2 (3)
Eelnevast selgitusest tulenevalt juhime tähelepanu, et võtaksite vastu vajalikud meetmed (nt
koolitada töötajaid isikuandmete seotud rikkumiste tuvastamisel ja kirjeldamisel või vajadusel
täiendada sisedokumente) IKÜM nõuete korrektseks täitmiseks.1
Vastavalt IKÜM artikkel 33 lõikele 5 on vastutaval andmetöötlejal isikuandmete seotud rikkumise
korral kohustus intsident dokumenteerida. Rikkumiste dokumenteerimine on seotud IKÜM artikli
5 lõikes 2 sätestatud vastutuse põhimõttega. Kuivõrd andmetöötleja peab kõik rikkumised
dokumenteerima, on soovituslik pidada sisemist registrit rikkumiste kohta. Registri ülesehitus on
iga andmetöötleja enda otsustada, kuid teatavad elemendid peavad siiski olemas olema, näiteks
IKÜM artikli 33 lõikes 5 on sätestatud, et kirjas peavad olema rikkumise põhjused, toimunu
kirjeldus, mõjutatud isikuandmed ja võetud parandusmeetmed.
Lisaks nendele üksikasjadele on soovitatav, et vastutav töötleja dokumenteeriks ka rikkumisele
reageerimiseks tehtud otsuste põhjendused. Eelkõige tuleks asjaomase otsuse põhjendused
dokumenteerida juhul, kui rikkumisest ei teatata. Seejuures tuleks esitada ka põhjused, mille alusel
vastutav töötleja leiab, et rikkumisest ei tulene tõenäoliselt ohtu üksikisikute õigustele ja
vabadustele. Alternatiivina, kui vastutav töötleja leiab, et isikuandmete kaitse üldmääruse artikli
34 lõike 3 mis tahes tingimus on täidetud, peaks ta olema suuteline esitama selle kinnituseks
piisavaid tõendeid.
IKÜM 33 ja 34 nõuete paremaks täitmiseks oleks hea, kui andmetöötleja oleks sisemistes kordades
või juhendites reguleerinud intsidentide haldamise protsessi, millega on kehtestatud kord, mida
järgida pärast rikkumise avastamist, sealhulgas juhised selle kohta, kuidas intsidendi ulatust
piirata, seda ohjata ja andmed taastada ning kuidas ohtu hinnata ja rikkumisest teatada.
Eelnevast selgitusest tulenevalt juhime tähelepanu, et kontrolliksite üle, et kõik intsidendid oleksid
korrektselt dokumenteeritud ning võtaksite vastu vajalikud meetmed (nt teeksite vastavad
muudatused töösisekorras ja uuendaksite vastavaid dokumente, kus sisalduvad isikuandmetega
seotud intsidendid) IKÜM nõuete korrektseks täitmiseks.
Tuvastasime, et dokumenteerite isikuandmetega seotud rikkumisi asutuse dokumendiregistri
osana, kuid soovitame tungivalt kaaluda alternatiivset võimalust, sest vastasel juhul võib tekkida
oht, et asutusel puudub selge ja detailne ülevaade isikuandmetega seotud rikkumistest.
IKÜM artikli 33 lõikes 5 seonduv dokumenteerimise kohustus on seotud artikli 5 lõikes 2
sätestatud vastutuse põhimõttega. Nii teavitamisele mittekuuluvate kui ka teavitamisele kuuluvate
rikkumiste registreerimise eesmärk on samuti seotud vastutava töötleja isikuandmete kaitse
üldmääruse artiklist 24 tulenevate kohustustega ning järelevalveasutus võib asjaomaseid kandeid
näha nõuda. Seetõttu julgustatakse vastutavaid töötlejaid looma asutusesisest rikkumiste registrit
hoolimata sellest, kas neil on rikkumisest teatamise kohustus või mitte
Vastutav töötleja võib otsustada dokumenteerida rikkumised isikuandmete töötlemise toimingute
registreerimise raames, mida tehakse vastavalt IKÜM artiklile 30. Eraldi registrit ei ole vaja, kui
rikkumisega seotud teave on selgelt tuvastatav ja taotluse korral saab teha registrist rikkumisega
seotud andmete väljavõtte. Registri ülesehitus on iga andmetöötleja enda otsustada, kuid teatavad
elemendid peavad siiski olemas olema, näiteks IKÜM artikli 33 lõikes 5 on sätestatud, et kirjas
peavad olema rikkumise põhjused, toimunu kirjeldus, mõjutatud isikuandmed ja võetud
parandusmeetmed. Register on asutusele abiks andmekaitseliste riskide haldamisel, aidates
tuvastada korduvaid mustreid ja suunata tegevusi kolleegide teadlikkuse suurendamiseks.
Dokumendihaldussüsteem (DHS) on avalikus sektoris üks variantidest isikuandmete rikkumistega
seotud dokumentide koondamiseks aga peab samal ajal võimaldama täita IKÜM-ist tulenevaid
1 Täiendavalt soovitame tutvuda ka Euroopa Andmekaitsenõukogu suunistega 9/2022, mis käsitlevad
isikuandmetega seotud rikkumisest teatamist isikuandmete kaitse üldmääruse alusel. (Versioon 2.0, vastu võetud
28. märtsil 2023)