Eelmisel nädalal võis Geeniuse portaalis avaldatud artiklist lugeda, et Andmekaitse Inspektsioonil on Harju Maakohtus käimas vaidlus esimese isikuandmete kaitse üldmääruse ehk IKÜM-i (rahva seas tuntud GDPR) alusel juriidilisele isikule tehtud trahviotsuse õiguspärasuse üle, mis käsitleb isikuandmete hävitamist.
IKÜM-i jõustumisest möödus maikuus viis aastat. Seoses sellega on ajakirjanduses korduvalt juttu olnud, et IKÜM-i jõustumine tõi inspektsioonile võimaluse määrata ettevõtjatele hiigeltrahve. Vahel on seda ettegi heidetud, et seni seda tehtud ei ole. Oleme ise aga seda meelt, et trahvimine ei ole ega peakski olema meie tööriistakastist esimene valik, vaid hoopis andmetöötleja suunamine ja nõustamine. Saladus pole seegi, et trahvimine Eestis, meie õigusliku eripära tõttu, ääretult keerukas on. Keerukas, kuid mitte võimatu. Ent siiski ei saa öelda, et IKÜM seda teha ei võimalda, nagu eelmainitud artiklist kaitsjate seisukohast lugeda võib.
Sellest samast artiklist võib lugeda ka seda, et vaidluse keskmeks on kujunenud küsimus, kui kõrge oli ehituskonteiner, milles inimeste epikriisid valveta vedelesid. Ühtlasi on arutluse all küsimused, et kas keskmine inimene oleks sinna sisse näinud, või nägi terviseandmeid üksnes uudishimulik inspektsiooni ametnik, kel oli võimalik sellesse konteinerisse siseneda ilma, et tervishoiu asutus, kes täna väidab, et oli kõik korrektselt korraldanud, teda takistanud oleks. Veelgi enam – äkki IKÜM kohaldubki üksnes korrastatud andmekogus olevatele digitaalsetele andmetele, aga kui paberil haiguslood tänaval ripakil kõigile lugemiseks jätta, siis siin ehk IKÜM ei kaitsegi? Just need on küsimused, mis on tõstatatud kõnealuses vaidluses.
IKÜM põhjenduspunkt 4 esimene lause ütleb, et isikuandmete kaitse peaks olema mõeldud teenima inimesi. Mind, inimese-andmesubjekti, aga muidugi ka inspektsiooni juhina, paneb väga muretsema võimalus, et õigusakt, mis on mõeldud kaitsma just üksikisikut kui nõrgemat osapoolt andmetöötlejate eest, võib-olla siinkohal ei kaitsegi. Olukorras, kus talupoja mõistusega võttes saavad kõik aru, et rikkumine eksisteerib, aga peen juriidika ja kõrge tõendamisstandard võimaldab vastutusest vabaneda.
Erinevalt muudest Euroopa riikidest, peab Eestis inspektsioon trahve määrama väärteomenetluse ehk süüteomenetluse raames ja kogu tõendamiskoormus lasub justkui inspektsioonil. Mis tähendab, et ei pruugi piisata faktist, et konteiner suure hulga tundlike terviseandmetega oli valveta.
IKÜM põhjenduspunkt 10 ütleb, et füüsiliste isikute õiguste ja vabaduste kaitse isikuandmete töötlemisel peab olema kõigis liikmesriikides samal tasemel. Karistuste määramise osas selgitab IKÜM, et määruse eeskirjade täitmise tagamiseks tuleb määruse igasuguse rikkumise eest rakendada karistusi, sealhulgas trahve, lisaks järelevalveasutuse poolt kehtestatud meetmetele või nende asemel (pp 148). Ehkki IKÜM sätestab Eestile erandi, et me võime trahve määrata väärteomenetluse korras, ütleb see selgelt, et eeskirjade sellisel kohaldamisel liikmesriikides (Eestis) peab olema samaväärne toime nagu järelevalveasutuse määratud trahvidel (ehk haldustrahvidel). Määratavad trahvid peavad olema tõhusad, proportsionaalsed ja heidutavad.
Olukorras, kus me võime jõuda sinna, et vaatamata rikkumise faktile saab olulisemaks konteineri kõrgus vms nüansid, jättes kõrvale selle, et isikute terviseandmed olid valveta ja kolmandatele isikutele kättesaadavad, siis ma ei julge küll väita, et isikuandmete kaitse on kõikides liikmesriikides samal tasemel nagu nõuab IKÜM. Kusjuures see, kui mitu inimest reaalselt andmetega tutvuda sai või ei saanud, ei tohiks omada määravat rolli. Inimese terviseandmed on erilise kaitse all ja nagu me teame, siis ühe inimese, kelle andmed kolmandale ebasobivale isikule teatavaks saavad, võib sellest piisata, et tema edasine elu rikutud on. Täna on nad korrastamata paberil, homme juba kõikjal internetis.
AKI peadirektor Pille Lehis mõtteavaldus