MÄÄRUS (EL) 2016/679 - GDPR

RGPD-Express
Struktureerige oma GDPR vastavus

GDPR kehtib igale struktuurile, mis kogub isikuandmeid, ilma suuruse künniseta. SYAGA CONSULTING aitab teil vormistada töötlemistoimingute registri, reguleerida oma volitatud töötlejaid, vastata teie klientide ja kindlustusandjate GDPR küsimustikele ning teostada mõjuhinnangu, kui see on vajalik.

4
Kaetud vastavuse sammast
Art. 30
Töötlemistoimingute register
Art. 28
Volitatud töötlejate reguleerimine
Art. 83
Sanktsioonid kuni 20 mln EUR või 4% ülemaailmsest käibest

Probleem

GDPR kehtib alates 2018. aastast, kuid on VKE-des suuresti endiselt vormistamata

GDPR ei tunne suuruse künnist

Niipea kui struktuur kogub isikuandmeid (kliendid, töötajad, potentsiaalsed kliendid), on ta puudutatud. Piiratud erand kehtib alla 250 töötajaga struktuuridele, kelle töötlemistoiming on juhuslik, kuid see ei kata regulaarset äritegevust.

📋

Töötlemistoimingute register (art. 30) puudub või on aegunud

Paljud VKE-d ei ole kunagi oma registrit vormistanud või on selle koostanud üks kord ja seejärel mitte kunagi uuendanud, samal ajal kui nende töötlemistoimingud, volitatud töötlejad ja tööriistad on muutunud.

📧

Teie kliendid ja kindlustusandjad saadavad teile GDPR küsimustikke

Klient, pank või küberkindlustuse pakkuja küsib üha sagedamini oma tarnijatelt vastust andmekaitse küsimustikule (art. 28): alltöövõtt, krüpteerimine, MFA, varukoopiad, logimine, intsidendiplaan.

Teie meeskondadel ei ole aega GDPR-i õppimiseks

Registri koostamine, volitatud töötlejate reguleerimine või mõjuhinnangu koostamine nõuab õiguslikku ja tehnilist ristekspertiisi, mida vähestel VKE-del on majasiseselt olemas.

RGPD-Express protsess

Struktureeritud metoodika, kohandatud teie struktuuri suurusele ja tegelikule kontekstile

1
Etapp 1 - Ulatuse määratlemine

Intervjuu ja töötlemistoimingute kaardistamine

Intervjuu ettevõtte juhi või GDPR-vastutajaga. Isikuandmete töötlemistoimingute tuvastamine (kliendid, töötajad, potentsiaalsed kliendid, tarnijad), kasutatavate tööriistade ja juba olemasolevate volitatud töötlejate tuvastamine.

2
Etapp 2 - Töötlemistoimingute register

Registri vormistamine (art. 30)

Töötlemistoimingute registri koostamine: eesmärgid, õiguslikud alused, andmete ja puudutatud isikute kategooriad, vastuvõtjad, säilitamise tähtajad, turvameetmed.

3
Etapp 3 - Alltöövõtt ja tehnilised meetmed

Alltöövõtulepingud ja vastused küsimustikele

Alltöövõtutingimuste ülevaatus või koostamine (art. 28) koos teie teenusepakkujatega ning vastuste ettevalmistamine GDPR küsimustikele, mida teie kliendid või kindlustusandjad teile saadavad (tehnilised ja korralduslikud meetmed).

4
Etapp 4 - Üleandmine

Üleandmine ja mõjuhinnang vajaduse korral

Dokumentide üleandmine ja esitlus juhtkonnale. Kui teie töötlemistoiming kuulub GDPR artikli 35(3) poolt ette nähtud juhtude hulka (õigusliku mõjuga profileerimine, tundlike andmete suuremahuline töötlemine, avaliku ala süstemaatiline jälgimine), teostatakse mõjuhinnang või määratletakse selle ulatus koos teiega.

Mida te saate

Teie tegelikule struktuurile kohandatud dokumendid, mitte üldised mallid

📝

Töötlemistoimingute register (ROPA)

Täielik register, vastavuses GDPR artikliga 30.

  • Kaardid töötlemistoimingu kaupa (eesmärk, õiguslik alus)
  • Andmete ja puudutatud isikute kategooriad
  • Tuvastatud vastuvõtjad ja volitatud töötlejad
  • Dokumenteeritud säilitamise tähtajad
  • Vastutava töötleja ja volitatud töötleja osa

Alltöövõtulepingud (DPA)

Artikli 28 tähenduses teie teenusepakkujate lepinguline reguleerimine.

  • Ajakohased alltöövõtutingimused
  • Järgnevate volitatud töötlejate tuvastamine
  • EL-väliste andmeedastuste reguleerimine, vajaduse korral
  • Turvalisuse ja teatamise kohustused
🔍

Mõjuhinnang (AIPD)

Teostatakse ainult siis, kui GDPR artikkel 35(3) seda nõuab, või ettevaatusabinõuna taotluse korral.

  • Vajalikkuse ja proportsionaalsuse analüüs
  • Puudutatud isikute riskide hindamine
  • Tuvastatud riskide leevendamise meetmed
  • Jälgitav ja allikatega tõestatud metoodika
📧

Vastused teie GDPR küsimustikele

Vastuste ettevalmistamine küsimustikele, mida saadavad teie kliendid, pangad või küberkindlustuse pakkujad.

  • Vastuste raamistik korduvatel teemadel
  • MFA, krüpteerimine, varukoopiad, logimine
  • Intsidendile reageerimise plaan
  • Andmete säilitamise poliitika
🛡

Tehnilised ja korralduslikud meetmed

GDPR artikli 32 poolt nõutavate meetmete olukorra ülevaade.

  • Isikuandmetega seotud turvakontrolli punktid
  • Prioritiseeritud soovitused
  • Võimalik sild olemasoleva SYAGA Audit M365 auditiga
📄

Üleantud dokumendid

Tulemid antakse teile üle otse kasutatavates formaatides.

  • Word ja PDF dokumendid
  • Valmis allkirjastamiseks või majasiseseks levitamiseks
  • Tugi teie meeskondade omaksvõtuks

GDPR peamised artiklid

GDPR (Määrus (EL) 2016/679) struktureerib RGPD-Express protsessi

30

Art. 30 - Töötlemistoimingute register

Kohustus pidada registrit, nii vastutava töötleja kui ka volitatud töötleja poolel. Punktis 30.5 ettenähtud erand alla 250 töötajaga struktuuridele kehtib ainult juhuslike töötlemistoimingute puhul.

28

Art. 28 - Volitatud töötleja

Iga teie eest andmeid töötleva volitatud töötleja lepinguline reguleerimine: piisavad garantiid, kohustuslikud tingimused, järgnev alltöövõtt lubatud ainult eelneva kirjaliku loaga.

32

Art. 32 - Töötlemise turvalisus

Riskile vastavad tehnilised ja korralduslikud meetmed: pseudonümiseerimine, krüpteerimine, konfidentsiaalsust ja kättesaadavust tagavad vahendid, regulaarne testimise ja hindamise protseduur.

35

Art. 35 - Mõjuhinnang (AIPD)

Kohustuslik ainult siis, kui töötlemistoiming võib põhjustada kõrget riski: süstemaatiline õigusliku mõjuga hindamine, tundlike andmete suuremahuline töötlemine või avalikult juurdepääsetava ala süstemaatiline jälgimine.

Hinnapakkumisel põhinevad paketid

Igal struktuuril on erinev töötlemistoimingute ulatus: hind määratakse pärast ulatuse määratlemist

Baas

Mikro-/väikeettevõte, lihtne töötlemistoimingute ulatus

Hinnapakkumine
kohandatud
  • Töötlemistoimingute register (art. 30)
  • Olemasolevate alltöövõtulepingute ülevaatus
  • Lihtsate küsimustike vastuste raamistik
  • Dokument üleantud Word ja PDF formaadis
Küsi pakkumist

Kohandatud

Struktuur tundlike töötlemistoimingute või sektoripõhise regulatsiooniga

Hinnapakkumine
kohandatud
  • Kõik Standard +
  • Mõjuhinnang (AIPD), kui art. 35(3) kohaldub
  • EL-väliste andmeedastuste ulatuse määratlemine
  • Mitme asukoha või mitme üksuse tugi
Küsi pakkumist
Ühtegi fikseeritud hinda ei kuvata, kuna teie töötlemistoimingute tegelik ulatus (volitatud töötlejate arv, andmete tundlikkus, käsitletavad küsimustikud) määrab töökoormuse. Personaalne hinnapakkumine koostatakse pärast ulatuse määratlemise intervjuud, ilma kohustusteta.

Korduma kippuvad küsimused

Kas minu ettevõte on GDPR-iga puudutatud?
Niipea kui teie struktuur kogub isikuandmeid (kliendifail, palgaarvestus, äriotstarbeline pöördumine, videovalve...), olete puudutatud, olenemata teie suurusest. Piiratud erand kehtib artikli 30.5 alusel alla 250 töötajaga struktuuridele, kelle töötlemistoiming on juhuslik: see üldiselt ei kehti niipea, kui on regulaarne äritegevus.
Kas ma pean kohustuslikult teostama mõjuhinnangu (AIPD)?
Ei. GDPR artikkel 35(3) nõuab seda ainult täpsetel juhtudel: automatiseeritud otsus õigusliku või sarnase mõjuga isikule, tundlike andmete suuremahuline töötlemine või avalikult juurdepääsetava ala suuremahuline süstemaatiline jälgimine. Väljaspool neid juhtumeid võib mõjuhinnangut teostada ettevaatusabinõuna, kuid see ei ole õiguslik kohustus.
Üks minu klientidest või mu küberkindlustuse pakkuja saadab mulle GDPR küsimustiku, mida teha?
See on üha sagedasem protsess artikli 28 alusel (teie klient kontrollib oma volitatud töötlejate või tarnijate garantiisid). SYAGA aitab teil struktureerida sidusaid ja dokumenteeritud vastuseid korduvatel teemadel: alltöövõtt, MFA, krüpteerimine, varukoopiad, logimine ja intsidendile reageerimise plaan.
Kas töötlemistoimingute register on piisav, et olla „GDPR-vastav"?
Ei, see on üks osa teiste seas. GDPR katab ka iga töötlemistoimingu õigusliku aluse, puudutatud isikute teavitamise, nende õiguste teostamise, töötlemistoimingute turvalisuse (art. 32) ja vajaduse korral alltöövõtu ning EL-väliste andmeedastuste reguleerimise. RGPD-Express käsitleb neid osi vastavalt teie struktuuri tegelikule ulatusele, mis määratletakse ulatuse määratlemisel.
Kas RGPD-Express asendab õigusnõustamise?
Ei. RGPD-Express on operatiivne tugivahend, mis aitab teil oma GDPR dokumentatsiooni vormistada. See ei kujuta endast õigusnõustamist ega asenda advokaadi või andmekaitsespetsialisti konsultatsiooni keeruliste või vaidlusaluste olukordade puhul.
Miks on SYAGA pädev mind GDPR-i osas toetama?
SYAGA CONSULTING on teostanud infosüsteemide turvaauditit ja vastavusauditit alates 2009. aastast. See tegevus on viinud meid dokumenteerima enda jaoks, oma M365 auditi toote jaoks, täielikku ja allikatega tõestatud töötlemistoimingute registrit, alltöövõtulepinguid ja mõjuhinnangut. RGPD-Express rakendab sama metoodikat teie struktuuri teenistuses.

Õigusaktide jälgimine - ametlikud allikad

Mida tekst tegelikult ütleb, lihtsasse keelde tõlgituna. Iga punkt viitab ametlikule tekstile.

Mis on GDPR täpselt?

See on Euroopa tekst, mis reguleerib isikuandmete (kliendid, töötajad, potentsiaalsed kliendid...) kogumist ja kasutamist. See võeti vastu 27. aprillil 2016 ja avaldati Euroopa Liidu Teatajas 4. mail 2016.

Millest alates see kehtib

Määrus jõustus kakskümmend päeva pärast selle avaldamist, kuid on tegelikult kohaldatav alles alates 25. maist 2018. See on kuupäev, mis loeb teie konkreetsete kohustuste jaoks.

Töötlemistoimingute register: alusdokument

Te peate pidama nimekirja sellest, mida te isikuandmetega teete: mille jaoks, kellega, kui kaua neid hoiate, kuidas neid kaitsete. Erand kehtib alla 250 töötajaga struktuuridele, kuid ainult juhul, kui töötlemistoiming on juhuslik - regulaarne äritegevus seda ei saa kasutada.

Kas tuleb määrata andmekaitsespetsialist (DPO)?

See on kohustuslik ainult kolmes täpses olukorras: olete avalik-õiguslik asutus, või teie põhitegevus seisneb isikute regulaarses ja suuremahulises jälgimises, või tundlike andmete suuremahulises töötlemises. Väljaspool neid juhtumeid jääb andmekaitsespetsialisti määramine vabatahtlikuks.

Andmelekke korral: 72 tundi ametiasutuse teavitamiseks

Kui isikuandmed kaovad, varastatakse või avalikustatakse, peate sellest teavitama CNIL-i (või pädevat ametiasutust) hiljemalt 72 tunni jooksul pärast sellest teadasaamist, välja arvatud juhul, kui risk isikutele on tühine. Peate ka säilitama kirjaliku jälje igast intsidendist.

Kui risk on kõrge, tuleb ka teie kliente või töötajaid teavitada

Kui andmeleke tekitab puudutatud isikutele kõrge riski, peate neid otse teavitama, selges ja lihtsas keeles. Teid võidakse sellest teavitamisest vabastada, kui andmed olid krüpteeritud või kui olete riski juba neutraliseerinud.

Sanktsioonid lihtsalt öeldes

Rikkumise korral võib trahv ulatuda kuni 10 miljoni euroni (või 2%-ni ettevõtte ülemaailmsest käibest) kõige tavalisemate rikkumiste puhul ja kuni 20 miljoni euroni (või 4%-ni ülemaailmsest käibest) isikute õiguste kõige tõsisemate rikkumiste puhul - alati võetakse arvesse suurem summa. Tegelik summa sõltub raskusastmest, heausksusest ja koostööst ametiasutusega.

See jälgimine on pedagoogiline kokkuvõte, mis on koostatud eespool viidatud ametlike tekstide (EUR-Lex ja CNIL) põhjal. See ei asenda teksti õiguslikku lugemist ega kujuta endast õigusnõustamist.

Keda GDPR puudutab?

Kõige sagedasem küsimus, mida meilt küsitakse: "Kas see puudutab tõesti mind, väikest ettevõtet?" Lühike ja allikatega tõestatud vastus: jah, peaaegu alati.

Ettevõtte suurus ei muuda kohustust

CNIL on selgesõnaline: "nagu kõik ettevõtted, peavad ka mikro- ja väikeettevõtted (TPE-PME) järgima isikuandmete kaitse regulatsiooni." Ei ole olemas ühtegi töötajate arvu või käibe piirmäära, mis vabastaks ettevõtte GDPR-i kohustustest.

Tegelik käivitaja: isikuandmete töötlemine

GDPR kehtib niipea, kui organisatsioon töötleb, kas või osaliselt automatiseeritult või struktureeritud kaustas, teavet, mis puudutab tuvastatud või tuvastatavat isikut: nimi, e-post, telefon, IP-aadress, asukohaandmed...

Konkreetselt hõlmab see kliendikausta, töötajate palgaarvestust, saabunud CV-sid, videovalvekaamerat, uudiskirja, CRM-i või vaatajaskonna mõõtmise küpsiseid.

Harvad erandid

GDPR ei kehti neljal täpsel juhul:

  • puhtalt isiklik või koduse kasutus (näiteks teie eraviisiline aadressiraamat)
  • tegevused, mis jäävad Euroopa Liidu õiguse kohaldamisalast välja
  • liikmesriikide tegevus ühise välispoliitika raames
  • ametiasutuste töötlemine kuritegude ennetamiseks (eraldi režiim)

Pole tähtis, kus te asute

GDPR kehtib niipea, kui teie ettevõttel on asutus Euroopa Liidus, või niipea, kui sihite isikuid, kes seal asuvad: pakkudes neile kaupu või teenuseid (isegi tasuta), või jälgides nende käitumist (profileerimine, jälgimisküpsised).

CNIL toob kaks kõnekat näidet: Prantsuse ettevõte, mis ekspordib ainult Marokosse, jääb GDPR-i kohustuste alla niipea, kui ta töötleb ELis asuvate isikute andmeid; ka Hiina e-poe veebisait, mis tarnib Prantsusmaale, peab seda järgima.

Kaks võimalikku rolli, kaks kohustuste taset

Vastutav töötleja: organisatsioon, kes otsustab, miks ja kuidas andmeid kasutatakse (teie ettevõte, omavalitsus, ühing). Tavaliselt olete see teie.

Volitatud töötleja: teenusepakkuja, kes töötleb neid andmeid teie juhiste alusel (majutaja, palgatarkvara, turundusagentuur...). Ka temal on omad kohustused, mis erinevad teie omadest.

🏢

Eraettevõtted
mikroettevõttest suurkontsernini, alates esimesest kliendikaustast või esimesest palgalehest

🏛️

Avalik sektor
omavalitsused, kohalikud omavalitsused, riigiasutused, tervishoiuasutused

🤝

Ühingud, käsitöölised, füüsilisest isikust ettevõtjad
vabakutselised, kauplejad, idufirmad: staatusest tulenevat erandit ei ole

See jaotis on pedagoogiline kokkuvõte, mis on koostatud eespool viidatud ametlike tekstide ja lehtede põhjal (CNIL, GDPR artiklid 2, 3 ja 4). See ei asenda teksti õiguslikku lugemist ega kujuta endast õigusnõustamist.

Küsimused, mida ettevõtte juht tegelikult endalt küsib

Ilma õigusžargoonita: 7 kõige levinumat küsimust, lihtne vastus ja ametlik tekst iga vastuse taga.

Klõpsake küsimusel, et näha vastust ja selle allikat.

Kas ma pean alati küsima oma klientide nõusolekut nende andmete kasutamiseks?

Ei. Nõusolek on vaid üks kuuest võimalusest. GDPR (artikkel 6) lubab töötlemist ka siis, kui see on vajalik lepingu täitmiseks, seadusest tuleneva kohustuse täitmiseks, eluliste huvide kaitseks, avalikes huvides oleva ülesande täitmiseks või teie ettevõtte õigustatud huvi tõttu (näiteks olemasoleva kliendisuhte haldamiseks), kuni isiku õigused ei kaalu üles.

Kas ma tohin oma kliente ja potentsiaalseid kliente e-posti teel otse turundada?

See sõltub sellest, keda te kontaktite:

  • Eraisikud (B2C): eelnev nõusolek on kohustuslik (märkeruut, mitte kunagi eelnevalt märgitud), välja arvatud olemasolevale kliendile sarnase toote uuesti pakkumiseks.
  • Ettevõtted (B2B): võimalik ilma eelneva nõusolekuta, kui sõnum puudutab nende tegevust, tingimusel et neid on teavitatud ja neile on jäetud lihtne võimalus keelduda.

Kõikidel juhtudel: tuvastatav saatja ja lihtne tellimusest loobumise link.

Allikas: CNIL, la prospection commerciale par courrier électronique (lehekülg uuendatud 10/06/2026)
Klient palub oma andmed kustutada, kas ma olen kohustatud nõustuma?

Üldiselt jah, eriti kui andmed ei ole enam vajalikud, kui isik võtab nõusoleku tagasi, või kui ta esitab vastuväite ilma teie õigustatud vastuargumendita. Küll aga võite keelduda, kui peate neid andmeid säilitama seadusest tuleneva kohustuse tõttu, näiteks arve, mida tuleb raamatupidamise jaoks säilitada 10 aastat, või enda kaitsmiseks kohtus.

Kui kaua on mul aega vastata kliendi taotlusele (juurdepääs, kustutamine...)?

1 kuu alates taotluse saamisest. Seda tähtaega võib pikendada 2 kuu võrra, kui taotlus on keeruline või kui saate neid palju, kuid peate isikut sellest pikendamisest teavitama esialgse kuu jooksul.

Kas ma tohin oma klientide andmeid hoida Ameerika pilveteenuse pakkuja juures?

Jah, kuid mitte ilma ettevaatusabinõudeta. Kolm võimalikku juhtumit: riik saab kasu Euroopa Komisjoni ametlikust otsusest, mis tunnustab piisavat kaitse taset; selle puudumisel peab teie teenusepakkuja pakkuma asjakohaseid tagatisi (enamasti standardsed lepingutingimused); või, ainult üksikjuhtudel, kehtib täpne erand (selgesõnaline nõusolek, lepingu täitmine...).

Kas mu veebisaidi küpsised on GDPR-iga seotud?

Jah. Enamik küpsiseid (isikupärastatud reklaam, sotsiaalmeedia nupud...) vajavad teie külastaja eelnevat nõusolekut, mis on antud vabalt ja mida on sama lihtne tagasi võtta kui anda. Üldtingimustega nõustumine ei loeta kehtivaks nõusolekuks. Mõned tehnilised küpsised (ostukorv, autentimine, keele-eelistus) on sellest nõusolekust vabastatud.

Mida minu ettevõte konkreetselt riskib CNIL-i kontrolli korral?

CNIL alustab üldiselt kontrolliga (kohapeal või veebis), millele järgneb ametlik teavitus vastavusse viimise tähtajaga. Rahalised sanktsioonid on olemas, kuid jäävad proportsionaalseks ettevõtte suurusega: CNIL on näiteks karistanud väikeettevõtteid summadega vahemikus 2000-20 000 eurot turvalisuse, küpsiste või juurdepääsuõiguse rikkumiste eest, kaugel maksimaalsetest piirmääradest (kuni 20 miljonit eurot või 4% ülemaailmsest käibest kõige tõsisemate rikkumiste eest).

See KKK on pedagoogiline kokkuvõte, mis on koostatud eespool viidatud ametlike tekstide ja lehtede põhjal (CNIL). See ei asenda teksti õiguslikku lugemist ega kujuta endast õigusnõustamist.

GDPR ajakava selges keeles

GDPR ei sündinud 2018. aastal ega ole sellest ajast paigal seisnud. Siin on järjekorras see, mis on juba toimunud (ja mis kehtib täna jätkuvalt reeglina) ning see, mis on veel Brüsselis arutlusel - iga etapi juures on ametlik tekst, mis seda tõendab.

Juba täna jõus

  • GDPR kehtib täielikult alates 25. maist 2018 - see on TÄHTIS kuupäev teie kohustuste jaoks.
  • Prantsuse "Informatique et Libertés" seadust uuendati vastavalt (2018).
  • Uued standardsed lepingutingimused ELi-välisteks andmeedastusteks on kasutusel alates 2022. aasta lõpust.
  • Andmeedastuse raamistik Ameerika Ühendriikidesse (Data Privacy Framework) on jõus alates 2023. aasta juulist.

Veel arutlusel, veel mitte kohustuslik

  • Töötlemistoimingute registri (art. 30) leevendamine alla 750 töötajaga struktuuridele, mille Komisjon esitas 2025. aasta mais - see ei ole veel jõustunud tekst.
  • Määrus riiklike järelevalveasutuste menetluste ühtlustamiseks piiriüleste uurimiste korral - poliitiline kokkulepe 2025. aasta juunis, ametlik vastuvõtmine seni kinnitamata.
  • Ärge lükake nende teadete tõttu oma vastavusse viimist edasi: 2018. aasta alus jääb reegliks, kuni midagi ei ole Ametlikus Teatajas avaldatud.
1
27 avril 2016

Tekst võetakse vastu

Euroopa Parlament ja Nõukogu võtavad vastu määruse (EL) 2016/679, GDPR. source EUR-Lex ↗

2
4 mai 2016

Ametlik avaldamine

Tekst avaldatakse Euroopa Liidu Teatajas (JO L 119, leheküljed 1 kuni 88). source EUR-Lex ↗

3
24 mai 2016

Õiguslik jõustumine

Määrus "jõustub kahekümnendal päeval pärast selle avaldamist" (art. 99). See on õiguslikult olemas, kuid selle tegelik kohaldamine ettevõtete suhtes lükkub veel kaks aastat edasi - aeg organiseerumiseks. source CNIL, art. 99 ↗

25 mai 2018 - PÕHIKUUPÄEV

GDPR kehtib täielikult

Alates sellest kuupäevast peavad kõik organisatsioonid, kes töötlevad Euroopa elanike isikuandmeid, olema reaalselt vastavuses, mitte ainult "paberil". See on kuupäev, mis tuleb meelde jätta. source CNIL, art. 99 ↗

4
20 juin 2018 (France)

Prantsuse seadust uuendatakse

Seadus nr 2018-493 kohandab Prantsuse õiguse GDPR-iga ja võtab üle "politsei-justiits" direktiivi (2016/680), tuginedes 1978. aasta Informatique et Libertés seadusele. source Légifrance ↗

5
12 décembre 2018 (France)

1978. aasta seadus kirjutatakse täielikult ümber

Määrus nr 2018-1125 lõpetab Informatique et Libertés seaduse kooskõlla viimise GDPR-i ja direktiiviga 2016/680. source Légifrance ↗

6
24 juin 2020

Euroopa Komisjoni 1. hindamisaruanne

Kaks aastat pärast selle kohaldamise algust avaldab Komisjon oma esimese aruande: GDPR saavutab oma eesmärgid, kuid parandusi on vaja (riikidevaheline ühtlustamine, ametiasutuste koostöö). source EUR-Lex (COM 2020) ↗

7
16 juillet 2020

"Schrems II" kohtuotsus

Euroopa Liidu Kohus tunnistab kehtetuks "Privacy Shieldi", mis reguleeris andmeedastust Ameerika Ühendriikidesse: Ameerika tagatised ametiasutuste juurdepääsu kohta andmetele ei ole piisavaks tunnistatud. source EUR-Lex ↗

8
27 juin 2021 → 27 décembre 2022

Uued standardsed lepingutingimused

Uued lepingutingimuste mudelid ELi-väliste andmeedastuste reguleerimiseks jõustuvad, 15-kuulise üleminekuperioodiga juba allkirjastatud vanade lepingute asendamiseks. source EUR-Lex (2021/914) ↗

9
10 juillet 2023

Uus EL-USA raamistik

Komisjon võtab vastu piisavuse otsuse "EU-US Data Privacy Framework", mis asendab 2020. aastal kehtetuks tunnistatud Privacy Shieldi ja taastab andmeedastuse turvalisuse sertifitseeritud Ameerika ettevõtetesse. source EUR-Lex (2023/1795) ↗

10
25 juillet 2024

Euroopa Komisjoni 2. hindamisaruanne

Suurte tehnoloogiaettevõtete karistuste märkimisväärne tõus, kuid erinevused riiklike ametiasutuste vahel püsivad. Komisjon soovitab VKEsid paremini toetada. source EUR-Lex (COM 2024) ↗

21 mai 2025 (en cours)

VKEde leevendusettepanek

Komisjon teeb oma ühtse turu lihtsustamispaketis ettepaneku laiendada 750 töötajani (praeguse 250 asemel) erandit töötlemistoimingute registri (art. 30) täieliku pidamise kohustusest, piirdudes "kõrge riskiga" töötlemistoimingutega. See on ettepanek, mitte veel jõustunud tekst. source Commission européenne ↗

16 juin 2025 (en cours)

Kokkulepe ühiste menetlusreeglite kohta

Nõukogu ja Euroopa Parlament jõuavad poliitilisele kokkuleppele täiendavate menetlusreeglite osas, et ühtlustada riiklike järelevalveasutuste koostööd piiriüleste uurimiste korral. Ametlik vastuvõtmine ja avaldamine Ametlikus Teatajas on veel kinnitamata. source Commission européenne ↗

Ajakava on koostatud ametlike allikate põhjal (EUR-Lex, CNIL, Légifrance, Euroopa Komisjon), mida vaadati 18. juulil 2026. Kaks viimast etappi on käimasolevad ettepanekud või poliitilised kokkulepped - uuendame neid nende ametliku vastuvõtmise ja Ametlikus Teatajas avaldamise järel. See on pedagoogiline kokkuvõte ega kujuta endast õigusnõustamist.

GDPR sanktsioonid selges keeles

Hirmutav number - "20 miljonit eurot" - liigub igal pool ringi, kuid see ei selgita, kuidas see tegelikult toimib. Siin on ametlike allikate toel, kes karistab, kuidas ja milliste tegelike summadega.

Maksimaalne trahv ei ole automaatne ega tavapärane

CNIL-il on terve meetmete skaala enne trahvini jõudmist ja tegelik summa sõltub alati raskusastmest, ettevõtte suurusest ja heausksusest. Allpool olevad ametlikud näited näitavad seda: 5000 eurost väikese ettevõtte jaoks kuni mitmekümne miljonini korduvalt rikkuva suurkontserni jaoks.

Kuni 10 M €

või kuni 2% ettevõtte ülemaailmsest aastakäibest (arvesse võetakse kahest suurem summa).

Kehtib "tavapäraste" rikkumiste puhul: töötlemistoimingute register, andmete turvalisus, volitatud töötleja kohustused, mõjuhinnangu puudumine...

Kuni 20 M €

või kuni 4% ülemaailmsest aastakäibest (samuti arvesse võetakse kahest suurem summa).

Kehtib kõige tõsisemate rikkumiste puhul: õigusliku aluse puudumine, isikute õiguste rikkumine, ebaseaduslik andmeedastus väljapoole ELi...

Kes otsustab? CNIL-i piiratud koosseis (formation restreinte)

Karistuse ei määra "üldine" CNIL, vaid eraldiseisev ja sõltumatu organ: piiratud koosseis, mis koosneb 5 liikmest ja eesistujast, kes erineb CNIL-i presidendist. Ainult tema uurib toimikuid ja määrab sanktsioone. Olulisemad otsused avaldatakse.

Mis mõjutab tegelikku summat

GDPR-i artikkel 83 kohustab CNIL-i arvestama enne trahvi määramist mitmete kriteeriumitega, sealhulgas:

  • rikkumise raskusaste, laad ja kestus
  • tahtlus või lihtsalt hooletus
  • juba võetud meetmed kahju vähendamiseks
  • koostöö CNIL-iga ja varasemad rikkumised
  • asjaomaste andmete kategooriad

Enne trahvi: astmeline vastus (artikkel 58 GDPR-ist)

  1. Hoiatus
  2. Meeldetuletus
  3. Ametlik teavitus (mise en demeure)
  4. Vastavusse viimise korraldus
  5. Haldustrahv (art. 83)
Allikas: CNIL, article 58 du RGPD (parandusmeetmete täielik skaala)
Reaalsed näited CNIL-i sanktsioonidest (suurkontsernid, suurusjärgu illustreerimiseks)
KuupäevEttevõteSummaPõhjus
21/01/2019Google LLC50 M €Läbipaistvuse puudumine, personaalse reklaami jaoks kehtiva nõusoleku puudumine
07/12/2020Amazon Europe Core35 M €Küpsised paigaldatud ilma eelneva nõusolekuta
31/12/2021Google LLC / Google Ireland150 M €Küpsistest keeldumine keerulisem kui nendega nõustumine
31/12/2021Facebook Ireland (Meta)60 M €Sama põhjus: küpsistest keeldumine tehtud liiga keeruliseks
17/10/2022Clearview AI20 M €Näotuvastus ilma õigusliku aluseta, koostööst keeldumine
10/11/2022Discord Inc.800 000 €Ülemäärane andmete säilitamine, ebapiisav turvalisus ja teavitamine
15/06/2023Criteo40 M €Rikkumised küpsiste nõusolekus ja isikute õigustes

Aga tagasihoidlikuma struktuuri puhul? Proportsionaalsed summad

CNIL karistab ka väikeseid ja keskmise suurusega struktuure, kuid summadega, mis ei ole võrreldavad rahvusvaheliste kontsernidega. Ainuüksi 2025. aasta detsembri otsuste hulgast leiab näiteks: 5000 eurot majutusettevõtte juhtimisühingule (nõuetele mittevastav videovalve), 7000 ja 5000 eurot kahele ajakirjade kirjastusettevõttele (kehtetud küpsised), 10 000 eurot lennujaama kaubaveoettevõttele (ebaseaduslik videovalve) või 20 000 eurot ülikoolile (mittevastavad eesmärgid). Skaala teises otsas karistati sama kuu jooksul teenindussektori ettevõtet 3,5 M € eest tõsiste rikkumiste kuhjumise eest (turvalisus, läbipaistvus, küpsised). Summa järgib raskusastet ja suurust, mitte vastupidi.

Allikas: CNIL, liste des sanctions prononcées (2025. aasta detsembri otsused)
See jaotis on pedagoogiline kokkuvõte, mis on koostatud eespool viidatud ametlike tekstide ja lehtede põhjal (CNIL, GDPR artiklid 58 ja 83, sanktsioonide ametlik nimekiri). Suurte sanktsioonide juures nimetatud nimed on need, mille CNIL ise on oma teadaannetes avaldanud. See ei asenda teksti õiguslikku lugemist ega kujuta endast õigusnõustamist.

Teie järelevalveasutus, vastavalt teie riigile

Euroopas on igal riigil oma ametiasutused. Siin on kõigi Euroopa Majanduspiirkonna 30 riigi jaoks andmekaitseasutus (teie GDPR-i kontaktisik) ja riiklik küberturvalisuse asutus. Iga nimi viitab ametlikule veebisaidile.

RiikAndmekaitseKüberturvalisus
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Allikad: ametlike asutuste veebisaidid ja EDPB liikmete nimekiri (edpb.europa.eu), vaadatud 18. juulil 2026. Kinnitatud andmekaitseasutused: 30/30. Kinnitatud küberturvalisuse asutused: 28/30. Märge "à confirmer" tähistab ametlikku allikat, mis ei ole seni kinnitust leidnud.

Valmis oma GDPR vastavust struktureerima?

Kirjutage meile esialgse ulatuse määratlemise ja personaalse hinnapakkumise saamiseks, ilma kohustusteta.

Alusta tasuta diagnostikat

Tasuta: teie skoor + teie kõrvalekalded. Üksikasjalik aruanne ja tõend: 499 EUR käibemaksuta, ainult siis, kui te seda otsustate.

contact@syaga.eu
RGPD-Express on operatiivne tugivahend. See ei kujuta endast õigusnõustamist ega asenda advokaadi või andmekaitsespetsialisti konsultatsiooni.