
GDPR ja koduleht 2026: täielik juhend Eesti ettevõtjale
Tahad teada, kuidas sinu enda leht seisab?
Küsi tasuta audititGDPR jõustus 2018, kuid 2026-l on muutunud nii e-privaatsus reeglid kui Andmekaitse Inspektsiooni järelevalve. Mis peab täna kindlasti korras olema.
Autor: Meiko Neuman
Asutaja ja veebistrateeg, Kodulehe Haldus
Mis on GDPR ja keda see puudutab?
GDPR (General Data Protection Regulation) jõustus 25. mail 2018 ja kehtib igale ettevõttele, kes töötleb EL elanike isikuandmeid – sõltumata firma asukohast.
Eestis teostab järelevalvet Andmekaitse Inspektsioon (AKI). 2024. aastal määrati Eestis trahve kokku 2,3 miljonit eurot (AKI aastaraport).
Mis on isikuandmed?
Iga info, mis võib otseselt või kaudselt identifitseerida füüsilise isiku: - Nimi, e-post, telefon, aadress - IP-aadress ja küpsiseidentifikaatorid - Asukohaandmed - Veebikäitumine (kui seotud profiiliga) - Biomeetria, terviseandmed (eriliik – rangem režiim)
10 GDPR nõuet kodulehel
1. Õiguslik alus Iga andmete kogumiseks peab olema [GDPR artikkel 6](https://gdpr-info.eu/art-6-gdpr/) alus: - **Nõusolek** (küpsised, uudiskiri) - **Leping** (e-poe tellimus) - **Juriidiline kohustus** (raamatupidamine) - **Õigustatud huvi** (tehniline turvalisus)
2. Privaatsuspoliitika Avaldatud lehel, kättesaadav 1 klikiga, sisaldab [artikkel 13](https://gdpr-info.eu/art-13-gdpr/) info.
3. Küpsiste nõusolek Mitte-vajalikud küpsised (Google Analytics, Facebook Pixel, ads) **nõuavad eelnevat nõusolekut**. Loe meie [küpsiste juhend](/blogi/gdpr-kupsised-eesti-ettevotjale).
4. Õigus tutvuda ja kustutada Kasutaja peab saama oma andmeid alla laadida (data portability) ja paluda kustutamist (right to be forgotten).
5. Andmete minimeerimine Kogu ainult vajalikku. Kontaktvorm ei peaks küsima isikukoodi.
6. Turvalisus - HTTPS kohustuslik - Krüpteeritud andmebaas - Regulaarsed varundused - Juurdepääsupiirangud - Loe [kodulehe turvalisuse 10 sammu](/blogi/kodulehe-turvalisus-10-sammu)
7. Andmetöötluse leping (DPA) Iga kolmanda osapoolega (hosting, e-post, analytics) peab olema DPA. Tavaliselt [Standard Contractual Clauses](https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en).
8. Andmete asukoht EL/EMP eelistatud. USA – ainult [EU-US Data Privacy Framework](https://www.dataprivacyframework.gov/) raames (2023+).
9. Andmelekete teatamine 72 tunni jooksul AKI-le, kasutajatele "põhjendamatu viivituseta" ([artikkel 33](https://gdpr-info.eu/art-33-gdpr/)).
10. Andmekaitse spetsialist (DPO) Kohustuslik, kui: - Tegeled regulaarselt suuremahulise eriliik andmete töötlemisega - Avalik sektor
Trahvi suurus
- Kuni 20 miljonit € või 4% globaalsest käibest (suurem neist)
- Madalama tasandi rikkumised: kuni 10M € või 2%
Eesti suurim trahv 2024: 155 000 € turundusettevõttele ebaseaduslikud e-mail kampaaniad.
Tegevuskava
- Auditi olemasolev – mida sa kogud, miks, kus säilitad?
- Uuenda privaatsuspoliitika – kasuta meie malli
- Paigalda küpsisbänner – Cookiebot, Iubenda või open-source
- DPA-d kolmandate osapooltega – tagantjärele
- Töötajate koolitus – iga aasta vähemalt 1 kord
- Andmekaitse rikkumise plaan – mis juhtub, kui leke?
Kus Eesti ettevõtted kõige sagedamini eksivad
Auditeerides kümneid Eesti väikeettevõtete lehti kordub sama viis viga:
- Küpsised laaditakse enne nõusolekut. Bänner on olemas, aga Google Analytics ja Meta Pixel käivituvad juba lehe laadimisel. Kontrolli DevTools -> Application -> Cookies enne ühelegi nupule vajutamist – kui seal on juba
_gavõi_fbp, ei ole nõusolek kehtiv. - "Nõustun" on suur roheline nupp ja "Keeldun" peidetud lingina. Nõusolek peab olema sama lihtne tagasi lükata kui anda; ebavõrdne kujundus on Euroopa andmekaitsenõukogu hinnangul kehtetu nõusolek.
- Kontaktivormis eelnevalt linnutatud märkeruut uudiskirjaga liitumiseks. Eeltäidetud nõusolek ei ole nõusolek.
- Privaatsuspoliitika on üldine mall, kus ei ole nimetatud tegelikke töötlejaid (majutaja, e-posti teenus, analüütika) ega säilitustähtaegu.
- Vana andmebaas. 2015. aasta kampaania e-posti aadressid on ikka veel uudiskirja nimekirjas, ilma et keegi teaks, mille alusel need koguti.
Säilitustähtajad – konkreetsed numbrid
GDPR ei anna tabelit, aga Eesti õigus annab. Praktiline vaikimisi režiim:
| Andmed | Säilitusaeg | Alus |
|---|---|---|
| Raamatupidamise algdokumendid (arved, tellimused) | 7 aastat | Raamatupidamise seadus |
| Kontaktivormi päring, millest lepingut ei sündinud | 6–12 kuud | Õigustatud huvi |
| Uudiskirja tellija andmed | Kuni tellimuse lõpetamiseni + 1 aasta tõendina | Nõusolek |
| Veebiserveri logid ja IP-aadressid | 3–6 kuud | Õigustatud huvi (turvalisus) |
| Kandidaatide CV-d | 6 kuud (pikemalt ainult nõusolekuga) | Nõusolek |
Kirjuta need numbrid privaatsuspoliitikasse. "Säilitame andmeid nii kaua, kui vajalik" ei ole vastus, mida AKI aktsepteerib.
Mida teha, kui saabub andmesubjekti päring
Kasutajal on õigus küsida koopiat oma andmetest, nende parandamist või kustutamist. Tähtaeg on üks kuu. Toimiv protsess:
- Registreeri päring saabumise kuupäevaga – vajad tõendit, et vastasid tähtajas.
- Tuvasta isik mõistlikul viisil, aga ära nõua ID-kaardi koopiat, kui e-posti aadressi kinnitamine on piisav.
- Otsi andmed läbi kõigist süsteemidest: CMS, e-poe tellimused, uudiskirja tööriist, CRM, e-posti postkast, varukoopiad.
- Vasta struktureeritud kujul (CSV või PDF) ja selgita, mida iga väli tähendab.
- Kustutamise puhul märgi, mida sa ei kustuta ja miks – raamatupidamise dokumente ei tohi kustutada ka nõusoleku tagasivõtmisel.
Andmeleke: esimesed 72 tundi
Kui kahtlustad leket, käivita kellaaeg kohe. Praktiline järjekord: isoleeri süsteem, säilita logid (ära kirjuta neid taastamisega üle), hinda mõju – mis kategooriad andmeid, kui palju inimesi, kas paroolid olid räsitud. Kui risk inimeste õigustele ei ole ebatõenäoline, teavita AKI-t 72 tunni jooksul; kui risk on kõrge, teavita ka inimesi endid otse. Dokumenteeri ka need juhtumid, millest sa ei teavita, koos põhjendusega – AKI võib seda küsida.
Edasi lugemiseks
Vajad GDPR auditit? Vaata kodulehe turvalisus ja võta ühendust.
Vajad abi oma kodulehega?
Meie meeskond hooldab, optimeerib ja kaitseb sinu kodulehte. Hinna lepime kokku mahu järgi.
Küsi pakkumistArtikli autor
Meiko Neuman — Asutaja ja veebistrateeg, Kodulehe Haldus. Meiko juhib Kodulehehalduse tiimi ja on üle kümne aasta aidanud Eesti ettevõtetel kodulehti hallata, optimeerida ja müügitulemusi parandada. Kirjutab kodulehe haldusest, SEO-st, AEO/GEO-st ja veebi ärilisest poolest.