
Kohus leidis, et Allium UPI OÜ oli Apotheka kliendiprogrammi andmete vastutav töötleja ning pidi tagama, et suure hulga klientide isikuandmete, sealhulgas terviseandmeteks kvalifitseeruvate andmete töötlemisel oleks kasutatud piisavaid turvameetmeid.
Kohtu hinnangul ei seisnenud ettevõtte rikkumine pelgalt selles, et süsteem sattus küberrünnaku alla. Probleem oli ka selles, et Alliumi kasutatud tehnilised ja korralduslikud turvameetmed ei olnud kohtu hinnangul andmete mahu ja tundlikkusega kooskõlas.
Kohus tõi puudustena välja näiteks halduskontode ebapiisava kaitse täiendavate autentimismeetmetega. Samuti oli süsteemi aktiivne turvaseire ebapiisav ning andmebaasi varukoopiaid säilitati põhjendamatult kaua ja krüpteerimata kujul.
Alliumil olid samal ajal olemas lepingud, sise-eeskirjad, töötajate koolitused ja auditid. Kohtu hinnangul ei olnud neist aga piisavalt, et kõrvaldada andmete kaitsmisel tuvastatud puudused.
Seetõttu leidis kohus, et Andmekaitse Inspektsiooni määratud kolme miljoni euro suurune trahv on põhjendatud ja proportsionaalne. Ka menetluskulud jäeti Allium UPI kanda.
Kohtuasjal on laiem tähendus, sest tegemist on esimese sellise kohtumenetlusega pärast 1. novembril 2023 jõustunud karistusseadustiku muudatusi. Muudatustega muudeti juriidilise isiku vastutuse regulatsiooni ning suurendati oluliselt võimalikke trahvimäärasid.
Kohtuotsus ei ole veel jõustunud.