 10 lõike 1 punktis 1 nimetatud
isiku tehtud päringu vastus ei võimaldaks tuvastada teist krediiditeabe andjat.
(5) Krediiditeabe jagamise seaduse § 10 lõike 1 punktis 1 nimetatud isiku tehtud päringu
vastuses kuvatakse käesoleva paragrahvi lõike 1 punktides 12 ja 13 nimetatud andmete puhul
väärtusena „N/A“, kui andmed puuduvad või kui on saabunud krediiditeabe jagamise seaduse
§ 10 lõigetes 4 või 5 sätestatud tähtpäev.
(6) Krediiditeabe jagamise seaduse § 10 lõike 1 punktis 1 nimetatud isiku tehtud päringu
vastuses kuvatakse andmete viimase uuendamise kuupäev ja kellaaeg minuti täpsusega.
§ 7. Registriandmetele juurdepääs
(1) Juurdepääs registriandmetele võimaldatakse krediiditeabe jagamise seaduse § 10 lõikes 1
nimetatud isikutele samas lõikes nimetatud eesmärkidel.
(2) Krediiditeabe jagamise seaduse § 10 lõike 1 punktis 5 nimetatud isikule võimaldatakse
juurdepääs üksnes käesoleva määruse § 6 lõike 1 punktides 1–3 ja 5–7 nimetatud
registriandmetele.
4
(3) Registriandmetele juurdepääs tagatakse:
1) ühekordse taotluse alusel;
2) poolte vahel sõlmitud lepingu alusel otsejuurdepääsuna.
(4) Otsejuurdepääs tagatakse:
1) infosüsteemide andmevahetuskihi või muu andmevahetusplatvormi kaudu;
2) registripidaja määratud viisil ja kasutajaõiguste alusel.
(5) Juurdepääsu taotlemisel käesoleva paragrahvi lõike 3 punktides 1 ja 2 sätestatud viisil
märgitakse, milliste andmete kohta ja millisel õiguslikul alusel soovib andmesaaja hakata
päringuid tegema.
(6) Päringu tegija märgib igakordselt päringu tegemisel päringu tegemise õigusliku aluse ja
selgituse.
(7) Isikud, kellel on registris sisalduvatele andmetele juurdepääsuõigus andmesubjekti
nõusolekul, saavad andmetele juurdepääsu nõusolekuga antud ulatuses avaliku teabe seaduse
§-s 4310 sätestatud andmenõusoleku ja volituste haldamise andmekogu vahendusel.
(8) Vastutaval töötlejal on õigus andmetele juurdepääs peatada või seda piirata, kui
andmevahetuse tõttu on tekkinud oht registri konfidentsiaalsusele või terviklusele. Juurdepääs
peatatakse või seda piiratakse ohu kõrvaldamiseks vajalikus ulatuses ja ajaks.
§ 8. Andmesubjekti ja tarbija õigused
(1) Andmesubjektil on registris õigus tutvuda enda kohta registrisse kantud andmetega,
sealhulgas andmete töötlemise logiga.
(2) Tarbijal on õigus teha avaldus enda kandmiseks tarbijakrediidilepingu sõlmimise
piirangutega tarbijate nimekirja registri vahendusel.
(3) Kui andmesubjekt või tarbija soovib käesoleva paragrahvi lõigetes 1 ja 2 sätestatud õigusi
teostada registri vahendusel, kasutatakse riigi autentimisteenust.
4. peatükk
Andmete parandamine
§ 9. Ebaõigete andmete parandamine
(1) Andmesubjektil on õigus esitada taotlus teda puudutavate andmete parandamiseks registri
vahendusel.
(2) Registripidaja edastab asjakohasel juhul andmesubjekti taotluse registriandmete
parandamiseks viivitamatult krediiditeabe andjale ja teavitab sellest andmesubjekti.
(3) Andmesubjekti taotluse lahendamise ajal kuvatakse registris asjakohaste andmete juures
märget „Ülevaatamisel“. Märget kuvatakse kuni andmesubjekti taotluse lahendanud
krediiditeabe andja teavitab registripidajat andmete parandamisest või andmete õigsusest.
(allkirjastatud digitaalselt)
5
Jürgen Ligi
Minister
(allkirjastatud digitaalselt)
Merike Saks
kantsler
Krediiditeabe jagamise seaduse eelnõu seletuskirja juurde
Lisa …
Kooskõlastustabel
Kooskõlastaja/arvamuse andja Märkus/kommentaar vastus/selgitus
Kooskõlastajad
Justiitsministeerium 1. Palume õigusselguse huvides põhimääruses välja tuua ka registri eesmärgi
Arvestatud. Eelnõu §-i 1 vastavalt täiendatud.
2. Eelnõu § 3 lg 2 kohaselt nimetatakse edaspidi krediiditeaberegistri volitatud töötlejat registripidajaks, samas eelnõu kasutab endiselt volitatud töötleja mõistet. Palume eelnõu muuta selliselt, et kasutatakse läbivalt registripidaja mõistet
Arvestatud. Sõnakasutust vastavalt läbivalt muudetud.
3. Eelnõu § 6 - palume määruses välja tuua krediiditeabe andja mõiste või viide seadusele, kus see on sätestatud.
Arvestatud. Eelnõu § 5 punktis 5 tehtud viide KJS §- le 5
4. Eelnõu § 6 p 1 kohta selgitame, et andmete edastaja (krediiditeabe andja) vastutab edastatavate andmete õigsuse eest. IKÜM art 5 lg 2 kohaselt tagab registri vastutav töötleja sama artikli lõikes 1 sätestatud isikuandmete töötlemise põhimõtete järgmise. Art 5 lg 1 punkt d kohaselt tagab vastutav töötleja ka andmete õigsuse ja asjakohasuse. Eelnevat arvesse võttes vastutab registri vastutav töötleja tervikuna registri andmete õigsuse eest. Palume sõnastada punkt järgmiselt – „vastutab registrisse edastatavate andmete õigsuse ja ajakohasuse eest.“. Samas jääb selgusetuks, mida tuleb mõista kohustuse all „vastutav andmetöötluse seaduslikkuse eest“. Registri andmetöötluse seaduslikkuse eest vastutab registri vastutav töötleja, mitte krediiditeabe andja, palume see lauseosa eelnõust välja jätta.
Arvestatud. Eelnõu § 6 lõiget 3 vastavalt muudetud: „Krediiditeabe andja tagab registrisse edastatavate andmete õigsuse ja ajakohasuse.“.
Eelnõu § 7 lg 1 – eelduslikult kantakse need andmed registrisse krediiditeabe andja poolt, seega palume säte sõnastada järgmiselt – „Krediiditeabe andja kannab krediiditeabe kohta registrisse järgmised andmed:“.
Arvestatud osaliselt. Eelnõu § 6 sissejuhatavat tekstiosa muudetud järgmiselt: „Registripidaja kannab krediiditeaberegistrisse krediiditeabe kohta järgmised andmed:“.
5. Eelnõu § 8 lg 4 kohaselt märgib päringu tegija päringu tegemisel päringu tegemise õigusliku aluse ja selgituse. Palume § 8 juures
Arvestatud. Eelnõu § 7 täiendatud asjakohase lõikega 1.
2
selguse huvides viidata, et juurdepääs registriandmetele võimaldatakse krediiditeabe jagamise seaduses sätestatud isikutele, eesmärkidel ja ulatuses.
6. Eelnõu § 9 lg 1 kohaselt on andmesubjektil õigus tutvuda tema kohta registrisse kantud andmetega, lg 2 kohaselt andmesubjektile juurdepääsu tagamiseks kasutatakse riigi autentimisteenust. Kahe lõike koosmõjus tekib mulje, et andmetega tutvumise õigus on ainult registrit kasutades. Andmesubjektil on õigus andmetega tutvuda ka muul viisil, nt edastades e-kirja teel päringu. Palume säte sõnastada selliselt, et juhul kui tutvumise õigust teostatakse registris endas, siis kasutatakse autentimisteenust. Seega tuleks eelnõus välja tuua erinevad viisid, kuidas andmesubjekt oma andmetega tutvuda saab.
Arvestatud. Eelnõu 8 lõike 2 sõnastust vastavalt täpsustatud: „Kui Aandmesubjektile soovib juurdepääsu tagamiseksoma andmetele registri vahendusel, kasutatakse riigi autentimisteenust.
Majandus- ja Kommunikatsiooniministeerium
Majandus- ja kommunikatsiooniministeerium saadab Eesti Standardimis- ja Akrediteerimiskeskuse tähelepanekul kommentaari krediiditeaberegistri põhimääruse eelnõu kohta. Kommentaar puudutab seletuskirja selgitust paragrahvi 7 lõike 1 punkti 2 kohta, mille kohaselt tuleks asukohariigi kahetähelise maakoodi puhul aluseks võtta rahvusvahelise standardi EVS-EN ISO 3166-1 riikide ja territooriumide kahetäheliste koodide tabel. Standardikeskuse hinnangul on seletuskirjas tegemist kohustusliku standardiviitega, mistõttu juhime tähelepanu, et toote nõuetele vastavuse seaduse § 42 lg 6 kohaselt on tehnilises normis lubatud standardile kohustuslikku viidet sätestada üksnes Eestile rahvusvahelisest õigusest või Euroopa Liidu õigusaktist tulenevate kohustuste täitmisel. Kui standardi järgimise kohustus ei tulene EL õigusaktist või rahvusvahelisest õigusest, siis tuleks sõnastust korrigeerida (muuta standardi järgimine soovituslikuks või kaaluda standardile viitamise välja jätmist). Standardikeskuse veebilehelt leiab ka juhendi „Standarditele viitamise juhend õigusaktide ettevalmistajatele“, milles on lühidalt selgitatud erinevaid standarditele viitamise võimalusi ning toodud ka näiteid.
Arvestatud. Seletuskirja selgitust muudetud nii, et standardi järgimine on soovituslik.
Siseministeerium Seletuskirjas selgitatakse § 8 lõike 2 punkti 1 kohta, et andmete väljastamine registrist tagatakse ühekordse andmepäringuna taotluse alusel. See on vajalik eelkõige juhtudel, kus registri kasutamine toimub
Arvestatud. Eelnõu § 7 lg 3 punkti 1 sõnastust vastavalt muudetud.
3
üksikjuhtumipõhiselt ning puudub vajadus püsiva või automatiseeritud andmevahetuse järele. Ühekordse päringu tegemise võimalus tagab paindlikkuse registri kasutamisel ning võimaldab õigustatud isikutel saada konkreetse eesmärgi täitmiseks vajalikku teavet ilma püsiva liidestuseta registriga. Samuti aitab taotluspõhine lahendus tagada, et andmete väljastamine toimub üksnes õiguspärase huvi või seadusest tuleneva aluse olemasolul. Lõike 2 punkti 1 sõnastus on arusaamatu. Andmeid ei väljastata andmepäringuna vaid päring tehakse andmete saamiseks. Päringu saab teha ametnik/töötaja, kellele § 8 lõike 1 punkti 2 alusel on antud juurdepääs ja vastavad kasutajaõigused. Milline taotlus siis päringu tegemiseks veel esitada tuleb?
KJS § 10 lg 1 punkt 3: KrMS ei kasuta sellist mõistet kui „kohtueelse uurimise asutus“ vaid „uurimisasutus“. KrMS 19. peatüki „Rahvusvaheline koostöö kriminaalmenetluses“ 3. jao kohaselt toimub vastastikune abistamine kriminaalmenetluses abistamistaotluse, mitte õigusabi taotluse alusel. Koostööd kriminaalmenetluses Euroopa Liidu liikmesriikide vahel reguleerib 8. jagu, millest tulenevalt taotletakse teises liikmesriigis menetlustoimingu tegemist, kui eesmärgiks on hankida tõendeid või teises liikmesriigis asuvad tõendid üle anda või hoiule võtta, Euroopa uurimismäärusega.
Arvestatud. Muudame KJS vastava sätte sõnastuse korrektseks sobiliku seaduseelnõu menetlemise käigus.
Arvamuse andjad
Andmekaitse Inspektsioon 1. Eelnõu § 3 kohaselt on krediiditeaberegistri vastutavaks töötlejaks Rahandusministeerium ning volitatud töötlejaks ehk registripidajaks on isik, kellele on antud üle õigus andmekogu pidada. Eelnõu § 5 loetleb volitatud töötleja ülesanded, sh nähtub punktidest 4 ja 5, et volitatud töötleja vastutab ka andmetöötlustoimingute õiguspärasuse ja isikuandmete töötlemise nõuete täitmise eest. Leiame, et selliselt sõnastatud säte on liiga lai ja võib jätta mulje, et IKÜM artikli 5 lõikest 2 tulenev vastutava töötleja vastus antakse üle volitatud töötlejale. Juhtisime sellele tähelepanu ka oma 06.01.2025 antud arvamuses nr 2.3 4/25/2979-2, kus muu hulgas rõhutasime, et vastutava töötleja roll ja vastutus tuleb selgemalt välja tuua ning et IKÜM artikli 82 vastutuse loogikast ei saa riigisiseste õigusaktidega kõrvale kalduda.
Arvestatud. Kõnesolevad punktid eelnõust välja jäetud. Isikuandmete kaitse üldmääruse (IKÜM) art 5 lõige 2 sätestab volitatud töötleja vastutuse. Sellise vastutuse ulatust ei saa siseriiklike õigusaktidega kuidagi piirata või muuta. Ka ei ole lubatud otsekohalduva määruse sätteid siseriiklikku õigusesse ümber kirjutada. Seetõttu puudub vajadus ja õigustus sätestada eelnõus vastutava töötleja vastutust üldsõnasliselt sätestava normi järele.
4
Seetõttu soovitame sõnastada eelnõu selliselt, et oleks selgelt aru saada, et Rahandusministeerium vastutab andmekogu vastutava töötlejana andmekogu pidamise ja isikuandmete töötlemise õiguspärase korraldamise eest ning registripidaja täidab volitatud töötleja ülesandeid vastutava töötleja dokumenteeritud juhiste, seaduse ja lepingu alusel. Sealjuures vastutab registripidaja nende kohustuste rikkumise eest, mis on suunatud volitatud töötlejale või tulenevad vastutava töötleja õiguspärastest juhistest. Rõhutame veel kord, et sätte sõnastusest ei tohi jääda eksitavat muljet nagu vastutaks volitatud töötleja vastutava töötleja asemel kogu registri andmetöötluse õiguspärasuse eest.
2. Eelnõu § 7 lõige 1 kordab ja täpsustab krediiditeabe jagamise seaduse (KJS) § 7 lõikes 1 sätestatud andmekoosseisu, mis iseenesest on õige, kuna põhimäärus peabki seaduses sätestatud andmekategooriaid täpsemalt avama. Samas tuleb aga tagada, et põhimäärus ei laiendaks KJS § 7 lõikes 1 sätestatud andmekoosseisu ega looks seadusega võrreldes uusi andmekategooriaid. Leiame, et eraldi kontrollimist vajab eelnõu § 7 lõike 1 punktis 5 toodud krediidiliikide loetelu. Nimelt nimetatakse selles sättes muu hulgas krediidiliikidena ka krediitkaardilaenu ja arvelduskrediiti, samas kui § 7 lõike 4 järgi võetakse krediidiliikide määramisel aluseks rahandusministri 19.12.2015 määruse nr 501 lisa 3 punkt 4.1. Seletuskirjas on sama viite alusel nimetatud krediidiliikidena üksnes elamukinnisvaraga seotud krediiti, sõiduki liisingut, muu vara liisingut, vara ostu järelmaksuga ja muud rahalist krediiti. Lisaks on seletuskirjas selgitatud, et viide olemasolevale õigusaktile on vajalik, et tagada krediidiliikide ühtne tõlgendamine ja kasutamine kõigi krediiditeaberegistri osaliste poolt. Lisaks on märgitud, et määruses kasutatav krediidiliikide klassifikatsioon on finantssektoris juba kasutusel ning turuosalistele tuttav. Samas ei ole aga üheselt selge, kas eelnõu sättes toodud krediidiliikide loetelu langeb täielikult kokku viidatud määruse klassifikatsiooniga või lisab sellele täiendavaid liike. Palume uuesti kontrollida eelnõu § 7 lõike 1 punktis 5 sätestatud krediidiliikide loetelu ja selle vastavust sama paragrahvi lõikes 4 viidatud rahandusministri määruse lisa 3 punktile 4.1. Märgime, et põhimäärusega võib seaduses sätestatud andmekategooriaid küll täpsustada, kuid mitte laiendada, mistõttu peab olema üheselt selge,
Arvestatud. Eelnõu § 7 lg 1 punkti 5 sõnastust muudetud. Samuti on välja jäetud viide asjaomasele ministri määrusele.
5
kas eelnõu § 7 lõike 1 punktis 5 toodud krediidiliikide loetelu vastab viidatud määruse klassifikatsioonile või erineb sellest.
3. Eelnõu § 8 lõike 1 punkti 1 järgi võib registriandmetele otsejuurdepääsu tagada kas infosüsteemide andmevahetuskihi (X-tee) kaudu või muu sarnase andmevahetusplatvormi kaudu. Peame sellist sõnastust liiga üldiseks. Kuna KJS võimaldab teha erandi X-tee kasutamisest, peab põhimäärusest selgelt nähtuma, millised nõuded kehtivad alternatiivsele andmevahetuse lahendusele. Vastasel juhul ei ole piisavalt tagatud, et X-tee asemel kasutatav lahendus pakub samaväärset turvalisust, jälgitavust ja kontrollitavust. Palume täpsustada eelnõu § 8 lõiget 1 selliselt, et põhimäärusest nähtuks selgelt, millistele nõuetele peab muu andmevahetusplatvorm vastama. Leiame, et üldine viide muule sarnasele andmevahetusplatvormile ei ole nii ulatuslikke finantsandmeid töötleva andmekogu puhul piisav.
Antud selgitus. Krediiditeaberegister on riigi infosüsteemi kuuluv andmekogu. Seetõttu tuleb registriandmete töötlemisel ja andmevahetusel sõltumata kasutatavast tehnilisest lahendusest järgida IKÜM-ist, AvTS-ist ja KüTS-ist tulenevaid nõudeid ning rakendada andmekogu turbeklassile ja turbeastmele vastavaid organisatsioonilisi ja tehnilisi turvameetmeid. Muu andmevahetusplatvorm peab muu hulgas tagama andmete käideldavuse, tervikluse ja konfidentsiaalsuse, andmevahetuses osalejate usaldusväärse autentimise ja juurdepääsu kontrolli ning andmevahetustoimingute logimise viisil, mis võimaldab toiminguid tagantjärele tuvastada ja kontrollida. Nimetatud nõuded kohalduvad sõltumata sellest, kas andmevahetuseks kasutatakse X-teed või muud andmevahetusplatvormi. Nende tehnilise rakendamise viis sõltub kasutatava lahenduse arhitektuurist ja riskihinnangust, mistõttu ei ole põhjendatud sätestada põhimääruses ammendavat loetelu konkreetsetest tehnilistest meetmetest.
4. Eelnõu § 9 reguleerib andmesubjekti õigusi, milleks muu hulgas on õigus teha registri vahendusel avaldus enda kandmiseks tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja. Kuna selline õigus on olemuslikult seotud tarbijaga ja mitte iga andmesubjektiga, tuleks eelnõu sõnastust täpsustada. Registris võib olla andmesubjektiks ka käendaja, kuid käendajal ei pruugi olla õigust teha avaldust enda kandmiseks tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja. Soovitame muuta eelnõu § 9 lõike 3 sõnastust selliselt, et andmesubjekti asemel kasutatakse sõna „tarbija“.
Arvestatud. Paragrahvi pealkirja ja lõiget 3 vastavalt muudetud.
5. Eelnõu § 10 reguleerib ebaõigete andmete parandamist ja täiendamist. Selle paragrahvi järgi vastutab andmekogusse kantud ebaõigete andmete parandamise ja ajakohasena hoidmise eest krediiditeabe andja, kellel on kohustus esitada uued andmed viivitamata või teavitada muutmise vajadusest registripidajat.
Arvestatud osaliselt, antud selgitus. Eelnõus nähakse ette lahendus, mille kohaselt edastab registripidaja krediiditeabega seotud andmesubjekti taotluse asjaomasele krediiditeabe andjale ja teavitab taotluse edastamisest andmesubjekti. Taotluse menetlemise ajaks tähistab registripidaja vaidlustatud
6
Registripidajal on õigus teha krediiditeabe andjale järelepärimine, kui tekib kahtlus andmete õigsuses. Sellist lahendust saab pidada põhimõtteliselt õigeks, kuna krediiditeabe andjal on olemas sisuline teadmine algandmetest. Samas puudub aga normis selge andmesubjekti vaidlustusmenetlus ehk kelle poole inimene pöördub, kes kontrollib vaidlustatud andmeid, kas andmed märgitakse vaidlustatuks, kui kiiresti reageeritakse ja kuidas välditakse vaidlustatud andmete kasutamist inimese kahjuks enne kontrolli lõppu. Soovitame kaaluda eelnõu § 10 regulatsiooni täiendamist andmesubjekti vaidlustuse käsitlemise korraga või siis vähemalt seletuskirjas see kord detailselt avada.
andmed märkega „üle vaatamisel“. Krediiditeabe andja peab taotluse lahendama IKÜM-i alusel, sh tegutsema põhjendamatu viivituseta ja järgima IKÜM- i artiklis 12 sätestatud tähtaegu. IKÜM art 12 lõikes 3 sätestatud ühekuuline tähtaeg reguleerib andmesubjekti teavitamist tema taotluse alusel võetud meetmetest. Seda sätet tuleb siiski kohaldada koos IKÜM-i artikli 5 lõike 1 punktiga d ja artikliga 16, mille kohaselt tuleb ebaõiged isikuandmed parandada põhjendamatu viivituseta. Ühekuuline tähtaeg ei ole seega aeg, mille jooksul võib parandamisega igal juhul oodata, vaid üldine tähtaeg andmesubjekti taotlusele vastamiseks. Lisaks kohaldub andmesubjekti taotluse menetlemisele HMS, mille § 5 lõige 2 kohustab haldusmenetluse läbi viima eesmärgipäraselt ja efektiivselt ning võimalikult lihtsalt ja kiirelt. Sama paragrahvi lõike 4 kohaselt tuleb menetlustoimingud teha viivituseta. Need nõuded hõlmavad ka registripidaja kohustust edastada parandamistaotlus krediiditeabe andjale. Kui krediiditeabe andja rahuldab parandamistaotluse, peab ta KJS § 8 kohaselt edastama ajakohastatud andmed registrisse 24 tunni jooksul ja teavitama sellest ka registripidajat. Ajakohastatud andmete registrisse kandmise järel eemaldab registripidaja andmetelt märke „üle vaatamisel“. Kui krediiditeabe andja ei pea andmete parandamist põhjendatuks, peab ta teavitama sellest andmesubjekti IKÜM-i artikli 12 kohaselt, esitades taotluse rahuldamata jätmise põhjused ning teabe kaebuse esitamise ja õiguskaitsevahendite kasutamise võimaluste kohta. Samuti peab krediiditeabe andja teavitama oma seisukohast
7
viivitamata registripidajat, kes eemaldab seejärel vaidlustatud andmetelt märke „üle vaatamisel“. Tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja ehk laenukeelu nimekirja andmete puhul lahendab andmesubjekti taotluse registripidaja ise. Taotluse menetlemisel kohaldab registripidaja IKÜM- is sätestatud õigusi ja tähtaegu ning HMS-ist tulenevaid menetluspõhimõtteid. Eraldi registrisisese tähtaja või detailse regulatsiooni puudumine ei vabasta registripidajat ega krediiditeabe andjat tegutseda viivituseta. Menetlus tuleb korraldada selliselt, et ebaõiged andmed parandatakse esimesel võimalusel ja andmesubjektile vastatakse IKÜM-i artikli 12 lõikes 3 sätestatud tähtaja jooksul. Menetluse praktilised töövood ja soovituslikud reageerimisajad võib vajaduse korral täpsustada registri tehnilises dokumentatsioonis ja osapoolte koostöökorras.
6. Lisaks juhime tähelepanu seletuskirjas esinevale normitehnilisele ebatäpsusele. Nimelt viidatakse andmekoosseisu selgituses (lk 8) krediidiliikide puhul § 6 lõike 1 punktile 5 olukorras, kus andmekoosseisu käsitletakse seletuskirja järgi tegelikult hoopiski §-s 7.
Arvestatud. Viidet seletuskirjas vastavalt parandatud.
AS Creditinfo Eesti 1. Registripidaja vastutuse piirid krediiditeabe andja esitatud andmete osas. Selgitus: § 6 järgi vastutab krediiditeabe andja registrisse kantud andmete õigsuse, ajakohasuse ja andmetöötluse seaduslikkuse eest. Samas § 5 sõnastus on registripidaja vastutuse osas lai. Palume põhimääruses selgelt sätestada või seletuskirjas täpsustada, et registripidaja vastutab registri tehnilise ja korraldusliku toimimise ning talle kui volitatud töötlejale pandud ülesannete täitmise eest. Registripidaja ei peaks vastutama krediiditeabe andja poolt registrisse edastatud andmete sisulise õigsuse, täielikkuse, ajakohasuse, krediidisuhte olemasolu, nõude suuruse ega krediiditeabe andja poolse andmetöötluse õigusliku aluse eest. Vastav vastutus peab jääma krediiditeabe andjale.
Arvestatud. Eelnõu § 5 punktid 2 ja 3 eelnõust välja jäetud.
8
2. Andmekvaliteedi ja andmete valideerimise osas on info liiga üldine. Selgitus: § 5 kohaselt on volitatud töötleja ülesanneteks muu hulgas registriteenuse nõuetekohase osutamise tagamine, sealhulgas andmete kogumine, haldamine ja säilitamine; andmetöötlustoimingute õiguspärasuse eest vastutamine; ning isikuandmete töötlemise nõuete täitmise eest vastutamine. Palume täpsustada, milline osa andmete kontrollist on registripidaja tehniline valideerimine ja milline osa jääb krediiditeabe andja sisuliseks vastutuseks. Registripidaja saab kontrollida näiteks kohustuslike väljade täidetust, formaati, andmetüüpi ja tehnilist loogikat, kuid mitte iga krediidilepingu või nõude sisulist õigustatust. Samuti palume täpsustada vigaste kirjete tagasilükkamise või osalise vastuvõtmise korda ning andmekvaliteediga seotud teavituste ja aruandluse üldised põhimõtteid.
Antud selgitus. Registrisse edastatavate andmete õigsuse eest vastutab krediiditeabe andja. Registripidaja vastutus andmetöötlustoimingute õiguspärasuse ja isikuandmete töötlemise nõuete täitmise eest hõlmab registripidaja enda tehtavaid toiminguid ega tähenda kohustust kontrollida iga krediidilepingu või nõude olemasolu või kehtivust. Registripidaja kontrollib andmete vastuvõtmisel automatiseeritult eelkõige kohustuslike andmeväljade täidetust, andmete vastavust ettenähtud vormingule ja andmetüübile, identifikaatorite ja lubatud väärtuste tehnilist kehtivust jms. Registripidaja ei kontrolli lepingu või nõude õiguslikku kehtivust, registrisse kantud summa sisulist õigsust, kohustuse täitmist ega algandmete tõelevastavust. Samuti ei paranda ega täienda registripidaja krediiditeabe andja esitatud andmeid omal algatusel. Nende asjaolude eest vastutab krediiditeabe andja vastavalt IKÜM art 5 lg 1 punktis d sätestatud andmete õigsuse põhimõttele. Kui edastatud kirje ei läbi tehnilist valideerimist, lükkab registripidaja selle kirje tagasi ja edastab krediiditeabe andjale veateate. Tagasilükatud kirjet ei loeta registrisse esitatuks ning krediiditeabe andja peab vea kõrvaldama ja andmed uuesti esitama. Kõik toimingud logitakse. Valideerimise üldised põhimõtted ja registripidaja ning krediiditeabe andja vastutuse piirid täpsustatakse registri tehnilises dokumentatsioonis, sest neid võib olla vaja registri arendamise ja kasutamise käigus muuta või täiendada.
3. Andmete parandamise protsess on ebaselge. Selgitus: § 10 ütleb, et ebaõigete andmete parandamise eest vastutab krediiditeabe andja, kes esitab uued andmed viivitamata või teavitab vajadusest andmeid muuta. Registripidajal on õigus teha järelepärimine, kui tekib kahtlus andmete õigsuses. Palume
Arvestatud osaliselt, antud selgitus. Eelnõus nähakse ette lahendus, mille kohaselt edastab registripidaja krediiditeabega seotud andmesubjekti taotluse asjaomasele krediiditeabe andjale ja teavitab taotluse edastamisest andmesubjekti. Taotluse menetlemise ajaks tähistab registripidaja vaidlustatud
9
täpsustada ebaõigete või vaidlustatud andmete parandamise menetluse osa, sealhulgas tähtaegasid, mille jooksul krediiditeabe andja peab registripidaja järelepärimisele vastama, ning registripidaja õiguseid juhul, kui krediiditeabe andja ei vasta, ei suuda andmete õigsust kinnitada või andmete õigsus on andmesubjekti poolt vaidlustatud. Samuti palume kaaluda võimalust märkida andmed vaidlustatuks või ajutiselt piirata nende kuvamist kuni krediiditeabe andja kinnituse või paranduse saamiseni.
andmed märkega „üle vaatamisel“. Krediiditeabe andja peab taotluse lahendama IKÜM-i alusel, sh tegutsema põhjendamatu viivituseta ja järgima IKÜM- i artiklis 12 sätestatud tähtaegu. IKÜM art 12 lõikes 3 sätestatud ühekuuline tähtaeg reguleerib andmesubjekti teavitamist tema taotluse alusel võetud meetmetest. Seda sätet tuleb siiski kohaldada koos IKÜM-i artikli 5 lõike 1 punktiga d ja artikliga 16, mille kohaselt tuleb ebaõiged isikuandmed parandada põhjendamatu viivituseta. Ühekuuline tähtaeg ei ole seega aeg, mille jooksul võib parandamisega igal juhul oodata, vaid üldine tähtaeg andmesubjekti taotlusele vastamiseks. Lisaks kohaldub andmesubjekti taotluse menetlemisele HMS, mille § 5 lõige 2 kohustab haldusmenetluse läbi viima eesmärgipäraselt ja efektiivselt ning võimalikult lihtsalt ja kiirelt. Sama paragrahvi lõike 4 kohaselt tuleb menetlustoimingud teha viivituseta. Need nõuded hõlmavad ka registripidaja kohustust edastada parandamistaotlus krediiditeabe andjale. Kui krediiditeabe andja rahuldab parandamistaotluse, peab ta KJS § 8 kohaselt edastama ajakohastatud andmed registrisse 24 tunni jooksul ja teavitama sellest ka registripidajat. Ajakohastatud andmete registrisse kandmise järel eemaldab registripidaja andmetelt märke „üle vaatamisel“. Kui krediiditeabe andja ei pea andmete parandamist põhjendatuks, peab ta teavitama sellest andmesubjekti IKÜM-i artikli 12 kohaselt, esitades taotluse rahuldamata jätmise põhjused ning teabe kaebuse esitamise ja õiguskaitsevahendite kasutamise võimaluste kohta. Samuti peab krediiditeabe andja teavitama oma seisukohast
10
viivitamata registripidajat, kes eemaldab seejärel vaidlustatud andmetelt märke „ülevaatamisel“. Tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja ehk laenukeelu nimekirja andmete puhul lahendab andmesubjekti taotluse registripidaja ise. Taotluse menetlemisel kohaldab registripidaja IKÜM- is sätestatud õigusi ja tähtaegu ning HMS-ist tulenevaid menetluspõhimõtteid. Eraldi registrisisese tähtaja puudumine ei vabasta registripidajat ega krediiditeabe andjat tegutseda viivituseta. Menetlus tuleb korraldada selliselt, et ebaõiged andmed parandatakse esimesel võimalusel ja andmesubjektile vastatakse IKÜM-i artikli 12 lõikes 3 sätestatud tähtaja jooksul. Menetluse praktilised töövood ja soovituslikud reageerimisajad võib vajaduse korral täpsustada registri tehnilises dokumentatsioonis ja osapoolte koostöökorras.
4. Andmesubjekti õiguste praktiline menetlus. Selgitus: § 9 annab andmesubjektile õiguse tutvuda enda kohta registrisse kantud andmetega, sealhulgas logiga, ning teha registri kaudu avaldus enda kandmiseks tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja. Palume põhimääruses või seletuskirjas täpsustada andmesubjekti pöördumiste menetlemise korda, eelkõige olukorras, kus andmesubjekt vaidlustab registris kajastatud krediiditeabe õigsuse või taotleb andmete parandamist, piiramist või kustutamist. Registripidaja peab saama sellisel juhul tugineda selgele menetlusele, mis eristab registripidaja tehnilist rolli ja krediiditeabe andja sisulist vastutust andmete õigsuse eest.
Arvestatud osaliselt, antud selgitus. Vt vastust märkusele nr 3.
5. Riigi autentimisteenuse kasutamine andmesubjekti juurdepääsuks. Selgitus: § 9 lg 2 sätestab, et andmesubjektile juurdepääsu tagamiseks kasutatakse riigi autentimisteenust. Palume täpsustada riigi autentimisteenuse kasutamise tehniline ja korralduslik raamistik, sealhulgas millist autentimisteenust kasutatakse, milline on registripidaja ja vastutava töötleja roll selle kasutamisel ning kuidas
Antud selgitus. Riigi autentimisteenuse all peetakse silmas Riigi Infosüsteemi hallatavat riigi autentimisteenust TARA. Õigusaktide tehnoloogianeutraalsuse põhimõtte säilitamiseks ei ole otstarbekas konkreetset nimetust põhimääruses sätestada. Põhimääruses piisab nõudest kasutada riigi pakutavat turvalist autentimislahendust.
11
lahendatakse olukorrad, kus riigi autentimisteenus ei ole ajutiselt kättesaadav või konkreetne andmesubjekt ei saa seda kasutada.
Riigi autentimisteenust kasutatakse andmesubjektile iseteenindusliku elektroonilise juurdepääsu võimaldamiseks, ent see ei ole ainus viis IKÜM-ist tulenevata andmesubjekti õiguste teostamiseks. Kui autentimisteenus ei ole ajutiselt kättesaadav või andmesubjektil ei ole võimalik seda kasutada, saab ta esitada asjakohase taotluse muul turalisel viisil. Sellisel juhul kontrollitakse taotleja isikusamasust sobiva alternatiivse meetodiga.
6. Päringu õigusliku aluse ja selgituse kontroll. Selgitus: § 8 lg 4 kohaselt märgib päringu tegija päringu tegemisel õigusliku aluse ja selgituse. Palume selgitada, kas registripidajalt eeldatakse iga üksikpäringu sisulist eelkontrolli või piisab sellest, et registripidaja tagab päringu tegija tuvastamise, õigusliku aluse ja selgituse märkimise, logimise ning riskipõhise järelkontrolli võimaluse. Registripidaja hinnangul peaks põhimäärus selgelt lähtuma riskipõhisest kontrollimudelist, kuivõrd iga üksikpäringu sisuline eelkontroll ei ole registri eesmärki ja kasutusmahtu arvestades praktiliselt teostatav.
Antud selgitus. Eelnõu § 7 lõikes 5 sätestatud päringu tegemise õigusliku aluse ja selgituse lisamise eesmärk on tagada vajadusel juurdepääsuõiguste teostamise ja päringute tegemise kontrollitavus. Arvestada tuleb, et see säte ei kohaldu üksnes krediidiandjatele, vaid kõikidele isikutele, kes registrist päringuid teevad. See ei tähenda, et registripidaja eelhindaks iga päringut sisuliselt - automatiseeritud andmetöötluse korral (masinliides-masinliides) ei ole päringute igakordne sisuline hindamine võimalik, sest see muudaks töötluse aeganõudvaks ega oleks registri kasutusmahtu arvestades eesmärgipärane. Registripidaja kontrollib esmakordse juurdepääsu andmisel päringu tegija õigusliku aluse olemasolu, juurdepääsu eesmärki ja kasutajaõigusi. Iga päringu korral tagatakse automaatselt päringu tegija tuvastamine, kasutajaõiguste kontroll, õigusliku aluse ja selgituse märkimine ning päringu logimine. Päringu õiguspärasuse ning märgitud õigusliku aluse ja selgituse õigsuse eest vastutab päringu tegija. Registripidaja võib päringute õiguspärasuse üle teha riskipõhist järelkontrolli, tuginedes muu hulgas logiandmetele, valimipõhisele kontrollile ja tavapärasest erinevale päringukäitumisele. Vajaduse korral küsib registripidaja päringu tegijalt täiendavaid selgitusi.
12
Juhul, kui isikul ei ole püsivat või automatiseeritud juurdepääsu registrile ja ta taotleb andmeid ühekordse päringuna, kontrollib registripidaja enne andmete väljastamist taotleja isikut, konkreetse päringu õiguslikku alust ja eesmärki ning seda, kas taotletavate andmete koosseis vastab IKÜM-is sätestatud eesmärgipärasuse ja minimaalsuse põhimõtetele. Sellisel juhul toimub tõepoolest sisuline eelkontroll ning andmed väljastatakse üksnes juhul, kui taotlus on põhjendatud.
7. Juurdepääsu andmise, piiramise ja äravõtmise alused. Selgitus: § 5 p 8 kohaselt annab registripidaja loa isiku või asutuse liidestamiseks registriga, kontrollides eelnevalt õigusliku aluse olemasolu asjakohasust ja tehnilist võimekust, ning otsustab juurdepääsuõiguse äravõtmise. § 8 lg 6 annab õiguse juurdepääsu piirata või keelata konfidentsiaalsuse või tervikluse riski korral. Palume täpsustada juurdepääsu andmise, piiritlemise, peatamise ja äravõtmise menetlus ning alused. Registripidaja peab saama tugineda selgetele ja kontrollitavatele kriteeriumidele, sealhulgas millised dokumendid või kinnitused peab andmesaaja esitama õigusliku aluse tõendamiseks ning millistel juhtudel on registripidajal kohustus või õigus juurdepääs peatada, piirata või lõpetada.
Antud selgitus. Eelnõu muudetakse selliselt, et
juurdepääsu piiramise ja äravõtmise otsustab Rahandusministeerium registri vastutava töötlejana (eelnõu § 4 punkt 6 ja 7 lõige 6). Registri ja selle kasutajate turvalisuse huvides peab säilima võimalus reageerida viivitamata konkreetsele ja vahetule ohule. Kui juurdepääsu jätkumine võib põhjustada registriandmete loata avaldamise või muutmise, andmete hävimise, juurdepääsuandmete väärkasutamise või muu olulise turvaintsidendi, võib vastutav töötleja rakendada vältimatu ajutise tehnilise kaitsemeetme. Selliseks meetmeks võib olla näiteks konkreetse kasutajakonto, liidese või vajaduse korral kogu tehnilise juurdepääsu ajutine peatamine. Rakendatud meetmest, selle põhjusest, ulatusest ja eeldatavast kestusest tuleb viivtamatult teavitada puudutatud isikut. Vastutav töötleja otsustab esimesel võimalusel, kas ajutine meede lõpetada, seda muuta või juurdepääsu piiramine või peatamine oma otsusega jätkata. Kui oht on kõrvaldatud või vastutav töötleja meetme jätkamist vajalikuks ei pea, taastab registripidaja juurdepääsu viivitamata. Juurdepääsu piiramisel lähtutakse proportsionaalsuse põhimõttest. Võimaluse korral piiratakse üksnes ohu allikaks olevat kasutajat, liidest
13
või toimingut ning kogu asutuse juurdepääs peatatakse ainult juhul, kui vähem piirava meetmega ei ole võimalik ohtu kõrvaldada. Juurdepääsu äravõtmine on võimalik eelkõige siis, kui isik ei kuulu enam KJS § 10 lõikes 1 nimetatud isikute hulka või kui juurdepääsu lõpetamine tuleneb pädeva asutuse jõustunud otsusest. Vastutava töötleja otsus peab olema põhjendatud ning selles märgitakse piirangu õiguslik ja faktiline alus, ulatus, kehtivusaeg või taastamise tingimused, samuti otsuse vaidlustamise võimalused. Enne otsuse tegemist võimaldatakse puudutatud isikul esitada oma seisukoht, va juhul, kui viivitamatu sekkumine on vajalik vahetu ohu tõrjumiseks. Otsust saab vaidlustada HMS-is ja HKTS-is sätestatud korras..
8. Nõusolekupõhise ja seadusjärgse juurdepääsu eristamine. Selgitus: § 8 lg 5 viitab isikutele, kellel on registris sisalduvatele andmetele juurdepääsuõigus andmesubjekti nõusolekul, ning andmenõusoleku ja volituste haldamise andmekogu kasutamisele. Palume täpsustada nõusolekupõhise juurdepääsu suhet krediiditeabe jagamise seadusest tulenevate juurdepääsuõigustega. Eelkõige tuleks selgelt eristada, millistel juhtudel toimub andmete väljastamine seadusjärgsel alusel ja millistel juhtudel andmesubjekti nõusoleku alusel. Samuti tuleks vältida tõlgendust, et krediidivõimelisuse hindamiseks tehtavad seadusjärgsed päringud sõltuvad andmesubjekti nõusolekust, kui õiguslik alus tuleneb seadusest.
Antud selgitus. Eelnõu § 7 lõige 6 reguleerib olukorda, kus andmete saajal ei ole KJS-ist tulenevat iseseisvat juurdepääsuõigust ning andmete väljastamise aluseks on andmesubjekti nõusolek. Sellisel juhul võimaldatakse juurdepääs üksnes nõusolekus määratud isikule, eesmärgil, andmekoosseisus ja ajavahemikul ning nõusolekut hallatakse andmenõusoleku ja volituste haldamise andmekogu kaudu. Nõusoleku tagasivõtmisel lõpeb sellel põhinev juurdepääs edaspidiseks. Kui seadusjärgse juurdepääsuga isik soovib kasutada registriandmeid muul kui seaduses sätestatud eesmärgil, ei saa ta tugineda seadusest tulenevale juurdepääsuõigusele. Sellist juurdepääsu käsitatakse eraldi nõusolekupõhise juurdepääsuna ning sellele kohalduvad eelnõu § 8 lõikes 5 sätestatud tingimused. Registripidaja peab tagama, et juurdepääsu andmisel ja päringute logimisel oleks üheselt tuvastatav, kas andmete väljastamine põhines seadusel või andmesubjekti nõusolekul.
14
9. SLA ja teenustasemete kirjeldus praktikas. Selgitus: seletuskirjas mainitakse, et K2 tähendab lubatud summaarset seisakut nädalas kuni 2 tundi. Põhimäärus ise ei kirjelda praktilisi teenustasemeid. Palume täpsustada, millises dokumendis reguleeritakse registriteenuse praktilised teenustasemed ja toimepidevuse nõuded, sealhulgas päringutele vastamise aeg, intsidentide reageerimisajad, hooldustööde teostamise ja etteteatamise kord ning registri kasutajaid puudutav teavituskord. Kui need küsimused reguleeritakse halduslepingus, kontsessioonilepingus või tehnilistes tingimustes, palume sellele põhimääruses või seletuskirjas selgelt viidata.
Antud selgitus. Registri kasutajaid puudutavad tehnilised üksikasjad, sh päringutele vastamise sihttasemed, liideste kasutamise tingimused, kasutajatoe korraldus ning hooldustöödest ja intsidentidest teavitamise kanalid ja tähtajad sätestatakse registri tehnilistes tingimustes. Kõigi praktiliste teenustasemete sätestamine põhimääruses ei ole otstarbekas, sest need sõltuvad valitavast tehnilisest lahendusest ning vajavad tehnoloogia ja riskikeskkonna muutumisel operatiivset ajakohastamist. Halduslepingus ja tehnilistes tingimustes määratud teenustasemed peavad igal juhul tagama põhimääruses sätestatud käideldavusklassi ning muudest õigusaktidest tulenevate toimepidevus- ja turvanõuete täitmise.
10. Registripidaja vastutus katkestuste korral. Selgitus: põhimäärus näeb ette registripidaja kohustuse tagada registri käideldavus ja intsidentide lahendamine, kuid ei täpsusta vastutuse piire olukorras, kus katkestus tuleneb registripidajast sõltumatust põhjusest. Palume täpsustada, kuidas käsitletakse olukordi, kus registri kasutamine, andmete edastamine või andmesubjekti juurdepääs on takistatud registripidajast sõltumatutel põhjustel, näiteks riigi autentimisteenuse, andmevahetusplatvormi, välise teenusepakkuja või krediiditeabe andja süsteemi tõrke tõttu. Registripidaja ei peaks vastutama teenusekatkestuse eest ulatuses, milles katkestus tuleneb kolmanda isiku või riikliku komponendi tõrkest.
Antud selgitus. Vastutuse hindamisel tuleb kindlaks teha, kas registripidaja on rikkunud talle õigusaktist või halduslepingust tulenevat kohustust ning kas rikkumise ja tekkinud kahju vahel on põhjuslik seos. Kui katkestus tuleneb registripidaja kontrolli alt väljas olevast riikliku autentimisteenuse, andmevahetusplatvormi või muu välise komponendi tõrkest ning registripidaja on rakendanud temalt mõistlikult eeldatavad ennetus- ja toimepidevusmeetmed, ei ole välise tõrke tekkimine üldjuhul käsitatav registripidaja kohustuse rikkumisena. Registripidaja peab katkestuse tuvastama ja dokumenteerima, teavitama sellest vastutavat töötlejat ja registri kasutajaid, tegema koostööd välise teenuse osutajaga ning rakendama vajalikud meetmed teenuse võimalikult kiireks taastamiseks. Üldine vastutuse välistamine kolmanda isiku osutatava teenuse tõrke korral ei ole põhjendatud. Registripidaja vastutab oma tehnilise lahenduse, väliste sõltuvustega seotud riskide hindamise ja
15
maandamise ning tema valitud teenuseosutajate nõuetekohase valiku ja kontrolli eest. Seetõttu ei ole registripidaja enda kasutatava alltöövõtja või teenuseosutaja tõrge automaatselt registripidajast sõltumatu asjaolu. Väliste teenuste katkestuste korral rakendatav menetlus, osapoolte teavitamise kord, alternatiivsed töökorralduslikud lahendused sätestatakse registripidajaga sõlmitavas halduslepingus ning selle tehnilistes lisades. Halduslepinguga ei saa siiski piirata registripidaja seadusest tulenevat vastutust ega andmesubjektide või registri kasutajate seadusest tulenevaid õigusi.
11. Intsidentide, rikete ja isikuandmetega seotud rikkumiste eristamine. Selgitus: § 5 p-d 11–13 sätestavad registripidaja teavitamiskohustused teenuseintsidentide, rikete ja rikkumiste korral. Palume eristada põhimääruses või seletuskirjas selgemalt teenuse tehnilised rikked, küberturbeintsidendid ja isikuandmetega seotud rikkumised ning täpsustada teavitamiskohustuse ulatus vastavalt intsidendi mõjule. Registripidaja peaks teavitama pooli proportsionaalselt, võttes arvesse rikke mõju registri käideldavusele, andmete terviklusele, konfidentsiaalsusele ja andmesubjektide õigustele.
Arvestatud. Eelnõu seletuskirja on tehniliste rikete, küberintsidentide ja isikuandmetega seotud rikkumiste eristamise ning nendest teavitamise osas täiendatud. Tehnilise rikke all mõistetakse registri või registriteenuse tehnilist häiret või toimivuse halvenemist, mis mõjutab eelkõige registri käideldavust või funktsionaalsust, kuid millega ei pruugi kaasneda ohtu andmete konfidentsiaalsusele või terviklusele. Registripidaja dokumenteerib tehnilised rikked ning teavitab vastutavat töötlejat ja mõjutatud registri kasutajaid rikke mõjust lähtudes. Väikese mõjuga rikked, mis registriteenuse kasutamist sisuliselt ei takista, kajastatakse teenustaseme aruandluses. Küberintsidenti käsitatakse KüTS-i tähenduses. Sellise intsidendi puhul hinnatakse selle tegelikku või võimalikku mõju registri infosüsteemi ja andmete käideldavusele, autentsusele, terviklusele ning konfidentsiaalsusele. Registripidaja teavitab küberintsidendist vastutavat töötlejat ning küberturvalisuse seaduses sätestatud juhtudel ja korras Riigi Infosüsteemi Ametit. Mõjutatud registri
16
kasutajaid teavitatakse ulatuses, mis on vajalik intsidendi mõju vähendamiseks ja kaitsemeetmete rakendamiseks. Isikuandmetega seotud rikkumist käsitatakse isikuandmete kaitse üldmääruse tähenduses. Registripidaja kui volitatud töötleja teavitab sellisest rikkumisest vastutavat töötlejat põhjendamatu viivituseta ning esitab talle rikkumise asjaolude, võimaliku mõju ja rakendatud meetmete kohta olemasoleva teabe. Vastutav töötleja hindab rikkumisest Andmekaitse Inspektsioonile ja andmesubjektidele teatamise kohustust isikuandmete kaitse üldmääruse artiklite 33 ja 34 kohaselt. Kui kogu vajalik teave ei ole kohe kättesaadav, võib seda esitada etapiviisiliselt. Nimetatud juhtumiliigid ei välista üksteist. Üks sündmus võib olla samal ajal tehniline rike, küberintsident ja isikuandmetega seotud rikkumine ning sellisel juhul kohaldatakse paralleelselt kõiki asjakohaseid menetlus- ja teavitamisnõudeid.
12. Unikaalse numbri kasutamise loogika krediiditeabe andja asemel. Selgitus: § 7 lg 3 ütleb, et § 10 lg 1 p 1 isiku päringu vastuses asendatakse krediiditeabe andja andmed unikaalse numbriga, mis ei võimalda andjat tuvastada. Krediidiandja nime asemel näidatakse numbrit. Palume täpsustada unikaalse numbri kasutamise loogikat, sealhulgas kas number on püsiv konkreetse krediiditeabe andja suhtes, tarbijapõhine, päringupõhine või ajas muutuv. Samuti palume hinnata, kuidas välditakse krediiditeabe andja kaudset tuvastamist muude väljade kombinatsiooni kaudu, näiteks krediidiliigi, summa, tähtaja või turuinfo alusel.
Arvestatud. Eelnõu muudetud selliselt, et sätestatakse üldpõhimõte, mille kohaselt registripidaja peab tagama, et § 10 lõike 1 punktis 1 nimetatud isiku tehtud päringu vastus ei võimaldaks tuvastada teist kredidiiteabe andjat.
13. Tühja välja kuvamine viivituse või nõude loovutamise andmete puhul. Selgitus: § 7 lg 5 kohaselt kuvatakse § 7 lg 1 p-des 12 ja 13 nimetatud andmete puhul väärtusena „Tühi väli“, kui andmed puuduvad või kui on saabunud krediiditeabe jagamise seaduse § 10 lg-tes 4 või 5 sätestatud tähtpäev. Palume täpsustada, kas väärtus „Tühi väli“ peaks
Arvestatud. Väärtus „Tühi väli“ asendatakse eelnõus väärtusega „N/A“. See kuvatakse kahel juhul: 1) andmed puuduvad 2) andmed olid olemas, ent möödunud on nende kuvamist lubav tähtaeg (KJS § 10 lõiked 4 ja 5).
17
hõlmama nii olukorda, kus vastavaid andmeid ei ole registris, kui ka olukorda, kus andmed olid registris olemas, kuid nende kuvamise tähtaeg on möödunud. Registripidaja vaatest on oluline, et päringu vastuse kuvamisloogika oleks tehniliselt üheselt rakendatav ega tekitaks andmesaajatele eksitavat arusaama andmete puudumise või kuvamise lõppemise põhjusest.
14. Ümardusreeglid. Selgitus: mitmes andmeväljas lubatakse summasid esitada “täiseurodes või sendi täpsusega”. See võib andmekvaliteedi vaatest olla probleem, kuna väheneb andmete võrreldavus ja täpsus. Palume täpsustada summade esitamise ühtsed ümardusreeglid ja andmeformaadi nõuded. Andmekvaliteedi, võrreldavuse ja tehnilise töödeldavuse tagamiseks võiks kaaluda põhimõtet, et rahalised väärtused esitatakse ühtses formaadis, näiteks kahe komakohaga, või määratakse selgelt, millistel juhtudel on lubatud täiseurodes esitamine ja millistel juhtudel sendi täpsus.
Arvestatud. Eelnõu muudetud selliselt, et summade esitamine on kohustuslik sendi täpsusega.
15. Palume korrigeerida seletuskirjas viide: § 6 lg 1 p-de 12 ja 13 asemel peaks viide olema § 7 lg 1 p-dele 12 ja 13.
Arvestatud.Viidet parandatud.
16. Vale § seletuskirja lk 13, paragrahv 10 juures. Ekslikult on seletuskirjas § 10 juures viidatud §-le 9.
Arvestatud. Viidet parandatud.
17. Vastutava ja volitatud töötleja vastutuse sõnastus. Selgitus: põhimääruses on vastutav töötleja Rahandusministeerium ja volitatud töötleja registripidaja. Samas § 5 ütleb, et volitatud töötleja “vastutab andmetöötlustoimingute õiguspärasuse eest” ja “vastutab isikuandmete töötlemise nõuete täitmise eest”. Palume § 5 punktides 2 ja 3 täpsustada, et volitatud töötleja vastutab nende andmetöötlustoimingute õiguspärasuse ja isikuandmete töötlemise nõuete täitmise eest, mida ta teeb registripidajana ja volitatud töötlejana vastutava töötleja juhiste ning õigusaktide alusel. Selline täpsustus aitaks vältida tõlgendust, et registripidaja vastutab ka andmete esitaja poolt tehtud töötlemise, andmete sisulise õigsuse või andmete esitamise õigusliku aluse eest.
Arvestatud. Eelnõu § 5 punktid 2 ja 3 eelnõust välja jäetud.
18. Turvaklassi ja tervikluse taseme põhjendus. Selgitus: seletuskirjas on registri turvaklassiks märgitud K2T1S2 ja turbeastmeks kõrge. Tervikluse turvaosaklassi T1 põhjendatakse muu
Arvestatud. KüTS § 7 lõike 5 alusel Vabariigi Valitsuse kehtestatud määruse „Võrgu- ja infosüsteemide küberturvalisuse nõuded“ kohaselt tähendab T1, et andmete allikas ning muutmise ja hävitamise fakt on tuvastatavad ning andmete
18
hulgas sellega, et andmete õigsuse eest vastutab andmete esitaja ja andmeid saab kontrollida. Palume täiendavalt põhjendada tervikluse turvaosaklassi T1 valikut või täpsustada, milliseid praktilisi tervikluse kaitsemeetmeid registripidajalt eeldatakse. Arvestades registriandmete mõju krediidivõimelisuse hindamisele, krediidiotsustele ja andmesubjekti õigustele, on oluline, et registripidajale kohalduvad tervikluse nõuded oleksid üheselt mõistetavad.
õigsust, täielikkust ja ajakohasust kontrollitakse vajaduse korral. Tervikluse turvaosaklass T1 on valitud lähtudes registripidaja ja krediiditeabe andja ülesannete jaotusest. Registripidaja ei loo registrisse kantavat krediiditeavet ega kontrolli üldjuhul iga esitatud andmerea sisulist õigsust algdokumentide alusel. Andmete õigsuse ja ajakohasuse eest vastutab krediiditeabe andja, kellel on ka kohustus andmeid nende muutumisel ajakohastada. Register toetab krediidiandjat krediidivõimelisuse hindamisel, kuid krediidiotsuste teeb krediidiandja, kellel lasub kohustus hinnata talle kättesaadavat asjakohast teavet kogumis. T1 taseme puhul peavad andmete allikas ja andmete muutmise ja kustutamise fakt olema tuvastatavad ning andmete õigsust, täielikkust ja ajakohasust tuleb kontrollida erijuhtudel ja vastavalt vajadusele. T2 eeldaks aga andmete õigsuse, täielikkuse ja ajakohasuse perioodilist kontrollimist registripidaja poolt. Registripidajal ei ole selleks kõigil juhtudel juurdepääsu krediiditeabe andja algdokumentidele ega pädevust hinnata krediidisuhtest tulenevate andmete sisulist õigsust. T2 taseme määramine ei peaks olema põhjendatav üksnes asjaoluga, et registriandmeid kasutatakse krediidivõimelisuse hindamiseks. Registripidaja rakendab andmete tervikluse tagamiseks KJS-ist, IKÜM-ist ja KütS-i nõuetest tulenevaid ning registri riskihinnangu alusel valitud tehnilisi ja korralduslikke meetmeid. Meetmed peavad tagama vähemalt andmete allika ning nende muutmise ja kustutamise tuvastatavuse, töötlemistoimingute logimise ja andmete taastamise võime. Täpsemad meetmed määratakse registri tehnilises dokumentatsioonis.
19
Seletuskirja vastavalt täiendatud.
19. Fit and proper nõuete hindamise ajastus ja menetlus. Selgitus: põhimäärus seda ei reguleeri; seaduse tasandil on registripidaja määramine ja sobivusnõuded kirjeldatud üldiselt. Palume täpsustada, millises menetlusetapis hinnatakse registripidaja vastavust fit and proper nõuetele ning milline on selle seos hanke, halduslepingu sõlmimise ja registriteenuse käivitamisega. Registripidaja vaatest peab olema selge, millised nõuded peavad olema täidetud enne lepingu sõlmimist, enne arendustööde alustamist ja enne registri tööle rakendamist.
Antud selgitus. Põhimäärust kõnesolevas osas täiendatud ei ole, kuna registripidaja määramise ja sobivuse hindamise menetlus on reguleeritud KJS-is ning selle kordamine põhimääruses ei ole vajalik. Hankemenetluses sätestatakse pakkujale krediiditeabe jagamise seadusest tulenevad nõuded ning kontrollitakse esitatud dokumentide põhjal pakkuja esialgset vastavust neile nõuetele. Hankemenetluses tehtav kontroll ei asenda siiski KJS § 12 lõikes 2 sätestatud sobivushindamist. Pärast isiku väljavalimist, kuid enne halduslepingu sõlmimist, hindab valdkonna eest vastutav minister selle isiku sobivust KJS-is sätestatud nõuete alusel ja kooskõlastab nõuetele vastavuse Finantsinspektsiooniga. Finantsinspektsioon hindab isiku vastavust seaduse §-des 16–35 sätestatud nõuetele. Halduslepingu võib sõlmida üksnes pärast positiivse sobivushinnangu saamist. Seega peavad enne lepingu sõlmimist olema täidetud eelkõige registripidaja õiguslikule vormile, omanikele, olulist osalust omavatele isikutele, juhtidele, mainele ja organisatsioonilisele ülesehitusele esitatavad nõuded. Enne registriteenuse käivitamist kontrollib vastutav töötleja registripidaja valmisolekut halduslepingus sätestatud vastuvõtukriteeriumide alusel. Muu hulgas peavad olema rakendatud nõutavad turvameetmed, läbitud tehnilised ja turvatestid, kehtestatud sise- eeskirjad ning intsidendi- ja toimepidevusmenetlused, määratud nõutavad vastutavad isikud ja andmekaitsespetsialist ning vajaduse korral sõlmitud vastutuskindlustusleping. Registriteenus käivitatakse
20
alles pärast seda, kui vastutav töötleja on kinnitanud nimetatud tingimuste täitmise. Hankementluse käigus registripidaja suhtes läbi viidud vastavuskontroll ei välista kuidagi hilisemat kontrolli vastutava töötleja või Finantsinspektsiooni poolt.
Eesti Infotehnoloogia ja Telekommunikatsiooni Liit
1 .
Palume täpsustada, mida tuleb eelnõu § 7 lg 1 p 4 tähenduses mõista tarbijakrediidilepingu „lõppemise tähtpäevana“. Kas selle all peetakse silmas lepingu sõlmimisel kokku lepitud algset lõpptähtpäeva või tuleb registris kajastada ka lepingu kehtivusaja hilisemaid muudatusi? Eelkõige palume selgitada, kas registrile tuleb edastada uus lepingu lõppemise tähtpäev juhul, kui lepingu lõpptähtaeg muutub lepingu ümberkujundamise, maksegraafiku muutmise või ka lepingu ennetähtaegse lõpetamise või ülesütlemise tõttu kliendi või krediidiandja poolt. Samuti palume täpsustada, kas sellisel juhul tuleb registrile edastada üksnes uus lõppemise tähtpäev või ka muudatuse alus/põhjus ja muudatuse jõustumise kuupäev.
Antud selgitus. Eelnõu § 7 lõike 1 punktis 4 nimetatud tarbijakrediidilepingu lõppemise tähtpäeva all peetakse silmas lepingu kehtivate tingimuste kohast lõppemise tähtpäeva, mitte üksnes lepingu sõlmimisel algselt kokku lepitud tähtpäeva. Kui lepingu lõppemise tähtpäev muutub, sh maksegraafiku muutmisel, tuleb registripidajale edastada uus lõppemise tähtpäev. Lepingu ennetähtaegse lõpetamise või ülesütlemise korral tuleb edastada kuupäev, mil leping selle tulemusel lõppeb. Ammendav loetelu registripidajale edastatavatest andmetest on sätestatud KJS § 7 lõikes 1 ja täpsustatud loetelu nendest andmetest eelnõu § 7 lõikes 1. Lõppemise tähtpäeva muutmise alust või põhjust ega muudatuse jõustumise kuupäeva ei ole ette nähtud registrisse eraldi edastatavate andmetena.
2. Palume täpsustada eelnõu § 7 lg 1 punktides 6 ja 7 kasutatud mõistete sisu. Eelnõu § 7 lg 1 punkti 6 kohaselt kantakse krediiditeaberegistrisse järgmised andmed: krediidi maksimaalne summa täiseurodes või sendi täpsusega. Palume täpsustada, kas eelnõu § 7 lg 1 p-s 6 nimetatud krediidi maksimaalne summa tähendab tarbijale antava krediidi ehk põhiosa maksimaalset summat või tuleb selle hulka arvata ka intress ja muud krediidikulud.
Antud selgitus. Eelnõu § 7 lõike 1 punktis 6 nimetatud krediidi maksimaalse summa all peetakse silmas tarbija käsutusse antava krediidi ülempiiri või krediidilepingu alusel tarbija käsutusse antavate summade kogusummat. Ühekordselt väljamakstava krediidi puhul on selleks kokkulepitud krediidisumma ning krediidilimiidi või muu korduvalt kasutatava krediidi puhul kokkulepitud krediidilimiit. Krediidi maksimaalne summa ei hõlma intressi ega muid krediidikulusid. Need moodustavad krediidi kogukulu ega ole osa tarbija käsutusse antavast
21
Samuti palume selgitada, kas intressimäära või muude krediidikulude muutumisel tuleb registrile edastada uus krediidi maksimaalne summa ka juhul, kui tarbijale antava krediidi põhiosa ei muutu. Samuti palume täpsustada, kuidas tuleb mõista eelnõu § 7 lg 1 p-s 7 kasutatud mõisteid „krediidijääk“ ja „nõudejääk“. Kas need on seaduse tähenduses samasisulised mõisted või on nende kasutusala erinev? Eelkõige palume selgitada, kas krediidijääk/nõudejääk tähendab üksnes tagastamata krediidi põhiosa jääki või hõlmab see ka sissenõutavaks muutunud intressi, viivist, leppetrahvi, menetluskulusid või muid kõrvalnõudeid. Kui õigusakt kasutab sõnastust „krediidijääk või nõudejääk“, siis viitab see asjaolule, et mõisted ei ole identsed, vaid on kasutusel eri olukordade katmiseks. Palun seletada lahti need olukorrad, millal kanda registrisse krediidijääk ja millal nõudejääk ja mis andmeid need mõisted hõlmavad.
krediidist. Seega ei tähenda krediidi maksimaalne summa tarbija poolt krediidilepingu alusel kokku tagasimakstavat summat. Eelnõu seletuskirja vastavalt täiendatud. Mõisted „krediidijääk“ ja „nõudejääk“ tähistavad küll erinevaid olukordi, ent mõlemad kajastavad siiski tarbija tasumata põhikohustuse jääki. Krediidijääk tähistab kehtiva tarbijakrediidilepingu alusel tarbija käsutusse antud krediidi tagastamata põhiosa. KJS kohaselt on see mõeldud olukorraks, kus tarbijakrediidileping kehtib ja krediidisuhet teenindab krediidiandja. Nõudejääki kajastatakse eelkõige kahel juhul. Esiteks kasutatakse seda krediidiinkasso esitatava teabe puhul, kuna krediidiinkasso ei anna tarbijale krediiti, vaid omandab või haldab tarbijakrediidilepingust tulenevat nõuet. Teiseks hõlmab see mõiste olukorda, kus krediidiandja on tarbijakrediidilepingu üles öelnud või leping on muul alusel lõppenud, ent tarbija vastu eksisteerib jätkuvalt lepingust tulenev rahaline nõue. Sellises olukorras ei kirjeldaks mõiste „krediidijääk“ andmete sisu enam piisavalt täpselt. Nõudejääk on pärast tarbijakrediidilepingu lõppemist või ülesütlemist või nõude loovutamise järel tarbija vastu olemasoleva rahalise nõude tasumata kogusumma. Nõudejääk hõlmab põhivõlga ja kõiki andmete esitamise ajaks tekkinud ning tasumata nõude komponente, sh sissenõutavaks muutunud intressi, viivist, leppetrahvi, sissenõudmiskulusid, kohtukulusid, täitemenetluse kulusid ja muid kõrvalnõudeid ulatuses, milles need kuuluvad krediiditeabe andja nõude koosseisu.
22
Eelnõu seletuskirja on mõistete kasutusala ja sisu kohta vastavalt täiendatud.
3. Palume täpsustada, mida tuleb eelnõu § 7 lg 1 p 11 tähenduses mõista krediidi tagasimakse tasumise täieliku või osalise edasilükkamise ajavahemikuna. Kas selle all peetakse silmas näiteks maksepuhkust ja ka muid maksegraafiku ajutisi muudatusi, mille korral tarbija tasub kokkulepitud perioodil tavapärasest väiksemaid makseid või tasub üksnes osa krediidimaksest? Samuti palume täpsustada, kas registrisse tuleb edastada edasilükkamise algus- ja lõppkuupäev ning kas andmeid tuleb uuendada iga kord, kui edasilükkamise perioodi muudetakse.
Antud selgitus. Eelnõu § 7 lõike 1 punktis 11 nimetatud krediidi tagasimakse täieliku või osalise edasilükkamise ajavahemiku all peetakse silmas krediidiandja ja tarbija vahelist kokkulepet, millega lükatakse krediidi põhiosa tagasimaksmine kindlaksmääratud ajavahemikuks täielikult või osaliselt edasi. See hõlmab eelkõige maksepuhkust, sealhulgas olukorda, kus tarbija tasub kokkulepitud ajavahemikul üksnes intressi ja muid tasusid, kuid mitte krediidi põhiosa. Samas ei hõlma see olukorda, kus tarbija viivitab kokkulepitud osamakse tasumisega. Sellisel juhul on tegemist kohustuse täitmisega viivitamisega, mida kajastatakse registris eraldi andmereal (vt eelnõu § 7 lg 1 punkti 12). Registripidajale tuleb edastada teave ajavahemiku kohta, mis tähendab krediidi tagasimakse tasumise edasilükkamise algus- ja lõppkuupäev. Kui edasilükkamise ajavahemikku pikendatakse, lühendatakse või muudetakse muul viisil, tuleb registripidajale edastada ajakohastatud andmed krediiditeabe jagamise seaduses sätestatud tähtaja jooksul.
4. Palume täpsustada, mida tuleb eelnõu § 7 lg 1 p 12 tähenduses mõista tarbijakrediidilepingus kokku lepitud kohustuse täitmisega viivitamise faktina. Kas registrisse tuleb edastada üksnes staatus selle kohta, kas tarbijal on vähemalt üks üle 14 päeva täitmata rahaline kohustus, või tuleb edastada iga viivituses oleva kohustuse kohta eraldi andmed? Samuti palume täpsustada, kas viivitamise fakti tuleb jooksvalt uuendada, sh märkida viivituse lõppemisel fakt registris lõppenuks/eemaldatuks ning uue üle 14 päeva viivituse tekkimisel andmed uuesti edastada.
Antud selgitus. Kohustuse täitmisega viivitamise fakt näitab, kas tarbijal on tarbijakrediidilepingust tulenev vähemalt üks rahaline kohustus, mille täitmise tähtpäevast on möödunud üle 14 päeva ja mis on jätkuvalt täitmata. Viivitamise fakt tekib seega 15. päeval pärast kohustuse täitmise tähtpäeva. Kui ühe tarbijakrediidilepingu alusel on viivituses mitu kohustust, nt on tasumata kaks osamakset, kajastatakse registris üksnes viivitamise fakti ehk registripidajale ei edastata iga viivituses oleva
23
osamakse kohta eraldi andmeid. Samuti ei edastata selle raames viivituses olevate kohustuste arvu, suurust ega üksikuid maksetähtpäevi. Viivitamise fakti tuleb jooksvalt ajakohastada vastavalt KJS § 8 lõikele 1 - andmeid uuendatakse 24 tunni jooksul andmete muutumisest arvates. Kui viivituses olnud kohustused täidetakse, tuleb registripidajale edastada teave viivitamise lõppemise kohta (24 tunni jooksul). Päringu vastuses viivitamise fakti sel juhul enam ei kuvata. Kui hiljem tekib sama lepingu alusel uus üle 14 päeva kestev viivitus, tuleb viivitamise fakt registripidajale uuesti edastada. Kui üks viivituses olev kohustus täidetakse, kuid sama lepingu alusel jääb alles teine üle 14 päeva viivituses olev kohustus, ei ole viivitamise fakt lõppenud. Andmed tuleb edastada ja neid uuendada KJS §-s 8 sätestatud tingimustel. Eelnõu seletuskirja on vastava selgitusega täiendatud.
5. Palume täpsustada põhimääruse § 7 lg 1 p 13 rakendamist olukorras, kus tarbijakrediidilepingust tulenev nõue on loovutatud või tarbijakrediidileping kolmanda isiku poolt üle võetud enne krediiditeaberegistri andmeedastuse kohustuse rakendumist 01.07.2028. Kas sellised enne 01.07.2028 loovutatud nõuded või üle võetud lepingud tuleb samuti registrisse kanda? Kui jah, siis kes on sellisel juhul andmete esitamiseks kohustatud isik — kas esialgne krediidiandja, nõude omandanud inkasso või mõlemad? Mida tuleb märkida nõude loovutamise või lepingu ülevõtmise faktina (kas nt loovutatud + kuupäev või tarbijakrediidileping üle võtud + kuupäev või ka muud andmed?)
Antud selgitus. KJS § 58 lõige 1 reguleerib registri kasutuselevõtuga seonduvat enne registri täiemahulist käivitumist 01.03.2029. Vastavalt selle paragrahvi lõikele 1 peab krediiditeabe andja enne KJS jõustumist sõlmitud ja kehtiva tarbijakrediidilepinguga seotud krediiditeabe ning enne KJS jõustumist üleantud või ülevõetud tarbijakrediidilepingu ja sellest tuleneva nõudega seotud krediiditeabe edastama registripidajale kaheksa kuu jooksul arvates 01.07.2028. . Andmete esitamiseks kohustatud isik määratakse selle järgi, kes on andmete esitamise ajal konkreetse lepingu või nõude suhtes krediiditeabe andja. Kui nõude on omandanud või seda krediidiostja nimel haldab krediidiinkasso, esitab krediidiinkasso krediiditeabe jagamise seaduse § 8 lõikes 2 nimetatud andmed. Esialgne krediidiandja samu andmeid sel
24
juhul uuesti ei esita, sest ühe finantskohustuse kohta ei ole ette nähtud paralleelset andmete esitamist kahe krediiditeabe andja poolt. Kui tarbijakrediidileping või sellest tulenev nõue on üle antud teisele krediiditeabe jagamise seaduse §-s 5 nimetatud krediiditeabe andjale, esitab andmed lepingu või nõude üle võtnud krediiditeabe andja. Kui nõue on loovutatud või leping üle antud isikule, kes ei ole krediiditeabe jagamise seaduse tähenduses krediiditeabe andja, esitab andmed algne krediidiandja. Eelnõu § 7 lõike 1 punktis 13 nimetatud faktina märgitakse vastavalt toimunud sündmusele kas „nõue loovutatud“ või „tarbijakrediidileping üle võetud“. Selle andmevälja raames ei edastata andmeid nõude omandaja või lepingu ülevõtja kohta ega ka muid andmeid. Enne 01.07.2028 toimunud loovutamise või lepingu ülevõtmise fakti ei pea esialgne krediidiandja eraldi ajaloolise sündmusena registrisse kandma, kui krediiditeabe esitab registri kasutuselevõtmisel lepingu või nõude omandanud krediiditeabe andja. Sel juhul kajastatakse registris lepingu või nõude olemasolu, selle jääk ja andmete esitamise ajal asjakohane krediiditeabe andja.
6. Palume selgitada eelnõu seletuskirjas ka krediiditeabe seaduse § 8 lg 6 sisu (Krediiditeabe edastamine krediiditeaberegistrisse). Krediiditeabe jagamise seaduse § 8 lg 6 kohaselt edastab krediiditeabe andja registripidajale teabe nõude lõppemise kohta 10 päeva jooksul nõude lõppemisest Palume täpsustada, mida tuleb krediiditeabe jagamise seaduse § 8 lg 6 tähenduses mõista „nõude lõppemisena“. Kas nõude lõppemine on samastatav tarbijakrediidilepingu lõppemise faktiga või tuleb seda käsitada eraldi õigusliku sündmusena, s.o olukorrana, kus
Antud selgitus. KJS § 8 lõige 6 kohaldub üksnes KJS § 5 punktis 5 nimetatud krediiditeabe andjale ehk krediidiinkassole. Nõude lõppemist tuleb käsitada tarbijakrediidilepingu lõppemisest eraldiseisvalt. Nõue on lõppenud, kui tarbijakrediidilepingust tulenevat rahalist kohustust ei ole enam olemas. Nõue võib lõppeda eelkõige kohase täitmisega, nõude täies ulatuses tasaarvestamisega, poolte kokkuleppel nõudest loobumise või kohustuse
25
tarbijakrediidilepingust tulenev rahaline nõue on täielikult täidetud, lõppenud tasaarvestuse, loobumise, aegumise, mahakandmise või muu nõude lõppemise aluse tõttu? Samuti palume täpsustada, milline teave tuleb registripidajale krediiditeabe jagamise seaduse § 8 lg 6 alusel edastada: kas üksnes nõude lõppemise fakt ja kuupäev või ka nõude lõppemise alus/põhjus. Eelkõige palume selgitada, kas olukorras, kus tarbijakrediidileping lõpeb ülesütlemise tõttu, kuid sellest tulenev tasumata nõue jääb edasi kehtima, tuleb registrile edastada nõude lõppemise teave või kajastub sellisel juhul registris üksnes lepingu lõppemise fakt ja tasumata nõudejääk.
lõpetamisega või muul seaduses või kokkuleppes sätestatud alusel. Osaline täitmine või osaline tasaarvestus ei lõpeta nõuet, vaid vähendab registris kajastatavat nõudejääki. Nõude aegumine ei ole iseenesest nõude lõppemine, sest aegumise tagajärjel tekib võlgnikul õigus kohustuse täitmisest keelduda, kuid nõue eksisteerib sellest olenemata. Registripidajale tuleb krediiditeabe jagamise seaduse § 8 lõike 6 alusel edastada nõude lõppemise fakt ja nõude lõppemise kuupäev. Nõude lõppemise alust või põhjust registripidajale eraldi ei edastata. Kui nõue lõpeb osaliselt, tuleb nõude lõppemise fakti asemel ajakohastada registris kajastatavat nõudejääki. Nõude lõppemise fakt edastatakse üksnes siis, kui nõue on lõppenud täielikult. Tarbijakrediidilepingu ülesütlemine ei tähenda automaatselt sellest tuleneva nõude lõppemist. Kui leping lõpeb ülesütlemise tõttu, kuid tarbija tasumata rahaline kohustus jääb kehtima, ei edastata registripidajale nõude lõppemise teavet. Sellisel juhul kajastatakse registris lepingu lõppemise kuupäev ning jätkuvalt olemasolev nõudejääk. Teave nõude lõppemise kohta edastatakse registripidajale alles siis, kui tarbija vastu säilinud nõue on täielikult lõppenud, nt juhul, kui võlgnik on nõude kohaselt täitnud.
7. Palume selgituste andmisel leida lahendused ja lähtuda põhimõttest, et krediidiandjatele tekkiv halduskoormus ja lisategevused oleksid võimalikult minimaalsed. Lisaks juhime tähelepanu, et loodava krediiditeaberegistri isikuandmete ja ärisaladuse kaitse nõuded on liiga madalad ega arvesta positiivse krediidiregistri võimalike optimaalsete tehnoloogiliste lahenduste analüüsis1 toodud soovitustega.
Antud selgitus. Nõustume, et krediiditeaberegistri rakendamisel tuleb krediiditeabe andjate halduskoormus ja lisategevused hoida eesmärgi saavutamiseks minimaalsel vajalikul tasemel. Eelnõu ei too endaga kaasa suuremat halduskoormust võrreldes KJS-i seletuskirjas kirjeldatud halduskoormusega – andmekoosseise ei
26
laiendata ning eelnõus ei sätestata krediiditeabe andjale uusi mahukaid kohustusi. Andmevahetus registriga kavandatakse võimalikult suures ulatuses automatiseerituna masinliidese kaudu, kasutades krediiditeabe andjate infosüsteemides juba olemasolevaid andmeid. Juhime tähelepanu olulisele aspektile, et krediiditeaberegister on riigi infosüsteemi kuuluv andmekogu. See tähendab, et selle pidamisel tuleb järgida IKÜM-ist, AvTS-ist ja KüTS-ist tulenevaid nõudeid. Need nõuded kohalduvad sõltumata registri arendamisel valitavast konkreetsest tehnoloogilisest lahendusest. Põhimäärus näeb muu hulgas ette registri turvaklassi ja turbeastme, andmete käideldavuse, tervikluse ja konfidentsiaalsuse tagamise, juurdepääsu võimaldamise üksnes kontrollitud õiguslikul alusel ja eesmärgil, andmetöötlustoimingute logimise, kasutajaõiguste haldamise, turva- ja infoturbeauditid, teenuseintsidentide käsitlemise ning registripidaja töötajate juurdepääsu piiramise tööülesannete täitmiseks vajaliku ulatusega. Ärisaladuse kaitseks ei kuvata krediidivõimelisuse hindamiseks tehtud päringu vastuses krediiditeabe andja identiteeti, vaid see asendatakse krediiditeabe andjat otseselt tuvastada mittevõimaldava unikaalse numbriga. Viidatud tehnoloogiliste lahenduste analüüsis käsitletud privaatsuskaitse tehnoloogiaid, sealhulgas usaldatud täitmiskeskkonda, osaliselt krüpteeritud andmebaasi ja sünteetiliste andmete kasutamist, kaalutakse registri hanketingimuste koostamisel. Analüüsis kirjeldatud lahendused kujutavad endast alternatiivseid või üksteist täiendavaid tehnoloogilisi võimalusi, mille sobivus sõltub registri lõplikust arhitektuurist ja riskihinnangust. Seetõttu ei ole
27
põhjendatud sätestada põhimääruses kohustuslikuna üks konkreetne tehnoloogia. Pigem vastupidi, õigusaktid peavad olema tehnoloogianeutraalsed. Samuti tuleb arvestada, et privaatsukaitsetehnoloogiate kasutamine võib endaga kaasa tuua ka märkimisväärse kulu, mille kannab krediidiandja teenustasu näol.
Eesti Kaubandus-Tööstuskoda 1. Vastutuse piiritlemine registripidaja ja krediiditeabe andja vahel: eelnõu § 6 p 1 kohaselt vastutab krediiditeabe andja registrisse kantud andmete õigsuse ja ajakohasuse ning andmetöötluse seaduslikkuse eest, ühtlasi teostab järelevalvet oma kasutajate üle. Samas on § 5 volitatud töötleja ülesandeid kirjeldav sõnastus ("vastutab andmetöötlustoimingute õiguspärasuse eest", "vastutab isikuandmete töötlemise nõuete täitmise eest") piisavalt lai, et tekitada ebaselgust, kas registripidaja kannab teatud osas ka vastutust andmete sisu eest. Ettevõtjate jaoks on oluline, et vastutuse jaotus oleks seaduse tasandil üheselt selge ja mõistetav, sest ebaselgus ja mitmeti tõlgendatavus võib tekitada vaidlusi registripidaja ja andmete esitajate vahel.
Kaubanduskoja ettepanek: täpsustada § 5 punktides 2 ja 3, et volitatud töötleja vastutab üksnes tema enda kui registripidaja tehtud andmetöötlustoimingute õiguspärasuse eest, mitte krediiditeabe andja poolt esitatud andmete sisulise õigsuse või andmete esitamise õigusliku aluse eest.
Arvestatud. Eelnõu § 5 punktid 2 ja 3 eelnõust välja jäetud.
2. Juurdepääsu piiramise ja äravõtmise alused: eelnõu § 5 punkt 8 annab volitatud töötlejale ehk registripidajale loa isiku või asutuse liidestamiseks registriga, kontrollides eelnevalt õigusliku aluse olemasolu asjakohasust ja tehnilist võimekust ning otsustab juurdepääsuõiguse äravõtmise. Eelnõu § 8 lg 6. ütleb, et registripidajal on õigus andmetele juurdepääsu piirata või keelata, kui andmevahetuse tõttu võib tekkida või on tekkinud krediiditeaberegistri konfidentsiaalsuse või tervikluse vähenemise risk. Hetkel eelnõu ei kirjelda selgelt juurdepääsuõiguse lõppemise ega piiramise aluseid ning jätab registripidajale põhjendamatult ulatusliku kaalutlusruumi juurdepääsu piiramiseks.
Arvestatud, antud selgitus. Eelnõu muudetakse selliselt, et juurdepääsu piiramise ja äravõtmise otsustab Rahandusministeerium registri vastutava töötlejana (eelnõu § 4 punkt 6 ja § 7 lõige 8). Registripidaja kontrollib liidestamise eel taotleja isikusamasust ja esindusõigust, tema kuulumist KJS § 10 lõikes 1 nimetatud isikute hulka ning liidestatava infosüsteemi vastavust tehnilistele ja infoturbenõuetele. Samas peab säilima võimalus reageerida viivitamata konkreetsele ja vahetule ohule. Kui juurdepääsu
28
Kuna krediidiandjate igapäevane äritegevus, sealhulgas seadusest tulenev kohustus hinnata tarbija krediidivõimelisust, sõltub otseselt registrile juurdepääsust, tähendab ebamäärane kaalutlusõigus ettevõtjatele olulist õiguslikku ja ärilist ebakindlust. Juurdepääsu kaotamine või piiramine ei ole registripidaja jaoks tehniline küsimus, vaid mõjutab vahetult ettevõtja võimet täita oma seadusest tulenevaid kohustusi. Sellest tulenevalt leiame, et eelnõus peaks juurdepääsu piiramise ja äravõtmise alused olema krediiditeaberegistri põhimääruses selgelt määratletud ning seotud objektiivsete ja kontrollitavate kriteeriumidega, et vältida registripidaja liigset kaalutlusõigust. Kaubanduskoja ettepanek: sätestada eelnõus ammendavalt ja objektiivsete kriteeriumide kaudu, millistel alustel võib registripidaja juurdepääsu piirata, peatada või lõpetada, ning näha ette selge menetlus (sh õigus vaidlustada otsus) enne juurdepääsu piiramist.
jätkumine võib põhjustada registriandmete loata avaldamise või muutmise, andmete hävimise, juurdepääsuandmete väärkasutamise või muu olulise turvaintsidendi, võib vastutav töötleja rakendada vältimatu ajutise tehnilise kaitsemeetme. Selliseks meetmeks võib olla näiteks konkreetse kasutajakonto, liidese või vajaduse korral kogu tehnilise juurdepääsu ajutine peatamine. Rakendatud meetmest, selle põhjusest, ulatusest ja eeldatavast kestusest tuleb viivtamatult teavitada puudutatud isikut. Vastutav töötleja otsustab esimesel võimalusel, kas ajutine meede lõpetada, seda muuta või juurdepääsu piiramine või peatamine oma otsusega jätkata. Kui oht on kõrvaldatud või vastutav töötleja meetme jätkamist vajalikuks ei pea, taastab registripidaja juurdepääsu viivitamata. Juurdepääsu piiramisel lähtutakse proportsionaalsuse põhimõttest. Võimaluse korral piiratakse üksnes ohu allikaks olevat kasutajat, liidest või toimingut ning kogu asutuse juurdepääs peatatakse ainult juhul, kui vähem piirava meetmega ei ole võimalik ohtu kõrvaldada. Juurdepääsu äravõtmine on võimalik eelkõige siis, kui isik ei kuulu enam KJS § 10 lõikes 1 nimetatud isikute hulka või kui juurdepääsu lõpetamine tuleneb pädeva asutuse jõustunud otsusest. Vastutava töötleja otsus peab olema põhjendatud ning selles märgitakse piirangu õiguslik ja faktiline alus, ulatus, kehtivusaeg või taastamise tingimused, samuti otsuse vaidlustamise võimalused. Enne otsuse tegemist võimaldatakse puudutatud isikul esitada oma seisukoht, va juhul, kui viivitamatu sekkumine on vajalik vahetu ohu tõrjumiseks. Otsust saab vaidlustada HMS-is ja HKTS-is sätestatud korras.
29
Eelnõu § 7 lõige 8 reguleerib erandlikku olukorda, kus konkreetse andmevahetuse või tehnilise ühenduse tõttu on tekkinud või võib põhjendatult tekkida oht registri andmete konfidentsiaalsusele või terviklusele. Ka sellisel juhul peab risk olema konkreetne, tuvastatav ja põhjendatud. Juurdepääsu võib piirata üksnes ohu kõrvaldamiseks vajalikus ulatuses ja ajaks ning valida tuleb eesmärgi saavutamiseks kõige vähem piirav meede. Juurdepääs tuleb taastada viivitamata pärast piirangu aluseks olnud asjaolu äralangemist. Võimalikke küberturvalisuse intsidente ja tehnilisi ohte ei ole võimalik määruses ammendavalt loetleda. Ammendav loetelu võib piirata registripidaja võimalust reageerida seni määraltemata turvaohtudele. Registripidaja kaalutlusõiguse ulatus on siiski seotud õigusliku aluse, eesmärgipärasuse, vajalikkuse ja proportsionaalsuse nõuetega ega võimalda piirata juurdepääsu registripidaja subjektiivsetel kaalutlustel. Registripidaja täidab registri pidamisel avalikku ülesannet ning peab järgima haldusmenetluse üldpõhimõtteid. Juurdepääsu piiramise või lõpetamise otsus peab olema põhjendatud Registripidaja otsust või toimingut on võimalik vaidlustada õigusaktides sätestatud korras. Samuti juhime tähelepanu sellele, et registripidaja tegevus allub muu hulgas ka Rahandusministeeriumi kui registri vastutava töötleja kontrollile.
Eesti Krediidiandjate Liit
Üldised
1. Põhimäärus peaks käsitlema ka tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja Krediiditeaberegistri koosseisu kuulub ka krediiditeabe jagamise seaduse (KJS) § 9 lõikes 1 sätestatud tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekiri. Leiame, et tegemist on registri olulise alamregistriga, mille kasutamine muutub KJS järgi krediidiandjatele kohustuslikuks ning seega tuleks see meie
Antud selgitus. Tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja eesmärk, õiguslik tähendus ning nimekirja kandmise ja sealt eemaldamise tingimused tulenevad KJS-ist (nt § 9, § 10 lõige 6).
30
hinnangul eraldi ka krediiditeaberegistri põhimääruses (põhimääruses) lahti kirjutada.
Põhimääruse ülesanne on täpsustada seaduse rakendamiseks vajalikke registri pidamise korralduslikke küsimusi volitusnormi piires. Eelnõus on nimekirjaga seotud täpsustamist vajavad küsimused reguleeritud § 7 lõikes 2 (nimekirja kantavate andmete koosseis) ja § 8 lõikes 2 (võimalus esitada registri vahendusel avaldus enda nimekirja kandmiseks). Rahandusministeeriumi hinnangul puudub vajadus täiendavate korralduslike küsimuste reguleerimiseks põhimääruses seoses nimekirjaga.
2. Registripidaja otsuste vaidlustamise kord vajab reguleerimist (põhimääruse § 5 p 8). Põhimääruse § 5 punkt 8 annab registripidajale ulatuslikud volitused otsustada registriga liidestamise ning juurdepääsuõiguste üle, kuid puudub regulatsioon selle kohta, kuidas krediiditeabe andja saab selliseid otsuseid vaidlustada. EKAL teeb ettepaneku täiendada põhimäärust registripidaja otsuste vaidlustamise korraga.
Antud selgitus. Eelnõu muudetakse selliselt, et juurdepääsu piiramise ja äravõtmise otsustab Rahandusministeerium registri vastutava töötlejana (eelnõu § 4 punkt 6 ja § 7 lõige 8). Registripidaja kontrollib liidestamise eel taotleja isikusamasust ja esindusõigust, tema kuulumist KJS § 10 lõikes 1 nimetatud isikute hulka ning liidestatava infosüsteemi vastavust tehnilistele ja infoturbenõuetele. Samas peab säilima võimalus reageerida viivitamata konkreetsele ja vahetule ohule. Kui juurdepääsu jätkumine võib põhjustada registriandmete loata avaldamise või muutmise, andmete hävimise, juurdepääsuandmete väärkasutamise või muu olulise turvaintsidendi, võib vastutav töötleja rakendada vältimatu ajutise tehnilise kaitsemeetme. Selliseks meetmeks võib olla näiteks konkreetse kasutajakonto, liidese või vajaduse korral kogu tehnilise juurdepääsu ajutine peatamine. Rakendatud meetmest, selle põhjusest, ulatusest ja eeldatavast kestusest tuleb viivtamatult teavitada puudutatud isikut. Vastutav töötleja otsustab esimesel võimalusel, kas ajutine meede lõpetada, seda muuta või juurdepääsu piiramine või peatamine oma otsusega jätkata. Kui oht on kõrvaldatud või vastutav
31
töötleja meetme jätkamist vajalikuks ei pea, taastab registripidaja juurdepääsu viivitamata. Juurdepääsu piiramisel lähtutakse proportsionaalsuse põhimõttest. Võimaluse korral piiratakse üksnes ohu allikaks olevat kasutajat, liidest või toimingut ning kogu asutuse juurdepääs peatatakse ainult juhul, kui vähem piirava meetmega ei ole võimalik ohtu kõrvaldada. Juurdepääsu äravõtmine on võimalik eelkõige siis, kui isik ei kuulu enam KJS § 10 lõikes 1 nimetatud isikute hulka või kui juurdepääsu lõpetamine tuleneb pädeva asutuse jõustunud otsusest. Vastutava töötleja otsus peab olema põhjendatud ning selles märgitakse piirangu õiguslik ja faktiline alus, ulatus, kehtivusaeg või taastamise tingimused, samuti otsuse vaidlustamise võimalused. Enne otsuse tegemist võimaldatakse puudutatud isikul esitada oma seisukoht, va juhul, kui viivitamatu sekkumine on vajalik vahetu ohu tõrjumiseks. Otsust saab vaidlustada HMS-is ja HKTS-is sätestatud korras.
3. Põhimääruse § 6 võib väljuda seaduses antud volitusnormi piiridest. KJS § 6 lõige 5 volitab reguleerima vastutava töötleja ja volitatud töötleja ülesandeid ning need volitused tuleks meie arvates täpsemalt üle vaadata, et tagada ka krediidiandjate volituste olemasolu volitusnormide piirides kooskõlas KJS-iga. Registri kasutajatele ülesannete (kohustuste) panemine ei ole korralduslik küsimus, vaid sisuline küsimus, mida oleks kohane reguleerida seaduse tasandil.
Arvestatud. Eelnõu säte, mis reguleeris andmeandjatega seonduvat on eelnõust välja jäetud.
4. § 7 lg 1 p 3 „käendusest tuleneva kohustuse suurus“ ei ole üheselt mõistetav. § 7 lg 1 p 3 kohaselt kantakse registrisse ka käendusest tuleneva kohustuse suurus. Põhimäärusest ega seletuskirjast (ka mitte KJS seletuskirjast) ei selgu, mida selle all mõeldakse. Käendaja vastutab ka põhivõlgniku kohustuste rikkumise tagajärgede eest (viivised, leppetrahvid, sissenõudmiskulud), mida ei ole andmete registrisse edastamisel võimalik ette teada. Selguse huvides tuleks täpsustada, kas käendusest tuleneva kohustuse suuruse all mõeldakse käendaja vastutuse maksimumsummat, mis on tarbijakäenduslepingu
Arvestatud. Eelnõu seletuskirja vastavalt täiendatud. Käendusest tuleneva kohustuse suuruse all peetakse silmas käenduslepingus kokku lepitud käendaja vastutuse rahalist maksimumsummat VÕS § 143 lõike 2 tähenduses. Registrisse ei edastata eraldi prognoosi tulevikus tekkida võivate intresside, viiviste, leppetrahvide ega sissenõudmiskulude kohta. Kui nimetatud kõrvalnõuded on käendusega hõlmatud,
32
kohustuslikuks tingimuseks (VÕS § 143 lg 2), või mingit muud suurust (nt krediidi põhiosa).
kuuluvad need käendaja vastutuse hulka üksnes käenduslepingus kokku lepitud maksimumsumma piires.
5. § 7 lg 1 p 5 vs lg 4 vahel on ebakõla Lõikes 1 punktis 5 on loetletud 7 krediidiliiki (sh krediitkaardilaen ja arvelduskrediit), aga lõige 4 viitab 2015. a määruse nr 50 lisa 3 punktile 4.1, mis piirdub vaid 5 kategooriaga (krediitkaardilaen ja arvelduskrediit sealt puuduvad). See tähendab, et viidatud alusdokument tegelikult ei kata kõiki määruses nimetatud liike. Vastuolu tuleks kõrvaldada, näiteks piirdudes lg 1 punktis 5 viitega lõikes 4 nimetatud määrusele ning jätta konkreetsed krediidiliigid põhimääruses endas loetlemata.
Arvestatud. Eelnõu § 6 lg 1 punkti 5 sõnastust vastavalt muudetud
6. § 7 lg 1 p 7 andmete („krediidijääk või nõudejääk“) esitamise kohustus vajab täpsustamis.t § 7 lg 1 p 7 kohaselt kantakse registrisse krediidijääk või nõudejääk. Põhimäärusest ega KJS-ist ei tulene, millisel juhul tuleks esitada andmed krediidijäägi kohta ning millal nõudejäägi kohta või on tegemist andmeandjale jäetud valikuõigusega. Nii võib juhtuda, et erinevad andmeedastajad tõlgendavad sätet erinevalt ning registriandmed ei ole sellisel juhul üheselt mõistetavad. Kuigi eelnõu menetlusdokumentides on selgitatud, et nõudejäägi andmeid peaksid edastama krediidiinkassod ning pärast lepingu ülesütlemist ka krediidiandjad, ei ole seadusest ega põhimäärusest võimalik sellist andmete esitamise kohustuse spetsiifikat võimalik välja lugeda. Põhimäärust oleks kohane selles osas täiendada.
Arvestatud. Mõisted „krediidijääk“ ja „nõudejääk“ tähistavad küll erinevaid olukordi, ent mõlemad kajastavad siiski tarbija tasumata põhikohustuse jääki. Krediidijääk tähistab kehtiva tarbijakrediidilepingu alusel tarbija käsutusse antud krediidi tagastamata põhiosa. KJS kohaselt on see mõeldud olukorraks, kus tarbijakrediidileping kehtib ja krediidisuhet teenindab krediidiandja. Nõudejääki kajastatakse eelkõige kahel juhul. Esiteks kasutatakse seda krediidiinkasso esitatava teabe puhul, kuna krediidiinkasso ei anna tarbijale krediiti, vaid omandab või haldab tarbijakrediidilepingust tulenevat nõuet. Teiseks hõlmab see mõiste olukorda, kus krediidiandja on tarbijakrediidilepingu üles öelnud või leping on muul alusel lõppenud, ent tarbija vastu eksisteerib jätkuvalt lepingust tulenev rahaline nõue. Sellises olukorras ei kirjeldaks mõiste „krediidijääk“ andmete sisu enam piisavalt täpselt. Nõudejääk on pärast tarbijakrediidilepingu lõppemist või ülesütlemist või nõude loovutamise järel tarbija vastu olemasoleva rahalise nõude tasumata kogusumma. Nõudejääk hõlmab põhivõlga ja kõiki
33
andmete esitamise ajaks tekkinud ning tasumata nõude komponente, sh sissenõutavaks muutunud intressi, viivist, leppetrahvi, sissenõudmiskulusid, kohtukulusid, täitemenetluse kulusid ja muid kõrvalnõudeid ulatuses, milles need kuuluvad krediiditeabe andja nõude koosseisu. Eelnõu seletuskirja on mõistete kasutusala ja sisu kohta vastavalt täiendatud.
7. Registri kasutamise lepingu regulatsioon (põhimääruse § 8 lg 2 ja lg 6) vajab täpsustamist. § 8 lg 2 näeb ette andmete väljastamise registrist ühekordse andmepäringuna taotluse alusel või poolte vahel sõlmitud lepingu alusel. Põhimääruse seletuskirja kohaselt on lepingu alusel andmete väljastamise võimalus vajalik eelkõige krediiditeabe jagamise seaduse § 10 lõike 1 punktis 1 nimetatud isikute puhul, kes kasutavad registrit regulaarselt krediidivõimelisuse hindamise eesmärgil ning kelle tegevus eeldab pidevat, standardiseeritud ja tehniliselt integreeritud juurdepääsu registriandmetele. Seletuskirjas tuuakse välja, et lepingu sõlmimine võimaldab täpsustada registri kasutamise tehnilisi, organisatsioonilisi ja turvalisusega seotud tingimusi, sealhulgas kasutajaõigusi, autentimise viise, teenustasemeid, tehnilisi nõudeid ning poolte vastutust registri kasutamisel. Seega nähakse ette, et krediidiandjad peavad sõlmima registrist andmete saamiseks lepingu. Jääb aga selgusetuks, kes otsustab lepingu sõlmimise ning kellega (vastutav töötleja või volitatud töötleja või mõlemad) ja millise sisuga leping sõlmitakse. Arvestades, et registriandmete kasutamine saab olema krediidiandmise protsessi kohustuslik osa, siis peab ka registri kasutuslepingu sõlmimise võimalus olema krediidiandjate jaoks tagatud ning selle sõlmimise protsess ja tingimused peavad olema läbipaistvad ja ettenähtavad, mitte sõltuma näiteks registripidaja suvast. Hetkel jääb õhku risk, et lepingus nähakse andmetele juurdepääsu taotlejale ette täiendavaid ulatuslikke kohustusi ja tingimusi, võrreldes KJS ja põhimääruses sätestatuga. Kui lepingu tingimused jäävad registripidaja määratleda, siis on probleemiks ka see, et KJS ei näe ette registripidaja kohustust lepingu tingimusi vastutava töötlejaga kooskõlastada (erinevalt hinnakirjast, mille kooskõlastusprotsess sisaldub KJS § 14 ja § 15).
Antud selgitus. Krediiditeaberegistri andmetele juurdepääsu õiguslik alus tuleneb KJS-ist. Eelnõu § 7 lõike 3 punktis 2 nimetatud leping ei ole iseseisev juurdepääsu õiguslik alus ega anna registripidajale kaalutlusõigust otsustada, kas seadusest tuleneva juurdepääsuõigusega isikule registriandmeid väljastada. Leping sõlmitakse registripidaja ja registriandmetele juurdepääsuõigust omava andmesaaja vahel ning sellega saab üksnes täpsustada registriteenuse kasutamise tehnilisi ja korralduslikke üksikasju, näiteks andmevahetusliidese kasutamist, autentimist, teenustaset, hooldustöödest ja tõrgetest teavitamist, samuti poolte kontaktandmeid. Lepinguga ei või piirata seadusest tulenevat juurdepääsuõigust, kehtestada täiendavaid juurdepääsu piiramise või lõpetamise aluseid ega panna andmesaajale KJS-is, põhimääruses või muus õigusaktis sätestamata sisulisi kohustusi. Registriteenuse eest võetav tasu saab põhineda üksnes seaduse kohaselt kooskõlastatud hinnakirjal.
34
8. Registri andmete ajakohasus ja parandamine vajab täiendavat läbipaistvust. KJS § 8 näeb erinevatele andmeandjatele ette erinevad andmete uuendamise tähtajad ning ka 24-tunnise viivituse andmete sisestusel, mistõttu ei pruugi krediiditeaberegistris sisalduvad andmed olla krediidiandja jaoks võrdselt ajakohased ega võimalda krediidiandjal hinnata andmete tegelikku värskust. EKALi hinnangul peaks krediiditeaberegistri eesmärk olema võimalikult reaalajas andmete kajastamine. Kuni 24-tunnine viivitus võib praktikas kaasa tuua olukorra, kus tarbija võtab lühikese aja jooksul järjest uusi krediidikohustusi erinevate krediidiandjate juures, mistõttu ei pruugi registri üks peamisi eesmärke – ülelaenamise ennetamine ja vastutustundliku laenamise toetamine – olla täidetav. Juhul kui reaalajas andmevahetuse tagamine ei ole tehniliselt võimalik, teeb EKAL ettepaneku, et registripäringu vastuses kuvatakse vähemalt iga registrikande viimase uuendamise aeg, võimaldades krediidiandjal hinnata registris sisalduvate andmete ajakohasust krediidivõimelisuse hindamisel. Samuti soovime välja tuua, et põhimääruse § 10 lg-s 2 kasutatud mõisted „viivitamata“ uute andmete esitamine ja „kohe pärast vea ilmnemist“ registripidaja veast teavitamine ei taga piisavat õigusselgust. Vastutusriski vähendamiseks tuleks põhimääruses sätestada objektiivne ja üheselt mõistetav tähtaeg, mille jooksul tuleb registris olevad ebaõiged andmed parandada või registripidajat muudatustest teavitada.
Arvestatud osaliselt, antud selgitus. Eelnõus nähakse ette lahendus (§ 9), mille kohaselt edastab registripidaja krediiditeabega seotud andmesubjekti taotluse asjaomasele krediiditeabe andjale ja teavitab taotluse edastamisest andmesubjekti. Taotluse menetlemise ajaks tähistab registripidaja vaidlustatud andmed märkega „üle vaatamisel“. Krediiditeabe andja peab taotluse lahendama IKÜM-i alusel, sh tegutsema põhjendamatu viivituseta ja järgima IKÜM- i artiklis 12 sätestatud tähtaegu. IKÜM art 12 lõikes 3 sätestatud ühekuuline tähtaeg reguleerib andmesubjekti teavitamist tema taotluse alusel võetud meetmetest. Seda sätet tuleb siiski kohaldada koos IKÜM-i artikli 5 lõike 1 punktiga d ja artikliga 16, mille kohaselt tuleb ebaõiged isikuandmed parandada põhjendamatu viivituseta. Ühekuuline tähtaeg ei ole seega aeg, mille jooksul võib parandamisega igal juhul oodata, vaid üldine tähtaeg andmesubjekti taotlusele vastamiseks. Lisaks kohaldub andmesubjekti taotluse menetlemisele HMS, mille § 5 lõige 2 kohustab haldusmenetluse läbi viima eesmärgipäraselt ja efektiivselt ning võimalikult lihtsalt ja kiirelt. Sama paragrahvi lõike 4 kohaselt tuleb menetlustoimingud teha viivituseta. Need nõuded hõlmavad ka registripidaja kohustust edastada parandamistaotlus krediiditeabe andjale. Kui krediiditeabe andja rahuldab parandamistaotluse, peab ta KJS § 8 kohaselt edastama ajakohastatud andmed registrisse 24 tunni jooksul ja teavitama sellest ka registripidajat. Ajakohastatud andmete registrisse kandmise järel eemaldab registripidaja andmetelt märke „ülevaatamisel“. Kui krediiditeabe andja ei pea andmete parandamist põhjendatuks, peab ta teavitama sellest
35
andmesubjekti IKÜM-i artikli 12 kohaselt, esitades taotluse rahuldamata jätmise põhjused ning teabe kaebuse esitamise ja õiguskaitsevahendite kasutamise võimaluste kohta. Samuti peab krediiditeabe andja teavitama oma seisukohast viivitamata registripidajat, kes eemaldab seejärel vaidlustatud andmetelt märke „ülevaatamisel“. Tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja ehk laenukeelu nimekirja andmete puhul lahendab andmesubjekti taotluse registripidaja ise. Taotluse menetlemisel kohaldab registripidaja IKÜM- is sätestatud õigusi ja tähtaegu ning HMS-ist tulenevaid menetluspõhimõtteid. Eraldi registrisisese tähtaja puudumine ei vabasta registripidajat ega krediiditeabe andjat tegutseda viivituseta. Menetlus tuleb korraldada selliselt, et ebaõiged andmed parandatakse esimesel võimalusel ja andmesubjektile vastatakse IKÜM-i artikli 12 lõikes 3 sätestatud tähtaja jooksul. Menetluse praktilised töövood ja soovituslikud reageerimisajad võib vajaduse korral täpsustada registri tehnilises dokumentatsioonis ja osapoolte koostöökorras.
9. Krediidiandja identiteedi kaitse (unikaalne number - põhimääruse § 7 lg 3). Palume täiendavalt selgitada, millist praktilist eesmärki täidab krediidiandja identiteedi asendamine unikaalse numbriga ning milliseid õigushüvesid selline lahendus kaitseb. Praktikas sisaldavad krediidivõimelisuse hindamisel kasutatavad pangakonto väljavõtted juba täna teavet selle kohta, milline krediidiandja on kliendile krediiti andnud. Seetõttu vajab täiendavat põhjendamist, millist lisandväärtust loob unikaalse numbri kasutamine registris ning kas selle kasutamine on eesmärgipärane. EKAL toetab läbipaistvat süsteemi ning ei pea vajalikuks krediidiandja identiteedi asendamist unikaalse numbriga.
Antud selgitus. Eelnõu muudetud selliselt, et sätestatakse üldpõhimõte, mille kohaselt registripidaja peab tagama, et § 10 lõike 1 punktis 1 nimetatud isiku tehtud päringu vastus ei võimaldaks tuvastada teist kredidiiteabe andjat. Krediidiandja identiteedi tuvastamise välistamise eesmärk on tagada, et krediiditeaberegistrit kasutatakse üksnes krediidivõimelisuse hindamiseks, mitte konkurentide kliendisuhete või krediidiportfellide süstemaatiliseks kaardistamiseks ega ärilistel eesmärkidel kasutamiseks. Krediidivõimelisuse hindamiseks on vajalik teave tarbija krediidikohustuste liigi, suuruse, kestuse ja
36
täitmise kohta, kuid üldjuhul ei ole selleks vaja teada, millise krediidiandjaga on tarbija lepingu sõlminud. Unikaalne number võimaldab eri krediiditeabe andjate edastatud kohustusi üksteisest eristada ja seostada, avaldamata samal ajal krediidiandja identiteeti. Selline lähenemine kaitseb krediidiandjate äriliselt tundlikku teavet ja toetab ausat konkurentsi. Krediiditeabe registrist andmete väljastamisel tuleb lähtuda eesmärgipärasuse ja minimaalsuse põhimõtetest. See, et krediidiandja nimi võib teatavatel juhtudel nähtuda tarbija pangakonto väljavõttelt, ei muuda selle teabe süstemaatilist avaldamist krediiditeaberegistris vajalikuks. Registri kaudu toimuv struktureeritud ja keskne andmevahetus võimaldaks sellist teavet töödelda märksa ulatuslikumalt. Samuti tuleb arvestada, et mitte iga krediidivõimelisuse hindamise käigus ei küsita inimeselt pangakonto väljavõtet. Krediiditeabe andja identiteet jääb registripidajale teada, et tagada andmete päritolu kontrollimine, parandamine ja järelevalve. Identiteet asendatakse unikaalse numbriga üksnes KJS § 10 lõike 1 punktis 1 nimetatud isikule krediidivõimelisuse hindamiseks väljastatavas päringuvastuses.
10. Registri töökindlus: EKALi hinnangul peaks registripidaja automaatselt logima kõik registri rikked ning tegema need krediidiandjatele viivitamata kättesaadavaks. Samuti peaks põhimääruses olema selgelt sätestatud, millistel tingimustel võib krediidiandja registri mittetoimimise korral krediidiotsuse teha ning milline osapool vastutab registri töökindluse puudumisest tulenevate tagajärgede eest. Juhime tähelepanu, et kehtiv seadus vabastab krediidiandja registri mittetoimimise ajal küll andmete esitamise ja registripäringu tegemise kohustusest, kuid samaväärset regulatsiooni ei ole tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja kontrollimise kohustuse puhul. Arvestades, et nimetatud kohustuse rikkumisega kaasnevad õiguslikud tagajärjed ning registri mittetoimimise korral puudub alternatiivne usaldusväärne
Arvestatud osaliselt, antud selgitus. Eelnõu § 5 punktide 7, 10 ja 11 kohaselt vastutab registripidaja teenuseintsidentide käsitlemise ja lahendamise eest ning peab registri toimimist takistavatest asjaoludest ja riketest viivitamata teavitama vastutavat töötlejat ning puudutatud krediiditeabe andjaid ja andmesaajaid. Registriteenuse mittetoimimine vabastab krediidiandja seaduses sätestatud tingimustel registripäringu tegemise kohustusest, kuid mitte üldisest kohustusest hinnata tarbija krediidivõimelisust. Sellises olukorras võib
37
kontrollimehhanism, palume kaaluda selle regulatsiooni täiendamist. EKALi liikmed leiavad, et registri mittetoimimisest tulenev õiguslik ja majanduslik risk ei tohiks kanduda krediidiandjale olukorras, kus registri töökindlus ei sõltu krediidiandjast.
krediidiandja teha krediidiotsuse üksnes juhul, kui tal on muudest usaldusväärsetest allikatest piisav ja kontrollitud teave krediidivõimelisuse hindamiseks ning täidetud on kõik muud vastutustundliku laenamise nõuded. Kui krediidivõimelisust ei ole võimalik piisavalt hinnata, ei või krediidiandja krediiti anda. Nende tingimuste sisuline muutmine või täiendamine ei kuulu krediiditeaberegistri põhimääruse volitusnormi esemesse. Registripidaja vastutus tema kohustuste rikkumisega tekitatud kahju eest tuleneb KJS-ist ja RVastS-ist. Konkreetse kahju hüvitamise kohustus sõltub kohustuse rikkumisest, selle põhjusest ning põhjuslikust seosest tekkinud kahjuga. Põhimäärusega ei ole võimalik kehtestada seadusest erinevat üldist vastutuse jaotust registripidaja ja krediidiandja vahel. Kehtiv regulatsioon ei näe registriteenuse katkestuse puhuks ette erandit nimekirja kantud tarbijaga lepingu sõlmimise keelust ega sellest tulenevatest õiguslikest tagajärgedest. Kuna tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekiri on krediiditeaberegistri alamregister, siis kohalduvad sellele kõik samad põhimõtted, mis krediiditeaberegistri puhul. Eelnõu § 5 punkti 11 sõnastust täiendatud selliselt, et registripidaja teavitab registris või sellega seotud teenustes rikke esinemise korral viivitamatult krediiditeabe andjaid ja registriga liidestatud andmesaajaid rikke olemusest ja rikke kõrvaldamise võimalikust tähtajast viivitamata.
11. Registriteenuste hinnastamise põhimõtted peaksid olema läbipaistvad. EKAL peab oluliseks, et registriteenuste hinnastamine oleks läbipaistev ning põhineks tegelikel põhjendatud kuludel. Lisaks palume hinnakirja koostamisel arvestada krediidiliinil põhinevate toodete eripäraga. Kuna krediidiliini puhul võidakse registripäringuid teha ka enne iga väljamakse tegemist, võib päringupõhine hinnastamine mõjutada
Antud selgitus. Registriteenuste hinnastamise põhimõtted ja hinnakirja kontrollimise kord on sätestatud KJS §-des 13–15. KJS § 13 lõike 4 kohaselt peab registriteenuse tasu põhinema teenuse efektiivsel osutamisel ja olema arvestatud põhjendatud kulude alusel. Hinnakirja kehtestamiseks
38
selliste toodete kulustruktuuri ebaproportsionaalselt ning kulu võib kanduda lõpuks tarbija kuludesse. Samuti on oluline, et registriteenuse hinnastamisel oleks arvestatud turul olemasolevate alternatiivsete tehniliste lahenduste hinnataset tagamaks, et registri kasutamine ei kujuneks krediidiandjatele ebaproportsionaalselt kulukamaks kui olemasolevad turulahendused.
on vajalik valdkonna eest vastutava ministri kooskõlastus ning kooskõlastamise menetluses võib küsida arvamust registriteenuse kasutajatelt ja neid esindavatelt organisatsioonidelt ning Finantsinspektsioonilt. Minister võib hinnakirja kooskõlastamisest keelduda muu hulgas juhul, kui tasud on registriteenuse kasutajatele ebaõiglaselt koormavad, seavad kasutajad oluliselt halvemasse olukorda võrreldes vaba konkurentsi tingimustega või on ebamõistlikult kõrgemad registripidaja järjepideva tegevuse, arengu ja mõistliku kasumi tagamiseks vajalikust tasemest. Seega võimaldab seadus hinnakirja hindamisel arvesse võtta ka olemasolevate turulahenduste hinnataset, arvestades seejuures registriteenusele kohalduvaid erinõudeid, teenuse ulatust ja turvalisuse tagamise kulusid. Konkreetne hinnastusmudel, sealhulgas see, kas kasutatakse päringupõhist tasu, periooditasu, mahupõhist hinnastamist või nende kombinatsiooni, määratakse kindlaks registripidaja hinnakirjas. Hinnakirja kooskõlastamisel hinnatakse ka erinevate krediiditoodete kasutusmustreid ja päringumahtusid, sealhulgas krediidiliinidel põhinevate toodete eripära, et hinnastamine ei koormaks teatavaid registrikasutajaid või krediiditooteid ebaproportsionaalselt. Vajaduse korral saab minister hinnakirja kooskõlastamisel kehtestada kõrvaltingimusi või nõuda hinnastusmudeli muutmist.
Eesti Pangaliit 1. Eesti Pangaliit (edaspidi Pangaliit) on seisukohal, et põhimäärus peab, võrreldes Eelnõus hetkel tooduga, palju detailsemalt reguleerima Registri pidamise ja toimimise korda, vastutava ja volitatud töötleja ülesandeid ning Registris kajastatavate andmete koosseisu. Leiame, et antud määruse juures on detailsem lähenemine hädavajalik, et tagada andmete esitajatele ja päringu tegijatele kindlus Registri tõrgeteta toimimise ning sealt saadava andmekvaliteedi osas. Määrusega andmekategooriate detailsemalt kirjeldamine on vajalik selleks, et tagada andmeandjate ühetaoline lähenemine. Hetkel tekitavad osade
Arvestatud. Andmekoosseise osaliselt saadud arvamuste põhjal täpsustatud.
39
andmekategooriate kirjeldused pigem arusaamatust – mis andmestik, mille kohta, mis täpsusastmega tuleb registripidajale esitada ning millal ja kuidas tuleb esitada andmeuuendus kui andmed on muutunud. Kas mõni andmeväli, nt nõudejääk, on lubatud asjakohasel juhul jätta lahtiseks, kui krediidileping ei ole veel üles öeldud või selle lõpptähtpäev saabunud? Krediiditeabe jagamise seaduse menetlemisel sai lähtekohaks, et seadusesse kirja pandud andmekategooriate detailsem ja täpsem sisu sätestatakse määrusega.
2. Samuti tuleb vähemalt põhimääruse tasandil lahendada Registrisse kogutavate andmete rollipõhise nähtavuse küsimused – kellele ja mida Registrisse kogutud andmestikust päringu esitamisel vastusena kuvatakse, kuna andmestik on suuresti seotud pangasaladusega kaitstud teabega. Vastasel korral väljastatakse pangasaladust kolmandatele isikutele (peamiselt avaliku sektori esindajatele) oluliselt suuremas mahus, kui see on vajalik, mis rikub andmete töötlemise minimaalsuse põhimõtet ja pangasaladusena käsitletavate andmete kaitset. Hetkel jääb aga arusaamatuks kuidas ja kus on plaanitud reguleerida Cybernetika AS poolt 2024. aastal koostatud analüüsidokumendis toodud põhiteemad – nt Registri tehniline võimekus, andmetele rollipõhine ligipääs, nähtavus. Lisaks Registri turvaklassile, peab määrus sätestama täpsemalt Registri töös tõrgete tekkimisel nende kõrvaldamise ajaraamid - kui pikalt on lubatud plaanilised ja plaanimatud töökatkestused. Neid ülaltoodud teemasid ei saa jätta määruse väliseks, nt riigihanke tingimustega reguleeritavateks.
Antud selgitus. KJS-is on ammendavalt sätestatud isikud ja asutused, kellel on õigus krediiditeaberegistrist andmeid saada ning ülesanded ja/või eesmärgid, mille täitmiseks võib neile andmeid väljastada. Juurdepääsuõigus ei tähenda õigust saada kogu registri andmestikku. Igale teabesaajale võib teha kättesaadavaks üksnes need andmed, mis on tema seadusest tuleneva ülesande või juurdepääsu eesmärgi täitmiseks vajalikud. Sellest tuleb lähtuda ka registrist andmete väljastamisel ning järgida IKÜM-ist tulenevat minimaalsuse põhimõtet. Rollipõhine juurdepääs on seaduses sätestatud juurdepääsuõiguste tehniline rakendus. Registripidaja peab tagama, et kasutajale antud õigused vastaksid tema õiguslikule alusele ja juurdepääsu eesmärgile. Cybernetica AS-i analüüsis käsitletud tehnilisi lahendusi kaalutakse asjakohaselt hanke ettevalmistamise faasis. Seejuures tuleb aga arvestada, et väga konkreetsete lahenduste ette kirjutamine hankemenetluses ei pruugi olla otstarbekas, samuti ei eelda analüüsis kirjeldatud tehnilised üksikasjad nende sätestamist põhimääruses. Konkreetsete reageerimis- ja lahendamisaegade või plaaniliste ja plaanimata katkestuste lubatud kestuse sätestamine põhimääruse tasandil ei ole samuti
40
vajalik. Registripidaja kohustus tagada registri käideldavus tuleneb KüTS-ist ja ja AvTS-ist ning nende alusel antud rakendusaktidest, samuti kohaldatavatest infoturbenõuetest. Konkreetsed mõõdetavad teenustasemed, sealhulgas lubatud katkestused, reageerimis- ja taastamisajad ning teavitamise kord, on tehnilised ja ajas muutuvad teenuse osutamise tingimused, mis määratakse registripidajaga sõlmitavas lepingus ja selle teenustaseme kokkuleppes. Lepinguga ei saa vähendada registripidajale õigusaktidega pandud kohustusi.
3. Märgime lisaks seda, et kuna krediiditeabe jagamise seadus sätestab §-s 6 määruse sisule piirid, siis Pangaliidu hinnangul puudub seaduses volitusnorm, mis võimaldaks kehtestada määrusega krediiditeabe andjale lisakohustusi (vt määruse § 10). Andme andja saab vastutada vaid õigete andmete esitamise eest, kuid ta ei saa tegeleda registrisse kantud ebaõigete andmete parandamisega või parandatud andmete Registrisse sisse kandmisega, sest andme andja ei ole Registri pidaja. Seega saab andme andja vastutus piirduda vaid õigete andmete esitamiskohustusega registripidajale, mitte aga registrikannete õigsuse üle kontrollimisega Registris.
Arvestatud. Paragrahv 6, mis sätestas krediiditeabe andjaga seonduvat, eelnõust välja jäetud.
4. Kuna tarbijakrediidi andjatele on seadusega pandud kohustus Registrisse andmeid esitada ning sealt laenutaotleja krediidivõime hindamiseks andmeid pärida, siis ei saa määrusega lahendada üldsõnaliselt olukorda, millal võib andmetele juurdepääsu piirata või keelata, samuti isiku või asutuse loamenetlust. Pangaliit on seisukohal, et neid otsuseid ei saa teha volitatud töötleja. Määrusega on lahendamata vastava otsuse vaidlustamise kord.
Arvestatud. Eelnõu muudetakse selliselt, et juurdepääsu piiramise ja äravõtmise otsustab Rahandusministeerium registri vastutava töötlejana (eelnõu § 4 punkt 6 ja § 7 lõige 8). Registripidaja kontrollib liidestamise eel taotleja isikusamasust ja esindusõigust, tema kuulumist KJS § 10 lõikes 1 nimetatud isikute hulka ning liidestatava infosüsteemi vastavust tehnilistele ja infoturbenõuetele. Samas peab säilima võimalus reageerida viivitamata konkreetsele ja vahetule ohule. Kui juurdepääsu jätkumine võib põhjustada registriandmete loata avaldamise või muutmise, andmete hävimise, juurdepääsuandmete väärkasutamise või muu olulise turvaintsidendi, võib vastutav töötleja rakendada
41
vältimatu ajutise tehnilise kaitsemeetme. Selliseks meetmeks võib olla näiteks konkreetse kasutajakonto, liidese või vajaduse korral kogu tehnilise juurdepääsu ajutine peatamine. Rakendatud meetmest, selle põhjusest, ulatusest ja eeldatavast kestusest tuleb viivtamatult teavitada puudutatud isikut. Vastutav töötleja otsustab esimesel võimalusel, kas ajutine meede lõpetada, seda muuta või juurdepääsu piiramine või peatamine oma otsusega jätkata. Kui oht on kõrvaldatud või vastutav töötleja meetme jätkamist vajalikuks ei pea, taastab registripidaja juurdepääsu viivitamata. Juurdepääsu piiramisel lähtutakse proportsionaalsuse põhimõttest. Võimaluse korral piiratakse üksnes ohu allikaks olevat kasutajat, liidest või toimingut ning kogu asutuse juurdepääs peatatakse ainult juhul, kui vähem piirava meetmega ei ole võimalik ohtu kõrvaldada. Juurdepääsu äravõtmine on võimalik eelkõige siis, kui isik ei kuulu enam KJS § 10 lõikes 1 nimetatud isikute hulka või kui juurdepääsu lõpetamine tuleneb pädeva asutuse jõustunud otsusest. Vastutava töötleja otsus peab olema põhjendatud ning selles märgitakse piirangu õiguslik ja faktiline alus, ulatus, kehtivusaeg või taastamise tingimused, samuti otsuse vaidlustamise võimalused. Enne otsuse tegemist võimaldatakse puudutatud isikul esitada oma seisukoht, va juhul, kui viivitamatu sekkumine on vajalik vahetu ohu tõrjumiseks. Otsust saab vaidlustada HMS-is ja HKTS-is sätestatud korras.
5. Eelnõu ei anna vastuseid, kuidas korraldatakse tarbija laenukeelu avalduste menetlemine ega ka keelu Registrisse sisestamise tähtaja kohta. Vastavad korralduslikud sätted peaks sätestama põhimäärus.
Antud selgitus. Tarbijakrediidilepingu sõlmimise piirangu avalduse esitamine ja selle alusel nimekirja kandmise tähtaeg on sätestatud KJS §-s 9. Avaldus esitatakse registripidajale ning registripidaja on kohustatud pärast avalduse saamist kandma tarbija
42
nimekirja viivitamata. Seetõttu puudub vajadus vastavat regulatsiooni põhimääruses korrata. Avalduse alusel nimekirja kandmine ei eelda registripidaja sisulist kaalutlusotsust. Registripidaja tuvastab avalduse esitaja isikusamasuse ja kontrollib avalduse nõuetekohasust ning kannab tarbija nimekirja. Avalduse esitamise tehniline lahendus, sealhulgas iseteeninduskeskkonnas kasutatav vorm, kinnitustoimingud ja tarbija teavitamine, töötatakse välja registri tehnilise lahenduse osana. Need on tehnilise iseloomuga üksikasjad, mida ei ole põhjendatud põhimääruses sätestada.
6. § 5. Volitatud töötleja ülesanded. Pangaliidu hinnangul on põhimääruses mitmed vastutava töötleja ülesanded ja õigused määratletud volitatud töötleja ülesannetena, sh sisulist otsustamist nõudvad ülesanded, nagu õigusliku aluse kontroll, juurdepääsuõiguste andmise ja lõpetamise õigus. Vastutuse seisukohast: volitatud töötleja osas on põhimääruses otse ja selgelt välja toodud, et volitatud töötleja vastutab andmetöötlustoimingute õiguspärasuse eest (§ 5 p 2) ja isikuandmete töötlemise nõuete täitmise eest (§ 5 p 3). IKÜM kohaselt lasub vastutus isikuandmete nõuetekohase töötlemise eesteeskätt vastutaval töötlejal. Kuna põhimääruse § is 4 ei ole vastutava töötleja ülesannete all vastutava töötleja vastutuse osas sõnagi öeldud, tekib küsimus, et kas krediiditeaberegistri osas on vastutav töötleja oma vastutuse delegeerinud volitatud töötlejale. Selline lahendus ei vasta IKÜM mõttele ehk vastutav töötleja ei saa oma vastutust delegeerida volitatud töötlejale.
Antud selgitus. Vastutav töötleja ei saa tõepoolest talle IKÜM-ist tulenevat vastutust volitatud töötlejale üle anda. Volitatud töötleja vastutab iseseisvalt üksnes nende kohustuste täitmise eest, mis tulenevad talle vahetult IKÜM-ist, KJS-ist, põhimäärusest ja vastutava töötlejaga sõlmitud lepingust. Registripidaja ülesanne on tagada tema tehtavate andmetöötlustoimingute õiguspärasus ja isikuandmete töötlemise nõuete järgimine oma ülesannete täitmisel. Registripidajale antud ülesanded kontrollida juurdepääsu õigusliku aluse ja eesmärgi olemasolu ning taotleja tehnilist võimekust ei tähenda isikuandmete töötlemise eesmärkide ega õiguslike aluste iseseisvat kindlaksmääramist. Juurdepääsuõigusega isikud, juurdepääsu eesmärgid ja põhilised eeldused tulenevad KJS-ist ja on oma sisult formaalsed. Registripidaja kontrollib nendele nõuetele vastavust ja rakendab seadusest tulenevaid juurdepääsureegleid registri igapäevase pidamise käigus. Vastutav töötleja kontrollib registripidaja tegevust ning teeb tema ülesannete täitmise üle järelevalvet.
43
7. § 5 punkt 1: tagab registriteenuse nõuetekohase osutamise, sealhulgas andmete kogumise, haldamise ja säilitamise. Kui kiiresti edastatud andmed peavad kajastuma Registris? Millise aja jooksul on Registril kohustus andmed Registrisse “kanda”? Ettepanek on sätestada määruses tähtaeg vastava kohustuse täitmise kohta.
Antud selgitus. Registrisse andmete kandmine toimub automatiseeritult. Registripidaja ei tee enne andmete kandmist sisulist otsust, vaid kontrollib (automaatselt) andmete vastavust kehtestatud tehnilistele nõuetele, sh kohustuslike väljade täidetust, ja andmete vormingut. Tehnilistele nõuetele vastavad andmed peavad kajastuma registris viivitamata pärast nende vastuvõtmist ja tehnilist valideerimist. Kindla tunni- või päevapõhise tähtaja sätestamine ei ole vajalik ega põhjendatud, kuna registri tavapärase toimimise korral kantakse andmed registrisse viivitamata. Viivitus saab tekkida eelkõige tehnilise tõrke või andmete nõuetele mittevastavuse korral. Tehnilistele nõuetele mittevastavate andmete vastuvõtmisest keeldumisest ja selle põhjustest teavitab registripidaja krediiditeabe andjat viivitamata.
8. § 5 punkt 2: vastutab andmetöötlustoimingute õiguspärasuse eest. Jääb ebaselgeks, mille alusel toimub andmetöötlustoimingute õiguspärasuse kontroll. Üheks andmetöötlustoiminguks, mille õiguspärasust peab volitatud töötleja kontrollima, on krediiditeabe väljastamine ehk volitatud töötleja peab kontrollima, kas krediiditeabe osas päringu teinud isikul on selleks õiguslik alus ja asjakohane eesmärk. Krediidiasutuste seaduse (KAS) § 88 lg 6 sätestab nõuded krediidiasutustele kolmandate isikute poolt pangasaladuse saamiseks edastatud järelpärimistele. Kas krediiditeaberegistrist teabe pärimiseks sätestatakse teatud isikute päringute suhtes analoogsed nõuded? Päringu tegemisel peab kohaldama kehtiva KAS § 88 lõike 6 „filtrit“ ehk päringu tegemisel peab tuvastatud isik viitega tema ametikohale sisestama andmete kasutamise eesmärgi, ammendava loetelu andmetest ja õigusliku aluse. Ei piisa viitest, et tegemist on kohtu-, pärimis- või täitemenetlusega vmt, peab olema ka tegelik eesmärk ja loetelu andmetest. Andmete loetelu, millele üks või teine ametnik tohib ligi pääseda, peaks olema kooskõlastatud pankadega. Vastasel korral ei ole järelevalve läbiviimine võimalik.
Antud selgitus. Registripidaja peab tagama tema tehtavate andmetöötlustoimingute õiguspärasuse oma ülesannete ulatuses, kuid see ei tähenda, et vastutav töötleja annaks oma vastutuse registripidajale üle – IKÜM-i tähendauses jääb vastutajaks igal juhul vastutav töötleja. Krediiditeaberegistrist andmete saamise õiguslik alus tuleneb KJS §-st 10, milles on sätestatud juurdepääsuõigusega isikud ning eesmärgid, mille täitmiseks võib neile andmeid väljastada. Päringu tegija peab demonstreerima ja põhjendama, millise konkreetse ülesande või menetluse täitmiseks andmeid vajatakse. Üksnes üldisest viitest kohtu-, pärimis-, täite- või muule menetlusele ei piisa, kui selle põhjal ei ole võimalik hinnata päringu seost konkreetse menetluse ja isikuga. Üldisele õigustatud huvile tuginemine ei anna iseseisvat juurdepääsuõigust, kui juurdepääsuks puudub KJS §- s 10 sätestatud alus.
44
Ning mille alusel registripidaja päritava info vajalikkust ehk eesmärki ja asjakohase õigusliku aluse (sh õigustatud huvi) olemasolu kontrollib? Soovime siiski märkida, et ka päringute suhtes nõuete kehtestamisel jääb siiski üles küsimus, kuidas saab registripidaja päringute õigsust kontrollida. Selleks, et edastada infot KJS § 10 lg 1 punktides 2 – 12 nimetatud kolmandatele isikutele, sh avaliku võimu kandjatele, tuleb tagada, et nende isikute tegevust reguleerivates õigusaktides on otseselt öeldud, et isikul on õigus teha konkreetsel eesmärgil päring krediiditeaberegistrisse, samuti milliseid andmeid on isikul õigus Registrist saada. Vastupidisel juhul tekib sarnane olukord nagu oli hiljuti täitmisregistri ja sellest andmete pärimisega.
KAS § 88 lõikes 6 loetletud andmed kattuvad eelnõu § 7 lõigetes 5 ja 6 nimetatud andmetega. Registriga püsivalt liidestatud kasutaja iga automatiseeritud päringu sisuline eelkontroll ei ole registri eesmärki ja kasutusmahtu arvestades teostatav ning muudaks automatiseeritud andmevahetuse sisuliselt võimatuks. Sellisel juhul tagatakse päringu tegija ja kasutaja tuvastamine, õigusliku aluse ning konkreetse päringu põhjenduse märkimine ja päringu logimine. Päringute õiguspärasust kontrollitakse riskipõhiselt järelkontrolli korras. Kui andmeid taotleb isik, kellel puudub registrile püsiv juurdepääs, kontrollib registripidaja õigusliku aluse, eesmärgi ja taotletavate andmete vajalikkust enne andmete väljastamist. Päringu tegijale väljastatavate andmete ulatus määratakse tema seadusest tuleneva ülesande ja juurdepääsu eesmärgi alusel, järgides andmete minimaalsuse põhimõtet. Konkreetsete andmeväljade märkimine päringu tegija poolt ei ole vajalik ulatuses, milles talle väljastatav andmekoosseis tuleneb juba tema kasutajarollist ja juurdepääsu eesmärgist. Taotletavate andmete ulatus peab siiski olema päringust või selle tehnilisest sisust tuvastatav. Juurdepääsuõiguse ja väljastatava andmekoosseisu määramine ei saa sõltuda krediidiasutuste kooskõlastusest, sest juurdepääsu alused otsustab seadusandja ning registri vastutav töötleja peab tagama nende rakendamise kooskõlas eesmärgipärasuse ja andmete minimaalsuse põhimõttega. Krediidiasutusi ja teisi krediiditeabe andjaid saab küll kaasata tehnilise juurdepääsumudeli väljatöötamisse, kuid neil ei tohiks olla õigust otsustada seadusest tuleneva juurdepääsu võimaldamise üle.
45
9. § 5 punkt 8: annab loa isiku või asutuse liidestamiseks registriga, kontrollides eelnevalt õigusliku aluse olemasolu asjakohasust ja tehnilist võimekust ning otsustab juurdepääsuõiguse äravõtmise. Jääb ebaselgeks kuidas kontrollib registripidaja õigusliku aluse asjakohasust? Vt Pangaliidu kommentaare käesoleva paragrahvi punkt 2 all. Kirjeldamata on loa andmise otsustamise kriteeriumid, milline on menetlus, kes on kaasatud. Kas Rahandusministeerium on kaasatud ja otsustab vastutava töötlejana sisuliselt loa andmise? Krediidiandjalt juurdepääsu äravõtmine piirab sisuliselt krediidiandja tegevust, seega peab olema võimalus juurdepääsuõiguse äravõtmise otsus vaidlustada? FI on krediidiandjale andnud tegevusloa, aga läbi erinevate registriliideste saab krediidiandja tegevust piirata ilma tegevusluba ära võtmata. Pangaliidu hinnangul peab tegevusloa olemasolu garanteerima juurdepääsu Registrile ning juurdepääsuõiguste äravõtmise alused peavad olema kirjas seaduses endas (KJS), mitte Registri põhimääruses.
Arvestatud osaliselt, antud selgitus. Eelnõu muudetakse selliselt, et juurdepääsu piiramise ja äravõtmise otsustab Rahandusministeerium registri vastutava töötlejana (eelnõu § 4 punkt 6 ja § 7 lõige 8). KJS § 10 lõikes 1 nimetatud isikute juurdepääsuõigus tuleneb vahetult seadusest. Registripidaja ei otsusta, kas anda sellisele isikule juurdepääsuõigus, vaid kontrollib seaduses sätestatud eelduste täitmist ja korraldab tehnilise liidestamise. Õigusliku aluse asjakohasuse kontroll tähendab selle tuvastamist, kas taotleja kuulub KJS § 10 lõikes 1 nimetatud isikute hulka ning kas taotletavate andmete koosseis vastab samas sättes nimetatud eesmärgile. Krediidiandja puhul kontrollitakse tegevusloa olemasolu Finantsinspektsiooni asjakohasest registrist alusel, registripidaja ei hinda uuesti krediidiandja õigust krediidiandjana tegutseda. Kehtiva tegevusloa korral ei ole registripidajal kaalutlusõigust tehniliselt nõuetekohasest liidestamisest keelduda. Krediidiandja liidestatav infosüsteem peab vastama registri turva- ja andmevahetusnõuetele. Nende nõuete kontrollimine ei kujuta endast krediidiandja tegevusloa sisulist ümberhindamist. Juhime tähelepanu, et pangad, teised krediidiandjad ja krediidiinkassod peavad oma tegevusload viima vastavusse nõudega kinnitada valmisolekut andmevahetuseks krediiditeaberegistri pidajaga krediiditeabe jagamise seaduses sätestatud tingimustel ja korras (KAVS § 12 lg 1 punkt 19, KAS § 131 lg 1 punkt 20 ja KIOS § 7 lg 1 punkt 16). Selle nõude vastavust kontrollib Finantsinspektsioon. Rahandusministeerium vastutava töötlejana teeb registripidaja tegevuse üle järelevalvet, kuid ei pea
46
osalema iga tavapärase liidestamistaotluse lahendamises. Ebaselge õigusliku aluse või põhimõttelise küsimuse korral peab registripidaja pöörduma seisukoha saamiseks vastutava töötleja poole. Juurdepääsu peatamine või piiramine ei ole samastatav tegevusloa kehtetuks tunnistamise ega krediidiandja tegevuse keelamisega. Tegemist on registri konfidentsiaalsuse ja tervikluse kaitseks rakendatava tehnilise kaitsemeetmega. Juurdepääsu võib piirata üksnes konkreetse ja põhjendatud turvariski korral ning see peab olema proportsionaalne. Üldjuhul tuleb isikut enne piirangu rakendamist teavitada ja anda talle võimalus puudus kõrvaldada. Vahetu või oluline turvarisk võib õigustada juurdepääsu viivitamatut ajutist peatamist. Juurdepääs tuleb taastada viivitamatult pärast piirangu põhjuse kõrvaldamist. Seadusest tuleneva juurdepääsuõiguse lõppemisel, näiteks tegevusloa kehtetuks muutumise või KJS §-s 10 sätestatud õigusliku aluse äralangemise korral, lõpetatakse ka tehniline juurdepääs registrile. See ei kujuta endast uut juurdepääsu äravõtmise alust, vaid seadusest tuleneva juurdepääsuõiguse puudumise õiguslikku tagajärge.
10. § 5 punkt 12: teavitab krediiditeabe andjaid ja registriga liidestatud andmesaajaid viivitamata registri toimimist takistavatest asjaoludest, registri muutmise või arendamise kavatsusest ning registri pidamist ja kasutamist mõjutavate õigusaktide kehtestamise või muutmise kavatsusest, samuti annab muud vajalikku teavet. Pangaliidu hinnangul on eelsätestatud kohustus „teavitab /…/ registri pidamist ja kasutamist mõjutavate õigusaktide kehtestamise või muutmise kavatsusest, …“ vastutava töötleja kohustus, sest vastutav töötleja algatab registriga seotud õigusaktide muutmise või uute õigusaktide kehtestamise.
Arvestatud. Eelnõu muudetud nii, et registri pidamist ja kasutamist mõjutavate õigusaktide kehtestamise või muutmise kavatsusest teavitamine kuulub vastutava töötleja ülesannete hulka.
47
11. § 5 punkt 14: nõustab ja juhendab krediiditeabe andjaid ja andmesaajaid registri kasutamisega seotud küsimustes. Kuidas volitatud töötleja tagab sisulise nõustamise õigsuse ja vastavuse õigusaktidele? Kuidas selline jooksev nõustamine välja näeb – kas registripidajal on kohustus luua näiteks kasutajatoe funktsioon?
Antud selgitus. Registripidaja nõustamis- ja juhendamiskohustus hõlmab eelkõige registri kasutamise tehnilisi ja korralduslikke küsimusi, sealhulgas liidestamist, andmete edastamist ja päringute tegemist, kasutajaõigusi, veateadete lahendamist ning registri tehniliste nõuete järgimist. Registripidaja ei anna õiguslikke tõlgendusi ega otsusta küsimusi, mis puudutavad KJS või muude õigusaktide sisulist kohaldamist. Registripidaja koostatud üldised juhendid kooskõlastatakse vajaduse korral vastutava töötlejaga. Kõnesolev ülesanne eeldab, et registripidaja korraldab registri kasutajatele toimiva kasutajatoe. Kasutajatuge võib osutada telefoni, e-posti, teenindusportaali või muu sobiva kanali kaudu. Kasutajatoe täpne korraldus, teenindusajad, ja reageerimisajad on tehnilise iseloomuga praktilised küsimused ja võivad ajas muutuda, mistõttu ei ole põhjendatud sätestada neid põhimääruses.
12. § 5 punkt 18: tagab, et tema töötajatel on juurdepääs registriandmetele üksnes töökohustuste täitmiseks määratud ulatuses. Märgime, et nimetatud kohustuse tagamiseks peab volitatud töötleja oma töötajate toimingud nõuetekohaselt logima ja teostama regulaarselt juurdepääsuõiguste kontrolle.
Antud selgitus. Registripidaja töötajate juurdepääsu piiramine üksnes töökohustuste täitmiseks vajaliku ulatusega eeldab isikustatud ja rollipõhiste juurdepääsuõiguste rakendamist, töötajate andmetöötlustoimingute logimist ja juurdepääsuõiguste teostamise korrapärast kontrollimist. Töötaja tööülesannete muutumisel või töösuhte lõppemisel tuleb tema juurdepääsuõigusi viivitamata muuta või need lõpetada. Andmetöötlustoimingute logimise kohustus tuleneb juba krediiditeabe jagamise seadusest ning juurdepääsuõiguste haldamisele ja kontrollimisele kohalduvad lisaks Eesti infoturbestandardi nõuded. Seetõttu ei ole vaja neid kohustusi põhimääruses üksikasjalikult korrata.
13. § 6. Krediiditeabe andja ülesanded.
Arvestatud. Krediiditeabe andja ülesandeid puudutav paragrahv eelnõust välja jäetud.
48
Antud paragrahv tuleb määrusest välja jätta. Krediiditeabe andjale määrusega täiendavate kohustuste panemine ületaks KJS § 6 lg 5 volitusnormi piire, sest seadus ei delegeeri ministrile õigust krediiditeabe andjate õigusi ega kohustusi põhimäärusega reguleerida. (2. peatüki pealkiri vastavalt muuta: "Krediiditeaberegistri vastutav ja volitatud töötleja") Lisaks – krediiditeabe andja ei saa vastutada selle eest, kas registripidaja avalikustab Registris andmed õigesti (krediidiandja esitatud kujul). Tuleb eristada andmete edastamist ja andmete Registris kuvamist.
14. § 7. Krediiditeaberegistri andmed. Määruse tasandil tuleb lahendada ka andmete rollipõhise nähtavuse küsimused.
Antud selgitus. KJS §-s 10 on sätestatud registriandmetele juurdepääsuks õigustatud isikud ja asutused ning eesmärgid, mille täitmiseks võib neile andmeid väljastada. Juurdepääsuõigus ei anna õigust saada kogu registri andmestikku. Andmesaajale võib teha kättesaadavaks üksnes need andmed, mis on vajalikud tema seadusest tuleneva ülesande või juurdepääsu eesmärgi täitmiseks, järgides sealhulgas isikuandmete töötlemise minimaalsuse põhimõtet. Andmesaaja juurdepääsu ulatus määratakse tema õigusliku aluse, ülesannete ja andmete kasutamise eesmärgi järgi. Andmete rollipõhine nähtavus tagatakse tehniliste juurdepääsuõigustega. Kõigi kasutajarollide ja neile nähtavate üksikute andmeväljade ammendavat loetelu ei ole otstarbekas põhimääruses sätestada. Detailsed rolli- ja andmeväljad on registri tehnilise ülesehituse osa ning seda peab saama kohandada näiteks õigusaktide, kasutajarollide ja registri tehnilise lahenduse muutumisel.
15. § 7 lg 1 punkt 3: krediidi füüsilisest isikust käendaja andmed – ees- ja perekonnanimi, isikukood või selle puudumise korral sünniaeg ning käendusest tuleneva kohustuse suurus täiseurodes või sendi täpsusega. Teeme ettepaneku, et andmeteks oleks käendaja ees- ja perekonnanimi, isikukood või selle puudumise korral sünniaeg ning käenduslepinguga kokku lepitud käendaja vastutuse rahaline
Arvestatud. Eelnõu § 6 lõike 1 punkti 3 on täpsustatud selliselt, et registrisse kantakse käenduslepingus kokku lepitud käendaja vastutuse rahaline maksimumsumma,
49
maksimumsumma täiseurodes sendi täpsusega. Kui käenduslepingus vastutuserahaline maksimumsumma puudub (s.t leping on sõlmitud ajal, mil seadusega puudus kohustus märkida lepingusse vastutuse rahalist maksimumsummat), siis jääb vastava summa lahter täitmata. Solidaarse ja osavastutusega käenduse osas samad reeglid. Pangaliit ei pea vajalikuks tekitada olukorda, kus sellise limiteerimata käenduse korral peab käenduskohustuse raporteerimiseks hakkama looma seoseid käendusega tagatud krediidikohustusega, mis tegelikult ajas muutub (väheneb, kuid võib kõrvalnõuete tõttu ka suureneda). Samuti ei ole vaja käendusega koos raporteerida käendusega tagatud krediidikohustuse andmeid.
16. § 7 lg 1 punkt 4: tarbijakrediidilepingu üldandmed – number, sõlmimise kuupäev ja lõppemise tähtpäev. Lõppemise tähtpäev – määrus peab sätestama, mida raporteeritakse ja kuvatakse tähtpäeva osas krediitkaardilepingu või muu tähtajatu lepingu korral? Kas N/A? Pangaliidu ettepanek: luua lisaväli staatusega tähtajatu/tähtajaline. Kuidas lahendatakse olukord, et krediidiandja Registrist päringut tehes tunneb vastusest ära enda poolt andmesubjektile väljastatud laenu / temaga sõlmitud käenduse? Määruses on kirjeldamata, mida näevad päringu tegijad, sh tarbija ise. Krediiditeabe andja peab nägema oma andmeid terviklikult, siis saab ka kontrollida andmete korrektsust. Kui tähtpäev on saabunud, raporteerivad krediiditeabe andjad nõudejääki.
Arvestatud. Eelnõu § 6 lõike 1 punkt 4 sõnastatakse järgmiselt: „4) tarbijakrediidilepingu number, sõlmimise kuupäev, märge lepingu tähtajalisuse kohta ning tähtajalise lepingu korral selle lõppemise tähtpäev;“. Üksnes lepingu lõppemise tähtpäeva andmeväli ei võimalda tõepoolest tähtajalist ja tähtajatut lepingut üheselt eristada. Tähtajalise lepingu korral esitatakse ka lepingu kehtiv lõppemise tähtpäev. Tähtajatu lepingu, sh tähtajatu krediitkaardileping, puhul jäetakse lõppemise tähtpäeva väli täitmata. Kui tähtajalise lepingu lõppemise tähtpäev saabub, kuid tarbija vastu jääb täitmata rahaline nõue, tuleb lepingu lõppemise korral registris kajastada nõudejääki. Krediiditeabe andja ei pea sellisel juhul jätkama lõppenud lepingu kajastamist kehtiva krediidilepinguna. Krediiditeabe andjal peab olema võimalik tutvuda tema enda registrile edastatud andmetega terviklikult, sealhulgas lepingu numbri ja käendaja andmetega, et kontrollida andmete õigsust ning neid vajaduse korral parandada. See juurdepääs korraldatakse
50
krediiditeabe andja enda andmete vaatamise funktsionaalsusena. Krediidivõimelisuse hindamiseks tehtavas päringus ei kuvata päringu tegijale teise krediiditeabe andja nime ega muid selliseid tunnuseid, mis võimaldaksid krediiditeabe andja või tema kliendisuhte tuvastada. Kohustuste eristamiseks kasutatakse registri loodud kordumatut tunnust ning krediiditeabe andja identiteet kuvatakse eelnõu § 7 lõikes 3 sätestatud unikaalse numbrina. Enda edastatud andmed saab krediiditeabe andja tuvastada talle nähtava lepingu numbri alusel. Andmesubjektile kuvatakse tema kohta registrisse kantud andmed, samuti andmete töötlemise logi. Teiste andmesaajate puhul sõltub neile nähtav andmekoosseis nende KJS §-s 10 sätestatud ülesandest.
17. § 7 lg 1 punkt 5: krediidiliik – elamukinnisvaraga seotud krediit, sõiduki liising, muu vara liising, vara ost järelmaksuga, krediitkaardilaen, arvelduskrediit ja muu rahaline krediit. Pangaliidu ettepanek krediidiliikide täpsustamiseks: 1. Kinnisvaraga tagatud tarbijakrediit - tagatisega suuremahulised, pikaajalised laenud, mille otstarve on isiklikuks kasutuseks eluaseme ost või ehitamine, üürikinnisvara, suvekodu ostmine. Siia kuuluvad ka muul otstarbel võetud laenud, mis on tagatud kinnisvarale seatud hüpoteegiga (nt kodukapitalilaen jne). 2. Tagatisega tarbimislaen – muu tagatisega laen (välja arvatud kinnisvara), mille otstarve ei ole piiratud või mille eesmärk on hariduse omandamisega seotud kulude katmine, välja arvatud riigi tagatisega õppelaen (nt. tagatisega väikelaen, väärtpaberitagatisega laen, käendusega laen, jne). 3. Tagatiseta tarbimislaen - tagatiseta laenud, mille otstarve võib olla vaba (nt väikelaen) või seotud konkreetse kauba/teenuse soetamisega (nt järelmaks).
Arvestatud. Eelnõu vastavalt muudetud.
51
4. Liisingud - kapitalirent, mille otstarve on sõiduvahendite või muude liikurite või muu vara soetamine vara omandamise eesmärgil ning kasutusrent, mille otstarve on vara kasutamine kindlaksmääratud ajaks ilma kohustuseta ese osta. Muuhulgas ka kinnisvaraliising. 5. Revolveeriv tarbijakrediit (krediidilimiit) - tagatiseta tarbimiskrediidid (seotud sissetuleku või kontokäibega), mille otstarve on igapäevaste ostutehingute tegemine, arvelduskonto ajutise likviidsuse tagamine või jooksvate kulude katmine korduvkasutatava krediidilimiidi raames (nt. krediitkaart, arvelduskrediit, limiidikonto). Lisaks teeme täiendava ettepaneku § 7 lg 1 p 5 osas, milleks on luua riiklikult tagatud õppelaenu jaoks eraldi krediidiliik (muudatus/ täiendus eelnevalt esitatud ettepanekule): 6. Riigi tagatud õppelaen – õppetoetuste ja õppelaenu seaduses reguleeritud arvatud riigi tagatisega õppelaen. Põhjendus: kuna graafiku tüüp ei ole õppelaenul üheselt võimalik ühegi liigi alla paigutada ja pangad tekitavad õppelaenu lepingu sõlmimiseloma süsteemi jaoks erinevat tüüpi graafikuid (annuiteet või bullet või erigraafik) ja kliendi jaoks koostatakse õige graafik alles siis, kui õpingud on lõppenud (seni 1x aastas intressimaksed) võiks luua eraldi krediiditüübi. Kui on riigi tagatud õppelaen, siis on võimalik graafiku tüüpi regulatsiooni põhjal oletada. 7. Muu reguleeritud krediit - laenutooted, mis ei liigitu otseselt eelnevatesse kategooriatesse.
18. § 7 lg 1 punkt 6: krediidi maksimaalne summa täiseurodes või sendi täpsusega. Pangaliidu hinnangul on õigem sendi täpsusega, kuna laenuarvestused on sendi täpsusega ning krediiditeabe andja ei muuda andmeid Registrile edastamisel. Maksimaalne summa muutub siis, kui krediidi summat või -limiiti suurendatakse. Limiiditoodetel (revolveeriv tarbijakrediit) tuleb edastada limiidi maksimaalne summa. Lisada selgesõnaliselt põhimäärusesse, et kogu andmevahetus toimub eurodes ning lisada selgitus, kuidas tuleb konverteerida ja millise kursiga, kui kohustus on muus valuutas kui euro.
Arvestatud. Eelnõu kõnesolevat sätet vastavalt muudetud.
52
19. § 7 lg 1 punkt 7: krediidijääk või nõudejääk täiseurodes või sendi täpsusega. Samuti sendi täpsusega. Ettepanek: eristada krediidijääki ja nõudejääki kahe andmevälja loomisega, krediidijäägina edastataks põhiosa jääk (lepingu tähtpäev ei ole saabunud), nõudejäägina kogu nõude suurus koos kõrvalnõuetega (lepingu tähtpäev saabunud / ülesöeldud leping) ning ainult üks andmeväljadest saaks olla täidetud. Limiiditoodetel (revolveeriv tarbijakrediit) edastataks lepingu kehtivusperioodil krediidi maksimaalne summa (punkt 6) ja nõudejääk ning krediidijääki (punkt 7) ei edastata.
Arvestatud. Eelnõu kõnesolevat sätet vastavalt muudetud.
20. § 7 lg 1 punkt 8: krediidi tagasimakse graafiku tüüp – annuiteetmaksed, võrdsed põhiosamaksed, osaline amortisatsioon, ühekordne tagasimakselaenuperioodi lõpus ja muud tagasimaksed. Pangaliidu ettepanek graafiku tüüpide osas. Kuna määruse eesmärk on tagada Registri andmete ühetaoline esitamine, siis pakume välja järgmise lahenduse: 1. määruses sätestada graafikutüüpide kirjeldused; 2. lisada eraldi andmeelement: "kas krediidijääk amortiseerub krediidilepingu lõpptähtpäevaks täielikult (jah/ei)". 3. eemaldada graafikutüüp "osaline amortisatsioon". Pakutud lahendus oleks täpsem, tehnoloogiliselt lihtsam töödelda ja tulevikukindlam uute krediiditoodete lisandumisel. Graafikutüüpide kirjeldus järgmises sõnastuses: annuiteetmaksed - tagasimaksegraafik, mille korral on krediidi igakuine makse krediidilepingu kohasel tagasimakseperioodil ühesuurune ning sisaldab vähemalt põhiosa – ja intressimakset; võrdsed põhiosamaksed - tagasimaksegraafik, mille korral on krediidi igakuine põhiosa makse krediidilepingu kohasel tagasimakseperioodil ühesuurune ning sellele lisandub intressimakse ja kohalduval juhul muud maksed; osaline amortisatsioon* – tagasimaksegraafik, mille korral tehakse krediidilepingu kohasel tagasimakseperioodil annuiteet- või võrdseid
Antud selgitus. Eelnõus loetletud tagasimaksegraafiku tüübid Eesti Panga presidendi 30.03.2021 määruse nr 3 „Krediidiasutuse bilansi täiendava aruandluse kehtestamine“ lisas 15 „Kodumajapidamiste muude laenude ja liisingute aruanne“ määratletud aruandluses kasutatavatel laenugraafiku identifikaatoritel. Tegemist on finantssektoris juba kasutusel oleva liigitusega, mis toetab andmete ühetaolist esitamist, võimaldab turuosalistel kasutada olemasolevaid aruandluslahendusi ning vähendab registri rakendamisega kaasnevat halduskoormust. Osaline amortisatsioon on kehtivas finantsaruandluses kasutatav iseseisev ja turuosalistele tuttav graafikutüüp, mis väljendab nii perioodilise põhiosa tagastamist kui ka lepingu lõppemisel alles jäävat krediidijäägi. Selle asendamine täiendava tunnusega muudaks registri liigituse erinevaks olemasolevast aruandlusliigitusest ning tekitaks registrisse uue andmeelemendi. Krediidijäägi täieliku amortiseerumise kohta eraldi andmevälja lisamine ei ole registri eesmärki silmas pidades vajalik, sest vastav teave tuleneb juba graafikutüübist „osaline amortisatsioon“ või „ühekordne tagasimakse laenuperioodi lõpus“, krediidijäägist ja lepingu lõppemise tähtpäevast.
53
põhiosamakseid sisaldavaid makseid igakuiselt, kuid krediidi põhiosa ei amortiseeru krediidilepingu lõpptähtajaks täielikult ning amortiseerimata krediidijääk kuulub tasumisele krediidilepingu lõppemisel või pärast seda; * Nimetatud graafikutüüp (osaline amortisatsioon) ei ole vajalik, kui täiendama graafikutüüpe lisatunnusega krediidijäägi amortisatsiooni osas. Alltoodud tabel on näitlikustamaks tüübi määramist, kui lisame lisatunnuse krediidijäägi amortisatsiooni osas. ühekordne tagasimakse krediidiperioodi lõpus (bullet) - tagasimaksegraafik, mille korral kogu krediidi põhiosa kuulub tasumisele ühe maksena krediidilepingu lõpptähtpäeval; muud tagasimaksed – tagasimaksegraafik, mis ei vasta ühelegi käesolevas punktis nimetatud graafikutüübile (nt tagasimaksegraafikud, mille korral toimub tasumine kord kvartalis, kord aastas või muu perioodilisusega, kui igakuine; kõik muud graafikud peale annuiteetmakse ja võrdse põhiosamakse).
21. § 7 lg 1 punkt 9: krediidi intressimäära tüüp – fikseeritud ja fikseerimata. Ettepanek: Kui intress on seotud muutuva komponendiga, siis raporteeritakse ja märgitaks Registris „fikseerimata“, „fikseeritud“ raporteeritakse siis, kui see kehtib lepingu sõlmimise kuupäevast lepingu lõpuni. Pangaliidu hinnangul ei saa siinkohal lähtuda VÕS § 94 lg-s 3 ja 4 toodud definitsioonidest, sest need hõlmavad ka olukorra, kus laenuperioodi kestel võib fikseeritud intress vahetuda fikseerimata intressiga. Kuid päringu esitanud krediidiandja peab saama juba selle esitamise ajahetkel aru, kas leping võib sisaldada ka olukorda, kus fikseeritud intress muutub fikseerimata intressiks.
Antud selgitus. Registris kajastatav intressimäära tüüp võimaldab päringu tegijal hinnata, kas krediidilepingu intressimäär võib lepingu kehtivuse jooksul sõltuda muutuvast elemendist. Seetõttu ei lähtuta selle andmevälja sisustamisel üksnes päringu või andmete esitamise ajal kehtivast intressimäärast ega VÕS § 94 lõigetes 3 ja 4 sätestatud määratlusest, mille kohaselt võib intressimäär olla fikseeritud ka üksnes kindlaks ajavahemikuks. Krediiditeaberegistri tähenduses on põhjendatud võtta aluseks Eesti Panga presidendi 30.03.2021 määruse nr 3 „Krediidiasutuse bilansi täiendava aruandluse kehtestamine“ lisas 15 „Kodumajapidamiste muude laenude ja liisingute aruanne“ määratletud aruandluses kasutatav lähenemine, mille puhul märgitakse intressimäära tüübiks „fikseeritud“ juhul, kui intressimäär lepitakse kokku laenulepingu sõlmimisel ning seda ei saa hiljem muuta. Kui intressimäär on seotud näiteks Euribori või muu muutuva baasintressimääraga või kui leping
54
näeb pärast fikseeritud intressiperioodi ette ülemineku fikseerimata intressimäärale, märgitakse intressimäära tüübiks „fikseerimata“. Selline käsitlus toetab andmete ühetaolist esitamist, võimaldab turuosalistel kasutada olemasolevaid aruandluslahendusi ning vähendab registri rakendamisega kaasnevat halduskoormust. Ühtlasi annab see päringu tegijale ühetaolise ülevaate tarbija kohustuse võimalikust tundlikkusest intressimäärade muutumise suhtes.
22. § 7 lg 1 punkt 10: tarbijakrediidilepingus kokku lepitud järgmise tagasimakse suurus täiseurodes või sendi täpsusega, arvates andmete viimasest uuendamisest krediiditeaberegistris. Mida mõeldakse järgmise tagasimakse suuruse all näiteks maksepuhkuse, restruktureerimise, krediitkaardi või arvelduskrediidi puhul? Ettepanek: „tagasimakse suurus“ täpsemalt lahti kirjutada.
Arvestatud. Järgmise tagasimakse suuruse all peetakse silmas tarbijakrediidilepingu kohaselt pärast andmete viimast uuendamist registris lähimal maksetähtpäeval tasumisele kuuluvat kogusummat. See hõlmab põhiosa- ja intressimakset ning muid lepingus kokku lepitud graafikujärgseid tasusid, näiteks igakuist haldustasu. Selle hulka ei arvata varem sissenõutavaks muutunud summasid, viivist, leppetrahvi ega sissenõudmiskulusid. Maksepuhkuse korral lähtutakse maksepuhkuse tingimustest. Osalise maksepuhkuse ajal esitatakse lähimal maksetähtpäeval tegelikult tasumisele kuuluv vähendatud summa, näiteks üksnes intress ja lepingujärgsed tasud. Täieliku maksepuhkuse korral esitatakse esimese maksepuhkuse järel tasumisele kuuluva tagasimakse suurus. Seejuures asjaolu, et maksepuhkuse kestel makset tasuda ei tule, nähtub § 7 lõike 1 punktis 11 sätestatud edasilükkamise ajavahemikust. Lepingu restruktureerimise või maksegraafiku muutmise korral esitatakse muudetud lepingu või tagasimaksegraafiku järgi pärast muudatuse jõustumist lähimal maksetähtpäeval tasumisele kuuluv summa. Andmeid tuleb registris ajakohastada 24 tunni jooksul pärast andmete muutumist (KJS 8 lõige 1).
55
Krediitkaardi, arvelduskrediidi jms krediidi korral esitatakse järgmisel maksetähtpäeval tasumisele kuuluv minimaalne tagasimakse või muu lepingujärgne makse, mis arvutatakse lepingus kokku lepitud tingimuste alusel.
23. § 7 lg 1 punkt 11: krediidi tagasimakse tasumise täieliku või osalise edasilükkamise ajavahemik. Ettepanek: lisada täpsustus, et andmeid edastataks ainult kehtiva maksepuhkuse korral ja ajavahemiku leidmiseks edastataks üksnes lõppkuupäev.
Osaliselt arvestatud. Eelnõu § 6 lõike 1 punkt 11 sõnastatakse järgmiselt: „11) krediidi tagasimakse tasumise täieliku või osalise edasilükkamise algus- ja lõppkuupäev;“. Registrisse edastatakse üksnes krediiditeabe andja ja tarbija vahel kokku lepitud täieliku või osalise maksepuhkuse andmed. Kui maksepuhkus on kokku lepitud tulevikuks, tuleb andmed edastada pärast vastava kokkuleppe sõlmimist KJS § 8 lõikes 1 sätestatud tähtaja jooksul. Ajavahemiku määratlemiseks on vajalikud nii algus- kui ka lõppkuupäev. Ainult lõppkuupäev ei võimaldaks tuvastada, millal maksepuhkus algab ega hinnata selle kestust.
24. § 7 lg 1 punkt 12: tarbijakrediidilepingus kokku lepitud kohustuse täitmisega viivitamise fakt, kui tarbija kohustuse täitmise tähtpäevast on möödunud 14 päeva. Viivituse kajastamine - viivitus kajastub alates 15. päevast, kuid ei ole selge, kuidas seda tehniliselt käsitletakse. Kas tegemist on hetkeseisuga või jääb Registrisse ka viivituse ajalugu? Samuti võiks olla reguleeritud, millal viivitus Registrist eemaldub pärast võlgnevuse tasumist. KJS: punktis 12 nimetatud andmetele võimaldatakse krediidiasutusele/krediidiandjale juurdepääs kuni tarbija kohustuse täitmiseni, kuid mitte kauem kui 45 päeva selle kohustuse täitmisega viivitamisest arvates.
Antud selgitus. Eelnõu § 7 lõike 1 punktis 12 nimetatud andmed väljendavad päringu tegemise ajahetkel kehtivat viivituse fakti, mitte tarbija varasemate viivituste ajalugu. Viivituse fakt edastatakse registrisse, kui vähemalt ühe tarbijakrediidilepingust tuleneva kohustuse täitmise tähtpäevast on möödunud 14 päeva. Viivituse arvestamiseks edastatakse ka viivituse alguskuupäev. Kohustuse täitmisel peab krediiditeabe andja andmeid KJS §-s 8 sätestatud korras ajakohastama ning viivituse fakti päringu vastuses enam ei kuvata – vastavalt KJS § 10 lõikele 4 võimaldatakse krediidiandjale juurdepääs nendele andmetele kuni tarbija kohustuse täitmiseni, kuid mitte kauem kui 45 päeva selle kohustuse täitmisega viivitamisest
56
arvates. Sellisel juhul kuvatakse päringu vastuses vastav andmeväli väärtusega „N/A“. Viivituse kohta registrisse kantud ajaloolisi andmeid ja nende logisid säilitatakse KJS §-i 11 kohaselt kaks aastat, kuid neid ei kuvata krediidivõimelisuse hindamiseks tehtava päringu vastuses.
25. § 7 lg 1 punkt 13: tarbijakrediidilepingust tuleneva nõude loovutamise või tarbijakrediidilepingu kolmanda isiku poolt ülevõtmise fakt – nõude loovutamine võlaõigusseaduse § 164 või lepingu ülevõtmine võlaõigusseaduse § 179 tähenduses. Kas on üheselt selge, kuidas toimub loovutatud nõude edasine kajastamine Registris. Kuidas välditakse olukorda, mil sama nõue kajastub samaaegselt nii algse krediidiandja kui ka uue võlausaldaja juures. „Ülevõtmise fakt“ - Kui raporteerija võtab üle või annab? Kui raporteerija loovutab, siis raporteerija ei saada seda infot enam, laen suletud.
Antud selgitus. Nõude loovutamise või lepingu ülevõtmise fakti edastab registripidajale senine krediiditeabe andja ehk nõude loovutaja või isik, kelle asemel astub lepingusse uus lepingupool. Sellises olukorras edastab senine krediiditeabe andja andmed registrile viimast korda ehk tema kohustus andmeid registrile seoses konkreetse tarbijakrediidilepinguga edastada lõppeb. Kui nõude omandaja, lepingu ülevõtja või krediidiostja nimel nõuet haldav krediidiinkasso on krediiditeabe andja, lasub tal kohustus hakata andmeid registrile edastama alates nõude omandamisest, lepingu ülevõtmisest või nõude haldama hakkamisest arvates. Seega ei kajastata registris sama nõuet kahe krediiditeabe andja aktiivse teabena: senise krediiditeabe andja kirje märgitakse loovutatuks või üleantuks ning nõude edasisit seisu kajastab uus krediiditeabe andja
26. § 7 lg 2: Krediiditeaberegistri tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja kantakse tarbija kohta: 1) ees- ja perekonnanimi; 2) isikukood või selle puudumise korral sünniaeg; 3) avalduse esitamise kuupäev. Määrus peaks sätestama kuidas on korraldatud laenukeelu avalduste menetlemine, tähtajad, mille jooksul need sisestatakse ja muu piiranguga seonduv.
Antud selgitus. Laenukeelu avalduse menetlemise põhiküsimused on reguleeritud KJS §-s 9. Selle kohaselt esitab tarbija nimekirja kandmise või nimekirjast eemaldamise avalduse registripidajale, kes kannab tarbija pärast avalduse saamist viivitamata nimekirja või eemaldab ta sealt. Tarbija kantakse nimekirja tähtajatult ning nimekirjast eemaldamist saab ta taotleda pärast kuue kuu möödumist nimekirja kandmisest. Samuti sätestab seadus, et avaldust ei saa tagasi võtta ja sellel ei ole tagasiulatuvat mõju.
57
Põhimääruse kohaselt esitab tarbija avalduse registri kaudu pärast enda tuvastamist riigi autentimisteenuse abil. Tegemist ei ole kaalutlusotsust eeldava menetlusega: registripidaja kontrollib tarbija isikusamasust ja avalduse nõuetekohasust ning nimekirjast eemaldamise avalduse puhul ka seaduses sätestatud kuuekuulise tähtaja möödumist. Nõuetekohase avalduse alusel tehakse kanne viivitamata. Seaduses sätestatud menetluse kordamist põhimääruses ei ole vaja. Avalduse esitamise kasutajaliidese, automaatkontrollide ja muude tehniliste toimingute üksikasjad määratakse registri tehnilises dokumentatsioonis. Eelnõu seletuskirja on avalduse menetlemise korralduse osas täiendatud. Registripidaja täidab registri pidamisel avalikku õlesannet, mis tähendab, et talle laieneb ka HMS ja sellest tulenevad nõuded, sh kohustus viia hldusmenetlus läbi eesmärgipäraselt ja efektiivselt, samuti võimalikult lihtsalt ja kiirelt, vältides üleliigseid kulutusi ja ebameeldivusi isikutele (§ 5 lõige 2).
27. § 7 lg 3: Krediiditeabe jagamise seaduse § 10 lõike 1 punktis 1 nimetatud isiku tehtud päringu vastuses asendatakse käesoleva paragrahvi lõike 1 punktis 2 nimetatud andmed unikaalse numbriga, mis ei võimalda krediiditeabe andjat tuvastada. Kas krediidiandja ise näeb, milline Registris olev kohustus on tema enda oma?
Arvestatud. Krediiditeabe andja näeb, millised registris kajastatud kohustused põhinevad tema enda esitatud andmetel. Krediiditeabe andja identiteedi asendamise eesmärk on välistada teiste krediiditeabe andjate tuvastamine, mitte piirata päringu tegija võimalust tuvastada enda väljastatud krediidiga seotud andmeid. See on vajalik muu hulgas andmete õigsuse kontrollimiseks ja sama kohustuse korduva arvestamise vältimiseks. Eelnõu kõnesolev säte asendatud üldisemalt sõnastatud normiga, mille kohaselt ei tohi päringu vastus võimaldada tuvastada teist krediiditeabe andjat.
58
28. § 7 lg 5 Krediiditeabe jagamise seaduse § 10 lõike 1 punktis 1 nimetatud isiku tehtud päringu vastuses kuvatakse käesoleva paragrahvi lõike 1 punktides 12 ja 13 nimetatud andmete puhulväärtusena „Tühi väli“, kui andmed puuduvad või kui on saabunud krediiditeabe jagamise seaduse § 10 lõigetes 4 või 5 sätestatud tähtpäev. „Tühi väli“ ei ole hea lahendus, pigem võib viidata süsteemi rikkele. Kas N/A oleks parem?
Arvestatud. Tühi väli asendatud väärtusega „N/A“.
29. § 8 lg 1: Registriandmetele tagatakse otsejuurdepääs: 1) infosüsteemide andmevahetuskihi või muu sarnase andmevahetusplatvormi kaudu; 2) volitatud töötleja määratud viisil ja kasutajaõiguste alusel. Kumb nendest variantidest on pankadele? Kellele tagatakse juurdepääs? Vajab täpsustamist, milliseid andmeid kellele väljastada võib. Ettepanek: lisada siia viide KJS § 10, st nimekiri, kellele registripidajal on kohustus juurdepääs võimaldada.
Antud selgitus. Eelnõu §-s 7 nimetatud lahendused on juurdepääsu tehnilised viisid, mitte iseseisvad juurdepääsu õiguslikud alused. Pankadele kui KJS § 10 lõike 1 punktis 1 nimetatud isikutele võimaldatakse regulaarsete ja automatiseeritud päringute tegemiseks juurdepääs üldjuhul infosüsteemide andmevahetuskihi või muu andmevahetusplatvormi kaudu. Registripidaja võimaldatavat kasutajaliidest ja rollipõhiseid kasutajaõigusi kasutatakse eelkõige juhul, kui andmesaajal puudub vajadus või tehniline võimekus süsteemidevaheliseks andmevahetuseks. Kumbki tehniline lahendus ei anna isikule täiendavat juurdepääsuõigust. Juurdepääs võimaldatakse üksnes KJS § 10 lõikes 1 nimetatud isikule seaduses sätestatud eesmärgil ja selle eesmärgi täitmiseks vajalikus ulatuses. Väljastatavate andmete koosseis määratakse andmesaaja õigusliku aluse, ülesande ja andmete minimaalsuse põhimõtte järgi ning tagatakse rollipõhiste kasutajaõigustega.
30. § 8 lg 2: Andmete väljastamine registrist tagatakse: 1) ühekordse andmepäringuna taotluse alusel; 2) poolte vahel sõlmitud lepingu alusel. Kas pangad on lepingulised kasutajad? Kuidas saab krediidiandja eristada päringu vastuses enda väljastatud krediite ja teiste väljastatud krediite?
Antud selgitus. Pangad ja teised KJS § 10 lõike 1 punktis 1 nimetatud isikud on registri regulaarsed kasutajad, mistõttu toimub nende juurdepääs üldjuhul registripidajaga sõlmitud registri kasutamise lepingu alusel. Leping ei ole iseseisev andmetele juurdepääsu õiguslik alus ega anna registripidajale õigust otsustada seadusest tuleneva juurdepääsuõiguse üle. Lepinguga täpsustatakse üksnes registri kasutamise
59
tehnilisi ja korralduslikke tingimusi, sh liidestamist, autentimist, turvanõudeid, teenustaset ja tehnilist vastutust. Lepinguga ei saa panna krediidiandjale seaduses või põhimääruses sätestamata sisulisi lisakohustusi. Ühekordne andmepäring taotluse alusel on mõeldud eelkõige andmesaajale, kellel puudub vajadus registrit regulaarselt või automatiseeritult kasutada. Krediidiandja enda esitatud andmete alusel registris kajastatud kohustused tähistatakse päringu vastuses viisil, mis võimaldab krediidiandjal need enda väljastatud krediitidena tuvastada. Teiste krediiditeabe andjate identiteeti päringu vastuse pinnalt tuvastada ei tohi. Sellega välditakse ühelt poolt krediidiandjate identiteedi avaldamist konkurentidele ning teiselt poolt võimaldatakse päringu tegijal enda väljastatud krediite eristada ja nende andmete õigsust kontrollida.
31. § 8 lg 4: Päringu tegija märgib päringu tegemisel päringu tegemise õigusliku aluse ja selgituse. „Selgituse“ sisu peab olema täpsemalt lahti kirjutatud sarnaselt KAS § 88 lõikega 6. Pankadele tuleks kehtestada standard, kuna õiguslik alus ja selgitus oleks iga kord üks ja sama. Nt õiguslik alus: seadusest tulenev kohustus, selgitus: krediidivõimelisuse hindamine.
Antud selgitus. Selgituse all peetakse silmas päringu konkreetset eesmärki ja asjaolu, millega seoses andmeid vajatakse. Päring peab võimaldama hiljem kontrollida, et andmeid kasutati seaduses sätestatud eesmärgil. Pankade ja teiste KJS § 10 lõike 1 punktis 1 nimetatud isikute automatiseeritud päringute puhul ei ole põhjendatud nõuda iga päringu tegemisel sama õigusliku aluse ja selgituse käsitsi sisestamist. Nende puhul võib kasutada standardiseeritud väärtusi. Õiguslikuks aluseks märgitakse KJS § 10 lõike 1 punkt 1 ning päringu eesmärk valitakse etteantud liigitusest, näiteks tarbijakrediidilepingu sõlmimine või muutmine, täiendava krediidi taotlemine või võla ümberkujundamine. Päring peab olema tehniliselt seostatav konkreetse krediiditaotluse või muu menetletava juhtumiga.
60
KAS § 88 lõikes 6 sätestatu on sisuliselt tagatud eelnõu kõnesolevas sättes loetletud andmekoosseisuga ning puudub vajadus põhimääruses täielikult KAS norme korrata. Krediiditeaberegistri puhul tuvastatakse päringu tegija ja andmesubjekt automaatselt, päring logitakse ning väljastatavate andmete koosseis tuleneb päringu tegija rollist ja seaduses sätestatud eesmärgist. Seetõttu ei pea krediidiandja iga päringu juures registrist saadavate andmete ammendavat loetelu eraldi sisestama.
32. § 8 lg 5: Isikud, kellel on krediiditeaberegistris sisalduvatele andmetele juurdepääsuõigus andmesubjekti nõusolekul, saavad andmetele juurdepääsu nõusolekuga antud ulatuses avaliku teabe seaduse § s 436 sätestatud andmenõusoleku ja volituste haldamise andmekogu vahendusel. „avaliku teabe seaduse §-s 436“ Vale viide?
Arvestatud. Viidet parandatud. Korrektne norm on AvTS § 4310.
33. § 8 lg 6: Registripidajal on õigus andmetele juurdepääsu piirata või keelata, kui andmevahetuse tõttu võib tekkida või on tekkinud krediiditeaberegistri konfidentsiaalsuse või tervikluse vähenemise risk. Kas see punkt vastab volitusnormile? Mida tähendab „tervikluse vähenemine“?
Arvestatud osaliselt, antud selgitus. Säte vastab KJS § 6 lõike 5 punktides 3 ja 4 sätestatud volitusnormile, mille kohaselt võib põhimääruses reguleerida andmetele juurdepääsu võimaldamise täpsemat korda ning täiendavaid tehnilisi ja korralduslikke kaitsemeetmeid. Juurdepääsu piiramine infoturberiski korral on käsitatav tehnilise ja korraldusliku kaitsemeetmena, mitte uue sisulise juurdepääsupiirangu kehtestamisena. Nõustume siiski, et väljend „tervikluse vähenemise risk“ ei ole piisavalt selge. Andmete tervikluse all mõistetakse andmete täielikkuse ja muutumatuse säilimist ning kaitset andmete loata või tahtmatu muutmise, kustutamise, asendamise või kahjustumise eest. See ei hõlma krediiditeabe andja esitatud andmete sisulise õigsuse hindamist. Samuti täpsustatakse, et juurdepääsu ei või piirata abstraktse või oletusliku riski tõttu, vaid eksisteerima peab konkreetne oht. Juurdepääsu võib piirata
61
üksnes ohu kõrvaldamiseks vajalikus ulatuses ja ajaks.
34. § 9 lg 1: Andmesubjektil on registris õigus tutvuda enda kohta registrisse kantud andmetega, sealhulgas andmete töötlemise logiga. Kus on kirjeldatud andmete koosseis? Täpsustada määruses kasutatavat andmesubjekti mõistet viitega KJS § 4 (Tarbija).
Antud selgitus. Andmesubjektile tehakse kättesaadavaks kõik andmed, mida registris tema kohta töödeldakse ning temaga seotud andmetöötlustoimingute logi. Logi sisaldab KJS-is sätestatud andmeid, sh andmete töötlemise aega, põhjendust ja andmeid töödelnud isikut. Mõistet „andmesubjekt“ ei ole põhjendatud määratleda üksnes viitega KJS §-s 4 nimetatud tarbijale. „Andmesubjekt“ on IKÜM-is sisustatud mõiste ning registris töödeldakse lisaks tarbija andmetele ka füüsilisest isikust käendaja andmeid. Üksnes tarbijale viitamine välistaks põhjendamatult käendaja õiguse enda andmetega tutvuda.
35. § 10: Ebaõigete andmete parandamine ja täiendamine. Lg 1 asendada sõna “kantud” sõnaga “edastatud”. Lg 2 asendada sõna “esitab” sõnaga “edastab”. Tuleks eristada andmete Registrile edastamist andmete Registrisse kandmisest ja esitamisest. Krediiditeabe andja saab vastutada vaid õigete andmete edastamise eest, kuid ta ei saa tegeleda Registrisse kantud ebaõigete andmete parandamisega või parandatud andmete Registrisse sisse kandmisega, sest andme andja ei ole Registri pidaja. Seega saab andme andja vastutus piirduda vaid õigete andmete edastamise kohustusega registripidajale, mitte aga registrikannete õigsuse üle kontrollimisega Registris. Õigete andmete Registrisse kandmist saab korraldada vastutav töötleja. Määrus ei lahenda küsimusi, et kellega suhtleb tarbija, kui selguvad ebaõiged kanded - kas Registriga või krediiditeabe andjaga? Lõikes 3 sõna „järelepärimine“ tuleb kas sisustada või muuta sõnastust. On vaja selgust, kas krediidiasutus saab pangasaladuse regulatsiooni vaates üldse sellistele järelpärimistele vastata? KAS § 88 täiendatakse lõikega 13 järgmises sõnastuses: „Krediidiasutusel on kohustus avaldada krediiditeavet puudutav pangasaladus krediiditeabe jagamise seaduse alusel asutatud krediiditeaberegistri pidajale samas seaduses
Arvestatud osaliselt, antud selgitus. Eelnõus nähakse ette lahendus, mille kohaselt edastab registripidaja krediiditeabega seotud andmesubjekti taotluse asjaomasele krediiditeabe andjale ja teavitab taotluse edastamisest andmesubjekti. Taotluse menetlemise ajaks tähistab registripidaja vaidlustatud andmed märkega „üle vaatamisel“. Krediiditeabe andja peab taotluse lahendama IKÜM-i alusel, sh tegutsema põhjendamatu viivituseta ja järgima IKÜM- i artiklis 12 sätestatud tähtaegu. IKÜM art 12 lõikes 3 sätestatud ühekuuline tähtaeg reguleerib andmesubjekti teavitamist tema taotluse alusel võetud meetmetest. Seda sätet tuleb kohaldada koos IKÜM-i artikli 5 lõike 1 punktiga d ja artikliga 16, mille kohaselt tuleb ebaõiged isikuandmed parandada põhjendamatu viivituseta. Ühekuuline tähtaeg ei ole seega aeg, mille jooksul võib parandamisega igal juhul oodata, vaid üldine tähtaeg andmesubjekti taotlusele vastamiseks. Lisaks kohaldub andmesubjekti taotluse menetlemisele HMS, mille § 5 lõige 2 kohustab
62
sätestatud tingimustel ja korras.”, kuid seadus ei reguleeri kõiki neid olukordi, mis on põhimääruses kirjas - nt § 10 lg 3, andmesubjekti päringutega seonduv info. Kuidas „tekib kahtlus“? Kas registripidaja teeb automaatseid andmekvaliteedi kontrolle kõikide krediiditeabe andjate andmestikele?
haldusmenetluse läbi viima eesmärgipäraselt ja efektiivselt ning võimalikult lihtsalt ja kiirelt. Sama paragrahvi lõike 4 kohaselt tuleb menetlustoimingud teha viivituseta. Need nõuded hõlmavad ka registripidaja kohustust edastada parandamistaotlus krediiditeabe andjale. Kui krediiditeabe andja rahuldab parandamistaotluse, peab ta KJS § 8 kohaselt edastama ajakohastatud andmed registrisse 24 tunni jooksul ja teavitama sellest ka registripidajat. Ajakohastatud andmete registrisse kandmise järel eemaldab registripidaja andmetelt märke „üle vaatamisel“. Kui krediiditeabe andja ei pea andmete parandamist põhjendatuks, peab ta teavitama sellest andmesubjekti IKÜM-i artikli 12 kohaselt, esitades taotluse rahuldamata jätmise põhjused ning teabe kaebuse esitamise ja õiguskaitsevahendite kasutamise võimaluste kohta. Samuti peab krediiditeabe andja teavitama oma seisukohast viivitamata registripidajat, kes eemaldab seejärel vaidlustatud andmetelt märke „üle vaatamisel“. Tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja ehk laenukeelu nimekirja andmete puhul lahendab andmesubjekti taotluse registripidaja ise. Taotluse menetlemisel kohaldab registripidaja IKÜM- is sätestatud õigusi ja tähtaegu ning HMS-ist tulenevaid menetluspõhimõtteid. Eraldi registrisisese tähtaja puudumine ei vabasta registripidajat ega krediiditeabe andjat tegutseda viivituseta. Menetlus tuleb korraldada selliselt, et ebaõiged andmed parandatakse esimesel võimalusel ja andmesubjektile vastatakse IKÜM-i artikli 12 lõikes 3 sätestatud tähtaja jooksul. Menetluse praktilised töövood ja soovituslikud reageerimisajad võib
63
vajaduse korral täpsustada registri tehnilises dokumentatsioonis ja osapoolte koostöökorras.
Tehnilised
1. Krediiditeaberegistri põhimäärus sätestab andmekogu pidamise korra. Andmekogu ülesehitus rajaneb selle arhitektuuril ning andmekogu arhitektuursest lahendusest omakorda sõltuvad andmekogu pidamise tehnilised kui ka juriidilised võimalused.
Cybernetica AS poolt loodud analüüsidokument “Positiivse krediidiregistri lahendusvariandid” (versioon 1.1, 25.01.2024) kaardistab arhitektuuri kavandamise protsessi, kirjeldab süsteemile esitatavad nõuded, esitab detailse ülevaate andmekoosseisust ning analüüsib riske ning nende maandusmeetmeid. Näiteks on kandidaatarhitektuuride hulgas pakutud lahendusi, mis võimaldavad tagada erinevaid andmekaitse tagamise meetodeid, sealhulgas piirata registripidaja ligipääsu andmetele või tagada registri käideldavust. Kandidaatarhitektuuri valikust ning tehnilistest lahendustest aga sõltub nii andmekogu toimeloogika, seda pidavad osapooled ning lõpuks ka andmekogu reguleeriv määrus. Cybernetica analüüsidokumendis on ka põhjalikult välja toodud riskid, milles käsitletakse nii andmekaitse- ja küberturbe alaseid ning registri pidamisega seotud riske. Riskidele on pakutud välja maandusmeetmeid, sealhulgas privaatsuskaitse tehnoloogiate kujul. Ülevaate privaatsuskaitse tehnoloogiatest annab dokument ”Privaatsuskaitse tehnoloogiate kontseptsioon” (viide: https://www.justdigi.ee/sites/default/files/documents/2024- 12/Privaatsuskaitse%20tehnoloogiate%20kontseptsioon.pdf), mille koostas Cybernetica AS Majandus- ja Kommunikatsiooniministeeriumi tellimusel (2023). Kumbki dokument ei ole juriidiliselt siduv vaid nendes kirjeldatud ettepanekud peaks kajastuma andmekogu määruses Registri pidamist käsitlev määrus sätestab küll mõne andmekaitsealase võimaliku implementatsiooni detaili, näiteks §7 lõige 3: § 7. Krediiditeaberegistri andmed (3) Krediiditeabe jagamise seaduse § 10 lõike 1 punktis 1 nimetatud isiku tehtud päringu vastuses asendatakse käesoleva paragrahvi lõike 1 punktis 2 nimetatud andmed unikaalse numbriga, mis ei võimalda krediiditeabe andjat tuvastada.
Antud selgitus. Cybernetica AS-i koostatud analüüs on olnud krediiditeaberegistri lahenduse kavandamisel oluline materjal, milles esitatut saab arvestada ka hankemenetluses registri tehnilise ülesehituse osas. KJS §-s 6 on seadusandja teinud registri põhilist õiguslikku ülesehitust puudutavad valikud: krediiditeaberegister on riigi infosüsteemi kuuluv andmekogu, selle vastutav töötleja on Rahandusministeerium ning volitatud töötleja registripidaja, kellele antakse ainuisikuliselt õigus registrit pidada. Põhimäärus ja registri tehniline lahendus peavad lähtuma nendest seaduses tehtud valikutest. Tuleb siiski arvestada, et määruses ei saa minna registri tehnilise lahenduse osas ülemäära detailseks. KJS-is on sätestatud olulisemad aspektid: andmetöötluse eesmärgid, andmete koosseis, määratud on vastutav ja volitatud töötleja, juurdepääsu õiguslikud alused ja logimise kohtused. Põhimääruses saab seaduses sätestatut ükesnes täpsustada. Nii sätestatakse täpsemalt andmete koosseis, töötlejate ülesanded, juurdepääsu tingimused ja muud registri pidamisega senduvad korralduslikud küsimused. Konkreetse tehnoloogia, krüptograafilise lahenduse või muu privaatsuskaitse tehnoloogia üksikasjalik kirjeldamine õigusaktis ei ole üldjuhul põhjendatud, sest see seoks registri ühe konkreetse tehnilise lahendusega ega võimaldaks tehnoloogiat registri elutsükli jooksul ajakohastada. Konkreetne tehniline lahendus selgub registri hankimise ja arendamise käigus, lähtudes muu hulgas lõimitud ja vaikimisi andmekaitse põhimõttest ning andmekaitsealasest mõjuhinnangust.
64
Siinkohal olevas näites on toodud küll üks võimalik konkreetne meetod, kuid kui antud meetodit kasutatakse üle terve andmekogu - näiteks üks krediidiasutus saab alati unikaalseks numbriks 10, siis iga järgneva tarbija andmete päringu vastuses on võimalik siis tuvastada, et tegemist on sama asutusega ja arvestades krediidiandjate piiratud hulka, siis oleks üsna lihtne krediidiandja tuvastamine. Seevastu võib mõni teine võimalik meede tagada tunduvalt parema andmekaitsealase tulemuse. Jätkates teemaarendusega võib järgneva näitena välja tuua §7 lõike 1 punkti 4: § 7. Krediiditeaberegistri andmed (4) tarbijakrediidilepingu üldandmed – number, sõlmimise kuupäev ja lõppemise tähtpäev; Tingituna asjaolust, et määruses käsitletakse ühe tervikuna terve andmekogu andmekoosseisu (kaudselt seega andmemudelit) ning ei ole eraldi täpsustatud, milline on andmekogu terviklik andmekoosseis, mis on andmekoosseisud, mida krediiditeabeandjad on kohustatud esitama või millised on andmekoosseisud, mis päringu tegemisel krediiditeabe andjale väljastatakse, võib siinkohal eeldada, et registrisse päringu tegemisel kuulub vastuse hulka sõlmitud tarbijakrediidilepingute üldandmed, sealhulgas lepingu number. Lepingu number - täpsemini võiks olla defineeritud, kui lepingut identifitseeriv unikaalne tunnus krediidiandja lõikes on üldjuhul krediidiandja spetsiifiline. Igal krediidiandjal võib olla oma lepingu numbrite väljaandmise süsteem, mistõttu võib olla üsna hõlpsalt krediidiandja kaudselt tuvastatav. Kui seaduseandja kandev mõte määrust luues oli kaitsta ka pangasaladust krediidiandjate lõikes, mida võib eeldada §7 lõige 3 põhjal, siis lepingu numbri avalikustamine andmepäringus seda eesmärki riivab. Antud juhul on tegemist mõningate üksikute näidetega, kuid Cybernetica analüüsidokument viitab konkreetsetele ettepanekutele, riskianalüüsile, millega võiks registri pidamist reguleeriv määrus kajastada.
Nõustume, et eelnõus tuleb selgemalt eristada registrisse kantavate andmete koosseisu ja krediidivõimelisuse hindamiseks tehtava päringu vastuses väljastatavate andmete koosseisu. Eelnõu § 7 lõige 1 sätestab registrisse kantavate andmete tervikliku koosseisu, kuid sellest ei tulene, et kõiki neid andmeid väljastatakse igale registri kasutajale. Andmeid võib väljastada üksnes päringu tegija õiguslikust alusest ja andmete kasutamise eesmärgist tulenevas vajalikus ulatuses. Tarbijakrediidilepingu number on vajalik registris lepingu üheseltmõistetavalt eristamiseks, andmete ajakohastamiseks ja sama lepingu kohta esitatud andmete seostamiseks. Samas ei ole teisele krediiditeabe andjale lepingu numbri väljastamine krediidivõimelisuse hindamiseks vältimatult vajalik. Seetõttu ei väljastata KJS § 10 lõike 1 punktis 1 nimetatud isikule teise krediiditeabe andja sõlmitud lepingu numbrit. Päringu tegija enda esitatud andmete puhul võimaldatakse tal enda leping ja esitatud andmed tuvastada. Eelnõu § 7 lõike 4 eesmärk on tagada, et teine krediiditeabe andja ei oleks päringu tegijale tuvastatav. Teise krediiditeabe andja need andmed, mis võimaldavad isiku kohta järeldusi teha, tuleb pseudonüümida viisil, mis ei võimalda tema otsest ega kaudset tuvastamist ega tarbijate või päringute vastuste põhjal püsiva seose loomist. Krediiditeabe andja tuvastamise piiramisel ei ole üksnes isikuandmete kaitse alast eesmärki. Krediiditeabe andja ja tarbija vahelise lepingulise suhte avaldamine võib puudutada ka pangasaladuse või muu konfidentsiaalse äriteabe kaitset ning registriandmete eesmärgipärase kasutamise ja konkurentsi kaitse küsimusi.
65
Ettepanek oleks määruses kajastada taodeldavat eesmärki – tagamaks andmekaitse, välistamaks sealhulgas krediidiandja otsest või kaudset tuvastamist teistel krediidiandjatel. Määruse seletuskirjas puudub eraldiseisvalt andmekaitse alane mõjuhinnang ja riskianalüüs, mis oleks arvestades andmekoosseisu ilmselt mõistlik põhjalikumalt läbi viia, kuna see mõjutab nii määruse sõnastust kui hilisemat registri arendust ning tööd.
Eelnõu § 7 lõige 3 sõnastatakse seetõttu järgmiselt: „(4) Registripidaja tagab, et krediiditeabe jagamise seaduse § 10 lõike 1 punktis 1 nimetatud isiku tehtud päringu vastus ei võimaldaks tuvastada teist krediiditeabe andjat.“ KJS eelnõu seletuskirjas on kajastatud andmekaitsealase mõjuhinnangu miinimumelemente: kirjeldatud on töötlemise eesmärke, osapooli, protsesse, andmekoosseisu, juurdepääse, riske ja võimalikke leevendusmeetmeid (sh registripidajale kohalduvad kõrgendatud nõuded). Krediiditeaberegistri puhul koostatakse lõplik IKÜM-i artiklile 35 vastav andmekaitsealane mõjuhinnang enne isikuandmete töötlemise alustamist. Mõjuhinnang peab tuginema registri tegelikul arhitektuuril ja konkreetsetel tehnilistel kaitsemeetmetel. Seetõttu täpsustatakse seda registri projekteerimise käigus ning ajakohastatakse registri arendamisel ja riskiprofiili muutumisel. Seletuskirja mõjuosa täiendatakse mõjuhinnangu läbiviimise kohustuse, selle ajastuse ning peamiste hinnatavate riskide kirjeldusega. Täielikku tehnilist mõjuhinnangut ei ole siiski võimalik ega põhjendatud määruse seletuskirjas esitada enne registri lõpliku arhitektuuri väljatöötamist.
2. Registri määruse ülesehituse juures võib õigusloomest võrdluseks tuua näiteks Tervise infosüsteemi põhimääruse (https://www.riigiteataja.ee/et/akt/128032026002?leiaKehtiv), mis on kehtestatud Tervishoiuteenuste korraldamise seadus (TTKS) raames (https://www.riigiteataja.ee/et/akt/119062026006?leiaKehtiv). Andmekogu määrus kirjeldab ära selle pidamise eesmärgi, infosüsteemi ülesehituse, turbemeetmed, töötlejad ja nende ülesanded, andmete edastamise aga ka andmete väljastamise tingimused, andmesubjekti õigused.
Antud selgitus. Tervise infosüsteemi põhimäärus oli krediiditeaberegistri põhimääruse koostamisel regulatsiooni ülesehituse osas üheks eeskujuks. Andmekogude põhimäärused ei pea siiski olema ühesuguse struktuuri ega detailsusastmega. Reguleerimise ulatus sõltub andmekogu olemusest, selle ülesehitusest, eriseaduses juba sätestatud regulatsiooni täpsusest ja määruse kehtestamise aluseks oleva volitusnormi ulatusest.
66
Tervise infosüsteem on aastate jooksul kujunenud mitmest erineva eesmärgiga andmekogust ja andmestikust koosnevaks terviklikuks infosüsteemiks. See hõlmab muu hulgas keskandmekogu, meditsiiniliste ülesvõtete andmekogu, andmeladu ja mitut eraldiseisvat andmestikku. Seetõttu on selle funktsionaalse ülesehituse üksikasjalik kirjeldamine põhimääruses vajalik. Krediiditeaberegistri põhielemendid on seevastu suures osas sätestatud juba KJS-is. Seaduse § 6 määrab registri õigusliku staatuse, vastutava ja volitatud töötleja ning registripidamise korralduse. Seaduse §-des 7 ja 8 sätestatakse registris töödeldavate andmete koosseis ning nende registrisse edastamise kohustus ja tähtajad, §-s 9 tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja pidamine, §-s 10 andmetele juurdepääsu alused ja §-s 11 andmete säilitamise tähtajad. Nende sätete kordamine põhimääruses ei ole vajalik. Põhimääruse eelnõus on lisaks sätestatud registri turvaklass ja turbeaste, vastutava ja volitatud töötleja ülesanded, krediiditeabe andja ülesanded, registrisse kantavate andmete täpsem koosseis, andmetele juurdepääsu ja nende väljastamise kord, tarbija ja füüsilisest isikust käendaja õiguste teostamise kord ning ebaõigete andmete parandamine. Seega on märkuses nimetatud põhiküsimused juba reguleeritud KJS ja põhimääruse eelnõu koostoimes. Nõustume siiski, et veelgi suurema selguse huvides tuleks põhimääruses välja tuua registri pidamise eesmärk. Eelnõu § 1 lõiget 1 täiendatakse vastavalt.
Registri tehnilist arhitektuuri, füüsilist ülesehitust, tarkvarakomponente ega muid muutuvaid tehnilisi üksikasju põhimääruses ei sätestata. Need
67
kirjeldatakse registri tehnilises dokumentatsioonis ja riigi infosüsteemi haldussüsteemis ning määratakse registri arendamise käigus, lähtudes seadustes ja põhimääruses sätestatud nõuetest, andmekaitsealasest mõjuhinnangust ning kohaldatavatest infoturbe- ja küberturvalisuse nõuetest.
3. Tuleks eristada olemuslikult registri terviklikku andmekoosseisu – millest register koosneb ning lähtuvalt kasutusjuhtudest või kasutuslugudest selle alamhulkasid:
Terviklik andmekoosseis, mis koosneb o Esitatav andmekoosseis
Krediiditarbija poolt esitatav andmekoosseis - eelkõige piirangutega nimekirja kandmine
Krediidiandja poolt esitatav andmekoosseis, sh. meta- andmed
o Väljastatav andmekooseis Krediiditarbijale väljastatav andmekoosseis (subjekti
enda kohta käivad andmed) Krediidiandjale väljastatav andmekoosseis,
liigitatuna: Krediidiandjale väljastatav andmekoosseis
krediidiandja enda poolt esitatud krediiditeabe lõikes (nö. oma klientide andmed - kvaliteedikontrolliks)
Krediidiandjale väljastatav andmekoosseis teiste krediidiandjate poolt esitatud krediiditeabe lõikes (nö. teiste klientide andmed)
Krediiditarbijate piirangute nimekirja liikmelisus ja selle muutused
o Ligipääsuandmed ning õiguste- ja pääsuhaldus o Tehnilised metaandmed o Logiandmed o Auditeeritavuse tagamise andmed o Andmejälgija andmed o jne.
Arvestatud osaliselt. Registris töödeldavate andmete tervikliku koosseisu moodustavad tarbijakrediidilepingute ja nendest tulenevate nõuete kohta registrisse kantav krediiditeave, tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja andmed, andmete töötlemise logid ning registri kasutajate ja nende juurdepääsuõiguste haldamiseks vajalikud andmed. Registrist andmete väljastamisel lähtutakse päringu tegija õiguslikust alusest, andmete kasutamise eesmärgist ja andmete minimaalsuse põhimõttest. KJS § 10 lõike 1 punktis 1 nimetatud krediidiandjate puhul on registri kasutamise eesmärk alati üks ja piiritletud – tarbija krediidivõimelisuse hindamine. Seetõttu on võimalik määrata nende päringuvastuse standardne andmekoosseis (terviklik andmekoosseis). Päringu tegija enda esitatud andmed tähistatakse viisil, mis võimaldab tal need tuvastada ja kontrollida. Teiste krediiditeabe andjate esitatud andmed väljastatakse krediidivõimelisuse hindamiseks vajalikus ulatuses ning viisil, mis ei võimalda teist krediiditeabe andjat otseselt ega kaudselt tuvastada. Samuti tehakse krediidiandjale teatavaks, kas tarbija on päringu tegemise ajal kantud tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja. KJS § 10 lõike 1 punktides 2–12 nimetatud muude isikute ja asutuste puhul ei ole aga võimalik määrata põhimääruses kindlaks ühtset ja ammendavat
68
Täiendavalt, millistele andmetele, milliste õigustega ning mis detailsusega on ligipääs osapooltel nagu:
o Registripidaja o Statistikaametil o Rahandusministeeriumil o Õiguskaitseorganitel o Kolmandatel osapooltel.
väljastatavate andmete koosseisu. Sellesse loetellu kuuluvad erinevate ülesannete ja pädevusega isikud ja asutused, kelle teabevajadus sõltub konkreetse menetluse, toimingu või järelevalveülesande sisust. Näiteks võib kohtul olla ühes menetluses vaja andmeid konkreetse tarbijakrediidilepingu või nõude kohta, teises menetluses aga terviklikku ülevaadet isiku kohustustest. Samuti võib uurimisasutuse, kohtutäituri, notari või järelevalveasutuse jaoks vajalik andmekoosseis erineda sõltuvalt menetluse esemest, kontrollitavast asjaolust ja asjaomasest ajavahemikust. Kõiki võimalikke menetluslikke olukordi ja nendega seotud teabevajadusi ei ole võimalik põhimääruses ette näha. Ammendava andmekoosseisu kehtestamine iga sellise isiku või asutuse kohta võiks viia olukorrani, kus seadusest tuleneva ülesande täitmiseks vajalikku teavet ei ole võimalik väljastada üksnes seetõttu, et konkreetset andmerida ei ole põhimääruses vastava asutuse juures nimetatud. Vastupidine lahendus, mille puhul võimaldataks kõigile sama liiki asutustele püsivalt juurdepääs kogu registri andmekoosseisule, oleks aga vastuolus eesmärgipärasuse ja andmete minimaalsuse põhimõtetega. Seetõttu määrab nende isikute ja asutuste juurdepääsu ulatuse § 10 lõikes 1 sätestatud konkreetne ülesanne ja eesmärk. Juurdepääsu taotlemisel tuleb märkida päringu õiguslik alus, andmete kasutamise eesmärk, päringu seos konkreetse menetluse või ülesandega ning taotletavate andmete koosseis. Registripidaja võimaldab juurdepääsu üksnes nendele andmetele, mis on asjaomase ülesande täitmiseks vajalikud. Juurdepääsu ulatuse põhjendatust peab olema
69
võimalik kontrollida nii enne andmete väljastamist kui ka tagantjärele andmete töötlemise logide alusel. Rahandusministeerium ja registripidaja ei ole selles tähenduses registriandmete saajad, vaid vastutav ja volitatud töötleja. Nende töötajatele võimaldatakse juurdepääs registriandmetele üksnes konkreetsete tööülesannete täitmiseks vajalikus ulatuses, rollipõhiste kasutajaõiguste alusel, ning kõik andmetega tehtavad toimingud logitakse. Registri tehnilised metaandmed, üksikute andmeridade vormingud ja muud muutuvad rakenduslikud üksikasjad kirjeldatakse registri tehnilises dokumentatsioonis. Tehnilise dokumentatsiooniga ei saa laiendada seadusest ega põhimäärusest tulenevat juurdepääsuõigust, vaid üksnes rakendada selles sätestatud eesmärgi-, vajadus- ja rollipõhiseid juurdepääsupiire. Eelnõu siiski selguse huvides täiendatud sättega, mis piiritleb notarile pärimismenetluse läbiviimiseks ning kohtutäiturile täitemenetluse seadustikus sätestatud ülesannete täitmiseks ja pärandi inventuuri tegemiseks vajalikku andmekooseisu (§ 7 lõige 2).
4. Olemuslikult käsitleb register aegteljel muutuvaid andmeid – tehnilises mõttes sündmusi. Andmete uuenemise sagedus sõltub aga definitsioonist ning nõuetest. Soovitus oleks talletada andmed koos nende ajalooga, tagamaks registri toimimisel läbipaistvuse. Sõltuvalt näiteks krediidijäägi definitsioonist võib tekkida olukord, kus andmeid tuleb edastada kord päevas või tihedamini - näiteks kui toimub tagasimakse laekumine või krediidisumma muutus. Tihe andmete edastamine tekitab koormust nii registrile kui liidestujatele, samas võib tagada andmete ajakohasuse. Ajaloo kuvamise põhjal on samas võimalik tuletada tarbija krediidikäitumist, kuid mitmikpäringute tegemisel (sama päring erineval ajahetkel) tekib paratamatult see ajalugu ka päringu tegija poolel.
Antud selgitus. Registris töödeldavad andmed tõepoolest muutuvad ajas ja registri tehniline lahendus peab võimaldama seda jälgida. Samas tuleb eristada andmete ajaloo säilitamist registri andmekvaliteedi, auditeeritavuse ja vaidluste lahendamise eesmärgil sellest, kui ajaloolisi andmeid väljastatakse krediidivõimelisuse hindamiseks. Registris säilitatakse andmete muudatuste ajalugu ja andmetöötluse logid KJS §-s 11 sätestatud tähtaja jooksul. Ajaloolised andmed on vajalikud ennekõike selleks, et järelevalveasutus saaks kontrollida, millised andmed olid registris konkreetsel ajahetkel, millal ja kelle poolt neid muudeti ning kas registripidaja
70
Andmekvaliteedi hindamiseks peaks olema andmemudel selgelt defineeritud, vähemasti registripidaja poolt koos selgete kvaliteedimõõdikutega. Andmekvaliteedi määramine algab täpsest definitsioonist, seda võimestab standardite ja klassifikaatorite kasutamine kuid ka hilisemas implementatsioonis juba konkreetsed tehnilised meetmed. Andmekvaliteedi mõõtmiseks peab kirjeldama kvaliteedimõõdikud. Näiteks tuleks sealhulgas eristada, kas andmeväli on “tühi”, sest andmed puudusid, antud andmeväli antud kontekstis ei kohaldunud või on jäänud täitmata tehnilise tõrke tõttu - ehk siis ka tühjal väljal võib-olla mitu tähendust. Andmete definitsiooni osas tähelepanekuid: • Läbivalt peaks olema mõisted defineeritud. • Krediidiliigi tüüp - millest lähtub, mida iga liik endas kirjeldab ja kuidas need defineeritud on. • Isiku üldandmetes sätestatakse tema ees- ja perekonnanimi ning isikukood või selle puudumise korral sünniaeg - kui aga isiku alla loetakse ka Eestis isikukoodi mitte omavat isikut, siis võiks viidata eIDAS või standardist tulenevale isiku identifitseerimise meetodile.
Krediiditeabe andjatel peab olema võimalus enda poolt edastatud andmeid kontrollida, valideerimaks, kas registris on talletanud andmed, mis sinna esitati. Krediiditeabe andja peaks saama pärida enda poolt esitatud andmeid nende esitamise koosseisus, kas üksiku tarbija, ajaperioodi või terve andmestiku lõikes. See võimaldaks lahendada tehnilisi tõrkeid. Andmekvaliteedi, auditeeritavuse ja tehniliste ülesannete täitmiseks peab register talletama ka meta-andmeid, näiteks andmete saatmise aeg, andmete laekumise aeg, andmete uuenemise aeg, andmete esitajate ja päringute tegijate ning süsteemide tunnused, idempotentsuse võtmed jm. Andmete ajakohasusega seoses peaks register talletama, kuvama ning väljastama, mis ajahetke seisuga andmed on. Näiteks võib välja tuua riski, kus tarbija teeb laenutaotluse mitmesse krediidiasutusse korraga ning tekib teoreetiline võimalus, et taotlus rahuldatakse mitme asutuse poolt korraga. Siit lähtuvalt on oluline defineerida andmevahetuse tihedus andmekoosseisude lõikes, mis muudatuste korral.
töötles krediiditeabe andja esitatud andmeid õigesti. Krediidiandjale krediidivõimelisuse hindamiseks tehtava päringu vastuses ajalugu ei väljastata, sest päringu eesmärk on anda ülevaade tarbija päringu tegemise ajal kehtivatest kohustustest. Krediiditeabe ajakohastamise tähtaeg tuleneb KJS § 8 lõikest 1. Krediiditeabe andja peab edastama muutunud andmed registripidajale 24 tunni jooksul pärast andmete muutumist. Tegemist on andmete edastamise maksimaalse tähtajaga, mitte nõudega edastada kõiki andmeid tingimata üks kord ööpäevas. Krediiditeabe andja võib andmeid edastada sagedamini või sündmuspõhiselt, kui tema infosüsteem seda võimaldab. Nõustume, et päringu vastusest peab nähtuma, millise ajahetke seisuga andmed on esitatud. Päringu vastuses kuvatakse päringu tegemise aeg ja registris kajastatud kohustuse andmete viimase uuendamise aeg. See võimaldab krediidiandjal hinnata andmete ajakohasust ja arvestada krediidivõimelisuse hindamisel võimalusega, et seaduses lubatud 24- tunnise ajavahemiku tõttu ei pruugi vahetult enne päringut toimunud muudatus olla veel registrisse jõudnud. Krediiditeaberegistri olemasolu ei välista täielikult olukorda, kus tarbija esitab lühikese aja jooksul krediiditaotluse mitmele krediidiandjale ja mitu krediidiandjat teevad otsuse enne, kui teise krediidiandja väljastatud krediidi andmed on registrisse jõudnud. Registriandmed on üks krediidivõimelisuse hindamisel kasutatav teabeallikas ning krediidiandjale jääb kohustus hinnata andmete piisavust. Vajaduse korral tuleb tarbijalt küsida täiendavat teavet (sh pangakonto väljavõte). Andmete registripidajale esitamise tähtaega ei ole põhjendatud muuta seaduses sätestatud 24-tunnisest tähtajast
71
Piirangute nimekirja korral võib tekkida küsimus, kas olemasolevate tarbijakrediidilepingute puhul tuleb ka tarbijate lõikes pidevalt kontrollida ega nad ei ole piirangute nimekirja kantud või tuleks seda teha ainult uute lepingute sõlmimisel?
rangemaks. Ka on küsitav, kas seda üldse seadusest madalamalseisva õigusaktiga teha saab. Andmekvaliteedi nõudeid ja mõõdikuid ei ole põhjendatud ammendavalt määruses sätestada, sest need sõltuvad registri tehnilisest lahendusest ja võivad registri kasutamise käigus muutuda. Ka on need oma iseloomult liiga tehnilised, et määratleda neid õigusaktis. Isikudmete koosseis tuleneb krediiditeabe jagamise seaduse § 7 lõike 1 punktidest 1 ja 3. Kui isikul puudub Eesti isikukood, kasutatakse seaduse kohaselt tema nime ja sünniaega. Põhimäärusega ei saa lisada seaduses nimetamata kohustuslikku identifikaatorit, näiteks välisriigi isikukoodi või dokumendi numbrit. Samuti ei kehtesta eIDAS meile teadaolevalt ühtset kõigis liikmesriikides kasutatavat isikukoodi. Kui registri arendamise käigus ilmneb, et nimi ja sünniaeg ei võimalda Eesti isikukoodita tarbijaid piisavalt usaldusväärselt eristada, eeldab täiendava kohustusliku identifikaatori lisamine seaduse muutmist. Krediiditeabe andjale tagatakse võimalus kontrollida tema enda edastatud andmete registrisse jõudmist ja registris kajastumist. Iga andmeedastuse kohta peaks tekkima vastus, millest nähtub, kas andmeedastus oli edukas või lükati tagasi või vajavad need mingil põhjusel (tehniliselt) parandamist. Kirjeldatud vastuste väljavõtete võimaldamise kord, sagedus, turvanõuded ja tehniline viis määratakse registripidajaga sõlmitavas lepingus ja/või tehnilises dokumentatsioonis. Tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja ei pea olemasolevate lepingute tavapärase täitmise ajal pidevalt kontrollima. Nimekirja eesmärk on piirata tarbija suhtes uute tarbijakrediidilepingute
72
sõlmimist. Krediidiandja kontrollib nimekirja siis, kui tekib vajadus kontrollida tarbija krediidivõimelisust – tarbija esitab kas tahteavalduse uue tarbijakrediidilepingu sõlmimiseks või kui olemasoleva lepingu muutmisega kaasneb täiendava krediidi andmine või muu uue krediidikohustuse tekkimine. Piirangu hilisem kehtestamine ei mõjuta tagasiulatuvalt enne nimekirja kandmist sõlmitud lepingu kehtivust ega tavapärast täitmist. Olemasolevate klientide pidev kontrollimine üksnes võimaliku nimekirja kandmise tuvastamiseks ei oleks nimekirja eesmärgi saavutamiseks vajalik ega kooskõlas andmete minimaalsuse põhimõttega.
5. Tingituna olukorrast, kus registri kasutamine muutub krediidi väljastamisel kohustuslikuks, muutub oluliseks ka selle registri käideldavus. Kuidas jõustatakse käideldavuse tagamist ning kuidas toimida olukorras, kui registripidaja kas ei suuda käideldavust tagada või register lülitatakse välja. Registri määrus ei pea tingimata tehniliselt täpselt kirjeldama registri toimimise tehnilisi detaile, kuid jätma mõistlikuks implementatsiooniks võimalused läbi funktsionaalsete ning mittefunktsionaalsete nõuete kirjeldamise. Hiljemalt registripidaja leidmisel tuleks sätestada käideldavuse ootused. Näiteks - mis on süsteemi eeldatav tööaeg (24/7?), päringute maksimaalsed vasteajad jne. § 6 lg 5 punkt 4 kohaselt sätestatakse krediiditeaberegistri põhimääruses ka täiendavad tehnilised ja korralduslikud kaitsemeetmed, kuid neid määruses eraldi sätestatud pole. Kuidas maandatakse ühest registripidajast tulenevat vendor lock-in riski? Kui registripidaja peaks tulevikus vahetuma (nt. uus riigihange), kas siis toimub registri infosüsteemi üleandmine või andmete üleandmine - kas registripidaja on selleks kohustatud?
Antud selgitus. Krediiditeaberegistri käideldavus on registri pidamise eesmärgi saavutamiseks vältimatult vajalik eeldus, kuna seadus kohustab krediidiandjat tegema registrisse päringu enne krediidi väljastamist. Juhime tähelepanu, et registri käideldavuse peamised nõuded tulenevad KütS-ist ja AvTS-ist ning nende seaduste alusel andtud määrustest. Nii sätestab eelnõu § 2, et registri turvaklass on K2T1S2 ja turbeaste on keskmine (M). Turvaklass on määratud Vabariigi Valitsuse kehtestatud määruse „Võrgu- ja infosüsteemide küberturvalisuse nõuded“ alusel ningn konkreetsete väärtuste kujunemist on selgitatud eelnõu seletuskirjas. Põhimääruses ei ole põhjendatud sätestada kõiki arvulisi teenustaseme näitajaid nagu nt lubatud seisakute kestus, päringu maksimaalne vastamisaeg, taastamisaeg ja süsteemi läbilaskevõime. Need sõltuvad registri tehnilisest lahendusest, kasutajate ja päringute arvust ja turvanõuetest ning võivad registri elutsükli jooksul muutuda. Registri töö katkestuse korral peab registripidaja sellest viivitamata teavitama vastutavat töötlejat ja registri kasutajaid, rakendama asjakohaseid
73
meetmeid ja dokumenteerima katkestusega seonduva sh põhjus, kestus ja kõrvaldamiseks tehtud toimingud. Kavandatud hooldustöödest tuleb kasutajaid ette teavitada ja need tuleb võimaluse korral teha ajal, mil registri kasutamise vajadus on eelduslikult väiksem. Registri tehniline rike ei vabasta krediidiandjat KJS-ist ja VÕS-ist tulenevatest krediidivõimelisuse hindamise kohustustest. Registrist vastuse saamata jäämist ei tohiks käsitada kinnitusena, et tarbijal puuduvad kohustused või tarbijakrediidilepingu sõlmimise piirang. Ühest registripidajast tulenevate riskide (nn vendor lock-in) maandamiseks peavad registri andmed, mudel ja muu registri toimepidevuse tagamiseks vajalik dokumentatsioon olema vastutava töötleja kontrolli all ja kasutatav registripidajast sõltumatult. Registripidaja vahetumisel peab senine registripidaja andma vastutavale töötlejale või uuele registripidajale üle vähemalt kõik registriandmed koos nende säilitatava ajaloo, logide ja metaandmetega, andmemudeli, liideste kirjeldused, tehnilise dokumentatsiooni ning muud registri katkematuks pidamiseks vajalikud vahendid ja teadmised. Üleandmine peab toimuma dokumenteeritud ja masintöödeldavas vormingus ning senine registripidaja peab osutama üleminekuks vajalikku koostööd. Kogu infosüsteemi üleandmine sõltub hankes valitud omandi- ja teenusemudelist ning sätestatakse hankedokumentides ja registripidajaga sõlmitavas lepingus. Igal juhul peab leping välistama olukorra, kus registri pidamise jätkamine teise teenuseosutaja poolt ei ole andmete, dokumentatsiooni, kasutusõiguste või tehnilise koostöö puudumise tõttu võimalik.
74
6. Lähtuvalt sellest, et andmesubjektil on õigus tutvuda enda kohta registrisse kantud andmetega saab eeldatavasti registril olema kasutajaliides. Pangaliidu liikmetel on võimalik liidestuda registriga üle riikliku andmevahetuskihi X-tee, kuid volitatud töötleja määratud viisil ja kasutajaõiguste alusel tuleks vähemasti registripidaja lõikes siis hiljem kokku leppida liidestujatega. Andmevahetus peab tagama infosüsteemide vahelise liidestatavuse tehnilise võimaluse koos turvalise andmesidekanaliga. Andmevahetuskanal peab olema ajas püsiva liidesega (versioneeritud liidesed). Registripidaja võiks võimaldada väiksematele krediidiandjatele kasutajaliidese kaudu andmete esitamise võimaluse, kuid masinmõistetava liidese olemasolu peab olema tagatud.
Antud selgitus. Krediiditeaberegistri tehniline lahendus peab võimaldama turvalist ja masintöödeldavat andmevahetust. Põhimääruses eristatakse registri kasutamise kanalitena infosüsteemidevahelist andmevahetust (masin- masin) ning kasutajaliidese kaudu toimuvat andmete edastamist ja pärimist. Andmesubjektile võimaldatakse enda kohta registrisse kantud andmete ja andmetöötluslogiga tutvuda turvalise kasutajaliidese kaudu. Kasutajaliideses tuvastatakse isik usaldusväärse autentimisvahendiga. Andmevahetus toimub X-tee või muu andmevahetusplatvormi kaudu. Kasutatav lahendus peab tagama vähemalt osapoolte autentimise, andmete konfidentsiaalsuse ja tervikluse ning andmevahetuse logimise. Väiksema andmevahetuse vajadusega krediiditeabe andjatele võimaldatakse andmeid esitada ja päringuid teha ka registripidaja kasutajaliidese kaudu rollipõhiste kasutajaõiguste alusel. Liideste täpseid protokolle ei ole otstarbekas põhimääruses sätestada, kuna neid tuleb registri elutsükli jooksul tehnoloogia muutumisel ajakohastada. Need määratakse registripidaja avaldatavas tehnilises dokumentatsioonis. Tehnilisi tingimusi kohaldatakse ühetaoliselt kõikide registri kasutajate suhtes.
7. Soovitame tähelepanu pöörata rahvusvahelistele standarditele, Euroopa Liidu õigusele ning võimalikule rahvusvahelisele andmevahetusele tulevikus, näiteks mida võib sätestada CCD2. Juhul, kui sarnane andmevahetus saab tulevikus olema piiriülene, siis tuleb ennatlikult tähelepanu pöörata andmete ühiselt mõistetavusele, standardsetele klassifikaatoritele, standardiseeritud andmemudelile jne (interoperability standards).
Antud selgitus. Krediiditeaberegistri tehnilise lahenduse kavandamisel tuleb arvestada Euroopa Liidu õiguse ja võimaliku piiriülese kasutuse vajadusega. Euroopa Parlamendi ja nõukogu direktiivi (EL) 2023/2225 ehk CCD2 artikli 19 kohaselt peab liikmesriik piiriülese krediidi korral tagama teiste liikmesriikide krediidiandjatele mittediskrimineeriva
75
juurdepääsu tarbija krediidivõimelisuse hindamiseks kasutatavatele andmebaasidele. Juurdepääs peab olema piiratud järelevalve alla kuuluvate ja isikuandmete kaitse üldmäärust järgivate krediidiandjatega. Direktiiv määrab kindlaks ka andmebaasis sisalduva minimaalse teabe, kuid ei kehtesta liikmesriikidele ühist tehnilist liidest, klassifikaatorite süsteemi ega standardiseeritud andmevahetusmudelit. Seetõttu ei ole põhimääruses põhjendatud nimetada konkreetseid tehnilisi standardeid või klassifikaatoreid, mis võivad registri elutsükli jooksul muutuda või mille kohta võidakse hiljem kehtestada Euroopa Liidu tasandil täiendavaid nõuded. Tuleb siiski aru saada, et registri tehnilise lahendusega oei saa ennetavalt luua sellist piiriülest juurdepääsu, mille õiguslikku alust, andmesaajate ringi, edastatavate andmete koosseisu ja juurdepääsu tingimusi ei ole seaduses sätestatud. Kui Euroopa Liidu õiguses kehtestatakse tulevikus ühtne andmevahetuslahendus või täiendavad koostalitlusnõuded, tuleb hinnata KJS ja põhimääruse muutmise vajadust. Eelnõu seletuskirja punktis 3 täiendatakse selgitusega, et registri tehnolooglise lahenduse väljatöötamisel arvestatakse Euroopa Liidu õigusest tulenevate piiriülese juurdepääsu nõuetega.
8. Registri käivitus võib toimuda etapiviisiliselt, kus esmalt toimub registrile andmete esitamine ning piisava andmevalimi, mispuhul saaks registrist esindusliku valimiga usaldusväärne andmekogu. Määrusest jääb selgusetuks, kas registrile peaks esitama vaid registri käivituse järel tekkinud tarbijakrediidi lepingute kohta või ka kehtivate lepingute kohta. Samas, kui registris talletatakse ka lõppenud lepinguid teatud aja vältel, siis kas ka need tuleks esmaesitamise käigus edastada?
Antud selgitus. Registri kasutuselevõtmine toimub KJS kohaselt etapiviisiliselt. Krediiditeabe esitamisega seotud sätted jõustuvad 01.07.2028, juurdepääs registriandmetele võimaldatakse alates 01.03.2029. Kaheksa kuu pikkune üleminekuperiood võimaldab registrisse andmed koondada, neid valideerida ja kõrvaldada enne registri täiemahulist kasutuselevõttu ilmnenud probleemid.
76
Registrisse tuleb üleminekuperioodi jooksul koondada kõik andmed kehtivate finantskohustuste kohta. KJS § 58 lõike 1 kohaselt peab krediiditeabe andja esitama: 1) enne 01.07.2028 sõlmitud ja kehtivate tarbijakrediidilepingutega seotud andmed; 2) enne 01.07.2028 üleantud või ülevõetud tarbijakrediidilepingute ja neist tulenevate nõuetega seotud andmed, sealhulgas krediidiinkassode valduses olevate nõuete andmed. Nimetatud andmed tuleb esitada kaheksa kuu jooksul ehk hiljemalt 01.03.2029. Pärast 01.07.2028 sõlmitud või muudetud tarbijakrediidilepingutele kohaldub juba KJS ja krediidteabeandja tegevust reguleerivatest eriseadustest tulenev nõue krediidteave esitada. See teave tuleb esitada KJS §-s 8 sätestatud tähtaegade jooksul. Enne 01.07.2028 lõppenud tarbijakrediidilepingute andmete tagantjärele edastamise kohustust ei ole. KJS §-s 11 sätestatud kaheaastane säilitamistähtaeg ei loo iseseisvat kohustust esitada registrisse enne andmete esitamise kohustuse jõustumist lõppenud lepingute andmeid. See reguleerib nende andmete säilitamist, mis on registrisse seaduse alusel kantud. Kuna üleminekuperioodiga seonduvat on ammendavalt reguleeritud KJS §-des 58 ja 64 ja seletuskirjas ka selgitatud, ei ole seda vaja põhimääruses korrata.
9. Soovitame registri väljatöötamisel tähelepanu pöörata intuitiivsele kasutuskogemusele, kuid töötada välja ka tugimaterjale ja dokumentatsiooni, mis aitaksid ka krediiditarbijal enda kohta andmete pärimisel selgust saada. Registripidaja peaks tagama kasutajatoe ja klienditoe olemasolu.
Antud selgitus. Krediidteaberegistri väljatöötamisel arvestatakse võimalikult suures ulatuses tarbija kasutusmugavusega. Muu hulgas tuleb aru saada, et tarbija ei pruugi tunda krediidivaldkonna mõisteid ega registri ülesehitust. Tarbijale kuvatakse andmed
77
võimalikult selges ja lihtsas keeles ning andmeväljade juures esitatakse vajaduse korral nende tähendust selgitav teave. Registripidaja teeb kättesaadavaks teabe, milles selgitatakse vähemalt: 1) milliseid andmeid registris tarbija kohta töödeldakse ja millistest allikatest need pärinevad; 2) millise aja seisuga on andmed registrile esitatud; 3) kuidas tõlgendada registris kasutatavaid mõisteid ja andmevälju; 4) kuidas tutvuda andmete töötlemise logiga; 5) kuidas taotleda ebaõigete või ebatäielike andmete parandamist; 6) kuidas esitada avaldus enda kandmiseks tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja või sealt eemaldamiseks; 7) kelle poole pöörduda registri kasutamisel tekkinud küsimuse või tehnilise probleemi korral.
Kasutajatoega seonduvad täpsemad tingimused sõltuvad paljuski registri ülesehitusest ja ökosüsteemist. Korralduslikke ja ajas muutuvaid üksikasju ei ole põhjendatud põhimääruses sätestada.
FinanceEstonia 1. Registripidaja õiguslik staatus ning volitatud töötleja pädevus. Põhimääruse eelnõu § 3 lg 2, nagu ka KtJS § 6 lg 4, kvalifitseerib registripidaja formaalselt volitatud töötlejaks, kuid eelnõu § 5 (sh punktid 3, 4, 5, 8, 17) ja § 8 lg 6 annavad talle ka sisulise otsustusõiguse, mis IKÜM ar kli 4 punk 7 järgi vastab pigem vastutava töötleja rollile. Näiteks eelnõu § 5 punkt 3 paneb registripidajale (volitatud töötlejale) vastutuse isikuandmete töötlemise nõuete täitmise eest. IKÜM kohaselt lasub lõppvastutus aga ala vastutaval töötlejal, kelleks eelnõu § 3 lg 1 kohaselt (nagu ka KtJS § 6 lg 4 kohaselt) on Rahandusministeerium. Samasisuline vastuolu esineb põhimääruse eelnõu ja selle seletuskirja (punkt 5.2 lk 11) vahel. Teeme ettepaneku sõnastada ümber eelnõu § 5 selliselt, et see oleks kooskõlas ja proportsionaalne volitatud töötleja pädevusega või
Arvestatud. Eelnõu § 5 punktid 2 ja 3 eelnõust välja jäetud. Registrile juurdepääsuõiguse peatamise või piiramise pädevus jäetud üksnes vastutavale töötlejale, otsustamise piire täpsustatud (§ 4 punkt 6 ja § 8 lõige 6). IKÜM artikli 4 punkti 7 kohaselt määrab vastutav töötleja isikuandmete töötlemise eesmärgid ja vahendid. Krediiditeaberegistri töötlemise eesmärk, töödeldavate andmete põhikoosseis, andmete esitajad ja saajad, juurdepääsu eesmärgid ning säilitamise tähtajad tulenevad KJS-ist. KJS § 6 lõike 4 kohaselt määrab vastutavaks töötlejaks Rahandusministeeriumi ja volitatud töötlejaks
78
nimetada Rahandusministeerium jaregistripidaja kooskõlas IKÜM-iga kaasvastutavateks töötlejateks (IKÜM art 26).
Alternatiivselt palume eelnõu § 5 punktides 2 ja 3 täpsustada, et volitatud töötleja vastutab nende andmetöötlustoimingute õiguspärasuse ja isikuandmete töötlemise nõuete täitmise eest, mida ta teeb registripidajana ja volitatud töötlejana vastutava töötleja juhiste ning õigusaktide alusel. Mööname, et isikuandmete töötlemist reguleerib seadusena IKÜM, mis muuhulgas reguleerib ka vastutava ja volitatud töötleja vastutusala, kuid leiame, et krediiditeaberegistri põhimääruse või vähemalt eelnõu seletuskirja täpsustamine ülaltoodud küsimustes tagaks turuosalistele oluliselt selgema arusaama töötjelate vastutusaladest. Samuti välistaks eelnõu/seletuskirja täpsustamine tõlgendusvõimaluse, et registripidaja vastutab ka andmete esitaja poolt tehtud töötlemise, andmete sisulise õigsuse või andmete esitamise õigusliku aluse eest. Peame andmetöötlust puudutavates sisulistes küsimustes selgust ja turuosaliste ühetaolist arusaama krediiditeabe registri toimimise ja põhimääruse õiguspärase rakendamise seisukohalt väga oluliseks. Seetõttu oleme seisukohal, et ka muudes IKÜM-i reguleerimisalasse jäävates küsimustes (mida on adresseeritud allpool) peame põhimääruse eelnõu või vähemalt selle seletuskirja täpsustamist vajalikuks.
registripidaja. Rahandusministeerium juhib registri pidamist, annab registripidajale juhiseid ja korraldusi ning kontrollib registripidaja tegevuse nõuetekohasust. Registripidajale antud tehniline ja korralduslik volitus ei muuda teda vastutavaks töötlejaks. Euroopa Andmekaitsenõukogu suuniste1 kohaselt võib volitatud töötlejale jääda kaalutlusõigus töötlemiseks sobivate tehniliste ja korralduslike vahendite valimisel, kui ta ei määra iseseisvalt töötlemise eesmärke ega olulisi vahendeid. Registri arendamine ja hooldamine, logide pidamine, säilitamistähtaja möödumisel andmete kustutamine, kasutajaõiguste tehniline haldamine ning turvaintsidentidele reageerimine on sellised registri igapäevaseks pidamiseks vajalikud toimingud. Registripidaja ja Rahandusministeeriumi nimetamine kaasvastutavateks töötlejateks ei ole põhjendatud. IKÜM artikkel 26 kohaldub juhul, kui kaks või enam isikut määravad ühiselt kindlaks töötlemise eesmärgid ja vahendid. Registripidaja ei määra krediiditeaberegistris sisalduvate isikuandmete töötlemise eesmärke ega või muuta seaduses sätestatud andmekoosseisu, andmesaajate ringi, juurdepääsu eesmärke või säilitamistähtaegu. Kaasvastutus ei saa tekkida üksnes sellest, et registripidaja täidab ulatuslikke tehnilisi ja korralduslikke ülesandeid või tal on volitatud töötlejana IKÜM-ist tulenevad iseseisvad kohustused. Registripidaja ei otsusta iseseisvalt, kellel ja millisel eesmärgil on õigus registriandmeid saada. Andmesaajate ring ja juurdepääsu eesmärgid tulenevad KJS §-st 10. Registripidaja kontrollib juurdepääsuõiguse olemasolu ja korraldab
1 Suunised 07/2020 vastutava töötleja ja volitatud töötleja mõistete kohta isikuandmete kaitse üldmääruses. Kättesaadav veebilehel: Guidelines 07/2020 on the concepts of controller and processor in the GDPR | European Data Protection Board
79
liidestamise ja kasutajaõiguste tehnilise andmise. Ebaselge õigusliku aluse korral kaasatakse otsustamisse vastutav töötleja. Ka eelnõu § 8 lõikes 6 sätestatud õigus juurdepääsu piirata või peatada on turvameede, mitte õigus määrata iseseisvalt töötlemise eesmärke või andmesaajate ringi. Sätet täpsustatakse nii, et vastutav töötleja võib juurdepääsu piirata üksnes konkreetse konfidentsiaalsuse või tervikluse ohu korral, ohu kõrvaldamiseks vajalikus ulatuses ja ajaks. Registripidaja peab piirangust viivitamata teavitama vastutavat töötlejat ja taastama juurdepääsu pärast ohu äralangemist. Krediiditeabe andja vastutab registripidajale edastatavate andmete sisulise õigsuse ja ajakohasuse ning enda tehtava andmetöötluse, sh andmete registrisse edastamise õigusliku aluse eest. Registripidaja ei kontrolli üldjuhul krediidiandja ja tarbija vahelise õigussuhte olemasolu ega vastuta krediiditeabe andja esitatud andmete sisulise õigsuse eest. Registripidaja vastutab tema tehtavate tehniliste töötlemistoimingute nõuetekohasuse eest.
2. Rahandusministeeriumi ja Finantsinspektsiooni järelevalvefunktsioonide kattumine (eelnõu § 4 p 4, KtJS § 44 lg 1) Eelnõu § 4 punkt 4 kohustab Rahandusministeeriumi kontrollima, kas registripidaja isikuandmete töötlemine vastab nõuetele (vastutav töötleja kontrollib, kas registripidaja isikuandmete töötlemine vastab nõuetele, küsib selgitusi ja teeb e9epanekuid puuduste kõrvaldamiseks). Krediiditeabe jagamise seadus (KtJS) § 44 lõige 1 annab järelevalvefunktsiooni registripidajale kehtestatud nõuete täitmise üle aga Finantsinspektsioonile, kellel on õigus teha täitmiseks kohustuslikke ettekirjutusi. Kuna KtJS-i nõuded hõlmavad ka isikuandmete töötlemist (nt § 7, § 10, § 11), võivad mõlema asutuse kontrollialad kattuda. Puudub ühtne eristus või reegel, kumb ametiasutus on ülimuslik, samuti puudub kooskõlastusmehhanism paralleelse järelevalve raames. Veelgi enam, tõusetub küsimus, kas
Antud selgitus. Eelnõu § 4 punktis 4 kirjeldatud Rahandusministeeriumi tegevus ei ole järelevalve KJS tähenduses. Rahandusministeerium kontrollib registripidajat krediiditeaberegistri vastutava töötlejana. See tuleneb IKÜM artiklitest 5, 24 ja 28 ning HKTS-ist sätestatust. Vastutava töötleja kohustus on kasutada üksnes piisavaid tagatisi pakkuvat volitatud töötlejat ja kontrollida tema tegevuse nõuetekohasust. Rahandusministeeriumi kontroll toimub vastutava ja volitatud töötleja vahelise õigussuhte ning registri pidamiseks sõlmitud halduslepingu raames. Finantsinspektsioon teeb KJS § 44 kohaselt finantsjärelevalvet registripidajale KJS-is ja selle
80
andmekaitsealane järelevalve ei peaks olema üldse Andmekaitse Inspektsioonil (AKI). Teeme ettepaneku täpsustada Rahandusministeeriumi ja Finantsinspektsiooni järelevalvefunktsioonide piiritlemist, sh määratleda selgelt kumb ametiasutus on ülimuslik, millistes küsimustes toimub ametiasutuste vaheline kooskõlastus ning kuidas välditakse topeltjärelevalvet ja -sanktsioonide kohaldamist. Samuti palume täiendavalt hinnata AKI järelevalvefunktsiooni asjakohasust.
alusel kehtestatud õigusaktides sätestatud nõuete täitmise üle. Finantsinspektsioon võib nõuda teavet, teha kohapealset kontrolli, anda täitmiseks kohustuslikke ettekirjutusi ja kohaldada seaduses sätestatud meetmeid. Tema järelevalve hõlmab muu hulgas seda, kas registripidaja täidab KJS-ist tulenevaid andmete töötlemise, väljastamise ja säilitamise kohustusi, kuid Finantsinspektsioon ei ole IKÜM-i kohaldamise üle järelevalvet tegev andmekaitseasutus. Andmekaitse Inspektsioon teeb IKÜM-i ja IKS-i alusel sõltumatut järelevalvet krediiditeaberegistris toimuva isikuandmete töötlemise üle. Andmekaitse Inspektsiooni pädevus hõlmab nii Rahandusministeeriumi kui vastutava töötleja kui ka registripidaja kui volitatud töötleja tegevust, samuti krediiditeabe andjate poolset isikuandmete töötlemist. KJS § 10 lõike 1 punkt 11 näeb selleks sõnaselgelt ette AKI juurdepääsu registriandmetele. Seega on asutuste ülesanded erinevad: 1) Rahandusministeerium kontrollib registripidaja tegevust vastutava töötleja ja registripidamiseks sõlmitud halduslepingu poolena; 2) Finantsinspektsioon teeb järelevalvet registripidaja üle KJS-is ja selle alusel antud õigusaktides kehtestatud nõuete täitmise üle; 3) Andmekaitse Inspektsioon teeb sõltumatut järelevalvet IKÜM-i nõuete täitmise üle.
Nimetatud asutuste vahel ei ole ülimuslikkuse suhet. Sama asjaolu, nt andmete säilitamine pärast seaduses ette nähtud tähtaja möödumist, võib kuuluda nii Finantsinspektsiooni kui ka AKI pädevusse. Finantsinspektsioon hindab sellisel juhul KJS-i nõuete täitmist, AKI aga isikuandmete töötlemise vastavust IKÜM-ile. Pädevuste selline
81
paralleelsus ei tähenda iseenesest lubamatut järelevalvet. Põhimäärusega ei ole võimalik kehtestada Finantsinspektsiooni ja Andmekaitse Inspektsiooni vahelist ülimuslikkust ega piirata kummagi asutuse seadusest ja Euroopa Liidu õigusest tulenevat pädevust. Samuti ei võimalda põhimääruse kehtestamise aluseks olev volitusnorm panna täiendavaid koostöö- või kooskõlastamiskohustusi. Konkreetse juhtumi kattumisel saavad pädevad asutused vahetada teavet ja koordineerida menetlustoiminguid neile õigusaktidega antud pädevuse piires.
3. Registripidaja vastutuse piirid krediiditeabe andja esitatud andmete osas Põhimääruse eelnõu § 6 järgi vastutab krediiditeabe andja registrisse kantud andmete õigsuse, ajakohasuse ja andmetöötluse seaduslikkuse eest. Samas § 5 sõnastusest tulenevalt on ka registripidaja vastutus andmetöötluse osas üsna lai ja selgelt piiritlemata. Teeme ettepaneku põhimääruse eelnõus selgelt sätestada või vähemalt seletuskirjas täpsustada, et registripidaja vastutab registri tehnilise ja korraldusliku toimimise ning talle kui volitatud töötlejale pandud ülesannete täitmise eest. Registripidaja ei peaks vastutama krediiditeabe andja poolt registrisse edastatud andmete sisulise õigsuse, täielikkuse, ajakohasuse, krediidisuhte olemasolu, nõude suuruse ega krediiditeabe andja poolse andmetöötluse õigusliku aluse eest. Vastav vastutus peab jääma krediiditeabe andjale.
Arvestatud. Eelnõu § 6 sellisel kujul eelnõust välja jäetud. Krediiditeabe andja vastutab tema valduses olevast krediidisuhtest lähtuvate andmete sisulise õigsuse, täielikkuse ja ajakohasuse eest. See hõlmab muu hulgas seda, et krediidisuhe ja nõue tegelikult eksisteerivad, lepingu ja nõude andmed vastavad alusdokumentidele, krediidi- või nõudejääk on õigesti arvutatud ning andmed esitatakse seaduses sätestatud tähtaja jooksul. Samuti vastutab krediiditeabe andja tema valduses olevate isikuandmete töötlemise õigususe ja andmete registrist pärimise õigusliku aluse olemasolu eest. Registripidaja ei kontrolli igakordselt krediiditeabe andja ja tarbija vahelise õigussuhte alusdokumente, ei arvuta krediidi- ega nõudejääki ega vastuta krediiditeabe andja esitatud andmete algse sisulise õigsuse eest. Registripidaja vastutab registri tehnilise ja korraldusliku toimimise ning talle seaduse, põhimääruse, vastutava töötleja juhiste ja registri pidamiseks sõlmitud lepinguga pandud ülesannete nõuetekohase täitmise eest.
82
Registripidaja vastutus hõlmab eelkõige: 1) esitatud andmete nõuetekohast vastuvõtmist ja muutmatul kujul töötlemist; 2) andmete vormingu, kohustuslike väljade ja loogilise kooskõla tehnilist kontrollimist; 3) andmete turvalist säilitamist ja õigustatud isikutele väljastamist; 4) juurdepääsuõiguste haldamist, logimist ja säilitamistähtaegade järgimist; 5) registri käideldavuse ning andmete konfidentsiaalsuse ja tervikluse tagamist; 6) ebaõigete andmete parandamise menetluse tehnilist korraldamist.
Registripidajal on siiski teatav roll olukorras, kus automaatkontroll, andmesubjekti pöördumine või muu talle teatavaks saanud asjaolu annab põhjendatud aluse kahelda andmete õigsuses või õiguspärases töötlemises. Sellisel juhul peab registripidaja teavitama krediidteabe andjat. Samuti vastutab registripidaja juhul, kui õiged andmed muutuvad ebaõigeks tema enda tegevuse, tehnilise vea või andmete ebaõige teisendamise tõttu või kui andmeid väljastatakse valele isikule, vales koosseisus või õigusliku aluseta.
4. Andmekvaliteet ja andmete valideerimine Põhimääruse eelnõu § 5 kohaselt on volitatud töötleja ülesanneteks muu hulgas registriteenuse nõuetekohase osutamise tagamine, sealhulgas andmete kogumine, haldamine ja säilitamine; andmetöötlustoimingute õiguspärasuse eest vastutamine; ning isikuandmete töötlemise nõuete täitmise eest vastutamine. Palume täpsustada, milline osa andmete kontrollist on registripidaja poolne tehniline valideerimine ja milline osa jääb krediiditeabe andja sisuliseks vastutuseks. Meie hinnangul saab registripidaja kontrollida näiteks kohustuslike väljade täidetust, formaati, andmetüüpi ja tehnilist loogikat, kuid mitte iga krediidilepingu või nõude sisulist põhjendatust.
Antud selgitus. Registripidaja kontrollib andmete registrisse saabumisel, kas andmed vastavad registri andmemudelile ja tehnilistele nõuetele, kuid ei kontrolli iga krediidilepingu või nõude olemasolu ega selle sisulist põhjendatust alusdokumentide alusel. Krediiditeabe andja vastutusalasse jääb krediidisuhte ja nõude olemasolu, tarbija ja lepingu andmete vastavus alusdokumentidele, krediidi- või nõudejäägi õige arvutamine, krediidiliigi ja muude sisuliste tunnuste õige määramine, andmete täielikkus ja ajakohasus ning andmete töötlemise ja registripidajale edastamise õigusliku aluse olemasolu.
83
Samuti palume põhimääruses täpsustada registripidaja poolt vigaste kirjete tagasilükkamise või osalise vastuvõtmise korda ning andmekvaliteediga seotud teavituste ja aruandluse üldised põhimõtteid.
Registripidaja ei anna krediiditeabe andja asemel krediidi- ega õiguslikke hinnanguid. Kui tehniline kontroll annab põhjendatud aluse kahelda andmete õigsuses, võib registripidaja kirje tagasi lükata või teha krediiditeabe andjale järelepärimise. Registripidaja ei paranda ega täienda selliseid andmeid omal algatusel, vaid krediiditeabe andja kontrollib andmed üle ning esitab vajaduse korral parandatud andmed. Registripidaja jälgib andmekvaliteeti ja teeb krediiditeabe andjale kättesaadavaks asjakohased veateated. Täpsemad valideerimisreeglid määratakse registri tehnilises dokumentatsioonis, kuna neid tuleb andmemudeli ja liideste muutumisel ajakohastada.
5. Andmesubjekti õigused, teavitamine, andmete parandamine (eelnõu § 5 p 15, § 9, § 10 lg-d 2–3) Eelnõu § 9 piirdub passiivse tutvumisõiguse ja logi kuvamisega. Käesoleval juhul eksisteerib mitu olulist ja sisulist andmekaitsealast puudust: puudub IKÜM artiklitest 13–14 tulenev aktiivne teavitamiskohustus — ei tarbijat ega käendajat teavitata andmete registrisse edastamisest, puuduvad viited parandamise, kustutamise, piiramise kohta (art 16–18), puudub konkreetne menetlus kustutamistaotluse (art 17) ja vastuväite (art 21) esitamiseks. Eelnõu § 10 reguleerib üksnes ebaõigete andmete parandamist, mitte proportsionaalselt kahjustavate õigete andmete kustutamist. Teeme ettepaneku lisada eelnõusse tarbija ja käendaja aktiivne teavitamiskohustus, täiendada viidetega andmesubjekti õiguste teostamise korrale ning lisada eraldiseisev säte kustutamistaotluse ja vastuväite esitamise korra kohta, koos tähtaegade ja viitega vastutavale isikule. § 10 järgi vastutab ebaõigete andmete parandamise eest krediiditeabe andja, kes esitab uued andmed viivitamata või teavitab vajadusest andmeid muuta. Registripidajal on õigus teha järelepärimine, kui tekib kahtlus andmete õigsuses.
Arvestatud. Eelnõu §-s 9 sätestatud õigused ei ole andmesubjekti õiguste ammendav loetelu. IKÜM-i artiklitest 12–21 tulenevad õigused ja vastutava töötleja kohustused otsekohalduvad ka juhul, kui neid põhimääruses ei korrata. Veelgi enam, Euroopa Liidu otsekohalduvast määrusest tulenevat ei ole lubatud siseriiklikus õiguses dubleerida. Krediiditeabe andja peab andmesubjektile tema enda tehtava andmetöötluse kohta andma IKÜM-i artiklis 13 või 14 nõutud teabe, sh teavitama krediiditeabe registrisse edastamisest. Rahandusministeerium saab registri vastutava töötlejana andmed üldjuhul krediiditeabe andjalt, mitte vahetult andmesubjektilt (va nn laenukeelu nimerja kandmisega seonduv teave). IKÜM-i artikli 14 lõike 5 punkt c võimaldab jätta individuaalse teavituse tegemata, kui andmete saamine või avaldamine on sõnaselgelt ette nähtud liikmesriigi õigusega, milles on sätestatud meetmed andmesubjekti õigustatud huvide kaitseks. KJS sätestab registrisse edastatavad andmed, töötlemise eesmärgi, andmesaajad, juurdepääsutingimused, säilitamistähtajad ning andmesubjekti õiguse tutvuda andmete ja logidega. Seetõttu ei ole põhjendatud
84
Palume täpsustada ebaõigete või vaidlustatud andmete parandamise menetluse regulatsiooni, sealhulgas tähtaegasid, mille jooksul krediiditeabe andja peab registripidaja järelepärimisele vastama, ning registripidaja õiguseid juhul, kui krediiditeabe andja ei vasta, ei kinnita andmete õigsust või andmete õigsus on andmesubjekti poolt vaidlustatud. Mõiste „viivitamata“ ja registripidaja järelepärimisele vastamise tähtaeg on hetkel sisuliselt määratlemata. IKÜM art 12 lg 3 sätestatud ühekuuline tähtaeg reguleerib üksnes andmesubjektiga suhtlust — see ei asenda registrisisest andmekvaliteedi tagamise tähtaega. Teeme ettepaneku sätestada eelnõus konkreetsed tähtajad ning asendada „viivitamata“ sõnastusega „mittee hiljem kui X tööpäeva jooksul andmete ebaõigsuse ilmnemisest“. Registripidaja järelepärimisele vastamine peaks toimuma IKÜM art 12 lg 3 tuleneva tähtaja jooksul. Samuti palume kaaluda võimalust märkida registris andmed “vaidlustatuks” või ajutiselt piirata nende kuvamist kuni krediiditeabe andja kinnituse või paranduse saamiseni. Täiendav arvamus: registripidaja roll sellises olukorras piirduma eelkõige menetluse koordineerimise ning registri tehnilise ja korraldusliku toimimise tagamisega. Registripidaja, kui volitatud töötleja, ei peaks iseseisvalt hindama krediidisuhte olemasolu, nõude suurust ega muid krediidisuhte fatilisi või õiguslikke asjaolusid ega kontrollima alusdokumentide põhjal krediiditeabe andja esitatud andmete sisulist õigsust. Andmete sisulise õigsuse kontrollimise kohustus ja vastutus peab jääma krediiditeabe andjale, kuna vastav teave ja alusdokumendid on krediiditeabe andja valduses. Praktikas võiks menetlus toimuda selliselt, et kui andmesubjekt vaidlustab registrisse kantud andmed, peaks registripidaja võtma taotluse vastu ja registreerima andmesubjekti taotluse, tuvastama vaidlustatud andmed ning edastama selle krediiditeabe andjale, kelle esitatud andmeid taotlus puudutab. Krediiditeabe andja peaks seejärel kindla tähtaja jooksul kontrollima andmete õigsust enda valduses
kohustada registripidajat saatma tarbijale ja käendajale eraldi teadet iga andmekande või andmete uuendamise kohta. Registri veebilehel ja kasutajaliideses tehakse püsivalt ja mugavalt kättesaadavaks IKÜM-i artiklites 13 ja 14 nõutud teave, sealhulgas vastutava töötleja ja andmekaitsespetsialisti kontaktandmed, töötlemise eesmärk ja õiguslik alus, andmete liigid ja allikad, andmesaajate kategooriad, säilitamistähtajad, andmesubjekti õigused ning õigus esitada kaebus Andmekaitse Inspektsioonile. Õigus andmete kustutamisele ja õigus esitada vastuväide ei ole absoluutsed. Seaduse alusel registrisse kantud õigeid ja jätkuvalt vajalikke andmeid ei kustutata üksnes põhjusel, et need võivad mõjutada tarbija krediidivõimelisuse hindamist tema jaoks ebasoodsalt. IKÜM-i artikli 17 lõike 3 punkti b kohaselt ei kohaldata kustutamisõigust ulatuses, milles töötlemine on vajalik seadusest tuleneva kohustuse täitmiseks või avalikes huvides oleva ülesande täitmiseks. Andmed kustutatakse enne KJS- is sätestatud säilitamistähtaja möödumist juhul, kui nende töötlemiseks puudub õiguslik alus või esineb muu IKÜM-i artiklis 17 sätestatud alus. IKÜM artikli 21 kohane vastuväiteõigus kohaldub üksnes juhul, kui töötlemine põhineb IKÜM-i artikli 6 lõike 1 punktil e või f. Vastuväite võib esitada registri kaudu, kuid selle rahuldamine sõltub vastuväite põhjustest, töötlemise õiguslikust alusest ja sellest, kas töötlemise jätkamiseks esinevad ülekaalukad õiguspärased põhjused. Registripidaja ei või lõpetada seadusega nõutud andmetöötlust üksnes vastuväite esitamise tõttu. Vaidlustatud andmete kontrollimise menetlus ja tähtajad vajavad siiski mõningast täpsustamist.
85
olevate alusdokumen=de põhjal ning esitama kas parandatud andmed või põhjendatud kinnituse andmete õigsuse kohta. Peame väga oluliseks, et krediiditeabe andjale oleks kehtestatud konkreetne tähtaeg, mille jooksul ta peab kaso kinnitama andmete õigsust (nt koos vajalike alusdokumentide või selgitustega) või esitama parandatud andmed, kui andmete õigsust ei ole võimalik kinnitada. Kui krediiditeabe andja ei vasta tähtajaks või ei suuda andmete õigsust kinnitada, peaks registripidajal olema õigus ja vajadusel kohustus märkida andmed ajutiselt vaidlustatuks või piirata nende kuvamist kuni kontrolli lõpuni ja küsimuse lahendamiseni. Menetluse käigust ja lõpptulemusest peaks registripidaja andmesubjekti nõuetekohaselt teavitama. Registripidaja ei peaks seejuures andma iseseisvat sisulist hinnangut krediidisuhte või nõude õigsuse kohta, vaid tuginema selles osas krediiditeabe andja esitatud teabele ja tõenditele. Peame oluliseks, et põhimääruses oleksid sätestatud konkreetsed tähtajad nii krediiditeabe andjale vastamiseks kui ka registripidaja poolt menetlustoimingute tegemiseks. Mõiste „viivitamata“ jätab praktikas liiga suure tõlgendusruumi ega taga menetlusosalistele piisavat õigusselgust. Selline menetlus oleks kooskõlas põhimõIega, mille oleme varasemalt välja toonud: registripidaja vastutab talle volitatud töötlejana pandud ülesannete ning enda poolt tehtavate töötlemistoimingute nõuetekohase ja õiguspärase täitmise eest, kuid ei peaks vastutama krediiditeabe andja poolt registrisse edastatud andmete sisulise õigsuse, täielikkuse, ajakohasuse, krediidisuhte olemasolu, nõude suuruse ega krediiditeabe andja poolse andmetöötluse õigusliku aluse eest. Samuti ei peaks registripidaja menetlus asendama pädeva järelevalveasutuse menetlust ega tähendama, et registripidaja lahendab lõplikult krediiditeabe andja ja andmesubjekti vahelise vaidluse. Kui andmesubjekt ei nõustu krediiditeabe andja selgituse või menetluse tulemusega, peab talle säilima võimalus pöörduda oma õiguste kaitseks Andmekaitse Inspektsiooni või muu pädeva asutuse poole.
Andmete õigsuse vaidlustamisel lisatakse asjakohasele andmereale viivitamata märge „ülevaatamisel“. Vastav märge on üleval nii kaua, kuni krediidteabe andja kas andmed ajakohastab või teavitab registripidajat, et uuendamine ei ole põhjendatud.
86
6. Krediiditeabeandjate vastutus andmete õigsuse eest (eelnõu § 6, § 10) Põhimääruse eelnõu ei sätesta, kes vastutab pärast nõude loovutamist loovutuseelse perioodi ebaõigete andmete eest. Küsimus mõjutab otseselt IKÜM artikli 82 järgset vastutust ning peab olema andmesubjektile läbipaistvalt tuvastatav. Teeme etteepaneku täiendada eelnõu § 6 või § 10 selliselt, et loovutuseelse perioodi andmete õigsuse eest vastutab algne krediidiandja. Krediidiinkasso vastutab loovutusest alates tekkinud asjaolude ja andmete uuendamise eest, kuid algsel krediidiandjal on põhjendatud vajadusel kaasabikohustus andmete korrigeerimisel ka pärast loovutamist.
Antud selgitus. Nõude loovutamise või lepingu ülevõtmise korral peab olema üheselt tuvastatav, milline krediiditeabe andja vastutab registrisse edastatud andmete kontrollimise ja parandamise eest. KJS §-st 8 tuleneva andmete edastamise kohustuse lõppemine nõude loovutamisel ei vabasta algset krediiditeabe andjat kohustusest parandada tema poolt enne loovutamist registrisse edastatud ebaõigeid andmeid. Algne krediiditeabe andja vastutab tema poolt enne nõude loovutamist või lepingu ülevõtmist edastatud andmete õigsuse eest. Pärast loovutamist või ülevõtmist vastutab krediidiinkasso või muu KJS §-s 5 nimetatud isik enda edastatud andmete ning loovutamise või ülevõtmise järel tekkinud asjaolude õige ja ajakohase edastamise eest. Kui ebaõige teabe parandamiseks on vaja mõlema isiku valduses olevaid andmeid, peavad algne krediiditeabe andja ja uus krediiditeabe andja tegema koostööd ning edastama registripidajale korrektsed andmed. Algse krediiditeabe andja kohustus piirdub tema esitatud andmete kontrollimise ja vajadusel parandamisega ega too endaga kaasa kohustust ajastatda registris teavet pärast loovutamist. Andmesubjekt võib parandamistaotluse esitada registripidajale. Registripidaja edastab taotluse asjakohasele krediiditeabe andjale ning teavitab andmesubjekti sellest.
7. Riigi autentimisteenuse kasutamine andmesubjekti juurdepääsuks, andmesubjekti pöördumiste menetlemise kord Põhimääruse eelnõu § 9 annab andmesubjektile õiguse tutvuda enda kohta registrisse kantud andmetega, sealhulgas logiga, ning teha registri kaudu avaldus enda kandmiseks tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja.
Antud selgitus. KJS-i ja IKÜM-i koosmõjus on võimalik eristada juurdepääsu, mis toimub krediidivõimelisuse hindamiseks seadusest tuleneval õiguslikul alusel ja andmete väljastamist andmesubjekti nõusolekul. Seda, kummal alusel konkreetsel juhul andmeid väljastatakse, ei ole võimalik põhimääruses
87
Põhimääruse eelnõu § 9 lg 2 sätestab, et andmesubjektile juurdepääsu tagamiseks kasutatakse riigi autentimisteenust. Teeme ettepaneku täpsustada riigi autentimisteenuse kasutamise tehnilist ja korralduslikku raamistikku, sealhulgas millist autentimisteenust kasutatakse, milline on registripidaja ja vastutava töötleja roll selle kasutamisel ning kuidas lahendatakse olukorrad, kus riigi autentimisteenus ei ole ajutiselt kättesaadav või konkreetne andmesubjekt ei saa seda kasutada. Palume põhimääruses täpsustada andmesubjekti pöördumiste menetlemise korda ka muus osas, sealhulgas olukorras, kus andmesubjekt vaidlustab registris kajastatud krediiditeabe õigsuse või taotleb andmete parandamist, piiramist või kustutamist. Registripidaja peab saama sellisel juhul tugineda selgele menetlusele, mis eristab registripidaja tehnilist rolli ja krediiditeabe andja sisulist vastutust andmete õigsuse eest. Lisaks leiame, et tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja näol on tegemist registri olulise osaga, mille kasutamine muutub krediidiandjatele kohustuslikuks, mistõttu näeme vajadust ka selle osa krediiditeaberegistri põhimääruses põhjalikumalt lahti kirjutamiseks. Olemasolevas sõnastuses on eelnõu liiga üldsõnaline.
ammendavalt määratleda. Hinnang sõltub konkreetsetest asjaoludest, sh päringu tegijast, tema suhtest tarbijaga ja andmete kasutamise eesmärgist. KJS § 10 lõike 1 punktis 1 nimetatud juhul võimaldatakse krediidiandjale juurdepääs andmetele seadusest tuleneval alusel tarbija krediidivõimelisuse hindamiseks. Kui andmete kasutamise tegelik eesmärk on krediidivõimelisuse hindamine, ei muuda tarbija nõusoleku olemasolu päringut nõusolekupõhiseks ega asenda seadusest tulenevat õiguslikku alust. Nõusolekupõhine väljastamine võib kõne alla tulla juhul, kui andmesubjekt soovib teha enda kohta käivad andmed kättesaadavaks kolmandale isikule muul eesmärgil ja selliseks väljastamiseks on täidetud õigusaktides sätestatud tingimused. Päringu tegija peab enne päringu tegemist hindama, millisel õiguslikul alusel ja eesmärgil ta andmeid vajab ning märkima selle päringus. Registripidaja tagab päringu õigusliku aluse, eesmärgi ja tegija logimise, kuid ei saa päringu tegija asemel hinnata kõiki päringu aluseks oleva õigussuhte asjaolusid. Krediidivõimelisuse hindamise ja nõusolekupõhise andmete väljastamise juhtumite üksikasjalik loetlemine põhimääruses võiks tekitada eksliku mulje, et loetelu on ammendav. Vajaduse korral saab registripidaja anda registri kasutajatele mittesiduvaid juhiseid ja näiteid päringu õigusliku aluse valimiseks, kuid vastav regulatsioon ei vaja põhimääruses täiendamist. Andmsesubjekti taotluste menetlemisega seonduvale on vastatud selgituses märkusele nr 5. Tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirjaga seonduv on sätestatud KJS §-s 9.
88
Seadusest tulenevad muu hulgas nimekirja kandmise ja sealt eemaldamise tingimused, kande õiguslik tähendus ning krediidiandja kohustus nimekirja kontrollida. Neid küsimusi ei ole põhjendatud põhimääruses dubleerivalt adresseerida. Põhimääruse eelnõu reguleerib nimekirja toimimiseks vajalikud korralduslikud küsimused, sh avalduse esitamise, isikusamasuse kontrollimise, kande tegemise ja kustutamise, toimingute logimise ning päringu vastuses nimekirja kuulumise hetkeseisu kuvamise. Seega on krediidiandjale üheselt arusaadav, millist teavet talle väljastatakse ja kuidas nimekirja kontrollimine toimub. Asjaolu, et nimekirja kontrollimine on krediidiandjale kohustuslik, ei tingi vajadust kirjeldada põhimääruses üksikasjalikult registri tehnilist toimimist. Kasutajaliidese, andmevahetuse, autentimise, päringute vormingu ja veateadete tehnilised üksikasjad määratakse registri tehnilises dokumentatsioonis, sest need võivad registri arendamise ja kasutamise käigus muutuda.
9. Andmete säilitustähtajad (eelnõu § 5 p 17, IKÜM art 5 lg 1 p e) Põhimääruse eelnõus puudub säilitustähtaegade osas regulatsioon. Mööname, et KtJS § 11 reguleerib andmete säilitamist üldisel tasemel, kuid selguse tagamiseks teeme ettepaneku sätestada säilitustähtajad andmekategooriate lõikes (krediidiandmed, viivituse fakt, nõude loovutus, päringulogid jne) ka põhimääruses. Täiendav arvamus: eesmärk oli eelkõige juhtida tähelepanu sellele, et erineva eesmärgi ja sisuga andmetele ei ole põhjendatud kohaldada ühesugust säilitamisloogikat. Meie hinnangul tuleks eristada vähemalt krediidisuhte andmeid, makseviivitusega seotud andmeid, nõude loovutamise andmeid ja päringulogisid. Nende kategooriate säilitamise eesmärk on erinev. Krediidisuhte ja makseviivituse andmete puhul on keskne nende asjakohasus krediidivõimelisuse hindamisel. Nõude loovutamise andmed on vajalikud nõude päritolu ja krediiditeabe andja
Antud selgitus. Säilitustähtaegade kordamine põhimääruses ei ole vajalik ega lubatav, kuna need on ammendavalt sätestatud KJS §-s 11. Põhimäärusega ei saa seaduses sätestatud tähtaegu muuta ega andmekategooriatele teistsuguseid säilitustähtaegu kehtestada. KJS § 11 lõike 1 kohaselt säilitatakse registrisse kantud krediiditeavet ja logisid kaks aastat arvates nõude kohase täitmise, loovutamise, tarbijakrediidilepingu kolmanda isiku poolt ülevõtmise või nõude muul viisil lõppemise kohta andmete registrisse kandmisest. See hõlmab muu hulgas krediidilepingu andmeid, viivituse fakti, nõude loovutamise või lepingu ülevõtmise fakti ning nende andmete töötlemise ja päringute logisid. Käenduse
89
tuvastamiseks. Päringulogide eesmärk on eelkõige tagada andmetöötluse kontrollitavus, järelevalve ja andmesubjekti võimalus kontrollida oma andmete kasutamist. Konkreetsed säilitustähtajad tuleks regulatsiooni väljatöötamisel määrata iga andmekategooria eesmärki, vajalikkust ja IKÜM-ist tulenevat säilitamise piirangu põhimõtet silmas pidades. Oluline on, et tähtajad oleksid õigusaktis üheselt määratletud ega jääks registripidaja või krediiditeabe andja enda otsustada. Ka siis, kui seadusandja hinnangul ei ole põhjendatud kehtestada erinevatele krediidiandmete kategooriatele erineva pikkusega säilitustähtaegu, siis igal juhul on oluline tagada, et andmete elutsükkel oleks regulatsioonist üheselt arusaadav. Selgelt tuleks eristada ka andmete registris säilitamist nende kuvamisest krediidivõimelisuse hindamiseks, andmete ajakohastamise kohustust ning päringu- ja töötlemislogide säilitamist. Näiteks viivituse või nõude loovutamise fakti puhul võib seadusest tulenev kuvamisperiood olla lühem kui aeg, mille jooksul andmeid registris tehniliselt või õigusliku kontrolli eesmärgil säilitatakse.
andmete säilitamise tähtaega reguleerib KJS § 11 lõige 2 ning piirangutega tarbijate nimekirja kantud andmete säilitamistähtaja algust sama paragrahvi lõige 3. Eristada tuleb andmete registris säilitamist ja andmetele juurdepääsu võimaldamist. Näiteks viivituse faktile võimaldatakse KJS § 10 lõike 4 kohaselt krediidiandjale juurdepääs kuni kohustuse täitmiseni, kuid mitte kauem kui 45 päeva viivituse algusest. Nõude loovutamise või lepingu ülevõtmise faktile võimaldatakse juurdepääs 45 päeva jooksul selle registrisse kandmisest. Nimetatud juurdepääsutähtaja lõppemine ei tähenda andmete registrist kustutamist: andmeid säilitatakse KJS §-s 11 sätestatud tähtaja lõpuni muu hulgas andmete õigsuse kontrollimise, auditeeritavuse ja vaidluste lahendamise eesmärgil. Krediidisuhte andmed, makseviivituse ja nõude loovutamise andmed ning päringu- ja töötlemislogid moodustavad omavahel seotud terviku. Üksnes tervikliku andmeajaloo põhjal on võimalik hiljem tuvastada, millised andmed olid registris konkreetsel ajahetkel, kes need esitas või muutis, kellele ja millisel kujul need väljastati ning kas krediiditeabe andja ja registripidaja täitsid neile seadusega pandud kohustusi. Registripidaja rakendab seaduses sätestatud säilitustähtaegu andmekategooriate ja sündmuste kaupa registris ning tagab andmete tähtajalise kustutamise tehniliste ja korralduslike meetmetega. Selle rakendamise üksikasjad, sh säilitustähtaja algust käivitavate sündmuste tehniline tähistamine ja automaatse kustutamise protsess, kirjeldatakse registri tehnilises dokumentatsioonis.
10. Registriandmete päringu õigusliku aluse ja selgituse kontroll
Antud selgitus. Põhimääruse eelnõu § 7 lõige 6 ei eelda, et registripidaja kontrolliks enne andmete
90
Põhimääruse eelnõu § 8 lg 4 kohaselt märgib päringu tegija päringu tegemisel õigusliku aluse ja selgituse. Palume täpsustada, kas registripidajalt eeldatakse iga üksikpäringu sisulist eelkontrolli või piisab sellest, et registripidaja tagab päringu tegija tuvastamise, õigusliku aluse ja selgituse märkimise, logimise ning riskipõhise järelkontrolli võimaluse. Registripidaja vaatest peaks põhimäärus lähtuma riskipõhisest kontrollimudelist, kuivõrd iga üksikpäringu sisuline eelkontroll ei ole registri eesmärki ja kasutusmahtu arvestades prak9liselt teostatav. Krediidiandja vaatest jääb aga sätte eesmärk arusaamatuks, kuivõrd krediidiandjal peaks olema õiguslik alus ja selgitus eelduslikult iga kord üks ja sama (nt õiguslik alus: seadusest tulenev kohustus; selgitus: krediidivõimelisuse hindamine). Või peab selgituse sisu olema täpsemalt lahti kirjutatud sarnaselt KAS § 88 lõikega 6?
väljastamist sisuliselt iga üksikpäringu aluseks olevaid asjaolusid. Registri kasutusmahtu ja automatiseeritud andmevahetust arvestades ei oleks selline eelkontroll praktiliselt teostatav ja takistaks registri eesmärgipärast kasutamist. Registripidaja tagab päringu tegija autentimise, tema juurdepääsuõiguse kontrollimise, õigusliku aluse ja selgituse märkimise ning logimise. Põhjendatud kahtluse korral on registripidajal õigus küsida päringu tegijalt täiendavaid selgitusi ja tõendeid. Päringu õiguspärasuse eest vastutab eelkõige päringu tegija. Ta peab enne päringu tegemist veenduma, et andmete kasutamiseks esineb õiguslik alus ja andmeid kasutatakse üksnes seaduses lubatud eesmärgil. Krediidiandja päringu õiguslik alus võib olla standardiseeritud. Samuti ei pea selgitus olema iga päringu puhul eraldi koostatud vabatekst. Päringu eesmärk valitakse registripidaja etteantud liigitusest, lähtudes KJS § 10 lõike 1 punktis 1 nimetatud juhtudest, näiteks tarbijakrediidilepingu sõlmimine, selle muutmine või täiendava krediidi taotlemine. Lisaks peab päring olema tehniliselt seostatav konkreetse krediiditaotluse, lepingu muutmise või muu asjakohase olukorraga. See võimaldab hiljem kontrollida päringu eesmärgipärasust, nõudmata registripidajalt päringu sisulist eelkontrolli. KAS § 88 lõikes 6 sätestatud nõuete täielik ülevõtmine ei ole põhjendatud, sest pangasaladust sisaldava teabe väljastamiseks tehtav päring ja krediiditeaberegistri standardiseeritud automatiseeritud päring on erineva iseloomuga. Krediiditeaberegistris tuvastatakse päringu tegija ja andmesubjekt automaatselt, päringu õiguslik alus ja eesmärk valitakse etteantud väärtuste hulgast ning
91
väljastatavate andmete koosseis tuleneb seadusest ja päringu tegija rollist. Võib siiski öelda, et KAS § 88 lõikes 6 sätestatud loetelu kattub suures osas eelnõu asjakohases sättes toodud nõuetega.
11. Juurdepääsu andmise, piiramise ja äravõtmise alused Põhimääruse eelnõu § 5 p 8 kohaselt annab registripidaja kui volitatud töötleja loa isiku või asutuse liidestamiseks registriga, kontrollides eelnevalt õigusliku aluse olemasolu asjakohasust ja tehnilist võimekust, ning otsustab juurdepääsuõiguse äravõtmise. Eelnõu § 8 lg 6 annab õiguse juurdepääsu piirata või keelata konfidentsiaalsuse või tervikluse riski korral. Palume täpsustada juurdepääsu andmise, piiritlemise, peatamise ja äravõtmise menetlust ning aluseid. Esmalt juhime tähelepanu õiguslikule küsimusele, kas volitatud töötlejal üleüldse saab olla pädevust juurdepääsuõiguse äravõtmise otsustamiseks või tuleks piirduda üksnes juurdepääsuõiguse piiramise pädevuse andmisega, millisel juhul tuleb kahtlemata määratleda ka piiramise ajaline kriteerium. Juhime tähelepanu, et juurdepääsuõiguse äravõtmine eeldab põhjalikku haldusmenetluslikku kaalutlusõiguse teostamist, sest kui krediiditeabe andjalt võ>a ära ligipääsuõigus, siis sisuliselt kaotab ta võimaluse tarbijakrediidilepinguid sõlmida (arvestades, et vastutustundliku krediidiandmise kohustuse täitmiseks tuleb tal enne enne iga krediidilepingu sõlmimist registrist andmeid kontrollida). Tegemist oleks sellisel juhul ka intensiivse ettevõtlusvabaduse riivega ning sellist riivet ei saa eelduslikult kehtestada ministri määrusega. Seetõttu teeme ettepaneku kõnealune regulatsioon täiendavalt läbi analüüsida ning vajadusel reguleerida see küsimus seaduse tasandil. Ka registripidaja vaates peab ta saama juurdepääsu üle otsustamisel tugineda selgetele ja kontrollitavatele kriteeriumidele, sealhulgas millised dokumendid või kinnitused peab andmesaaja esitama õigusliku aluse tõendamiseks ning millistel juhtudel on registripidajal kohustus või õigus juurdepääs peatada, piirata või lõpetada.
Arvestatud. Eelnõu muudetakse selliselt, et juurdepääsu piiramise ja äravõtmise otsustab Rahandusministeerium registri vastutava töötlejana (eelnõu § 4 punkt 6 ja § 7 lõige 8). Registripidaja kontrollib liidestamise eel taotleja isikusamasust ja esindusõigust, tema kuulumist KJS § 10 lõikes 1 nimetatud isikute hulka ning liidestatava infosüsteemi vastavust tehnilistele ja infoturbenõuetele. Vastutuavale töötlejale peab jääma võimalus reageerida viivitamata konkreetsele ja vahetule ohule. Kui juurdepääsu jätkumine võib põhjustada registriandmete loata avaldamise või muutmise, andmete hävimise, juurdepääsuandmete väärkasutamise või muu olulise turvaintsidendi, võib vastutav töötleja rakendada vältimatu ajutise tehnilise kaitsemeetme. Selliseks meetmeks võib olla näiteks konkreetse kasutajakonto, liidese või vajaduse korral kogu tehnilise juurdepääsu ajutine peatamine. Rakendatud meetmest, selle põhjusest, ulatusest ja eeldatavast kestusest tuleb viivtamatult teavitada puudutatud isikut. Vastutav töötleja otsustab esimesel võimalusel, kas ajutine meede lõpetada, seda muuta või juurdepääsu piiramine või peatamine oma otsusega jätkata. Kui oht on kõrvaldatud või vastutav töötleja meetme jätkamist vajalikuks ei pea, taastab registripidaja juurdepääsu viivitamata. Juurdepääsu piiramisel lähtutakse proportsionaalsuse põhimõttest. Võimaluse korral piiratakse üksnes ohu allikaks olevat kasutajat, liidest või toimingut ning kogu asutuse juurdepääs
92
Juurdepääsu taotleja vaates palume täpsustada ka seda, kuidas krediiditeabe andja saab registripidaja otsuseid vaidlustada, lisades eelnõusse ka vaidlustamise kord ja menetlus. Kuivõrd registri kasutamine saab olema krediidiandjatele kohustuslik, on oluline, et registrile ligipääsu saamise ja piiramise kord (sh selle vaidlustamise võimalus) oleks selge, ühetaoline ja läbipaistev.
peatatakse ainult juhul, kui vähem piirava meetmega ei ole võimalik ohtu kõrvaldada. Juurdepääsu äravõtmine on võimalik eelkõige siis, kui isik ei kuulu enam KJS § 10 lõikes 1 nimetatud isikute hulka või kui juurdepääsu lõpetamine tuleneb pädeva asutuse jõustunud otsusest. Vastutava töötleja otsus peab olema põhjendatud ning selles märgitakse piirangu õiguslik ja faktiline alus, ulatus, kehtivusaeg või taastamise tingimused, samuti otsuse vaidlustamise võimalused. Enne otsuse tegemist võimaldatakse puudutatud isikul esitada oma seisukoht, va juhul, kui viivitamatu sekkumine on vajalik vahetu ohu tõrjumiseks. Otsust saab vaidlustada HMS-is ja HKTS-is sätestatud korras.
12. Registripidaja teavitamiskohustus Põhimääruse eelnõu § 5 p 12 sätestab, et volitatud töötleja teavitab krediiditeabe andjaid ja registriga liidestatud andmesaajaid viivitamata registri toimimist takistavatest asjaoludest, registri muutmise või arendamise kavatsusest ning registri pidamist ja kasutamist mõjutavate õigusaktide kehtestamise või muutmise kavatsusest, samuti annab muud vajalikku teavet. Oleme seisukohal, et mõistliku teavitamiskohustuse panemine volitatud töötlejale on iseenesest põhjendatud, kuid meie hinnangul ei saa see hõlmata teavitamist kavatsusest õigusakte kehtestada või muuta. Volitatud töötleja ei saa formaalselt õigusruumi kujundada.
Arvestatud. Eelnõu muudetud nii, et vastutav töötleja teavitab krediiditeabe andjaid ja registriga liidestatud andmesaajaid registri pidamist ja kasutamist mõjutavate õigusaktide kehtestamise või muutmise kavatsusest (§ 4 punkt 5).
13. Seadusjärgse ja nõusolekupõhise juurdepääsu eristamine Põhimääruse eelnõu § 8 lg 5 viitab isikutele, kellel on registris sisalduvatele andmetele juurdepääsuõigus andmesubjekti nõusolekul, ning andmenõusoleku ja volituste haldamise andmekogu kasutamisele. Palume täpsustada nõusolekupõhise juurdepääsu suhet krediiditeabe jagamise seadusest tulenevate juurdepääsuõigustega. Eelkõige tuleks selgelt eristada, millistel juhtudel toimub andmete väljastamine
Antud selgitus. KJS-ist tulenevat juurdepääsu ja andmesubjekti nõusolekul põhinevat juurdepääsu tuleb käsitada kahe eraldiseisva alusena. KJS §-is 10 nimetatud isikud saavad registriandmeid kasutada seaduses sätestatud ülesannete täitmiseks ja ulatuses ning selline juurdepääs ei sõltu andmesubjekti nõusolekust. Eelnõu § 7 lõiget 7 kohaldatakse üksnes isikutele, kellel puudub iseseisev seadusest tulenev
93
seadusjärgsel alusel ja millistel juhtudel andmesubjekti nõusoleku alusel. Samuti tuleks vältida tõlgendusvõimalust, et krediidivõimelisuse hindamiseks tehtavad seadusjärgsed päringud sõltuvad andmesubjekti nõusolekust, kui õiguslik alus tuleneb seadusest. Teeme ettepaneku täiendada eelnõu § 8 lg 5 allajoonitud osaga: „Isikud, kellel on krediiditeaberegistris sisalduvatele andmetele juurdepääsuõigus andmesubjekti nõusolekul, saavad andmetele juurdepääsu nõusolekuga antud ulatuses avaliku teabe seaduse §-s 4310 sätestatud andmenõusoleku ja volituste haldamise andmekogu vahendusel või muul volitatud töötleja määratud viisil.“ Mõistame, et peamine ja eelistatud nõusoleku andmise viis peaks olema andmenõusoleku ja volituste haldamise andmekogu kaudu, kuid leiame, et oluline oleks jääda võimalus ka teisteks tehnikaneutraalseteks viisideks, mh olukordadeks, kus andmesubjektil puudub võimalus kasutada nt Mobiil-ID, Smart-ID või ID-kaarti. Lisaks peaks olema sättes viide avaliku teabe seaduse §-le 4310, mitte §-le 436. Lisaks palume vähemalt eelnõu seletuskirjas selgitada, kas eelnõu § 8 lg-s 5 viidatud nõusoleku alusel ligipääsu saaja saab tehniliselt ligipääsu andmetele ikkagi § 8 lg-tes 1 ja 2 toodud viisil? Lõikes 5 toodud andmenõusoleku ja volituste haldamise andmekogus hallatakse nõusolekuid, kuid andmete edastus peaks toimuma volitatud töötleja ja isiku vahel, kellele nõusolek on antud. Seega peaks ka nõusoleku alusel ligipääsu saaja puhul toimima see tehniliselt sarnaselt teiste isikutega, kes andmetele ligipääsu saavad, s.o. lg-tes 1 ja 2 kirjeldatud viisil. Toome veelkord välja, et oluline on hanke väljakuulutamisel ja hankelepingu sõlmimisel silmas pidada, et volitatud töötleja ka reaalselt teostaks liidestused vajalike süsteemidega, et ka tegelikkuses oleks tagatud andmesubjektile võimalus oma õiguseid teostada, sh anda nõusolekuid enda andmetele ligipääsuks. Täiendav arvamus: Kuigi eelduslikult on enamikul potentsiaalsetel nõusoleku andjatel olemas võimalus kasutada nimetatud auntentimisvahendeid, siis ei saa seda eeldada kõigilt. Näiteks
juurdepääsuõigus ja kellele võib andmeid väljastada andmesubjekti nõusoleku alusel. Sellisel juhul paneb nõusolek paika nii väljastatavate andmete ulatuse, andmete kasutamise eesmärgi, andmesaaja kui ka nõusoleku kehtivuse. Andmenõusoleku ja volituste haldamise andmekogu on riigi loodud infosüsteem, mis võimaldab nõusolekuga seotud osapooltele mugavat lahendust nii andmevahetuseks kui ka nõusolekute haldamiseks. Keskse lahenduse kasutamine tagab nõusolekute ühetaolise ja kontrollitava haldamise, sh võimaluse tuvastada nõusoleku andja, nõusoleku saaja, nõusoleku ulatus, eesmärk ja kehtivus ning tõendada nõusoleku andmist ja tagasivõtmist. Samuti võimaldab see nõusoleku alusel tehtud andmeedastusi ühetaoliselt logida ja auditeerida. Registripidajale kui volitatud töötlejale ei ole põhjendatud anda õigust otsustada juhtumipõhiselt, milline alternatiivne isikutuvastuse või nõusoleku andmise viis on piisav. Selline lahendus võib viia ebaühtlase praktika tekkimiseni, erineva turvatasemega lahenduste kasutamiseni ja olukorrani, kus juurdepääsu tingimused sõltuvad registripidaja ning andmesaaja vahel sõlmitud lepingu sisust. Nõusolekupõhise juurdepääsu tingimused peavad olema kõigile ühetaolised ega saa sõltuda sellest, kas konkreetne andmesaaja on valmis rahastama eraldi tehnilise lahenduse loomist. Nõusolekupõhist andmete väljastamist kolmandale isikule tuleb eristada andmesubjekti enda õiguste teostamisest. Kui isik ei saa kasutada andmenõusoleku teenust või selle autentimisvahendeid, ei takista see tal enda IKÜM-ist tulenevate õiguste teostamist. Andmesubjekt saab pöörduda registripidaja poole ka muul viisil, mis võimaldab tema isikusamasust usaldusväärselt
94
olukorras, kus välisriigi kodanik on Eestis elanud ning pärast lahkumist ei oma enam nimetatud tehnilisi vahendeid. Sellise isiku jaoks võib olla relevantne mh ka asjaolu, et tema kohta puuduvad registris kanded. Nagu oleme varasemalt selgitanud, võimaldab nõusoleku alusel andmete edastamine isikul innovaatiliste teenusepakkujate kaudu edastada andmeid nt välisriikide pankadele ja krediidiandjatele, et need saaksid võIa andmeid arvesse isiku krediidivõimelisuse hindamisel. Samuti võib tehnikaneutraalne lähenemine olla oluline ka vanemaealiste või tehnikakaugemate isikute vaatest. Alterna=ivsete tehniliste vahendite kasutamise võimaluse piiramine viiks selliste huvigruppide põhjendamatu diskrimineerimiseni. Täpse nõusoleku andmise ja isikutuvastuse viisi peaks saama määrata registripidaja vastavalt konkreetsetele asjaoludele, mh võib potentsiaalselt kõne alla tulla videotuvastus ja elektrooniliselt antud nõusolek (kas eIDAS kvalifitseeritud digiallkirjaga või muul viisil), näost- näkku isikutuvastus ja omakäeliselt allkirjastatud nõusolek, notariaalselt kinnitatud nõusolek jne. Eeldatavasti võetakse kasutusele ka protsess teiste andmesubjekti õiguste (nt IKÜM Art 15 andmetega tutvumise õigus) rakendamise tagamiseks, mille puhul on samamoodi oluline isiku tuvastamine ja selge tahteavalduse kindlaks tegemine, mis võiks olla ka sarnaselt reguleeritud. Samas on oluline silmas pidada, et registripidajal ei tohiks tekkida kohustust arendada üksikute kasutajate vajadustest lähtuvaid paralleelseid lahendusi omal kulul. Kuna eeldatavasti on alternatiivsete nõusolekulahenduste kasutajate arv väike, siis oleks põhjendatud kulude katmine sarnaselt andmenõusoleku teenuse kaudu nõusolekute andmisele. Ühe variandina peaks olema võimalik täpne tuvastusviis, nõusoleku vorm ja tasud kokku leppida volitatud töötleja ja selle isiku vahelises lepingus, kellele andmesubjekt nõusoleku annab. Nagu eelnevalt selgitasime, siis põhimääruse eelnõu § 8 p-s 5 viidatud andmenõusoleku ja volituste haldamise andmekogu kaudu hallatakse nõusolekuid, kuid ligipääs andmetele peaks olema reguleeritud ikkagi ka sama paragrahvi lõigete 1 ja 2 alusel. SeetõIu leiame, et säte peaks võimaldama piisavat paindlikkust igakordselt sobiva meetme leidmiseks, et isikutel oleks ka päriselt võimalik neile IKÜM-ga tagatud õigusi teostada.
kontrollida. Sel viisil saab isik registris tema kohta sisalduvad andmed soovi korral ise välisriigi krediidiandjale või muule teenusepakkujale edastada. Eeltoodud põhjustel leiame, et keskse andmenõusolekulahenduse kasutamine ei põhjusta diskrimineerimist. Ühetaolise ja juba olemasoleva lahenduse kasutamine on põhjendatud registris sisalduvate finantsandmete tundlikkusega ja vajadusega tagada nõusolekute usaldusväärsus, turvalisus ja hilisem kontrollitavus. Samal ajal on andmesubjekti enda IKÜM-ist tulenevate õiguste teostamine tagatud nõusolekupõhisest juurdepääsust sõltumatult.
95
KokkuvõIes rõhutame, et FE eIepaneku eesmärk oli väl=da regulatsiooni sidumist üksnes ühe konkreetse tehnilise lahendusega olukorras, kus kõigil andmesubjektidel ei pruugi olla võimalust kasutada andmenõusoleku teenust (sh selles pakutavaid tehnilisi lahendusi) või kus tulevikus võib tekkida muu samaväärne või õigusaktidega tunnustatud lahendus. Kui kasutatakse alternatiivset lahendust, peaks see igal juhul tagama vähemalt andmesubjekti usaldusväärse tuvastamise, nõusoleku olemasolu, ulatuse, eesmärgi ja saaja kontrollitavuse, nõusoleku andmise ja tagasivõtmise tõendatavuse ning nõusoleku alusel tehtud andmeedastuste logimise ja auditeeritavuse. Samas tuleb tagada, et registripidajal ei tohiks tekkida kohustust arendada üksikute kasutajate vajadustest lähtuvaid paralleelseid lahendusi omal kulul.
14. SLA ja teenustasemete kirjeldus praktikas Põhimääruse eelnõu seletuskirjas mainitakse, et K2 tähendab lubatud summaarset seisakut nädalas kuni 2 tundi. Põhimäärus ise ei kirjelda praktilisi teenustasemeid. Palume täpsustada, millises dokumendis reguleeritakse registriteenuse praktilised teenustasemed ja toimepidevuse nõuded, sealhulgas päringutele vastamise aeg, intsidentide reageerimisajad, hooldustööde teostamise ja etteeteatamise kord ning registri kasutajaid puudutav teavituskord. Kui need küsimused reguleeritakse halduslepingus, kontsessioonilepingus või tehnilistes tingimustes, palume sellele põhimääruses või seletuskirjas selgelt viidata.
Antud selgitus. Registriteenuse praktiliste teenustasemete ja toimepidevuse nõuete asukoht peab tõepoolest olema üheselt arusaadav. Eelnõus määraltetud käideldavusklass K2 väljendab registrile kohaldatavat üldist turvataset, kuid ei asenda registripidajaga kokku lepitavaid teenustasemeid. Tasemel K2 lubatud summaarne seisak on ülempiir. Registri kasutajaid vahetult puudutavad tingimused, sh kasutajatoe kontaktid, hooldustöödest ja intsidentidest teavitamise kord sätestatakse registri kasutustingimustes ja tehnilises dokumentatsioonis. Neid tingimusi kohaldatakse ühetaoliselt kõikidele võrreldavatele kasutajagruppidele. Teenustasemete konkreetsete arvuliste väärtuste sätestamine põhimääruses ei ole põhjendatud. Need sõltuvad registri tehnilisest arhitektuurist, kasutusmahust ja kujunevast riskihinnangust ning võivad vajada registri töö käigus muutmist. Nende muutmine ei peaks iga kord eeldama ministri määruse muutmist. Registriteenuse katkestuse korral kohaldub KJS § 8 lõige 7, mille kohaselt vabaneb krediiditeabe andja andmete edastamise kohustusest ajaks, mil
96
registripidajal ei ole krediiditeabe andjast sõltumatutel põhjustel võimalik registriteenust osutada. Teenuse taastumisel edastatakse andmed esimesel võimalusel.
15. Registripidaja vastutus katkestuste korral Põhimääruse eelnõu näeb ette registripidaja kohustuse tagada registri käideldavus ja intsidentide lahendamine, kuid ei täpsusta vastutuse piire olukorras, kus katkestus tuleneb registripidajast sõltumatust põhjusest. Palume täpsustada, kuidas käsitletakse olukordi, kus registri kasutamine, andmete edastamine või andmesubjekti juurdepääs on takistatud registripidajast sõltumatutel põhjustel, näiteks riigi autentimisteenuse, andmevahetusplatvormi, välise teenusepakkuja või krediiditeabe andja süsteemi tõrke tõttu. Oleme seisukohal, et registripidaja ei peaks vastutama teenusekatkestuse eest ulatuses, milles katkestus tuleneb kolmanda isiku või riikliku komponendi tõrkest.
Antud selgitus. Registripidaja ei vastuta automaatselt iga sellise katkestuse tekkimise eest, mis mõjutab registriteenuse kasutamist. Registripidaja vastutus sõltub sellest, kas katkestus või selle tagajärgede ulatus on põhjustatud registripidajale pandud kohustuse rikkumisest. KJS § 16 lõike 1 kohaselt hüvitab registripidaja kahju, mille ta on tekitanud registripidamisel oma kohustuste rikkumisega. Seega ei ole tegemist registriteenuse katkemise eest kohaldatava süüst või kohustuse rikkumisest sõltumatu vastutusega. Kui katkestuse põhjustab registripidaja kontrolliulatusest välja jääva riikliku komponendi, näiteks riigi autentimisteenuse või registripidajast sõltumatu andmevahetusplatvormi tõrge, ei vastuta registripidaja katkestuse tekkimise eest tingimusel, et ta on rakendanud temalt mõistlikult oodatavaid meetmeid. Registripidajale on ka sellisel juhul kohustus tõrge tuvastada ja registreerida, teavitada vastutavat töötlejat ja registri kasutajaid, teha teenuse taastamiseks koostööd tõrke tekitanud infosüsteemi haldajaga ning kohaldada võimalikke alternatiivseid meetmeid. Registripidajast sõltumatu põhjusena ei saa käsitada registripidaja enda valitud teenuseosutajast tingitud tõrget. Registripidaja vastutab teenuse arhitektuuri, teenuseosutajate valiku eest. Kui registripidaja kasutab isikuandmete töötlemiseks teist volitatud töötlejat, jääb ta IKÜM art 28 lõike 4 kohaselt vastutava töötleja ees vastutavaks selle alltöötleja andmekaitsealaste kohustuste täitmise eest.
97
Eeltoodust tulenevalt ei ole põhjendatud ega võimalik sätestada põhimääruses kui seaduse alamaktis vastutusega seonduvaid üksikasju. Vastutuse alused tulenevad KJS-ist, IKÜM-ist, RVastS-ist ja registripidajaga sõlmitavast halduslepingust ning vastutus sõltub konkreetse juhtumi asjaoludest.
16. Intsidentide, rikete ja isikuandmetega seotud rikkumiste eristamine Põhimääruse eelnõu § 5 p-d 11–13 sätestavad registripidaja teavitamiskohustused teenuseintsidentide, rikete ja rikkumiste korral. Palume eristada põhimääruses või seletuskirjas selgemalt teenuse tehnilised rikked, küberturbeintsidendid ja isikuandmetega seotud rikkumised ning täpsustada teavitamiskohustuse ulatus vastavalt intsidendi mõjule. Registripidaja vaatest on oluline välja tuua, et registripidaja peaks teavitama osapooli proportsionaalselt, võttes arvesse rikke mõju registri käideldavusele, andmete terviklusele, konfidentsiaalsusele ja andmesubjektide õigustele. Krediiditeabeandjate ja registrist andmesaajate vaatest on aga oluline, et kõik rikked saaks automaatselt logitud ning info nende kohta vajadusel kättesaadavaks tehtud. Oluline on, et regulatsiooni olemasolu, selle kohta, millistel tingimustel võib krediidiandja registri mittetoimimise korral krediidiotsuse teha ning milline osapool vastutab registri töökindluse puudumisest tulenevate tagajärgede eest. Kehtiv seadus vabastab krediidiandja registri mittetoimimise ajal küll andmete esitamise ja registripäringu tegemise kohustusest, kuid samaväärset regulatsiooni ei ole tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja kontrollimise kohustuse puhul. Arvestades, et nimetatud kohustuse rikkumisega kaasnevad õiguslikud tagajärjed ning registri mittetoimimise korral puudub alternatiivne usaldusväärne kontrollimehhanism, palume kaaluda selle regulatsiooni täiendamist. Oluine on, et registri mittetoimimisest tulenev õiguslik ja majanduslik risk ei tohi kanduda krediidiandjale olukorras, kus registri töökindlus ei sõltu krediidiandjast.
Antud selgitus. Tehnilise rikke all mõistetakse registriteenuse käideldavust, jõudlust või funktsionaalsust mõjutavat kõrvalekallet, millega ei pruugi kaasneda ohtu andmete konfidentsiaalsusele või terviklusele. Sellisest rikkest teavitatakse vastutavat töötlejat ja mõjutatud registrikasutajaid, kui rike takistab või oluliselt häirib andmete edastamist, päringute tegemist või registri kasutamist. Väiksematest riketest ei ole vaja kõiki kasutajaid eraldi teavitada, kuid ka need registreeritakse ning kajastatakse teenustaseme aruandluses. Küberturbeintsidendina käsitatakse sündmust, mis ohustab registri infosüsteemi või andmete käideldavust, autentsust, terviklust või konfidentsiaalsust. Registripidaja teavitab sellisest intsidendist vastutavat töötlejat ning õigusaktides sätestatud juhul pädevat küberturvalisuse asutust. Registri kasutajaid teavitatakse ulatuses, milles see on vajalik nende süsteemide kaitsmiseks, kahju vähendamiseks või registriteenuse kasutamise ümberkorraldamiseks. Isikuandmetega seotud rikkumine on IKÜM art 4 punkti 12 tähenduses turvanõuete rikkumine, mis põhjustab isikuandmete juhusliku või ebaseadusliku hävimise, kaotsimineku, muutmise või loata avalikustamise või neile juurdepääsu. Registripidaja kui volitatud töötleja teavitab sellisest rikkumisest vastutavat töötlejat põhjendamatu viivituseta. Andmekaitse Inspektsiooni ja andmesubjekti teavitamise vajaduse üle otsustab vastutav töötleja vastavalt IKÜM artiklitele 33 ja 34, lähtudes
98
rikkumisega kaasnevast ohust andmesubjekti õigustele ja vabadustele. Kõik teenuseintsidendid ja rikked logitakse. Logis kajastatakse vähemalt sündmuse algus- ja lõppaeg, liik, mõjutatud teenused ja kasutajarühmad, mõju andmete käideldavusele, terviklusele ja konfidentsiaalsusele, teadaolev põhjus ning rakendatud abinõud. Teavitamise viis ja ulatus määratakse intsidendi mõju järgi ning täpsemad tingimused sätestatakse registri tehnilises dokumentatsioonis. Registri mittetoimimise õiguslike tagajärgede puhul tuleb eristada andmete edastamist, krediidivõimelisuse hindamist ja piirangutega tarbijate nimekirjast tulenevat lepingu sõlmimise keeldu. KJS § 8 lõike 7 alusel vabaneb krediiditeabe andja registriteenuse katkestuse ajaks andmete edastamise kohustusest. Võlaõigusseaduse § 4034 lõige 31 vabastab krediidiandja kohustusest teha registrisse päringu ajal, kui registripidajast mittetulenevatel põhjustel ei ole registriteenuse osutamine võimalik. Krediidiandja dokumenteerib ebaõnnestunud päringu ja kasutab krediidivõimelisuse hindamiseks muud kättesaadavat asjakohast teavet. Nimetatud erandid ei mõjuta aga KAVS §-s 502 sätestatud keeldu sõlmida või muuta tarbijakrediidilepingut piirangutega tarbijate nimekirja kantud isikuga. Tegemist on lepingu kehtivust mõjutava seaduses sätestatud keeluga, millest ei saa ministri määrusega erandit teha. Kui nimekirja ajakohast seisu ei ole võimalik kontrollida, võib krediidiandja teha ettevalmistavaid toiminguid või tingimusliku krediidiotsuse, kuid lepingu sõlmimine tuleb üldjuhul edasi lükata kuni nimekirja kontrollimise võimaluse taastumiseni.
99
Registripidaja vastutab katkestuse tagajärgede eest ulatuses, milles katkestus või selle mõju on põhjustatud tema kohustuse rikkumisest. Registripidajast sõltumatu katkestuse eest ta ei vastuta, kui ta on rakendanud temalt mõistlikult oodatavaid asjakohaseid meetmeid.
17. Unikaalse numbri kasutamine krediiditeabe andja nime asemel Põhimääruse eelnõu § 7 lg 3 ütleb, et § 10 lg 1 p 1 isiku päringu vastuses asendatakse krediiditeabe andja andmed unikaalse numbriga, mis ei võimalda andjat tuvastada. Krediidiandja nime asemel näidatakse numbrit. Palume täpsustada unikaalse numbri kasutamise loogikat, sealhulgas kas number on püsiv konkreetse krediiditeabe andja suhtes, tarbijapõhine, päringupõhine või ajas muutuv ning kas krediiditeabe andja ise näeb, milline registris olev kohustus on temaga seotud. Samuti palume hinnata ja selgitada, kuidas välditakse krediiditeabe andja kaudset tuvastamist muude väljade kombinatsiooni kaudu, näiteks krediidiliigi, summa, tähtaja või turuinfo alusel (eelkõige juhul, kui unikaalne number on konkreetse krediiditeabe andja suhtes püsiv). Eelnõu seletuskirja kohaselt on krediiditeabe andja unikaalse numbri eesmärk tasakaalustada ühelt poolt krediidivõimelisuse hindamiseks vajaliku teabe kättesaadavus ning teiselt poolt krediiditeabe andjate õigustatud huvi vältida registri kasutamist eesmärkidel, mis ei ole seotud krediidivõimelisuse hindamisega. Meie hinnangul on krediiditeabe andjale unikaalse numbri andmine ja avaldamine põhjendatud seega üksnes siis, kui hindamise tulemusel selgub, et see on tõhus viis eelnõu seletuskirjas kirjeldatud eesmärgi saavutamiseks (sh tagamaks, et registriandmeid ei kasutataks ärilise teabe kogumiseks, konkurentide kliendibaasi või portfellide kaardistamiseks, turuosaliste vahelise konkurentsi mõjutamiseks või muul eesmärgil, mis väljub krediiditeabe jagamise seaduses sätestatud eesmärkidest).
Arvestatud. Eelnõu muudetud selliselt, et sätestatakse üldpõhimõte, mille kohaselt registripidaja peab tagama, et § 10 lõike 1 punktis 1 nimetatud isiku tehtud päringu vastus ei võimaldaks tuvastada teist kredidiiteabe andjat.
18. Anonümiseerimine ei tohi kohalduda andmesubjektile (eelnõu § 7 lg 3) Andmesubjekt peab saama tuvastada krediiditeabe andja, et realiseerida IKÜM-ist tulenevaid andmesubjekti õigusi. Kui
Antud selgitus. Eelnõu kõnesolev säte, mis puudutab krediidteabe andja isikut, puudutab üksnes KJS § 10 lg 1 punktis 1 nimetatud isiku tehtava päringu vastust. See tähendab, et seda piirangut ei
100
krediiditeabe andja identiteet on ka andmesubjekti enda päringus varjatud, on parandamisnõue täitmatu ja põhiõiguse teostatavus riivatud. Teeme ettepaneku sätestada § 7 lg-s 3 selgesõnaliselt, et krediiditeabe andja identiteedi asendamine unikaalse numbriga ei kohaldu andmesubjekti enda päringule ega talle kuvatavale andmete töötlemise logile (§ 9 lg 1).
kohaldata tarbijale ega füüsilisest isikust käendajale tema enda kohta registrisse kantud andmete või nende töötlemise logi kuvamisel. Tarbijale ja füüsilisest isikust käendajale kuvatakse krediiditeabe andja nimi ning muud vajalikud andmed, mis võimaldavad tuvastada, milline krediiditeabe andja on konkreetse krediiditeabe registrisse esitanud. Andmete töötlemise logist peab samuti nähtuma andmeid töödelnud või neile juurdepääsu saanud isik või asutus, töötlemise aeg, eesmärk ja õiguslik alus seaduses ettenähtud ulatuses. See tagab andmetöötluse läbipaistvuse ning võimaldab isikul kasutada oma IKÜM-ist tulenevaid õigusi, sealhulgas taotleda andmete parandamist või töötlemise piiramist.
19. „Tühja välja“ kuvamine viivituse või nõude loovutamise andmete puhul Põhimääruse eelnõu § 7 lg 5 kohaselt kuvatakse § 7 lg 1 p-des 12 ja 13 nimetatud andmete puhul väärtusena „Tühi väli“, kui andmed puuduvad või kui on saabunud krediiditeabe jagamise seaduse § 10 lg- tes 4 või 5 sätestatud tähtpäev. Palume selguse huvides detailsemalt selgitada seadusandja mõtet, kas ja miks peaks väärtus „Tühi väli“ hõlmama nii olukorda, kus vastavaid andmeid ei ole registris kui ka olukorda, kus andmed olid registris olemas, kuid nende kuvamise tähtaeg on möödunud. Registripidaja vaatest on meie hinnangul oluline, et päringu vastuse kuvamisloogika oleks tehniliselt üheselt rakendatav ega tekitaks andmesaajatele eksitavat arusaama andmete puudumise või kuvamise lõppemise põhjusest. Krediidiandja vaates näeme 45-päevast kuvamispiirangut aga endiselt problemaatilisena – kehtiv finantskohustus muutub krediiditeaberegistris uuele potentsiaalsele krediidiandjale nähtamatuks, mis on aga otseses vastuolus registri ülelaenamise ennetamise eesmärgiga (seletuskirja punk9d 1.1 ja 4). Selline regulatsioon saaks olla põhjendatud üksnes siis, kui paralleelselt eksisteeriks krediiditeabe andjal seadusest tulenev kohustus edastada
Arvestatud. Eelnõu sõnastust muudetakse selliselt, et „Tühi väli“ asemel kuvatakse väärtus „N/A“. Seda väärtust kasutatakse nii juhul, kui viivituse, nõude loovutamise või lepingu ülevõtmise kohta andmed puuduvad, kui ka juhul, kui nende andmete kuvamiseks KJS § 10 lõigetes 4 või 5 sätestatud tähtaeg on möödunud. Nende olukordade eristamine päringu vastuses ei ole siiski põhjendatud. Kui vastuses näidataks, et andmed olid registris olemas, kuid nende kuvamise tähtaeg on möödunud, avaldataks sellega kaudselt viivituse, nõude loovutamise või lepingu ülevõtmise fakt. See läheks vastuollu KJS-is sätestatud juurdepääsupiirangu eesmärgiga. Väärtus „N/A“ tähendab seega päringu tegijale üksnes seda, et vastavat teavet talle ei väljastata, ega võimalda järeldada selle põhjust. Registris eristatakse tehniliselt olukordi, kus andmeid ei ole esitatud, andmed ei ole konkreetsel juhul kohaldatavad või nende kuvamise tähtaeg on möödunud. Nimetatud eristus on vajalik kontrolli
101
45- päevase tähtaja möödumisel võlgnetava kohustuse kohta info viivitamatult ka maksehäireregistrisse. Vastasel juhul omab „Tühja välja“ regulatsioon vastupidist efekti – tegelikud finantskohustused, millega tarbija on viivitusse jäänud, jäävad uue potentsiaalse krediidiandja eest varjatuks.
tagamiseks, kuid seda ei saa avaldad KJS § 10 lõike 1 punktis 1 nimetatud isiku päringu vastuses. 45-päevase tähtaja möödumine ei tähenda, et tarbija kehtiv finantskohustus muutub registris tervikuna nähtamatuks. Tähtajaline juurdepääsupiirang puudutab üksnes § 7 lõike 1 punktis 12 nimetatud viivituse fakti ja punktis 13 nimetatud nõude loovutamise või lepingu ülevõtmise fakti. Tarbijakrediidilepingu muud andmed, sh krediidijääk, lepingu tähtaeg ja järgmise tagasimakse suurus, on krediidiandjale jätkuvalt kättesaadavad seni, kuni nende töötlemiseks ja väljastamiseks on KJS-i kohaselt õiguslik alus. Nõude loovutamise korral jätkab andmete esitamist KJS-i järgi selleks kohustatud isik. 45-päevane piirang tuleneb vahetult KJS-ist ja seda ei saa põhimäärusega pikendada ega siduda tingimusega, et andmed peavad pärast tähtaja möödumist olema edastatud maksehäireregistrisse. KJS ei sätesta üldist kohustust edastada sellised andmed maksehäireregistrisse ning niisuguse kohustuse kehtestamine eeldaks seaduse tasandil eraldi õiguslikku alust.
20. KtJS § 10 lg-st 4 tulenev kohustus krediidiinkassole KtJS § 10 lg 4 kohaselt algab viivitamise fakti 45-päevane nähtavus „selle kohustuse täitmisega viivitamisest arvates“. Eelnõu seletuskiri (§ 7 lg 5 selgitus lk 8) väidab aga vastupidist — et tähtaeg saabub, kui „möödunud on 45 päeva nende andmete edastamisest registrisse“. Need kaks lähtehetke võivad üksteisest erineda mitme kuu võrra, arvestades, et krediidiinkassol on andmete edastamiseks aega kuni 45 päeva pärast nõude omandamist. Sellist regulatsiooni ei ole võimalik praktiliselt rakendada. Kuna krediidiinkasso omandab nõude tüüpiliselt viivitusega 60–90+ päeva, mil § 10 lg 4 tulenev ajaline kohustus on möödunud/lõppenud, kuid KtJS § 5 p 5 kohane edastuskohustus jääb kehtima, siis on see
Arvestatud. Eelnõu seletuskirja § 7 lõike 5 selgitust parandatud. Viivituse fakti 45-päevast juurdepääsutähtaega arvestatakse kohustuse täitmisega viivitamise algusest, mitte viivituse fakti registrisse edastamisest. Kui viivituse fakt edastatakse registrisse pärast 14 päeva möödumist viivituse algusest, on see KtJS § 10 lõike 1 punktis 1 nimetatud isikule nähtav kuni kohustuse täitmiseni, kuid kõige kauem 45. päevani viivituse algusest. Pärast seda kuvatakse vastava andmevälja väärtusena „N/A“.
102
vastuolus IKÜM artikli 5 lõike 1 punktiga b. Lisaks tekib nn konflitkolukord, kus nõude loovutamise fakt on nähtav (§ 10 lg 5), viivituse fakt sama nõude kohta aga nähtamatu. Selgitav näide: kui makseviivitus algab ja viivituse fakt kantakse registrisse 14. viivituspäeval, kaob see § 10 lg 4 kohaselt registrist juba 45 päeva möödumisel viivituse algusest, st ligikaudu 31 päeva pärast registrisse kandmist. Krediidiandja loovutab nõude tüüpiliselt alles pärast seda, kui vähemalt kolm krediidisaaja poolset osamakset on viivtuses ning krediidisaajale on antud täiendav tähtaeg võla tasumiseks — praktikas 105+ päeva pärast esimese osamakse viivitamise algust. Vahepealsel perioodil (~60 päeva) puudub krediidiandjatel kohustus võlainfot maksehäireregistris kuvada, kuna kehtiv õigus sellist kohustust ette ei näe. Tulemuseks on 45–60- päevane “infosulg” tegelikkuses eksisteeriva ja võlgnetava finantskohustuse osas, mis kestab seni kuni 105. päeval tehakse krediiditeaberegistrisse loovutamise märge. Teeme ettepaneku viia seletuskirja § 7 lg 5 selgitus KtJS § 10 lg 4 sõnastusega kooskõlla, fikseerides üheselt, et 45-päevane tähtaeg algab kohustuse täitmisega viivitamisest, mitte andmete edastamisest. Samuti palume selgitada KtJS § 10 lõigete 4 ja 5 erinevust (lg 4 „viivitusest arvates“ ja lg 5 „registrisse kandmisest arvates“) ning tõstatada Rahandusministeeriumi poolt KtJS § 10 lg 4 muutmise vajadus krediidiinkasso vaates, arvestades § 5 p 5 kohase edastuskohustusega.
KJS § 10 lõigetes 4 ja 5 sätestatud tähtaegade erinevus tuleneb andmete iseloomust. Lõige 4 käsitleb kohustuse täitmisega viivitamise fakti, mille tekkimise hetkeks on kohustuse täitmise tähtpäevale järgnev päev. Seetõttu arvestatakse tähtaega viivituse algusest. Lõige 5 käsitleb nõude loovutamise või tarbijakrediidilepingu kolmanda isiku poolt ülevõtmise fakti. Selle teabe 45-päevast juurdepääsutähtaega arvestatakse andmete registrisse kandmisest, et tagada päringu tegijale pärast registrikande tegemist kindlaksmääratud ajavahemik, mille jooksul on võimalik tuvastada krediidiandja vahetumine. Krediidiinkasso suhtes sätestatud andmete esitamise kohustus ei muuda viivituse fakti nähtavuse tähtaja algust. Krediidiinkasso esitab KJS-is sätestatud tähtaja jooksul registrisse talle seadusega määratud andmed, sealhulgas tarbija ja krediidiinkasso üldandmed ning krediidijäägi või nõudejäägi. Viivituse fakti varasem kuvamistähtaeg ei takista nende andmete esitamist ega säilitamist. Samuti ei tulene IKÜM-i eesmärgi piirangu põhimõttest, et kõiki õiguspäraselt kogutud andmeid tuleb kõigile andmesaajatele kogu säilitamisaja jooksul kuvada. Andmete kogumise, säilitamise ja eri andmesaajatele väljastamise ulatus võib seaduses olla erinev. Kirjeldatud ajavahemikul ei muutu finantskohustus krediiditeaberegistris tervikuna nähtamatuks. Pärast viivituse fakti 45-päevase kuvamistähtaja möödumist jäävad registris nähtavaks tarbijakrediidilepingu muud andmed, sh krediidijääk ja järgmise tagasimakse suurus, kuni nendele andmetele juurdepääsu õigusliku aluse lõppemiseni. Seega võib krediidiandja krediidivõimelisuse hindamisel jätkuvalt arvesse võtta tarbija olemasoleva finantskohustuse suurust ja tingimusi, isegi kui viivituse fakti enam ei kuvata.
103
Kehtiv õigus ei kohusta krediiditeabe andjat pärast 45 päeva möödumist andmeid maksehäireregistrisse edastama. KJS lähtub teadlikust eristusest krediiditeaberegistri kui eelkõige kehtivaid finantskohustusi kajastava registri ning turutingimustel osutatavate maksehäireteenuste vahel. Seaduses sätestatud 45-päevast tähtaega ei ole võimalik põhimäärusega muuta. Rahandusministeerium jälgib ja analüüsib krediidteaberegistri töö täiemahulisel käivitumisel rakenduspraktikat. Kui see näitab, et kehtiv regulatsioon tekitab lünga või takistab registri eesmärgi saavutamist, saab KJS-i asjakohaselt muuta.
21. Üldine kommentaar seoses registrisse kogutavate andmete koosseisuga KtJS § 6 lg 5 p 2 näeb ette, et krediiditeaberegistri põhimääruses kajastatakse muuhulgas registrisse kogutavate andmete täpsem koosseis. Samas sisaldub üsna detailne andmekoosseis juba KtJS § 7 lg 1 p-des 1-13. Kui seadus sätestab ammendava loetelu ning määrus seejärel täiendab seda loetelu, siis võib tegemist olla praeter legem määrusega, mis ei ole Eesti õiguses iseenesest lubatud. Seda on võimalik vältida seeläbi, et määrus dubleerib seaduse teksti, samas Vabariigi Valitsuse enda deklareeritud eesmärk ja suund on olnud pigem suunatud dubleerimise ja bürokraatia vähendamisele. Vältimaks võimalikke hilisemaid õiguslikke debatte, juhime seega juba praeguses faasis tähelepanu asjaolule, et täitevvõimu poolt tundlike andmete koosseisu laiendamine määrusega võib osutuda problemaa9liseks ja vajaks põhjalikku analüüsi – sellele on õiguskantsler hiljuti korduvalt tähelepanu juhtinud (nt täitmisregistri kasutamine ilma seadusliku aluseta; PPA halduspraktika nõuda kontode väljavõtteid mitme aasta kohta elamisloa andmise menetluses ilma seadusliku aluseta jm).
Antud selgitus. Määrusega ei saa laiendada KJS-is sätestatud isikuandmete koosseisu ega luua registrile uut andmete töötlemise alust. KJS § 7 lõikes 1 määratletud andmete loetelu on ammendav. Uue iseseisva andmekategooria lisamine või seaduses nimetatud andmekategooria sisuline laiendamine eeldaks KJS-i muutmist. KJS § 6 lõike 5 punktis 2 sisalduva volitusnormi eesmärk ei ole anda ministrile õigust seaduses sätestatud andmekoosseisu laiendada, vaid võimaldada täpsustada seaduses nimetatud andmekategooriate sisu. Seaduses kasutatud üldisemad mõisted, nt krediidiliik, tagasimaksegraafiku tüüp ja intressimäära tüüp, vajavad ühetaoliseks andmeedastuseks täpsustamist. Eelnõu § 7 lõikes 1 ei ole lisatud KJS § 7 lõikes 1 nimetamata iseseisvaid andmekategooriaid. Näiteks krediidiliikide ja tagasimaksegraafiku tüüpide loetlemine ei loo uusi kogutavaid andmeid, vaid määrab kindlaks seaduses juba nimetatud andmeväljade lubatud väärtused. Seetõttu jääb
104
regulatsioon volitusnormi piiridesse ega ole praeter legem.
22. Krediiditeaberegistri andmekoosseisu regulatsioon ei ole piisavalt selge Kui seadusandja peab põhjendatuks krediiditeaberegistri andmekoosseisu põhimääruses täpsustada, palume arvestada seejuures alljärgneva tagasisidega ning vajadusega nii eelnõu kui seletuskirja täpsustada/täiendada. Palume vähemalt eelnõu seletuskirjas selgitada, kuidas kajastatakse § 7 lg 1 puhul „kaaslaenusaajaid“? Varasemates seaduseelnõu versioonides oli ka „kaaslaenusaaja“ eraldi käsitletud. Kui põhimäärus peaks käsitlema ka mitte Eesti isikukoodi või äriregistrikoodi omavaid isikuid, siis tuleks täpsustada ka nende identifitseerimine (nimi ja sünniaeg üksi ei tohiks olla unikaalne identifikaator).
Antud selgitus. Kaaslaenusaajat ei käsitleta krediiditeaberegistris eraldiseisva isikukategooriana. Kui tarbijakrediidilepingu on krediidisaajana sõlminud mitu füüsilist isikut, on iga kaaslaenusaaja KJS tähenduses tarbija ning lepingu andmed seostatakse registris iga kaaslaenusaajaga eraldi. Andmed esitatakse iga kaaslaenusaaja kohta ulatuses, milles ta lepingu järgi kohustuse eest vastutab. Solidaarvastutuse korral kajastatakse iga kaaslaenusaaja puhul kogu täitmata kohustuse jääk, sest võlausaldaja võib nõuda temalt kogu kohustuse täitmist. Osadeks jagatud vastutuse korral kajastatakse tema vastutusele vastav osa. Sama lepinguga seotud kanded seostatakse registris krediiditeabe andja ja lepingu tunnuse alusel, et tagada andmete terviklus ja vältida sama isiku kohustuse korduvat arvestamist. Päringu vastuses ei avaldata teiste kaaslaenusaajate isikuandmeid. Füüsilisest isikust käendajat ei käsitleta kaaslaenusaajana, sest tema kohustus tuleneb käendusest ja kajastatakse § 7 lõike 1 punktis 3 sätestatud korras. Põhimäärusega ei kehtestata kohustust koguda isiku tuvastamiseks täiendavaid sisulisi andmeid, nt isikut tõendava dokumendi numbrit, kuna sellist andmekategooriat KJS § 7 lõige 1 ette ei näe. Kui registri arendamisel selgub, et KJS-is nimetatud andmete põhjal ei ole Eesti isikukoodita isikuid võimalik piisavalt usaldusväärselt tuvastada ja eri krediiditeabe andjate esitatud andmetega seostada, tuleb täiendava identifitseerimistunnuse kogumiseks hinnata KJS-i muutmise vajadust. Eelnõu seletuskirja siiski selguse huvides täiendatud.
105
23. Palume selgitada § 7 lg 1 p 3 osas, kuidas käendusest tuleneva kohustuse suurus määratakse, kui on mitu käendajat?
Arvestatud. Mitme käendaja korral esitatakse registrisse iga käendaja kohta eraldi käendusest tuleneva kohustuse suurus. Lähtutakse summast, mille tasumist võib krediiditeabe andja konkreetselt käendajalt andmete esitamise ajahetkel nõuda, arvestades tagatud kohustuse jääki ning käenduslepingus sellele käendajale määratud vastutuse rahalist maksimumsummat. VÕS § 150 kohaselt vastutavad sama kohustust käendavad isikud võlausaldaja ees solidaarselt ka juhul, kui nad ei andnud käendust ühiselt. Seetõttu ei jagata tagatud kohustuse jääki registris automaatselt käendajate arvuga. Kui näiteks 60 000 euro suurust kohustust käendavad kaks isikut solidaarselt ning kummagi vastutuse maksimumsumma on 60 000 eurot, kajastatakse kummagi käendaja puhul 60 000 euro suurune võimalik kohustus. Kui käenduslepinguga on käendaja vastutus piiratud väiksema summa või konkreetse kohustuse osaga, kajastatakse registris vastav piiratud summa. Kui käendajatele on antud erinevad vastutuse maksimumsummad, määratakse kohustuse suurus iga käendaja puhul tema käenduslepingu järgi eraldi. Käendajate omavahelist vastutuse sisemist jaotust ega võimalikku tagasinõuet teiste käendajate vastu registris ei kajastata. Tagatud kohustuse jäägi vähenemisel ajakohastatakse ka käendusest tuleneva kohustuse suurust. Ühegi käendaja kohta näidatav summa ei või ületada tema käenduslepingus kokku lepitud vastutuse maksimumsummat ega andmete esitamise ajal täitmata tagatud kohustuse ulatust.
24. Palume selgitada, mida tuleb põhimääruse § 7 lg 1 p 4 tähenduses mõista tarbijakrediidilepingu „lõppemise tähtpäevana“. Kas selle all peetakse silmas lepingu sõlmimisel kokku lepitud algset lõpptähtpäeva
Antud selgitus. Tarbijakrediidilepingu lõppemise tähtpäevana käsitatakse registris andmete esitamise ajal kehtivat lepingujärgset tähtpäeva, milleks peab tarbija lepingu kohaselt krediidikohustused täielikult
106
või tuleb registris kajastada ka lepingu kehtivusaja hilisemaid muudatusi? Eelkõige palume selgitada, kas registrile tuleb edastada uus lepingu lõppemise tähtpäev juhul, kui lepingu lõpptähtaeg muutub lepingu ümberkujundamise, maksegraafiku muutmise või ka lepingu ennetähtaegse lõpetamise või ülesütlemise tõttu kliendi või krediidiandja poolt. Samuti palume täpsustada, kas sellisel juhul tuleb registrile edastada üksnes uus lõppemise tähtpäev või ka muudatuse alus/põhjus ja muudatuse jõustumise kuupäev. Lisaks juhime eelnõu § 7 lg 1 p 4 loetletud andmete (sh lepingu sõlmimise ja lõppemise kuupäev) osas tähelepanu sellele, et KtJS eelnõu seletuskirja kohaselt on need andmed vajalikud selleks, et tagada tarbija krediidikohustuste eristatavus registris, aga juhul, kui need andmed avalikustatakse ka teistele registrikasutajatele (peale tarbija enda), saavad nad siiski kasutada neid andmeid ka enda huvides, nt konkurentsieelise saamiseks müügitegevuses või mistahes äritegevuseks vajalikus analüüsis. Juhime tähelepanu, et põhimääruses ei ole kirjeldatud, milliseid andmeid näevad päringu tegijad, sh tarbija ise.
täitma. Seega ei kajastata üksnes lepingu sõlmimisel algselt kokku lepitud lõpptähtpäeva. Kui lepingu ümberkujundamise, restruktureerimise või maksegraafiku muutmise tõttu lepingu lõpptähtpäev pikeneb või lüheneb, tuleb registrile edastada uus tähtpäev. Kui muudetakse maksegraafikut, kuid lepingu lõpptähtpäev ei muutu, ei ole seda andmevälja vaja uuendada. Lepingu ennetähtaegse täitmise korral märgitakse lõppemise kuupäevaks lepingu tegeliku lõppemise kuupäev. Lepingu ülesütlemise korral märgitakse lepingu lõppemise kuupäevaks ülesütlemise jõustumise kuupäev. Ülesütlemine ei tähenda siiski nõude täitmist: tasumata krediidijääk jääb registris kajastatuks kuni nõude täitmise, loovutamise või muu lõppemiseni. Sel juhul kajastatakse see nõudejäägina. Muudatuse alust või põhjust eraldi registrisse ei edastata, sest sellist andmekategooriat KJS § 7 lõige 1 ette ei näe ning see ei ole ka krediidivõimelisuse hindamiseks vajalik teave. Samuti ei nõuta eraldi muudatuse jõustumise kuupäeva, kui see langeb kokku uue tähtpäeva kehtima hakkamisega. Andmete muutmise aeg fikseeritakse registri logiandmetes automaatselt. Tarbijale tehakse kättesaadavaks kõik tema kohta registrisse kantud andmed. KJS § 10 lõike 1 punktis 1 nimetatud krediidiandjale kuvatakse krediidivõimelisuse hindamiseks vajalikud andmed, sh lepingu sõlmimise kuupäev ja kehtiv lõppemise tähtpäev. Teise krediiditeabe andja sisemine lepingunumber asendatakse päringu vastuses registri loodud tunnusega ning krediiditeabe andja isikut varjatakse § 7 lõikes 4 sätestatud korras.
107
Lepingu sõlmimise ja lõppemise kuupäevad võimaldavad eristada tarbija kohustusi ning hinnata lepingu kestust, allesjäänud tähtaega ja tulevast maksekoormust. Nende kasutamine muul, KJS-is sätestamata eesmärgil ei ole lubatud. Eesmärgipärast kasutamist toetavad päringute seostamine konkreetse krediidivõimelisuse hindamise juhtumiga, päringute logimine ning asjakohane kontroll.
25. Palume täpustada „krediidiliigi“ määramist loovutatud nõuete puhul (eelnõu § 7 lg 1 p 5 ja lg 4). Juhime tähelepanu, et krediidiinkassol ei ole alati võimalik tuvastada algset klassifikatsiooni rahandusministri 19.12.2015 määruse nr 50 lisa 3 punkti 4.1 mõistes. Teeme ettepaneku seletuskirjas täpsustada, et loovutatud nõude puhul kannab krediidiinkasso registrisse algse krediidiandja kasutatud klassifikatsiooni, kui see on tuvastatav. Muul juhul lähtub krediidiinkasso enda sisulisest hinnangust.
Antud selgitus. Krediidiinkassol ei ole kohustust esitada registrile krediidiliigi andmeid. KJS § 8 lõike 2 kohaselt esitab krediidiinkasso üksnes sama seaduse § 7 lõike 1 punktides 1, 2 ja 7 nimetatud andmed ehk tarbija üldandmed, krediiditeabe andja üldandmed ning krediidijäägi või nõudejäägi. Seega ei kohaldu krediidiinkassole eelnõu § 7 lõike 1 punktis 5 sätestatud krediidiliigi määramise kohustus. Krediidiinkasso ei pea välja selgitama ega registrile edastama algse krediidiandja kasutatud krediidiliigi klassifikatsiooni ega määrama krediidiliiki enda sisulise hinnangu alusel.
26. Palume selgitada ka § 7 lg 1 p-des 6 ja 7 kasutatud mõistete sisu (IKÜM art 5 lg 1 p d). Põhimääruse § 7 kohaselt kantakse krediiditeaberegistrisse järgmised andmed: lg 1 p 6) krediidi maksimaalne summa täiseurodes või sendi täpsusega. Palume täpsustada, kas § 7 lg 1 p-s 6 nimetatud „krediidi maksimaalne summa“ tähendab tarbijale antava krediidi ehk põhiosa maksimaalset summat või tuleb selle hulka arvata ka intress ja muud krediidikulud. Samuti palume selgitada, kas intressimäära või muude krediidikulude muutumisel tuleb registrile edastada uus krediidi maksimaalne summa ka juhul, kui tarbijale antava krediidi põhiosa ei muutu.
Arvestatud. Eelnõu seletuskirja täiendatud. Krediidi maksimaalne summa tähendab tarbijakrediidilepingu alusel tarbija käsutusse antava krediidi põhiosa suurimat kokkulepitud summat. Kindlaksmääratud summaga krediidi puhul on selleks lepinguga võimaldatud krediidi põhiosa ning krediitkaardi, arvelduskrediidi või muu uueneva krediidi puhul kehtiv krediidilimiit. Krediidi maksimaalse summa hulka ei arvata intressi, lepingutasu ega muid krediidikulusid. Seda tuleb eristada § 7 lõike 1 punktis 7 nimetatud krediidijäägist, mis kajastab andmete esitamise ajal tarbija kasutuses olevat ja tagastamata krediidisummat. Intressimäära või muude krediidikulude muutumine ei muuda krediidi maksimaalset summat ja üksnes
108
sellise muudatuse tõttu ei tule punktis 6 nimetatud andmeid uuendada. Maksimaalne summa tuleb ajakohastada juhul, kui pooled muudavad lepinguga tarbija käsutusse antava krediidi põhiosa või krediidilimiidi suurust. Kui restruktureerimise käigus lisatakse tasumata intress või muud kulud võlgnetavale summale, ei käsitata seda krediidi maksimaalse summa suurenemisena, välja arvatud juhul, kui tarbijale võimaldatakse lepingu muudatusega täiendavat krediiti. Muudetud maksimaalne summa edastatakse registrile KJS § 8 lõikes 1 sätestatud tähtaja jooksul.
27. Samuti palume täpsustada, kuidas tuleb mõista § 7 lg 1 p-s 7 kasutatud mõisteid „krediidijääk“ ja „nõudejääk“. Kas need on seaduse tähenduses samasisulised mõisted või on nende kasutusala erinev? Eelkõige palume selgitada, kas krediidijääk/nõudejääk tähendab üksnes tagastamata krediidi põhiosa jääki või hõlmab see ka sissenõutavaks muutunud intressi, viivist, leppetrahvi, menetluskulusid või muid kõrvalnõudeid. Eeldame, et kui eelnõus on kasutatud erinevat sõnastust „krediidijääk“ või „nõudejääk“, siis viitab see asjaolule, et mõisted ei ole identsed, vaid on kasutusel eri olukordade katmiseks. Praktikas liigub leping erinevate etappide vahel (aktiivne leping, üles öeldud leping, kohtumenetlus, täitemenetlus, nõude loovutamine) ning erinevates etappides võib nende mõistete sisu olla erinev. Palume selgitada lahti need olukorrad, millal kanda registrisse „krediidijääk“ ja millal „nõudejääk“ ja mis andmeid need mõisted hõlmavad. Erinevate krediiditeabe andjate lõikes tekivad võrreldamatud summad, mis rikub läbipaistvuse ja andmete õigsuse põhimõtet. Teeme ettepaneku loetleda eelnõu § 7-s üheselt ja arusaadavalt nende mõistete komponendid (nt põhivõlg, intress, viivis, sissenõudmiskulud, kohtukulud vm?) või volitada registripidajat kehtestama tehniliste juhistega ühtne metoodika, mis kohaldub kõigile krediiditeabe andjatele.
Arvestatud. Eelnõu seletuskirja täiendatud. Krediidijääk ja nõudejääk ei ole samasisulised mõisted, vaid need kirjeldavad tarbija kohustust krediidisuhte eri etappides ja erineva ulatusega. Krediidijääk on kehtiva tarbijakrediidilepingu alusel tarbija kasutusse võetud ja andmete esitamise ajal tagastamata krediidi põhiosa. Krediitkaardi, arvelduskrediidi ja muu uueneva krediidi puhul tähendab see kasutatud, kuid tagastamata krediidisummat, mitte kasutamata krediidilimiiti. Krediidijääk ei hõlma intressi ega muid krediidikulusid. Nõudejääk on pärast tarbijakrediidilepingu lõppemist või ülesütlemist või nõude loovutamise järel tarbija vastu olemasoleva rahalise nõude tasumata kogusumma. Nõudejääk hõlmab põhivõlga ja kõiki andmete esitamise ajaks tekkinud ning tasumata nõude komponente, sh sissenõutavaks muutunud intressi, viivist, leppetrahvi, sissenõudmiskulusid, kohtukulusid, täitemenetluse kulusid ja muid kõrvalnõudeid ulatuses, milles need kuuluvad krediiditeabe andja nõude koosseisu.
109
Krediidiandja kajastab kehtiva lepingu puhul krediidijääki. Kui leping on üles öeldud või muul viisil lõppenud, kuid tarbija rahalised kohustused ei ole täielikult täidetud, kajastatakse nõudejääki. Krediidiinkasso kajastab nõude omandamise järel nõudejääki. Kohtu- või täitemenetluse alustamine ei muuda andmeliiki, kuid menetluse tulemusel nõudele lisandunud summad saab lisada nõudejäägi hulka. Kuna krediidijääk ja nõudejääk on erineva koosseisuga, peab registri andmemudel ja päringu vastus näitama, kumba summat kuvatakse. Nõudejääk esitatakse kindla ajahetke seisuga ning selle muutumisel ajakohastatakse andmeid KJS §-s 8 sätestatud korras. Isikuandmete sisuline koosseis tuleb ammendavalt sätestada seadusega. Tehniliste juhistega võib täpsustada arvutusmetoodikat, andmevorminguid, ümardamist ja valideerimisreegleid.
28. Juhime põhimääruse eelnõu § 7 lg 1 p 10 puhul tähelepanu asjaolule, et „järgmine tagasimakse“ on ebaselge ega anna ülevaadet, mis on krediidisaaja igakuine regulaarne kohustus. Nt krediidisaajal on kampaania pakkumise korral esimesed kolm kuud intress 0 %, kuid tema igakuine osamakse peale kampaania lõppu on oluliselt suurem. Samuti ei anna eelnõu § 7 lg 1 p 8 võimalust intressi-kampaaniat tuvastada. Seega leiame, et põhjendatud oleks välja tuua kõige suurem graafikujärgne makse, et hinnata õigesti tarbija igakuiste kohustuste suurust. Ebaselgeks jääb, mida kajastada järgmise tagasimaksena ka maksepuhkuse, restruktureerimise, krediitkaardi või arvelduskrediidi puhul.
Arvestatud. Eelnõu seletuskirja täiendatud. Järgmise tagasimakse suurus tähendab pärast andmete viimast uuendamist lähimal lepingujärgsel maksetähtpäeval tasumisele kuuluvat kogusummat. See hõlmab põhiosa- ja intressimakset ning muid regulaarseid lepingujärgseid tasusid, näiteks igakuist haldustasu. Selle hulka ei arvata varem sissenõutavaks muutunud summasid, viivist, leppetrahvi ega sissenõudmiskulusid. KJS § 7 lg 1 punkt 10 näeb ette just järgmise tagasimakse suuruse esitamise. Kõige suurem makse ei pruugi iseloomustada tarbija regulaarset igakuist koormust, sest selleks võib olla näiteks ühekordne lõppmakse või lepingu lõppmakse. Muutuva intressimääraga lepingu puhul ei pruugi lepingu
110
tulevane suurim makse olla ka usaldusväärselt ette arvutatav. Registris kajastatakse tarbija järgmist tegelikku maksekohustust. Kui krediidileping näeb ette ajutise intressi- või maksesoodustuse, kajastatakse soodusperioodil lähimal maksetähtpäeval tegelikult tasumisele kuuluv summa. Soodusperioodi lõppemisel ja järgmise makse suurenemisel tuleb andmed KJS §-s 8 sätestatud korras ajakohastada. Tulevase suurema makse eraldi andmeväljana kogumine eeldaks KJS-is sätestatud andmekoosseisu muutmist. Maksepuhkuse korral lähtutakse maksepuhkuse tingimustest. Osalise maksepuhkuse ajal esitatakse lähimal maksetähtpäeval tegelikult tasumisele kuuluv vähendatud summa, nt üksnes intress ja lepingujärgsed tasud. Täieliku maksepuhkuse korral esitatakse esimese maksepuhkuse järel tasumisele kuuluva tagasimakse suurus; maksepuhkuse kestus nähtub § 7 lõike 1 punktis 11 nimetatud ajavahemikust. Lepingu restruktureerimise või maksegraafiku muutmise korral esitatakse muudetud lepingu või maksegraafiku alusel lähimal maksetähtpäeval tasumisele kuuluv summa. Krediitkaardi, arvelduskrediidi ja muu uueneva krediidi korral esitatakse lähimal maksetähtpäeval tasumisele kuuluv minimaalne tagasimakse või muu lepingujärgne makse, mis arvutatakse kasutatud krediidisumma ja lepingu tingimuste alusel. Kui krediiti ei ole kasutatud ja tarbijal puudub tagasimaksekohustus, märgitakse summaks null.
29. Palume täpsustada, mida tuleb põhimääruse § 7 lg 1 p 11 tähenduses mõista „krediidi tagasimakse tasumise täieliku või osalise edasilükkamise ajavahemikuna“. Kas selle all peetakse silmas näiteks maksepuhkust ja ka muid maksegraafiku ajutisi muudatusi, mille korral
Arvestatud. Eelnõu seletuskirja täiendatud. Krediidi tagasimakse tasumise täieliku või osalise edasilükkamise ajavahemikuna käsitatakse
111
tarbija tasub kokkulepitud perioodil tavapärasest väiksemaid makseid või tasub üksnes osa krediidimaksest? Samuti palume täpsustada, kas registrisse tuleb edastada edasilükkamise algus- ja lõppkuupäev ning kas andmeid tuleb uuendada iga kord, kui edasilükkamise perioodi muudetakse.
krediiditeabe andja ja tarbija vahel kokku lepitud perioodi, mille jooksul lükatakse lepingujärgse põhiosa, intressi või muu graafikujärgse makse tasumine täielikult või osaliselt hilisemasse aega. Täieliku edasilükkamisega on tegemist eelkõige juhul, kui tarbija ei pea kokkulepitud perioodil tegema ühtegi graafikujärgset makset. Osaline edasilükkamine hõlmab näiteks põhiosa maksepuhkust, mille ajal tasutakse üksnes intressi ja lepingujärgseid tasusid, samuti muud ajutist kokkulepet, mille kohaselt tasub tarbija tavapärasest väiksemaid makseid ning tasumata osa kuulub tasumisele hiljem. Punkt 11 ei hõlma igasugust maksegraafiku muutmist. Edasilükkamisega ei ole tegemist juhul, kui maksete vähendamine on püsiv, maksmata osa antakse tarbijale andeks või maksegraafik kujundatakse tervikuna ümber ilma konkreetse kohustuse hilisemasse aega lükkamiseta. Samuti ei käsitata edasilükkamisena juba lepingu sõlmimisel kokku lepitud astmelist maksegraafikut või ajutist soodusintressi, kui sellega ei kaasne tasumisele kuuluva summa edasilükkamist. Registrisse edastatakse nii edasilükkamise algus- kui ka lõppkuupäev. Üksnes lõppkuupäev ei võimaldaks tuvastada edasilükkamise algust ega kestust. Kui edasilükkamises lepitakse kokku enne selle algust, tuleb andmed edastada pärast kokkuleppe sõlmimist, mitte alles maksepuhkuse algamisel. Edasilükkamise perioodi pikendamisel, lühendamisel, ennetähtaegsel lõpetamisel või muul viisil muutmisel tuleb registrile edastada ajakohastatud algus- ja lõppkuupäev KJS § 8 lõikes 1 sätestatud tähtaja jooksul. Pärast edasilükkamise lõppemist ei kuvata seda päringu vastuses.
112
30. Palume täpsustada, mida tuleb põhimääruse § 7 lg 1 p 12 tähenduses mõista „tarbijakrediidilepingus kokku lepitud kohustuse täitmisega viivitamise faktina“. Kas registrisse tuleb edastada üksnes staatus selle kohta, kas tarbijal on vähemalt üks üle 14 päeva täitmata rahaline kohustus, või tuleb edastada iga viivituses oleva kohustuse kohta eraldi andmed? Kuidas kuvatakse andmed, kui krediidisaajal on mitme erineva osamaksega viivitus lepingu kehtivusaja jooksul? Samuti palume täpsustada, kas viivitamise fakti tuleb jooksvalt uuendada, sh märkida viivituse lõppemisel fakt registris lõppenuks/eemaldatuks ning uue üle 14 päeva viivituse tekkimisel andmed uuesti edastada? Kas tegemist on hetkeseisuga, kas ja millisel juhul tuleb raporteerida ka võlgnevuse päevad, periood vms? Kas registrisse jääb ka viivituse ajalugu? Millise aja jooksul pärast võlgnevuse tasumist viivituse fakt registrist eemaldatakse?
Antud selgitus. Paragrahvi 7 lõike 1 punktis 12 nimetatud viivitamise fakt on hetkeseisu näitaja. Registrisse edastatakse teave selle kohta juhul, kui tarbijal on vähemalt üks lepingust tulenev rahaline kohustus, mille täitmise tähtpäevast on möödunud rohkem kui 14 päeva ja mis on jätkuvalt täitmata. Iga tasumata osamakse summat, liiki ega viivitatud päevade arvu registrisse eraldi ei edastata. Kui ühe lepingu alusel on korraga viivituses mitu osamakset, kajastatakse registris üks viivitamise fakt. Mitme järjestikuse tasumata osamakse puhul käsitatakse olukorda ühe katkematu viivitusepisoodina seni, kuni vähemalt üks üle 14 päeva viivituses olev kohustus on täitmata. Viivituse arvestamiseks edastatakse registrile ka viivituse alguskuupäev ehk esimese täitmata kohustuse tähtpäevale järgnev kuupäev. Viivituse kestust päevades, viivituses olevate osamaksete arvu ega võlgnetavat summat päringu vastuses ei kuvata. Tegemist on üksnes jah/N/A-tunnusega, mis annab krediidiandjale varajase teabe tarbija võimalike makseraskuste kohta. Kui kõik viivituses olnud kohustused täidetakse, peab krediiditeabe andja viivitamise fakti KJS §-s 8 sätestatud tähtaja jooksul ajakohastama. Pärast vastava teabe registrisse jõudmist viivitamise fakti krediidivõimelisuse hindamiseks tehtava päringu vastuses enam ei kuvata. Kui viivitus jätkub, lõpetatakse fakti kuvamine KJS § 10 lõike 4 kohaselt hiljemalt 45 päeva möödumisel viivituse algusest, mitte andmete registrisse edastamisest. Pärast tähtaja möödumist kuvatakse andmeväljal väärtus „N/A“. Kui varasem viivitus on täielikult lõppenud ja hiljem tekib uus üle 14 päeva
113
kestev viivitus, edastatakse registrile uus viivitamise fakt. Registrisse kantud varasemaid fakte viivitamise kohta säilitatakse KJS §-s 11 sätestatud tähtaja jooksul andmete töötlemise õiguspärasuse kontrollimise võimaluse tagamiseks. Neid ei kuvata krediidiandjale päringu vastuses tarbija viivituste ajaloona.
31. Palume täpsustada põhimääruse § 7 lg 1 p 13 rakendamist olukorras, kus tarbijakrediidilepingust tulenev nõue on loovutatud või tarbijakrediidileping kolmanda isiku poolt üle võetud enne krediiditeaberegistri andmeedastuse kohustuse rakendumist 01.07.2028. Kas sellised enne 01.07.2028 loovutatud nõuded või üle võetud lepingud tuleb samuti registrisse kanda? Kui jah, siis kes on sellisel juhul andmete esitamiseks kohustatud isik — kas esialgne krediidiandja, nõude omandanud inkasso või mõlemad? Mida tuleb märkida nõude loovutamise või lepingu ülevõtmise faktina (kas nt loovutatud + kuupäev või tarbijakrediidileping üle võtud + kuupäev või ka muud andmed)? Kuidas välditakse olukorda, et sama nõue kajastub samaaegselt nii algse krediidiandja kui ka uue võlausaldaja juures?
Antud selgitus. Enne andmete esitamise kohustuse rakendumist 01.07.2028 üle võetud tarbijakrediidilepingute ja loovutatud nõuete kohta tuleb registrile esitada andmed juhul, kui lepingust või nõudest tulenev rahaline kohustus on sel kuupäeval jätkuvalt täitmata. KJS § 58 lõike 1 eesmärk on hõlmata andmete esitamisega ka varem üle võetud lepingud ja omandatud nõuded. Andmed esitatakse üleminekuperioodi jooksul ehk enne registri töö täiemahulist rakendumist 01.03.2029. Enne 01.07.2028 lõppenud ja täielikult täidetud nõudeid registrisse ei kanta. Andmete esitamise eest vastutab isik, kellel lasub 01.07.2028 asjaomase lepingu või nõude kohta krediiditeabe esitamise kohustus: 1) kui nõude on omandanud või seda krediidiostja nimel haldab KJS § 5 punktis 5 nimetatud krediidiinkasso, esitab krediidiinkasso § 7 lõike 1 punktides 1, 2 ja 7 nimetatud andmed ehk tarbija üldandmed, enda üldandmed ja nõudejäägi; 2) kui tarbijakrediidilepingu on üle võtnud teine KJS § 5 punktides 1–4 nimetatud krediiditeabe andja, esitab andmed lepingu üle võtnud krediiditeabe andja; 3) kui nõue on loovutatud isikule, kes ei ole KJS-i kohaselt krediiditeabe andja, jätkab algne krediidiandja andmete esitamist ulatuses, milles selline kohustus tuleneb talle kohalduvast KAVS-ist (§ 47 lõige 43) või KAS-ist. Enne 01.07.2028 toimunud loovutamist või lepingu ülevõtmist ei kuvata registris uue 45-päevase kirjena
114
üksnes seetõttu, et nõude andmed esitatakse esmakordselt registrile. Nende andmete esitamise eesmärk on kajastada tarbijal lasuva kehtiva kohustuse hetkeseisu, mitte muuta varem toimunud loovutust uueks sündmuseks. Pärast 01.07.2028 toimuva loovutamise või lepingu ülevõtmise fakti juures märgitakse sündmuse liik – „nõude loovutamine“ või „tarbijakrediidilepingu ülevõtmine“ – ning asjakohane kuupäev. Muid kirjeid ega alusdokumente registripidajale ei edastata. Senine krediiditeabe andja edastab loovutamise või üleandmise fakti ja lõpetab seejärel nõude või lepingu kohta andmete esitamise. Uus krediiditeabe andja alustab andmete esitamist talle KJS §-s 8 sätestatud korras ja tähtajal.
32. Palume kaaluda ka seda, et registrist võiks olla nähtav ka „lepingu staatus“. Praktikas on oluline vahe, kas tegemist on aktiivse lepingu, üles öeldud lepingu, kohtumenetluses oleva nõude, täitemenetluses oleva nõude või loovutatud nõudega. Täna seda infot määrusest välja ei loe.
Antud selgitus. KJS §-s 7 ei ole eraldi lepingu staatuse kohta andmete kogumist ette nähtud. Nende lisamine põhimäärusega laiendaks seaduses sätestatud andmekoosseisu ega oleks sellisel kujul lubatav. Samuti ei ole registri eesmärk kajastada nõude sissenõudmise kõiki menetluslikke etappe. KJS-is sätestatud andmete koosseisu määratlemisel lähtuti IKÜM-ist tulenevate eesmärgipärasuse ja minimaalsuse põhimõtetest.
33. Palume selgitada, kuidas kajastatakse registris „restruktureeritud lepingud“. Põhimääruses on välja toodud „maksete edasilükkamine“, kuid ei ole selge, kuidas käsitletakse restruktureeritud lepinguid. Praktikas muudetakse sageli maksegraafikut, pikendatakse tähtaega või vähendatakse kuumakset. Need muudatused mõjutavad otseselt krediidisaaja tegelikku maksekoormust ning võiks olla üheselt määratletud, kuidas need registris kajastuvad.
Antud selgitus. Restruktureeritud lepingut ei käsitata registris eraldiseisva lepinguliigina. Krediiditeabe andja peab KJS §-s 8 sätestatud tähtaja jooksul edastama registrisse uue lepingu kohta kõik KJS §-s 7 ette nähtud andmed. Kui restruktureerimisega nähakse ette maksete täielik või osaline ajutine edasilükkamine, kajastatakse registris ka seda teavet. Registris ajakohastatakse teavet siis, kui restruktureeritud lepingus kokku lepitud osamaksete tasumise tähtaega muudetakse. Krediidivõimelisuse hindamiseks on oluline lepingu restruktureerimise järel kehtiv maksekoormus ja
115
kohustuse suurus, mitte restruktureerimise kui sellise avaldamine.
34. Teeme ettepaneku, et registrist andmete pärimisel võiks olla krediidiandjal eraldi võimalus pärida andmeid enda väljastatud krediitide ja teiste väljastatud krediitide kohta.
Antud selgitus. Krediiditeabe andjale tagatakse võimalus tutvuda tema enda registrisse edastatud andmetega, sest see tagab andmete õiguspärasuse kontrollimise ja seeläbi registritoimingute läbipaistvuse. Eraldi päringuliikide sätestamine põhimääruses ei ole siiski vajalik. Krediidivõimelisuse hindamiseks peab päringu vastus andma tervikliku ülevaate tarbija kohustustest, sõltumata sellest, milline krediiditeabe andja on andmed registrisse esitanud. Üksnes teiste krediidiandjate väljastatud krediitide pärimine ei tohi kaasa tuua päringu tegija enda väljastatud krediitide arvestamata jätmist. Registri tehnilises lahenduses on põhimõtteliselt võimalik luua funktsionaalsus, mis võimaldab päringutulemuste filtreerimist andmete esitaja järgi. Selline filtreerimisvõimalus ei muuda päringu tegemise õiguslikku alust ega anna juurdepääsu täiendavatele andmetele.
35. Kui seadusandja peab seda võimalikuks, palume selgitada krediiditeaberegistri põhimääruse seletuskirjas ka KtJS § 8 lg 6 sisu (krediiditeabe edastamine krediiditeaberegistrisse). Krediiditeabe jagamise seaduse § 8 lg (6) kohaselt edastab krediiditeabe andja registripidajale teabe nõude lõppemise kohta 10 päeva jooksul nõude lõppemisest. Palume täpsustada, mida tuleb § 8 lg 6 tähenduses mõista „nõude lõppemisena“. Kas nõude lõppemine on samastatav tarbijakrediidilepingu lõppemise faktiga või tuleb seda käsitada eraldi õigusliku sündmusena, s.o olukorrana, kus tarbijakrediidilepingust tulenev rahaline nõue on täielikult täidetud, lõppenud tasaarvestuse, loobumise, aegumise, mahakandmise või muu nõude lõppemise aluse tõttu? Samuti palume täpsustada, milline teave tuleb registripidajale § 8 lg 6 alusel edastada: kas üksnes nõude lõppemise fakt ja kuupäev või ka
Antud selgitus. KJS § 8 lõige 6 kohaldub üksnes KJS § 5 punktis 5 nimetatud krediiditeabe andjale ehk krediidiinkassole. Nõude lõppemine ei ole samastatav tarbijakrediidilepingu lõppemisega. Nõue on lõppenud juhul, kui tarbijakrediidilepingust tulenev rahaline kohustus on täielikult lõppenud, eelkõige kohase täitmise, tasaarvestuse, poolte kokkuleppe või muu seadusest tuleneva nõude lõppemise aluse tõttu. Nõude osalise täitmise korral ei edastata nõude lõppemise teadet, vaid ajakohastatakse nõudejääki. Nõude aegumine ei lõpeta iseenesest nõuet. Aegumine annab võlgnikule üldjuhul õiguse keelduda kohustuse täitmisest, kuid nõue jääb õiguslikult alles.
116
nõude lõppemise alus/põhjus? Eelkõige palume selgitada, kas olukorras, kus tarbijakrediidileping lõpeb ülesütlemise tõttu, kuid sellest tulenev tasumata nõue jääb edasi kehtima, tuleb registrile edastada nõude lõppemise teave või kajastub sellisel juhul registris üksnes lepingu lõppemise fakt ja tasumata nõudejääk? Palume selgituste andmisel leida lahendused ja lähtuda põhimõttest, et krediidiandjatele tekkiv halduskoormus ja lisategevused oleksid võimalikult minimaalsed.
Ka nõude mahakandmine lõpetab nõude üksnes juhul, kui sellega kaasneb nõude õiguslik lõppemine, näiteks poolte kokkuleppel kohustuse lõpetamine. Tarbijakrediidilepingu tähtaja saabumine või lepingu ülesütlemine ei too samuti automaatselt kaasa sellest tuleneva nõude lõppemist. Kui leping on lõppenud, kuid tasumata nõue jääb kehtima, ei edastata registrile teavet, et nõue on lõppenud. Registris kajastatakse edasi ajakohast nõudejääki kuni nõude täieliku lõppemiseni. Krediidiinkasso ei edasta eraldi lepingu lõppemise fakti ega tähtpäeva, sest need andmed ei ole KJS-is sätestatud andmekoosseisu osaks. Halduskoormuse minimeerimiseks edastatakse KJS § 8 lõike 6 alusel üksnes nõude lõppemise fakt ja nõude lõppemise kuupäev. Nõude lõppemise alust, põhjust ega seda tõendavaid dokumente registrile ei esitata.
36. Krediidiinkasso piiratud andmekohustus (KtJS § 8 lg 2 vs Eelnõu § 7 lg 1) KtJS § 8 lõige 2 kohustab krediidiinkassot edastama üksnes § 7 lõike 1 punktides 1, 2 ja 7 nimetatud andmed (tarbija üldandmed, krediiditeabe andja üldandmed ja krediidijääk/nõudejääk). Eelnõu § 7 lõige 1 loetleb aga kõik 13 andmekategooriat ühtse loeteluna, eristamata, millised neist kehtivad üksnes krediidiinkassodele. Selline sõnastus tekitab turuosaliste seas paratamatult segadust kohustuste ulatuse osas ning võib tuua kaasa ka ülemäärase isikuandmete töötluse, mis on vastuolus IKÜM ar9kli 5 lõike 1 punktiga c (andmete minimaalsus). Teeme ettepaneku lisada eelnõu § 7 lõike 1 järele täiendav lõige, mis täpsustab krediidiinkasso piiratud andmekohustuse ulatuse vastavuses KtJS § 8 lõikega 2. Krediidinkassode vaatest on välja toodud, et KtJS § 8 järgne igapäevane või 10-päevane andmete edastuskohustus võib olla krediidiinkasso nn operatiivmudelis ebaproportsionaalne ning seadusandjal tuleks kaaluda proportsionaalsemaid lahendusi, nt
Antud selgitus. Krediidiinkasso andmete edastamise kohustus ja selle ulatus tulenevad KJS-ist ja KIOS-ist. Vastavalt KJS § 8 lõikele 2 piirdub krediidiinkasso kohustus kolme andmereaga. Määruses üksnes täpsustatakse seaduses toodut. Puudub vajadus dubleerida seaduses sätestatud kohustust sõna- sõnaliselt põhimääruses. KJS § 8 lõige 2 ei kohusta krediidiinkassot edastama andmeid iga päev ega iga üksiku viivisearvestuse järel. Krediidiinkasso võib pidevalt muutuvad nõudejäägi andmed koondada ja edastada perioodiliselt, tingimusel et ükski teatamata muutus ei jää registris kajastamata kauemaks kui seaduses sätestatud kümme päeva. Seega võib tehniline lahendus võimaldada nõudejäägi regulaarset koondatud ajakohastamist vähemalt kord kümne päeva jooksul, märkides ühtlasi kuupäeva, mille seisuga nõudejääk on arvutatud.
117
sätestada, et igapäevasest viivise suurenemisest tingitud muutust ei loeta § 7 lg 1 tähenduses „andmete muutumiseks“.
37. Tervikkokkuleppe andmekoosseis on eelnõus reguleerimata (KtJS § 8 lg 3) KtJS § 8 lõige 3 sätestab, et kui krediidiinkassole on ühe tarbija kohta üle läinud mitu tarbijakrediidilepingut või nendest tulenevat nõuet ning tarbijaga on selliste nõuete tasumiseks sõlmitud tervikkokkulepe, edastab krediidiinkasso andmed üksnes tervikkokkuleppe kohta. Eelnõu ei sätesta aga, milliseid andmeid „tervikkokkuleppe“ kohta konkreetselt esitatakse. Teeme ettepaneku lisada eelnõusse eraldiseisev säte, mis täpsustab tervikkokkuleppe kohta esitatavate andmete koosseisu. Koosmõjus punktiga 12 on äärmisel vajalik lahendada ka krediidiliigi klassifikatsiooni loogika, olukorraks kui tervikkokkulepe hõlmab mitut algselt erinevat krediidiliiki (nt tasumata krediitkaardi võlg, järelmaks ja väikelaen) — kaaluda võimalust kanda tervikkokkuleppe krediidiliigina „muu tarbijakrediit“ või kehtestada kombineeritud kohustuse lahter.
Antud selgitus. KJS § 8 lõige 3 sätestab, et krediidiinkasso edastab tervikkokkuleppe kohta sama paragrahvi lõikes 2 nimetatud andmed. Seega esitatakse ka tervikkokkuleppe kohta üksnes: 1) tarbija üldandmed; 2) krediidiinkasso üldandmed; 3) tasumata nõudejääk tervikkokkuleppe kohaselt. Nõudejäägina kajastatakse tervikkokkuleppest tuleneva rahalise kohustuse kogujääki, sh kõik selle koosseisu kuuluvad elemendid. Tervikkokkuleppega hõlmatud algseid nõudeid ei kajastata samal ajal eraldiseisvate aktiivsete nõuetena, sest see tooks kaasa registriandmete dubleerimise. Nimetatud osas täspsutava sätte põhimäärusesse lisamine ei ole vajalik, sest andmekoosseis tuleneb KJS § 8 lõigete 2 ja 3 koosmõjust. Krediidiliik ei kuulu krediidiinkasso esitatavate andmete koosseisu, mistõttu ei pea krediidiinkasso tervikkokkulepet krediidiliigi järgi klassifitseerima ka juhul, kui see hõlmab mitut erinevat liiki algset krediiti. Sellise liigituse sätestamine laiendaks seaduses sätestatud andmekoosseisu ja oleks seetõttu lubamatu. Samuti suurendaks see põhjendamatult krediidiinkasso halduskoormust.
38. Üleminekusäte enne seaduse jõustumist ülevõetud nõuete kohta Praeguses põhimääruse eelnõus ega KtJS-i üleminekusätetes (§ 58) ei ole täpsustatud, millisel kujul ja milliste andmete osas on enne seaduse jõustumist ülevõetud nõuete puhul andmete edastamine registrisse kohustuslik. Juhime tähelepanu, et krediidiinkassode praktikas müüakse turul ka nõudeid, mille aluseks olev tarbijakrediidileping on juba läbinud kohtumenetluse ning mille algseid andmeid (nt originaalsumma, esialgne intressimäär, algne krediidiliigi klassifikatsioon) ei ole krediidiinkassole kunagi edastatud ega ole need
Antud selgitus. Krediidiinkasso edastab registripdiajale üksnes KJS § 7 lõike 1 punktides 1, 2 ja 7 nimetatud andmed: 1) tarbija üldandmed; 2) krediidiinkasso üldandmed; 3) nõudejääk. Seega ei pea krediidiinkasso esitama algset krediidisummat, esialgset intressimäära, krediidiliiki ega muid algse tarbijakrediidilepingu andmeid. See
118
enam kättesaadavad. Sellistes olukordades on eelnõu § 7 lõike 1 kohane andmete täisulatuslik esitamine krediidiinkasso jaoks objektiivselt võimatu. Teeme ettepaneku täpsustada eelnõu või KtJS § 58 üleminekusätet, millisel kujul ja milliste andmete osas on enne seaduse jõustumist ülevõetud nõuete puhul andmete edastamine kohustuslik, ning selgitada, kuidas käsitletakse olukordi, kus vajalikud ajaloolised andmed on krediiditeabe edastamiseks kohustatud subjektil puudu. Kaaluda võimalust, et sellistel juhtudel esitab krediidiinkasso registrisse üksnes teabe, mis on faktiliselt tema valduses (nt hetke nõudejääk, tarbija üldandmed), ilma et puuduvate ajalooliste andmete osas kaasneks väärteovastutus.
kehtib ka juhul, kui nõue on läbinud kohtu- või täitemenetluse. Enne 01.07.2028 krediidiinkassole üle läinud nõude kohta tuleb andmed registrisse esitada juhul, kui nõue ei ole andmete esitamise kohustuse jõustumise ajaks lõppenud. Registrisse esitab andmed nõude sellel ajal omandanud või seda krediidiostja nimel haldav krediidiinkasso, mitte esialgne krediidiandja. Kui nõue on enne 01.07.2028 täielikult lõppenud, ei tule seda registrisseevüleminekuperioodi ajal kanda. Kuivõrd krediidinkaossde esitatuv andmekoosseis on piiratud, on ka ebatõenäoline, et teatud andmeread jäävad täitmata. Kohustuslike andmete esitamata jätmise puhul sõltub vastutus ja selle ulatus konkreetsetest. Põhimäärusega ei ole võimalik kehtestada seaduses sätestatud vastutusest üldist erandit.
39. Vastuolu isikuandmete kaitse seadusega (IKS) — 14 päeva vs 30 päeva (§ 7 lg 1 p 12) IKS § 10 lõige 2 keelab võlasuhte rikkumisega seotud andmete edastamise kolmandale isikule enne 30 päeva möödumist rikkumisest. Põhimääruse eelnõu § 7 lõike 1 punkti 12 kohane 14-päevane lävi on meie hinnangul IKS-iga vastuolus. Rahandusministri määrusega ei ole võimalik seaduse tasandil kehtestatud andmesubjekti kaitseks seatud miinimumtingimusi alandada. Teeme ettepaneku muuta eelnõu § 7 lg 1 p 12 sõnastust ja viia see IKS-iga kooskõlla. Samuti jääme oma varem tehtud ettepaneku juurde kõnealune regulatsioon ka KtJS tasandil täiendavalt läbi analüüsida ning vajadusel reguleerida see küsimus IKS-iga kooskõlas olevalt ka seaduse tasandil.
Antud selgitus. Kõnesolev tähtaeg tuleneb KJS § 7 lg 1 punktist 12 ning tegemist on seaduse tasandil kehtestatud erandiga IKS §-s 10 sätestatud 30- päevasest tähtajast. KJS regulatsioon määrab kindlaks nii andmete töötlemise eesmärgi, andmete koosseisu, andmeid esitavad ja saama õigustatud isikud kui ka viivituse fakti töötlemise ajalised piirid. Seetõttu kohaldatakse krediiditeaberegistris viivituse fakti töötlemisel KJS-i kui erinormi. Põhimääruse eelnõu § 7 lõike 1 punkt 12 üksnes kordab ja täpsustab KJS § 7 lõike 1 punktis 12 juba sätestatud andmekoosseisu ega anna ministrile õigust muuta seaduses sätestatud tähtaega. Tähtaja asendamine põhimääruses 30 päevaga oleks vastuolus KJS-iga ja ületaks määruse volitusnormiga antud piire. KJS-i ja IKS-i vahekorda ning 14-päevase tähtaja põhjendatust hinnati KJS-i kooskõlastamise ja
119
Riigikogus menetlemise käigus. Seaduseelnõu seletuskirjas käsitleti sõnaselgelt 14-päevast tähtaega erandina IKS § 10 üldregulatsioonist. Sellist lahendust toetas Justiits- ja Digiministeerium ning Riigikogu võttis seaduse sellise regulatsiooniga ka vastu. Lühem tähtaeg on seotud krediiditeaberegistri eripäraga: viivituse fakti ei avalikustata määramata isikute ringile, vaid see tehakse piiratud aja jooksul kättesaadavaks üksnes seaduses nimetatud krediidiandjatele konkreetsel eesmärgil – krediidivõimelisuse hindamine. Tarbija kaitseks on viivituse fakti kuvamine ühtlasi ajaliselt piiratud KJS § 10 lõikes 4 sätestatud korras.
40. Ümardusreeglid Põhimääruse eelnõu mitmes andmeväljas lubatakse summasid esitada “täiseurodes või sendi täpsusega”. Juhime tähelepanu, et andmekvaliteedi vaatest võib see osutuda problemaatiliseks, kuna väheneb andmete võrreldavus ja täpsus. Teeme ettepaneku täpsustada summade esitamise ühtsed ümardusreeglid ja andmeformaadi nõuded. Andmekvaliteedi, võrreldavuse ja tehnilise töödeldavuse tagamiseks võiks kaaluda põhimõtet, et rahalised väärtused esitatakse ühtses formaadis, näiteks kahe komakohaga, või määratakse selgelt, millistel juhtudel on lubatud täiseurodes esitamine ja millistel juhtudel sendi täpsus.
Arvestatud. Eelnõu § 7 lõikes 1 sätestatud loetelu muudetud selliselt, et summad tuleb kajastada sendi täpsusega. Eelnõu seletuskirja samuti vastavalt muudetud.
41. Olemuslikult talletab krediiditeaberegister erinevat tüüpi sündmuseid – nt krediidilepingu/laenulepingu sõlmimine, järgnevad tagasimaksed, maksehäirete tekkimine jne - kuid määrus paistab käsitlevat seda ühe staatilise andmestikuna, mis muudab olemuslikult aegteljel tekkivate andmete esitamise ja tarbimise tehniliselt keeruliseks. Soovitus oleks käsitleda neid kui ajaloostatud (ja versioneeritud) sündmusi, mispuhul on teada, mis hetkel mingid andmed tekkisid, millal muutusid või kehtetuks muutusid.
Antud selgitus. Registriandmete muutumine peab olema jälgitav – süsteem peab võimaldama tuvastada, millal andmed registrisse esitati, millal need muutusid ja millisel ajavahemikul need kehtisid. Registri põhimääruses ei ole siiski vajalik reguleerida infosüsteemi sedavõrd tehnilist aspekti. KJS näeb ette logide pidamise kohustuse, samuti on vastutava töötleja kohustus tõendada andmete töötlemist vastavuses IKÜM-iga. Nenedest nõuetest tuleneb ka vajadus registrisse tehtavate kannete logimiseks võimalikult ulautslikult.
120
Ttöötlemislogisid talletatakse KJS-is ette nähtud säilitustähtaegade kohaselt (kaks aastat).
42. Turvaklassi ja tervikluse taseme põhjendus Põhimääruse eelnõu seletuskirjas on registri turvaklassiks märgitud K2T1S2 ja turbeastmeks kõrge. Tervikluse turvaosaklassi T1 põhjendatakse muu hulgas sellega, et andmete õigsuse eest vastutab andmete esitaja ja andmeid saab kontrollida. Palume täiendavalt põhjendada tervikluse turvaosaklassi T1 valikut või täpsustada, milliseid praktilisi tervikluse kaitsemeetmeid registripidajalt eeldatakse. Arvestades registriandmete mõju krediidivõimelisuse hindamisele, krediidiotsustele ja andmesubjekti õigustele, on oluline, et registripidajale kohalduvad tervikluse nõuded oleksid üheselt mõistetavad.
Antud selgitus. Turvaklassi valikut on seletuskirjas selgitatud. Tervikluse turvaosaklass T1 on valitud lähtudes registripidaja ja krediiditeabe andja ülesannete jaotusest. Registripidaja ei loo registrisse kantavat krediiditeavet ega kontrolli üldjuhul iga esitatud andmerea sisulist õigsust algdokumentide alusel. Andmete õigsuse ja ajakohasuse eest vastutab krediiditeabe andja, kellel on ka kohustus andmeid nende muutumisel ajakohastada. Register toetab krediidiandjat krediidivõimelisuse hindamisel, kuid krediidiotsuste teeb krediidiandja, kellel lasub kohustus hinnata talle kättesaadavat asjakohast teavet kogumis. T1 taseme puhul peavad andmete allikas ja andmete muutmise ja kustutamise fakt olema tuvastatavad ning andmete õigsust, täielikkust ja ajakohasust tuleb kontrollida erijuhtudel ja vastavalt vajadusele. T2 eeldaks aga andmete õigsuse, täielikkuse ja ajakohasuse perioodilist kontrollimist registripidaja poolt. Registripidajal ei ole selleks kõigil juhtudel juurdepääsu krediiditeabe andja algdokumentidele ega pädevust hinnata krediidisuhtest tulenevate andmete sisulist õigsust. T2 taseme määramine ei peaks olema põhjendatav üksnes asjaoluga, et registriandmeid kasutatakse krediidivõimelisuse hindamiseks. Registripidaja rakendab andmete tervikluse tagamiseks KJS-ist, IKÜM-ist ja KütS-i nõuetest tulenevaid ning registri riskihinnangu alusel valitud tehnilisi ja korralduslikke meetmeid. Meetmed peavad tagama vähemalt andmete allika ning nende muutmise ja kustutamise tuvastatavuse, töötlemistoimingute logimise ja andmete taastamise
121
võime. Täpsemad meetmed määratakse registri tehnilises dokumentatsioonis.
43. Fit and proper nõuete hindamise ajastus ja menetlus Põhimääruse eelnõus on vastav regulatsioon puudu. Seaduse tasandil on registripidaja määramine ja sobivusnõuded kirjeldatud meie hinnangul liiga üldiselt ning võiksid olla täpsustatud põhimääruses. Palume täpsustada, millises menetlusetapis hinnatakse registripidaja vastavust fit and proper nõuetele ning milline on selle seos hanke, halduslepingu sõlmimise ja registriteenuse käivitamisega. Registripidaja vaatest peab olema selge, millised nõuded peavad olema täidetud enne lepingu sõlmimist, enne arendustööde alustamist ja enne registri tööle rakendamist.
Antud selgitus. Registripidaja määramise, tema nõuetele vastavuse hindamise ja halduslepingu sõlmimise alused on sätestatud KJS-is. KJS § 6 lõikes 5 sätestatud volitusnorm ei anna rahandusministrile õigust kehtestada põhimääruses täiendavaid registripidaja sobivusnõudeid ega reguleerida Finantsinspektsiooni läbiviidava sobivushindamise menetlust. Registripidaja sobivuse hindamine ei ole registri tehnilise pidamise regulatsiooni osa, vaid registripidaja valimise ja määramise menetluse osa. Registripidaja leidmiseks viiakse läbi hanekmenetlus. Enne registripidaja määramist ja temaga halduslepingu sõlmimist hindab rahandusminister registripidajaks saada sooviva isiku vastavust KJS-is sätestatud nõuetele ning kooskõlastab nõuetele vastavuse Finantsinspektsiooniga. Finantsinspektsioon ei kooskõlasta isiku vastavust, Sobivusnõuetele vastavus ei ole üksnes lepingu sõlmimise eeldus, vaid registripidaja peab neile vastama kogu registripidamise õiguse kehtivuse ajal. Finantsinspektsiooni läbiviidav sobivushindamine on olemuselt tavapärane finantssektori ettevõtja ja tema juhtide suhtes läbiviidav menetlus. Selle käigus hinnatakse esitatud dokumentide ja muu asjakohase teabe põhjal KJS-is sätestatud nõuete täitmist. Menetluse üksikasju ei ole põhjendatud ega õiguslikult võimalik põhimääruses dubleerivalt reguleerida.
44. Isikuandmete kaitse mõjuhinnangu puudumine (IKÜM art 35) Suuremahulise, süstemaatlise ja tundlike finantsandmete töötluse puhul on mõjuhinnangu läbiviimine kohustuslik. Põhimääruse eelnõu ega seletuskiri mõjuhinnangu küsimust ei käsitle.
Antud selgitus. KJS eelnõu seletuskirjas on kajastatud andmekaitsealase mõjuhinnangu miinimumelemente: kirjeldatud on töötlemise eesmärke, osapooli, protsesse, andmekoosseisu,
122
Teeme ettepaneku näha eelnõus ette kohustus mõjuhinnangu läbiviimiseks enne registri kasutuselevõttu ning kohustus teha mõjuhinnangu tulemused krediiditeabe andjatele ja Andmekaitse Inspektsioonile (IKÜM art 36) kättesaadavaks.
juurdepääse, riske ja võimalikke leevendusmeetmeid (sh registripidajale kohalduvad kõrgendatud nõuded). Krediiditeaberegistri puhul koostatakse lõplik IKÜM-i artiklile 35 vastav andmekaitsealane mõjuhinnang enne isikuandmete töötlemise alustamist. Mõjuhinnang peab tuginema registri tegelikul arhitektuuril ja konkreetsetel tehnilistel kaitsemeetmetel. Seetõttu täpsustatakse seda registri projekteerimise käigus ning ajakohastatakse registri arendamisel ja riskiprofiili muutumisel. Seletuskirja mõjude osa täiendatakse mõjuhinnangu läbiviimise kohustuse, selle ajastuse ning peamiste hinnatavate riskide kirjeldusega. Täielikku tehnilist mõjuhinnangut ei ole siiski võimalik ega põhjendatud määruse seletuskirjas esitada enne registri lõpliku arhitektuuri ja andmevoogude väljatöötamist.
45. Ettepanek pöörduda seisukoha saamiseks AKI poole Käesolevas tagasisides ja ettepanekus tõstatatud IKÜM-ist tulenevate küsimuste kohaldatavuse osas, eelkõige registripidaja töötleja rolli (vastutav töötleja, volitatud töötleja või kaasvastutav töötlus tähenduses) osas teeme ettepaneku pöörduda seisukoha saamiseks Andmekaitse Inspektsiooni (AKI) poole.
Antud selgitus. Põhimääruse eelnõu esitati arvamiuse avaldamiseks ka Andmekaitse Inspektsioonile. Eelnõu lähtub põhimõttest, et registri vastutav töötleja määrab isikuandmete töötlemise eesmärgid ja üldise korra ning registripidaja tegutseb talle pandud ülesannete täitmisel volitatud töötlejana. Registripidaja ei määra iseseisvalt registris toimuva isikuandmete töötlemise eesmärke, vaid töötleb andmeid seaduse, põhimääruse ja vastutava töötleja juhiste kohaselt. Krediiditeabe andja vastutab tema valduses olevate ja registrile esitatavate andmete õigsuse ning nõuetekohase edastamise eest.
46. Palume korrigeerida seletuskirjas viide: § 6 lg 1 p-de 12 ja 13 asemel peaks ilmselt olema viide § 7 lg 1 p-dele 12 ja 13. Ekslikult on seletuskirjas § 10 juures viidatud §-le 9.
Arvestatud. Eelnõu seletuskirja parandatud.
Finantsinspektsioon 1. Finantsinspektsioon juhib tähelepanu, et krediiditeaberegistri põhimääruse § 5 punktis 8 ning § 8 lõikes 6 sätestatud regulatsioonid vajavad tervikuna täpsustamist, kuna need ei kirjelda selgelt juurdepääsuõiguse lõppemise ega piiramise aluseid ning jätavad
Arvestatud. Eelnõu § 5 punkti 8 ja § 8 lõiget 6 on muudetused selliselt, et juurdepääsu piiramise ja äravõtmise üle otsustab vastutav töötleja.
123
registripidajale põhjendamatult ulatusliku kaalutlusruumi. Arvestades, et registrile juurdepääsu omavate isikute ring on seaduses ammendavalt määratletud ning nende juurdepääsuõigus tuleneb vahetult nende õiguslikust staatusest või seadusest tulenevate ülesannete täitmisest, jääb hetkel ebaselgeks, milles seisneb registripidaja sisuline otsustusruum juurdepääsuõiguse äravõtmisel. Eelkõige ei ole selge, kas juurdepääsuõiguse äravõtmine on seotud üksnes olukordadega, kus registri kasutamise õiguslik alus on ära langenud (nt tegevusloa kehtivuse lõppemine, kehtetuks tunnistamine või seadusest tuleneva pädevuse lõppemine) või on registripidajal õigus hinnata ja kaaluda ka muid asjaolusid, mis võiksid anda aluse juurdepääsuõiguse lõpetamiseks. Kui eesmärk on piirduda üksnes õigusliku aluse äralangemise tuvastamisega, tuleks see eelnõus selgelt ja üheselt sätestada. Ebamäärasust suurendab krediiditeaberegistri põhimääruse § 8 lõikes 6 sätestatud alus, mille kohaselt võib registripidaja piirata või keelata juurdepääsu, kui andmevahetuse tõttu võib tekkida või on tekkinud krediiditeaberegistri konfidentsiaalsuse või tervikluse vähenemise risk. Nimetatud säte jätab lahtiseks nii „riski“ sisustamise kui ka selle, millisel tasemel risk peab olema tuvastatud juurdepääsu piiramise või keelamise õigustamiseks. Seletuskirjas on kaalutlusõiguse piire täpsustatud, kuid krediiditeaberegistri põhimääruse teksti ebamäärasust see ei kõrvalda. Arvestades, et juurdepääs registrile on kas seadusest tulenev kohustus või vajalik seadusest tulenevate ülesannete täitmiseks, tähendab juurdepääsu piiramine või äravõtmine sisuliselt sekkumist nende isikute võimalusse täita neile seadusega pandud kohustusi. Seetõttu peaks juurdepääsu piiramise ja äravõtmise alused olema krediiditeaberegistri põhimääruses selgelt määratletud ning seotud objektiivsete ja kontrollitavate kriteeriumidega, et välistada olukord, kus registrile ligipääs sõltub üksnes registripidaja hinnangutest võimalikule riskile.
Vastutavale töötlejale peab jääma võimalus reageerida konkreetsele ohule, mis on tekkinud registri andmevahetuse käigus. Juurdepääsu piiramiseks ei piisa abstraktsest ohust, vaid tuvastatud peab olema konkreetne oht registri konfidentsiaalsusele või terviklusele. Näiteks võib registripidaja tuvastada, et ühe krediidiandja liidese kaudu tehakse lühikese aja jooksul tavapäratult palju automatiseeritud päringuid. Registripidaja teavitab sellest viivitamata vastutavat töötlejat. Vastutav töötleja võib sellisel juhul peatada ajutiselt üksnes asjaomase liidese või kasutajakonto juurdepääsu kuni asjaolude kontrollimise ja juurdepääsutunnuste asendamiseni. Pärast ohu kõrvaldamist tuleb juurdepääs taastada. Juurdepääsu piiramine või ajutine lõpetamine peab olema ohu suhtes vajalik ja proportsionaalne ning piiratud nii ulatuselt kui ka ajaliselt. Ohu kõrvaldamisel tuleb juurdepääs viivitamatult taastada.
2. Krediiditeaberegistri põhimääruse § 7 lõikes 1 kehtestatakse krediiditeaberegistrisse kantavate andmete koosseis. Viidatud paragrahvi lõike 1 punktis 7 on toodud järgmine: „krediidijääk või nõudejääk täiseurodes või sendi täpsusega“. Seega on võimalus sisestada krediiditeaberegistrisse krediidijäägi või nõudejäägi summa kahel erineval viisil, kas täiseurodes või sendi täpsusega.
Arvestatud. Eelnõu § 7 lõikes 1 sätestatud loetelu muudetud selliselt, et summad tuleb kajastada sendi täpsusega. Eelnõu seletuskirja samuti vastavalt muudetud.
124
Krediiditeaberegistri peamine eesmärk on koondada teavet krediidivõimelisuse hindamiseks, mistõttu ei oma nõude avaldamine täiseurodes või sendi täpsusega krediidivõimelisuse hindamise seisukohalt üldjuhul määravat tähtsust. Siiski ei piirdu registri funktsioon üksnes kolmandatele isikutele teabe edastamisega. Registri andmetega on õigus tutvuda ka võlgnikul endal, kes võib kasutada seal avaldatud teavet oma kohustuste väljaselgitamiseks ning nende täitmise kavandamiseks. Sellises kontekstis võib nõude avaldamine üksnes täiseurodes osutuda problemaatiliseks, kuna registrist ei nähtu kohustuse tegelik suurus. Kui võlgnik lähtub registris avaldatud ümardatud summast ning tasub selle alusel võla, võib osa kohustusest jääda täitmata või vastupidi tasutakse rohkem, kui tegelikult nõutav oli. Eelkõige võib esimene olukord kaasa tuua täiendava viivisnõude või muu kõrvalkohustuse tekkimise, kuigi võlgnik võis heas usus eeldada, et registris avaldatud summa kajastab tema tegelikku võlgnevust. Finantsinspektsioon teeb ettepaneku loobuda krediiditeabe andjale jäetud valikuvõimalusest ning sätestada üheselt, kas võlgnevuse summa tuleb registrisse kanda täiseurodes või sendi täpsusega. Ühtne andmete esitamise kord tagaks registri andmete võrreldavuse ja läbipaistvuse ning väldiks olukorda, kus avaldatava teabe detailsus sõltub üksnes krediiditeabe andja praktikast.
Julianus Inkasso OÜ 1. Vastuolu registripidaja staatuse osas. Eelnõu kvalifitseerib registripidaja formaalselt volitatud töötlejaks, kuid § 5 (sh punktid 3, 4, 5, 8, 17) ja § 8 lg 6 annavad talle sisulise otsustusõiguse, mis IKÜM artikli 4 punkti 7 järgi vastab vastutava töötleja rollile. Eelnõu § 5 punkt 3 paneb registripidajale (volitatud töötlejale) lõppvastutuse „isikuandmete töötlemise nõuete täitmise eest". IKÜM kohaselt lasub lõppvastutus alati vastutaval töötlejal (Rahandusministeeriumil). Samasisuline vastuolu esineb Eelnõu ja Seletuskirja (punkt 5.2 lk 11) vahel. Julianuse ettepanek: sõnastada ümber Eelnõu § 5 kas volitatud töötleja pädevusega kooskõlla/proportsionaalseks või nimetada Rahandusministeerium ja registripidaja kooskõlas IKÜM-iga kaasvastutavateks töötlejateks (IKÜM art 26).
Arvestatud. Eelnõu § 5 punktide 2 ja 3 sõnastust vastavalt muudetud: sõna „vastutab“ asendatud sõnaga „tagab“.
2. Vastuolu isikuandmete kaitse seadusega (IKS) — 14-päevane vs 30- päevane (Eelnõu § 7 lg 1 p 12). IKS § 10 lõige 2 keelab võlasuhte rikkumisega seotud andmete edastamise kolmandale isikule enne 30
Antud selgitus. Tegemist on KJS-is sätestatud regulatsiooniga (KJS § 7 lg 1 punkt 12). Selle normi vajalikkust on KJS seletuskirjas põhjendatud
125
päeva möödumist rikkumisest. Eelnõu § 7 lõike 1 punkti 12 kohane 14- päevane lävi on IKS-iga otseses vastuolus. Rahandusministri määrusega ei ole võimalik seaduse tasandil kehtestatud andmesubjekti kaitseks seatud miinimum tingimusi alandada. Julianuse ettepanek: muuta Eelnõu § 7 lg 1 p 12 viies see kooskõlla IKS-ga.
järgmiselt: „Krediidilepingust tuleneva kohustuse täitmisega viivitamise fakt (punkt 12) näitab, et tarbija on lepingust tulenevate makse tasumisega hiljaks jäänud. Tegemist on teabega tarbija maksekäitumise kohta, mis omab krediidiandja jaoks tähtsust tarbija krediidivõimelisuse hindamisel. Nimetatud andmete töötlemine (registrisse edastamine ja krediidiandjale kuvamine) on tingimuslik (vt selgitusi eelnõu § 7 lõike 2 ja § 10 lõike 4 kohta). Teave edastatakse registripidajale vaid juhul, kui see tekib. IKS § 10 lõike 1 kohaselt on võlasuhte rikkumisega seotud isikuandmete edastamine kolmandale isikule ja edastatud andmete töötlemine kolmanda isiku poolt lubatud andmesubjekti krediidivõimelisuse hindamise eesmärgil või muul samasugusel eesmärgil ning üksnes juhul, kui vastutav või volitatud töötleja on kontrollinud edastatavate andmete õigsust ja õiguslikku alust isikuandmete edastamiseks ning on registreerinud andmeedastuse. IKS § 10 lg 2 punkti 4 alusel ei ole lõikes 1 nimetatud eesmärgil andmeid koguda ja kolmandale isikule edastada lubatud, kui lepingu rikkumisest on möödunud vähem kui 30 päeva. Käesoleva eelnõuga tehakse sellest reeglist erand, lubades krediidilepingust tuleneva kohustuse täitmisega viivitamise fakti registripidajale ja eelnõu § 10 lg 1 punktis 1 nimetatud isikutele avaldada juhul, kui võlasuhte rikkumisest on möödunud 14 päeva, st vastava info edastamise kohustus krediiditeabe andja jaoks tekib 15. päeval kohustuse täitmise päevast arvates. Tegemist on erandiga IKS §-s 10 sätestatud üldisest regulatsioonist. Põhimõtte lex specialis derogat legi generali kohaselt on eriseadusega lubatud teha üldseadusest põhjendatud juhtudel erisusi. Kohustuse täitmisega viivitamise fakt omab krediidivõimelisuse hindamisel tähtsust, sest võimaldab krediidiandjal paremini hinnata tarbija maksekäitumist ja sellest tulenevaid riske ning teha
126
krediidivõimelisuse hindamise käigus teadlikum otsus. Erinevalt IKS §-s 10 sätestatud tingimustest, ei ole eelnõus sätestatud juhul tegemist õigustatud huviga, vaid kas juriidilise kohustuse täitmisega (krediiditeabe andja) või avaliku ülesande täitmisega (registripidaja). Teabevahetus toimub rangelt kontrollitud keskkonnas ja isikute ring on selgelt piiritletud.“
3. KJS § 10 lg-st 4 tulenev kohustus krediidiinkassole. KJS § 10 lg 4 kohaselt jookseb viivitamise fakti 45-päevane nähtavus „selle kohustuse täitmisega viivitamisest arvates". Seletuskiri (§ 7 lg 5 selgitus lk 8) väidab aga vastupidist — et tähtaeg saabub, kui „möödunud on 45 päeva nende andmete edastamisest registrisse". Need kaks lähtehetke võivad erineda mitu kuud, arvestades et krediidiinkassol on andmete edastamiseks aega kuni 45 päeva pärast nõude omandamist. Krediidiinkasso vaates on § 10 lg 4 sõnastuses praktikas mitte toimiv/funktsioneeriv kohustus: kuna inkasso omandab nõude tüüpiliselt viivitusega 60–90+ päeva, mil § 10 lg 4 tulenev ajaline kohustus on möödunud/lõppenud, kuid KtJS § 5 p 5 kohane edastuskohustus jääb kehtima — see on vastuolus IKÜM artikli 5 lõike 1 punktiga b. Lisaks tekib nn konflitkolukord, kus nõude loovutamise fakt on nähtav (§ 10 lg 5), viivituse fakt sama nõude kohta aga nähtamatu. Selgitav näide: kui makseviivitus algab ja viivituse fakt kantakse registrisse 14. viivituspäeval, kaob see § 10 lg 4 kohaselt registrist juba 45 päeva möödumisel viivituse algusest, st ligikaudu 31 päeva pärast registrisse kandmist. Krediidiandja loovutab nõude tüüpiliselt alles pärast seda, kui vähemalt kolm osamakset on hilinemises ja krediidisaajale on antud täiendav tähtaeg võla tasumiseks — praktikas 105+ päeva pärast esimese osamakse hilinemise algust. Vahepealsel perioodil (~60 päeva) puudub krediidiandjatel maksekohustus maksehäireregistris võlainfot kuvada, kuna kehtiv õigus sellist kohustust ei näe ette. Tulemuseks on 45–60-päevane “infosulg” võla osas, kuni 105. päeval tehakse krediiditeaberegistrisse loovutamise märge.
Arvestatud. Seletuskirjast kustutatud sulgudes olev selgitus „möödunud on 45 päeva nende andmete edastamisest registrisse“.
127
Julianuse ettepanek: viia Seletuskirja § 7 lg 5 selgitus seaduse § 10 lg 4 sõnastusega kooskõlla, fikseerides üheselt, et 45-päevane tähtaeg algab kohustuse täitmisega viivitamisest, mitte andmete edastamisest; selgitada § 10 lõigete 4 ja 5 erinevust (lg 4 viivitusest arvates ja lg 5 kandmisest arvates) ning tõstatada Rahandusministeeriumile KtJS § 10 lg 4 muutmise vajadus krediidiinkasso vaates, arvestades § 5 p 5 kohase edastuskohustusega.
4. Positiivne vs negatiivne register (Eelnõu § 7 lg 5). 45-päevane kuvamispiirang on põhjendatud üksnes positiivse krediidiregistri mudelis. Kestev makseraskus (üle 45 päeva) muutub krediidiandjale nähtamatuks, mis on otseses vastuolus registri ülelaenamise ennetamise eesmärgiga (Seletuskirja punktid 1.1 ja 4). Julianuse ettepanek: Ette näha Eelnõus või KJS-i tasandil kohustus edastada 45-päevase tähtaja möödumisel jätkuvalt sissenõutav võlainfo viivitamatult negatiivsesse maksehäireregistrisse. Selgitada, kas Register on kavandatud puhtalt positiivse registrina või sisaldab osaliselt negatiivse registri funktsioone.
Antud selgitus. Määrusega ei ole võimalik muuta seadusega sätestatud kohustuste ulatust, vaid üksnes täpsustada nende rakendatavust. Eelnõu § 7 lõikega 5 täpsustatakse KJS § 10 lõikes 4 sätestatud juurdepääsupiirangut. Seetõttu ei ole võimalik kõnesolevat tähtaega põhimäärusega pikendada ega näha määruses ette samade andmete edasist avaldamist. Krediiditeaberegister on kavandatud eelkõige positiivse krediidiregistrina, mille eesmärk on anda ülevaade tarbijal lasuvatest finantskohustustest. Samas sisaldab register piiratud ulatuses ka kohustuse täitmise probleemidele viitavaid andmeid, sh üle 14 päeva kestnud viivitamise ning nõude loovutamise fakti ning krediidiinkassode käsutuses olevaid tarbijakrediidilepinguga seotud andmeid. Tegemist on seadusandja valikutega, mis annavad krediidiandja käsutusse ajakohased ja võimalikult igakülgsed andmed tarbija krediidivõimelisuse hindamiseks. Kohustus edastada pärast 45-päevase tähtaja möödumist andmed mõnda negatiivsesse maksehäireregistrisse kujutaks endast uut isikuandmete edastamise ja töötlemise kohustust. Sellise kohustuse kehtestamisel tuleks seaduse tasandil määrata vähemalt andmete edastajad ja saajad, edastatavate andmete koosseis, töötlemise eesmärk, juurdepääsu- ja säilitamistähtajad ning
128
andmesubjekti õiguste kaitse. Tegemist on isiku õigusi oluliselt mõjutava küsimusega, mille üle otsustamine kuulub seadusandja pädevusse ja mida ei saa reguleerida krediiditeaberegistri põhimäärusega. Vastava seadusliku valiku tegi Riigikogu üsna hiljuti ning neid valikuid on muudatusettepanekute selgitustes ka põhjendatud.
5. Nõudejäägi mõiste ebatäpsus (Eelnõu § 7 lg 1 p 7; IKÜM art 5 lg 1 p d). Mõiste „nõudejääk" komponente (põhivõlg, intress, viivis, sissenõudmiskulud, kohtukulud) ei ole loetletud ega selgitatud. Erinevate krediiditeabe andjate lõikes tekivad võrreldamatud summad, mis rikub läbipaistvuse ja andmete õigsuse põhimõtet. Julianuse ettepanek: Loetleda § 7-s üheselt ja arusaadavalt nõudejäägi komponendid või volitada registripidaja kehtestama tehniliste juhistega ühtse metoodika, mis kohaldub kõigile krediiditeabe andjatele.
Arvestatud osaliselt, antud selgitus Nõudejääk on pärast tarbijakrediidilepingu lõppemist või ülesütlemist või nõude loovutamise järel tarbija vastu olemasoleva rahalise nõude tasumata kogusumma. Nõudejääk hõlmab põhivõlga ja kõiki andmete esitamise ajaks tekkinud ning tasumata nõude komponente, sh sissenõutavaks muutunud intressi, viivist, leppetrahvi, sissenõudmiskulusid, kohtukulusid, täitemenetluse kulusid ja muid kõrvalnõudeid ulatuses, milles need kuuluvad krediiditeabe andja nõude koosseisu. Registrisse edastatakse koondsumma. See vähendab andmete esitamisega kaasnevat halduskoormust, kuid tagab samal ajal, et kõik krediiditeabe andjad arvutavad nõudejääki ühesugustel alustel.
6. Andmesubjekti õigused, teavitamine. Eelnõu § 9 piirdub passiivse tutvumisõiguse ja logi kuvamisega. Käesoleval juhul eksisteerib mitu olulist ja sisulist andmekaitsealast puudust: puudub IKÜM artiklitest 13– 14 tulenev aktiivne teavitamiskohustus — ei tarbijat ega käendajat teavitata andmete registrisse edastamisest, puuduvad viited parandamise, kustutamise, piiramise (art 16 18), puudub konkreetne menetlus kustutamistaotluse (art 17) ja vastuväite (art 21) esitamiseks. Eelnõu § 10 reguleerib üksnes ebaõigete andmete parandamist, mitte proportsionaalselt kahjustavate õigete andmete kustutamist. Julianuse ettepanek: lisada Eelnõusse tarbija ja käendaja aktiivne teavitamiskohustus, täiendada viidetega andmesubjekti õiguste teostamise korrale ning lisada eraldiseisev säte kustutamistaotluse ja vastuväite esitamise korra kohta, koos tähtaegade ja viitega vastutavale isikule.
Antud selgitus. Andmesubjekti õigus saada teavet isikuandmete töötlemise kohta ning nõuda andmete parandamist, kustutamist või töötlemise piiramist ja esitada vastuväide tuleneb vahetult IKÜM-i artiklitest 13–18 ja 21. Nende õiguste kasutamise üldine kord ja kohaldatavad tähtajad on sätestatud IKÜM art 12. Muu hulgas peab vastutav töötleja hõlbustama andmesubjekti õiguste kasutamist ning teavitama teda taotluse alusel võetud meetmetest põhjendamatu viivituseta ja üldjuhul hiljemalt ühe kuu jooksul taotluse saamisest. Seetõttu ei ole põhjendatud ega ka lubatud IKÜM-is sätestatud õigusi, nende kasutamise tingimusi ja tähtaegu põhimääruses korrata.
129
Samuti kohaldub andmesubjekti taotluse menetlemisele HMS, mille § 5 lõike 2 kohaselt tuleb haldusmenetlus viia läbi eesmärgipäraselt ja efektiivselt, samuti võimalikult lihtsalt ja kiirelt, vältides isikutele üleliigseid kulutusi ja ebameeldivusi. Sama paragrahvi lõike 4 kohaselt tuleb menetlustoimingud teha viivituseta, kuid mitte hiljem kui õigusaktis sätestatud tähtaja jooksul. Seega ei võimalda ka HMS jätta andmesubjekti taotlust põhjendamatult menetlusse või lükata vajalike toimingute tegemist edasi. Registripidaja tagab andmesubjektile võimaluse esitada asjakohane taotlus registri vahendusel. Registripidaja edastab taotluse pädevale krediiditeabe andjale ja registripidaja teavitab andmesubjekti sellest. Taotluse lahendab see asjaomane krediidteabe andja.
7. Isikuandmete kaitse mõjuhinnangu puudumine (IKÜM art 35). Suuremahulise, süstemaatilise ja tundlike finantsandmete töötluse puhul on mõjuhinnangu läbiviimine kohustuslik. Eelnõu ega Seletuskiri mõjuhinnangu küsimust ei käsitle. Julianuse ettepanek: Eelnõus näha ette mõjuhinnangu läbiviimise kohustus enne registri kasutuselevõttu ning teha tulemused krediiditeabe andjatele ja Andmekaitse Inspektsioonile (IKÜM art 36) kättesaadavaks.
Antud selgitus. KJS eelnõu seletuskirjas on kajastatud andmekaitsealase mõjuhinnangu miinimumelemente: kirjeldatud on töötlemise eesmärke, osapooli, protsesse, andmekoosseisu, juurdepääse, riske ja võimalikke leevendusmeetmeid (sh registripidajale kohalduvad kõrgendatud nõuded). Krediiditeaberegistri puhul koostatakse lõplik IKÜM-i artiklile 35 vastav andmekaitsealane mõjuhinnang enne isikuandmete töötlemise alustamist. Mõjuhinnang peab tuginema registri tegelikul arhitektuuril ja konkreetsetel tehnilistel kaitsemeetmetel. Seetõttu täpsustatakse seda registri projekteerimise käigus ning ajakohastatakse registri arendamisel ja riskiprofiili muutumisel. Seletuskirja mõjude osa täiendatakse mõjuhinnangu läbiviimise kohustuse, selle ajastuse ja peamiste hinnatavate riskide kirjeldusega. Täielikku tehnilist mõjuhinnangut ei ole siiski võimalik ega põhjendatud
130
määruse seletuskirjas esitada enne registri lõpliku arhitektuuri ja andmevoogude väljatöötamist.
8. Andmete säilitustähtajad (Eelnõu § 5 p 17, IKÜM art 5 lg 1 p e). Eelnõus puudub säilitustähtaegade osas regulatsioon. Julianuse ettepanek: sätestada Eelnõus säilitustähtajad andmekategooriate lõikes (krediidiandmed, viivituse fakt, nõude loovutus, päringulogid jne).
Antud selgitus. Krediiditeaberegistris sisalduvate andmete säilitamise tähtaegu reguleerib KJS § 11. Puudub vajadus täpsustada säilitamise tähtaegade üksikasju põhimääruses.
9. Anonümiseerimine ei tohi kohalduda andmesubjektile (Eelnõu § 7 lg 3). Andmesubjekt peab saama tuvastada krediiditeabe andja, et realiseerida IKÜM´is tulenevaid andmesubjekti õigusi. Kui identiteet on ka andmesubjekti enda päringus varjatud, on parandamisnõue täitmatu ja põhiõiguse teostatavus riivatud. Julianuse ettepanek: sätestada § 7 lg 3-s selgesõnaliselt, et krediiditeabe andja identiteedi asendamine unikaalse numbriga ei kohaldu andmesubjekti enda päringule ega talle kuvatavale andmete töötlemise logile (§ 9 lg 1).
Antud selgitus. Eelnõu § 7 lõikes 4 sätestatakse põhimõte, et registripidaja peab tagama, et KJS § 10 lõike 1 punktis 1 nimetatud isiku tehtud päringu vastus ei võimaldaks tuvastada teist krediiditeabe andjat. Seega nähtub juba sätte sõnastusest, et meede kohaldub piiratud juhtudel ja üksnes nimetatud päringu tegijale kuvatava vastuse suhtes. Piirangut ei kohaldata andmesubjekti ega teistele KJS §-s 10 nimetatud isikutele. Andmesubjektile kuvatakse tema kohta andmed esitanud krediiditeabe andja identiteet, mis võimaldab tal piiramatult kasutada IKÜM-ist tulenevaid õigusi, sh esitada andmete parandamise taotlus.
10. Loovutuseelse perioodi vastutuse jaotus (Eelnõu § 6, § 10). Eelnõu ei sätesta, kes vastutab pärast nõude loovutamist loovutuseelse perioodi ebaõigete andmete eest. Küsimus mõjutab otseselt IKÜM artikli 82 järgset vastutust ning peab olema andmesubjektile läbipaistvalt tuvastatav. Julianuse ettepanek: täiendada Eelnõu § 6 või § 10 selliselt, et loovutuseelse perioodi andmete õigsuse eest vastutab algne krediidiandja. Krediidiinkasso vastutab loovutusest alates tekkinud asjaolude ja andmete uuendamise eest, kuid algsel krediidiandjal on kaasabikohustus andmete korrigeerimisel ka pärast loovutamist.
Antud selgitus. Krediiditeabe andja vastutab nende andmete õigsuse eest, mille ta on registripidajale edastanud. Nõude loovutamine ega krediiditeabe edastamise kohustuse lõppemine KJS § 8 lõike 4 alusel ei vabasta algset krediiditeabe andjat kohustusest parandada tema poolt enne loovutamist edastatud ebaõigeid andmeid või anda registripidajale nende parandamiseks vajalikku teavet. Kui andmete edastamise kohustus lasub KJS-i kohaselt nõude omandanud krediidiinkassol, vastutab krediidiinkasso alates nõude omandamisest registripidajale edastatud andmete õigsuse ja ajakohastamise eest KJS-is sätestatud andmekoosseisu ulatuses. Algne krediiditeabe andja ja krediidiinkasso peavad tegema registripidajaga koostööd, kui vea kõrvaldamiseks on vaja võrrelda
131
loovutamiseelset ja -järgset teavet või tuvastada vea tekkimise aeg. Registriandmete parandamisega seotud ülesannete jaotus ei määra ammendavalt ega piira IKÜM artikli 82 kohast kahju hüvitamise vastutust. Kahju hüvitamise kohustus sõltub konkreetsel juhul sellest, milline töötleja osales õigusvastases andmetöötluses, millist kohustust rikuti ning kas rikkumise ja kahju vahel esineb põhjuslik seos. Kui sama kahju eest vastutab mitu töötlejat, kohaldatakse IKÜM artiklis 82 sätestatud vastutuse põhimõtteid.
11. Andmete parandamise tähtajad (Eelnõu § 5 p 15, § 10 lg 2–3). Mõiste „viivitamata" ja registripidaja järelepärimisele vastamise tähtaeg on määratlemata. IKÜM art 12 lg 3 sätestatud ühekuuline tähtaeg reguleerib üksnes andmesubjektiga suhtlust — see ei asenda registrisisest andmekvaliteedi tagamise tähtaega. Julianuse ettepanek: sätestada Eelnõus konkreetsed tähtajad: „viivitamata" mitte hiljem kui X tööpäeva jooksul vea ilmnemisest. Registripidaja järelepärimisele vastamine IKÜM art 12 lg 3 tuleneva tähtaja jooksul.
Arvestatud osaliselt, antud selgitus. IKÜM art 12 lõikes 3 sätestatud ühekuuline tähtaeg reguleerib tõepoolest eelkõige andmesubjekti teavitamist tema taotluse alusel võetud meetmetest. Seda sätet tuleb siiski kohaldada koos IKÜM-i artikli 5 lõike 1 punktiga d ja artikliga 16, mille kohaselt tuleb ebaõiged isikuandmed parandada põhjendamatu viivituseta. Ühekuuline tähtaeg ei ole seega aeg, mille jooksul võib parandamisega igal juhul oodata, vaid üldine tähtaeg andmesubjekti taotlusele vastamiseks. Lisaks kohaldub andmesubjekti taotluse menetlemisele HMS, mille § 5 lõige 2 kohustab haldusmenetluse läbi viima eesmärgipäraselt ja efektiivselt ning võimalikult lihtsalt ja kiirelt. Sama paragrahvi lõike 4 kohaselt tuleb menetlustoimingud teha viivituseta. Need nõuded hõlmavad ka registripidaja kohustust edastada parandamistaotlus krediiditeabe andjale. Eelnõus nähakse ette lahendus, mille kohaselt edastab registripidaja krediiditeabega seotud andmesubjekti taotluse asjaomasele krediiditeabe andjale ja teavitab taotluse edastamisest andmesubjekti. Taotluse menetlemise ajaks tähistab registripidaja vaidlustatud andmed märkega „üle vaatamisel“. Krediiditeabe andja peab taotluse
132
lahendama IKÜM-i alusel, sh tegutsema põhjendamatu viivituseta ja järgima IKÜM-i artiklis 12 sätestatud tähtaegu. Kui krediiditeabe andja rahuldab parandamistaotluse, peab ta KJS § 8 kohaselt edastama ajakohastatud andmed registrisse 24 tunni jooksul ja teavitama sellest ka registripidajat. Ajakohastatud andmete registrisse kandmise järel eemaldab registripidaja andmetelt märke „üle vaatamisel“. Kui krediiditeabe andja ei pea andmete parandamist põhjendatuks, peab ta teavitama sellest andmesubjekti IKÜM-i artikli 12 kohaselt, esitades taotluse rahuldamata jätmise põhjused ning teabe kaebuse esitamise ja õiguskaitsevahendite kasutamise võimaluste kohta. Samuti peab krediiditeabe andja teavitama oma seisukohast viivitamata registripidajat, kes eemaldab seejärel vaidlustatud andmetelt märke „üle vaatamisel“. Tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja ehk laenukeelu nimekirja andmete puhul lahendab andmesubjekti taotluse registripidaja ise. Taotluse menetlemisel kohaldab registripidaja IKÜM- is sätestatud õigusi ja tähtaegu ning HMS-ist tulenevaid menetluspõhimõtteid. Eraldi registrisisese tähtaja puudumine ei vabasta registripidajat ega krediiditeabe andjat tegutseda viivituseta. Menetlus tuleb korraldada selliselt, et ebaõiged andmed parandatakse esimesel võimalusel ja andmesubjektile vastatakse IKÜM-i artikli 12 lõikes 3 sätestatud tähtaja jooksul. Menetluse praktilised töövood ja soovituslikud reageerimisajad võib vajaduse korral täpsustada registri tehnilises dokumentatsioonis ja osapoolte koostöökorras.
12. Krediidiliigi määramine loovutatud nõuete puhul (Eelnõu § 7 lg 1 p 5 ja lg 4). Krediidiinkassol ei ole alati võimalik tuvastada algset
Antud selgitus. Põhimäärusega täpsustatakse KJS- i. Andmete esitamise ulatuse osas teeb KJS § 8 lõige
133
klassifikatsiooni rahandusministri 19.12.2015 määruse nr 50 lisa 3 punkti 4.1 mõistes. Julianuse ettepanek: Seletuskirjas sätestada, et loovutatud nõude puhul kannab krediidiinkasso registrisse algse krediidiandja kasutatud klassifikatsiooni, kui see on tuvastatav. Muul juhul lähtub inkasso sisulisest hinnangust.
2 krediidiinkassode puhul erandi. Nimelt peab krediidiinkasso esitama üksnes tarbija ja enda üldandmed ning nõudejäägi. Muude andmete esitamise kohustust krediidiinkassol ei ole.
13. Andmete edastamise sageduse ebaproportsionaalsus. KJS § 8 järgne igapäevane või 10 päevane edastuskohustus on krediidiinkasso operatiivmudelis ebaproportsionaalne. Nõudejääk muutub igapäevaselt näiteks seoses viivise suurenemisega, tasumistega võla katteks, kohtukulude lisandumisega jne. Julianuse ettepanek: kehtestada krediidiinkassode suhtes erisus nõudejäägi muutumise puhul 30 päeva. Igapäevasest viivise suurenemisest tingitud muutust ei loeta § 7 lg 1 tähenduses „andmete muutumiseks".
Antud selgitus. Krediidiinkassole kohalduv nõudejäägi muutumise andmete edastamise kümnepäevane tähtaeg on sätestatud KJS § 8 lõikes 2. Krediidiinkassole ei kohaldu nõudejäägi muutumise korral 24-tunnine edastamistähtaeg. Põhimäärusega ei ole võimalik seaduses sätestatud tähtaega pikendada. Samuti ei saa määrusega välistada teatavat nõudejäägi muutust seaduses kasutatud mõiste „andmete muutumine“ kohaldamisalast, kui selle tulemusel muutub KJS § 7 lõike 1 punktis 7 nimetatud registrisse edastatav nõudejääk. Sellised muudatused on sellise iseloomuga, et eeldavad seadusandja otsust ja seega KJS muutmist.
14. Krediidiinkasso piiratud andmekohustus (KtJS § 8 lg 2 vs Eelnõu § 7 lg 1). KtJS § 8 lõige 2 kohustab krediidiinkassot edastama üksnes § 7 lõike 1 punktides 1, 2 ja 7 nimetatud andmed (tarbija üldandmed, krediiditeabe andja üldandmed ja krediidijääk/nõudejääk). Eelnõu § 7 lõige 1 loetleb aga kõik 13 andmekategooriat ühtse loeteluna, eristamata, millised neist kehtivad üksnes krediidiinkassodele. Selline sõnastus tekitab turuosalistel põhjendatud segaduse kohustuste ulatuses ning võib tuua kaasa ka ülemäärase isikuandmete töötluse, mis on vastuolus IKÜM artikli 5 lõike 1 punktiga c (andmete minimaalsus). Julianuse ettepanek: lisada Eelnõu § 7 lõike 1 järele täiendav lõige, mis täpsustab krediidiinkasso piiratud andmekohustuse ulatuse vastavuses KtJS § 8 lõikega 2.
Antud selgitus. Eelnõu § 7 lõike 1 eesmärk on sätestada krediiditeaberegistris töödeldavate andmete täpsem koosseis tervikuna, mitte määrata kindlaks iga krediiditeabe andja andmete edastamise kohustuse ulatust. Krediidiinkasso andmete edastamise kohustus tuleneb KJS § 8 lõikest 2 ning piirdub KJS § 7 lõike 1 punktides 1, 2 ja 7 nimetatud andmetega (tarbija ja krediidiiinkasso üldandmed ning nõudejääk). Määruses ei ole vaja korrata seaduses juba üheselt sätestatud andmete edastamise kohustust, kui seda põhimäärusega täiendavalt ei täpsustata. Krediidiinkassolt ei küsita ega töödelda registris muid eelnõu § 7 lõikes 1 nimetatud andmeid. Seda piirangut arvestatakse ka registri tehnilise lahenduse ja
134
andmevahetusliidese kavandamisel. Seega ei too eelnõu krediidiinkasso suhtes kaasa KJS § 8 lõikes 2 sätestatust ulatuslikumat isikuandmete töötlemist.
15. Tervikkokkuleppe andmekoosseis on Eelnõus samuti reguleerimata (KtJS § 8 lg 3). KtJS § lõige 3 sätestab, et kui krediidiinkassole on ühe tarbija kohta üle läinud mitu tarbijakrediidilepingut või nendest tulenevat nõuet ning tarbijaga on selliste nõuete tasumiseks sõlmitud tervikkokkulepe, edastab krediidiinkasso andmed üksnes tervikkokkuleppe kohta. Eelnõu ei sätesta aga, milliseid andmeid tervikkokkuleppe kohta konkreetselt esitatakse. Julianuse ettepanek: Lisada Eelnõusse eraldiseisev säte, mis täpsustab tervikkokkuleppe kohta esitatavate andmete koosseisu. Koosmõjus punktiga 12 on äärmisel vajalik lahendada ka krediidiliigi klassifikatsiooni loogika, olukorraks kui tervikkokkulepe hõlmab mitut algselt erinevat krediidiliiki (nt tasumata krediitkaardi võlg, järelmaks ja väikelaen) — kaaluda võimalust kanda tervikkokkuleppe krediidiliigina „muu tarbijakrediit" või kehtestada kombineeritud kohustuse lahter.
Antud selgitus. Ka tervikkokkuleppe puhul kehtib KJS 8 lõikes 2 sätestatud andmete edastamise kohustuse ulatus – edastada tuleb vaid tarbija ja krediidiinkasso üldandmed ja tervikkokkuleppest tulenev nõudejääk.
16. Rahandusministeeriumi ja Finantsinspektsiooni järelevalvefunktsioonide kattumine (Eelnõu § 4 p 4, KtJS § 44 lg 1). Eelnõu § 4 punkt 4 kohustab Rahandusministeeriumi kontrollima, kas registripidaja isikuandmete töötlemine vastab nõuetele. KtJS § 44 lõige 1 annab järelevalvefunktsiooni registripidajale kehtestatud nõuete täitmise üle aga Finantsinspektsioonile, kellel on õigus teha täitmiseks kohustuslikke ettekirjutusi. Kuna KtJS-i nõuded hõlmavad ka isikuandmete töötlemist (§ 7, § 10, § 11), kattuvad mõlema asutuse kontrollialad. Puudub ühtne eristus või reegel, kumb ametiasutus on ülimuslik, samuti puudub kooskõlastusmehhanism paralleelse järelevalve raames. Julianuse ettepanek: täpsustada Seletuskirjas Rahandusministeeriumi ja Finantsinspektsiooni järelevalvefunktsioonide piiritlemist, sh määratleda selgesti kumb ametiasutus on ülimuslik, millistes küsimustes toimub ametiasutuste vaheline kooskõlastus ning kuidas välditakse topeltjärelevalvet ja -sanktsioonide kohaldamist.
Antud selgitus. Eelnõu § 4 punktis 4 sätestatud Rahandusministeeriumi tehtava kontrolli puhul ei ole tegemist järelevalvega KJS § 44 tähenduses. Rahandusministeerium on krediiditeaberegistri vastutav töötleja ning peab selles rollis tagama, et registripidaja kui volitatud töötleja töötleks isikuandmeid kooskõlas õigusaktide, vastutava töötleja juhiste ja temaga sõlmitud lepinguga. Selline kontroll tuleneb nii HKTS-ist kui ka IKÜM artiklites 24 ja 28 sätestatud vastutava töötleja vastutusest. Finantsinspektsioon teeb KJS § 44 alusel järelevalvet registripidajale KJS-is kehtestatud nõuete täitmise üle ning võib selleks kasutada seaduses ette nähtud järelevalvemeetmeid, sealhulgas teha ettekirjutusi. Isikuandmete kaitse nõuete täitmise üle teeb sõltumatu järelevalveasutusena järelevalvet Andmekaitse Inspektsioon. Seega ei ole üks nimetatud asutustest teise suhtes ülimuslik, vaid
135
nende pädevused tulenevad eri õiguslikest alustest ja täidavad erinevaid eesmärke. Asjaolu, et sama sündmus võib olla oluline mitme asutuse pädevuse seisukohalt, ei tähenda autmaatselt pädevuste kattumist. Sellisel juhul teevad asutused oma pädevuse piires koostööd, vahetavad õigusaktides lubatud ulatuses teavet ning koordineerivad tegevust, et vältida vastuolulisi nõudeid ja põhjendamatut menetluste dubleerimist.
17. Üleminekusäte enne seaduse jõustumist ülevõetud nõuete kohta. Praeguses Eelnõus ega KtJS-i üleminekusätetes (§ 58) ei ole täpsustatud, millisel kujul ja milliste andmete osas on enne seaduse jõustumist ülevõetud nõuete puhul andmete edastamine registrisse kohustuslik. Krediidiinkassode praktikas müüakse turul ka nõudeid, mille aluseks olev tarbijakrediidileping on juba läbinud kohtumenetluse ning mille algsed andmed (nt originaalsumma, esialgne intressimäär, algne krediidiliigi klassifikatsioon) ei ole krediidiinkassole kunagi edastatud ega ole enam kättesaadavad. Sellistes olukordades on Eelnõu § 7 lõike 1 kohane andmete täisulatuslik esitamine krediidiinkasso jaoks objektiivselt võimatu. Julianuse ettepanek: täpsustada Eelnõu või KtJS § 58 üleminekusätet, millisel kujul ja milliste andmete osas on enne seaduse jõustumist ülevõetud nõuete puhul andmete edastamine kohustuslik, ning selgitada, kuidas käsitletakse olukordi, kus vajalikud ajaloolised andmed ei ole enam ega ole kunagi olnud krediidiinkasso valduses. Kaaluda võimalust, et sellistel juhtudel esitab krediidiinkasso registrisse üksnes teave, mis on faktiliselt tema valduses (nt hetke nõudejääk, tarbija üldandmed), ilma et puuduvate ajalooliste andmete osas kaasneks väärteovastutus.
Antud selgitus. KJS § 58 lõige 1 hõlmab selgesõnaliselt ka enne seaduse jõustumist üleantud või ülevõetud tarbijakrediidilepingute ja neist tulenevate nõuetega seotud krediiditeabe edastamist. Krediidiinkasso edastatavate andmete koosseis ei tulene seejuures eelnõu § 7 lõike 1 kogu loetelust, vaid KJS § 8 lõikest 2. Krediidiinkasso peab ka enne seaduse jõustumist omandatud või tema hallatava nõude kohta edastama üksnes KJS § 7 lõike 1 punktides 1, 2 ja 7 nimetatud andmed ehk tarbija üldandmed, krediiditeabe andja üldandmed ja nõudejäägi. Krediidiinkasso ei pea esitama selliseid ajaloolisi andmeid nagu krediidi algsumma, esialgne intressimäära tüüp, krediidiliik või algne tagasimaksegraafik. Seega ei eelda KJS § 58 krediidiinkassolt selliste andmete esitamist, mida talle nõude omandamisel ei edastatud ja mille esitamise kohustust KJS § 8 lõige 2 talle ei pane. Seaduses nõutavate andmete puhul ei saa põhimäärusega kehtestada üldist erandit, mille kohaselt võib krediidiinkasso esitada üksnes tema valduses olevad andmed. Kui mõni kohustuslik andmeelement ei ole erandlikul juhul krediidiinkassole objektiivselt kättesaadav, peab krediidiinkasso tegema selle väljaselgitamiseks mõistlikult vajalikke toiminguid.
136
19. Käesolevas tagasisides ja ettepanekus tõstatatud IKÜM-ist tulenevate küsimuste kohaldatavuse osas, eelkõige registripidaja töötleja rolli (vastutav töötleja, volitatud töötleja või kaasvastutav töötlus tähenduses) osas teeb Julianus Rahandusministeeriumile ettepaneku pöörduda seisukoha saamiseks Andmekaitse Inspektsiooni (AKI) poole.
Antud selgitus. AKI sõltumatu järelevalveorganina esitas kooskõlastusringil oma arvamuse. Vastused nende esitatud märkustele ja ettepanekutele on leitavad käesolevast tabelist eestpoolt.
Kohtutäiturite ja Pankrotihaldurite Koda
Teeme ettepaneku täiendada eelnõu § 7 sättega, et registris töödeldakse ka ajaloolisi andmeid ja § 8 lõiget 4 nii, et päringu tegija märgib päringu tegemisel ka perioodi, mille kohta ta andmeid soovib. Ajalooliste andmete töötlemise võimaldamine on vajalik näiteks kohtutäituritele surnud isiku pärandvara inventuuri tegemisel ja pankrotihaldurile isiku pankrotimenetluse läbiviimisel, kus on oluliseks aspektiks võlgniku vara kindlakstegemine mineviku (näiteks surma või pankroti väljakuulutamise kuupäeva) seisuga.
Arvestatud. Kirjeldatud vajaduse lahendamiseks vajab täpsustamist KJS § 8 lõige 2. Muudatus tehakse sobiliku seaduseelnõu raames.
Riigi Infosüsteemi Amet 1. Eelnõu § 1 lõike 1 kohaselt on krediiditeaberegister riigi infosüsteemi kuuluv andmekogu. Krediiditeabe jagamise seaduse § 6 lõike 2 kohaselt ei pea registri andmevahetust korraldama riigi infosüsteemi andmevahetuskihi kaudu. Avaliku teabe seaduse (AvTS) § 432 lõike 1 kohaselt kuuluvad riigi infosüsteemi andmekogud, mis on infosüsteemi andmevahetuskihiga liitunud ja riigi infosüsteemi haldussüsteemis registreeritud, ning andmekogude pidamist kindlustavad süsteemid. Kuivõrd eelnõust ega selle seletuskirjast ei selgu kas register liidestatakse X-teega või mitte, siis pole kindel kas krediiditeaberegistrist saab riigi infosüsteemi kuuluv andmekogu või mitte.
Antud selgitus. Krediiditeaberegistri kuulumine riigi infosüsteemi ei peaks sõltuma üksnes sellest, milline tehniline andmevahetuslahendus registri puhul lõpuks kasutusele võetakse. Registri õiguslik staatus riigi infosüsteemi kuuluva andmekoguna tuleneb vahetult KJS § 6 lõikest 1. Eelnõu § 1 lõige 1 kordab selguse huvides seaduses juba sätestatud staatust. KJS § 6 lõige 2 on AvTS § 43² lõike 1 suhtes erisäte, mille kohaselt ei ole krediiditeaberegistri andmevahetuse korraldamine riigi infosüsteemi andmevahetuskihi kaudu kohustuslik. Seadusandja on seega registri riigi infosüsteemi kuuluva andmekoguna siiski määratlenud, nähes samal ajal sõnaselgelt ette võimaluse kasutada X-tee asemel või selle kõrval muud nõuetele vastavat andmevahetuslahendust. X-teega liitumine ei ole seetõttu krediiditeaberegistri puhul riigi infosüsteemi kuulumise vältimatu eeldus. Sõltumata kasutatavast andmevahetuslahendusest registreeritakse krediiditeaberegister riigi infosüsteemi haldussüsteemis ning sellele kohalduvad riigi infosüsteemi kuuluvale andmekogule kehtestatud andmekaitse-, infoturbe-,
137
dokumenteerimis- ja järelevalvenõuded. KJS § 6 lõige 2 võimaldab erandit üksnes andmevahetuskihi kasutamise osas ega vabasta registrit muudest riigi infosüsteemi kuuluvale andmekogule kohalduvatest nõuetest.
2. Määruse eelnõu § 8 lõike 5 kohaselt saavad isikud, kellel on krediiditeaberegistris sisalduvatele andmetele juurdepääsuõigus andmesubjekti nõusolekul, andmetele juurdepääsu nõusolekuga antud ulatuses avaliku teabe seaduse §-s 436 sätestatud andmenõusoleku ja volituste haldamise andmekogu vahendusel. Märgime, et nimetatud andmekogu on sätestatud avaliku teabe seaduse §-s 4310.
Arvestatud. Eelnõu sätet vastavalt muudetud.
3. Juhime tähelepanu, et andmekogu tuleb AvTS § 437 lõikes 1 sätestatud korras enne kasutusele võtmist registreerida riigi infosüsteemi haldussüsteemis.
Arvestatud. Rahandusministeeerium on vastavast kohustusest teadlik.
Statistikaamet 1. Eelnõu §-is 7 täpsustatakse krediiditeabe jagamise seaduses sätestatud krediiditeaberegistrisse kantavate andmete koosseisu. Samas §-is 8 sätestatakse ka registriandmetele juurdepääsu andmise alused. Vastavalt krediiditeabe jagamise seaduse § 10 lg 1 punktile 8 on registripidajal kohustus võimaldada juurdepääs krediiditeaberegistris sisalduvatele andmetele teiste hulgas riikliku statistika tegijale riikliku statistika seaduses sätestatud ülesannete täitmiseks statistikatöö tegemisel. Selles tulenevalt soovime täpsustada, kas SA puhul on juurdepääs ette nähtud § 8 lõike 1 või 2 alusel või on mõeldavad mõlemad võimalused. Esimese puhul viidatakse seletuskirjas, et andmete väljastamine tagatakse registrist ühekordse andmepäringuna taotluse alusel, mis on vajalik eelkõige juhtudel, kus registri kasutamine toimub üksikjuhtumipõhiselt ning puudub vajadus püsiva või automatiseeritud andmevahetuse järele. Teisel puhul on võimalus väljastada andmeid poolte vahel sõlmitud lepingu alusel, kuid see lahendus on vajalik eelkõige krediiditeabe jagamise seaduse § 10 lõike 1 punktis 1 nimetatud isikute ehk krediidiasutuste puhul, kes kasutavad registrit regulaarselt krediidivõimelisuse hindamise eesmärgil ning kelle tegevus eeldab pidevat, standardiseeritud ja tehniliselt integreeritud juurdepääsu registriandmetele.
Antud selgitus. Statistikaametile sobilik juurdepääsuviis sõltub ameti konkreetsetest vajadustest: konkreetse statistikatöö eesmärgist, vajalike andmete koosseisust ja andmevajaduse regulaarsusest. Kui tegemist on ühekordse või üksikjuhtumipõhise andmevajadusega, tuleks andmed väljastada § 8 lõike 2 punkti 1 alusel esitatud päringu põhjal. Regulaarse või automatiseeritud andmeedastuse korral võib andmete väljastamine toimuda § 8 lõike 2 punkti 2 kohaselt juurdepääsu andmisega (lepingu sõlmimine). Seletuskirjas toodud viide krediidiasutustele on näide lepingu alusel toimuva regulaarse andmevahetuse peamise kasutusjuhtumi kohta, ent see ei tähenda, et seda võimalust ei saaks kasutada teiste KJS § 10 lõikes 1 nimetatud isikute või asutuste puhul. Lepinguga saab täpsustada üksnes andmeedastuse tehnilisi ja korralduslikke tingimusi ning see ei või laiendada Statistikaameti seadusest tulenevat juurdepääsu eesmärki ega andmete ulatust. Statistikaametile võimaldatakse juurdepääs üksnes konkreetse statistikatöö tegemiseks vajalikus
138
ulatuses, lähtudes andmete minimaalsuse põhimõttest.
2. Seoses eelnõu §-is 7 esitatud andmete koosseisuga soovime kinnitust, et meie tõlgenduse kohaselt on SA õigustatud saama juurdepääsu andmetele, mille töötlemise aluseks on riikliku statistika seaduses (edaspidi RStS) sätestatud ülesanne. Näiteks on RStS § 4 lõikes 1 sätestatud riikliku statistika programmis sisalduv statistikatöö „Rahvastik“, mille aluseks on Euroopa Parlamendi ja nõukogu määrus (EL) nr 1260/2013. Selle järgi tehakse statistikat inimese alalise elukoha lõikes. Kuna Eesti puhul on teada, et rahvastikuregistris registreeritud elukoht ei pruugi kokku langeda tegeliku elukohaga, siis kasutatakse eelpool nimetatud määruse definitsiooni „alaline elukoht”. See on koht, kus inimene tavaliselt veedab igapäevase puhkeaja, olenemata ajutisest eemalolekust meelelahutuse, puhkuse, sõprade ja sugulaste külastamise, töö, ravi või palverännaku eesmärgil. SA-s on elukoha määramisel kasutusel paiknemisindeks, mis leiab leibkonna koosseisu ja elukoha mitmete erinevate registrite info kombineerimisel. Selles tulenevalt vajaksime eelnõu § 7 lg 1 punktides 1-5 nimetatud andmeid. Ühine laenutaotlus või laenukäendus on märk inimestevahelistest seostest, mis võimaldaks oluliselt täpsustada nimetatud indeksit ning rahvastiku paiknemise ja leibkondade kohta käivat statistikat. Oluline on, et ühiselt võetud laenu puhul oleks võimalik seostada sama laenuga seotud isikuid, st kõik kaaslaenajad oleksid registris ning omavahel seostatavad, näiteks lepingu numbri järgi. Samuti vajavad eluasemelaenude intresside isikupõhiseid andmeid statistikatööd Eesti Sotsiaaluuring (ESU), mida viiakse läbi iga- aastaselt, ning EUROMOD majandusprognoosimudel. ESU andmete põhjal arvutatakse Eesti leibkondade ekvivalentsissetulekud ning suhtelise ja absoluutse vaesuse määr. EUROMOD-i mudeli eesmärk on hinnata poliitikameetmete (maksud, toetused) mõju leibkondade sissetulekutele, inimeste töötamise stiimulitele, tulude ebavõrdsusele, vaesuse määrale ja riigieelarvele.
Antud selgitus. KJS § 10 lõike 1 punkt 8 annab riikliku statistika tegijale õiguse saada juurdepääs krediiditeaberegistri andmetele RStS-is sätestatud ülesannete täitmiseks statistikatöö tegemisel. Juurdepääsu ulatus (andmed ja nendele juurdepääsu viis) peab olema otseses seoses konkreetse statistikatöö eesmärgiga ja proportsionaalne. Seega ei kaasne Statistikaametile automaatset juurdepääsu kogu registri andmekoosseisule. Statistikatöö „Rahvastik“ puhul võib eelnõu § 7 lõike 1 punktides 1–5 nimetatud andmetele juurdepääs olla lubatud ulatuses, milles Statistikaamet põhjendab nende andmete vajalikkust alalise elukoha või leibkonna koosseisu määramiseks. Isikukoodi kasutamine võib olla vajalik eri andmeallikate seostamiseks, kuid pärast seostamist tuleb andmeid töödelda riikliku statistika tegemisele kohalduvate konfidentsiaalsus- ja turvanõuete kohaselt. Kui ühe tarbijakrediidilepingu pooled on mitu tarbijat, kajastatakse iga tarbija registris eraldi ning sama lepinguga seotud isikute andmed peab olema võimalik siduda tarbijakrediidilepingu numbri ja krediiditeabe andja tunnuse alusel. Seda arvestatakse registri andmemudeli ja tehnilise lahenduse koostamisel. Eluasemelaenude intresside kohta saab Statistikaametile väljastada üksnes selliseid andmeid, mida krediiditeaberegistris KJS § 7 ja põhimääruse § 7 alusel töödeldakse. Register sisaldab krediidi intressimäära tüüpi, kuid mitte konkreetset intressimäära, tasutud intressi või tagasimakse intressiosa. Nende täiendavate andmete registrisse kogumine laiendaks seaduses sätestatud andmekoosseisu ning eeldaks KJS-i muutmist koos
139
sellise andmetöötluse vajalikkuse ja proportsionaalsuse hindamisega. Konkreetne Statistikaametile väljastatav andmekoosseis, andmete edastamise sagedus ja tehniline lahendus määratakse kindlaks statistikatöö andmevajaduse alusel.
Suur-Ameerika 1 / 10122 Tallinn / 611 3558 / [email protected] / www.fin.ee
Registrikood 70000272
Justiits- ja Digiministeerium
Majandus- ja Kommunikatsiooniministeerium
Siseministeerium
30.09.2026 nr 1.1-10.1/3946-1
Krediiditeaberegistri põhimääruse
esitamine kooskõlastamiseks
Esitame teistkordseks kooskõlastamiseks ja arvamuse andmiseks rahandusministri määruse
„krediiditeaberegistri põhimäärus“ eelnõu.
Palume eelnõu kohta tagasiside edastada kümne tööpäeva jooksul.
Lugupidamisega
(allkirjastatud digitaalselt)
Jürgen Ligi
rahandusminister
Lisad: 1. põhimääruse eelnõu;
2. põhimääruse eelnõu seletuskiri;
3. kooskõlastustabel.
Mirjam Rannula 5646 7227
Lisaadressaadid: Statistikaamet
Tarbijakaitse ja Tehnilise Järelevalve Amet
Riigi Infosüsteemi Amet
Andmekaitse Inspektsioon
Eesti Krediidiandjate Liit
Eesti Pangaliit MTÜ
FinanceEstonia MTÜ
Eesti Võlanõustajate Liit
Eesti Kaubandus-Tööstuskoda
2
Eesti Infotehnoloogia ja Telekommunikatsiooni Liit
Finantsinspektsioon
Kohtutäiturite ja Pankrotihaldurite Koda
Notarite Koda
B2 Impact OÜ
Heimondo Estonia OÜ
Julianus Inkasso OÜ
OÜ GS Core
1
September, 2026
SELETUSKIRI
Rahandusministri määruse „Krediiditeaberegistri põhimäärus“ eelnõu juurde
1. Sissejuhatus
1.1. Sisukokkuvõte
Eelnõuga kehtestatakse krediiditeaberegistri põhimäärus. 10.06.2026võeti Riigikogus vastu
krediiditeabe jagamise seadus 1 (KJS), millega reguleeritakse krediiditeaberegistri loomist,
pidamist ja toimimist ning sellega seotud nõudeid. Krediiditeaberegister on riigi infosüsteemi
kuuluv andmekogu, mille vastutav töötleja on Rahandusministeerium. Andmekogu pidamine
delegeeritakse halduslepingu ja kontsessioonilepingu alusel eraõiguslikule juriidilisele isikule
(registripidaja).
Krediiditeaberegistri peamine eesmärk on koondada andmeid inimese finantskohustuste kohta
ning toetada seeläbi krediidiandjat krediidivõimelisuse hindamisel, võimaldades talle
juurdepääsu ajakohasele ja usaldusväärsele teabele inimese finantskohustuste kohta. Õiged ja
ajakohased andmed aitavad täita krediidivõimelisuse hindamise laiemat eesmärki – ennetada
ülelaenamise ja makseraskuste tekkimise riski.
Krediiditeaberegistrisse kogutakse andmeid üksnes Finantsinspektsiooni või teise riigi
järelevalveasutuse tegevusloa alusel tegutsevatelt krediidiandjatelt, et tagada registris
sisalduvate andmete usaldusväärsus ja kvaliteet. Krediiditeabe andjateks on:
1) krediidiasutused;
2) krediidiandjad;
3) nn ühisrahastusplatvormid;
4) välisriigi krediidiasutuse või krediidiandja Eestis asutatud filiaalid;
5) krediidiinkassod.
Lisaks krediidivõimelisuse hindamiseks vajalike andmete koondamisele ja krediidiandjatele
kättesaadavaks tegemisele luuakse registri kaudu tarbijale mugav võimalus saada terviklik
ülevaade oma finantskohustustest. Samuti võimaldatakse tarbijal esitada kasutajasõbralikul
viisil avaldus enda kandmiseks tarbijakrediidilepingu sõlmimise piirangutega tarbijate
nimekirja (nn laenukeelu nimekirja). Registri kaudu tagatakse tarbijale ka koondlik ülevaade
sellest, kes, millal ja millisel eesmärgil on tema andmeid registrist küsinud.
Registrisse edastatavate andmete õigsuse tagab krediiditeabe andja. Registris sisalduvate
andmete usaldusväärsus tagatakse nii seadusest tulenevate andmete esitamise ja ajakohastamise
kohustustega.
Käesoleva eelnõuga kehtestatakse krediiditeaberegistri põhimäärus, milles sätestatakse:
1) vastutava ja volitatud töötleja ülesanded;
2) registrisse kogutavate andmete täpsem koosseis;
3) andmetele juurdepääsu võimaldamise kord;
4) tehnilised ja korralduslikud kaitsemeetmed;
5) muud registri toimimiseks vajalikud korralduslikud küsimused. 1 https://www.riigikogu.ee/tegevus/eelnoud/eelnou/9da932aa-06d9-4eaa-ad47-be8fdaddc7d3/krediiditeabe- jagamise-seadus/
2
Määrus kehtestatakse KJS § 6 lõike 5 alusel.
1.2. Eelnõu ettevalmistaja
Määruse eelnõu on ette valmistanud ja seletuskirja koostanud Rahandusministeeriumi
finantsteenuste poliitika osakonna nõunik Mirjam Rannula (5646 7227,
[email protected]). Keeleliselt toimetas eelnõu personali- ja õigusosakonna
keeletoimetaja Heleri Piip (telefon 5303 2849; e-post [email protected]). Eelnõu ja seletuskirja
õigusekspertiisi on teinud personali- ja õigusosakonna õigusloome valdkonna juht Virge Aasa
(telefon 5885 1493; e-post [email protected]).
2. Eelnõu sisu ja võrdlev analüüs
Paragrahv 1 – krediiditeaberegistri mõiste ja nimetus Eelnõu § 1 lõikega 1 määratakse krediiditeaberegistri õiguslik staatus ja eesmärk.
Krediiditeaberegister on KJS alusel asutatud riigi infosüsteemi kuuluv andmekogu, kuhu
kogutakse krediiditeabe andjate edastatud andmed tarbijakrediidilepingute ja neist tulenevate
kohustuste kohta. Krediiditeabe andjad on loetletud seaduse §-s 5.
Registri eesmärk on võimaldada krediidiandjal saada krediidivõimelisuse hindamiseks
ajakohane ja usaldusväärne ülevaade tarbija olemasolevatest finantskohustustest. Sellega
toetatakse vastutustundliku laenamise põhimõtte järgimist ning vähendatakse tarbija
ülelaenamise ja makseraskustesse sattumise riski.
Registris sisalduvaid andmeid töödeldakse ja tehakse kättesaadavaks üksnes KJS-is sätestatud
eesmärkidel, ulatuses ja piiritletud ringile isikutele.
Sättega rõhutatakse ka registri kuuluvust riigi infosüsteemi. Seeläbi tagatakse muu hulgas see,
et registrile ja selle pidamisele kohalduvad nõuded andmekaitse, infoturbe, andmete tervikluse,
järelevalve ja läbipaistvuse osas.
Lõikes 2 sätestatakse registri ingliskeelne nimetus Register of Credit Information. Ühtse
ingliskeelse nimetuse kasutamine aitab tagada õigusselguse ning väldib registri nimetuse
erinevat tõlgendamist või tõlkimist.
Paragrahv 2 – krediiditeaberegistri turvaklass ja turbeaste
Paragrahviga sätestatakse krediiditeaberegistri turvaklass ja turbeaste küberturvalisuse seaduse
§ 7 lõike 5 alusel kehtestatud Vabariigi Valitsuse määruse „Võrgu- ja infosüsteemide
küberturvalisuse nõuded“ kohaselt. Nõuete eesmärk on tagada infosüsteemides ja
andmekogudes töödeldavate andmete piisav kaitse ning maandada nende käideldavuse,
tervikluse ja konfidentsiaalsusega seotud riske.
Krediiditeaberegistri turvaklassiks määratakse K2T1S2 ja turbeastmeks keskmine (M).
Käideldavuse turvaosaklass K2 lähtub registriteenuse kasutajatele kättesaadavuse nõudest.
Selle kohaselt võib registri summaarne seisak nädalas olla kuni kaks tundi.
Tervikluse turvaosaklassi T1 määramisel on arvestatud registri ülesannete ja vastutuse
jaotusega. Registrisse edastatud krediiditeabe õigsuse eest vastutab krediiditeabe andja.
Registripidaja kontrollib andmete tehnilist nõuetekohasust, kuid tal ei ole võimalik ega ole ka
põhjendatud kontrollida iga tarbijakrediidilepingu või sellest tuleneva nõude sisulist
3
õiguspärasust. Registris töödeldavate andmete allikas on tuvastatav ning andmete õigsust on
võimalik krediiditeabe andja algandmete põhjal kontrollida ja ebaõiged andmed parandada.
Samuti on registriandmete muutmise õigus üksnes piiratud arvul selleks volitatud kasutajatel.
Andmete ajakohasust ja terviklust kontrollitakse eelkõige konkreetse vajaduse ilmnemisel.
Tervikluse turvaosaklassi T1 määramine ei tähenda, et registriandmete õigsus või terviklus
oleks väheoluline. Registri kõrge turbeaste eeldab, et andmete tervikluse kaitseks rakendatakse
riskihinnangul põhinevaid tehnilisi ja korralduslikke meetmeid. Need hõlmavad muu hulgas
juurdepääsuõiguste piiramist, andmete sisestamise tehnilist valideerimist, andmete muutmise
ja muude töötlemistoimingute logimist ning andmete parandamise võimaluse tagamist.
Tervikluse turvaosaklassi T2 määramine eeldaks registriandmete õigsuse, täielikkuse ja
ajakohasuse perioodilist sisulist kontrollimist kogu andmestiku ulatuses. Selline nõue ei oleks
registri ülesannete ja vastutuse jaotust arvestades põhjendatud, kuna tähendaks, et registripidaja
peakskrediiditeabe andja algandmeid pidevalt kontrollima. Andmete sisulise õigsuse peab
tagama krediiditeabe andja ning andmeid saab algallika põhjal vajaduse korral kontrollida.
Konfidentsiaalsuse turvaosaklassiks on määratud S2, kuna registris töödeldakse isikute
finantskohustusi puudutavaid andmeid, millele juurdepääs on lubatud üksnes seaduses
kindlaksmääratud isikutele ja ulatuses. Juurdepääsu võimaldamisel lähtutakse juurdepääsu
õigusliku aluse olemasolust ja kasutaja seadusest tulenevast ülesandest tingitud
teadmisvajadusest.
Turbeaste määratakse andmekogu turvaklassi alusel Vabariigi Valitsuse määruse „Võrgu- ja
infosüsteemide küberturvalisuse nõuded“ kohaselt.
Nimetatud määruse § 11 lõike 2 kohaselt on andmekogu turbeaste vähemalt keskmine, kui
andmete turvaklassi vähemalt üks osaklass vastab tasemele 2. Krediiditeaberegistri turvaklassis
K2T1S2 vastavad tasemele 2 nii käideldavuse osaklass K2 kui ka konfidentsiaalsuse osaklass
S2. Tervikluse osaklass on T1. Kuna ükski turvaosaklass ei vasta tasemele 3 ning registri
riskihinnangust ei tulene vajadust määrata kõrgemat turbeastet, määratakse krediiditeaberegistri
turbeastmeks keskmine (M). Kõrge turbeaste ei tuleneks turvaklassist K2T1S2 automaatselt.
Keskmise turbeastme määramine ei tähenda, et registris töödeldavate andmete turvalisus või
registri toimimise usaldusväärsus oleks väheoluline. Turvaklass väljendab andmete
käideldavuse, tervikluse ja konfidentsiaalsuse kaitsetarvet, turbeaste aga määrab nende
kaitsetarvete alusel kohaldatavate turvameetmete lähtekoha. Registri turvameetmed valitakse
lisaks turbeastmele riskihinnangu alusel, arvestades registris töödeldavate finantsandmete
iseloomu, töötlemise ulatust, andmetele juurdepääsu võimalikke tagajärgi ning registri tähtsust
krediidivõimelisuse hindamisel.
Keskmisest turbeastmest tulenevalt tuleb rakendada muu hulgas asjakohaseid
juurdepääsukontrolli, autentimise, logimise, andmete tervikluse kontrollimise, varundamise,
talitluspidevuse ja intsidentide lahendamise meetmeid. Kui registri andmekoosseis, tehniline
lahendus, kasutusviis või riskikeskkond muutub, hinnatakse turvaklassi ja turbeastme
põhjendatust uuesti ning rakendatakse vajaduse korral senisest rangemaid turvameetmeid.
Paragrahv 3 – vastutav ja volitatud töötlejad
4
Krediiditeaberegistri vastutav töötleja on Rahandusministeerium (lõige 1) ja volitatud töötleja
isik, kellele on krediiditeabe jagamise seaduse §-i 12 alusel antud ainuisikuliselt õigus
krediiditeaberegistrit pidada (registripidaja).
Paragrahv 4 – vastutava töötleja ülesanded
Paragrahviga määratakse kindlaks vastutava töötleja ülesanded krediiditeaberegistri pidamise
korraldamisel.
Vastutav töötleja vastutab registri pidamise üldise juhtimise, õiguspärasuse ja arendamise eest.
Registripidaja täidab volitatud töötlejana registri igapäevase pidamise ja tehnilise toimimisega
seotud ülesandeid vastutava töötleja antud juhiste ning õigusaktides ja halduslepingus
sätestatud tingimuste kohaselt. Registripidaja ülesandeid kajastatakse paragrahvi 4 selgitustes.
Punkti 1 kohaselt juhib vastutav töötleja registri pidamist ning annab registripidajale selleks
vajalikke juhiseid ja korraldusi. Juhtimine hõlmab registri toimimise üldiste põhimõtete, ja
prioriteetide määramist ning registripidaja tegevuse koordineerimist. Juhised ja korraldused
peavad olema kooskõlas seaduse, põhimääruse, halduslepingu ja isikuandmete töötlemisele
kohalduvate nõuetega.
Punkti 2 kohaselt arendab vastutav töötleja registrit koostöös registripidajaga. Vastutav töötleja
määrab registri arendamise eesmärgid, lähtudes õigusaktidest, registri eesmärgist ning
kasutajate põhjendatud vajadustest. Registripidaja osaleb arenduste kavandamisel ja
elluviimisel eelkõige tehnilise pädevuse, registriteenuse toimimise ning infosüsteemi
arhitektuuriga seotud küsimustes.
Punktuiga 3 antakse vastutavale töötlejale õigus kontrollida registripidaja tegevust talle pandud
ülesannete täitmisel. Kontroll võib hõlmata registripidajalt aruannete, dokumentide ja selgituste
küsimist, registri toimimise ja teenustaseme nõuete täitmise hindamist ning vajaduse korral
puuduste kõrvaldamiseks juhiste andmist. Kontrolli eesmärk on tagada registri õiguspärane
pidamine.
Punktis 4 sätestatakse vastutava töötleja kontrollikohustus isikuandmete töötlemise valdkonnas.
Rahandusministeerium peab veenduma, et registripidaja töötleb isikuandmeid kooskõlas
õigusaktide, halduslepingu ja enda antud seaduslike juhistega. Kontroll hõlmab nt
isikuandmetele juurdepääsu korraldust, töötlemistoimingute logimist, andmete säilitamist ja
kustutamist, turvameetmete rakendamist ning võimalike alltöötlejate kasutamist. Vastutaval
töötlejal on õigus küsida registripidajalt selgitusi ja nõuete täitmist tõendavaid dokumente ning
teha ettepanekuid tuvastatud puuduste kõrvaldamiseks.
Vastutava töötleja tehtav kontroll on registri juhtimisega seotud kontroll ning ei ole võrdsustav
Andmekaitse Inspektsiooni läbi viidava järelevalvega. See kontroll tugineb vastutava ja
volitatud töötleja vahelisele õigussuhtele. Vastutav töötleja võib puuduse avastamisel nõuda
registripidajalt selgitusi ja selle kõrvaldamist, ilma et selleks oleks vaja oodata
järelevalveasutuse menetluse alustamist.
Andmekaitse Inspektsioon teeb sõltumatu järelevalveasutusena järelevalvet tegevuse vastavuse
osas isikuandmete kaitse üldmäärusele (IKÜM) ja muude andmekaitsenõuetele. Andmekaitse
Inspektsiooni kontroll hõlmab nii vastutava töötleja kui ka registripidaja tegevust ning sellega
kaasneb volitus kohaldada õigusaktidega antud järelevalve- ja sunnivahendeid. Vastutava
töötleja teostatav kontroll ei piira ega asenda Andmekaitse Inspektsiooni järelevalvet.
5
Finantsinspektsioon teeb registripidaja üle finantsjärelevalvet krediiditeabe jagamise seaduses
ja Finantsinspektsiooni seaduses sätestatud ulatuses. Finantsinspektsiooni kontrolli eesmärk on
eelkõige hinnata registripidaja vastavust talle seadusega kehtestatud usaldusväärsuse,
juhtimise, organisatsiooni, kapitali ja tegevuse nõuetele ning registripidaja tegevuse kooskõla
krediiditeabe jagamise seadusega. Finantsinspektsioon ei asenda vastutavat töötlejat
registripidaja igapäevasel suunamisel ega Andmekaitse Inspektsiooni isikuandmete kaitse
alaste nõuete täitmise üle järelevalve tegemisel.
Seega erinevad vastutava töötleja, Andmekaitse Inspektsiooni ja Finantsinspektsiooni kontroll
nii õigusliku aluse, eesmärgi kui ka kasutatavate abinõude poolest. Vastutava töötleja kontroll
on registri pidamise korraldamise olemuslik osa, Andmekaitse Inspektsiooni kontroll on
sõltumatu andmekaitsealane riiklik järelevalve ning Finantsinspektsiooni kontroll on
registripidaja tegevuse üle tehtav finantsjärelevalve.
Punkti 5 kohaselt teavitab vastutav töötleja krediiditeabe andjaid ja registriga liidestatud
andmesaajaid selliste õigusaktide kehtestamise või muutmise kavatsusest, mis võivad mõjutada
registri pidamist või kasutamist. Teavitamise eesmärk on anda registriga liidestatud isikutele
võimalus kavandatavate muudatustega aegsasti arvestada, et vajaduse korral kohandada
infosüsteeme, protsesse ja töökorraldust. Teavitamiskohustus ei asenda õigusaktides ettenähtud
kooskõlastamis- ega kaasamismenetlust.
Punkti 6 kohaselt otsustab vastutav töötleja juurdepääsuõiguse peatamise või piiramise.
Registripidaja rolliks on vastutava töötleja otsus tehniliste meetmega ellu viia.
Juurdepääsu võib peatada või piirata üksnes juhul, kui konkreetsete ja kontrollitavate asjaolude
põhjal on ilmnenud oht registri konfidentsiaalsusele või terviklusele. Selleks võib olla nt
turvaintsident või volitamata juurdepääsu katse. Juurdepääsu piiratakse üksnes ohu
kõrvaldamiseks vajalikus ulatuses ja ajaks ning see taastatakse viivitamatult pärast ohu
kõrvaldamist. Tegemist on registri turvalisuse tagamiseks rakendatava ajutise abinõuga, mitte
seadusest tuleneva juurdepääsuõiguse lõpliku äravõtmisega.
Punkt 7 sisaldab üldist viidet vastutava töötleja muudele seadusest või muudest õigusaktidest
tulenevatele ülesannetele. Säte ei anna vastutavale töötlejale määratlemata lisapädevust, vaid
hõlmab ülesandeid, mille täitmise kohustus tuleneb vahetult kohaldatavast õigusnormist.
Mitmed vastutava töötleja ülesanded delegeeritakse registripidajale.
Paragrahv 5 – registripidaja ülesanded
Paragrahviga sätestatakse krediiditeaberegistri registripidaja kui volitatud töötleja ülesanded.
Registripidaja tagab registri igapäevase toimimise ning registriteenuse osutamise kooskõlas
krediiditeabe jagamise seadusest, isikuandmete kaitse õigusest, küberturvalisuse nõuetest ja
muudest asjakohastest õigusaktidest tulenevate nõuetega.
Registripidaja ülesannete sätestamise eesmärk on tagada krediiditeaberegistri järjepidev,
turvaline ja õiguspärane toimimine olukorras, kus andmekogu pidamine on delegeeritud
halduslepingu ja kontsessioonilepingu alusel eraõiguslikule juriidilisele isikule. Arvestades
registris töödeldavate andmete tundlikkust ja nende olulisust krediidivõimelisuse hindamisel
ning IKÜM-ist tulenevaid nõudeid, peab volitatud töötleja ülesannete nimekiri olema selgelt
määratletud ja hõlmama nii tehnilisi, organisatsioonilisi kui ka õiguslikke kohustusi.
6
Punkti 1 kohaselt tagab registripidaja registriteenuse nõuetekohase osutamise. See hõlmab
registrisse edastatavate andmete vastuvõtmist ja tehnilist kontrollimist, nõuetekohaste andmete
registrisse kandmist ning andmete haldamist ja säilitamist. Registripidaja tagab, et
registriteenus toimib õigusaktides, halduslepingus ja teenustaseme nõuetes ettenähtud viisil.
Punkti 2 kohaselt peab registripidaja arvestust registrist andmete väljastamise üle. Arvestuses
kajastatakse vähemalt andmete väljastamise aeg ja viis, väljastatud andmete koosseis ning
andmesaaja - tegemist on sisuliselt logidega. Sellise arvestuse pidamine võimaldab kontrollida
andmete töötlemise õiguspärasust, tuvastada võimalikke väärkasutusi, teha järelevalvet registri
kasutamise üle ja tagada andmesubjektile teave selle kohta, kes ja millal on tema andmeid
kasutanud. Kõnesolev ülesanne suurendab registri tegevuse läbipaistvust ja seeläbi ka
usaldusväärsust.
Punkti 3 kohaselt vastutab registripidaja registri nõuetekohase arendamise, testimise ja
hooldamise eest. Registripidaja kavandab ja viib kooskõlastatult vastutava töötlejaga ellu
registri tehnilised arendused, kontrollib enne muudatuste kasutuselevõttu nende toimivust ja
turvalisust ning korraldab infosüsteemi korrapärase hooldamise.
Punkti 4 kohaselt tagab registripidaja registri käideldavuse ning andmete tervikluse ja
konfidentsiaalsuse. Selleks rakendab registripidaja registri turvaklassile ja turbeastmele
vastavaid tehnilisi ja korralduslikke turvameetmeid. Meetmed peavad muu hulgas aitama
vältida volitamata juurdepääsu, andmete lubamatut muutmist või hävimist ning registriteenuse
lubamatut katkemist. Rakendatavad meetmed määratakse kindlaks õigusaktide ja riskihinnangu
alusel.
Punkti 5 kohaselt korraldab registripidaja nõutavate turvaauditite tegemise. See hõlmab auditi
tellimist pädevalt audiitorilt, auditi läbiviimiseks vajalike andmete ja juurdepääsu
võimaldamist, auditi tulemuste vastuvõtmist ning puuduste kõrvaldamise korraldamist.
Registripidaja peab auditites esitatud märkused, tähelepanekud ja soovitused läbi vaatama,
kavandama vajalikud parandusmeetmed ning jälgima nende rakendamist. Auditi tulemustest ja
puuduste kõrvaldamisest teavitatakse vastutavat töötlejat.
Punkti 6 kohaselt korraldab registripidaja isiku või asutuse registriga liidestamise. Enne
liidestamist kontrollib registripidaja, kas isikul või asutusel on seadusest või muust õiguslikust
alusest tulenev õigus registriandmeid saada või registrile andmeid edastada, kas taotletav
juurdepääs vastab andmete kasutamise eesmärgile ning kas liidestatav infosüsteem vastab
tehnilistele ja turvanõuetele.
KJS 10 lg 1 punktis 1 nimetatud isikute puhul piirdub kontroll üldjuhul krediidiandjale
väljastatud tegevusloa olemasolu kontrollimisega Finantsinspektsiooni asjakohasest registrist.
Valmisolekut (sh tehnilist) andmevahetuseks krediiditeaberegistri pidajaga KJS sätestatud
tingimustel ja korras peab krediidiandja tõendama osana tegevusloa taotlemise menetlusest (vt
nt KAVS § 12 lg 1 punkt 19).
Kontroll põhineb objektiivsetel ja kontrollitavatel asjaoludel ega anna registripidajale õigust
laiendada seaduses sätestatud juurdepääsuõigusega isikute ringi. Kahtluse või sisulist otsust
vajava küsimuse korral pöördub registripidaja vastutava töötleja poole.
Punkti 7 kohaselt vastutab registripidaja teenuseintsidentide käsitlemise ja lahendamise eest
ning tagab tehnilise toe toimimise. Registripidaja peab kehtestama korra intsidentide
7
tuvastamiseks, registreerimiseks, tähtsuse hindamiseks, lahendamiseks ja järelanalüüsiks.
Tehniline tugi peab võimaldama registri kasutajatel teatada tõrgetest ja saada abi registriteenuse
kasutamisel.
Punktis 8 nähakse ette registripidaja õigus teha vastutavale töötlejale ettepanekuid registri
arendamiseks. Registripidajal on registri igapäevase juhtimise tõttu vahetu ülevaade
infosüsteemi toimimisest, tehnilistest piirangutest ja kasutajate probleemidest. Seetõttu saab
registripidaja teha ettepanekuid, mis võivad mh hõlmata registriteenuse töökindlust, turvalisust,
kasutajamugavust ja tõhususe parandamist. Arenduste sisulise vajaduse üle otsustab vastutav
töötleja.
Punkti 9 kohaselt peab registripidaja teavitama vastutavat töötlejat viivitamata
teenuseintsidentidest ning registris andmete töötlemisel avastatud riketest ja rikkumistest.
Teavitus peab võimaldama vastutaval töötlejal hinnata juhtumi mõju registri toimimisele,
andmete turvalisusele ja andmesubjektide õigustele ning täita vajaduse korral õigusaktidest
tulenevad teavitamiskohustused. Registripidaja ei või jääda ootama vastutava töötleja juhiseid,
vaid peab võtma kohe tarvitusele vajalikud abinõud intsidendi lahendamiseks, rikke
kõrvaldamiseks, rikkumise lõpetamiseks ja võimaliku kahju piiramiseks. Vastutava töötleja
teavitamine ei asenda registripidaja muid seadusest tulenevaid teavitamiskohustusi.
Nimetatud juhtumiliigid ei välista üksteist või muid intsidente, rikkeid või rikkumisi. Üks
sündmus võib olla samal ajal tehniline rike, küberintsident ja isikuandmetega seotud rikkumine
ning sellisel juhul kohaldatakse paralleelselt kõiki asjakohaseid menetlus- ja teavitamisnõudeid
Punkt 10 kohustab registripidajat teavitama krediiditeabe andjaid ja registriga liidestatud
andmesaajaid registri toimimist takistavatest asjaoludest ning registri muutmise või arendamise
kavatsusest. Teavitamise eesmärk on võimaldada puudutatud isikutel hinnata katkestuse või
muudatuse mõju oma tegevusele ning teha õigeaegselt vajalikke tehnilisi ja korralduslikke
ettevalmistusi.
Punktiga 11 määratakse registripidaja teavitamiskohustus registris või sellega seotud teenustes
esineva rikke korral. Registripidaja peab teavitama puudutatud isikuid viivitamata rikke
olemusest, selle teadaolevast või võimalikust mõjust ning eeldatavast kõrvaldamise tähtajast.
Kui rikke kõrvaldamise täpset aega ei ole võimalik kohe kindlaks määrata, antakse esialgne
hinnang.
Punkti 12 kohaselt nõustab ja juhendab registripidaja krediiditeabe andjaid ja andmesaajaid
registri kasutamisega seotud küsimustes. Nõustamine hõlmab eelkõige liidestamist, andmete
edastamist ja pärimist, tehniliste nõuete rakendamist, veateadete tõlgendamist ning
registriteenuse kasutamisel tekkinud probleemide lahendamist. Registripidaja
nõustamiskohustus ei hõlma aspekte, mis kuuluvad krediiditeabe andja või andmesaaja enda
vastutusalasse.
Punkti 13 kohaselt tagab registripidaja tehnilise toe registrisse kandmata jäänud andmete
registrisse kandmiseks ja ebaõigete andmete parandamiseks. Kui andmeid ei ole tehnilise vea
või tehnilistele nõuetele mittevastavuse tõttu registrisse kantud, peab registripidaja võimaldama
tuvastada probleemi põhjuse. Ebaõigete andmete korral tagab registripidaja parandatud
andmete vastuvõtmise ja registris kajastamise. Registripidaja ei muuda krediiditeabe andja
8
esitatud andmete sisu omal algatusel, vaid teeb selleks vajalikud tehnilised toimingud
krediiditeabe andja esitatud parandatud andmete või muu õigusliku aluse olemasolul.
Punkti 14 kohaselt haldab registripidaja registri seadeid ja juurdepääsuõigusi. See hõlmab
kasutajakontode ja rollide tehnilist haldamist, õiguste andmist vastavalt juurdepääsu õiguslikule
alusele, õiguste muutmist ja lõpetamist ning juurdepääsutoimingute logimist.
Juurdepääsuõigused peavad vastama teadmisvajadusele. Kui juurdepääsu peatamise või
piiramise on otsustanud vastutav töötleja, teeb registripidaja selle otsuse rakendamiseks
vajalikud tehnilised toimingud.
Punkti 15 kohaselt tagab registripidaja andmete ja logide kustutamise pärast õigusaktis
sätestatud säilitamistähtaja möödumist. Kustutamine peab toimuma turvaliselt, kontrollitavalt
ja viisil, mis välistab andmete edasise kasutamise. Registripidaja peab rakendama tehnilisi
lahendusi, mis võimaldavad säilitamistähtaegu järgida ning kustutamise toimumist tõendada.
Punkti 16 kohaselt peab registripidaja tagama, et tema töötajatel on registriandmetele
juurdepääs üksnes tööülesannete täitmiseks vajalikus ulatuses. Juurdepääsuõigused määratakse
töötaja ülesannetest lähtudes, need vaadatakse korrapäraselt üle ning need muudetakse või
lõpetatakse viivitamata, kui tööülesanded muutuvad või juurdepääsuvajadus lõpeb.
Registripidaja peab tagama töötajate teadlikkuse konfidentsiaalsus- ja andmekaitsenõuetest
ning registriandmetega tehtavate toimingute logimise.
Punkt 17 sisaldab üldist viidet registripidaja muudele seadusest või muudest õigusaktidest
tulenevatele ülesannetele ning kohustusele täita vastutava töötleja juhiseid ja korraldusi.
Vastutava töötleja juhised peavad olema kooskõlas õigusaktide, põhimääruse ja
halduslepinguga. Säte ei anna registripidajale ega vastutavale töötlejale õigust muuta juhistega
õigusaktides sätestatud pädevus- ja vastutusjaotust
Paragrahv 6 – krediiditeaberegistri andmed Lõikes 1 täpsustatakse KJS-is sätestatud krediiditeaberegistrisse kantavate andmete koosseisu.
Sätte eesmärk on konkretiseerida KJS-is sätestatud andmekategooriaid ning tagada
krediidivõimelisuse hindamiseks vajalike andmete ühtne, võrreldav ja piisavalt täpne arusaam
andmete sisust. Põhimäärusega ei laiendata KJS-is sätestatud andmekoosseisu, vaid tagatakse,
et kõik krediiditeabe andjad esitaksid samasisulisi andmeid ühetaoliselt ja võrreldaval kujul.
Registrisse kantavate andmete koosseisu kujundamisel KJS-iga lähtuti krediiditeaberegistri
eesmärgist toetada krediidiandja krediidivõimelisuse hindamist ajakohase, asjakohase ja
usaldusväärse teabe kaudu. Samal ajal on andmekoosseisu määratlemisel võetud arvesse
isikuandmete töötlemise minimaalsuse põhimõtet ehk registrisse kogutakse üksnes andmeid,
mis on vajalikud tarbija olemasolevate finantskohustuste ulatuse, struktuuri ja täitmisega seotud
asjaolude hindamiseks. Registrisse ei koguta andmeid, mille töötlemine ei ole
krediidivõimelisuse hindamise eesmärgi saavutamiseks vajalik, sealhulgas näiteks tarbija
sissetulekuandmeid, mida krediidiandja kontrollib muudest allikatest.
KJS-i kohaselt edastab krediiditeabe andja registripidajale registrisse kandmiseks vajalikud
andmed. Lõike sissejuhatavas tekstiosas kasutatud sõnad „registripidaja kannab“ kirjeldavad
registripidaja tehnilist ülesannet võtta edastatud andmed vastu, kontrollida nende vastavust
tehnilistele nõuetele ja kanda nõuetekohased andmed registrisse. See ei muuda KJS-is
sätestatud vastutuse jaotust: andmete õigsuse, täielikkuse ja tähtaegse edastamise eest vastutab
krediiditeabe andja, registripidaja aga andmete nõuetekohase vastuvõtmise ja registris
kajastamise eest.
9
Lõiget tuleb kohaldada koosmõjus KJS §-ga 8, milles määratakse kindlaks eri krediiditeabe
andjate andmete edastamise kohustuse ulatus. Krediidiinkasso ei pea esitama kõiki lõikes 1
nimetatud andmeid, vaid KJS § 8 lõike 2 kohaselt üksnes tarbija üldandmed, krediiditeabe andja
üldandmed ja nõudejäägi.
Punktis 1 nimetatud tarbija üldandmed võimaldavad siduda krediiditeabe õige isikuga.
Registrisse kantakse tarbija ees- ja perekonnanimi ning isikukood. Kui isikukood puudub,
kasutatakse isiku tuvastamiseks sünniaega koos nimega. Andmed on vajalikud isikute eksliku
samastamise vältimiseks ning sama tarbija eri krediidikohustuste seostamiseks.
Kui tarbijakrediidilepingu on krediidisaajana sõlminud mitu füüsilist isikut, on iga
kaaslaenusaaja KJS tähenduses tarbija ning lepingu andmed seostatakse registris iga
kaaslaenusaajaga eraldi. Andmed esitatakse iga kaaslaenusaaja kohta ulatuses, milles ta lepingu
järgi kohustuse eest vastutab. Solidaarvastutuse korral kajastatakse iga kaaslaenusaaja puhul
kogu täitmata kohustuse jääk, sest võlausaldaja võib nõuda temalt kogu kohustuse täitmist.
Osadeks jagatud vastutuse korral kajastatakse tema vastutusele vastav osa.
Punktis 2 nimetatud krediiditeabe andja üldandmed võimaldavad tuvastada registrile andmed
edastanud isiku ja andmete päritolu. Juriidilise isiku puhul kantakse registrisse tema nimetus ja
registrikood ning füüsilise isiku puhul ees- ja perekonnanimi ning isikukood või selle
puudumise korral sünniaeg. Asukohariigi kahetäheline maakood on vajalik eri riikides asuvate
krediiditeabe andjate ühetaoliseks eristamiseks. Maakoodi puhul on soovituslik võtta aluseks
rahvusvahelise standardi EVS-EN ISO 3166-1 riikide ja territooriumide kahetäheliste koodide
tabel.
Punktis 3 täpsustatakse füüsilisest isikust käendaja kohta registrisse kantavad andmed. Lisaks
käendaja tuvastamiseks vajalikele andmetele kantakse registrisse käendaja vastutuse rahaline
maksimumsumma VÕS § 143 lõike 2 tähenduses sendi täpsusega. Selle all mõistetakse
käenduslepingus kokku lepitud suurimat summat, mille ulatuses võib käendaja vastutada, mitte
käendaja suhtes konkreetsel ajahetkel sissenõutavaks muutunud summat. Kui ühe
krediidilepinguga on seotud mitu käendajat, esitatakse andmed iga käendaja ja tema vastutuse
maksimumsumma kohta eraldi.
Punktis 4 nimetatud tarbijakrediidilepingu üldandmed võimaldavad konkreetse krediidisuhte
registris üheselt tuvastada ning määrata selle ajalise kehtivuse. Registrisse kantakse lepingu
number ja sõlmimise kuupäev ning märge selle kohta, kas leping on tähtajaline või tähtajatu.
Tähtajalise lepingu puhul kantakse registrisse ka lepingus kokku lepitud lõppemise tähtpäev.
Lõppemise tähtpäev tähistab lepingujärgset kavandatud lõppkuupäeva ega ole samastatav
lepingu tegeliku lõppemisega, mis võib toimuda näiteks ennetähtaegse tagasimaksmise või
ülesütlemise tõttu.
Kui lepingu ümberkujundamise, restruktureerimise või maksegraafiku muutmise tõttu lepingu
lõpptähtpäev pikeneb või lüheneb, tuleb registrile edastada uus tähtpäev. Kui muudetakse
maksegraafikut, kuid lepingu lõpptähtpäev ei muutu, ei ole seda andmevälja vaja uuendada.
Lepingu ennetähtaegse täitmise korral märgitakse lõppemise kuupäevaks lepingu tegeliku
lõppemise kuupäev. Lepingu ülesütlemise korral märgitakse lepingu lõppemise kuupäevaks
ülesütlemise jõustumise kuupäev. Ülesütlemine ei tähenda siiski nõude täitmist: tasumata
10
krediidijääk jääb registris kajastatuks kuni nõude täitmise, loovutamise või muu lõppemiseni.
Sel juhul kajastatakse see nõudejäägina.
Punktis 5 täpsustatakse KJS § 7 lõikes 1 nimetatud krediidiliigi andmekategooriat. Ühtne
liigitus võimaldab eri krediiditeabe andjate esitatud andmeid võrrelda ja võtta
krediidivõimelisuse hindamisel arvesse krediidikohustuse olemust. Krediit liigitatakse selle
majandusliku sisu ja peamiste tunnuste järgi kinnisvaraga tagatud tarbijakrediidiks, tagatisega
või tagatiseta tarbimislaenuks, liisinguks, krediidilimiidiks, riigi tagatud õppelaenuks või
muuks krediidiks. Kategooriat „muu krediit“ kasutatakse juhul, kui krediit ei vasta ühegi teise
loetletud liigi tunnustele.
Krediidiliikide klassifikatsioon ei vasta krediidiandjate finantsaruandluse aluseks olevas
rahandusministri 19.12.2015 määruse nr 50 „Finantsinspektsioonile esitatavate krediidiandja
või -vahendaja ning välisriigi krediidiandja või -vahendaja filiaali aruannete vormid,
koostamise metoodika ja esitamise kord“ lisa 3 punktis 4.1 toodule. Eelnõus toodud liigitus
vastab täpsemini krediidiandjate ootustele saada registrist krediidivõimelisuse hindamiseks
vajalikku teavet.
Põhimäärus ei muuda kuidagi krediidiandja kohustust esitada Finantsinspektsioonile aruandeid
määruses nõutud ulatuses, vormis ja liigituse alusel.
Punktis 6 nimetatud krediidi maksimaalse summa all peetakse silmas tarbija käsutusse antava
krediidi ülempiiri või krediidilepingu alusel tarbija käsutusse antavate summade kogusummat.
Ühekordselt väljamakstava krediidi puhul on selleks kokkulepitud krediidisumma ning
krediidilimiidi või muu korduvalt kasutatava krediidi puhul kokkulepitud krediidilimiit.
Krediidi maksimaalne summa ei hõlma intressi ega muid krediidikulusid. Need moodustavad
krediidi kogukulu ega ole osa tarbija käsutusse antavast krediidist. Seega ei tähenda krediidi
maksimaalne summa tarbija poolt krediidilepingu alusel kokku tagasimakstavat summat.
Punktis 7 nimetatud krediidijääk või nõudejääk kajastab tarbija registrisse kantud rahalise
kohustuse suurust andmete viimase ajakohastamise seisuga. Mõisted krediidijääk ja nõudejääk
tähistavad erinevaid olukordi, ent mõlemad kajastavad siiski tarbija tasumata põhikohustuse
jääki.
Krediidijääk tähendab kehtiva tarbijakrediidilepingu alusel tarbija käsutusse antud krediidi
tagastamata põhiosa. KJS kohaselt on see mõeldud olukorraks, kus tarbijakrediidileping kehtib
ja krediidisuhet teenindab krediidiandja.
Nõudejääki kajastatakse eelkõige kahel juhul. Esiteks kasutatakse seda krediidiinkasso
esitatava teabe puhul, kuna krediidiinkasso ei anna tarbijale krediiti, vaid omandab või haldab
tarbijakrediidilepingust tulenevat nõuet.
Teiseks hõlmab see mõiste olukorda, kus krediidiandja on tarbijakrediidilepingu üles öelnud
või leping on muul alusel lõppenud, ent tarbija vastu eksisteerib jätkuvalt lepingust tulenev
rahaline nõue. Sellises olukorras ei kirjeldaks mõiste „krediidijääk“ andmete sisu enam
piisavalt täpselt.
Krediidijäägi hulka ei arvata eraldi sissenõutavaks muutunud intressi, viivist, leppetrahvi,
menetlus- või sissenõudmiskulusid ega muid kõrvalnõudeid. Nõudejääk hõlmab põhivõlga ja
11
kõiki andmete esitamise ajaks tekkinud ning tasumata nõude komponente, sh sissenõutavaks
muutunud intressi, viivist, leppetrahvi, sissenõudmiskulusid, kohtukulusid, täitemenetluse
kulusid ja muid kõrvalnõudeid ulatuses, milles need kuuluvad krediiditeabe andja nõude
koosseisu.
Andmed esitatakse koondsummana sendi täpsusega.
Punktis 8 täpsustatakse krediidi tagasimaksegraafiku tüübid. Graafiku liik näitab, millisel viisil
jagunevad põhiosa tagasimaksed krediidiperioodile. Eristatakse annuiteetmakseid, võrdseid
põhiosamakseid, osalist amortisatsiooni, ühekordset tagasimakset laenuperioodi lõpus ja muid
tagasimakseviise. Kategooriat „muud tagasimaksed“ kasutatakse juhul, kui lepingus kokku
lepitud tagasimakseviis ei vasta ühelegi muule loetletud liigile.
Punktis 9 nimetatud intressimäära tüüp näitab, kas lepingus kokku lepitud intressimäär on
fikseeritud või fikseerimata. Fikseeritud intressimäär ei muutu kokkulepitud ajavahemikul.
Fikseerimata intressimäär võib muutuda lepingus määratud tingimustel, näiteks
alusintressimäära muutumise tõttu. Registrisse ei kanta intressimäära arvulist väärtust, vaid
üksnes selle liik.
Punktis 10 täpsustatakse järgmise tagasimakse suuruse koosseisu. Järgmise tagasimakse suurus
tähendab pärast andmete viimast uuendamist lähimal lepingujärgsel maksetähtpäeval
tasumisele kuuluvat kogusummat. See hõlmab põhiosa- ja intressimakset ning muid
regulaarseid lepingujärgseid tasusid, näiteks igakuist haldustasu. Selle hulka ei arvata varem
sissenõutavaks muutunud summasid, viivist, leppetrahvi ega sissenõudmiskulusid. Summa
kajastatakse sendi täpsusega.
Punkt 10 näeb ette just järgmise tagasimakse suuruse esitamise. Kõige suurem makse ei pruugi
iseloomustada tarbija regulaarset igakuist koormust, sest selleks võib olla näiteks ühekordne
lõppmakse või lepingu lõppmakse. Muutuva intressimääraga lepingu puhul ei pruugi lepingu
tulevane suurim makse olla ka usaldusväärselt ette arvutatav.
Registris kajastatakse tarbija järgmist tegelikku maksekohustust. Kui krediidileping näeb ette
ajutise intressi- või maksesoodustuse, kajastatakse soodusperioodil lähimal maksetähtpäeval
tegelikult tasumisele kuuluv summa. Soodusperioodi lõppemisel ja järgmise makse
suurenemisel tuleb andmed KJS §-s 8 sätestatud korras ajakohastada. Tulevase suurema makse
eraldi andmeväljana kogumine eeldaks KJS-is sätestatud andmekoosseisu muutmist.
Maksepuhkuse korral lähtutakse maksepuhkuse tingimustest. Osalise maksepuhkuse ajal
esitatakse lähimal maksetähtpäeval tegelikult tasumisele kuuluv vähendatud summa, nt üksnes
intress ja lepingujärgsed tasud. Täieliku maksepuhkuse korral esitatakse esimese
maksepuhkuse järel tasumisele kuuluva tagasimakse suurus; maksepuhkuse kestus nähtub § 7
lõike 1 punktis 11 nimetatud ajavahemikust.
Lepingu restruktureerimise või maksegraafiku muutmise korral esitatakse muudetud lepingu
või maksegraafiku alusel lähimal maksetähtpäeval tasumisele kuuluv summa. Krediitkaardi,
arvelduskrediidi ja muu uueneva krediidi korral esitatakse lähimal maksetähtpäeval tasumisele
kuuluv minimaalne tagasimakse või muu lepingujärgne makse, mis arvutatakse kasutatud
krediidisumma ja lepingu tingimuste alusel. Kui krediiti ei ole kasutatud ja tarbijal puudub
tagasimaksekohustus, märgitakse summaks null.
12
Punktis 11 nimetatud krediidi tagasimakse täieliku või osalise edasilükkamise ajavahemiku all
peetakse silmas krediidiandja ja tarbija vahelist kokkulepet, millega lükatakse krediidi põhiosa
tagasimaksmine kindlaksmääratud ajavahemikuks täielikult või osaliselt edasi. Registrisse
kantakse edasilükkamise algus- ja lõppkuupäev. Kui maksegraafikut muudetakse viisil, mis ei
seisne maksete ajutises täielikus või osalises edasilükkamises, ajakohastatakse registris ka
muudatusest mõjutatud muid andmed, näiteks järgmise tagasimakse suurus või lepingu
lõppemise tähtpäev.
Punktis 11 nimetatud juht hõlmab eelkõige maksepuhkust, sh olukorda, kus tarbija tasub
kokkulepitud ajavahemikul üksnes intressi ja muid tasusid, kuid mitte krediidi põhiosa. Samas
ei hõlma see olukorda, kus tarbija viivitab kokkulepitud osamakse tasumisega. Sellisel juhul on
tegemist kohustuse täitmisega viivitamisega, mida kajastatakse registris eraldi (vt eelnõu § 7 lg
1 punkti 12).
Täieliku edasilükkamisega on tegemist eelkõige juhul, kui tarbija ei pea kokkulepitud perioodil
tegema ühtegi graafikujärgset makset. Osaline edasilükkamine hõlmab näiteks põhiosa
maksepuhkust, mille ajal tasutakse üksnes intressi ja lepingujärgseid tasusid, samuti muud
ajutist kokkulepet, mille kohaselt tasub tarbija tavapärasest väiksemaid makseid ning tasumata
osa kuulub tasumisele hiljem.
Edasilükkamisega ei ole tegemist juhul, kui nt maksete vähendamine on püsiv või maksegraafik
kujundatakse tervikuna ümber ilma konkreetse kohustuse hilisemasse aega lükkamiseta. Samuti
ei käsitata edasilükkamisena juba lepingu sõlmimisel kokku lepitud astmelist maksegraafikut
või ajutist soodusintressi, kui sellega ei kaasne tasumisele kuuluva summa edasilükkamist.
Registrisse edastatakse nii edasilükkamise algus- kui ka lõppkuupäev. Üksnes lõppkuupäev ei
võimaldaks tuvastada edasilükkamise algust ega kestust. Kui edasilükkamises lepitakse kokku
enne selle algust, tuleb andmed edastada pärast kokkuleppe sõlmimist, mitte alles
maksepuhkuse algamisel.
Edasilükkamise perioodi pikendamisel, lühendamisel, ennetähtaegsel lõpetamisel või muul
viisil muutmisel tuleb registrile edastada ajakohastatud algus- ja lõppkuupäev KJS § 8 lõikes 1
sätestatud tähtaja jooksul. Pärast edasilükkamise lõppemist ei kuvata seda päringu vastuses.
Registripidajale tuleb edastada teave ajavahemiku kohta, mis tähendab krediidi tagasimakse
tasumise edasilükkamise algus- ja lõppkuupäev. Kui edasilükkamise ajavahemikku
pikendatakse, lühendatakse või muudetakse muul viisil, tuleb registripidajale edastada
ajakohastatud andmed krediiditeabe jagamise seaduses sätestatud tähtaja jooksul.
Punkt 12 sätestab, et registris kajastatakse ka tarbijakrediidilepingus kokku lepitud kohustuse
täitmisega viivitamise fakt, kui tarbija kohustuse täitmise tähtpäevast on möödunud 14 päeva.
Kohustuse täitmisega viivitamise fakt näitab, kas tarbijal on tarbijakrediidilepingust tulenev
vähemalt üks rahaline kohustus, mille täitmise tähtpäevast on möödunud üle 14 päeva ja mis
on jätkuvalt täitmata. Viivitamise fakt tekib seega 15. päeval pärast kohustuse täitmise
tähtpäeva.
Kui ühe tarbijakrediidilepingu alusel on viivituses mitu kohustust, nt on tasumata nt kaks
osamakset, kajastatakse registris üksnes viivitamise fakti. Registripidajale ei edastata iga
viivituses oleva osamakse kohta eraldi andmeid. Samuti ei edastata selle raames viivituses
olevate kohustuste arvu, suurust ega üksikuid maksetähtpäevi.
13
Viivitamise fakti tuleb ajakohastada vastavalt KJS § 8 lõikele 1 - andmeid uuendatakse 24 tunni
jooksul andmete muutumisest arvates. Kui viivituses olnud kohustused täidetakse, tuleb
registripidajale edastada teave viivitamise lõppemise kohta (24 tunni jooksul). Päringu vastuses
viivitamise fakti sel juhul enam ei kuvata. Kui hiljem tekib sama lepingu alusel uus üle 14 päeva
kestev viivitus, tuleb viivitamise fakt registripidajale uuesti edastada.
Kui üks viivituses olev kohustus täidetakse, kuid sama lepingu alusel jääb alles teine üle 14
päeva viivituses olev kohustus, ei ole viivitamise fakt lõppenud. Andmed tuleb edastada ja neid
uuendada KJS §-s 8 sätestatud tingimustel.
Punktis 13 nimetatud nõude loovutamise või lepingu ülevõtmise fakt võimaldab näidata, et
krediidisuhte võlausaldaja või lepingupool on muutunud. Nõude loovutamist käsitatakse
võlaõigusseaduse § 164 ja lepingu ülevõtmist võlaõigusseaduse § 179 tähenduses. Registrisse
kantakse üksnes vastav fakt, mitte nõude loovutamise või lepingu ülevõtmise kokkuleppe sisu
ega põhjused. Pärast nõude üleminekut kajastab seda finantskohustust see krediiditeabe andja,
kellele seadusest tulenev andmete edastamise kohustus üle läheb. Üldjuhul on selleks
krediidiinkasso. Seadusest tulenevalt võib andmete edastamise kohustuslaseks olla ka algne
krediiditeabe andja (vt nt KAVS § 47 lõige 43).
Lõikes 1 nimetatud andmeid tuleb käsitada omavahel seotud andmekogumina. Tarbija,
krediiditeabe andja ja lepingu üldandmed võimaldavad tuvastada asjaomased isikud ja
krediidisuhte, krediidi liiki ja tingimusi kirjeldavad andmed iseloomustavad kohustuse olemust
ning krediidijääki, järgmist tagasimakset, maksete edasilükkamist ja viivitust puudutavad
andmed kajastavad tarbija tegelikku maksekoormust. Selline andmekoosseis võimaldab
krediidiandjal kasutada registrist saadud teavet ühe sisendina tarbija krediidivõimelisuse
hindamisel.
Lõikes 2 taasesitatakse selguse huvides krediiditeaberegistri tarbijakrediidilepingu sõlmimise
piirangutega tarbijate nimekirja kantavate andmete koosseis. Andmekoosseisu eesmärk on
võimaldada üheselt tuvastada tarbija, kes on avaldanud soovi piirata enda suhtes uute
tarbijakrediidilepingute sõlmimist, ning tagada avalduse õige ja ajakohane arvestamine
krediidivõimelisuse hindamise protsessis.
Lõike sissejuhatavas tekstiosas kasutatud sõnad „registripidaja kannab“ kirjeldavad
registripidaja ülesannet kanda nõuetekohased andmed registrisse. Erinevalt KJS §-is 7 loetletud
andmetest, annab tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja kantavad
andmed tarbija ise vahetult registripidajale.
Nimekirja kantakse tarbija identifitseerimiseks vajalikud minimaalsed andmed – ees- ja
perekonnanimi ning isikukood või selle puudumise korral sünniaeg. Vastavad andmed on
vajalikud selleks, et välistada tarbija ekslik tuvastamine ning tagada piirangu kohaldumine
üksnes selle isiku suhtes, kes on vastava avalduse esitanud. Isikukoodi puudumise korral
kasutatakse alternatiivse identifikaatorina sünniaega, mis võimaldab tagada regulatsiooni
kohaldamise ka nende isikute puhul, kellel Eesti isikukood puudub.
Lisaks kantakse nimekirja avalduse esitamise kuupäev. See aitab tagada selgust piirangu
kehtivuse ning selle rakendumise aja osas, võimaldades krediidiandjal hinnata, kas tarbija
suhtes kehtib krediidilepingu sõlmimise piirang krediidivõimelisuse hindamise ajal. Avalduse
esitamise kuupäev võimaldab vajaduse korral kontrollida ka piirangu rakendamise järjepidevust
ning lahendada võimalikke vaidlusi piirangu kehtivusega seotud asjaolude üle.
14
Nimetatud andmeid ei ole võrreldes KJS § 9 lõikega 4 täpsustatud, vaid selguse huvides
taasesitatud.
Lõikes 3 rõhutatakse krediiditeabe andja rolli registrisse edastatavate andmete õigsuse ja
ajakohasuse eest vastutajana.
Tegemist ei ole krediiditeabe andjale põhimäärusega pandava uue kohustusega. Nimetatud
põhimõte on osa IKÜM-ist tuleneva vastutava töötleja kontseptsioonist. IKÜM-i artikli 4 punkti
7 kohaselt on vastutav töötleja isik või asutus, kes määrab kindlaks isikuandmete töötlemise
eesmärgid ja vahendid või kelle ülesanded on kindlaks määratud õigusaktiga. Krediiditeabe
andja on vastutav töötleja nende isikuandmete töötlemise toimingute puhul, mida ta teeb oma
tegevuses, sh tarbijakrediidilepingu sõlminud tarbija andmete töötlemisel. Seetõttu vastutab
krediiditeabe andja IKÜM-i kohaselt selle eest, et tema kasutatavad algandmed ja nende põhjal
registrile edastatav krediiditeave oleksid õiged ja ajakohased. Krediiditeabe andjal on vahetu
õigussuhe tarbijaga või on tema valduses tarbijakrediidilepingust tulenev nõue. Seetõttu on just
krediiditeabe andjal olemas registrisse edastatavate andmete sisuliseks kontrollimiseks
vajalikud lepingud, maksegraafikud, maksete andmed ja/või muud algdokumendid.
Registripidajal ei ole võimalik ega ole ka põhjendatud hinnata iga tarbijakrediidilepingu, makse
või nõude sisulist õiguspärasust.
Andmete õigsuse tagamine tähendab, et registrisse edastatud andmed peavad vastama
krediiditeabe andja algandmetele ning kajastama tarbijakrediidilepingu ja sellest tulenevate
kohustuste tegelikku õiguslikku ja faktilist seisu. Andmed peavad olema täielikud ega tohi olla
eksitavad. Krediiditeabe andja peab rakendama oma töökorralduses meetmeid, mis
võimaldavad enne andmete edastamist kontrollida nende õigsust ning tuvastatud vead
viivitamata parandada.
Andmete ajakohasuse tagamine tähendab, et krediiditeabe andja peab jälgima registrisse
edastatud andmete muutumist ja edastama registripidajale muudetud andmed KJS §-s 8
sätestatud tähtaja jooksul.
Säte toetab ka krediiditeabe andja ja registripidaja vastutuse piiritlemist. Krediiditeabe andja
vastutab andmete sisulise õigsuse, täielikkuse ja ajakohasuse eest. Registripidaja kontrollib
andmete tehnilist nõuetekohasust, näiteks kohustuslike väljade täidetust, andmevormingut,
lubatud väärtuste kasutamist ja andmete tehnilist kooskõla, ning tagab nõuetekohaselt edastatud
andmete registrisse kandmise. Registripidaja tehniline kontroll ei vabasta krediiditeabe andjat
vastutusest tema edastatud andmete sisu eest.
Lõikes 4 sätestatakse registripidaja kohustus tagada, et KJS § 10 lõike 1 punktis 1 nimetatud
isikule edastatav päringuvastus ei võimaldaks tuvastada teisi krediiditeabe andjaid, kelle
esitatud andmeid vastus sisaldab. Piirangu eesmärk on vältida registri kasutamist teiste
krediiditeabe andjate kliendisuhete või tegevuse kohta teabe saamiseks. Samal ajal peab
päringuvastus sisaldama krediidivõimelisuse hindamiseks vajalikku sisulist krediiditeavet.
Teise krediiditeabe andja tuvastamise võib välistada näiteks tema nime, registrikoodi ja
lepingunumbri kuvamata jätmise või nende asendamise registrisisese tunnusega.
Krediiditeabe andja identiteedi tuvastamise välistamine aitab vähendada riski, et
registriandmeid kasutatakse näiteks ärilise teabe kogumiseks, konkurentide kliendibaasi või
portfellide kaardistamiseks või muul eesmärgil, mis ei kattu KJS-is sätestatud eesmärkidega.
15
Samuti aitab see vältida olukordi, kus registrist saadud teavet kasutatakse turuosaliste vahelise
konkurentsi mõjutamiseks.
Samas ei kahjusta see lahendus registri põhieesmärki ehk krediidivõimelisuse hindamise
kvaliteeti, kuna krediidiotsuse tegemiseks vajalikud andmed tarbija finantskohustuste kohta
jäävad päringu tegijale endiselt nähtavaks. Vajaduse korral on võimalik sama krediiditeabe
andja poolt esitatud andmeid omavahel siduda, ilma et krediiditeabe andja isik avalduks.
Seega on tegemist meetmega, mis aitab kaasa andmete eesmärgipärase kasutamise tagamisele
ning vähendab registri väärkasutuse riski, säilitades samal ajal registri funktsionaalsuse
krediidivõimelisuse hindamisel.
Nõue kohaldub üksnes KJS § 10 lõike 1 punktis 1 nimetatud isiku tehtud päringu vastusele. See
ei piira andmesubjekti õigust saada teavet tema andmeid registrisse esitanud krediiditeabe andja
kohta ega mõjuta teistele seaduse alusel juurdepääsuõigust omavatele isikutele teabe
väljastamist.
Lõikes 5 täpsustatakse KJS § 10 lõike 1 punktis 1 nimetatud isikule väljastatava päringu vastuse
kuvamisloogikat määruse § 7 lõike 1 punktides 12 (viivitamise fakt) ja 13 (nõude loovutamise
fakt) nimetatud andmete osas. Sätte kohaselt kuvatakse kohustuse täitmisega viivitamise fakti
ning nõude loovutamise või lepingu ülevõtmise fakti puudutavate andmete asemel väärtus
„N/A“ juhul, kui vastavad andmed puuduvad või kui on saabunud KJS § 10 lõigetes 4 või 5
sätestatud tähtpäev.
Sätte eesmärk on tagada registriandmete ühetaoline ja neutraalne kuvamine olukorras, kus
krediidivõimelisuse hindamiseks asjakohane teave puudub või selle kuvamiseks seaduses ette
nähtud ajavahemik on lõppenud. Väärtuse „N/A“ kuvamine välistab olukorra, kus päringu
tegija võiks teha tarbija suhtes põhjendamatuid järeldusi üksnes seetõttu, et teatud andmeväljal
puudub väärtus või andmete säilitamise tähtaeg on möödunud.
Kohustuse täitmisega viivitamise fakti ja nõude loovutamise või lepingu ülevõtmise fakti
kajastamine on ajaliselt piiratud ning seotud KJS-is sätestatud eesmärgipärase töötlemise
tingimustega. Pärast seaduses sätestatud tähtpäeva saabumist ei ole vastava teabe arvestamine
krediidivõimelisuse hindamisel enam põhjendatud. Seetõttu nähakse ette, et päringu vastuses
ei kuvata aegunud andmete kohta negatiivset või positiivset märget, vaid neutraalset tähistust.
Selline lahendus toetab andmete minimaalsuse ja eesmärgipärasuse põhimõtteid ning aitab
tagada, et krediidivõimelisuse hindamisel kasutatakse üksnes asjakohast ja ajakohast teavet.
Samuti vähendab see riski, et tarbijale avaldub ebaproportsionaalne mõju ajalooliste või enam
mitteasjakohaste asjaolude tõttu.
Lõikega 6 nähakse ette, et päringuvastuses kuvatakse andmete viimase uuendamise kuupäev ja
kellaaeg minuti täpsusega. Uuendamise aja kuvamine võimaldab päringu tegijal hinnata
andmete ajakohasust ning arvestada krediidivõimelisuse hindamisel, millise ajahetke seisuga
registriandmed esitati või viimati ajakohastati. See on oluline eelkõige juhul, kui tarbija
krediidikohustuses on vahetult enne päringu tegemist toimunud muudatus, mis ei pruugi veel
registriandmetes kajastuda.
16
Viimase uuendamise aeg näitab vastava registrikirje ajakohastamise aega, mitte päringu
tegemise või päringuvastuse koostamise aega. Selle kuvamine suurendab andmete kasutamise
läbipaistvust.
Paragrahv 7 – registriandmetele juurdepääsu andmine
Lõikes 1 sätestatakse registriandmetele juurdepääsu üldpõhimõte. Juurdepääs võimaldatakse
üksnes KJS § 10 lõikes 1 nimetatud isikutele ning samas sättes määratud eesmärgil. Seega ei
ole krediiditeaberegister avalik andmekogu ning juurdepääsuõigus ei anna õigust kasutada
registriandmeid muul eesmärgil. Juurdepääsu võimaldamisel kontrollitakse, kas andmesaaja
kuulub seaduses nimetatud isikute hulka ning kas taotletav juurdepääs vastab tema seadusest
tulenevale ülesandele ja vajalikule andmekoosseisule.
Lõikes 2 täpsustatakse KJS § 10 lõike 1 punktis 5 nimetatud notarile ja kohtutäiturile
kättesaadavate andmete koosseisu. Notarile võimaldatakse juurdepääs pärimismenetluse
läbiviimiseks ning kohtutäiturile täitemenetluse seadustikus sätestatud ülesannete täitmiseks ja
pärandi inventuuri tegemiseks. Neile tehakse kättesaadavaks tarbija, krediiditeabe andja ja
füüsilisest isikust käendaja üldandmed ning krediidiliigi, krediidi maksimaalse summa ja
krediidi- või nõudejäägi andmed. Need andmed võimaldavad tuvastada isiku
krediidikohustused, asjaomase võlausaldaja või muu krediiditeabe andja ning kohustuste liigi
ja rahalise ulatuse.
Notarile ja kohtutäiturile ei võimaldata juurdepääsu andmetele, mis ei ole nende seadusest
tulenevate ülesannete täitmiseks vajalikud, näiteks tagasimaksegraafiku ja intressimäära tüübile
või järgmise tagasimakse suurusele. Piiratud andmekoosseis lähtub eesmärgikohasuse ja
minimaalsuse põhimõtetest.
Lõikes 3 nähakse ette kaks juurdepääsu võimaldamise viisi. Ühekordse taotluse alusel
võimaldatakse juurdepääs juhul, kui andmesaajal tekib vajadus registriandmete järele
üksikjuhtumi lahendamisel ja püsiva tehnilise juurdepääsu loomine ei ole põhjendatud. Kui
andmesaaja vajab registriandmeid oma ülesannete täitmisel regulaarselt, võib talle võimaldada
poolte vahel sõlmitud lepingu alusel otsejuurdepääsu.
Juurdepääsulepingus määratakse muu hulgas kindlaks andmevahetuse tehnilised ja
korralduslikud tingimused, lubatud andmekoosseis, kasutajate ja kasutajaõiguste haldamise
kord, infoturbenõuded ning toimingute logimise ja intsidentidest teavitamise kord. Leping ei
ole iseseisev andmete töötlemise õiguslik alus ega võimalda anda andmesaajale seaduses
sätestatust ulatuslikumat juurdepääsu.
Lepingu sõlmimine on vajalik eelkõige KJS § 10 lõike 1 punktis 1 nimetatud isikute puhul, kes
kasutavad registrit regulaarselt krediidivõimelisuse hindamise eesmärgil ning kelle tegevus
eeldab pidevat, standardiseeritud ja tehniliselt integreeritud juurdepääsu registriandmetele.
Lepingu sõlmimine võimaldab täpsustada registri kasutamise tehnilisi, organisatsioonilisi ja
turvalisusega seotud tingimusi, sealhulgas kasutajaõigusi, autentimise viise, teenustasemeid,
tehnilisi nõudeid ning poolte vastutust registri kasutamisel.
Lepinguga ei või piirata seadusest tulenevat juurdepääsuõigust, kehtestada täiendavaid
juurdepääsu piiramise või lõpetamise aluseid ega panna andmesaajale KJS-is, põhimääruses
või muus õigusaktis sätestamata sisulisi kohustusi. Registriteenuse eest võetav tasu saab
põhineda üksnes seaduse kohaselt kooskõlastatud hinnakirjal.
17
Lepingu alusel juurdepääsu võimaldamine aitab tagada ka registriandmete turvalise kasutamise
ning võimaldab volitatud töötlejal kontrollida, et registrit kasutatakse üksnes seaduses
sätestatud eesmärkidel ja tingimustel.
Lõikes 4 täpsustatakse otsejuurdepääsu tehnilisi viise. Otsejuurdepääsu võib tagada riigi
infosüsteemide andmevahetuskihi või muu nõuetekohase turvalisuse tasemega
andmevahetusplatvormi kaudu. Samuti võib registripidaja juurdepääsu võimaldada tema
määratud tehnilisel viisil ja kasutajaõiguste alusel, näiteks registri kasutajaliidese kaudu.
Kasutatav lahendus peab võimaldama kasutaja usaldusväärset tuvastamist, juurdepääsu
piiramist talle vajalikus ulatuses ning päringute ja muude andmetöötlustoimingute logimist.
Registripidaja õigus määrata juurdepääsu tehniline viis ei anna talle õigust otsustada seadusest
erinevalt andmesaaja sisulise juurdepääsuõiguse üle. Registripidaja määrab tehnilised
tingimused, autentimisvahendid ja kasutajaõiguste haldamise korra, lähtudes õigusaktides
sätestatud nõuetest ning registri konfidentsiaalsuse, tervikluse ja käideldavuse tagamise
vajadusest.
Lõikes 5 sätestatakse nõuded registriandmetele juurdepääsu taotlemisel. Sätte kohaselt peab
juurdepääsu taotlev isik või asutus märkima, milliste andmete kohta soovitakse päringuid teha
ning millisel õiguslikul alusel vastavat juurdepääsu taotletakse.
Registriandmetele juurdepääs võimaldatakse üksnes ulatuses, mis on vajalik krediiditeabe
jagamise seaduses sätestatud eesmärkide saavutamiseks. Kuna krediiditeaberegister sisaldab
tundlikke finantskohustusi puudutavaid andmeid, peab enne juurdepääsu võimaldamist olema
võimalik hinnata nii taotleja õigust andmetele ligi pääseda kui ka taotletava andmestiku ulatuse
põhjendatust.
Õigusliku aluse märkimise kohustus võimaldab volitatud töötlejal kontrollida, kas taotlejal on
krediiditeabe jagamise seadusest või muust õigusaktist tulenev õigus registriandmeid kasutada
ning kas taotletav juurdepääs vastab seaduses sätestatud eesmärgile. Andmete ulatuse
täpsustamine aitab omakorda tagada isikuandmete minimaalsuse põhimõtte järgimise,
võimaldades ligipääsu üksnes nendele andmetele, mis on taotleja ülesannete täitmiseks
vajalikud.
Säte toetab ka registri kasutamise läbipaistvust ja kontrollitavust, võimaldades volitatud
töötlejal hinnata juurdepääsu põhjendatust juba enne kasutaja liidestamist või kasutajaõiguste
andmist. Selline eelkontroll aitab vähendada registriandmete väärkasutuse riski ning tagada, et
juurdepääsuõigused kujundatakse vastavalt kasutaja tegelikule vajadusele ja seadusest
tulenevale pädevusele.
Lõikes sätestatud nõue on vajalik ka selleks, et võimaldada diferentseeritud juurdepääsuõiguste
rakendamist. Kõigil registri kasutajatel ei ole põhjendatud vajadust kõigile registris
sisalduvatele andmetele ligipääsuks ning seetõttu peab juurdepääsu ulatus olema seotud
kasutaja õigusliku staatuse ja registri kasutamise eesmärgiga.
Lõikes 6 sätestatakse päringu tegija kohustus märkida registrisse iga päringu tegemisel selgitus
päringu õigusliku aluse kohta. Sätte eesmärk on tagada registriandmete kasutamise
läbipaistvus, kontrollitavus ja eesmärgipärasus ning võimaldada hiljem kontrollida, kas
registriandmete kasutamine toimus seaduslikul alusel.
18
Krediiditeaberegister sisaldab andmeid tarbija finantskohustuste kohta, mistõttu peab iga päring
olema seotud konkreetse seadusest tuleneva õiguse või ülesande täitmisega. Õigusliku aluse ja
selgituse märkimise kohustus aitab tagada, et registriandmeid ei eesmärkidel, mis ei ole KJS-
iga lubatud. Praktikas tähendab see, et päringu tegija peab iga päringu tegemise hetkel
põhjendama, millisel seadusest tuleneval alusel ja eesmärgil ning miks andmeid küsitakse.
Sättel on oluline roll registri kasutamise tagantjärele kontrollitavuse tagamisel. Päringu
tegemise selgituste fikseerimine võimaldab vajaduse korral kontrollida nii volitatud töötlejal,
vastutaval töötlejal kui ka pädevatel järelevalveasutustel, kas registri kasutamine oli
õiguspärane ning vastas andmete töötlemise eesmärgile. Samuti aitab vastav teave tagada
tarbija õigusi, võimaldades talle anda ülevaate sellest, kes, millal ja millisel alusel on tema
andmeid registrist küsinud.
Lõikes 7 reguleeritakse nõusolekupõhist juurdepääsu, mida tuleb eristada KJS § 10 lõikest 1
tulenevast seadusjärgsest juurdepääsust. Kui isiku õigus registriandmeid saada põhineb
andmesubjekti nõusolekul, võimaldatakse talle juurdepääs üksnes nõusolekus määratud
andmete, eesmärgi, saaja ja kehtivusaja ulatuses. Nõusoleku andmine, haldamine ja
tagasivõtmine toimub avaliku teabe seaduse §-s 4310 sätestatud andmenõusoleku ja volituste
haldamise andmekogu vahendusel. See võimaldab kontrollida nõusoleku olemasolu, ulatust ja
kehtivust ning tagab nõusolekuga seotud toimingute tõendatavuse.
Sätte eesmärk on tagada, et andmesubjekti nõusolekul põhinev juurdepääs registriandmetele
toimuks turvaliselt, kontrollitavalt ja üheselt tõendataval viisil. Kuna krediiditeaberegister
sisaldab tundlikke andmeid, peab olema võimalik usaldusväärselt tuvastada nii nõusoleku
olemasolu, selle ulatus kui ka see, kellele ja millistel tingimustel andmesubjekt on juurdepääsu
võimaldanud.
Andmenõusoleku ja volituste haldamise andmekogu kasutamine võimaldab tagada nõusolekute
keskse, standardiseeritud ja tehniliselt usaldusväärse haldamise. Selline lahendus vähendab
riski, et nõusolekuid hallatakse erinevate süsteemide kaudu ebaühtlaselt või viisil, mis
raskendab hilisemat kontrolli. Samuti võimaldab see tagada, et registriandmetele pääseb ligi
üksnes ulatuses, milleks andmesubjekt on selgesõnaliselt nõusoleku andnud.
Sätte kohaselt on juurdepääs piiratud nõusolekuga määratud ulatusega. See tähendab, et
andmesubjekt saab määrata, milliste andmete või millise eesmärgi jaoks nõusolek antakse, ning
registri kasutaja ei või saada juurdepääsu laiemale andmehulgale kui see, milleks nõusolek on
antud. Selline lahendus toetab isikuandmete minimaalsuse ja eesmärgipärasuse põhimõtteid
ning tugevdab andmesubjekti kontrolli tema kohta töödeldavate andmete üle.
Ühtlasi aitab andmenõusoleku ja volituste haldamise andmekogu kasutamine tagada registri
kasutamise läbipaistvust ja hilisemat kontrollitavust, kuna võimalik on tuvastada, millal, kellele
ja millises ulatuses nõusolek anti ning kas registriandmete kasutamine vastas andmesubjekti
tahtele.
Kui isik ei saa kasutada andmenõusoleku teenust või selle autentimisvahendeid, ei takista see
tal enda IKÜM-ist tulenevate õiguste teostamist. Andmesubjekt saab pöörduda registripidaja
poole ka muul viisil, mis võimaldab tema isikusamasust usaldusväärselt kontrollida. Sel viisil
saab isik registris tema kohta sisalduvad andmed soovi korral ise muule teenusepakkujale
edastada.
19
Kui juurdepääsuõigus tuleneb vahetult seadusest, ei sõltu andmete väljastamine andmesubjekti
nõusolekust. Nõusolekupõhine juurdepääs on eraldiseisev võimalus ega mõjuta KJS § 10 lõikes
1 nimetatud isikute õigust saada registriandmeid seaduses sätestatud ülesannete täitmiseks.
Nõusolekupõhise juurdepääsu võimaldamiseks ei nähta ette andmenõusoleku ja volituste
haldamise andmekogu kõrval muud nõusoleku haldamise lahendust.
Lõikes 8 antakse vastutavale töötlejale õigus piirata või keelata juurdepääs, kui andmevahetuse
tõttu on tekkinud konkreetne oht registri konfidentsiaalsusele või terviklusele. Sellise ohuga
võib olla tegemist näiteks juurdepääsuvahendite kompromiteerimise, lubamatu juurdepääsu
katse, pahavara, ebatavaliselt suure mahuga automatiseeritud päringute või andmete terviklust
kahjustava tehnilise rikke korral.
Registri konfidentsiaalsuse kahjustamise risk võib seisneda näiteks volitamata juurdepääsu
ohus, turvanõuetele mittevastavas andmevahetuses või olukorras, kus esineb põhjendatud
kahtlus andmete võimalikuks lekkeks või väärkasutuseks. Registri tervikluse risk võib seisneda
selles, et andmevahetuse tulemusena võivad registrisse sattuda ebaõiged, moonutatud või
tehnilise vea tõttu kahjustatud andmed.
Sättega antakse vastutavale töötlejale võimalus reageerida kiiresti ja paindlikult olukordades,
kus registri turvalisus võib olla ohustatud, ilma et oleks vajalik eelnev pikem menetlus või
mingi täiendava menetlusliku otsuse ootamine. Arvestades krediiditeaberegistri rolli
krediidivõimelisuse hindamisel, võib ka lühiajaline turvarike või andmete tervikluse kahjustus
mõjutada märkimisväärselt krediidiotsuste kvaliteeti ning tarbijate õigusi. Seetõttu peab
registripidajal olema õigus võtta tarvitusele ennetavaid meetmeid juba riski tekkimise kahtluse
korral.
Juurdepääsu peatamisel või piiramisel tuleb lähtuda haldusmenetluse seadusest, sh
üldpõhimõtetest. Juurdepääsu peatamine või piiramine peab olema põhjendatud ning seda on
võimalik vaidlustada õigusaktides sätestatud korras. Meede peab olema ohu suhtes
proportsionaalne ning seda võib kohaldada üksnes ulatuses ja ajaks, mis on ohu kõrvaldamiseks
vajalik. Võimaluse korral tuleb eelistada juurdepääsu täielikule peatamisele vähem piiravat
meedet. Meetme kohaldamise aluseks olevad asjaolud peab dokumenteerima, teavitama
adressaati piirangu põhjusest ja ulatusest ning andma puuduse kõrvaldamiseks mõistliku
tähtaja, va juhul, kui viivitamatu sekkumine on vajalik vahetu ja olulise turvariski vältimiseks.
Juurdepääs tuleb taastada viivitamata pärast piirangu aluseks olnud asjaolude äralangemist.
Juurdepääsu peatamine või selle piiramine on registri kaitseks rakendatav ajutine meede, mitte
seadusest tuleneva juurdepääsuõiguse lõplik äravõtmine. Vastutav töötleja peab hindama ohu
olemust ja ulatust ning valima selle kõrvaldamiseks sobiva ja proportsionaalse meetme.
Juurdepääs keelatakse täielikult üksnes juhul, kui ohtu ei ole võimalik kõrvaldada vähem
piirava meetmega. Võimaluse korral piiratakse ainult ohuga seotud kasutajakonto, liidese,
toimingu või andmekategooria kasutamist ning säilitatakse muu õiguspärane juurdepääs. Ohu
kõrvaldamisel taastatakse juurdepääs viivitamata. Registripidaja teeb vastutava töötleja otsuse
täitmiseks vajalikud tehnilised toimingud.
Paragrahv 8 – andmesubjekti õigused
Normiga sätestatakse andmesubjekti õigused krediiditeaberegistri kasutamisel ning tingimused
nende õiguste teostamiseks. See aitab tagada andmesubjektile läbipaistva ülevaate tema kohta
registris töödeldavatest andmetest, võimaldada kontrollida andmete kasutamise õiguspärasust
ning anda tarbijale võimalus kasutada registrit enda finantskäitumise teadlikuks juhtimiseks.
20
Lõike 1 kohaselt on andmesubjektil õigus tutvuda registri vahendusel enda kohta töödeldud
andmetega, sealhulgas andmete töötlemise logiga. Vastava õiguse eesmärk on tagada
andmesubjektile ülevaade sellest, milliseid tema finantskohustusi puudutavaid andmeid
registris töödeldakse ning kas andmete töötlemine toimub õiguspäraselt ja eesmärgipäraselt.
Andmete töötlemise logiga tutvumise võimalus on oluline läbipaistvuse ja kontrollitavuse
tagamiseks, võimaldades andmesubjektil saada teavet selle kohta, kes, millal ja millisel
õiguslikul alusel on tema kohta registrist päringuid teinud. Selline lahendus aitab tugevdada
andmesubjekti kontrolli tema kohta töödeldavate andmete üle ning suurendab usaldust
krediiditeaberegistri toimimise vastu.
Inimese õigus saada mugaval ja kasutajasõbralikul viisil ülevaade enda kohta tehtud päringutest
ning andmete töötlemise logidest tagatakse andmejälgija või muu samaväärse tehnilise
lahenduse kaudu. Kui registri andmevahetus toimub infosüsteemide andmevahetuskihi kaudu,
võimaldatakse ülevaade andmejälgija vahendusel. Samas ei pruugi krediiditeaberegistri
andmevahetus toimuda üksnes infosüsteemide andmevahetuskihi kaudu ning registri
toimimisel võib kasutada ka muud sarnast andmevahetusplatvormi. Kuna andmejälgija
funktsionaalsus on seotud infosüsteemide andmevahetuskihi logidega, tuleb muude tehniliste
lahenduste kasutamise korral tagada andmesubjektile samaväärne võimalus tutvuda tema kohta
tehtud päringute ja andmete töötlemise asjaoludega registri kaudu või muu kasutajasõbraliku
lahenduse abil.
Oluline on tagada, et andmesubjekti õigus saada ülevaade enda kohta töödeldavatest andmetest
ja nende kasutamisest ei sõltuks registri tehnilisest arhitektuurist ega kasutatavast
andmevahetuslahendusest. Olenemata kasutatavast tehnoloogilisest lahendusest peab
andmesubjektile olema tagatud lihtne, arusaadav ja usaldusväärne võimalus kontrollida, kes,
millal ja millisel õiguslikul alusel on tema andmeid registrist kasutanud.
Lõike 2 kohaselt on andmesubjektil õigus teha registri vahendusel avaldus enda kandmiseks
tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja. Vastava õiguse eesmärk on
võimaldada tarbijal vabatahtlikult piirata enda suhtes uute tarbijakrediidilepingute sõlmimist
olukorras, kus ta soovib ennetada impulsiivset laenamist, maandada ülelaenamise riski või
kaitsta end võimalike kuritarvituste eest, sealhulgas identiteedivarguse juhtudel. Registri kaudu
avalduse esitamise võimaldamine tagab tarbijale mugava, kiire ja kasutajasõbraliku viisi
vastava õiguse realiseerimiseks ning toetab krediiditeabe jagamise seaduse eesmärki edendada
vastutustundlikku laenamist ja laenuvõtmist.
Lõikes 3 sätestatakse, et registri vahendusel enda andmetele juurdepääsemiseks või nn
laenukeelu nimekirja kandmiseks avalduse esitamisel kasutatakse riigi autentimisteenust.
Autentimise eesmärk on kontrollida usaldusväärselt juurdepääsu taotleva isiku samasust ning
välistada registriandmete avaldamine kõrvalisele isikule. Riigi autentimisteenuse all peetakse
silmas keskset autentimislahendust, mis võimaldab kasutada Eestis tunnustatud e-identimise
vahendeid ning asjakohasel juhul teiste Euroopa Liidu liikmesriikide tunnustatud e-identimise
vahendeid. Riigi autentimisteenuse kasutamine tagab ühtlasi ühtse, laialdaselt kasutatava ja
usaldusväärse ligipääsulahenduse.
Säte ei piira õiguste realiseerimist muul viisil, mis võimaldab vajaduse korral andmesubjekti
või tarbija isikusamasust usaldusväärselt kontrollida.
Paragrahv 9 – ebaõigete andmete parandamine
21
Normis täpsustatakse andmesubjekti esitatud andmete parandamise taotluse menetlemisega
seonduvaid üksikuid aspekte. Paragrahv reguleerib eelkõige registripidaja ja krediiditeabe
andja vahelist suhtlust ning vaidlustatud andmete tähistamist taotluse lahendamise ajal.
Andmesubjekti õiguse andmete parandamisele ning taotluse menetlemise üldised nõuded ja
tähtajad sätestab piisavalt selgelt IKÜM (eeskätt artiklid 12-19), mistõttu ei sätestata
põhimääruses üksikasjalikku andmesubjekti taotluste menetlemise regulatsiooni.
Lõike 1 kohaselt võimaldab registripidaja andmesubjektil esitada registri vahendusel taotluse
teda puudutavate andmete parandamiseks. Säte annab andmesubjektile mugava viisi IKÜM-i
artiklist 16 tuleneva andmete parandamise õiguse teostamiseks.
Registri kaudu taotluse esitamine ei piira andmesubjekti õigust esitada taotlus IKÜM-i alusel
ka muul viisil. Registripidaja peab tagama, et taotluse esitamise võimalus oleks
andmesubjektile arusaadav ja tegelikult kasutatav ning et taotleja isikusamasust oleks võimalik
usaldusväärselt kontrollida.
Lõikes 2 sätestatakse krediiditeabe andja esitatud andmete parandamise taotluse edastamise
kord. Registripidaja edastab taotluse sellele krediiditeabe andjale, kes vaidlustatud andmed
registripidajale esitas, kuna krediiditeabe andjal on olemas andmete sisulise õigsuse
kontrollimiseks vajalikud algandmed, sh tarbijakrediidilepingut, makseid ja nõude seisu
kajastav teave. Selles olukorras on krediiditeabe andja vastutav töötleja, kellel lasuvad IKÜM-
ist tulenevad vastutava töötleja kohustused, sh andmesubjekti taotluse lahendamine.
Registripidaja teavitab andmesubjekti taotluse edastamisest, et andmesubjektile oleks teada, kes
tema taotluse sisuliselt läbi vaatab. Taotluse edastamine ei alusta uut menetlustähtaega ega või
tuua kaasa IKÜM-is sätestatud tähtaja pikenemist. Seetõttu tuleb taotlus asjaomasele
krediiditeabe andjale edastada põhjendamatu viivituseta.
Krediiditeabe andja lahendab talle edastatud taotluse IKÜM-i alusel. IKÜM-i artikli 12 lõike 3
kohaselt tuleb andmesubjekti teavitada taotluse alusel võetud meetmetest põhjendamatu
viivituseta, kuid hiljemalt ühe kuu jooksul taotluse saamisest. Vajaduse korral võib seda
tähtaega taotluse keerukust ja taotluste hulka arvestades pikendada kuni kahe kuu võrra. Tähtaja
pikendamisest ja selle põhjustest tuleb andmesubjekti teavitada ühe kuu jooksul taotluse
saamisest. Kui krediiditeabe andja jätab taotluse rahuldamata, peab ta IKÜM-i artikli 12 lõike
4 kohaselt teavitama andmesubjekti põhjendamatu viivituseta, kuid hiljemalt ühe kuu jooksul,
taotluse rahuldamata jätmise põhjustest ning võimalusest esitada kaebus Andmekaitse
Inspektsioonile või kasutada kohtulikku õiguskaitsevahendit.
Kui krediiditeabe andja tuvastab andmete ebaõigsuse, parandab ta andmed ja edastab
ajakohastatud andmed registrisse KJS §-s 8 sätestatud tähtaja jooksul. KJS § 8 lõikes 1
nimetatud krediiditeabe andja peab ajakohastatud andmed registripidajale edastama 24 tunni
jooksul andmete muutumisest, KJS lõikes 2 nimetatud krediiditeabe andja (krediidiinkasso)
kümne päeva jooksul. Kui krediiditeabe andja leiab, et registris kajastuvad andmed on õiged,
põhjendab ta oma seisukohta andmesubjektile IKÜM-i kohaselt. Mõlemal juhul teavitab
krediiditeabe andja taotluse lahendamise tulemusest ka registripidajat.
Lõikes 3 nähakse ette, et taotluse lahendamise ajal kuvatakse vaidlustatud andmete juures
märge „Ülevaatamisel“. Märke eesmärk on teavitada registriandmete kasutajat, et
andmesubjekt on andmete õigsuse vaidlustanud ja asjaomane krediiditeabe andja kontrollib
22
neid. Märke lisamine ei tähenda iseenesest, et andmed on ebaõiged, ega otsusta ette taotluse
lahendamise tulemust.
Märget kuvatakse kuni krediiditeabe andja teatab registripidajale, et andmed on parandatud või
et kontrollimise tulemusel osutusid need õigeks. Pärast teate saamist eemaldab registripidaja
märke.
Märke „Ülevaatamisel“ kuvamine ei ole samastatav IKÜM-i artiklis 18 sätestatud isikuandmete
töötlemise piiramisega. Kui andmesubjekt taotleb lisaks andmete parandamisele nende
töötlemise piiramist ning selleks esinevad IKÜM-i artiklis 18 sätestatud alused, tuleb
asjakohane taotlus lahendada eraldi IKÜM-i kohaselt.
Tarbijakrediidilepingu sõlmimise piirangutega tarbijate nimekirja andmeid ei esita registrisse
krediiditeabe andja, vaid need kannab registripidaja registrisse tarbija avalduse alusel. Seetõttu
ei edastata nende andmete parandamise taotlust krediiditeabe andjale, vaid selle lahendab
registripidaja oma pädevuse piires ja vastutava töötleja juhiste kohaselt. Eraldi menetluskorra
ja tähtaegade sätestamine põhimääruses ei ole vajalik, sest ka nende taotluste suhtes kohalduvad
vahetult IKÜM-i artiklites 12 ja 16 sätestatud nõuded, sealhulgas kohustus tegutseda
põhjendamatu viivituseta ja teavitada andmesubjekti võetud meetmetest viivitamatult. Lisaks
IKÜM-ile kohaldub registripidaja tegevusele HMS ja selle üldpõhimõtted.
Nn laenukeelu nimekirjas sisalduvate ebaõigete andmete parandamist tuleb eristada tarbija
soovist lasta ennast nimekirjast eemaldada. Ebaõigete andmete parandamise taotlus
lahendatakse IKÜM-i alusel, kuid nimekirjast eemaldamise avalduse esitamise tingimused ja
selle alusel tehtavad toimingud tulenevad KJS §-st 9.
3. Eelnõu vastavus Euroopa Liidu õigusele
Eelnõul on puutumus Euroopa Parlamendi ja nõukogu määrusega (EL) 2016/679 (isikuandmete
kaitse üldmäärus), kuivõrd eelnõus reguleeritakse isikuandmete töötlemisega seotud küsimusi,
sh andmetöötluse logide säilitamist. Eelnõu on kooskõlas Euroopa Liidu õigusega.
Krediiditeaberegistri tehnoloogilise lahenduse väljatöötamisel arvestatakse Euroopa Liidu
õigusest tulenevate piiriülese juurdepääsu nõuetega.
4. Määruse mõjud
Määrusega ei kaasne olulisi muid täiendavaid mõjusid võrreldes seaduses kirjeldatud
mõjudega. Määruse mõju seisneb eelkõige krediiditeaberegistri toimimise praktiliste tingimuste
täpsustamises ning KJS-is sätestatud regulatsiooni rakendamise võimaldamises. Määrusega
luuakse eeldused registri turvaliseks, läbipaistvaks ja tõhusaks toimimiseks, toetades seeläbi
vastutustundlikku laenamist, krediidivõimelisuse kvaliteetset hindamist ja ülelaenamise riskide
ennetamist. Samuti aitab määrus kaasa andmesubjektide õiguste paremale tagamisele,
võimaldades neil saada mugavalt ülevaade enda kohta töödeldavatest andmetest ja registri
kasutamisest.
5. Määruse rakendamisega seotud tegevused, vajalikud kulud ja määruse rakendamise
eeldatavad tulud
Vastavalt krediiditeabe jagamise seadusele peab krediiditeaberegister täiemahulist tööd
alustama 01.03.2029. a. Selle eelduseks on krediiditeaberegistri pidaja leidmiseks
hankemenetluse ettevalmistamine ja läbiviimine ning registri toimimiseks vajalike lepinguliste,
organisatsiooniliste ja tehniliste eelduste loomine. Registripidaja valimise järel tuleb tagada
23
registri tehniline arendamine, liidestuste loomine krediiditeabe andjate ja registri kasutajatega,
testimine ning registri kasutuselevõtt kooskõlas krediiditeabe jagamise seaduses sätestatud
tähtaegadega. Samuti eeldab määruse rakendamine registri kasutajate, sealhulgas krediiditeabe
andjate, tehnilist valmisolekut andmete esitamiseks ja registri kasutamiseks.
Määruse rakendamine ei too kaasa täiendavaid püsivaid riigieelarvelisi kulusid
krediiditeaberegistri pidamiseks, kuna registripidamise ülesanne delegeeritakse krediiditeabe
jagamise seaduse alusel kontsessioonilepingu kaudu registripidajale. Registri arendamise,
haldamise, hooldamise ja registriteenuse osutamisega seotud kulud kannab registripidaja
vastavalt kontsessioonilepingu tingimustele, küsides registriteenuste kasutamise eest tasu.
Riigile võivad kaasneda piiratud ulatusega kulud seoses hankemenetluse ettevalmistamise ja
läbiviimisega, sealhulgas hankedokumentide ettevalmistamisega. Tegemist on ühekordsete
rakenduskuludega.
Määruse rakendamisega ei kaasne otseseid riigieelarvelisi tulusid. Kaudse mõjuna võib määrus
aidata kaasa vastutustundlikuma laenamise praktika kujunemisele, krediidivõimelisuse
kvaliteetsemale hindamisele ja ülelaenamise riskide vähenemisele, millel võib pikemas
perspektiivis olla positiivne mõju finantskeskkonna stabiilsusele ja tarbijakaitsele, samuti
kohalike omavalitsusete tegevusele (võlanõustamisteenused).
6. Määruse jõustumine
Määrus kavandatakse jõustuma üldises korras (haldusmenetluse seaduse § 93 lõige 2).
7. Eelnõu kooskõlastamine, huvirühmade kaasamine ja avalik konsultatsioon
Eelnõu esitati kooskõlastamiseks 2 Justiits- ja Digiministeeriumile, Majandus- ja
Kommunikatsiooniministeeriumile ja Siseministeeriumile ning arvamuse avaldamiseks
Statistikaametile, Tarbijakaitse ja Tehnilise Järelevalve Ametile, Riigi Infosüsteemi Ametile,
Andmekaitse Inspektsioonile, Eesti Krediidiandjate Liidule, Eesti Pangaliidule,
FinanceEstoniale, Eesti Võlanõustajate Liidule, Eesti Kaubandus-Tööstuskojale, Eesti
Infotehnoloogia ja Telekommunikatsiooni Liidule, Finantsinspektsioonile, Kohtutäiturite ja
Pankrotihaldurite Kojale, Notarite Kojale, B2 Impact OÜ-le, Heimondo Estonia OÜ-le,
Julianus Inkasso OÜ-le, ja OÜ-le GS Core.
Eelnõu esitatakse teistkordseks kooskõlastamiseks ja arvamuse avaldamiseks samadele
asutustele ja isikutele.
2 https://eelnoud.valitsus.ee/main/mount/docList/f5ee0bd6-0480-47f5-8fa7-dcfa631b9ed1
| Nimi | K.p. | Δ | Viit | Tüüp | Org | Osapooled |
|---|