dokumendiregister.ee
OtsingAsutusedMCP
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel
Otsing›Tervise- ja heaolu infosüsteemide keskus
Sissetulev kiriAvalik

Vastus

Tervise- ja heaolu infosüsteemide keskus · 24. november 2023
Viit
6-3/406
Registreeritud
24. november 2023
Dokumendi liik
Sissetulev kiri
Adressaat
Andmekaitse Inspektsioon
Saabumis/saatmisviis
e-post
Funktsioon
6 Projektid ja E-teenuste juhtimine
Sari
6-3 Projektide ja väikeostude dokumendid
Toimik
6-322/3866
Vastutaja
Viljar Pallo (TEHIK, E-teenuste juhtimise osakond, Tervise talitus)

Failid

  • 📎2.1.-523833-2 24.05.2023 Väljaminev kiri.bdoc558 KB

Sisu (failidest)

ERAELU KAITSE JA RIIGI LÄBIPAISTVUSE EEST Lp Viljar Pallo Teie 31.03.2023 Tervise ja Heaolu Infosüsteemide Keskus [email protected] Meie 24.05.2023 nr 2.1.-5/23/833-2 Vastus nõudekirjale Andmekaitse Inspektsioon sai Teie nõudekirja, millest nähtuvalt on Tervise ja Heaolu Infosüsteemide Keskus välja töötamas uue põlvkonna tervise infosüsteemi. Oluline osa arengutest on tervise infosüsteemi üleminek vabavaralisele platvormile, mis hõlmab ka tervise infosüsteemi kogunenud andmete migreerimist uuele platvormile. Veendumaks uue platvormi jõudluses (koormustestid) ning toodangukeskkonnale vastavas mahus migratsioonide õnnestumises, tuleb kasutada toodangukeskkonnale lähedasi tingimusi (sh andmebaasi mahtu). Selleks on plaanitud viia pre-live keskkonnas läbi andmete migratsioon ja koormustestid, kuna keskkond on kõige lähedasem toodangukeskkonnale tehniliste näitajate ja andmemahtude osas. Nõudekirjale lisatud protsessi kirjelduses on selgitatud, et plaanitavaid tegevusi ei ole võimalik läbi viia testandmetega, kuna tegemist on erinevate mahtudega ning testimiseks vajalikke mitmekülgseid andmeid testandmed ei sisalda. Soovite Andmekaitse Inspektsiooni hinnangut, kas ja millistel tingimustel on võimalik migratsiooni- ja koormustestidega edasi liikuda. Esmalt selgitame, et üldreeglina on keelatud kasutada reaalseid isikuandmeid andmekogu arendamiseks või testimiseks (vt ka AKI varasemalt avaldatud seisukohta). Eesti infoturbestandardi (E-ITS) järgi viiakse testimisi läbi arendus- ja testkeskkondades, mis on käidukeskkonnast eraldatud. Ühe ohuna näeb E-ITS tööandmetega testimisel seda, et tarkvara testimisse kaasatud isikud võivad seejuures näha konfidentsiaalseid töö- või isikuandmeid. Seetõttu näeb E-ITS ühe meetmena ette füüsiliste isikutega seotud testandmete anonüümimist, mis tähendab, et reaalselt ei ole otseselt või kaudselt võimalik konkreetseid andmeid konkreetse andmesubjektiga kokku viia, või siis vähemalt pseudonüümimist (OPS.1.1.6.M11). Samas erandjuhtudel on võimalik kasutada testimiseks ka originaalandmeid. Kuid siin näeb E- ITS ohuna ette seda, et kui testimiseks kasutatakse käidukeskkonna andmeid, mitte andmete koopiaid, siis võidakse neid andmeid tahtmatult muuta või kustutada. Kui tööandmeid kasutatakse IT-süsteemide integratsiooni testimisel, võib testandmete töötlus mõjutada tahtmatult toiminguid tegelike andmetega teistes süsteemides. Seetõttu testitakse tarkvara ainult selleks ettenähtud test- ja käidueelses (pre-live) keskkonnas, mis on käidukeskkonnast lahutatud ja selgelt eristatav (OPS.1.1.6.M11). Seoses originaalandmetega testimisega on Andmekaitse Inspektsioon varasemalt leidnud, et testimise teostamiseks tuleb eelnevalt läbi viia ja koostada ka andmekaitsealane mõjuhinnang, Tatari 39, 10134 Tallinn Telefon 627 4135 Registrikood 70004235 E-post [email protected] www.aki.ee kus hinnatakse planeeritud tegevusega seotud riske andmesubjektidele1. Lisaks, kuna soovite ühel eesmärgil kogutud isikuandmeid kasutada muul eesmärgil, tuleb selle hindamise läbiviimisel arvestada ka EL isikuandmete kaitse üldmääruse artikkel 6 lõikes 4 olevate nõuetega. Seega on testimine anonüümseks muutmata originaalandmetega lubatud vaid järgmistel juhtudel:  testimiseks mõeldud keskkond vastab samadele turvanõuetele kui käidukeskkond, sealjuures on läbi viidud andmekaitsealane mõjuhinnang;  testimine on kooskõlas eesmärkidega, mille jaoks isikuandmeid algselt koguti;  kui anonüümseks muudetud originaalandmete kasutamine muudaks konkreetse testprotsessi töömahu ebamõistlikult suureks;  erandjuhud, kus vaatamata testkeskkonnas rakendatud originaalilähedastele andmetele on võimalik kasutatavates tööprotsessides esinevaid vigu tuvastada üksnes originaalandmetega või kui protseduuri turvet ei ole võimalik tagada mõnel muul viisil;  testimiseks mõeldud keskkond on käidukeskkonnast lahutatud ja selgelt eristatav;  testimisel ja testide tulemuste analüüsimisel on tundlike andmete põhjal koostatud testandmed testkeskkonnas andmete avalikustamise eest piisavalt kaitstud;  tagatud on, et testimise jaoks vajalikele andmetele pääsevad juurde üksnes töötajad, kellel on volitus teha testimisi ja parandada testimise käigus esinevaid vigu, sealjuures peab olema tagatud, et need isikud on allutatud konfidentsiaalsuslepetele ja eriti andmekaitsenõuete tagamist puudutavatele ettekirjutustele;  planeeritud testide läbiviimisest tuleb piisavalt vara teavitada asutuse andmekaitsespetsialisti;  originaalandmetele tehtud pöördused, millega kaasneb kopeerimine, tuleb dokumenteerida;  pärast testimise lõpetamist tuleb originaalandmete koopiad testkeskkonnast kas viivitamatult kustutada või testkeskkonnas muuta anonüümseks selliselt, et reaalselt ei ole otseselt või kaudselt võimalik neid andmeid konkreetse andmesubjektiga või tema tegevusega kokku viia. Loodame, et selgitustest on abi. Lugupidamisega Terje Enula jurist peadirektori volitusel 1 EL isikuandmete kaitse üldmääruse artikkel 35. Mõjuhinnangu koostamisest on võimalik pikemalt lugeda Andmekaitse Inspektsiooni isikuandmete töötleja üldjuhendist (5. peatükk) ning üldjuhendi lisast 1. Täiendavaks abiks on ka andmekaitseasutustest koosnenud töörühma vastav juhend ning selle lisad. 2 (2)
Allikas: Tervise- ja heaolu infosüsteemide keskus dokumendiregister →