Tarkvaraarendaja vastutus tellitud tarkvaras esineva turvaviga eest
- 08.06.2026
Meie ettevõtte serverisse tungiti sisse ja varastati klientide isikuandmeid sisaldav andmebaas. Me pole veel kindlad, kui palju kliente on mõjutatud, kuid teame, et rünnak toimus. Kas peame kohe kõiki teavitama, isegi kui uurimine pole veel lõppenud ja täpne ulatus selge?
Isikuandmete kaitse üldmääruse kohaselt on vastutav töötleja kohustatud teavitama Andmekaitse Inspektsiooni isikuandmetega seotud rikkumisest 72 tunni jooksul rikkumisest teadasaamisest, isegi kui täielik uurimine ei ole veel lõppenud, kusjuures teatises võib esitada esialgse hinnangu ulatuse kohta ja täiendada seda hiljem, kui rohkem infot selgub, mistõttu ebakindlus täpse ulatuse osas ei vabasta teid teavitamiskohustusest, vaid tähendab pigem, et esialgne teade peab sisaldama parimat olemasolevat hinnangut ja lubadust seda hiljem täpsustada. Andmesubjektide, sealhulgas mõjutatud klientide, teavitamine on kohustuslik, kui rikkumine kujutab endast tõenäoliselt suurt riski nende õigustele ja vabadustele, näiteks kui varastatud andmed sisaldavad tundlikku informatsiooni või võivad viia identiteedivargusele, ning seda teavitamist ei tohi samuti edasi lükata kuni täieliku uurimise lõpuni, kui risk on juba ilmne. Lisaks isikuandmete kaitse üldmääruse nõuetele kohaldub küberturvalisuse seadus, mis võib kehtestada täiendavaid teavitamiskohustusi Riigi Infosüsteemi Ameti ees, sõltuvalt teie ettevõtte tegevusalast ja süsteemide olulisusest. Soovitan viivitamatult kaasata küberturvalisuse ja andmekaitse spetsialisti, kes aitab koostada esialgse teavituse ning koordineerib edasist suhtlust järelevalveasutuste ja mõjutatud isikutega.
See sait kasutab küpsiseid sisu ja reklaamsõnumite isikupärastamiseks, analüüsi kogumiseks ja muudel eesmärkidel. Võite vaadata meie küpsiste poliitikat. Kui nõustute küpsiste kasutamisega, vajutage "nõustu".