Andmekaitsealased rikkumised


Andmekaitsealased rikkumised

Paljudele seostuvad andmekaitsealased rikkumised häkkeritega, kes ründavad suuri ettevõtteid. Käesoleva 2026. aasta esimeses pooles teavitati Andmekaitse Inspektsiooni 134 korral isikuandmetega seotud rikkumisest1. Sageli ei ole tegu väliste ründajatega vaid ettevõtte sees toimunud äpardustega, mis põhjustasid isikuandmete juhusliku või ebaseadusliku hävitamise, kaotsimineku, muutmise või loata avalikustamise või neile juurdepääsu. Seega ei tähenda andmekaitsealane rikkumine ainult andmete lekkimist vaid ka olukordi, kus olulistele isikuandmetele ei pääseta ligi, neid kustutatakse loata või kui andmetele pääsevad ligi isikud, kes neile ligi ei peaks pääsema.

Millistes ettevõtetes on risk kõige suurem?

Rikkumine võib toimuda igas ettevõttes, kus kasutatakse isikuandmeid.

Oled riskirühmas, kui sinu ettevõttes on:

  • kliendid ja/või
  • töötajad.

Andmekaitsealane rikkumine võib toimuda ka siis,

  • kui töötaja saadab isikuandmeid sisaldava meili valele adressaadile või
  • lisab meili koopiareale isikud, kelle meiliaadressid oleksid pidanud jääma peidetuks (nt teised kliendid),
  • endise töötaja ligipääsud jäävad eemaldamata või
  • jagatakse sotsiaalmeedias õigusliku aluseta isikuandmeid seoses mõne ürituse või ka annetusega.

Andmekaitse Inspektsioon toob oma viimases aastaraamatus välja, et sageli ei ole rikkumised “põhjustatud pahatahtlikkusest, vaid ebaadekvaatsest riskihindamisest, protsesside puudulikkusest või muudatuste (nt personali vahetus, IT-arendused) ebapiisavast juhtimisest”2. 

Kuidas saada aru, et toimunud on rikkumine?

Andmekaitsealane rikkumine ei anna endast alati märku veateatega ekraanil. Mõnikord ütleb töötaja ise: „Ma vist saatsin selle kirja valele inimesele.“ Mõnikord avastatakse probleem alles siis, kui klient helistab. Mõnikord annab esimesena märku IT-süsteemi logi.

Ettevõtte jaoks on oluline, et sellised olukorrad jõuaksid võimalikult kiiresti õige inimeseni, mis tähendab, et tuleb mõelda välja, kes see õige inimene on ja luua usalduslik keskkonda, kus töötajad julgeksid jagada, kui midagi kahtlast märkavad või kui nad kahtlustavad, et panid ise kogemata rikkumise toime. Sinu ettevõtte töötajad on sinu parimad infoallikad ja suurimad liitlased. Usaldus ja teadlikkus on olulised, sest inimlikud eksimused on paratamatud nii nagu ka andmekaitsealased rikkumised. Tähtis on, kuidas rikkumisele reageerida.

Kuidas oma ettevõtet kaitsta?

Tegele andmekaitse ja infoturbega. Kohe ei pea ega saagi kõiki riske 100 % maandada. Alusta väikeste sammudega ja kui vajad abi, siis võta ühendust andmekaitseeksperdiga, kes aitab sul teha praktilisi samme.

Mõned näpunäited, millest alustada

  • Ligipääsude haldamine

Kas inimesed pääsevad ligi ainult neile andmetele, mida nad oma tööks vajavad? Kas lahkunud töötajate kasutajakontod ja ligipääsud eelamdadatakse koheselt?

  • Tarkvara uuendamine

Kas olulised süsteemid ja pluginad on ajakohased?

  • MFA

Kas olulistel kontodel on mitmikautentimine?

  • Töötajate teadlikkuse tõstmine

Kas inimesed oskavad õngitsust ja muid tavapäraseid riske märgata? Kas nad teavad, mis on rikkumine ja kuidas rikkumise korral reageerida?

  • Plaani loomine

Mida teha, kui töötaja teatab, „Ma vist saatsin kliendiandmed valele inimesele“?

  • Riskide hindamine enne andmetöötlust

Vajadusel andmekaitsealase mõjuhinnangu teostamine.

  • Varukoopiate tegemine

Mida teha, kui toimub rikkumine?

Rikkumise korral tuleb teha 5 olulist sammu:

  • Peata rikkumine

Näiteks piira ligipääs, lukusta konto.

  • Selgita välja, mis juhtus

Sealhulgas millised süsteemid ja andmed on mõjutatud?

  • Hinda riski inimestele ja otsusta teavitamise vajaduse üle

Andmekaitse Inspektsioonile teavitamise tähtaeg on üldjuhul 72 tundi alates sellest hetkest, kui rikkumisest teda saadakse

  • Dokumenteeri

Andmekaitsenõuete kohaselt tuleb kõik isikuandmetega seotud rikkumised dokumenteerida

  • Õpi ja parenda

Õpi olukorras ja tee vajalikke muudatusi, et tulebvikus samu ämbreid vältida. 

Allikad

1 Andmekaitse Inspektsioon.
https://www.aki.ee/uudised/isikuandmetega-seotud-rikkumistest-teavitamine-2026-aasta-ii-kvartalis ja https://www.aki.ee/uudised/2026-aasta-i-kvartal-andmekaitserikkumised-kasvavad

2 Andmekaitse Inspektsiooni aastaraamat 2025.  https://aastaraamat.aki.ee/aastaraamat-2025/rikkumisteated

Hanna Kriiska
Andmekaitseekspert, IAPP CIPP/

Viimati üle vaadatud: oktoober 2026

Kui vajad abi rikkumiste ennetamisega või juba toimunud rikkumise lahendamisel, siis võta ühendust aadressil hanna@medata.ee