Kohus leidis, et Allium UPI vastutas Apotheka kliendiprogrammi andmete vastutava töötlejana selle eest, et klientide isikuandmete, sealhulgas terviseandmete, töötlemisel oleks tagatud piisav turvalisuse tase.
Kohtu hinnangul ei olnud probleem üksnes toimunud küberrünnakus, vaid ka selles, et ettevõtte kasutatud tehnilised ja korralduslikud meetmed ei olnud töödeldud andmete mahu ja tundlikkusega piisavalt kooskõlas. Kohus tõi välja puudused muu hulgas halduskontode kaitses, turvaseires ja varukoopiate säilitamisel.
Andmekaitse Inspektsioonil on hea meel, et kohus meie otsuse põhiseisukohti jagas. Samas on tegemist maakohtu otsusega ja menetlus ei ole veel lõppenud.
"Meil on hea meel, et kohus nõustus Andmekaitse Inspektsiooni käsitlusega ning leidis, et meie otsus oli põhjendatud ja proportsionaalne. Kohtuotsus on mahukas ja käsitleb põhjalikult mitmeid olulisi andmekaitseküsimusi ning meie hinnangul on tegemist märgilise lahendiga, millel võib olla tähendus ka edasise praktika kujundamisel. Samas ei ole otsus veel jõustunud, mistõttu on lõplike järelduste tegemiseks praegu veel vara. Ootame ära menetluse lõpptulemuse ja analüüsime seejärel otsuse mõju põhjalikumalt," selgitas Andmekaitse Inspektsiooni peadirektor Pille Lehis.
"Praeguseks saab siiski öelda, et kohtuotsus annab olulise pidepunkti selles, kuidas hinnata isikuandmete turvameetmete piisavust olukorras, kus töödeldakse suurel hulgal tundlikke andmeid," lisas Lehis.
Kohus leidis, et AKI määratud 3 miljoni euro suurune trahv oli põhjendatud ja proportsionaalne ning jättis menetluskulud Allium UPI kanda.
Allium UPI-l on võimalik otsus 30 päeva jooksul Riigikohtusse edasi kaevata.