Tagasi blogisse
    Päisepilt artiklile „GDPR ja koduleht 2026: täielik juhend Eesti ettevõtjale"
    WCAG & GDPR vastavus8.6.20269 min

    GDPR ja koduleht 2026: täielik juhend Eesti ettevõtjale

    Tahad teada, kuidas sinu enda leht seisab?

    Küsi tasuta auditit

    GDPR jõustus 2018, kuid 2026-l on muutunud nii e-privaatsus reeglid kui Andmekaitse Inspektsiooni järelevalve. Mis peab täna kindlasti korras olema.

    Autor: Meiko Neuman

    Asutaja ja veebistrateeg, Kodulehe Haldus

    Mis on GDPR ja keda see puudutab?

    GDPR (General Data Protection Regulation) jõustus 25. mail 2018 ja kehtib igale ettevõttele, kes töötleb EL elanike isikuandmeid – sõltumata firma asukohast.

    Eestis teostab järelevalvet Andmekaitse Inspektsioon (AKI). 2024. aastal määrati Eestis trahve kokku 2,3 miljonit eurot (AKI aastaraport).

    Mis on isikuandmed?

    Iga info, mis võib otseselt või kaudselt identifitseerida füüsilise isiku: - Nimi, e-post, telefon, aadress - IP-aadress ja küpsiseidentifikaatorid - Asukohaandmed - Veebikäitumine (kui seotud profiiliga) - Biomeetria, terviseandmed (eriliik – rangem režiim)

    10 GDPR nõuet kodulehel

    1. Õiguslik alus Iga andmete kogumiseks peab olema [GDPR artikkel 6](https://gdpr-info.eu/art-6-gdpr/) alus: - **Nõusolek** (küpsised, uudiskiri) - **Leping** (e-poe tellimus) - **Juriidiline kohustus** (raamatupidamine) - **Õigustatud huvi** (tehniline turvalisus)

    2. Privaatsuspoliitika Avaldatud lehel, kättesaadav 1 klikiga, sisaldab [artikkel 13](https://gdpr-info.eu/art-13-gdpr/) info.

    3. Küpsiste nõusolek Mitte-vajalikud küpsised (Google Analytics, Facebook Pixel, ads) **nõuavad eelnevat nõusolekut**. Loe meie [küpsiste juhend](/blogi/gdpr-kupsised-eesti-ettevotjale).

    4. Õigus tutvuda ja kustutada Kasutaja peab saama oma andmeid alla laadida (data portability) ja paluda kustutamist (right to be forgotten).

    5. Andmete minimeerimine Kogu ainult vajalikku. Kontaktvorm ei peaks küsima isikukoodi.

    6. Turvalisus - HTTPS kohustuslik - Krüpteeritud andmebaas - Regulaarsed varundused - Juurdepääsupiirangud - Loe [kodulehe turvalisuse 10 sammu](/blogi/kodulehe-turvalisus-10-sammu)

    7. Andmetöötluse leping (DPA) Iga kolmanda osapoolega (hosting, e-post, analytics) peab olema DPA. Tavaliselt [Standard Contractual Clauses](https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en).

    8. Andmete asukoht EL/EMP eelistatud. USA – ainult [EU-US Data Privacy Framework](https://www.dataprivacyframework.gov/) raames (2023+).

    9. Andmelekete teatamine 72 tunni jooksul AKI-le, kasutajatele "põhjendamatu viivituseta" ([artikkel 33](https://gdpr-info.eu/art-33-gdpr/)).

    10. Andmekaitse spetsialist (DPO) Kohustuslik, kui: - Tegeled regulaarselt suuremahulise eriliik andmete töötlemisega - Avalik sektor

    Trahvi suurus

    • Kuni 20 miljonit € või 4% globaalsest käibest (suurem neist)
    • Madalama tasandi rikkumised: kuni 10M € või 2%

    Eesti suurim trahv 2024: 155 000 € turundusettevõttele ebaseaduslikud e-mail kampaaniad.

    Tegevuskava

    1. Auditi olemasolev – mida sa kogud, miks, kus säilitad?
    2. Uuenda privaatsuspoliitika – kasuta meie malli
    3. Paigalda küpsisbänner – Cookiebot, Iubenda või open-source
    4. DPA-d kolmandate osapooltega – tagantjärele
    5. Töötajate koolitus – iga aasta vähemalt 1 kord
    6. Andmekaitse rikkumise plaan – mis juhtub, kui leke?

    Kus Eesti ettevõtted kõige sagedamini eksivad

    Auditeerides kümneid Eesti väikeettevõtete lehti kordub sama viis viga:

    • Küpsised laaditakse enne nõusolekut. Bänner on olemas, aga Google Analytics ja Meta Pixel käivituvad juba lehe laadimisel. Kontrolli DevTools -> Application -> Cookies enne ühelegi nupule vajutamist – kui seal on juba _ga või _fbp, ei ole nõusolek kehtiv.
    • "Nõustun" on suur roheline nupp ja "Keeldun" peidetud lingina. Nõusolek peab olema sama lihtne tagasi lükata kui anda; ebavõrdne kujundus on Euroopa andmekaitsenõukogu hinnangul kehtetu nõusolek.
    • Kontaktivormis eelnevalt linnutatud märkeruut uudiskirjaga liitumiseks. Eeltäidetud nõusolek ei ole nõusolek.
    • Privaatsuspoliitika on üldine mall, kus ei ole nimetatud tegelikke töötlejaid (majutaja, e-posti teenus, analüütika) ega säilitustähtaegu.
    • Vana andmebaas. 2015. aasta kampaania e-posti aadressid on ikka veel uudiskirja nimekirjas, ilma et keegi teaks, mille alusel need koguti.

    Säilitustähtajad – konkreetsed numbrid

    GDPR ei anna tabelit, aga Eesti õigus annab. Praktiline vaikimisi režiim:

    AndmedSäilitusaegAlus
    Raamatupidamise algdokumendid (arved, tellimused)7 aastatRaamatupidamise seadus
    Kontaktivormi päring, millest lepingut ei sündinud6–12 kuudÕigustatud huvi
    Uudiskirja tellija andmedKuni tellimuse lõpetamiseni + 1 aasta tõendinaNõusolek
    Veebiserveri logid ja IP-aadressid3–6 kuudÕigustatud huvi (turvalisus)
    Kandidaatide CV-d6 kuud (pikemalt ainult nõusolekuga)Nõusolek

    Kirjuta need numbrid privaatsuspoliitikasse. "Säilitame andmeid nii kaua, kui vajalik" ei ole vastus, mida AKI aktsepteerib.

    Mida teha, kui saabub andmesubjekti päring

    Kasutajal on õigus küsida koopiat oma andmetest, nende parandamist või kustutamist. Tähtaeg on üks kuu. Toimiv protsess:

    1. Registreeri päring saabumise kuupäevaga – vajad tõendit, et vastasid tähtajas.
    2. Tuvasta isik mõistlikul viisil, aga ära nõua ID-kaardi koopiat, kui e-posti aadressi kinnitamine on piisav.
    3. Otsi andmed läbi kõigist süsteemidest: CMS, e-poe tellimused, uudiskirja tööriist, CRM, e-posti postkast, varukoopiad.
    4. Vasta struktureeritud kujul (CSV või PDF) ja selgita, mida iga väli tähendab.
    5. Kustutamise puhul märgi, mida sa ei kustuta ja miks – raamatupidamise dokumente ei tohi kustutada ka nõusoleku tagasivõtmisel.

    Andmeleke: esimesed 72 tundi

    Kui kahtlustad leket, käivita kellaaeg kohe. Praktiline järjekord: isoleeri süsteem, säilita logid (ära kirjuta neid taastamisega üle), hinda mõju – mis kategooriad andmeid, kui palju inimesi, kas paroolid olid räsitud. Kui risk inimeste õigustele ei ole ebatõenäoline, teavita AKI-t 72 tunni jooksul; kui risk on kõrge, teavita ka inimesi endid otse. Dokumenteeri ka need juhtumid, millest sa ei teavita, koos põhjendusega – AKI võib seda küsida.

    Edasi lugemiseks

    Vajad GDPR auditit? Vaata kodulehe turvalisus ja võta ühendust.

    Vajad abi oma kodulehega?

    Meie meeskond hooldab, optimeerib ja kaitseb sinu kodulehte. Hinna lepime kokku mahu järgi.

    Küsi pakkumist

    Artikli autor

    Meiko Neuman Asutaja ja veebistrateeg, Kodulehe Haldus. Meiko juhib Kodulehehalduse tiimi ja on üle kümne aasta aidanud Eesti ettevõtetel kodulehti hallata, optimeerida ja müügitulemusi parandada. Kirjutab kodulehe haldusest, SEO-st, AEO/GEO-st ja veebi ärilisest poolest.

    Seotud artiklid