Koduleht SeadusandlusGDPR
GDPR ei reguleeri otseselt vilepuhumise kanalite loomist, kuid kehtib alati siis, kui teavituskanali kaudu töödeldakse isikuandmeid. Vilepuhumise andmed on sageli delikaatsed — need võivad sisaldada teavitaja, rikkumises kahtlustatava, tunnistajate ja kolmandate isikute andmeid.
Seega peab iga teavituskanal — olgu see e-post, telefon, vorm või spetsiaalne platvorm — vastama andmekaitse põhimõtetele. Kanali olemasolu ei tähenda automaatselt GDPR-le vastavust.
GDPR ei sisalda eraldi peatükki vilepuhujate kohta, kuid järgmised nõuded on otseselt asjakohased:
Isikuandmete mõiste — Teavituse sisu, metaandmed, sideandmed, logid ja menetluse käigus kogutud info on isikuandmed, kui need võimaldavad isiku tuvastamist.
Õiguslik alus (art 6) — Töötlemiseks peab olema seaduslik alus, näiteks seadusest tulenev kohustus, lepingu täitmine või õigustatud huvi. Organisatsioon peab dokumenteerima, millisel alusel teavitusandmeid töödeldakse.
Eriti delikaatsed andmed (art 9) — Mõned teavitused võivad puudutada terviseandmeid, poliitilisi vaateid või muid eriliigilisi andmeid. Sellisel juhul kehtivad rangemad tingimused.
Andmete minimeerimine ja otstarbe piirang (art 5) — Koguda tohib ainult seda, mis on menetluseks vajalik, ning kasutada andmeid ainult teavituse menetlemiseks.
Kavandatud kaitse (art 25) — Privacy by design: tehnilised ja organisatsioonilised meetmed peavad delikaatsete andmete kaitse olema vaikimisi, mitte hiljem lisatud.
Turvalisus (art 32) — Krüpteerimine, juurdepääsukontroll, logimine ja muud meetmed peavad olema proportsionaalsed riskiga.
Vastutaja ja töötleja (art 28) — Organisatsioon on tavaliselt vastutav töötleja (controller). Väline platvormipakkuja on töötleja (processor) ja vajab andmetöötluslepingut (DPA).
Andmesubjekti õigused (art 12–22) — Juurdepääs, parandamine, kustutamine, piiramine ja vastuväide, kui need on kohaldatavad ja ei riku menetluse konfidentsiaalsust.
Andmerikkumised (art 33–34) — Rikkumise korral tuleb see tuvastada, dokumenteerida ja vajadusel teavitada järelevalveasutust ning andmesubjekte.
Säilitamine ja kustutamine (art 5) — Andmeid tohib hoida ainult nii kaua, kui see on vajalik, ning seejärel tuleb need turvaliselt kustutada.
Tööalasest Euroopa Liidu õiguse rikkumisest teavitaja kaitse seadus (TÕRTKS) keskendub peamiselt kanali loomisele, menetlusele ja teavitaja kaitsele. Paljud andmekaitse nõuded tulenevad seaduse eesmärkidest kaudselt:
Anonüümsuse kaitse — Seadus nõuab anonüümse teavitamise võimalust. GDPR-i mõttes tähendab see, et teavitaja identiteet peab olema tehniliselt kaitstud ja eraldatud juhtumist, kus see on võimalik. Sise-e-post seda tavaliselt ei taga.
Konfidentsiaalsus menetluses — Teavituse sisu tohib teada vaid määratud menetlejatel. See kattub GDPR-i vajadusel-teada põhimõtte ja juurdepääsupiirangutega.
Dokumenteeritud menetlus — Kirjalik kord ja vastutajad on menetlusnõue, kuid praktikas tähendab see ka selget rollijaotust andmete töötlemisel.
Tegevuslogid ja auditeeritavus — Seadus ei kasuta sõna „auditlogi“, kuid menetluse usaldusväärsus ja tõendamine eeldavad, et on võimalik näha, kes andmetele ligi pääses.
Väline või sõltumatu kanal — Asutuseväline kanal vähendab huvide konflikti. GDPR-i seisukohalt aitab see tagada, et andmetele juurdepääs on piiratud ja kontrollitud.
Jagatud kanali korral — TÕRTKS lubab teatud juhtudel kanalit jagada, kuid iga osapool jääb vastutavaks. Andmekaitse nõuded (sh DPA, juurdepääs, säilitus) kehtivad endiselt täielikult.
Retorsioonikeeld — Teavitaja kaitse on menetlusõiguslik nõue. Andmete avaldamine valedele isikutele võib rikkuda nii TÕRTKS-i kui ka GDPR-i konfidentsiaalsuse printsiipe.
Paljud organisatsioonid loovad teavituskanali, lisades e-posti aadressi või veebivormi. Formaalselt on kanal olemas, kuid delikaatsete andmete kaitse võib jääda puudulikuks:
e-posti metaandmed, edasisaatmine ja ühised postkastid võivad paljastada teavitaja identiteedi;
IT-administraatorid, varukoopiad ja otsingufunktsioonid võivad anda juurdepääsu isikutele, kellel pole menetluslikku vajadust;
üldised vormid ei pruugi tagada EL/EMP andmesalvestust ega andmetöötluslepingut;
struktureerimata menetlus tekitab säilitus- ja kustutamisriske.
Määra selgelt vastutaja (controller) ja vajadusel töötleja (processor) rollid.
Dokumenteeri õiguslik alus, säilitustähtajad ja juurdepääsuõigused.
Kasuta lahendust, mis toetab anonüümset teavitamist, rollipõhist juurdepääsu, krüpteerimist ja tegevuslogisid.
Sõlmi DPA väliste teenusepakkujatega ja kontrolli alltöötlejaid.
Koolita menetlejaid ja tee perioodiline vastavuse ülevaatus.
Viited:
GDPR – Euroopa Parlamendi ja nõukogu määrus (EL) 2016/679
Tööalasest Euroopa Liidu õiguse rikkumisest teavitaja kaitse seadus (TÕRTKS)
Me usume, et teadlik juht teeb paremaid otsuseid oma ettevõtte jaoks. Meie eesmärk on aidata tuua informatsioon teile lähemale.