Andmekaitsealased rikkumised
Paljudele seostuvad andmekaitsealased rikkumised häkkeritega, kes ründavad suuri ettevõtteid. Käesoleva 2026. aasta esimeses pooles teavitati Andmekaitse Inspektsiooni 134 korral isikuandmetega seotud rikkumisest1. Sageli ei ole tegu väliste ründajatega vaid ettevõtte sees toimunud äpardustega, mis põhjustasid isikuandmete juhusliku või ebaseadusliku hävitamise, kaotsimineku, muutmise või loata avalikustamise või neile juurdepääsu. Seega ei tähenda andmekaitsealane rikkumine ainult andmete lekkimist vaid ka olukordi, kus olulistele isikuandmetele ei pääseta ligi, neid kustutatakse loata või kui andmetele pääsevad ligi isikud, kes neile ligi ei peaks pääsema.
Millistes ettevõtetes on risk kõige suurem?
Rikkumine võib toimuda igas ettevõttes, kus kasutatakse isikuandmeid.
Oled riskirühmas, kui sinu ettevõttes on:
- kliendid ja/või
- töötajad.
Andmekaitsealane rikkumine võib toimuda ka siis,
- kui töötaja saadab isikuandmeid sisaldava meili valele adressaadile või
- lisab meili koopiareale isikud, kelle meiliaadressid oleksid pidanud jääma peidetuks (nt teised kliendid),
- endise töötaja ligipääsud jäävad eemaldamata või
- jagatakse sotsiaalmeedias õigusliku aluseta isikuandmeid seoses mõne ürituse või ka annetusega.
Andmekaitse Inspektsioon toob oma viimases aastaraamatus välja, et sageli ei ole rikkumised “põhjustatud pahatahtlikkusest, vaid ebaadekvaatsest riskihindamisest, protsesside puudulikkusest või muudatuste (nt personali vahetus, IT-arendused) ebapiisavast juhtimisest”2.
Kuidas saada aru, et toimunud on rikkumine?
Andmekaitsealane rikkumine ei anna endast alati märku veateatega ekraanil. Mõnikord ütleb töötaja ise: „Ma vist saatsin selle kirja valele inimesele.“ Mõnikord avastatakse probleem alles siis, kui klient helistab. Mõnikord annab esimesena märku IT-süsteemi logi.
Ettevõtte jaoks on oluline, et sellised olukorrad jõuaksid võimalikult kiiresti õige inimeseni, mis tähendab, et tuleb mõelda välja, kes see õige inimene on ja luua usalduslik keskkonda, kus töötajad julgeksid jagada, kui midagi kahtlast märkavad või kui nad kahtlustavad, et panid ise kogemata rikkumise toime. Sinu ettevõtte töötajad on sinu parimad infoallikad ja suurimad liitlased. Usaldus ja teadlikkus on olulised, sest inimlikud eksimused on paratamatud nii nagu ka andmekaitsealased rikkumised. Tähtis on, kuidas rikkumisele reageerida.
Kuidas oma ettevõtet kaitsta?
Tegele andmekaitse ja infoturbega. Kohe ei pea ega saagi kõiki riske 100 % maandada. Alusta väikeste sammudega ja kui vajad abi, siis võta ühendust andmekaitseeksperdiga, kes aitab sul teha praktilisi samme.
Mõned näpunäited, millest alustada
- Ligipääsude haldamine
Kas inimesed pääsevad ligi ainult neile andmetele, mida nad oma tööks vajavad? Kas lahkunud töötajate kasutajakontod ja ligipääsud eelamdadatakse koheselt?
- Tarkvara uuendamine
Kas olulised süsteemid ja pluginad on ajakohased?
- MFA
Kas olulistel kontodel on mitmikautentimine?
- Töötajate teadlikkuse tõstmine
Kas inimesed oskavad õngitsust ja muid tavapäraseid riske märgata? Kas nad teavad, mis on rikkumine ja kuidas rikkumise korral reageerida?
- Plaani loomine
Mida teha, kui töötaja teatab, „Ma vist saatsin kliendiandmed valele inimesele“?
- Riskide hindamine enne andmetöötlust
Vajadusel andmekaitsealase mõjuhinnangu teostamine.
- Varukoopiate tegemine
Mida teha, kui toimub rikkumine?
Rikkumise korral tuleb teha 5 olulist sammu:
- Peata rikkumine
Näiteks piira ligipääs, lukusta konto.
- Selgita välja, mis juhtus
Sealhulgas millised süsteemid ja andmed on mõjutatud?
- Hinda riski inimestele ja otsusta teavitamise vajaduse üle
Andmekaitse Inspektsioonile teavitamise tähtaeg on üldjuhul 72 tundi alates sellest hetkest, kui rikkumisest teda saadakse
- Dokumenteeri
Andmekaitsenõuete kohaselt tuleb kõik isikuandmetega seotud rikkumised dokumenteerida
- Õpi ja parenda
Õpi olukorras ja tee vajalikke muudatusi, et tulebvikus samu ämbreid vältida.
Allikad
1 Andmekaitse Inspektsioon.
https://www.aki.ee/uudised/isikuandmetega-seotud-rikkumistest-teavitamine-2026-aasta-ii-kvartalis ja https://www.aki.ee/uudised/2026-aasta-i-kvartal-andmekaitserikkumised-kasvavad
2 Andmekaitse Inspektsiooni aastaraamat 2025. https://aastaraamat.aki.ee/aastaraamat-2025/rikkumisteated
Hanna Kriiska
Andmekaitseekspert, IAPP CIPP/
Viimati üle vaadatud: oktoober 2026
Kui vajad abi rikkumiste ennetamisega või juba toimunud rikkumise lahendamisel, siis võta ühendust aadressil hanna@medata.ee
