dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Tervise- ja heaolu infosüsteemide keskus
Sissetulev kiriAvalik

Avaliku teabe seaduse, keskkonnaseire seaduse ja ruumiandmete seaduse muutmise seadus

Tervise- ja heaolu infosüsteemide keskus · 19. november 2021
Viit
1-6/459-1
Registreeritud
19. november 2021
Dokumendi liik
Sissetulev kiri
Adressaat
Sotsiaalministeerium
Saabumis/saatmisviis
e-post
Funktsioon
1 TEHIK tegevuse korraldamine
Sari
1-6 Asutuse juhtimise korraldamisega seotud kirjavahetus
Toimik
1-6/2021
Vastutaja
Kerli Lubja (TEHIK, Üldosakond, Õigustalitus)
Lahendamise tähtaeg
30. november 2021

Failid

  • 📎2-218-02586808 18.11.2021 Valjaminev kiri.asice2132 KB
  • 📎Kooskolastatavad dokumendid.txt1 KB

Sisu (failidest)

Riigikantselei Ministeeriumid Riigi Infosüsteemi Amet 18.11.2021 nr 2-2/18-0258/6808 Andmekaitse Inspektsioon Statistikaamet Avaliku teabe seaduse, keskkonnaseire seaduse ja ruumiandmete seaduse muutmise seadus Edastame Teile kooskõlastamiseks avaliku teabe seaduse, keskkonnaseire seaduse ja ruumiandmete seaduse muutmise seaduse eelnõu ja seletuskirja koos asjassepuutuvate rakendusaktide kavanditega. Lugupidamisega (allkirjastatud digitaalselt) Andres Sutt ettevõtlus- ja infotehnoloogiaminister Lisad: 1) seaduseelnõu; 2) seaduseelnõu seletuskiri; 3) Lisa 1 – Rakendusakti kavand; 4) Lisa 2 – Rakendusakti kavand; 5) Lisa 3 – Rakendusakti kavand. Sten Tikerpe 6397645 [email protected] Suur-Ameerika 1 / 10122 Tallinn / 625 6342 / [email protected] / www.mkm.ee Registrikood 70003158 Avaliku teabe seaduse, keskkonnaseire seaduse ja ruumiandmete seaduse muutmise seaduse eelnõu seletuskirja juurde Lisa 1 Rakendusakti kavand VABARIIGI VALITSUS MÄÄRUS Nõusolekupõhise andmeedastuse süsteem ja nõusolekupõhise andmeedastuse süsteemi andmekogu põhimäärus Määrus kehtestatakse avaliku teabe seaduse § 439 lõike 1 punkti 7 ning § 4318 lõike 4 alusel. 1. peatükk ÜLDSÄTTED § 1. Kohaldamisala Määrusega kehtestatakse nõusolekupõhise andmeedastuse süsteem ning nõusolekupõhise andmeedastuse süsteemi andmekogu (edaspidi nõusolekute andmekogu) põhimäärus. 2. peatükk NÕUSOLEKUTEENUSE HALDAMINE JA KASUTAMINE § 2. Nõusolekupõhise andmeedastuse süsteemi haldaja Nõusolekupõhise andmeedastuse süsteemi (edaspidi nõusolekuteenus) haldaja on Riigi Infosüsteemi Amet. § 3. Andmeandja tähendus ja liidestamine nõusolekuteenusega (1) Andmeandja käesoleva määruse tähenduses on nõusolekuteenusega liidestatud riigi infosüsteemi kuuluv andmekogu. (2) Riigi infosüsteemi kuuluva andmekogu vastutav töötleja teavitab andmeandjana liidestumise soovist haldajat. § 4. Andmeandja õigused ja kohustused (1) Andmeandja vastutav töötleja sõlmib haldajaga liitumiskokkuleppe. Liitumiskokkuleppes fikseeritakse poolte õigused, kohustused ja vastutus. (2) Andmeandja vastutav töötleja kohandab oma infosüsteemi tööks nõusolekuteenuse keskkonnas. § 5. Andmesaaja kohustused (1) Nõusolekuteenusega liidestunud andmesaaja on kohustatud: 1) tagama nõusolekuteenuse sihipäraseks ja nõuetekohaseks kasutamiseks oma infosüsteemi järjepidevuse ja haldamise ning turvalise ja häireteta töö; 2) kohandama oma infosüsteemi tööks nõusolekuteenuse keskkonnas; 3) rakendama turvalisusega seotud riskide haldamiseks andmete terviklust, konfidentsiaalsust ja käideldavust tagavaid meetmeid vähemalt tasemel, mida näeb ette lähteandmekogu turvaklass; 4) järgima haldaja edastatud korraldusi teenuse sihipärase ja nõuetekohase kasutuse osas; 5) teavitama haldajat avaliku teabe seaduse §-des 4311 – 4312 nimetatud asjaolude muutumisest. (2) Käesoleva paragrahvi lõikes 1 nimetatud kohustuste rikkumisel on haldajal õigus lõpetada andmesaaja liidestus nõusolekuteenusega. § 6. Andmesubjekti nõusoleku andmine, haldamine ja tagasivõtmine (1) Andmesubjekti poolt nõusolekuteenuse vahendusel nõusoleku andmine, haldamine ja tagasivõtmine toimub Eesti teabevärava kaudu. (2) Nõusolekuteenuse kasutamine nõusolekute andmiseks, haldamiseks ja tagasivõtmiseks on andmesubjektile tasuta. § 7. Nõusolekuteenuse kasutamise lõppemine Nõusolekuteenuse kasutamise lõpetamiseks esitab andmesaaja või andmeandja vastutav töötleja haldajale avalduse. 3. peatükk NÕUSOLEKUTE ANDMEKOGU § 8. Andmekogu nimetus Andmekogu ametlik nimetus on „Nõusolekupõhise andmeedastuse süsteemi andmekogu“, inglise keeles „Consent Management System“. Andmekogu ametlik lühend on „Nõusolek“, inglise keeles „Consent“. § 9. Andmekogu pidamise eesmärk Nõusolekute andmekogu peetakse andmesubjekti nõusoleku või muu tahteavalduse alusel andmesaajale nõusolekuteenuse abil isikuandmete edastamise võimaldamiseks, nõusoleku või muu tahteavalduse alusel toimunud isikuandmete edastamise asjaolude tõendatavuse tagamiseks ning isikuandmete töötlemise piisava kaitse tagamiseks. § 10. Andmete õiguslik tähendus Nõusolekute andmekogus registreeritud andmesubjekti nõusolekul või muul tahteavaldusel on õiguslik tähendus andmesaajale nõusolekuteenuse abil isikuandmete väljastamiseks. Muudel andmekogu andmetel on informatiivne ja statistiline tähendus. § 11. Andmekogu pidamise viis Nõusolekute andmekogu peetakse ühetasandilise elektroonilise andmekoguna. § 12. Andmekogu vastutav töötleja (1) Nõusolekute andmekogu vastutav töötleja on Riigi Infosüsteemi Amet. (2) Nõusolekute andmekogu vastutava töötleja ülesanded on: 1) anda andmeandja vastutava töötleja kontaktisikule juurdepääs nõusolekute andmekogule andmeedastuse infotehnoloogiliseks haldamiseks; 2) anda andmesaajale juurdepääs nõusolekute andmekogule andmeedastuse realiseerimiseks; 3) hallata nõusolekute andmekogu iseteeninduskeskkonna kasutajakontosid; 4) avada nõusolekute andmekogu infosüsteemide andmevahetuskihi (edaspidi X-tee) teenus andmeandja vastutava töötleja kontaktisikule; 5) koguda ja teha andmesaajatele kättesaadavaks nõusolekuteenuse kasutamise statistika; 6) teha järelevalvet nõusolekute andmekogu pidamise üle ja tagada nõusolekute andmekogu kaitsmise abinõud; 7) kontrollida isikukoodi alusel nõusolekut või muud tahteavaldust andva andmesubjekti teovõimet; 8) täita nõusolekute andmekogu pidamisel õigusaktidest tulenevaid muid ülesandeid. § 13. Andmekogu ülesehitus (1) Nõusolekute andmekogu koosseisu kuuluvad järgmised osad: 1) andmeandja andmed; 2) andmeandja poolt pakutava andmeteenuse kirjeldus (edaspidi teenusedeklaratsioon); 3) andmesaaja poolt päritavate andmete kasutamise eesmärk (edaspidi eesmärgideklaratsioon); 4) andmesubjekti nõusoleku või muu tahteavalduse andmed; 5) nõusoleku või muu tahteavalduse alusel toimunud andmeedastuste andmed; 6) andmeandja vastutava töötleja kontaktisiku andmed. (2) Nõusolekute andmekogul on iseteeninduskeskkond. § 14. Andmekogusse kantavad andmed (1) Andmeandja kohta kantakse nõusolekute andmekogusse järgmised andmed: 1) nimetus; 2) vastutav töötleja; 3) vastutava töötleja registrikood; 4) volitatud töötleja; 5) volitatud töötleja registrikood; 6) X-tee alamsüsteemi kood. (2) Teenusedeklaratsiooni kohta kantakse nõusolekute andmekogusse järgmised andmed: 1) identifikaator; 2) nimi; 3) väljastatava andmekoosseisu kirjeldus; 4) tehniline kirjeldus; 5) nõusoleku või muu tahteavalduse maksimaalne kehtivusaeg; 6) teenusedeklaratsiooniga seotud X-tee teenuse kood; 7) kehtivusaja lõppkuupäev. (3) Eesmärgideklaratsiooni kohta kantakse nõusolekute andmekogusse järgmised andmed: 1) andmesaaja nimi; 2) andmesaaja registrikood; 3) eesmärgideklaratsiooni identifikaator; 4) asjassepuutuva teenusedeklaratsiooni identifikaator; 5) pakutava teenuse nimetus; 6) andmete kasutamise eesmärgi kirjeldus; 7) eesmärgideklaratsiooni kehtivusaja lõppkuupäev. (4) Andmesubjekti ja tema nõusoleku või muu tahteavalduse kohta kantakse nõusolekute andmekogusse järgmised andmed: 1) isikukood; 2) eesnimi; 3) perekonnanimi; 4) e-allkirja andmed, kui nõusolek või muu tahteavaldus on allkirjastatud; 5) käesoleva määruse § 14 lõikes 1 nimetatud andmed; 6) käesoleva määruse § 14 lõike 2 punktides 1-3 nimetatud andmed; 7) käesoleva määruse § 14 lõike 3 punktides 1-6 nimetatud andmed; 8) nõusoleku või muu tahteavalduse andmise aeg; 9) nõusoleku või muu tahteavalduse tagasivõtmise aeg; 10) nõusoleku või muu tahteavalduse kehtivuse lõppkuupäev; 11) nõusoleku või muu tahteavalduse viide. (5) Nõusoleku või muu tahteavalduse alusel toimunud andmeedastuste kohta kantakse nõusolekute andmekogusse järgmised andmed: 1) andmeedastuse kuupäev; 2) andmeedastuse aluseks olnud nõusoleku või muu tahteavalduse viide. (6) Nõusoleku või muu tahteavalduse alusel andmeid edastava riigi infosüsteemi andmekogu vastutava töötleja kontaktisiku kohta kantakse nõusolekute andmekogusse järgmised andmed: 1) eesnimi; 2) perekonnanimi; 3) isikukood; 4) e-posti aadress. § 15. Nõusolekute andmekogusse andmete esitamine Nõusolekute andmekogusse esitab andmeid: 1) andmesaaja; 2) andmesubjekt, kes soovib nõusolekut või muud tahteavaldust anda; 3) andmeandja. § 16. Andmete õigsuse tagamine (1) Andmeandja ja andmesaaja teavitavad nõusolekute andmekogu andmetes vigade avastamisel viivitamata nõusolekute andmekogu vastutavat töötlejat. (2) Kui andmeandja või andmesaaja teatab ebaõigetest andmetest, on nõusolekute andmekogu vastutav töötleja kohustatud kontrollima andmete õigsust ja ebaõiged andmed parandama. § 17. Nõusolekute andmekogu andmete avalikkus (1) Nõusolekute andmekogu andmed andmesubjektide ja nende antud nõusolekute või muude tahteavalduste kohta ei ole avalikud. (2) Avalikud on andmed nõusolekute andmekoguga liidestunud andmesaajate ja andmeandjate kohta. (3) Andmesubjektil on juurdepääs käesoleva määruse § 14 lõigetes 4 ja 5 nimetatud andmetele Eesti teabevärava eesti.ee kaudu. (4) Andmeandja vastutaval ja volitatud töötlejal on juurdepääs vastava andmekoguga seotud, käesoleva määruse § 14 lõigetes 1-4 nimetatud andmetele. (5) Andmesaajal on juurdepääs käesoleva määruse § 14 lõike 3 punktis 3 ning lõike 4 punktides 8 – 11 nimetatud andmetele. (6) Juurdepääs nõusolekute andmekogu andmetele antakse andmeandja vastutava töötleja ametnikele ja töötajatele neile teenistuskohustuste täitmiseks määratud ulatuses. § 18. Andmete säilitamine (1) Andmesubjektide andmeid ja andmesubjektide poolt antud nõusolekute või muude tahteavalduste andmeid säilitatakse 3 aastat peale nõusoleku või muu tahteavalduse tähtaja lõppu. (2) Teenusedeklaratsiooni ja eesmärgideklaratsiooni andmeid säilitatakse 3 aastat peale kehtivusaja lõppu. (3) Nõusoleku või muu tahteavalduse alusel toimunud andmeedastuste andmeid säilitatakse 3 aastat peale andmeedastuse toimumist. (4) Nõusolekute andmekogu kasutamise logisid säilitatakse andmekogus vähemalt 3 aastat peale toimingu tegemist. § 19. Andmekogu pidamise ja likvideerimise kord (1) Nõusolekute andmekogu hooldus- ja arendustöid ning pidamist rahastatakse riigieelarvest vastutavale ja volitatud töötlejale selleks eraldatud vahenditest. (2) Nõusolekute andmekogu pidamise lõpetamine otsustatakse seadusega. (3) Nõusolekute andmekogu likvideerimisel otsustatakse andmete teise andmekogusse või avalikku arhiivi üleandmine või andmete hävitamine ning nende üleandmise või hävitamise tähtaeg. § 20. Andmete kaitse ja järelevalve andmekogu pidamise üle (1) Nõusolekute andmekogu vastutav töötleja tagab andmekogu andmete käideldavuse, tervikluse ja konfidentsiaalsuse organisatsiooniliste, füüsiliste ja infotehnoloogiliste turvameetmetega. (2) Nõusolekute andmekogu turvaklass on K2T3S2 ja turbeaste kõrge (H). (3) Nõusolekute andmekogusse andmete esitamist, muutmist, kustutamist ja kasutamist logitakse. (4) Järelevalvet nõusolekute andmekogu pidamise üle teostab vastutav töötleja ning teised isikud ja asutused, kellel on selleks seadusest tulenev õigus. 4. peatükk RAKENDUSSÄTTED § 21. Määruse jõustumine Määrus jõustub 1. veebruaril 2022. Peaminister Ettevõtlus- ja infotehnoloogiaminister Riigisekretär Avaliku teabe seaduse, keskkonnaseire seaduse ja ruumiandmete seaduse muutmise seaduse eelnõu seletuskirja juurde Lisa 2 Rakendusakti kavand VABARIIGI VALITSUS MÄÄRUS Riikliku pilveteenuse süsteem Määrus kehtestatakse avaliku teabe seaduse § 439 lõike 1 punkti 8 alusel. § 1. Riikliku pilveteenuse süsteem Riikliku pilveteenuse süsteem (edaspidi riigipilv) on riiklikult hallatav infosüsteem, mis võimaldab pakkuda avalikke ülesandeid täitvatele isikutele (edaspidi kasutajad) pilveandmetöötlusteenuseid. § 2. Riigipilve haldaja Riigipilve haldaja on Riigi Info- ja Kommunikatsioonitehnoloogia Keskus. § 3. Riigipilve haldaja ülesanded (1) Riigipilve haldaja ülesanded on: 1) liidestumise taotluste menetlemine; 2) liidestumise ja riigipilve kasutamise tingimuste väljatöötamine ning nende avalikustamine haldaja veebilehel; 3) riigipilve kasutamise võimaluse tagamine; 4) riigipilve kasutamise seiramine; 5) riigipilve kasutamise statistika koostamine ja avalikustamine; 6) kasutajate abistamine turvaintsidentide käsitlemisel; 7) kasutajate nõustamine riigipilve kasutamisega seotud küsimustes; 8) kasutajate teavitamine muudatustest riigipilve haldamises või kasutamises ning kõigist teadaolevatest riigipilve kasutamist takistavatest asjaoludest või hooldustöödest; 9) valmistada ette ja viia ellu riigipilve infosüsteemi arendusprojekte. § 4. Nõuded riigipilvega liidestujale (1) Riigipilvega liidestumiseks esitatakse riigipilve haldajale taotlus. (2) Kasutaja peab vastama järgmistele nõuetele: 1) kasutaja peab olema avaliku teabe seaduse § 5 lõigetes 1 või 2 nimetatud asutus või isik; 2) kasutaja peab olema liidestatud infosüsteemide andmevahetuskihiga. § 5. Nõuded riigipilvega liidestumise taotlusele Riigipilvega liidestumise taotlus peab sisaldama järgmist teavet: 1) kasutaja kontaktandmed; 2) kasutaja registrikood; 3) riigipilvega liidestumist puudutav tehniline teave. § 6. Riigipilvega liidestamine ja liidestamisest keeldumine (1) Riigipilve haldaja kontrollib taotluse kättesaamisel kasutaja ja taotluse vastavust käesoleva määruse §-des 4 ja 5 sätestatud nõuetele. (2) Riigipilvega liidestamiseks sõlmitakse kasutaja ja riigipilve haldaja vahel kokkulepe, milles fikseeritakse poolte õigused, kohustused ja vastutus. (3) Kasutajat ei liidestata riigipilvega, kui käesoleva määruse §-des 4 või 5 esitatud nõuded ei ole täidetud. § 7. Riigipilve kasutamise lõppemine Riigipilve kasutamise lõpetamiseks esitab kasutaja riigipilve haldajale avalduse. § 8. Määruse jõustumine Määrus jõustub 1. märtsil 2022. Peaminister Ettevõtlus- ja infotehnoloogiaminister Riigisekretär Avaliku teabe seaduse, keskkonnaseire seaduse ja ruumiandmete seaduse muutmise seaduse eelnõu seletuskirja juurde Lisa 3 Rakendusakti kavand ETTEVÕTLUS- JA INFOTEHNOLOOGIAMINISTER MÄÄRUS Tallinn, ...................... 2021. a nr Riigi infosüsteemiga seotud arendusprojektide algatamise, läbiviimise ja aruandluse nõuded ja kord Määrus kehtestatakse avaliku teabe seaduse § 432 lõike 2 alusel. § 1. Mõisted (1) Määruses kasutatakse mõisteid järgmises tähenduses: 1) arendusprojekt – riigi infosüsteemi või sellega seotud komponentide info- ja kommunikatsioonitehnoloogilised arendustegevused; 2) asutus – arendusprojekti planeeriv või läbiviiv valitsusasutus või valitsusasutuse hallatav riigiasutus. § 2. Arendusprojekti algatamise ja läbiviimise nõuded (1) Asutus koostab ja esitab iga kalendriaasta esimesel kuul Majandus- ja Kommunikatsiooniministeeriumile (edaspidi ministeerium) asutuse info- ja kommunikatsioonitehnoloogia strateegia (edaspidi IKT strateegia), milles sisaldub teave vastava kalendriaasta ning sellele järgneva kolme aasta jooksul planeeritavate ja töös olevate arendusprojektide kohta. (2) IKT strateegia peab sisaldama vähemalt: 1) 2) 3) (3) IKT strateegias sisalduva planeeritava arendusprojekti detailne ülevaade esitatakse ministeeriumile arendusprojekti algatamise kooskõlastamiseks, kui planeeritav arendusprojekt vastab vähemalt ühele järgnevatest tingimustest: 1) 2) 3) (4) IKT strateegias mittesisaldunud arendusprojekti algatamise soovi korral edastab asutus ministeeriumile … teabe, et ministeerium saaks hinnata arendusprojekti vastavust käesoleva paragrahvi lõikes 3 nimetatud tingimustele. (5) Ministeerium hindab ja kontrollib kooskõlastamisel arendusprojekti kooskõla: 1) 2) 3) (6) Arendusprojekti ei kooskõlastata ning arendusprojekti ei algatata, kui arendusprojekt ei vasta lõike 5 punktides 1-x nimetatud nõuetele. (7) Vastava valdkonna eest vastutav minister võib käskkirjaga kehtestada kooskõlastamise protsessi läbiviimiseks ning kooskõlastuse andmiseks vastava nõukoja koosseisu. (8) Asutus peab arendusprojekti algatamisel ning edasisel läbiviimisel arvestama arendusprojekti kooskõlastaja poolt esitatud märkuste ja soovitustega. § 3. Nõuded arendusprojekti aruandlusele Asutus peab esitama kooskõlastamise läbinud arendusprojekti lõpule viimisest kolme kuu jooksul ülevaate, mis sisaldab arendusprojekti tulemi kirjeldust, tähtaegade täitmist ja maksumust. § 4. Rakendussätted (1) Määrus jõustub xx.xx 2022. Andres Sutt Ando Leppiman ettevõtlus- ja infotehnoloogiaminister kantsler EELNÕU 17.11.2021 Avaliku teabe seaduse, keskkonnaseire seaduse ja ruumiandmete seaduse muutmise seadus § 1. Avaliku teabe seaduse muutmine Avaliku teabe seaduses tehakse järgmised muudatused: 1) seaduses asendatakse sõnad „kindlustav süsteem“ sõnadega „toetav süsteem“ vastavas käändes; 2) paragrahvi 432 lõikes 1 asendatakse sõnad „andmekogude pidamist“ sõnadega „riigi infosüsteemi“; 3) paragrahvi 432 lõige 2 muudetakse ja sõnastatakse järgmiselt: „(2) Valdkonna eest vastutav minister võib määrusega kehtestada riigi infosüsteemi infotehnoloogilise auditeerimise korra ning riigi infosüsteemiga seotud arendusprojektide algatamise, läbiviimise ja aruandluse nõuded ja korra.“; 4) paragrahvi 434 lõiked 11 ja 12 loetakse lõigeteks 12 ja 13 ning paragrahvi täiendatakse lõikega 11 järgmises sõnastuses: „ (11) Andmehaldus on andmete kvaliteedi ja andmekirjelduse ajakohasuse tagamiseks loodud andmetöötluse protsessidega seotud otsustusõiguste ja vastutuse süsteem.”; 5) paragrahvi 439 lõiget 1 täiendatakse punktidega 7 ja 8 järgmises sõnastuses: „7) nõusolekupõhise andmeedastuse süsteem; 8) riikliku pilveteenuse süsteem.“; 6) paragrahvi 439 lõike 3 esimene lause muudetakse ja sõnastatakse järgmiselt: „Riigi infosüsteemi toetavate süsteemide, välja arvatud käesoleva paragrahvi lõike 1 punktides 7 ja 8 nimetatud süsteemide, kasutamine on kohustuslik riigi ja kohaliku omavalitsuse üksuse andmekogude pidamisel.”; 7) seaduse 51. peatükki täiendatakse §-dega 4310–4318 järgmises sõnastuses: „§ 4310. Nõusolekupõhise andmeedastuse süsteem ja sellega liidestamise taotlemine (1) Nõusolekupõhise andmeedastuse süsteem on infosüsteem, mis võimaldab: 1) füüsilisel isikul (edaspidi andmesubjekt) anda riigi infosüsteemi kuuluva andmekogu vastutavale töötlejale nõusolek või muu tahteavaldus tema kohta käivate isikuandmete edastamiseks käesoleva seaduse § 5 lõike 1 punktides 1 ja 2 nimetatud isikule ning eraõiguslikule juriidilisele isikule (edaspidi andmesaaja); 2) andmesaajal taotleda punktis 1 nimetatud nõusoleku või muu tahteavalduse alusel teenuse osutamiseks vajalike isikuandmete edastamist infosüsteemide andmevahetuskihi kaudu riigi infosüsteemi kuuluva andmekogu vastutavalt töötlejalt. (2) Nõusolekupõhise andmeedastuse süsteemi haldaja on Riigi Infosüsteemi Amet. (3) Nõusolekupõhise andmeedastuse süsteemiga liidestamiseks esitab andmesaaja nõusolekute andmeedastuse süsteemi haldajale andmesaaja esindaja allkirjastatud taotluse. § 4311. Nõuded andmesaajale Andmesaaja peab vastama järgmistele nõuetele: 1) andmesaaja on käesoleva seaduse § 5 lõike 1 punktis 1 või 2 nimetatud isik või eraõiguslik juriidiline isik; 2) andmesaaja on liidestatud infosüsteemide andmevahetuskihiga; 3) andmesaajal ning tema juhtimis- ja järelevalveorgani liikmel ei ole kehtivaid karistusi kuritegude eest; 4) andmesaajale ning tema juhtimis- ja järelevalveorgani liikmele ei ole tehtud taotluse esitamise aastale eelneva kahe kalendriaasta jooksul isikuandmete töötlemisele kehtestatud nõuete rikkumise eest haldusjärelevalve või riikliku järelevalve ettekirjutusi. § 4312. Nõuded taotlusele Nõusolekupõhise andmeedastuse süsteemiga liidestamise taotluses esitatakse: 1) nõusoleku või muu tahteavalduse alusel töödeldavate andmete abil osutatava teenuse kirjeldus; 2) käesoleva paragrahvi punktis 1 nimetatud teenuse osutamiseks vajalik andmekoosseis; 3) kinnitus käesoleva paragrahvi punktis 1 nimetatud teenuse andmekaitsealase mõjuanalüüsi olemasolu kohta või selle koostamise kohustuse puudumise kohta. § 4313. Andmesaaja nõuetelevastavuse kontrollimine (1) Nõusolekupõhise andmeedastuse süsteemi haldaja kontrollib 10 tööpäeva jooksul käesoleva seaduse § 4310 lõikes 3 nimetatud taotluse saamisest arvates andmesaaja vastavust käesoleva seaduse §-s 4311 esitatud nõuetele. (2) Nõusolekupõhise andmeedastuse süsteemi haldaja võib põhjendatud juhul käesoleva paragrahvi lõikes 1 sätestatud tähtaega pikendada 10 tööpäeva võrra, teavitades sellest taotluse esitajat. (3) Kui nõusolekupõhise andmeedastuse süsteemi haldaja avastab andmesaaja nõuetele vastavuse kontrollimisel puuduse, määrab ta andmesaajale tähtaja puuduse kõrvaldamiseks. Käesoleva paragrahvi lõikes 2 sätestatud tähtaega pikendatakse puuduse kõrvaldamiseks kulunud aja võrra. (4) Kui andmesaaja ei vasta käesoleva seaduse §-s 4311 esitatud nõuetele või ei kõrvalda puudust käesoleva paragrahvi lõikes 3 alusel määratud tähtajaks, jätab nõusolekupõhise andmeedastuse süsteemi haldaja taotluse läbi vaatamata. § 4314. Nõusolekupõhise andmeedastuse süsteemiga liidestamise taotluse nõuetelevastavuse kontrollimine (1) Kui andmesaaja vastab käesoleva seaduse §-s 4311 esitatud nõuetele, edastab nõusolekupõhise andmeedastuse süsteemi haldaja andmesaaja taotluse selles nimetatud andmekoosseisu põhiandmetena koguvate andmekogude vastutavatele töötlejatele ning informeerib sellest andmesaajat. (2) Käesoleva paragrahvi lõikes 1 nimetatud vastutav töötleja kontrollib 10 tööpäeva jooksul taotluse saamisest arvates taotluse vastavust §-s 4312 esitatud nõuetele. (3) Vastutav töötleja võib põhjendatud juhul käesoleva paragrahvi lõikes 2 sätestatud tähtaega pikendada 10 tööpäeva võrra teavitades sellest taotluse esitajat. (4) Kui taotlus vastab §-s 4312 esitatud nõuetele, teeb vastutav töötleja otsuse andmesaajale nõusolekupõhise andmeedastuse süsteemi vahendusel vastavast andmekogust andmeedastuse lubatavuse kohta. (5) Vastutav töötleja esitab käesoleva paragrahvi lõikes 4 nimetatud otsuse eelnõu enne selle tegemist arvamuse andmiseks Andmekaitse Inspektsioonile ning teisele sama taotlust menetlevale vastutavale töötlejale. (6) Kui taotluse nõuetele vastavuse kontrollimisel avastab taotlust menetlev vastutav töötleja puuduse, määrab ta taotluse esitajale tähtaja puuduse kõrvaldamiseks. Käesoleva paragrahvi lõikes 2 sätestatud tähtaega pikendatakse puuduse kõrvaldamiseks kulunud aja võrra. (7) Kui taotluse esitaja ei kõrvalda puudust käesoleva paragrahvi lõikes 6 nimetatud tähtajaks, jätab vastutav töötleja taotluse läbi vaatamata. § 4315. Andmesaaja teavitamine taotluse menetluskäigust (1) Vastutav töötleja edastab § 4314 lõikes 4 nimetatud otsuse, lõikes 6 nimetatud puuduse kõrvaldamise teate ja lõikes 7 nimetatud taotluse läbi vaatamata jätmise otsuse nõusolekupõhise andmeedastuse süsteemi haldajale. (2) Nõusolekupõhise andmeedastuse süsteemi haldaja edastab käesoleva paragrahvi lõikes 1 nimetatud otsuse või teate taotluse esitanud andmesaajale hiljemalt nende saamisele järgneval tööpäeval. § 4316. Andmesaaja nõusolekupõhise andmeedastuse süsteemiga liidestamine Nõusolekupõhise andmeedastuse süsteemi haldaja korraldab andmesaaja nõusolekupõhise andmeedastuse süsteemiga liidestamise, kui kõik § 4314 lõikes 1 nimetatud vastutavad töötlejad on teinud sama paragrahvi lõikes 4 nimetatud andmeedastuse lubatavuse otsuse ja selle nõusolekupõhise andmeedastuse süsteemi haldajale edastanud. § 4317. Nõusolekupõhise andmeedastuse süsteemiga liidestamise menetluse erisused (1) Andmesubjekti nõusoleku või tahteavalduse alusel toimuvale riigi infosüsteemi kuuluvate andmekogude vahelise andmevahetusele ei kohaldata käesoleva seaduse § 4311 punktis 3 ning §-des 4313– 4316 sätestatut. (2) Käesoleva paragrahvi lõikes 1 nimetatud juhul sõlmitakse vastavate andmekogude vastutavate töötlejate vahel nõusolekupõhise andmeedastuse süsteemiga liidestamise kokkulepe. (3) Nõusolekupõhise andmeedastuse süsteemi haldaja korraldab käesoleva paragrahvi lõikes 2 nimetatud kokkuleppe alusel asjassepuutuvate andmekogude nõusolekupõhise andmeedastuse süsteemiga liidestamise. (4) Nõusolekupõhise andmeedastuse süsteemi haldaja informeerib enne käesoleva paragrahvi lõikes 3 nimetatud liidestamise korraldamist Andmekaitse Inspektsiooni. § 4318. Nõusolekupõhise andmeedastuse süsteemi andmekogu (1) Nõusolekupõhise andmeedastuse süsteemi andmekogus (edaspidi nõusolekute andmekogu) töödeldakse andmesubjektide nõusolekute ja muude tahteavalduste andmeid, nõusolekupõhise andmeedastuse süsteemiga liidestatud andmesaaja andmeid ja nende poolt nõusolekupõhise andmeedastuse süsteemiga liidestamisel esitatud andmeid ning andmeid riigi infosüsteemi kuuluvate andmekogude kohta ulatuses, milles see on vajalik nõusoleku või muu tahteavalduse põhise andmevahetuse õiguspärasuse kontrollitavuse ja tõendatavuse tagamiseks. (2) Nõusolekute andmekogusse kantakse: 1) nõusoleku või muu tahteavalduse andnud andmesubjekti isikukood, eesnimi ja perekonnanimi; 2) andmed digitaalallkirja kohta, kui nõusolek või muu tahteavaldus on digitaalselt allkirjastatud; 3) andmesaaja ja tema poolt käesoleva seaduse § 4312 kohaselt esitatud andmed; 4) nõusoleku või muu tahteavalduse alusel andmesaajale isikuandmeid edastava riigi infosüsteemi kuuluva andmekogu nimetus, vastutava töötleja nimetus ja registrikood , volitatud töötleja olemasolul tema nimetus ja registrikood, infosüsteemide andmevahetuskihi alamsüsteemi kood ning edastatava andmekoosseisu metaandmed; 5) nõusoleku või muu tahteavalduse andmise aeg, tagasivõtmise aeg, kehtivuse lõppkuupäev, nõusolekuga seotud andmesaaja andmed ja andmesaajale isikuandmeid edastava riigi infosüsteemi kuuluva andmekogu andmed. (3) Nõusolekute andmekogu vastutav töötleja on Riigi Infosüsteemi Amet. (4) Nõusolekute andmekogu andmed andmesubjektide ja nende antud nõusolekute või muude tahteavalduste kohta ei ole avalikud. (5) Andmesubjektide andmeid ja andmesubjektide poolt antud nõusolekute või muude tahteavalduste andmeid säilitatakse kolm aastat peale nõusoleku või muu tahteavalduse tähtaja lõppu. Muude andmekogusse kantavate andmete säilitamise aeg sätestatakse nõusolekute andmekogu põhimääruses. (6) Nõusolekute andmekogu asutab ja selle põhimääruse kehtestab Vabariigi Valitsus.“. § 2. Keskkonnaseire seaduse muutmine Keskkonnaseire seaduse § 13 lõikes 2 asendatakse sõnad „kindlustavate süsteemide“ sõnadega „toetavate süsteemide“. § 3. Ruumiandmete seaduse muutmine Ruumiandmete seaduse § 21 lõikes 2 ja § 39 lõikes 2 asendatakse sõnad „kindlustab andmekogude pidamist“ sõnadega „toetab riigi infosüsteemi“. Jüri Ratas Riigikogu esimees Tallinn, „…“ ............................. 2021. a Algatab Vabariigi Valitsus „…“ ………………….. 2021. a (allkirjastatud digitaalselt) 17.11.2021 Avaliku teabe seaduse, keskkonnaseire seaduse ja ruumiandmete seaduse muutmise seaduse eelnõu seletuskiri 1. Sissejuhatus 1.1 Ülevaade Avaliku teabe seaduse (edaspidi AvTS) muutmise seaduse eelnõu (edaspidi eelnõu) eesmärk on ühtlustada ja täpsustada riigi infosüsteemide komponentide mõistekasutust õigusselguse huvides ning luua õiguslik alus riikliku pilveteenuse süsteemi kasutamiseks ning nõusolekupõhise andmeedastuse süsteemi kasutamiseks ja selle kaudu teenuste osutamiseks. Kehtivas AvTS-is kasutatav riigi infosüsteemi komponendi mõiste „andmekogude pidamist kindlustav süsteem“ vajab täpsustamist. Tänane mõistekasutus ei ole õigusakti üleselt ühene, ei ühti hea õigusloome ja normitehnika eeskirja termini määratlemise nõuetega ning võib tekitada segadust sätete omavahelise koostoime ja rakendamise osas. Lisaks ei ole mõistes kasutatav sõnaühend „kindlustav süsteem“ piisavalt lai, et ühtida kõikide süsteemide olemusega, mis on praktikas määratletavad riigi infosüsteemi komponentidena. Teisisõnu on vajalik riigi infosüsteemi komponentide alla paigutada ka selliseid süsteeme, mis oma olemuse või kirjelduse kaudu riigi infosüsteemi ei kindlusta, kuid omavad muud olulist rolli riigi infosüsteemi toimimise toetamisel, andmekogude pidamisel, neile seadusega asetatud ülesannete täitmisel või andmeliikluse tagamisel. Üks riigi infosüsteemi toimimise toetamisel olulist rolli mängiv süsteem on eelnõu koostamise ajal arendusfaasis olev nõusolekupõhise andmeedastuse süsteem (edaspidi nõusolekuteenus). Füüsilistel isikutel on õigus endaga seotud isikuandmeid vabalt kasutada, näiteks anda teistele isikutele nõusolek oma isikuandmete kasutamiseks või õigus nõuda teda puudutavate isikuandmete ülekandmist ühelt vastutavalt töötlejalt teisele. Viimane on praktilise näitena oluline personaalmeditsiini arendamise võimaldamiseks. Isikuandmete kaitset reguleerivatest õigusaktidest tulenevate õiguste ja kohustuste realiseerimine on aga raskendatud, aeganõudev ning ressursikulukas, kui puuduvad neid tegevusi toetavad tehnilised võimalused. Eelnõuga reguleeritav nõusolekuteenus on e-teenus, mis võimaldab isikuandmeid soovival isikul (edaspidi andmesaaja) taotleda ning füüsilisel isikul (edaspidi andmesubjekt) anda nõusolekuid ja muid seadusest tulenevaid tahteavaldusi (näiteks Euroopa Liidu isikuandmete kaitse üldmääruse1 artiklis 20 nimetatud andmete ülekandmise õigust realiseeriv tahteavaldus) viimase kohta käivate isikuandmete väljastamiseks riigi infosüsteemi osaks olevast andmekogust. Samuti võimaldab nõusolekuteenus andmekogu vastutaval töötlejal kontrollida enne isikuandmete väljastamist, kas andmesubjekt on andnud kehtiva nõusoleku isikuandmete väljastamiseks. Kokkuvõtlikult võimaldab nõusolekuteenus rakendada osapooltel paremini seadusest tulenevaid õiguseid ja kohustusi isikuandmetega seonduvate toimingute tegemisel ning aitab andmesaajatel, sh eraettevõtetel arendada mugavamalt ja efektiivsemalt teenuseid, mille kvaliteetne pakkumine on seotud isikuandmete automatiseeritud kättesaadavusega. 1 Euroopa Parlamendi ja Nõukogu määrus (EL) 2016/679, 27. aprill 2016, füüsiliste isikute kaitse kohta Paragrahvi 4318 neljanda lõikega isikuandmete töötlemisel ja selliste andmete vaba liikumise ning direktiivi 95/46/EÜ kehtetuks tunnistamise kohta (isikuandmete kaitse üldmäärus). – ELT L 119/1, 04.05.2016. 1 Lähtudes põhiseaduse §-st 3 tulenevast seaduslikkuse põhimõttest ning asjaolust, et nõusolekuteenuse vahendusel või kaasatusel töödeldakse isikuandmeid, peab vastav teenus olema seaduse tasandil selgelt reguleeritud ning selle kasutamine põhinema läbipaistval õiguslikul alusel. Kuivõrd nõusolekuteenus on oluline toetamaks riigi infosüsteemi andmekogude (edaspidi RIS andmekogud) pidamist ja nende vastutavatele töötlejatele seadusega asetatud ülesannete täitmist läbi andmeliikluse tagamise, on vajalik nõusolekuteenust käsitleda kui riigi infosüsteemi komponenti. Seega luuakse nõusolekuteenuse õiguslik alus AvTS-i läbi uue ja laiema, riigi infosüsteemi toetava süsteemi, mõiste. Riikliku pilveteenuse süsteem (edaspidi ka riigipilv) käivitati de facto 2016. aastal pärast seda, kui Riigi Infokommunikatsiooni Sihtasutus (edaspidi RIKS) viis läbi riigihanke „Riigipilve rajamise ja käitamise kontsessioon“.2 Tegemist on RIKS-i poolt hallatava pilvekeskkonnaga, mis võimaldab pakkuda avalikule sektorile keskseid pilvelahendusi ja nendega seotud teenuseid. Riigipilve sihiks on muuta avalikud teenused ühtlasemaks, kiiremaks ja mugavamaks, järgides kõrgeid turvanõudeid ja Eesti digiühiskonna vajadusi ning võimaldada riigiasutuste infotehnoloogia säästlikumat majandamist. Riigipilv vastab audititulemuste kohaselt infosüsteemide turbemeetmete standardi kõige kõrgemale turvalisuse astmele (ISKE H), mis tagab IT-infrastruktuuri ja teabe konfidentsiaalsuse, käideldavuse ning tervikluse. Seni on riikliku pilveteenuse süsteemi kasutamisel tuginetud asutuste ja RIKS-i vahelistele koostöökokkulepetele ning ülalviidatud riigihanke tulemusel sõlmitud kontsessioonilepingule. Praktikas on aga riigipilve kasutavatel asutustel tekkinud küsimusi ja kõhklusi riigipilve kasutamise õigusliku aluse osas, mistõttu tellis Majandus- ja Kommunikatsiooniministeerium (edaspidi MKM) 2020. aastal õigusanalüüsi „Riigi privaatpilveteenuse osutamise ja kasutamisega seonduva õigusruumi analüüs, potentsiaalsed kitsaskohad ning lahendusettepanekud“.3 Õigusanalüüsi tulemustest selgus, et riigipilve kasutamise õiguspärasuse tagamiseks on vajalik sellele seaduse tasandil õigusliku aluse loomine ning seda on otstarbekas teha AvTS-is, kasutades riigi infosüsteemi kindlustavate süsteemide loetelu või luues selle kõrvale riigi infosüsteemi toimimist toetavate süsteemide nimistu. Käesoleva eelnõu koostamisel on riigipilve puudutavas osas võetud aluseks kõnealuses õigusanalüüsis esitatud analüüsikäik ja ettepanekud. Toetavate süsteemide loetelu täieneb lähiaastal tõenäoliselt veelgi. Seda tingib ühelt poolt asjaolu, et infosüsteeme, mis aitavad kaasa riigi infosüsteemi läbipaistvuse suurendamisele, andmekogude pidamisele ning võimaldavad kogu avalikule sektorile ühe teenuseosutaja poolt kvaliteetsete teenuste osutamist arendatakse üha enam juurde. Ühtlasi on kesksete toetavate süsteemide kasutamine riigile tervikuna soodsam võrreldes sellega, kui iga andmekogu pidaja või e-teenuse osutaja arendaks enda süsteemide juurde vastavad lahendused iseseisvalt ning haldaks neid eraldi. Teiselt poolt on nii MKM, Justiitsministeerium kui ka Andmekaitse Inspektsioon võtnud kõrgendatud tähelepanu alla selliste teenuste kasutamise (ja sellega kaasneva andmetöötluse) õigusliku aluse. Eelnõuga defineeritakse ka „andmehalduse“ mõiste. AvTS § 434 lõigete 11 ja 12 kohaselt koordineerib andmehalduse valdkonda Statistikaamet ning andmehalduse täpsemad nõuded ja tingimused sätestab Vabariigi Valitsus või tema poolt volitatud minister määrusega. Ühtlasi on AvTS § 532 kohaselt Statistikaamet andmehalduse nõuete täitmise osas järelevalveasutuse 2 Riigipilve rajamise ja käitamise kontsessioon. Viitenumber: 170908. Kättesaadav riigihangete registris: https://riigihanked.riik.ee/rhr-web/#/procurement/698523/notices. 3 Proud Engineers OÜ. Riigi privaatpilveteenuse osutamise ja kasutamisega seonduva õigusruumi analüüs, potentsiaalsed kitsaskohad ning lahendusettepanekud. Kättesaadav: https://www.mkm.ee/sites/default/files/privaatpilveteenuse_oigusanaluus_final_2021._1.pdf. 2 rollis. Praktikas on aga selgunud, et teabevaldajatele ja ka järelevalveasutusele ei ole üheselt selge „andmehalduse“ kui seni defineerimata termini ulatus. Seetõttu tuleb seadust täiendada andmehalduse mõistega. Lisaks muudetakse eelnõuga AvTS § 432 lõikes 2 sisalduvat volitusnormi, mille kehtiva sõnastuse järgi võib riigi infosüsteemi eest vastutav minister määrusega kehtestada riigi infosüsteemiga seotud arendusprojektide algatamise, läbiviimise ja aruandluse nõuded. Volitusnormi täiendatakse osas, mis võimaldab ministri määrusega kehtestada ka arendusprojektide algatamise, läbiviimise ja aruandluse korra. Täiendus on vajalik, kuivõrd pelgalt nõuete kehtestamine ei ole piisav selleks, et tagada riigi infosüsteemidega seotud arendusprojektide nõuetele vastavus, mis on aga oluline nii digiriigi jätkusuutlikkuse, koosvõime kui ka ressursside otstarbeka kasutamise seisukohast. Arendusprojektide nõuetele vastavuse tagamiseks on seega oluline võimaldada kehtestada ka arendusprojektide algatamise, läbiviimise ja aruandluse kord, milleks aga võimalus kehtivas volitusnormis puudub. 1.2 Eelnõu ettevalmistajad Eelnõu ja seletuskirja koostasid MKM digiriigi arengu osakonna IT-õiguse valdkonnajuht Sten Tikerpe (tel: 639 7645, e-post: [email protected]) ning sama osakonna IT-õiguse nõunik Kätlin Aren (tel: 625 6382; e-post: [email protected]). Eelnõu juriidilise ekspertiisi tegi MKM õigusosakonna nõunik Anne-Ly Normak (tel: 5813 7801, e-post: [email protected]). 1.3 Märkused Eelnõu väljatöötamisel arvestati MKM tellitud lihthanke „Nõusolekuteenuse analüüs“ (viitenumber 223829, riigihangete registris avaldatud 27.05.2020) tulemusel valminud töös sisaldunud ettepanekutega. Eelnõuga muudetakse AvTS 01.04.2019 jõustunud redaktsiooni (RT I, 15.03.2019, 11), keskkonnaseire seaduse 01.01.2021 jõustunud redaktsiooni (RT I, 10.07.2020, 48) ja ruumiandmete seaduse 01.12.2020 jõustunud redaktsiooni (RT I, 09.10.2020, 4). Eelnõu ei ole seotud muu menetluses oleva eelnõuga, kuid on osaliselt seotud Euroopa Liidu õiguse rakendamisega. Täpsemalt isikuandmete kaitse üldmäärusest tulenevate andmesubjekti ja andmetöötleja õiguste ja kohustuste efektiivsema täitmisega. Eelnõu on seotud ka Vabariigi Valitsuse 23.02.2021 korraldusega nr 83 „Vabariigi Valitsuse tegevusprogramm 2021–2023“ punktiga 8.4. Eelnõu vastuvõtmiseks on vaja Riigikogu poolthäälte enamust. 2. Seaduse eesmärk Eelnõuga ühtlustatakse ja täpsustatakse riigi infosüsteemide komponentide mõistekasutust seaduste üleselt, luuakse õiguslik alus nõusolekuteenuse ja riigipilve kasutamiseks ja nende kaudu teenuse osutamiseks, defineeritakse „andmehalduse“ mõiste ning täiendatakse riigi infosüsteemidega seotud arendusprojektide nõuete kehtestamise volitusnormi. Eeltoodu täidab õigusselguse huvide eesmärki andes asutustele selgema arusaama mõistetest, oma kohustuste rakendamise ulatusest ning tegevuse õiguslikest alustest. Lisaks võimaldab riigi infosüsteemidega seotud arendusprojektide volitusnormi täiendamine tagada digiriigi jätkusuutlikkuse, riigi infosüsteemide koostalitlusvõime ja ressursside otstarbeka kasutamise. 3 Kehtiv AvTS näeb ette, et riigi infosüsteem koosneb kahest komponendist: andmekogudest (mis on seejuures infosüsteemide andmevahetuskihiga liitunud ja riigi infosüsteemi haldussüsteemis registreeritud), ning andmekogude pidamist kindlustavatest süsteemidest. Mõistet „andmekogude pidamist kindlustav süsteem“ kasutatakse aga ainult ühes lõikes. Ülejäänud osas on kehtivas AvTS-is kasutatud läbivalt mõistet „riigi infosüsteemi kindlustav süsteem“ või „kindlustav süsteem“. Hea õigusloome ja normitehnika eeskirja järgi ei ole sünonüümide kasutamine lubatud ning ühe ja sama mõiste edasiandmisel välditakse eri väljendite kasutamist. Seega ei ole mõistekasutus ühene, ei ühti hea õigusloome ja normitehnika eeskirja termini määratlemise nõuetega ning võib tekitada segadust sätete omavahelise koostoime ja rakendamise osas. Riigi infosüsteem areneb ajas üha enam, lisaks uutele infosüsteemidele ka senistele tugisüsteemide loomise kaudu ning on oluline, et õigusaktides sisalduv ühtiks reaalse olukorraga. Mõistes „andmekogude pidamist kindlustav süsteem“ kasutatav sõnaühend „kindlustav süsteem“ ei ole piisavalt lai, et ühtida täpselt kõikide juba olemasolevate või loodavate süsteemide olemusega, mis peaksid samuti kuuluma riigi infosüsteemi mõiste alla. Teisisõnu on vajalik riigi infosüsteemi komponentide alla paigutada ka selliseid süsteeme, mis oma olemuse või kirjelduse kaudu riigi infosüsteemi ei kindlusta, kuid omavad muud olulist rolli riigi infosüsteemi toimimisel, andmekogude pidamisel, neile seadusega asetatud ülesannete täitmisel või andmeliikluse tagamisel. Selliseks süsteemiks on ka nõusolekuteenus. Nõusolekuteenus on infosüsteem, millel on 3 peamist funktsionaalsust: 1) esiteks võimaldab nõusolekuteenus eraõiguslikul juriidilisel isikul, avalik-õiguslikul juriidilisel isikul ning riigi- ja kohaliku omavalitsuse asutustel (andmesaaja) taotleda füüsilise isiku (andmesubjekt) nõusoleku või muu tahteavalduse alusel tema kohta käivaid isikuandmeid RIS andmekogust infosüsteemide andmevahetuskihi (x-tee) kaudu; 2) teiseks võimaldab nõusolekuteenus andmesubjektil anda nõusolekuid või muid tahteavaldusi, neid hallata ja tagasi võtta seoses enda kohta käivate RIS andmekogus paiknevate isikuandmete väljastamisega andmesaajatele või andmete ülekandmisega (ühelt riigi andmekogu vastutavalt töötlejalt teisele); 3) kolmandaks võimaldab nõusolekuteenus kontrollida RIS andmekogu vastutaval töötlejal andmesubjekti nõusoleku või muu tahteavalduse olemasolu ja kehtivust enne isikuandmete andmesaajale väljastamist. Nõusolekuteenuse loomine on vajalik selleks, et võimaldada andmesubjektidel ja andmekogude vastutavatel töötlejatel efektiivsemalt täita õigusaktidest tulenevaid õiguseid ja kohustusi ning võimaldada nii eraettevõtetel kui ka riigil arendada mugavamalt ja efektiivsemalt teenuseid, mille pakkumine on seotud kvaliteetse andmeliikluse ja isikuandmete töötlemisega. Teenuste digitaliseerumine ja järjest suurenev andmepõhisus loovad üha enam võimalusi senisest personaalsemate teenuste arendamiseks ja kasutamiseks. Selliste teenuste levinud näitena võib esile tuua personaalmeditsiini rakendused, mis suudavad arvestada inimese tegelike terviseandmetega ja seeläbi põhjalikumat, andmepõhisemat ning personaalsemat teenust pakkuda. Nõusolekuteenuse puhul tuleb seega arvesse võtta kolme osapoole huve ja eesmärke: 1) esiteks on eraettevõtjatest teenusepakkujad huvitatud riiklikes andmekogudes leiduvate isikuandmete kasutamisest oma klientidele personaalsemate ja seeläbi atraktiivsemate teenuste pakkumiseks; 2) teiseks on inimesed ehk andmekaitseõiguse tähenduses andmesubjektid huvitatud innovaatilistest teenustest ja parematest tehnilistest lahendustest, sh avalike e-teenuste lahendustest, mis soodustaks andmesubjektide andmete kasutamise võimaldamise osas mugavamate otsuste tegemist; 4 3) riik kui kolmas nõusolekuteenuse osapool on huvitatud ettevõtluse toetamisest, uute majanduslikku potentsiaali omavate digiriigi teenuste arendamisest ning Eesti inimestele innovatiivse, funktsionaalse ja kasutusmugava digiriigi kogemuse pakkumisest. Nõusolekuteenuse tehniline lahendus näeb esialgu ette, et nõusolekute andmise võimalus on täisealistel täieliku teovõimega füüsilistel isikutel, kuid lahenduse edukaks osutumise korral on tõenäoline selle laiendamine ka noorematele, kui 18-aastastele isikutele ja piiratud teovõimega isikutele seadusliku esinduse alusel. Andmesubjektil on samuti õigus saada vastutavalt töötlejalt teda puudutavaid vastutavale töötlejale esitatud isikuandmeid struktureeritud, üldkasutatavas vormingus ning masinloetaval kujul ning anda need üle teisele vastutavale töötlejale. Kui see on tehniliselt teostatav, võib andmesubjekt nõuda, et vastutav töötleja edastab andmed otse teisele vastutavale töötlejale. Nõusolekuteenus võimaldab tehniliselt andmete edastamist ühelt vastutavalt töötlejalt teisele, mis teeb lihtsamaks õigusaktidest tulenevate andmesubjekti õiguste ja avalik sektori asutuste kohustuste täitmise. Kuivõrd antud toimingu teostamiseks ei ole aluseks tahteavaldusena nõusolek eelkirjeldatud mõistes, siis on oluline, et andmete edastamise alusena nõusolekuteenuse vahendusel on ka muu tahteavalduse esitamise võimalus. Andmete ülekandmise tehniliste lahenduste võimaldamine toetab konkreetse isiku vajadustest lähtuvat personaalmeditsiini ja arendada Eesti tervishoiusüsteemi, et pakkuda inimestele paremaid tervishoiuteenuseid ning edendada rahvatervist. Nõusolekuteenusega liidestamiseks tuleb andmesaajal esitada taotlus eelnõus ette nähtud tingimustel. RIA ja vastutav töötleja viivad seejärel läbi haldusmenetluse, mille tulemusel andmesaajale võimaldatakse nõusolekuteenusega liidestamine või jäetakse see tegemata. Taotluse tingimuste täitmine on vajalik selleks, et vastutaval töötlejal oleks võimalik hinnata, kas andmesaaja on piisavalt usaldusväärne ning kas isikuandmed oleksid nende edastamisel andmesaajale piisavalt kaitstud. Näiteks on taotluses muu hulgas vajalik välja tuua teenuse osutamiseks vajalik andmekoosseis ja teenuse kirjeldus. Isikuandmete kogumine on lubatud vaid minimaalses vajalikus ulatuses ning eelnevalt piiritletud eesmärgi täitmiseks. Eeltoodu kontrollimine on oluline tagamaks Euroopa Liidu isikuandmete kaitse üldmääruse (edaspidi IKÜM) artiklis 5 nimetatud põhimõtete järgimine. Vastutav töötleja teeb andmesaaja osas positiivse otsuse, kui taotluses on esitatud õiged andmed ja vajalikud kinnitused ning täidetud on muud nõuded. Enne otsuse tegemist küsib vastutav töötleja arvamust teistelt asjassepuutuvate RIS andmekogude vastutavatelt töötlejatelt ning Andmekaitse Inspektsioonilt – veendumaks, et andmete piisav kaitse ning kaalutlusõiguse igakülgne teostamine on tagatud. Kui nõusolekuteenuse raames soovitakse isikuandmete ülekandmist IKÜM art 20 mõistes RIS andmekogude vaheliselt, ei rakendu tavapärane haldusmenetlus, sest sellisel juhul on tegemist andmesubjekti enda õiguste ning RIS andmekogu töötleja õigusaktist tuleneva kohustuse täitmisega. Seega ei kohaldu ka taotluses esitatavate tingimuste nõuded, mis ei ole riigi olemuse ja toimimisega põhimõtetega kooskõlas või vajalikud andmete ülekandmiseks. Nõusolekuteenuse osutamiseks on vajalik ka andmekogu asutamine. See tuleneb asjaolust, et nõusolekuteenuse osutamise käigus kogutakse andmekogu vastutava töötleja ehk RIA poolt süstemaatiliselt andmeid, sh isikuandmeid (isikute nõusolekud ja muud tahteavaldused) ning võimaldatakse andmekogu kasutajaliidese kaudu isikutel nõusolekuid ja muid tahteavaldusi ka hallata – neid muuta ja tagasi võtta. Loodavasse andmekogusse kantakse ka nõusolekuteenusega liidestunud andmesaajate andmed, andmed nõusolekuteenusega liidestatud RIS andmekogude kohta ning nõusolekut andva andmesubjekti tuvastamist võimaldavad andmed. Ühtlasi kantakse andmekogusse andmed selle kohta, missuguseid 5 andmeid RIS andmekogu andmesaajale nõusoleku kohaselt edastada võib ning andmed nõusoleku kehtivuse kohta. Oluline on märkida, et nõusolekuteenuse käitamiseks loodavasse andmekogusse ei koguta andmesaajale edastatavaid andmeid, viimased jäävad üksnes nendesse andmekogudesse, kus neid põhiandmetena kogutakse ja samade andmekogude vastutavate ning volitatud töötlejate kontrolli alla. Nõusolekuteenuse kasutusele võtmine ei ole RIS andmekogu omanikele kohustuslik, sest tegemist on teenusega, mis ei ole otseselt vajalik õigusaktidest tulenevate kohustuste täitmiseks, kuid aitab kaasa kohustuste täitmise efektiivsusele ning arendab uute ärimudelite loomise ja nende kasutamise võimaldamise kaudu oluliselt digiriigi kasutajakogemust nii andmesaajate kui andmesubjektide jaoks. Nõusolekuteenusega liidestamist käsitlevate sätete osas on võetud eeskuju nö kahefaasilisest menetluskorrast (taotleja kontroll, millele järgneb taotluse sisuline kontroll), mis sisaldub näiteks Vabariigi Valitsuse 21. augusti 2014. a. määruses nr 133 „Perioodi 2014–2020 struktuuritoetuse taotlemise ja taotluste menetlemise nõuded ja tingimused toetuse andmise tingimuste määruse kehtestamiseks“. Nõusolekuteenus on käesoleva eelnõu koostamise ajal arendusjärgus, eeldatav valmimise aeg on 2021. aasta lõpp. Riigipilve käitamist ja haldamist reguleeriv kontsessioonileping lõpeb 2022. aasta 1. märtsil. Vabariigi Valitsus on otsustanud, et digiriigi alusteenuste reformi käigus viiakse riigiasutused üle kesksele arvutitöökoha- ja serveritaristu teenuste korraldusele, mille osaks on ka riigipilv. Kontsessioonilepingu lõppemise järel hakkab RIKS-i asemel riikliku pilveteenuse süsteemi haldama uus, 2021. aasta lõpul loodav MKM-i valitsemisalasse kuuluv riigiasutus. Käesoleva eelnõu ja selle rakendusaktide kavandite koostamisel on arvestatud nii nõusolekuteenuse arendustööde lõpuleviimisest kui riigipilve üleandmisest tulenevate asjaoludega. Tulenevalt sellest, et riigipilve üleandmine uuele, loodavale riigiasutustele ei ole eelnõu koostamise ajal veel lõpuleviidud, teenuse üksikasjad on väljatöötamisel ning asjassepuutuv riigiasutus asutamisel, on riikliku pilveteenuse süsteemi puudutav rakendusakti kavand mõnevõrra abstraktsem kui nõusolekuteenuse puhul. Kuivõrd praktikas on riigipilve kasutavatel asutustel tekkinud küsimusi ja kõhklusi riigipilve kasutamise õigusliku aluse osas ning tellitud riigipilve õigusanalüüsist selgus, et riigipilve kasutamise õiguspärasuse tagamiseks on vajalik sellele seaduse tasandil õigusliku aluse loomine, siis muudatuse eesmärk on tagada õigusselgus riigipilve kasutamise osas. Tulenevalt eeltoodud ajakavast ning asjaoludest, et seaduseelnõu seadusena rakendamisega kaasnevad muutused on eelkõige korralduslikud ja eelnõu käsitleb juba eksisteerivate õigussuhete täpsemat ja läbipaistvamat reguleerimist, ei ole HÕNTE § 1 lõike 2 punktidele 1 ja 5 tuginedes koostatud eelnõu väljatöötamiskavatsust. 3. Eelnõu sisu ja võrdlev analüüs Eelnõu koosneb kolmest paragrahvist, millest esimene sisaldab AvTS-is tehtavaid muudatusi, teine keskkonnaseire seaduses tehtavat muudatust ning kolmas ruumiandmete seaduses tehtavat muudatust. Paragrahv 1 koosneb seitsmest punktist. Paragrahvi 1 punktiga 1 asendatakse seaduse tekstis läbivalt „kindlustava süsteemi“ termin „toetava süsteemi“ terminiga. Seeläbi kaotatakse esiteks täna eksisteeriv ebavajalik erisus riigi infosüsteemi kindlustavate süsteemide ja andmekogude pidamist kindlustavate süsteemide terminite vahel, mis tähistavad üht ja sama. Selle asemel võetakse läbivalt kasutusele üks termin. Teiseks viiakse see termin kooskõlla AvTS § 439 lõikes 1 nimetatud süsteemide tegeliku olemusega, mistõttu räägitakse edaspidi üksnes „riigi infosüsteemi toetavatest süsteemidest“. 6 Läbiv muudatus seaduse tekstis tähendab, et asendused tehakse § 433 lõikes 5, § 437 lõikes 1, § 439 pealkirjas ja sama paragrahvi lõigetes 1–4 ning § 581 lõikes 11. Paralleelselt eelnõu jõustumisega tuleb vastavad terminoloogilised muudatused sisse viia ka AvTS § 439 lõike 1 punktide 2 ja 3 alusel kehtestatud keskkonnaministri 16.06.2021 määrusesse nr 32 „Aadressiandmete süsteem“ ja sama ministri 26.10.2011 määrusesse nr 64 „Geodeetiline süsteem“. Kuna tegemist on määrustega, mille kehtestamiseks on antud Vabariigi Valitsuselt edasivolitus keskkonnaministrile AvTS § 439 lõike 2 alusel, tuleb ka vastavaid volitusmäärusi samal põhjusel ajakohastada. Paragrahvi 1 punktiga 2 muudetakse AvTS § 432 lõiget 1. Kõnealuse sätte kehtiva sõnastuse kohaselt kuuluvad riigi infosüsteemi andmekogud, mis on infosüsteemi andmevahetuskihiga liitunud ja riigi infosüsteemi haldussüsteemis registreeritud, ning andmekogude pidamist kindlustavad süsteemid. AvTS-is kasutatakse mõistet „andmekogude pidamist kindlustavad süsteemid“ ainult muudetavas sättes. Teistes sätetes on kasutatud sama mõtte edasiandmiseks erinevaid väljendeid, milleks on „riigi infosüsteemi kindlustavad süsteemid“ või lühendatult „kindlustav süsteem“ (nt AvTS § 439). HÕNTE § 15 lõige 2 näeb ette, et seaduseelnõu keel peab olema selge, ühetähenduslik ja täpne ning ühe ja sama mõiste edasiandmisel välditakse eri väljendite kasutamist. Sünonüümide kasutamine ei ole samuti lubatud. Teiseks ei ole mõistes „andmekogude pidamist kindlustav süsteem“ kasutatav sõnaühend „kindlustav süsteem“ piisavalt lai, et ühtida täpselt kõikide loodud või loodavate süsteemide olemusega, mis peaksid samuti olema riigi infosüsteemi alla kuuluvad. Riigi infosüsteemi komponentide alla on vajalik paigutada ka selliseid süsteeme, mis oma olemuse või kirjelduse kaudu riigi infosüsteemi ei kindlusta, kuid omavad muud olulist rolli riigi infosüsteemi toimimisel, andmekogude pidamisel, neile seadusega asetatud ülesannete täitmisel või andmeliikluse tagamisel. Seega asendatakse muudatusega riigi infosüsteemi komponendi mõiste „andmekogude pidamist kindlustavad süsteemid“ mõistega „riigi infosüsteemi toetavad süsteemid“, et luua õigusakti õigusselgus, vastavus reaalsete vajadustega ning kooskõla hea õigusloome ja normitehnika eeskirjaga. Paragrahvi 1 punktiga 3 muudetakse § 432 lõikes 2 sisalduvat volitusnormi, mille järgi valdkonna eest vastutav minister võib määrusega kehtestada riigi infosüsteemi infotehnoloogilise auditeerimise korra ning riigi infosüsteemiga seotud arendusprojektide algatamise, läbiviimise ja aruandluse nõuded. Volitusnormi lisatakse võimalus kehtestada ka arendusprojektide algatamise, läbiviimise ja aruandluse kord. Täiendus on vajalik, kuivõrd pelgalt nõuete kehtestamine ei ole piisav selleks, et tagada riigi infosüsteemidega seotud arendusprojektide nõuetele vastavus, mis on aga oluline nii digiriigi jätkusuutlikkuse, riigi infosüsteemide koostalitlusvõime kui ka ressursside otstarbeka kasutamise seisukohast. Arendusprojektide nõuetele vastavuse tagamiseks on seega oluline võimaldada kehtestada ka kord arendusprojektide algatamise, läbiviimise ja aruandluse osas, mille võimalus kehtivas volitusnormis puudub. Paragrahvi 1 punktiga 4 muudetakse §-s 434 sisalduvate lõigete järjekorda ja lisatakse säte, milles sisaldub andmehalduse definitsioon. Andmehalduse definitsiooni käsitleti küll 20. veebruaril 2019. a vastu võetud riikliku statistika seaduse ja avaliku teabe seaduse muutmise seaduse eelnõu seletuskirjas, kuid selle puudumine õigusakti tekstist on toonud kaasa raskusi valdkonna tegelike piiride määratlemisel, andmehalduse nõuete sisustamisel ning nende täitmisega seonduva järelevalve läbiviimisel. Käesolev eelnõu muudab § 434 struktuuri selliselt, et enne andmehalduse valdkonna koordineerimist ja andmehalduse nõudeid käsitlevaid sätteid esitatakse andmehalduse definitsioon – andmete kvaliteedi ja andmekirjelduse ajakohasuse tagamiseks loodud andmetöötluse protsessidega seotud otsustusõiguste ja vastutuse süsteem. 7 Sätte struktuuri muudetakse HÕNTE § 37 lõige 2 alusel, kuivõrd struktuuri muudatuseta ei ole võimalik täiendust teha ilma, et muutuks sätete loogiline järjestus. Paragrahvi 1 punktiga 5 täiendatakse AvTS § 439 lõike 1 punktides sisalduvat loetelu punktidega 7 ja 8. Andmekogude pidamiseks toetavate süsteemide loetellu lisatakse punktina 7 nõusolekuteenus ja punktina 8 riikliku pilveteenuse süsteem. Nõusolekuteenus on oluline süsteem toetamaks RIS andmekogude pidamist ja nende vastutavatele töötlejatele seadusega asetatud ülesannete täitmist läbi andmeliikluse tagamise. Riikliku pilveteenuse süsteem, kõnekeelselt tuntud kui riigipilv, on riiklikult hallatav pilvekeskkond, mis võimaldab pakkuda avalikule sektorile keskseid IT-lahendusi ja nendega seotud teenuseid. Tegemist on süsteemidega, mida tuleb nende keskse tähtsuse tõttu käsitleda kui riigi infosüsteemi komponente ning selleks sobib käesoleva eelnõuga loodav, „riigi infosüsteemi toetava süsteemi“ mõiste. Kuna AvTS § 439 lõikes 1 sisalduvad loeteluelemendid kujutavad endast vastavate süsteemide kehtestamise volitusnorme, kehtestab Vabariigi Valitsus ka kahe uue süsteemi osas vastavad määrused. Nõusolekuteenust puudutava rakendusakti osas leidub täpsemat teavet käesoleva seletuskirja leheküljel 11 (§ 4318 neljandat lõiget käsitleva osa juures). Riikliku pilveteenuse süsteemi rakendusakti kavand on käesolevale seletuskirjale lisatud (lisa 2). Paragrahvi 1 punktiga 6 muudetakse AvTS § 439 lõike 3 esimest lauset. Kehtiva AvTS sõnastuse järgi on „andmekogude pidamist kindlustavad süsteemid“ kasutamiseks kohustuslikud kõigi riigi ja kohaliku omavalitsuse andmekogude pidamisel. Muudatusega viiakse paragrahvi erisus, mille järgi ei ole nõusolekuteenuse ja riikliku pilveteenuse süsteemi kasutamine riigi ja kohaliku omavalitsuste andmekogude pidamisel kohustuslik. Tegemist on teenusega, mis aitab riigi ja kohaliku omavalitsuste asutustel õigusaktidest tulenevaid kohustusi efektiivsemalt ja vähema ressursikuluga täita, kuid ei ole vältimatult vajalik viis kohustuste täitmiseks. Seetõttu ei ole mõistlik kehtestada ka nõusolekuteenuse kasutusele võtmise kohustust. Paragrahvi 1 punktiga 7 täiendatakse AvTS-i §-dega 4310– 4318. Paragrahvi 4310 esimene lõige kirjeldab nõusolekuteenuse olemust. Nõusolekupõhise andmeedastuse süsteem on infosüsteem, mille abil on: 1) andmesubjektil võimalik anda RIS andmekogu vastutavale töötlejale nõusolek või muu tahteavaldus tema kohta käivate isikuandmete edastamiseks eraõiguslikule juriidilisele isikule, avalik-õiguslikule juriidilisele isikule või riigi- ja kohaliku omavalitsuse asutusele (andmesaajad); 2) andmesaajal võimalik taotleda andmesubjekti nõusoleku või muu tahteavalduse alusel teenuse osutamiseks vajalike isikandmete edastamist RIS andmekogu vastutavalt töötlejalt infosüsteemide andmevahetuskihi (x-tee) kaudu. Eelnõu sõnastuse järgi on andmesubjektil võimalus oma andmete edastamiseks anda kas nõusolek või esitada muu tahteavaldus. Isikuandmete töötlemise aluseks on inimese nõusolek kui piiritletud tingimustega tahteavaldus. Nõusolek on IKÜM artikli 4 punkti 11 järgi vabatahtlik, konkreetne, teadlik ja ühemõtteline tahteavaldus, millega andmesubjekt kas avalduse vormis või selge nõusolekut väljendava tegevusega nõustub tema kohta käivate isikuandmete töötlemisega. Ühtlasi on andmesubjektil on õigus saada vastutavalt töötlejalt teda puudutavaid vastutavale töötlejale esitatud isikuandmeid struktureeritud, üldkasutatavas vormingus ning masinloetaval kujul ning anda need üle teisele vastutavale töötlejale. Kui see on tehniliselt teostatav, võib andmesubjekt nõuda, et vastutav töötleja edastab andmed otse teisele vastutavale töötlejale. Nõusolekuteenus võimaldab tehniliselt andmete edastamist ühelt 8 vastutavalt töötlejalt teisele. Kuivõrd antud toimingu teostamisel ei ole aluseks tahteavaldusena nõusolek eelkirjeldatud mõistes, vaid isikuandmete ülekandmise õiguse teostamine IKÜM artikli 20 tähenduses, siis on oluline, et andmete edastamise alusena on välja toodud ka muu tahteavalduse esitamise võimalus. Paragrahvi 4310 teine ja kolmas lõige sätestavad, et nõusolekuteenuse kaudu andmeid saada sooviv isik peab esitama RIA-le kui nõusolekupõhise andmeedastuse süsteemi haldajale sellekohase taotluse. Vastav taotlus peab olema andmesaaja esindaja poolt allkirjastatud. Taotluse esitamine toob kaasa haldusmenetluse, mistõttu tuleb taotluse lahendamisel tuleb järgida haldusmenetluse seaduse nõudeid ja põhimõtteid käesolevas eelnõus sisalduvate erisustega. Taotlus peab sisaldama eelnõuga lisatavas §-s 4312 nõutud teavet, mille küsimise eesmärk on võimaldada hinnata, kas andmesaaja järgib olulisi isikuandmete kaitsega seotud printsiipe ning on pööranud vastavatele kaitsemeetmetele piisavalt tähelepanu. Paragrahv 4311 sätestab nõuded, millele peab andmesaaja vastama, et teda oleks võimalik nõusolekuteenusega liidestada. Punkti 1 kohaselt peab andmesaaja olema kas a) riigi- või kohaliku omavalitsuse asutus; b) avalik-õiguslik juriidiline isik; või c) eraõiguslik juriidiline isik. Kuigi valdav osa potentsiaalsetest andmesaajatest on eraõiguslikud juriidilised isikud, võib nõusoleku- või tahteavaldusepõhine andmevahetus toimuda ka teabevaldajate vahel, näiteks olukorras, kus geenivaramu andmekogust liiguvad isikuandmed IKÜM artikli 20 kohase andmete ülekandmise tahteavalduse andmise korral tervise infosüsteemi. Punkti 2 kohaselt peab andmesaaja olema liidestatud infosüsteemide andmevahetuskihiga. Seeläbi tagatakse AvTS § 433 lõikest 5 tuleneva nõude täitmine, mille kohaselt peab andmevahetus RIS andmekogudega ja RIS andmekogude vahel toimub läbi riigi infosüsteemi andmevahetuskihi. Punktide 3 ja 4 kohaselt ei tohi andmesaajal ning tema juhtimis- ja järelevalveorganite liikmetel olla kehtivaid karistusi kuritegude eest ning nende suhtes ei tohi viimase 2 aasta jooksul olla tehtud isikuandmete töötlemisele kehtestatud nõuete rikkumise eest haldusjärelevalve või riikliku järelevalve ettekirjutusi. Selle nõude läbi tagatakse, et nõusolekuteenusega liidestatakse õiguskuulekad ning usaldusväärsed andmesaajad ning hallatakse potentsiaalsete andmekaitsealaste rikkumiste riski. Paragrahv 4312 sätestab nõuded nõusolekuteenusega liidestamise taotlusele. Esiteks peab taotluses sisalduma nõusoleku või muu tahteavalduse alusel töödeldavate andmete abil andmesubjektile osutatava teenuse kirjeldus. Teenuse kirjeldus tehakse nõusolekuteenuse vahendusel andmesubjektidele kättesaadavaks ning on lisaks andmesubjekti informeerimisele vajalik selleks, et riigil tekiks ja säiliks ülevaade teenustest, mida nõusolekuteenuse vahendusel osutatakse. Teiseks tuleb taotluses esitada andmesaaja poolt osutatava teenuse jaoks vajalik andmekoosseis. Andmekoosseisu esitamine on vajalik selleks, et nõusolekuteenuse haldajal oleks võimalik taotlus suunata lahendamiseks asjaomaseid andmekoosseise põhiandmetena koguvate andmekogude vastutavatele töötlejatele. Ühtlasi on andmekoosseis vajalik selleks, et nimetatud vastutavad töötlejad saaksid hinnata, kas esitatud teenuse kirjeldus ja selleks vajalik andmekoosseis on omavahel kooskõlas, sh kas andmesaaja esitatud teabe kohaselt järgitakse IKÜM-st tulenevat minimaalse andmetöötluse ning eesmärgipärasuse põhimõtet. Kolmandaks tuleb taotluses esitada kinnitus selle kohta, et teenuse osas on koostatud andmekaitsealane mõjuanalüüs või alternatiivselt kinnitus, et vastav kohustus puudub. Kuna nõusolekuteenuse eesmärk on võimaldada isiku nõusolekul põhinevat andmevahetust, ei asu riigiasutused üleliigse halduskoormuse vältimiseks taotluse läbivaatamisel igakordselt andmekaitsealaseid mõjuanalüüse läbi töötama, kuid võivad vajadusel (näiteks kui taotluses sisalduvad asjaolud viitavad võimalikele andmekaitsealastele probleemidele) siiski küsida ka analüüsidokumendi esitamist. 9 Paragrahv 4313 sätestab nõusolekuteenusega liidestamist taotleva andmesaaja nõuetele vastavuse kontrollimise protseduuri. Lõike 1 kohaselt kontrollib RIA andmesaaja vastavust §- s 4311 esitatud tingimustele 10 tööpäeva jooksul. Eelnõus on teadlikult sätestatud tavapärasest haldusmenetlusest lühem tähtaeg, mille eesmärk on tagada, et nõusolekuteenus oleks eelkõige eraõiguslike andmesaajate jaoks atraktiivne võimalus ning et andmeliikluse võimaldamine ei muutuks andmesaajale tülikaks ja aeganõudvaks protseduuriks, mis kaalub üles sellega liidestamise eelised. Käesoleva eelnõu koostamisele eelnenud analüüsi kohaselt kulub ühe taotluse läbivaatamisele ca 28 töötundi (täpsemalt kirjeldatud seletuskirja mõjusid käsitlevas alapeatükis) Nõusolekuteenusega liidestamise taotluste lahendamiseks on siiski seatud taotluslikult ambitsioonikas tähtaeg, kuna taotluste esitajad saavad valdavalt olema eraõiguslikud juriidilised isikud. Pidades silmas Eesti digiühiskonna 2030 arengukavast tulenevaid sektoriteüleseid koostööeesmärke tuleb töötada selle nimel, et oluliselt vähendada erinevate taotluste menetlusaega ning uute õiguslike mehhanismide sisseviimisel vältida harjumuspäraste, potentsiaalselt pikendamiste tõttu kuhjuvate 30-päevaste menetlustsüklite loomist. Siiski on lõike 2 kohaselt haldajal võimalik põhjendatud juhul menetlusaega omakorda 10 tööpäeva võrra pikendada. On oluline järgida sätete eesmärki ehk põhimõtet, mille kohaselt ei tohi menetlusaja pikendamine muutuda tavapäraseks praktikaks. Menetlusaja pikendamise võimalus on mõeldud kasutamiseks juhtudel, kui tavapärase 10 tööpäeva jooksul ei ole võimalik andmesaaja nõuetele vastavust kontrollida – näiteks juhul, kui RIA ei saa selle aja jooksul karistusregistrist või Andmekaitse Inspektsioonilt kätte teavet andmesaaja võimalike õigusrikkumiste või andmekaitsealaste ettekirjutuste kohta. Lõige 3 sätestab, et puuduste avastamise korral määrab haldaja andmesaajale tähtaja puuduste kõrvaldamiseks. Andmesaajanõuetele vastavuse kontrolli tähtaega pikendatakse seejuures puuduste kõrvaldamiseks kulunud aja võrra. Puuduste kõrvaldamiseks tähtaja määramine tuleb kõne alla näiteks olukorras, kus andmesaajal on lõpule viimata infosüsteemide andmevahetuskihiga liidestamise protsess. Olukorras, kus andmesaaja ei vasta temale seatud tingimustele, tuleb seevastu kasutada lõikes 4 sätestatud õiguslikku alust taotluse läbi vaatamata jätmiseks – näiteks juhul, kui andmesaajal, tema juhtimis- või järelevalveorgani liikmetel on kehtivaid karistusi kuritegude eest. Paragrahv 4314 sätestab nõusolekuteenusega liidestamise taotluse nõuetele vastavuse kontrollimise protseduuri. Lõike 1 kohaselt edastab RIA olukorras, kus ta on tuvastanud andmesaaja vastavuse §-s 4311 sätestatud nõuetele, taotluse edasiseks menetlemiseks taotluses nimetatud andmekoosseisu põhiandmetena koguvate andmekogude vastutavatele töötlejatele ning informeerib sellest andmesaajat. Taotluse sisuline kontroll, erinevalt andmesaaja nõuetelevastavuse kontrollist, toimub asjassepuutuva andmekogu vastutava töötleja poolt, kuna RIA-l puudub pädevus hindamaks andmesaaja poolt pakutava teenuse ja andmekogu poolt kogutava andmekoosseisu kooskõla. Haldusmenetluse üksikasjade osas on taotluse sisuline kontroll sarnane andmesaaja nõuetelevastavuse kontrolliga, kuna lõigete 2 ja 3 kohaselt toimub ka siin kontroll 10 tööpäeva jooksul (alates taotluse saamisest RIA-lt) ning menetlusaega on samuti võimalik pikendada omakorda 10 tööpäeva võrra. Lõike 4 kohaselt teeb andmekogu vastutav töötleja olukorras, kus ta on tuvastanud taotluse nõetelevastavuse, otsuse (haldusmenetluse seaduse § 51 lõike 1 tähenduses) andmesaajale nõusolekupõhise andmeedastuse süsteemi vahendusel andmeedastuse lubatavuse kohta. Otsuse eelnõu tuleb (sama paragrahvi lõike 5 kohaselt) saata arvamuse avaldamiseks Andmekaitse Inspektsioonile ning teistele sama taotlust menetlevatele vastutavatele töötlejatele olukorras, kus andmesaaja soovib mitme RIS andmekogu poolt kogutavaid andmekoosseise. Arvamused ei ole seejuures menetlevale vastutavale töötlejale siduvad, kuid nendega mittearvestamise korral peab vastutav töötleja olema suuteline arvamuse esitajatele seda põhjendada. Lõiked 6 ja 7 sätestavad sarnaselt andmesaaja nõuetelevastavuse kontrolli sätetega puuduste kõrvaldamisega seonduva. Kui taotluse nõuetele vastavuse kontrollimisel avastatakse puudusi, määrab vastutav töötleja tähtaja puuduste kõrvaldamiseks. Taotluse nõuetele vastavuse kontrolli tähtaega pikendatakse 10 puuduste kõrvaldamiseks kulunud aja võrra. Puuduste kõrvaldamata jätmisel jäetakse taotlus vastutava töötleja poolt läbi vaatamata. Käesolevasse paragrahvi ei ole lisatud sätet lõikes 4 nimetatud positiivsele otsusele vastandliku, negatiivse haldusakti andmise kohta tulenevalt taotlusele esitatud tingimustest. Teisisõnu kujutab mistahes vastuolu taotlusele esitatud tingimustega endast puudust, mille kõrvaldamine on mõistliku tähtaja jooksul võimalik. Kui andmesaaja mistahes põhjusel puudusi kõrvaldada ei suuda, jäetaksegi aga taotlus läbi vaatamata. Paragrahv 4315 sätestab RIA kui ühtse kontaktpunkti rolli nõusolekuteenusega liidestamise menetluses. Teisisõnu on nõusolekuteenusega liidestamise protsess üles ehitatud nii, et andmesaaja ei peaks selle erinevates etappides otsima kontakti õige riigiasutusega, vaid kogu taotlejapoolne suhtlus ja temale otsuste või puuduste kõrvaldamise määruste esitamine toimub RIA vahendusel. Lõike 1 kohaselt edastab taotluse nõuetelevastavust kontrolliv vastutav töötleja § 4314 lõikes 4 nimetatud otsuse ning sama paragrahvi lõigetes 6 ja 7 nimetatud puuduste kõrvaldamise teate ja taotluse läbi vaatamata jätmise teate RIA-le. Lõike 2 kohaselt edastab RIA nii vastutava töötleja poolt tehtud positiivne otsuse kui ka puuduste kõrvaldamise teated andmesaajale hiljemalt nende vastuvõtmisele järgneval tööpäeval. Puuduste kõrvaldamiseks määratud tähtaega pikendatakse seejuures vastavate teadete andmesaajale edastamiseks kulunud aja võrra. Paragrahv 4316 sätestab andmesaajale nõusolekuteenuse vahendusel andmeedastuse lubatavuse otsusele järgneva RIA haldustoimingu ehk andmesaaja asjassepuutuva infosüsteemiga liidestamisega seonduva. Säte täpsustab, et RIA korraldab andmesaaja nõusolekupõhise andmeedastuse süsteemiga liidestamise juhul, kui kõik andmesaaja taotlust menetlenud andmekogude vastutavad töötlejad on teinud § 4314 lõikes 4 nimetatud andmeedastuse lubatavuse otsuse ja selle RIA-le edastanud. Olukorras, kus taotlust on menetlenud mitu vastutavat töötlejat, kuid positiivsed otsused on andnud neist üks või mitu, kuid mitte kõik, liidestamist ei järgne. Kuna taotluse menetlejate vahel on § 4314 lõike 5 kohaselt viidud sisse omavaheline arvamuste esitamise mehhanism, on selline olukord anomaalne, kuid teoreetiliselt siiski võimalik. Selline olukord tähendab aga, et andmesaaja ei saa hakata teenust osutama vastavalt taotluses esitatud teenusekirjeldusele ja vajalikele andmekoosseisudele. Teisisõnu peab andmesaaja sellisel puhul otsustama, kas ta esitab uue taotluse eesmärgiga saada positiivne otsus kõigilt asjaomaste andmekogude vastutavatelt töötlejatelt või asuma teenust osutama muul kujul, mis ei vaja saamata jäänud andmekoosseisu. Viimane tähendab aga samuti uue taotluse esitamist, kus on esitatud selle asjaoluga kooskõlla viidud teenuse kirjeldus ja vajalikud (vähendatud) andmekoosseisud. Paragrahv 4317 sätestab nõusolekuteenusega liidestamise menetluse erisused. Erisused on vajalikud olukorras, kus andmesaaja rollis on eraõigusliku juriidilise isiku asemel RIS andmekogu vastutav töötleja. See on võimalik näiteks olukorras, kus Sotsiaalministeerium soovib, et tervise infosüsteemi oleks nõusolekuteenuse vahendusel võimalik andmesubjektide tahteavalduse põhiselt kanda geenivaramu andmekogus4 sisalduvaid genoomiandmeid, mille põhjal saab vastava tahteavalduse andjatele edaspidi kvaliteetsemalt ja personaalsemalt tervishoiuteenuseid osutada. Lõike 1 kohaselt ei kohaldata RIS andmekogude vahelise andmevahetuse osas, mille õiguslik alus tuleneb andmesubjekti nõusolekust või muust tahteavaldusest, § 4311 punktis 3 (riigiasutused ei ole kriminaalmenetluse subjektid) ning §-des 4313–4316 sätestatut. Lõige 2 täpsustab, et RIA-le taotluse esitamise järgselt sõlmitakse vastavate andmekogude vastutavate töötlejate vahel nõusolekuteenusega liidestamise kokkulepe andmevahetuse aluste ning õiguste ja kohustuste osas. Lõike 3 kohaselt korraldab 4 Tartu Ülikool tegeleb paralleelselt käesoleva eelnõu koostamisega geenivaramu andmekogule RIS andmekogu staatuse saavutamisega ehk x-tee liidestuste loomise ja RIHAs registreerimisega. 11 kokkuleppe alusel vastavate andmekogude nõusolekupõhise andmeedastuse süsteemiga liidestamise. Andmesubjekti tahteavaldus on vaid andmete riiklikkusse andmekogusse lisamiseks või ühest RIS andmekogust teise andmiseks ning andmeandjad, andmete koosseisud, tähtajad jmt on sätestatud seadustes ja asjassepuutuvate andmekogude põhimäärustes. Lõike 4 kohaselt informeerib RIA enne liidestamise korraldamist ka AKI-t. Paragrahvi 4318 sätestab nõusolekuteenuse andmekogu asutamisega seonduva. Lõige 1 sätestab andmekogu eesmärgi. Nõusolekuteenuse osutamiseks asutatakse andmekogu, sest teenuse osutamisel moodustub korrastatud andmete kogum, mis sisaldab muuhulgas isikuandmeid ja mida kasutatakse käesolevas eelnõus sätestatud ülesannete täitmiseks. Käesoleva eelnõu koostamisele eelnenud nõusolekuteenuse analüüsis toodi välja ka teoreetiline võimalus nõusolekuteenuse reguleerimiseks ilma andmekogu asutamiseta, kuid õiguslike alternatiivide võrdlev analüüs toetas ühemõtteliselt andmekogu asutamist. Peamiste andmekogu asutamise kasuks rääkivate argumentidena toodi analüüsis esile järgmised asjaolud:  vastutus turvalisuse eest langeb ühele asutusele, mis tagab parema kontrolli infoturbe osas;  arendusprotsess on rohkem tsentraliseeritud, kuna volitatud töötleja ei halda kogumit mitme andmekogu andmetest;  ühtse eelkontrolli läbiviimise tingimused on võimalik kehtestada koos andmekogu asutamise põhimäärusega. Nõusolekuteenuse andmekogus töödeldakse nõusolekuid andnud andmesubjektide tuvastamist võimaldavaid andmeid, nende antud nõusolekute või muude tahteavalduse andmeid, nõusolekute infosüsteemiga liidestatud andmesaajate andmeid ning andmeid RIS andmekogude kohta ulatuses, milles see on vajalik nõusolekupõhise andmevahetuse õigusliku aluse tõendatavuse tagamiseks. Viimase puhul on oluline täpsustada, et nõusolekute andmekogus ei dubleerita neid andmeid, mille edastamiseks on füüsiline isik nõusoleku andnud, vaid üksnes loetletakse need andmekogud, mis nõusolekuteenusega liidestatud ja seda andmeedastuseks kasutavad koos asjassepuutuvate andmeväljade nimetustega. Paragrahvi 4318 teine lõige sätestab nõusolekute andmekogusse kantavate andmete loetelu. Esiteks kantakse andmekogusse nõusoleku või muu tahteavalduse andnud andmesubjekti tuvastamist võimaldavad andmed, milleks on ees- ja perekonnanimi, isikukood. Teiseks kantakse andmekogusse andmed digitaalallkirja kohta, kui nõusolek või muu tahteavaldus on digitaalselt allkirjastatud. See on vajalik tagamaks, et andmekogu haldajal oleks võimalik tõsikindlalt tuvastada, missugune füüsiline isik on nõusoleku andnud oma isikuandmete andmesaajale edastamiseks. Kolmandaks kantakse andmekogusse selle isiku tuvastamist võimaldavad andmed, kes andmesubjekti nõusolekule või muule tahteavaldusele tuginedes ühest või mitmest RIS andmekogust isikuandmeid pärib (andmesaaja) ja tema poolt taotlusel esitatud andmed. See on vajalik tagamaks eelkõige, et isikuandmed edastatakse üksnes õigele andmesaajale ning et riigil säiliks keskne ülevaade nõusolekuteenusega liidestatud teenustest ja nende kirjeldusest. Neljandaks kantakse andmekogusse andmed nõusoleku või muu tahteavalduse alusel isikuandmeid andmesaajale edastava RIS andmekogu ja selle andmekogu kohta koos edastatava andmekoosseisu metaandmetega (andmeväljade nimetused). See on vajalik tagamaks, et andmesaajatel oleks ülevaade, missugustest RIS andmekogudest neil andmesubjektide andmeid nõusolekupõhiselt võimalik pärida on ning et andmesubjektidel oleks ülevaade, missuguseid RIS andmekogude andmeid neil nõusolekuteenuse vahendusel võimalik jagada on. Nagu ülalpool kirjeldatud, hakkab nõusolekute andmekogu sisaldama üksnes sellega liidestatud andmekogude ja andmeväljade loetelu, mitte ei dubleerita vastavate 12 andmekogude põhiandmeid. Viiendaks kantakse nõusolekute andmekogusse teave nõusoleku või muu tahteavalduse andmise aja, tagasivõtmise aja, kehtivuse lõppkuupäeva, seotud andmesaaja ja andmesaajale isikuandmeid edastava RIS andmekogu kohta. Andmesubjekti nõusolek tema isikuandmete töötlemiseks peab IKÜM artikli 7 lõike 3 kohaselt olema tagasivõetav, mistõttu peab olukorras, kus isik on andnud nõusoleku kestvusteenuse kasutamiseks (näiteks regulaarselt RIS andmekogus asuvate andmetega sünkroniseeriv personaalmeditsiinirakendus) ning võtab selle nõusoleku tagasi, kajastuma nõusolekute andmekogus info, mille põhjal saab RIS andmekogu pidaja enne järjekordset isikuandmete edastamist järeldada, et edastamine ei ole alates nõusoleku tagasivõtmise hetkest enam lubatud. Tasub rõhutada, et ka siin ei dubleerita nõusolekute andmekogusse neid andmeid, mida füüsiline isik andmesaajale edastada lubab, vaid üksnes vastavate andmeväljade nimetused. Näiteks ei koguta nõusolekute andmekogusse inimeste ravimiretseptide täpseid andmeid, vaid üksnes teave, et isik on lubanud edastada konkreetsele isikule „andmed kõigi isikule väljastatud kehtivate ravimiretseptide kohta“. Paragrahvi 4318 kolmas lõige sätestab andmekogu vastutava töötleja, kelleks on RIA. Teisisõnu on RIA asutus, mis hakkab nii andmesaajatele kui RIS andmekogude vastutavatele töötlejatele nõusolekuteenusega liidestamise võimalust pakkuma, andmesubjektide antud nõusolekuid haldama ning kõiki seadusest tulenevaid andmekogu vastutava töötleja ülesandeid täitma nõusolekute andmekogu raames. Ühtlasi on RIA käesoleva eelnõu koostamise ajal arendatava nõusolekuteenuse projekti eestvedaja. Paragrahvi 4318 neljanda lõikega sätestatakse, et nõusolekute andmekogu andmed andmesubjektide ja nende antud nõusolekute või muude tahteavalduste kohta ei ole avalikud. Seega teave, millistele andmesaajatele ja mis ajal on andmesubjekt andnud nõusoleku tema andmeid töödelda on juurdepääsupiiranguga. Paragrahvi 4318 viienda lõikega sätestatakse, et andmesubjektide ja nende poolt antud nõusoleku või muute tahteavalduste andmeid säilitatakse kolm aastat peale nõusoleku või muu tahteavalduse tähtaja lõppu. Isikuandmete säilitamisel peab IKÜM-st tulenevalt olema kehtestatud säilitustähtaeg, kuivõrd isikuandmeid ei tohi säilitada igavesti. Andmete säilitamine on oluline näiteks juriidilise kohustuse täitmiseks. Arvestades, et kahju õigusvastasest tekitamisest tuleneva nõude aegumistähtaeg on tsiviilõiguse üldosa seaduse § 150 lg 1 järgi kolm aastat, siis on säilitustähtaja määramisel lähtutud sellest, et osapooltel oleks võimalik vaidluste kerkimisel omada tõendeid nõusoleku andmise kohta. Paragrahvi 4318 kuuenda lõikega luuakse volitusnorm nõusolekute andmekogu asutamiseks ja andmekogu põhimääruse kehtestamiseks (rakendusakti kavand leidub käesoleva seletuskirja lisas 1). Selleks, et nõusolekuteenusega seonduv oleks ülevaatlikum ja selgem, esitatakse põhimääruse ja nõusolekuteenuse kasutamise ja haldamise kord ühes määruses. Kuivõrd kehtiva AvTS-i sõnastus näeb ette, et andmekogude pidamiseks kindlustavate süsteemide määruse kehtestab Vabariigi Valitsus, tuleb ka põhimääruse kehtestamise volitus anda Vabariigi Valitsusele, mitte vastava valdkonna ministrile. Põhimääruses sätestatakse kõik AvTS § 435 sätestatud kohustuslikud elemendid. Paragrahviga 2 muudetakse keskkonnaseire seaduse § 13 lõiget 2. Keskkonnaseire seaduse (edaspidi KeSS) § 13 lõige 2 sätestab, et keskkonnaseire andmete kasutamine ja andmevahetus riigi teiste infosüsteemide ja andmekogudega toimub andmekogude pidamist kindlustavate süsteemide kaudu, arvestades õigusaktides sätestatud piiranguid. Kuivõrd eelnõu § 1 punkti 1 järgi asendatakse AvTS § 432 lõikes 1 kasutatav sõnaühend „kindlustav süsteem“ sõnaühendiga „toetav süsteem“, on vajalik sõnaühendite 13 kasutus ühtlustada ka teistes õigusaktides, kus kasutatakse sõnaühendit „kindlustav süsteem“. Seega asendatakse KeSS eelnimetatud sättes sõnaühend „kindlustavate süsteemide“ sõnaühendiga „toetavate süsteemide“. Määrused, mis samal põhjusel muudatusi vajavad, on loetletud seletuskirja punktis 8.2. Paragrahviga 3 muudetakse ruumiandmete seaduse § 21 lõiget 2 ja § 39 lõiget 2. Ruumiandmete seadus (edaspidi RAS) § 21 lõige 2 sätestab, et geodeetiline süsteem on ruumiandmete infrastruktuuri alus, mis kindlustab andmekogude pidamist. RAS § 39 lõige 2 sätestab, et aadressiandmete süsteem on ruumiandmete infrastruktuuri alus ja kindlustab andmekogude pidamist. Kuivõrd eelnõu § 1 punkti 1 ja 2 järgi asendatakse AvTS § 432 lõikes 1 kasutatav sõnaühend „kindlustav süsteem“ sõnaühendiga „toetav süsteem“ ning sõnaühend „andmekogude pidamist“ sõnaühendiga „riigi infosüsteemi“, on vajalik sõnaühendite kasutus ühtlustada ka teistes õigusaktides, kus kasutatakse sõnaühendeid „kindlustav süsteem“ või „andmekogude pidamist“. Seega asendatakse RAS eelnimetatud sätetes sõnaühend „kindlustab andmekogude pidamist“ sõnaühendiga „toetab riigi infosüsteemi“. 4. Eelnõu terminoloogia AvTSi muutmise eelnõuga võetakse kasutusele uued terminid: 1. Riigi infosüsteemi toetav süsteem – riigi infosüsteemi toetav süsteem on riigi infosüsteemi komponent, mis toetab riigi infosüsteemi toimimist, riigi infosüsteemi andmekogude pidamist, andmekogude pidamisele seadusega asetatud ülesannete täitmist või andmeliikluse tagamist. 2. Nõusolekupõhise andmeedastuse süsteem – nõusolekupõhise andmeedastuse süsteem on infosüsteem, mis võimaldab: 1) füüsilisel isikul (andmesubjekt) anda riigi infosüsteemi andmekogu vastutavale töötlejale nõusolek või muu seadusest tulenev tahteavaldus tema kohta käivate isikuandmete edastamiseks käesoleva seaduse § 5 lõike 1 punktides 1-2 nimetatud isikule ning eraõiguslikule juriidilisele isikule (andmesaaja); 2) andmesaajal taotleda punktis 1 nimetatud nõusoleku või muu tahteavalduse alusel teenuse osutamiseks vajalike isikuandmete edastamist infosüsteemide andmevahetuskihi kaudu riigi infosüsteemi andmekogu vastutavalt töötlejalt; 3. Andmehaldus – andmete kvaliteedi ja andmekirjelduse ajakohasuse tagamiseks loodud andmetöötluse protsessidega seotud otsustusõiguste ja vastutuse süsteem; 4. Riikliku pilveteenuse süsteem – riiklikult hallatav infosüsteem, mis võimaldab pakkuda avalikke ülesandeid täitvatele isikutele keskselt turvalisi pilveandmetöötluse tehnoloogial põhinevaid teenuseid. 5. Eelnõu vastavus Euroopa Liidu õigusele Eelnõu vastab Euroopa Liidu õigusele ning võimaldab andmesubjektidel senisest efektiivsemalt teostada neile Euroopa Liidu isikuandmete kaitse üldmäärusest tulenevat nõusolekupõhise andmetöötluse ning andmete ülekandmise nõude võimalust seoses andmetega, mille osas RIS andmekogud on isikuandmete vastutava töötleja rollis. 6. Seaduse mõjud Eelnõuga laiendatakse ning täpsustatakse riigi infosüsteemi alla kuuluva komponendi mõiste ulatust ning luuakse nõusolekupõhise andmeedastuse süsteemi ning riikliku pilveteenuse süsteemi kasutamisekskasutamiseks õiguslik alus. Nõusolekupõhise 14 andmeedastuse süsteemi mõjude hindamisel arvestati MKM tellitud lihthanke „Nõusolekuteenuse analüüs“ (viitenumber 223829, riigihangete registris avaldatud 27.05.2020) tulemusel teostatud töös sisalduvaga ning riigipilve puhul õigusanalüüsis „Riigi privaatpilveteenuse osutamise ja kasutamisega seonduva õigusruumi analüüs, potentsiaalsed kitsaskohad ning lahendusettepanekud“ esitatuga. Nõusolekuteenusega seonduva mõju sihtrühm: a) RIS andmekogude haldajad – maksimaalselt ca 1300 andmekogu (terve teenuse elutsükli jooksul); b) Juriidilised isikud – koheselt huvitatuid ca 10, lähiaastatel on prognoositav sihtrühma laienemine ca 50 isikuni; c) Füüsilised isikud – potentsiaalselt kõik täisealised ja täisteovõimelised füüsilised isikud, kelle andmeid töödeldakse RIS andmekogudes ning kellele on väljastatud Eesti teabevärava kasutamiseks sobiv e-identimise vahend. Riigipilvega seonduva mõju sihtrühm: a) RIS andmekogude haldajad – maksimaalselt ca 1300 andmekogu b) Juriidilised isikud – avalikke ülesandeid täitvad eraõiguslikud juriidilised isikud, näiteks elutähtsa teenuse osutajad (hädaolukorra seaduse § 36 kohaselt 14 teenust). Mõju valdkond: sotsiaalne, sealhulgas demograafiline mõju – väike Muudatusega kaasneb mõningane positiivne sotsiaalne mõju. Nõusolekuteenus võimaldab inimestele uute, parendatud, ja mis kõige rohkem mõju avaldavam, personaalsete teenuste tarbimist. Eriti on see aktuaalne tervishoiu valdkonnas, kus personaalmeditsiini ja selle pakkumise vastu tuntakse järjest suuremat huvi. Seda ilmestab ka tervishoiuteenuste korraldamise seaduse, inimgeeniuuringute seaduse ja teiste seaduste muutmise eelnõu väljatöötamise kavatsus5 (juuni 2021), mille eesmärk on luua raamistik võimaldamaks jätkusuutlikult arendada ja rakendada personaalmeditsiini jaoks vajalikke innovaatilisi lahendusi ning tuua geneetilised andmed Eesti tervishoiusüsteemi, et pakkuda inimestele paremaid tervishoiuteenuseid ja edendada rahvatervist. Muudatus kasvatab ka inimeste teadlikust, kuidas temaga seotud andmeid kasutatakse. Andmekaitse Inspektsiooni aastaraamatus6 (2019) on kajastatud inimeste suurenenud huvi ja teadlikkus enda õigustest oma isikuandmete haldamise suhtes. Andmete kasutamise temaatika püsimine avalikus diskussiooni ning lahendused isikuandmete kasutuse haldamiseks suurendavad inimese teadlikkuse kasvu andmete väärtuse suhtes, mis mõjutab oluliselt suhtumist nende kasutamisse eraettevõtete poolt. Nõusolekuteenuse kasutamist andmesubjektide poolt võib see trend nii suurendada (riigi roll olulise osapoolena mõjub riske maandavalt) kui ka vähendada (selged kasutustingimused aitavad andmete väärtust teadvustada, kahandades valmidust neid jagada). Nõusolekuteenuse kasutamine kodanike poolt on vabatahtlik ning ei ole teada, kui paljud andmesubjektid reaalselt nõusolekuteenuse võimalusi kasutaksid. Seetõttu on sotsiaalset mõju hinnatud esialgu väikseks. Muu sotsiaalne, sh demograafiline mõju eelnõuga kavandatavatel muudatustel puudub. 5 Kättesaadav: https://eelnoud.valitsus.ee/main#H55SImO0 6 Andmekaitse Inspektsiooni aastaraamat (2019). Kättesaadav: https://aastaraamat.aki.ee/sites/default/files/inline- files/AKI%20aastaraamat%202019.pdf. (18.08.2021) 15 Mõju valdkond: mõju riigi julgeolekule ja välissuhetele – puudub Muudatusega ei kaasne mõju riigi julgeolekule ja välissuhetele. Mõju valdkond: mõju majandusele – väike Eelnõul on mõningane positiivne mõju majandusele, sest nõusolekuteenuse kui riigi infosüsteemi toetava süsteemi käivitamisega avanevad võimalused andmepõhiste ja senisest personaalsemate teenuste osutamiseks ja väljatöötamiseks (näiteks personaalmeditsiini, finants-, haridus või üldiselt tervishoiuvaldkonnas), teenides riigile nii maksutulu kui ka kasvatades Eesti ettevõtete konkurentsivõimet. Eesti ettevõtetel on huvi, kogemus ja ligipääs intellektuaalsetele ja materiaalsetele ressurssidele, et panustada tõelisesse eesliini innovatsiooniloomesse, sh kujundada teenuseid, mille unikaalne väärtuspakkumine toetub nõusolekuteenuse kasutamisele. Ettevõtetel, kes juba täna soovivad RIS andmekogudesse kogutud terviseandeid kasutada on sellega seotud konkreetsed teenuse- ning äriarendusplaanid, mis hõlmavad nii olemasolevate teenuste täiendamist kui uute teenuste välja töötamist. Vähemolulisem ei ole ka välisettevõtete tahe piiriüleste teenuste kujundamiseks. Mõju majandusele on hinnatud väikeseks, sest neid juriidilisi isikuid, kes on koheselt valmis nõusolekuteenusega liidestuma, on konkreetselt eelnõu koostamise hetkel veel vähe. Lähiaastatel on aga prognoositav vastavate ettevõtjate arvu kasv, kuid positiivset mõju majandusele tuleb hinnata jooksvalt täienevate andmete põhjal. Ettevõtete motivatsiooni nõusolekuteenuse kasutamisel mõjutavaid tegureid on mitmeid. Riigi kogutud andmed on ainulaadsed, nende andmete päritolu ja kvaliteet on usaldusväärne ja täpne (see võib sõltuvalt arendatava teenuste iseloomust anda riigi kogutud andmetele eeliseid võrreldes näiteks inimese enda raporteeritud infoga) ning riigi kogutud andmeid on kergem kasutusele võtta, kui näiteks mõne eraettevõtte valdusesse kuuluvaid andmeid. Lisaks on nõusolekuteenuse puhul on riik andmekasutuse kokkuleppes tunnetatult oluline osapool, kes otseselt või kaudselt valideerib inimese jaoks ettevõtte usaldusväärsuse. Mõju valdkond: mõju elu- ja looduskeskkonnale – puudub Muudatusega ei kaasne mõju elu- ja looduskeskkonnale. Mõju valdkond: mõju regionaalarengule – puudub Muudatusega ei kaasne mõju regionaalarengule. Mõju valdkond: mõju riigiasutuste ja kohaliku omavalitsuse korraldusele - väike Nõusolekuteenuse kasutusele võtmine on vabatahtlik. Nõusolekuteenuse kasutusele võtmisel on mõningane positiivne mõju, sest ühest küljest väheneb potentsiaalselt riigiasutuste ja kohaliku omavalitsuse üksuse asutuste töökoormus, kuna nõusolekuteenuse tehniline lahendus võimaldab IKÜM-st tulenevaid kohustusi täita efektiivsemalt näiteks olukorras, kus isik nõuab oma andmete ülekandmist ühelt vastutavalt töötlejalt teisele IKÜM artikkel 20 tähenduses. Arvestades, et inimeste teadlikkus oma andmetega seonduva kohta järjest kasvab, võib prognoosida ka inimeste suuremat pöördumist riigiasutuste ja KOV poole informatsiooni saamiseks või toimingute teostamiseks. Nõusolekuteenuse kasutuselevõtmisel tuleb RIS andmekogude vastutavatel töötlejatel arvestada, et vastavalt nõusolekuteenuse halduseprotsessile teostab andmekogu vastutav töötleja koostöös teiste osapooltega mitmeid tegevusi andmesaaja poolt esitatava taotluse hindamisel, sh: 16 1) taotluse läbivaatamisel osalevad vastutava töötleja poolt juristid ja spetsialistid, kes kontrollivad taotluses esitatud andmeid;  hinnanguline ajakulu – 4 tundi taotluse kohta  kompetentside vajadus – jurist, andmete spetsialist ning projektijuht 2) taotluse hindamisel vaadeldakse juristide ja teiste spetsialistide poolt andmesaaja teenus läbi. Hindamisel pööratakse mh tähelepanu taotleja andmevajadusele ning infoturbe võimekusele.  Hinnanguline ajakulu – 24 tundi taotluse kohta  Kompetentside vajadus – projektijuht, jurist, järelevalveasutus, infoturbespetsialist, jt vajadusel kaasatavad erialaspetsialistid 3) andmeteenuse defineerimisel osalevad vastutava töötleja poolt andmete spetsialistid, kes taotluses kirjeldatud soovide alusel nõuetekohase andmeteenuse kirjelduse koostavad.  Hinnanguline ajakulu – 10 tundi taotluse kohta  Kompetentside vajadus – analüütik, projektijuht 4) tagamaks osapoolte vaheliste kokkulepete kehtivuse, sõlmitakse vastutava töötleja ning andmesaaja vahel lepingud. Lepingute sõlmimisel rakendatakse juristi abi.  Hinnanguline ajakulu 8 tundi taotluse kohta  Kompetentside vajadus – jurist. RIS andmekogude vastutavatel töötlejatel tuleb nõusolekuteenusega liidestamisel arvestada ka arendusressursi vajadustega (RIS andmekogu poolne IT arenduskulu tekib üldjuhul andmekogu volitatud töötleja juures): 1) arendusressursi hindamisel osalevad volitatud töötleja poolt analüütik ning projektijuht, kes annavad hinnangu arenduse keerukusele / ajakulule.  Hinnanguline ajakulu 8 tundi taotluse kohta  Kompetentside vajadus – analüütik, projektijuht 2) andmeteenuse loomisel rakendatakse nii volitatud töötleja sisemisi ressursse kui ka väliseid partnereid.  Hinnanguline ajakulu – 80 tundi taotluse kohta (sisemine ressurss)  Hinnanguline ajakulu – 80 tundi taotluse kohta (arenduspartneri ressurss)  Kompetentside vajadus – arhitekt, analüütik, administraator, projektijuht, testijad, arenduspartner 3) andmeteenuse loomise järel on tarvis teenuse töös hoidmiseks seda hallata. Haldamise alla kuuluvad näiteks vea parandused ning ülalhoid.  Hinnanguline ajakulu – 1 tund teenuse kohta (kuus)  Kompetentside vajadus – administraator, arhitekt. Kaudselt on üheks võimalikuks kaasnevaks tulemuseks ka andmekvaliteedi parendamine nendes RIS andmekogudes, mis on nõusolekuteenusega liidestatud. Andmeid eri vajadustega kasutajatega jagades ning nende kohta tagasisidet kogudes selguvad neis leiduvad vead, andmete vajalikkus, tegelik andmete kasutamise võimalikkus jne, mis võimaldab efektiivsemalt riigis rakendatavaid protsesse lahendada. Andmepõhine riigivalitsemine ja andmete taaskasutus, sh andmehalduse kvaliteet on ka üheks Eesti digiühiskonna arengukava 2030 tööversiooni7 eesmärgiks. Ka riigipilve kasutuselevõtmine on vabatahtlik ning üheks põhjuseks, miks on otsustatud selle riigi infosüsteemi keskseks komponendiks viimine, on vajadus ühtlustada riigi- ja kohaliku omavalitsuse üksuse asutuste infosüsteemide töökindlust, infoturbehaldust ja kvaliteeti. Rahandusministeerium ja MKM viisid 2020. aastal läbi analüüsi, milles vaadeldi 7 Eesti digiühiskonna arengukava 2030 tööversioon. Kättesaadav: https://mkm.ee/sites/default/files/eesti_digiuhiskond_2030.pdf (18.08.2021). 17 arvutitöökoha- ja serverimajutuse teenuste korraldust ja kvaliteeti 112 riigiasutuses. Analüüsist järeldus, et teenuste osutamine ja kasutatav ressurss on valitsemisalade vahel sageli dubleeritud, samas on ressurssi kõigil puudu ja teenused iseloomult standardsed. Baasteenuste üleminek kesksele teenusele toimub järk-järgult valitsemisalade kaupa, mitte kõik korraga. Täpsem graafik ja järjestus pannakse paika rakendusplaaniga. Pikemas perspektiivis saab aga prognoosida, et nii riigi- kui kohaliku omavalitsuse üksuste asutused võidavad IT-baasteenuste kesksele korraldusele viimisest, kuna üksikud asutused ei pea edaspidi tänasega samal määral tegelema infotehnoloogiliste, administratiivsete tegevustega, vaid neile osutatakse teenust selleks vajalikku kompetentsi omavast riigiasutusest. Lähtudes eespool kirjeldatust on mõju ulatus väike, sagedus väike, ebasoovitava mõju risk väike. 7. Seaduse rakendamisega seotud riigi ja kohaliku omavalitsuse tegevused, eeldatavad kulud ja tulud Nõusolekuteenuse tehnilise lahenduse pakkujal ehk RIA-l kaasnevad halduskulud (koostöö andmekogudega, projektijuhtimine seoses arenduse ja haldusega) ja IT-arenduskulud (tehnilise lahenduse arendus, haldus ja hooldus ning liidestamine andmekogudega). Nõusolekuteenuse tehnilise lahenduse esmasteks arenduskuludeks on eraldatud 250 000 eurot. Iga-aastaseks teenuse halduskuluks on RIA hinnanud 50 000 eurot. Edasiste teenuse arendamise kuludega on arvestatud ning need kaetakse RIA eelarvest. Andmekogude vastutavatel töötlejatel, kes otsustavad nõusolekuteenust kasutama hakata, tekivad halduskulud (taotluse sisuline läbivaatamine ja andmesaaja eelkontroll) ja IT arenduskulud (liidestamine nõusolekuteenusega, andmepäringute arenduskulu ja jooksev hooldus). Vajalikud kulud kaetakse süsteemi kasutusele võtvate asutuste eelarvest. RIS andmekogu poolne IT arenduskulu tekib üldjuhul andmekogu volitatud töötleja juures - terviseandmete näitel tervise infosüsteemi (edaspidi TIS) puhul Tervise ja Heaolu Infosüsteemide Keskuses (edaspidi TEHIK). Kulu on seotud andmepäringu arendusmahu analüüsimise, andmepäringu sisulise analüüsi ja arenduste realiseerimise või tellimisega. Andmekogude ühekordseks IT kuluks on veel nõusolekuteenusega liidestamine. Nõusolekuteenusega esmaseks liidestamiseks on näiteks TEHIK eraldanud 75 000 eurot. Potentsiaalne tulu võib tekkida olukorras, kus otsustatakse kasutada seadusest tulenevat võimalust kehtestada ministri määruse alusel andmesaajatele tasu RIS andmekogudest andmete väljastamise eest. Kuivõrd nõusolekuteenuse andmesaajate arv on alguses pigem väike, siis ei ole mõistlik kehtestada tasusid nõusolekuteenuse algfaasis. Küll aga, kui tulevikus andmesaajate arv tõuseb ning teenuse mahud ja kulud selle tõttu kasvavad, on võimalus antud varianti kasutada. Riigipilve kasutamine toimub vastavalt RIKS-i poolt avalikustatud hinnakirjale8 ning asutuste endi infotehnoloogilistele vajadustele. Riigipilve kesksele korraldusega viimisele võib kaasneda mõningaid muudatusi asutustele kaasnevates kuludes, kuid olulisi muudatusi ei ole ette näha. 8. Seaduse rakendusaktid 8.1. Seaduses sisalduvad volitusnormid 8 https://riigipilv.ee/hinnakiri 18 Eelnõu sisaldab volitusnorme Vabariigi Valitsusele kehtestamaks nõusolekupõhise andmeedastuse süsteemi pidamise kord ning andmekogu põhimäärus. Rakendusakti kavand on lisatud seletuskirja juurde (lisa 1). Lisaks on ette nähtud volitusnorm riigipilve pidamise korra kehtestamiseks, mille rakendusakti kavand on lisatud seletuskirja juurde (lisa 2) ning täiendatud on AvTS § 432 lõige 2 volitusnormi arendusprojektide algatamise, läbiviimise ja aruandluse korra kehtestamiseks, mille rakendusakti kavand on lisatud seletuskirja juurde (lisa 3). 8.2 Muutmist vajavad määrused Muutmist vajavad määrused, milles sisaldub mõiste „riigi infosüsteemi kindlustav süsteem“, „kindlustav süsteem“ või „kindlustav infosüsteem“ ning mis on vajalik asendada mõistega „riigi infosüsteemi toetav süsteem“. Seaduse jõustumisega kaasneb järgnevate rakendusaktide muutmise vajadus: 1) majandus- ja Kommunikatsiooniministri 11.12.2007 määrus nr 97 „Infoühiskonna edendamise toetamise tingimused ja investeeringute kava koostamise kord“; 2) majandus- ja taristuministri 12.03.2015 määrus nr 21 „Nutika teenuste taristu arendamise toetamise tingimused ja investeeringute kava koostamise kord“; 3) justiitsministri 27.12.2000 määrus nr 78 „Kohtu registriosakonna keskandmebaasi pidamine“; 4)jJustiitsministri 22.01.2001 määrus nr 8 „Kinnistusraamatu andmetöötluskeskus“; 5) keskkonnaministri 16.06.2021 määrus nr 32 „Aadressiandmete süsteem“; 6) keskkonnaministri 26.10.2011 nr 64 „Geodeetiline süsteem“; 7) Vabariigi Valitsuse 17.01.2008 määrus nr 17 „Volituste andmine geodeetilise süsteemi kehtestamiseks“; 8) Vabariigi Valitsuse 14.07.2011 määrus nr 101 „Volituse andmine geodeetilise süsteemi kehtestamiseks“. Kuna muudatused seisnevad üksnes mõistete „andmekogude pidamist kindlustav süsteem“, „riigi infosüsteemi kindlustav süsteem“ või „kindlustav süsteem“ asendamisega mõistega „riigi infosüsteemi toetav süsteem“ vastavas käändes, ei ole määruste muutmise eelnõude kavandeid seletuskirjale lisatud. 9. Seaduse jõustumine Seadus jõustub üldises korras. 10. Eelnõu kooskõlastamine Eelnõu mustandi ja rakendusaktide koostamisse on olnud kaasatud Sotsiaalministeeriumi, RIA, Andmekaitse Inspektsiooni ning Tervise- ja Heaolu Infosüsteemide Keskuse esindajad. Eelnõu esitatakse kooskõlastamiseks EISi kaudu ministeeriumitele, riigikantseleile, RIA-le, Andmekaitse Inspektsioonile ja Statistikaametile ning arvamuse avaldamiseks Eesti Linnade ja Valdade Liidule ning Eesti Infotehnoloogia ja Telekommunikatsiooni Liidule. ___________________________________________________________________________ Algatab Vabariigi Valitsus (allkirjastatud digitaalselt) 19 EISi teade Eelnõude infosüsteemis (EIS) on algatatud kooskõlastamine. Eelnõu toimik: MKM/21-1386 - Avaliku teabe seaduse, keskkonnaseire seaduse ja ruumiandmete seaduse muutmise seadus Kohustuslikud kooskõlastajad: Haridus- ja Teadusministeerium; Kultuuriministeerium; Kaitseministeerium; Siseministeerium; Maaeluministeerium; Rahandusministeerium; Sotsiaalministeerium; Keskkonnaministeerium; Välisministeerium; Riigikantselei Kooskõlastajad: Arvamuse andjad: Kooskõlastamise tähtaeg: 09.12.2021 23:59 Link eelnõu toimiku vaatele: https://eelnoud.valitsus.ee/main/mount/docList/f379bacf-33c4-44a7-9daf-83ffb2fced65 Link kooskõlastamise etapile: https://eelnoud.valitsus.ee/main/mount/docList/f379bacf-33c4-44a7-9daf-83ffb2fced65?activity=1 Eelnõude infosüsteem (EIS) https://eelnoud.valitsus.ee/main
Allikas: Tervise- ja heaolu infosüsteemide keskus dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel