Sotsiaalkindlustusamet
[email protected] Meie 25.04.2022 nr 1-6/155-1
Endla 8
15092, Tallinn Harju maakond
Teavitus seoses Microsoft Teams kasutamisega
Sotsiaalministeeriumi valitsemisalas
Head koostööpartnerid!
Tervise ja Heaolu Infosüsteemide Keskuseni (edaspidi ka TEHIK) on jõudnud mitmelt
Sotsiaalministeeriumi valitsemisala asutuselt päring seoses keskkonna Microsoft Teams
töövahendina kasutusele võtmisega ja palutud täiendavat informatsiooni lahenduse turvalisuse ning
kasutusvõimaluste kohta. Käesolevaga soovin omalt poolt selgitada keskkonna turvalisusega
seonduvat meile teadaolevatel andmetel ning anda juhised töövahendi tulevikus kasutuselevõtu
kohta.
Selgitan, et TEHIKu infoturbeosakonna, Riigi Infosüsteemi Ameti (RIA) juhise ja Andmekaitse
Inspektsiooni (AKI) hinnangul ei ole see töövahend rakendatav asutusesiseseks kasutamiseks
tunnistatud andmete, mis hõlmab ka isikuandmeid isikuandmete kaitse üldmääruse tähenduses,
töötlemiseks, sh näiteks tööalaste kõnede ja kirjavahetuse pidamiseks, mis puudutavad
asutusesiseseks kasutamiseks mõeldud informatsiooni. Seda järgmistel põhjustel:
RIA juhise1 kohasel on lubatav juurdepääsupiiranguga andmeid avalikes pilveteenustes töödelda
juhul, kui need on seal krüpteeritult ja kürptovõti on andmete omaniku käes. Tänased Microsoft’i
poolt pakutavad pilverakendused nagu Teams nõutud kujul krüptovõtmete haldust ei toeta, mistõttu
ei saa neid teenuseid muul eesmärgil kui üksnes avalike andmete töötlemiseks kasutusele võtta.
TEHIK on seni pidanud võimalikuks, et nõuded selliseks andmetöötluseks täienevad ja täpsustuvad
määruse „Võrgu- ja infosüsteemide küberturvalisuse nõuded“ (nn Pilvemäärus) vastuvõtmisel, kuid
hetkel on see endiselt Majandus- ja kommunikatsiooniministeeriumis välja töötamisel, mistõttu
puuduvad ka teistsugused riiklikud seisukohad.
Meile teadaolevalt kasutab Microsoft mh Teams lahenduse pakkumiseks andmete edastamist USA-s
paiknevasse serverisse. AKI avaldatud seisukohtadest2 pilveteenuste kasutamisel tulenevad RIA-ga
sarnased põhimõtted. USA-s hetkel kehtiv õigusruum ei taga teadaolevalt EL-i kodanike õiguseid või
vähemalt puudub selle osas kindlus, et füüsiliste isikute õigused oleksid seal kaitstud.
Viitame ka Euroopa Liidu kohtulahendile (16.07.2020 otsus nr C-311/18), milles on leitud, et Microsoft’i
pilvelahenduses ei ole isikuandmete töötlemine lubatud. Kohtuotsuses kinnitatakse, et EL-i jaoks on
isikuandmete kaitse üldmääruse tähenduses USA isikuandmete kaitse mõttes kolmas riik.
Kohtuotsusega tühistati üks andmete edastamise raamistik nimetusega Privacy Shield ning
kohtuotsuse tulemusena ei ole ettevõtetel võimalik andmeid edastada EL-st USA-sse. Kohus leidis,
et kui need andmed edastatakse USA-s asuvatesse serveritesse, siis ei ole EL-i andmesubjektide
1 Kättesaadav arvutivõrgus: https://www.ria.ee/sites/default/files/content-editors/ISKE/avalike-pilvede-
kasutamise-juhend.pdf
2 Arvutivõrgus kättesaadav:
https://www.aki.ee/sites/default/files/ringkirjad/andmetootlusest_avalikes_pilveteenustes_0.pdf
Pärnu mnt 132 / 11317 Tallinn / 794 3900 /
[email protected] / www.tehik.ee / registrikood 70009770
2
õigusi piisavalt tagatud – need andmed läbivad USA jälgimisprogramme (PRISM ja UPSTREAM), mis
ei piirdu rangelt vajalike andmetega. Samuti ei saa andmesubjektid minna USA ametiasutuste vastu
kohtusse enda õiguste kaitseks, mistõttu ei ole andmesubjektide õigused tagatud.
Asutusesiseseks kasutamiseks tunnistatud andmed ja isikuandmed on iga andmetöötleja vastutusel
ning asutusel tuleb teha kõik endast olenev, et andmeid töödeldaks turvaliselt kooskõlas kehtiva
õigusega. Andmete vastutaval ja volitatud töötlejal tuleb järgida nii avaliku teabe seadust,
küberturvalisuse seadust, isikuandmete kaitse üldmäärust kui ka isikuandmete töötlemise seadust jm
õigusakte. Pidades eeltoodud juhiseid ja seisukohti silmas, ei saa infoturbe tagamiseks pidada kehtiva
õiguse alusel lubatavaks asutusesiseseks kasutamiseks tunnistatud teabe mistahes viisil töötlemist
Microsoft Teams keskkonna vahendusel, mis teadaolevalt edastab andmeid pilvelahendusse
väljaspool Euroopa Liidu territooriumi (kolmandasse riiki).
Majandus- ja kommunikatsiooniministeerium on andnud turvaliseks tööalaseks suhtlemiseks
soovituse kasutada järgmiseid keskkondi:
1. esimese prioriteedina riigiasutuste poolt hallatud keskkondi Skype for Business, Mattermost,
Jabber, Rocket Chat või Polycom;
2. kui see ei ole võimalik, siis asutuse juhi loal erasektori lahendusi Signal või FaceTime;
3. viimaks järgnevad asutuse juhi loal muud GDPR nõuetele vastavad Euroopa Liidus majutatud
teenusepakkujate süsteemid.
Kui on vajadus kasutada muid süsteeme, siis tuleks konsulteerida Riigi Infosüsteemi Ameti ja
Andmekaitse Inspektsiooniga.
Kui asutusel on soov võtta kasutusele igapäevase töövahendina Microsoft Teams keskkond, peame
seda võimalikuks vaid juhul, kui selles ei töödelda asutusesiseseks kasutamiseks mõeldud andmeid,
mis hõlmab ka isikuandmeid isikuandmete kaitse üldmääruse tähenduses. Näeme töövahendi
kasutuselevõtmise võimalusena, et esitate omapoolse kinnituskirja, milles kinnitate järgmist:
1. Tervise ja Heaolu Infosüsteemide Keskus on selgitanud eelnevalt alternatiivsete ja
teadaolevatel andmetel eeldatavalt turvalisemate töövahendite olemasolu ja
kasutusvõimalusi;
2. asutus võtab Microsoft Teams keskkonna kasutusele omal soovil ja vastutusel;
3. asutusesiseseks kasutamiseks mõeldud, sh isikuandmeid, Microsoft Teams keskkonnas
mistahes viisil asutus ja selle ametnikud / töötajad ei töötle ning suudate selle reegli
täitmise tagada;
4. kehtestate organisatsioonisiseselt meetmed, millega tagate omalt poolt vaid avalike
andmete keskkonnas töötlemise, samuti meetmed andmete tervikluse ja käideldavuse
kindlustamiseks. Järelevalvet teenuse nõuetekohase kasutuse üle teostab asutus ise.
Sotsiaalministeeriumi valitsemisala asutustele, kes kasutavad TEHIKu poolset töökohateenust, on
Microsoft Office tarkvarapaketis Microsoft Teams töövahend ilma täiendavate kulutusteta täna
kättesaadav. Kui tulevikus peaks lahendus muutuma tasuliseks, tuleb asutuste koostöös leida selleks
ka rahastus. Hetkel ei ole TEHIKu eelarves selliseks tarbeks rahalist ressurssi.
Samuti juhin tähelepanu sellele, et tegemist ei ole standardtöökoha hulka kuuluva töövahendiga.
Seetõttu ei saa TEHIK kahjuks tagada Microsoft Teams sisemise funktsionaalsuse kasutajatuge.
Töövahendi kasutuselevõtmine on pärast asutuse kinnituskirja esitamist ja otsust tehniliselt teostatav
kõige kiiremini II kvartali lõpuks.
3
Lugupidamisega
(allkirjastatud digitaalselt)
Margus Arm
Direktor
Lisa: Kinnituskirja näidis, 1 lehel
Kerli Lubja
[email protected]
Kinnituskiri
Microsft Teams töövahendi kasutuselevõtmiseks
Käesolevaga avaldab XXX (asutuse nimetus) soovi võtta kasutusele igapäevase
töövahendina Microsoft Teams ja kinnitab seejuures järgmist:
1. Tervise ja Heaolu Infosüsteemide Keskus on selgitanud eelnevalt alternatiivsete ja
teadaolevatel andmetel eeldatavalt turvalisemate töövahendite olemasolu ja
kasutusvõimalusi;
2. XXX (asutuse nimetus) võtab Microsoft Teams keskkonna kasutusele omal soovil ja
vastutusel;
3. kinnitame, et asutusesiseseks kasutamiseks mõeldud, sh isikuandmeid, Microsoft
Teams keskkonnas mistahes viisil XXX (asutuse nimetus) ja selle ametnikud /
töötajad ei töötle ning suudame selle reegli täitmise tagada;
4. kinnitame, et kehtestame organisatsioonisiseselt meetmed, millega tagame omalt
poolt vaid avalike andmete keskkonnas töötlemise, samuti meetmed andmete
tervikluse ja käideldavuse kindlustamiseks. Järelevalvet teenuse nõuetekohase
kasutuse üle teostab XXX (asutuse nimetus) ise.
/Allkirjastatud digitaalselt/
XXX asutuse juht