2 (3)
laadile.1 Seega peab ka OÜ Koodimasin, kes haldab sisseastumine.ee keskkonda, tagama seal
isikuandmetele piisava turvalisuse.
Selgitame, et Euroopa Parlamendi ja Nõukogu määrus (EL) 2016/679 ehk isikuandmete kaitse
üldmääruse (IKÜM) art 32 lg 1 kohaselt peab vastutav töötleja rakendama ohule vastava
turvalisuse taseme tagamiseks asjakohaseid tehnilisi ja korralduslikke meetmeid, sh tagama
isikuandmeid töötlevate süsteemide ja teenuste kestev konfidentsiaalsus, terviklikkus,
kättesaadavus ja vastupidavust. Sama kohustus tuleneb isikuandmete töötlemise põhimõtetest,
täpsemalt IKÜM art 5 lg 1 punktist f, mille kohaselt tuleb isikuandmeid töödelda viisil, mis tagab
nende asjakohase turvalisuse ning kaitseb loata või ebaseadusliku töötlemise eest. Seega on
sobivate turvameetmete valimine andmetöötleja otsustada ning määrus ei ütle ette, kuidas täpselt
seda tuleb teha. Oluline on, et isikuandmetele oleks siiski tagatud piisavad turvameetmed.
Praegusel juhul olete loonud automaatselt raskesti meelde jääva salasõna ning saadate salasõna
isiku e-postkasti. Meilile saatmine on ebaturvaline meetod võrreldes mõne teise
sisselogimisvõimalusega ja ei ole enam levinud praktika. Seetõttu me ei soovita seda ja eelistada
võiks teisi paremaid alternatiive (nt linki, kust isik kohe ise salasõna ära muudaks või esmasel
sisselogimisel on nõutud oma unikaalse salasõna loomine) jm meetodeid. Eelnevalt puudub e-posti
aadressi kinnitamine, mis võib aga tekitada olukorra, kus vale aadressi sisestamisel saab salasõna
õigustamatult kolmas isik. Salasõna kasutamisel tuleks hinnata, kas oleks võimalik saata see
kasutajatele ka krüpteeritult, võimaldades ligipääsu ainult konkreetsel isikul. Samuti tuleks
põhjalikult kaaluda, kas salasõna saaks anda kasutajale ka ilma e-postile saatmiseta. Praeguse
meetodite puhul tuleks mõelda ka võimalusele isikuid teavitada enda valitud e-posti aadressi
sisestamisel, et sellele saadetakse salasõna, et kasutajatel oleks võimalus kohe valida turvalisem
e-postkast salasõna saatmiseks, ning lisada juurde ka juhend, kuidas salasõna saab muuta. Salasõna
seadmine peaks olema isiku mõjusfääris ja keskkond peab hoidma paroole piisavalt räsituna, et
tagada suurem turvalisus, kasutades ka nn soolamist.2
Veebilehelt on näha, et sisselogimine on võimalik ka oma Google või Microsofti kontoga3. Kuna
selline lahendus annab kolmandatele osapooltele (sh väljaspool EL-i) isikuandmetele ligipääsu,
tuleb hinnata IKÜM alusel kolmandatasse riikidesse andmete edastamise riski. Vajadusel tuleb
võtta kasutusele riski maandavad meetmed. Samuti tuleb kaaluda, kas selline lahendus on üldse
vajalik ning kas sel viisil on võimalik tagada IKÜM nõuete järgimine, sh peab olema isikutele
nende andmete töötlus läbipaistev.
Kuna keskkond sisaldab väga paljude õpilaste ja nende vanemate andmeid, tasuks
salasõnaga sisselogimine jätta vaid alternatiiviks neile, kes ei saa seda teha ennast autentides
(nt Smart-ID, mobiil-ID või ID-kaardi kaudu) või kasutada nende puhul kaheastmelist
sisselogimist (kinnitusmeili või sõnumi kaudu).
Samuti tuleks üle vaadata muud turvameetmed, mis keskkonnas olevate andmete kaitseks on
seatud ning kas on vaja midagi täiendada, nt seansi pikkus enne automaatset väljalogimist, logide
teke, kahtlustäratavate sisselogimiste tuvastamine (nt välisriigid) ja automaatne teavitus,
salasõnade räsitud kujul hoidmine jms.
Lisaks juhime tähelepanu sisseastumine.ee keskkonnas kajastatud olevatele
andmekaitsetingimustele4, mis vajavad üle vaatamist ja täiendamist. Hetkel on andmete
töötlemisega seonduva kohta edastatud väga minimaalne ülevaade. Selgelt peaks kindlasti ka
kirjas olema vastutav ja volitatud töötlejad5 ning kontaktandmed, kelle poole millise isikuandmete
kaitsega seotud küsimusega pöörduda. Samuti nt informatsioon kaua isikuandmeid keskkonnas
1 IKÜM põhjenduspunkt 83.
2 Riigi Infosüsteemi Ameti blogi. Räsist ja räsimisest. - https://blog.ria.ee/rasist-ja-rasimisest/
3 https://sisseastumine.ee/s/login
4 https://sisseastumine.ee/s/tingimused
5 Vastutava, volitatud ja kaasvastutava andmetöötleja ja nende omavaheliste suhete kohta saab lugeda täpsemalt siit:
https://www.aki.ee/isikuandmed/andmetootlejale/andmetootleja-vastutus-ja-kohustused