Andmekaitseuudised

GDPRiga seonduvad uudised, artiklid ja audio-postitused

Veelkord “küpsistest” – kuidas mitte minna vastuollu isikuandmete kaitse nõuetega?

Postitatud

Prantsuse andmekaitse järelevalveasutus (Commission Nationale Informatique & Libertés – CNIL)  andis 2020.a. oktoobris välja loetelu põhimõtetest nn. küpsiste kasutamise kohta veebilehtedel ja mobiiliäppides. Need soovitused on asjakohased ka Eestis.   Põhimõte nr 1 – seda, kui kasutaja lihtsalt jätkab kodulehel navigeerimist, ei tohi käsitleda kui nõusolekut küpsiste paigaldamiseks tema seadmesse.   Põhimõte nr 2 –… Loe lähemalt »

„Koduerand“ – mis ja millal? Näiteid kohtupraktikast.

Postitatud

Vast suurim erand EL andmekaitseõiguse reeglina rangete normide kohaldamisel on nn. “koduerand”. Asjaomane legaaldefinitsioon sisaldub GDPR artikli 2 lõike 2 punktis c – üldmäärust ei kohaldata „kui isikuandmeid töötleb füüsiline isik eranditult isiklike või koduste tegevuste käigus“. Selle sätte kohta ütleb GDPR selgituspunkt 18 : „Käesolevat määrust ei kohaldata isikuandmete töötlemise suhtes, mida füüsiline isik… Loe lähemalt »

Covid – 19 pandeemia ei vabasta kohustusest isikuandmeid turvaliselt töödelda

Postitatud

Ungari andmekaitse järelevalveasutus NAIH (Nemzeti Adatvédelmi és Információszabadság Hatóság) tegi 14.03.2021 otsuse, mille kohaselt terviseandmete edastamine neid salasõnaga kaitsmata on isikuandmetega seotud rikkumine, mis kujutab endast suurt ohtu füüsiliste isikute õigustele ja vabadustele. Covid -19 pandeemiast tulenev hädaolukord ei vabasta avaliku võimu kohustustest kasutada asjakohaseid turvameetmeid, et tagada isikuandmete seaduslik töötlemine. Kõnealusel juhtumil saatis Budapesti… Loe lähemalt »

Euroopa Komisjon sätestas andmetöötluslepingu tüüptingimused.

Postitatud

GDPR näeb ette võimaluse, et andmetöötleja võib volitada teise isiku töötlema isikuandmeid. GDPR artikkel 28 nõuab, et sel juhul peavad vastutav ja volitatud töötleja sõlmima lepingu, mis reguleerib nende vastastikuseid õigusi ja kohustusi, mh seoses töötlemise sisu ja kestuse, laadi, eesmärgi, isikuandmete liigi ja andmesubjektide kategooriatega, kasutatavate turvameetmetega jne. Seda lepingut nimetatakse ka andmetöötluslepinguks. GDPR… Loe lähemalt »

Max Schrems-i uus võitlus – seekord “küpsistebänneritega”.

Postitatud

Ülemaailmselt tuntud privaatsusõiguste aktivist, Austria jurist Max Schrems ja tema organisatsioon noyb (non of your business) on nüüd – pärast EL ja USA mõlema andmevahetuslahenduse “Safe Harbour” (2015) ja “Privacy Shield” (2020) edukat “uputamist” Euroopa Kohtus võtnud eesmärgiks lõpetada ka nö. “küpsisteterror” Euroopa veebilehtedel. mail 2021 saatis noyb.eu välja ligikaudu 500 kaebuste projekti eri ettevõtetele… Loe lähemalt »

Itaalia otsus nn.”vaktsineerimispassi” kohta on vastuolus GDPR nõuetega.

Postitatud

Itaalia andmekaitse järelevalveasutus Garante per la protezione dei dati personali (GPDP) leidis 22.04.2021.a tehtud otsuses, et Itaalia valitsuse otsus (Decreto legge), millega reguleeritakse isikute liikumisvabadust COVID-19 pandeemia ajal, on vastuolus GDPR artiklitega – 5, 6 (3)(b), 9, 13 , 14, 25 ja 32. Tegu on nn. “vaktsineerimispassiga“, mis võimaldab isikutel liikuda “oranži ja punase koodiga”… Loe lähemalt »

Isikuandmete saatmine USA-sse GDPR artikli 49 alusel – mida arvestada?

Postitatud

Mäletatavasti tegi Euroopa Liidu kohus 16. juulil 2020 pöördelise otsuse „Schrems II“ kohtuasjas (C-311/18), milles seisid vastakuti tuntud Austria päritolu privaatsusõiguse aktivist Maximilien Schrems ja Facebook Ireland Ltd. „Privacy Shield“ oli EL-USA andmekaitseraamistik (lisaks osales seal ka Šveits), mis pakkus ettevõtetele mõlemal pool Atlandi ookeani mehhanismi, et edastada isikuandmeid Euroopast USA-sse kooskõlas GDPR-ga. Pärast „Schrems… Loe lähemalt »

Turvaline koosolek veebis – kuidas?

Postitatud

Covid-19 ajal on veebikoosolekud kodukorteritest ja ka distantsõpe saanud osaks meie igapäevaelust. Seda ei jäta kasutamata ka nn. “pahalased” kogu maailmas. Nii on ka Eestis Kaitsepolitseiamet juhtinud tähelepanu võõrriikide eriteenistuste huvile meie riigiasutuste veebikoosolekutel räägitava vastu. USA Küberturbe ja Infrastruktuuri Agentuur (CISA) avaldas hiljuti nõuandeid selliste koosolekute  turvaliseks läbiviimiseks. Turvaline ühendus Tihti ei ole koduste… Loe lähemalt »

GDPR -s sätestatud pööratud tõendamiskohustus hagimenetluses ei kehti

Postitatud

Stuttgart’i kõrgem ringkonnakohus (Oberlandsgericht Stuttgart) asus 31.03.2021.a tehtud otsuses seisukohale, et GDPR artikli 5 lõike 2 põhimõttest, mille kohaselt vastutav töötleja peab tõendama isikuandmete töötlemise nõuete järgimist (nn. accountability ehk tõendamisvalmidus) ning artikli 82 lõikest 1 (õigus hüvitisele) ei tulene siiski nn. pööratud tõendamiskohustust, mis kohustaks vastutavat töötlejat tsiviilkohtumenetluses kostjana tõendama, et ta ei ole… Loe lähemalt »

Juht ei saa samaaegselt olla ka andmekaitsespetsialist.

Postitatud

GDPR art 4 punkti 7 kohaselt on isikuandmete vastutava töötleja määravaks tunnuseks töötlemise eesmärkide ja meetodite (vahendite) kindlaksmääramine. Ettevõttes või asutuses teevad selliseid otsuseid tavaliselt juhatuse esimees, finantsdirektor, turundusjuht, personalijuht või IT juht. Vastavalt GDPR artiklile 37 peavad vastutavad ja volitatud töötlejad määrama andmekaitsespetsialisti järgmistel juhtudel: isikuandmeid töötleb avaliku sektori asutus või organ, välja arvatud… Loe lähemalt »