ERAELU KAITSE JA RIIGI LÄBIPAISTVUSE EEST
Lp Viljar Pallo Teie 31.03.2023
Tervise ja Heaolu Infosüsteemide Keskus
[email protected] Meie 24.05.2023 nr 2.1.-5/23/833-2
Vastus nõudekirjale
Andmekaitse Inspektsioon sai Teie nõudekirja, millest nähtuvalt on Tervise ja Heaolu
Infosüsteemide Keskus välja töötamas uue põlvkonna tervise infosüsteemi. Oluline osa
arengutest on tervise infosüsteemi üleminek vabavaralisele platvormile, mis hõlmab ka tervise
infosüsteemi kogunenud andmete migreerimist uuele platvormile. Veendumaks uue platvormi
jõudluses (koormustestid) ning toodangukeskkonnale vastavas mahus migratsioonide
õnnestumises, tuleb kasutada toodangukeskkonnale lähedasi tingimusi (sh andmebaasi mahtu).
Selleks on plaanitud viia pre-live keskkonnas läbi andmete migratsioon ja koormustestid, kuna
keskkond on kõige lähedasem toodangukeskkonnale tehniliste näitajate ja andmemahtude osas.
Nõudekirjale lisatud protsessi kirjelduses on selgitatud, et plaanitavaid tegevusi ei ole võimalik
läbi viia testandmetega, kuna tegemist on erinevate mahtudega ning testimiseks vajalikke
mitmekülgseid andmeid testandmed ei sisalda. Soovite Andmekaitse Inspektsiooni hinnangut,
kas ja millistel tingimustel on võimalik migratsiooni- ja koormustestidega edasi liikuda.
Esmalt selgitame, et üldreeglina on keelatud kasutada reaalseid isikuandmeid andmekogu
arendamiseks või testimiseks (vt ka AKI varasemalt avaldatud seisukohta).
Eesti infoturbestandardi (E-ITS) järgi viiakse testimisi läbi arendus- ja testkeskkondades, mis on
käidukeskkonnast eraldatud. Ühe ohuna näeb E-ITS tööandmetega testimisel seda, et tarkvara
testimisse kaasatud isikud võivad seejuures näha konfidentsiaalseid töö- või isikuandmeid.
Seetõttu näeb E-ITS ühe meetmena ette füüsiliste isikutega seotud testandmete anonüümimist,
mis tähendab, et reaalselt ei ole otseselt või kaudselt võimalik konkreetseid andmeid konkreetse
andmesubjektiga kokku viia, või siis vähemalt pseudonüümimist (OPS.1.1.6.M11).
Samas erandjuhtudel on võimalik kasutada testimiseks ka originaalandmeid. Kuid siin näeb E-
ITS ohuna ette seda, et kui testimiseks kasutatakse käidukeskkonna andmeid, mitte andmete
koopiaid, siis võidakse neid andmeid tahtmatult muuta või kustutada. Kui tööandmeid
kasutatakse IT-süsteemide integratsiooni testimisel, võib testandmete töötlus mõjutada tahtmatult
toiminguid tegelike andmetega teistes süsteemides. Seetõttu testitakse tarkvara ainult selleks
ettenähtud test- ja käidueelses (pre-live) keskkonnas, mis on käidukeskkonnast lahutatud ja
selgelt eristatav (OPS.1.1.6.M11).
Seoses originaalandmetega testimisega on Andmekaitse Inspektsioon varasemalt leidnud, et
testimise teostamiseks tuleb eelnevalt läbi viia ja koostada ka andmekaitsealane mõjuhinnang,
Tatari 39, 10134 Tallinn Telefon 627 4135
Registrikood 70004235 E-post
[email protected] www.aki.ee
kus hinnatakse planeeritud tegevusega seotud riske andmesubjektidele1. Lisaks, kuna soovite
ühel eesmärgil kogutud isikuandmeid kasutada muul eesmärgil, tuleb selle hindamise
läbiviimisel arvestada ka EL isikuandmete kaitse üldmääruse artikkel 6 lõikes 4 olevate
nõuetega.
Seega on testimine anonüümseks muutmata originaalandmetega lubatud vaid järgmistel juhtudel:
testimiseks mõeldud keskkond vastab samadele turvanõuetele kui käidukeskkond,
sealjuures on läbi viidud andmekaitsealane mõjuhinnang;
testimine on kooskõlas eesmärkidega, mille jaoks isikuandmeid algselt koguti;
kui anonüümseks muudetud originaalandmete kasutamine muudaks konkreetse
testprotsessi töömahu ebamõistlikult suureks;
erandjuhud, kus vaatamata testkeskkonnas rakendatud originaalilähedastele andmetele on
võimalik kasutatavates tööprotsessides esinevaid vigu tuvastada üksnes
originaalandmetega või kui protseduuri turvet ei ole võimalik tagada mõnel muul viisil;
testimiseks mõeldud keskkond on käidukeskkonnast lahutatud ja selgelt eristatav;
testimisel ja testide tulemuste analüüsimisel on tundlike andmete põhjal koostatud
testandmed testkeskkonnas andmete avalikustamise eest piisavalt kaitstud;
tagatud on, et testimise jaoks vajalikele andmetele pääsevad juurde üksnes töötajad, kellel
on volitus teha testimisi ja parandada testimise käigus esinevaid vigu, sealjuures peab
olema tagatud, et need isikud on allutatud konfidentsiaalsuslepetele ja eriti
andmekaitsenõuete tagamist puudutavatele ettekirjutustele;
planeeritud testide läbiviimisest tuleb piisavalt vara teavitada asutuse
andmekaitsespetsialisti;
originaalandmetele tehtud pöördused, millega kaasneb kopeerimine, tuleb
dokumenteerida;
pärast testimise lõpetamist tuleb originaalandmete koopiad testkeskkonnast kas
viivitamatult kustutada või testkeskkonnas muuta anonüümseks selliselt, et reaalselt ei
ole otseselt või kaudselt võimalik neid andmeid konkreetse andmesubjektiga või tema
tegevusega kokku viia.
Loodame, et selgitustest on abi.
Lugupidamisega
Terje Enula
jurist
peadirektori volitusel
1
EL isikuandmete kaitse üldmääruse artikkel 35. Mõjuhinnangu koostamisest on võimalik pikemalt lugeda
Andmekaitse Inspektsiooni isikuandmete töötleja üldjuhendist (5. peatükk) ning üldjuhendi lisast 1. Täiendavaks
abiks on ka andmekaitseasutustest koosnenud töörühma vastav juhend ning selle lisad.
2 (2)