GDPR kehtib igale struktuurile, mis kogub isikuandmeid, ilma suuruse künniseta. SYAGA CONSULTING aitab teil vormistada töötlemistoimingute registri, reguleerida oma volitatud töötlejaid, vastata teie klientide ja kindlustusandjate GDPR küsimustikele ning teostada mõjuhinnangu, kui see on vajalik.
GDPR kehtib alates 2018. aastast, kuid on VKE-des suuresti endiselt vormistamata
Niipea kui struktuur kogub isikuandmeid (kliendid, töötajad, potentsiaalsed kliendid), on ta puudutatud. Piiratud erand kehtib alla 250 töötajaga struktuuridele, kelle töötlemistoiming on juhuslik, kuid see ei kata regulaarset äritegevust.
Paljud VKE-d ei ole kunagi oma registrit vormistanud või on selle koostanud üks kord ja seejärel mitte kunagi uuendanud, samal ajal kui nende töötlemistoimingud, volitatud töötlejad ja tööriistad on muutunud.
Klient, pank või küberkindlustuse pakkuja küsib üha sagedamini oma tarnijatelt vastust andmekaitse küsimustikule (art. 28): alltöövõtt, krüpteerimine, MFA, varukoopiad, logimine, intsidendiplaan.
Registri koostamine, volitatud töötlejate reguleerimine või mõjuhinnangu koostamine nõuab õiguslikku ja tehnilist ristekspertiisi, mida vähestel VKE-del on majasiseselt olemas.
Struktureeritud metoodika, kohandatud teie struktuuri suurusele ja tegelikule kontekstile
Intervjuu ettevõtte juhi või GDPR-vastutajaga. Isikuandmete töötlemistoimingute tuvastamine (kliendid, töötajad, potentsiaalsed kliendid, tarnijad), kasutatavate tööriistade ja juba olemasolevate volitatud töötlejate tuvastamine.
Töötlemistoimingute registri koostamine: eesmärgid, õiguslikud alused, andmete ja puudutatud isikute kategooriad, vastuvõtjad, säilitamise tähtajad, turvameetmed.
Alltöövõtutingimuste ülevaatus või koostamine (art. 28) koos teie teenusepakkujatega ning vastuste ettevalmistamine GDPR küsimustikele, mida teie kliendid või kindlustusandjad teile saadavad (tehnilised ja korralduslikud meetmed).
Dokumentide üleandmine ja esitlus juhtkonnale. Kui teie töötlemistoiming kuulub GDPR artikli 35(3) poolt ette nähtud juhtude hulka (õigusliku mõjuga profileerimine, tundlike andmete suuremahuline töötlemine, avaliku ala süstemaatiline jälgimine), teostatakse mõjuhinnang või määratletakse selle ulatus koos teiega.
Teie tegelikule struktuurile kohandatud dokumendid, mitte üldised mallid
Täielik register, vastavuses GDPR artikliga 30.
Artikli 28 tähenduses teie teenusepakkujate lepinguline reguleerimine.
Teostatakse ainult siis, kui GDPR artikkel 35(3) seda nõuab, või ettevaatusabinõuna taotluse korral.
Vastuste ettevalmistamine küsimustikele, mida saadavad teie kliendid, pangad või küberkindlustuse pakkujad.
GDPR artikli 32 poolt nõutavate meetmete olukorra ülevaade.
Tulemid antakse teile üle otse kasutatavates formaatides.
GDPR (Määrus (EL) 2016/679) struktureerib RGPD-Express protsessi
Kohustus pidada registrit, nii vastutava töötleja kui ka volitatud töötleja poolel. Punktis 30.5 ettenähtud erand alla 250 töötajaga struktuuridele kehtib ainult juhuslike töötlemistoimingute puhul.
Iga teie eest andmeid töötleva volitatud töötleja lepinguline reguleerimine: piisavad garantiid, kohustuslikud tingimused, järgnev alltöövõtt lubatud ainult eelneva kirjaliku loaga.
Riskile vastavad tehnilised ja korralduslikud meetmed: pseudonümiseerimine, krüpteerimine, konfidentsiaalsust ja kättesaadavust tagavad vahendid, regulaarne testimise ja hindamise protseduur.
Kohustuslik ainult siis, kui töötlemistoiming võib põhjustada kõrget riski: süstemaatiline õigusliku mõjuga hindamine, tundlike andmete suuremahuline töötlemine või avalikult juurdepääsetava ala süstemaatiline jälgimine.
Igal struktuuril on erinev töötlemistoimingute ulatus: hind määratakse pärast ulatuse määratlemist
Mikro-/väikeettevõte, lihtne töötlemistoimingute ulatus
VKE mitme volitatud töötleja ja korduvate küsimustikega
Struktuur tundlike töötlemistoimingute või sektoripõhise regulatsiooniga
Mida tekst tegelikult ütleb, lihtsasse keelde tõlgituna. Iga punkt viitab ametlikule tekstile.
See on Euroopa tekst, mis reguleerib isikuandmete (kliendid, töötajad, potentsiaalsed kliendid...) kogumist ja kasutamist. See võeti vastu 27. aprillil 2016 ja avaldati Euroopa Liidu Teatajas 4. mail 2016.
Määrus jõustus kakskümmend päeva pärast selle avaldamist, kuid on tegelikult kohaldatav alles alates 25. maist 2018. See on kuupäev, mis loeb teie konkreetsete kohustuste jaoks.
Te peate pidama nimekirja sellest, mida te isikuandmetega teete: mille jaoks, kellega, kui kaua neid hoiate, kuidas neid kaitsete. Erand kehtib alla 250 töötajaga struktuuridele, kuid ainult juhul, kui töötlemistoiming on juhuslik - regulaarne äritegevus seda ei saa kasutada.
See on kohustuslik ainult kolmes täpses olukorras: olete avalik-õiguslik asutus, või teie põhitegevus seisneb isikute regulaarses ja suuremahulises jälgimises, või tundlike andmete suuremahulises töötlemises. Väljaspool neid juhtumeid jääb andmekaitsespetsialisti määramine vabatahtlikuks.
Kui isikuandmed kaovad, varastatakse või avalikustatakse, peate sellest teavitama CNIL-i (või pädevat ametiasutust) hiljemalt 72 tunni jooksul pärast sellest teadasaamist, välja arvatud juhul, kui risk isikutele on tühine. Peate ka säilitama kirjaliku jälje igast intsidendist.
Kui andmeleke tekitab puudutatud isikutele kõrge riski, peate neid otse teavitama, selges ja lihtsas keeles. Teid võidakse sellest teavitamisest vabastada, kui andmed olid krüpteeritud või kui olete riski juba neutraliseerinud.
Rikkumise korral võib trahv ulatuda kuni 10 miljoni euroni (või 2%-ni ettevõtte ülemaailmsest käibest) kõige tavalisemate rikkumiste puhul ja kuni 20 miljoni euroni (või 4%-ni ülemaailmsest käibest) isikute õiguste kõige tõsisemate rikkumiste puhul - alati võetakse arvesse suurem summa. Tegelik summa sõltub raskusastmest, heausksusest ja koostööst ametiasutusega.
Kõige sagedasem küsimus, mida meilt küsitakse: "Kas see puudutab tõesti mind, väikest ettevõtet?" Lühike ja allikatega tõestatud vastus: jah, peaaegu alati.
GDPR kehtib niipea, kui organisatsioon töötleb, kas või osaliselt automatiseeritult või struktureeritud kaustas, teavet, mis puudutab tuvastatud või tuvastatavat isikut: nimi, e-post, telefon, IP-aadress, asukohaandmed...
Konkreetselt hõlmab see kliendikausta, töötajate palgaarvestust, saabunud CV-sid, videovalvekaamerat, uudiskirja, CRM-i või vaatajaskonna mõõtmise küpsiseid.
GDPR ei kehti neljal täpsel juhul:
GDPR kehtib niipea, kui teie ettevõttel on asutus Euroopa Liidus, või niipea, kui sihite isikuid, kes seal asuvad: pakkudes neile kaupu või teenuseid (isegi tasuta), või jälgides nende käitumist (profileerimine, jälgimisküpsised).
CNIL toob kaks kõnekat näidet: Prantsuse ettevõte, mis ekspordib ainult Marokosse, jääb GDPR-i kohustuste alla niipea, kui ta töötleb ELis asuvate isikute andmeid; ka Hiina e-poe veebisait, mis tarnib Prantsusmaale, peab seda järgima.
Vastutav töötleja: organisatsioon, kes otsustab, miks ja kuidas andmeid kasutatakse (teie ettevõte, omavalitsus, ühing). Tavaliselt olete see teie.
Volitatud töötleja: teenusepakkuja, kes töötleb neid andmeid teie juhiste alusel (majutaja, palgatarkvara, turundusagentuur...). Ka temal on omad kohustused, mis erinevad teie omadest.
Eraettevõtted
mikroettevõttest suurkontsernini, alates esimesest kliendikaustast või esimesest palgalehest
Avalik sektor
omavalitsused, kohalikud omavalitsused, riigiasutused, tervishoiuasutused
Ühingud, käsitöölised, füüsilisest isikust ettevõtjad
vabakutselised, kauplejad, idufirmad: staatusest tulenevat erandit ei ole
Ilma õigusžargoonita: 7 kõige levinumat küsimust, lihtne vastus ja ametlik tekst iga vastuse taga.
Klõpsake küsimusel, et näha vastust ja selle allikat.
Ei. Nõusolek on vaid üks kuuest võimalusest. GDPR (artikkel 6) lubab töötlemist ka siis, kui see on vajalik lepingu täitmiseks, seadusest tuleneva kohustuse täitmiseks, eluliste huvide kaitseks, avalikes huvides oleva ülesande täitmiseks või teie ettevõtte õigustatud huvi tõttu (näiteks olemasoleva kliendisuhte haldamiseks), kuni isiku õigused ei kaalu üles.
See sõltub sellest, keda te kontaktite:
Kõikidel juhtudel: tuvastatav saatja ja lihtne tellimusest loobumise link.
Üldiselt jah, eriti kui andmed ei ole enam vajalikud, kui isik võtab nõusoleku tagasi, või kui ta esitab vastuväite ilma teie õigustatud vastuargumendita. Küll aga võite keelduda, kui peate neid andmeid säilitama seadusest tuleneva kohustuse tõttu, näiteks arve, mida tuleb raamatupidamise jaoks säilitada 10 aastat, või enda kaitsmiseks kohtus.
1 kuu alates taotluse saamisest. Seda tähtaega võib pikendada 2 kuu võrra, kui taotlus on keeruline või kui saate neid palju, kuid peate isikut sellest pikendamisest teavitama esialgse kuu jooksul.
Jah, kuid mitte ilma ettevaatusabinõudeta. Kolm võimalikku juhtumit: riik saab kasu Euroopa Komisjoni ametlikust otsusest, mis tunnustab piisavat kaitse taset; selle puudumisel peab teie teenusepakkuja pakkuma asjakohaseid tagatisi (enamasti standardsed lepingutingimused); või, ainult üksikjuhtudel, kehtib täpne erand (selgesõnaline nõusolek, lepingu täitmine...).
Jah. Enamik küpsiseid (isikupärastatud reklaam, sotsiaalmeedia nupud...) vajavad teie külastaja eelnevat nõusolekut, mis on antud vabalt ja mida on sama lihtne tagasi võtta kui anda. Üldtingimustega nõustumine ei loeta kehtivaks nõusolekuks. Mõned tehnilised küpsised (ostukorv, autentimine, keele-eelistus) on sellest nõusolekust vabastatud.
CNIL alustab üldiselt kontrolliga (kohapeal või veebis), millele järgneb ametlik teavitus vastavusse viimise tähtajaga. Rahalised sanktsioonid on olemas, kuid jäävad proportsionaalseks ettevõtte suurusega: CNIL on näiteks karistanud väikeettevõtteid summadega vahemikus 2000-20 000 eurot turvalisuse, küpsiste või juurdepääsuõiguse rikkumiste eest, kaugel maksimaalsetest piirmääradest (kuni 20 miljonit eurot või 4% ülemaailmsest käibest kõige tõsisemate rikkumiste eest).
GDPR ei sündinud 2018. aastal ega ole sellest ajast paigal seisnud. Siin on järjekorras see, mis on juba toimunud (ja mis kehtib täna jätkuvalt reeglina) ning see, mis on veel Brüsselis arutlusel - iga etapi juures on ametlik tekst, mis seda tõendab.
Euroopa Parlament ja Nõukogu võtavad vastu määruse (EL) 2016/679, GDPR. source EUR-Lex ↗
Tekst avaldatakse Euroopa Liidu Teatajas (JO L 119, leheküljed 1 kuni 88). source EUR-Lex ↗
Määrus "jõustub kahekümnendal päeval pärast selle avaldamist" (art. 99). See on õiguslikult olemas, kuid selle tegelik kohaldamine ettevõtete suhtes lükkub veel kaks aastat edasi - aeg organiseerumiseks. source CNIL, art. 99 ↗
Alates sellest kuupäevast peavad kõik organisatsioonid, kes töötlevad Euroopa elanike isikuandmeid, olema reaalselt vastavuses, mitte ainult "paberil". See on kuupäev, mis tuleb meelde jätta. source CNIL, art. 99 ↗
Seadus nr 2018-493 kohandab Prantsuse õiguse GDPR-iga ja võtab üle "politsei-justiits" direktiivi (2016/680), tuginedes 1978. aasta Informatique et Libertés seadusele. source Légifrance ↗
Määrus nr 2018-1125 lõpetab Informatique et Libertés seaduse kooskõlla viimise GDPR-i ja direktiiviga 2016/680. source Légifrance ↗
Kaks aastat pärast selle kohaldamise algust avaldab Komisjon oma esimese aruande: GDPR saavutab oma eesmärgid, kuid parandusi on vaja (riikidevaheline ühtlustamine, ametiasutuste koostöö). source EUR-Lex (COM 2020) ↗
Euroopa Liidu Kohus tunnistab kehtetuks "Privacy Shieldi", mis reguleeris andmeedastust Ameerika Ühendriikidesse: Ameerika tagatised ametiasutuste juurdepääsu kohta andmetele ei ole piisavaks tunnistatud. source EUR-Lex ↗
Uued lepingutingimuste mudelid ELi-väliste andmeedastuste reguleerimiseks jõustuvad, 15-kuulise üleminekuperioodiga juba allkirjastatud vanade lepingute asendamiseks. source EUR-Lex (2021/914) ↗
Komisjon võtab vastu piisavuse otsuse "EU-US Data Privacy Framework", mis asendab 2020. aastal kehtetuks tunnistatud Privacy Shieldi ja taastab andmeedastuse turvalisuse sertifitseeritud Ameerika ettevõtetesse. source EUR-Lex (2023/1795) ↗
Suurte tehnoloogiaettevõtete karistuste märkimisväärne tõus, kuid erinevused riiklike ametiasutuste vahel püsivad. Komisjon soovitab VKEsid paremini toetada. source EUR-Lex (COM 2024) ↗
Komisjon teeb oma ühtse turu lihtsustamispaketis ettepaneku laiendada 750 töötajani (praeguse 250 asemel) erandit töötlemistoimingute registri (art. 30) täieliku pidamise kohustusest, piirdudes "kõrge riskiga" töötlemistoimingutega. See on ettepanek, mitte veel jõustunud tekst. source Commission européenne ↗
Nõukogu ja Euroopa Parlament jõuavad poliitilisele kokkuleppele täiendavate menetlusreeglite osas, et ühtlustada riiklike järelevalveasutuste koostööd piiriüleste uurimiste korral. Ametlik vastuvõtmine ja avaldamine Ametlikus Teatajas on veel kinnitamata. source Commission européenne ↗
Ajakava on koostatud ametlike allikate põhjal (EUR-Lex, CNIL, Légifrance, Euroopa Komisjon), mida vaadati 18. juulil 2026. Kaks viimast etappi on käimasolevad ettepanekud või poliitilised kokkulepped - uuendame neid nende ametliku vastuvõtmise ja Ametlikus Teatajas avaldamise järel. See on pedagoogiline kokkuvõte ega kujuta endast õigusnõustamist.
Hirmutav number - "20 miljonit eurot" - liigub igal pool ringi, kuid see ei selgita, kuidas see tegelikult toimib. Siin on ametlike allikate toel, kes karistab, kuidas ja milliste tegelike summadega.
või kuni 2% ettevõtte ülemaailmsest aastakäibest (arvesse võetakse kahest suurem summa).
Kehtib "tavapäraste" rikkumiste puhul: töötlemistoimingute register, andmete turvalisus, volitatud töötleja kohustused, mõjuhinnangu puudumine...
või kuni 4% ülemaailmsest aastakäibest (samuti arvesse võetakse kahest suurem summa).
Kehtib kõige tõsisemate rikkumiste puhul: õigusliku aluse puudumine, isikute õiguste rikkumine, ebaseaduslik andmeedastus väljapoole ELi...
Karistuse ei määra "üldine" CNIL, vaid eraldiseisev ja sõltumatu organ: piiratud koosseis, mis koosneb 5 liikmest ja eesistujast, kes erineb CNIL-i presidendist. Ainult tema uurib toimikuid ja määrab sanktsioone. Olulisemad otsused avaldatakse.
GDPR-i artikkel 83 kohustab CNIL-i arvestama enne trahvi määramist mitmete kriteeriumitega, sealhulgas:
| Kuupäev | Ettevõte | Summa | Põhjus |
|---|---|---|---|
| 21/01/2019 | Google LLC | 50 M € | Läbipaistvuse puudumine, personaalse reklaami jaoks kehtiva nõusoleku puudumine |
| 07/12/2020 | Amazon Europe Core | 35 M € | Küpsised paigaldatud ilma eelneva nõusolekuta |
| 31/12/2021 | Google LLC / Google Ireland | 150 M € | Küpsistest keeldumine keerulisem kui nendega nõustumine |
| 31/12/2021 | Facebook Ireland (Meta) | 60 M € | Sama põhjus: küpsistest keeldumine tehtud liiga keeruliseks |
| 17/10/2022 | Clearview AI | 20 M € | Näotuvastus ilma õigusliku aluseta, koostööst keeldumine |
| 10/11/2022 | Discord Inc. | 800 000 € | Ülemäärane andmete säilitamine, ebapiisav turvalisus ja teavitamine |
| 15/06/2023 | Criteo | 40 M € | Rikkumised küpsiste nõusolekus ja isikute õigustes |
CNIL karistab ka väikeseid ja keskmise suurusega struktuure, kuid summadega, mis ei ole võrreldavad rahvusvaheliste kontsernidega. Ainuüksi 2025. aasta detsembri otsuste hulgast leiab näiteks: 5000 eurot majutusettevõtte juhtimisühingule (nõuetele mittevastav videovalve), 7000 ja 5000 eurot kahele ajakirjade kirjastusettevõttele (kehtetud küpsised), 10 000 eurot lennujaama kaubaveoettevõttele (ebaseaduslik videovalve) või 20 000 eurot ülikoolile (mittevastavad eesmärgid). Skaala teises otsas karistati sama kuu jooksul teenindussektori ettevõtet 3,5 M € eest tõsiste rikkumiste kuhjumise eest (turvalisus, läbipaistvus, küpsised). Summa järgib raskusastet ja suurust, mitte vastupidi.
Euroopas on igal riigil oma ametiasutused. Siin on kõigi Euroopa Majanduspiirkonna 30 riigi jaoks andmekaitseasutus (teie GDPR-i kontaktisik) ja riiklik küberturvalisuse asutus. Iga nimi viitab ametlikule veebisaidile.
Allikad: ametlike asutuste veebisaidid ja EDPB liikmete nimekiri (edpb.europa.eu), vaadatud 18. juulil 2026. Kinnitatud andmekaitseasutused: 30/30. Kinnitatud küberturvalisuse asutused: 28/30. Märge "à confirmer" tähistab ametlikku allikat, mis ei ole seni kinnitust leidnud.
Kirjutage meile esialgse ulatuse määratlemise ja personaalse hinnapakkumise saamiseks, ilma kohustusteta.
Tasuta: teie skoor + teie kõrvalekalded. Üksikasjalik aruanne ja tõend: 499 EUR käibemaksuta, ainult siis, kui te seda otsustate.
contact@syaga.eu