Puudujäägid isikuandmete kaitses võivad minna tööandjale kalliks maksma. Seega on oluline aeg-ajalt veenduda, et kõik seadusest tulenevad nõuded on täidetud ja tarvitusele on võetud piisavad kaitsemeetmed.
Peamised puudused töötajate isikuandmete kaitsmisel
Andmekaitse Inspektsioon avaldas hiljuti statistika möödunud aasta andmekaitsealaste rikkumisteadete kohta. Kokku sai Andmekaitse Inspektsioon 2020. aastal 138 rikkumisteadet, mida oli aasta varasema ajaga võrreldes 20% rohkem. Märkimisväärne on aga asjaolu, et üle poole kõikidest rikkumisteadetest puudutas juhtumeid, mis olid seotud töötajate tähelepanematuse ja hooletusega. Ka on Andmekaitse Inspektsiooni teatel varasemast rohkem teavitusi kliendiandmebaasi vargustest, kusjuures kõikide taoliste juhtumite ühiseks nimetajaks oli asjaolu, et kliendiandmebaasid kopeeriti infosüsteemist kaasa seoses teise tööandja juurde tööle asumisega või oma tööandjaga samalaadse teenuse osutama hakkamisega.
Varem sel aastal avaldas Andmekaitse Inspektsioon ka statistika 2020. aastal Andmekaitse Inspektsiooni infoliinile tehtud päringute kohta. Eelmisel aastal helistati infoliinile kokku 1222 korda. Peaaegu 250 kõnet olid valvekaamera kasutamise kohta, kusjuures kõige enam tunti valvekaamera kasutamise nõuete eiramise puhul muret töösuhete kontekstis. Samuti esitati küsimusi seoses e-posti sulgemisega pärast töösuhte lõppemist.
Märkame sageli ka oma igapäevases klienditöös mitmeid vajakajäämisi just töötajate isikuandmete kaitsmisel ning isikuandmete töötlemise reeglite jõustamisel, mistõttu Andmekaitse Inspektsiooni vastav statistika ei ole üllatav. Sageli peetakse isikuandmete kaitse küsimustega tegelemist pelgalt formaalsuseks või tüütuks bürokraatiaks. Niinimetatud sisemise majapidamise korrasolek muutub tihti oluliseks alles siis, kui on toimunud rikkumine või kui töötajaga tekib konfliktiolukord. Kui dokumentatsioon ja protseduurireeglid on puudulikud, ei õnnestu paraku selliseid olukordi tööandjale soodsalt lahendada ning tööandja võib kanda sellises olukorras märkimisväärset kahju, mis ei pruugi piirduda üksnes rahalise kahjuga, vaid võib kaasa tuua ka mainekahju.
Kahjuks aga siiski märkame, et sageli sisalduvad töölepingutes endiselt sätted selle kohta, et töölepingule alla kirjutades annab töötaja ühtlasi ka nõusoleku oma isikuandmete töötlemiseks, või võetakse nõusolekuid selliste andmete töötlemiseks, milleks tööandjal puudub õigustatud huvi. Aga isegi kui nõusolek on antud selliste isikuandmete töötlemiseks, mida saab töösuhtes nõusolekupõhiselt töödelda, on selline töölepingus sisalduv nõusolek tühine ning kõik sellise nõusoleku aluselt põhinevad andmetöötlustoimingud on tehtud õigusliku aluseta.

Isikuandmete kaitsele ei pöörata ettevõttes vajalikku tähelepanu

Märkame oma töös sageli ka seda, et isikuandmete kaitse ei ole ettevõttes prioriteet ning vastavate protseduuride ja dokumentatsiooni väljatöötamise ja rakendamisega tegeletakse alles siis, kui muu äritegevuse kõrvalt selleks aega jääb. Näeme, et isegi kui andmekaitsetingimused on olemas, siis ettevõtetes tihti puuduvad sisemised reeglid, kuidas isikuandmete töötlemisega kokkupuutuvad töötajad neid töötlema peavad. Sellised reegleid peaksid olemas olema ka juhul, kui töödeldakse vaid oma töötajate või töölesoovijate isikuandmeid. Piisavat tähelepanu ei ole osutata IT- ja küberturvalisusele, muudele isikuandmete kaitse abinõude juurutamisele ning töötajaid ei koolitata isikuandmete kaitse alal.
See kõik aitabki kaasa sellise olukorra tekkimisele, kus tööandja enda vähene fokusseeritus andmekaitse tagamisele ning töötajate vähene teadlikkus andmeturbest võimaldab hooletusest tekkinud andmelekkeid või koguni tahtlikku andmete kuritarvitust.
Seega soovitame kõigil aeg-ajalt üle vaadata ja veenduda, et ettevõtte isikuandmete kaitset puudutav dokumentatsioon ajakohane, protseduurireeglid paigas, küberturvalisus tagatud ning töötajad on saanud piisava koolituse.

Seotud lood

Hetkel kuum

Liitu uudiskirjaga

Telli uudiskiri ning saad oma postkasti päeva olulisemad uudised.

Tagasi Personaliuudised esilehele