oktoobril 2021 üldmenetluses tehtud otsus prokurör, kaitsjad riigiprokurör Alar Lehesmets G.I isikukood: XXX; Eesti Vabariigi kodanik; emakeel eesti keel; XXX; töökoht XXX; elukoht XXX, kehtivaid karistusi pole vandeadvokaat Jüri Leppik ja jurist Reigo Kala Apellandid Prokurör Süüdistatav Kaitsjad RESOLUTSIOON
lg 1 järgi süüdistus selles, et ta hankis korduvalt ebaseaduslikult juurdepääsu X OÜ arvutisüsteemile, kõrvaldades selleks kaitsevahendi. Süüdistuse kohaselt sisenes G.I ajavahemikul
lg 1 järgi süüdi ebaseadusliku juurdepääsu hankimises X OÜ veebikeskkonna haldusprogrammile, kuid mõistis õigeks FTPserverile ebaseadusliku juurdepääsu hankimise süüdistuses. Kohus mõistis G.I-le
Kohus mõistis G.I-lt välja sundraha 876 eurot. Veel mõistis kohus G.I-lt välja 2231,67 eurot kannatanu X OÜ menetluskulude katteks. 1115,83 eurot mõistis kohus kannatanu kasuks tema menetluskulude katteks välja Eesti Vabariigilt. 1599,07 euro ulatuses jättis kohus kannatanu menetluskulud kannatanu enda kanda. G.I kasuks mõistis kohus Eesti Vabariigilt välja 1420 eurot kaitsja Reigo Kala osutatud õigusabiga seotud kulude hüvitamiseks ning 1625 eurot kaitsja Jüri Leppiku osutatud õigusabiga seotud kulude hüvitamiseks. Süüdistatava ülejäänud menetluskulud jättis kohus tema enda kanda. Maakohus luges tõendatuks, et G.I sisenes süüdistuses nimetatud aegadel X OÜ veebikeskkonna haldusprogrammi ning FTP-serverisse. Haldusprogramm ega FTP-server ei olnud avalikkusele kättesaadavad, neile sai juurdepääsu kasutajatunnuse ja parooli sisestamisega. Ajal, kui G.I X OÜ arvutisüsteemidesse sisenes, ei olnud ta enam osaühingu töötaja, tema kasutajakonto olid suletud. Haldusprogrammi sisenes G.I X OÜ töötaja C kasutajatunnusega, FTP-serverisse grupiparooli abil. Kohus leidis, et G.I hankis juurdepääsu X OÜ veebikeskkonna haldusprogrammile ebaseaduslikult, sest sisenes haldusprogrammi ilma X OÜ loata. Kohtu hinnangul ei leidnud tõendamist, et C andis oma parooli G.I-le selleks, et too saaks vaadata, mis ettevõttes 2 pärast tema lahkumist toimub. Samas asus kohus seisukohale, et sel polegi tähtsust, sest G.I tegu oleks ebaseaduslik ka siis, kui ta sai C parooli väidetud viisil. FTP-serverisse sisenemises mõistis kohus G.I õigeks põhjusel, et sinna sisenes G.I grupi kasutajatunnuse ga ja parooliga, mis oli juba aastaid muutmata. Seejuures võisid X OÜ töötajad vastavalt W nõusolekule jagada FTP-serveri parooli ka väljapoole firmat, näiteks ekspordiklientidele. Kohus leidis, et
lg 1 koosseisu mõttes on oluline, et arvutisüsteemis olevate andmete õigustatud isik teeb jõupingutusi selleks, et oma arvutisüsteemide puutumatust kaitsta. X OÜ ei olnud aga näinud piisavalt vaeva, et oma FTP-serveris olevaid andmeid kaitsta. Kohtu arvates pidanuks X OÜ kas 19.12.2018 või vähemalt mõistliku aja jooksul pärast G.I töölt lahkumist FTP-serveri parooli ära vahetama ja vajadusel insaideritele uue kasutajatunnuse ja parooli edastama. Kohus leidis, et karistuse eesmärke on võimalik saavutada karistada rahalise karistusega ja G.I ei ole põhjust karistada vangistusega. Kohus pidas põhjendatuks 325 päevamäära suurust rahalist karistust. Nimelt pidas kohus G.I süüd keskmist määra pisut ületavaks. Kohus märkis, et G.I tegutses tahtluse raskeimas vormis ehk kavatsetult. Samuti pidas kohus oluliseks, et G.I pani kuriteo toime korduvalt. Karistust kergendavad ja raskendavad asjaolusid maakohus ei tuvastanud. Kohus märkis, et karistusregistri väljavõtte kohaselt ei ole G.I-l kehtivaid karistusi, mis tähendab, et tema karistust ei ole vaja eripreventiivsetest kaalutlustest tulenevalt korrigeerida. G.I päevamäära suuruseks luges kohus 18,50 eurot, mistõttu 325 päevamäärale vastab 6012,50 eurot. Menetluskulude kohta märkis kohus järgnevat. Esitatud taotluste kohaselt on süüdistatava kulud kaitsja R. Kala osutatud õigusabile olnud 2880 eurot ning kaitsja J. Leppiku osutatud õigusabile 7699,50 eurot. Vandeadvokaat J. Leppiku osutatud õigusabi kulu kohta märkis kohus, et 15,25 tunni ulatuses pole osutatud õigusabi kohta kohtule arveid esitatud. Sama kehtib tõlkekulu kohta. Sellest tulenevalt jättis 2299,50 eurot menetluskulude arvestusest välja. Maakohus leidis, et mõlema kaitsja osutatud õigusteenus on olnud nii kohtueelses menetluses kui ka kohtus vajalik ja kulud põhjendatud. Kuigi süüdistataval oli menetluses kaks kaitsjat, teostasid kaitsjad erinevaid toiminguid ja ülesandeid. Kohus pidas aktsepteeritavaks ajakuluks kokku 68 tundi. Sellest tulenevalt luges kohus kaitsja R. Kala mõistliku suurusega kaitsjatasuks 4260 eurot (35,5 tundi tunnihinnaga 120 eurot ning kaitsja J. Leppiku mõistliku suurusega tasuks 4875 eurot (32,5 tundi tunnitasuga 150 eurot). Kohus märkis, et õigusabikuludest kuulub hüvitamisele osa, mis seondub FTP-serverisse sisenemise episoodiga. Kuivõrd selle episoodiga seonduv moodustas kriminaalmenetluses suure osa vaidlusest, pidas kohus põhjendatuks menetluskuludest 1/3 hüvitamist ning jättis 2/3 süüdistatava kanda. Ka kannatanu esindaja taotles kannatanule tema advokaadist esindaja kokku 5927,88 euro suuruse tasu hüvitamist. Taotluse kohaselt kulus kriminaalmenetlusega seoses kannatanule 3 õigusabi teenuse osutamiseks 28,25 tundi hinnaga 175,10 eurot tund (ilma käibemaksuta). Kohus leidis, et kuna tegemist ei ole keskmisest mahukama ega õiguslikult keerulisema kriminaalasjaga ning kriminaalasjas on kaitsja roll oluliselt suurem kui kannatanu esindajal, on kannatanu esindaja mõistlik tunnitasu 130 eurot. Kohus tõi veel välja selle, et kohtule pole kriminaalasja raames esitatud tsiviilhagi. Kohus leidis, et kannatanu esindaja mõistlikust tasust tuleb süüdistatavalt välja mõista kannatanu kasuks 2/3 ning 1/3 (osa, milles G.I õigeks mõistetakse) tuleb jätta riigi kanda. 3. Maakohtu otsuse peale esitasid apellatsiooni prokurör ja G.I kaitsjad. 3.1 Prokurör taotleb esitatud apellatsioonis maakohtu otsuse tühistamist G.I õigeks mõistmise osas ning G.I süüdi tunnistamist ka X OÜ FTP serverile ebaseadusliku juurdepääsu hankimises. Veel taotleb prokurör, et ringkonnakohus jätaks taotluse hüvitada G.I-le menetluskulud läbi vaatamata osas, milles see kajastab 12.03 – 29.04.2020 osutatud õigusabi. Samas taotleb prokurör G.I õigusabikulude jätmist süüdistatava enda kanda. 3.1.1 Prokurör nõustub maakohtuga, et arvutisüsteemis olevad andmed on karistusõiguslikult kaitstud juhul, kui andmete eest vastutav isik on teinud jõupingutusi arvutisüsteemi puutumatuse kaitsmiseks. Prokuröri hinnangul on aga X OÜ seda teinud. Apellant peab ekslikuks maakohtu seisukohta, justkui oleks grupiparooli muutmata jätmine võrdsustatav parooli kui kaitsevahendi puudumisega
lg 1 mõttes.
lg 1 järgi on karistatav arvutisüsteemile ebaseaduslikult juurdepääsu hankimine kaitsevahendi kõrvaldamise või vältimise teel. Infotehnoloogiliselt eristatakse füüsilisi ja tarkvaralisi kaitsevaheneid. Tarkvaraliseks kaitsevahendiks on teiste hulgas salasõna ehk märkide kombinatsioon. Kaitsevahendiks, mille G.I X OÜ FTP-serverile juurdepääsu hankimisel ebaseaduslikult kõrvaldas, oli kasutajagrupi YYY parool QQQ. Faktist, et FTP-serverile oli loodud eraldiseisev kasutajatunnus YYY ning parool QQQ, näitab, et kannatanu oli huvitatud arvutisüsteemi puutumatusest ja soovis hoida arvutisüsteemis olevad andmed kolmandate isikute eest saladuses. Kannatanu soovi kaitsta FTP-serveris sisalduvaid andmeid kolmandate isikute eest näitab ka parooli olemus – parool QQQ on kordumatu tähtede ja numbrite kombinatsiooniga, mis ei ole avalike internetiotsingutega leitav, iseeneslikult tuletatav ega lihtsakoeline. Kannatanu seatud parool on seega objektiivselt sobiv ning tegeliku kaitse andev kaitsevahend. Prokurör toob paralleeli, et iga töötaja lahkumisel ei vahetata kogu ettevõtte või asutuse ukselukke kartusest, et endine töötaja võib olla teinud endale kabineti võtmest varukoopia. Prokurör leiab, et FTP-serverile juurdepääsu hankimisele õigusliku hinnangu andmisel tuleb lähtuda samadest kriteeriumitest, millest lähtus kohus X OÜ veebikeskkonna haldussüsteemile juurdepääsu hankimise ebaseaduslikkust käsitledes. Süüdistatavale ei olnud FTP-serveri kasutajatunnust ega parooli väljastatud, FTPserver oli tema jaoks võõras, sellele juurdepääs oli piiratud ning süüdistatav teadis, et tal puudub õigus serverile juurdepääsu hankimiseks. 4 3.1.2 Prokuratuur on seisukohal, et maakohtul tulnuks jätta läbi vaatamata kaitsjate esitatud menetluskulude hüvitamise taotlus osas, milles see seondus kuriteoepisoodiga, mille osas kohtumenetlust ei toimu. Prokurör leiab, et vandeadvokaat J. Leppik ei olnud ajal, mil toimus kriminaalmenetlus ka
MS § 42 lg 1 p 1 mõttes. Menetlusvälisel isikul tekkinud kulu ei saa aga lugeda menetluskuluks KrMS § 175 lg 1 p 1 mõttes.
Kriminaalmenetluse osalise lõpetamise määrus edastati 30.07.2020 menetlejale teada olnud G.I kaitsjale R. Kalale. Tiviilhagi tagastati kannatanule Põhja Ringkonnaprokuratuuri 16.10.2020 määrusega. Vandeadvokaat J. Leppik andis sellest, et on G.I kaitsja, teada 19.04.2021 elektronkirjaga. Lisaks leiab prokurör, et Riigikohtu praktikast tulenevalt oleks tulnud kriminaalmenetluse kulude hüvitamise taotlus esitada uurimisasutusele või prokuratuurile enne kriminaalmenetluse lõpetamise määruse tegemist. Kui menetlusosalisel ei olnud enne menetluse lõpetamist mõistlikku võimalust menetluskulude hüvitamist taotleda, võib menetluskulude hüvitamise taotluse esitada kohtueelsele menetlejale ka pärast kriminaalmenetluse lõpetamist. Siis tuleb menetlusosalisel analoogia korras juhinduda KrMS §-st 172 ja taotleda menetluskulu hüvitamise taotluse esitamise tähtaja ennistamist. KrMS § 172 lg 3 kohaselt võib isik ennistamist taotleda 14 päeva jooksul alates päevast, millal menetluskulude hüvitamise taotlemist takistav asjaolu ära langes.
tunnustel kriminaalmenetluse lõpetamisest ning ühtlasi kannatanu tsiviilhagi tagastamisest pidi vandeadvokaat J. Leppik saama teadlikuks hiljemalt 21.05.2021, kui oli tutvunud kriminaaltoimiku materjaliga ning allkirjastas kaitseakti. Olles saanud teadlikuks kriminaalmenetluse lõpetamisest episoodi osas, millega seoses on kliendil väidetavalt tekkinud menetluskulu ning soovides selle hüvitamist, tulnuks menetluskulude hüvitamise taotlus osas, mis puudutab lõpetatud kriminaalmenetlust, koos menetluskulu hüvitamise taotluse esitamise tähtaja ennistamise taotlusega esitada prokuratuurile hiljemalt 05.07.2021. Seda G.I kaitsja ei teinud. Järelikult tulnuks menetluskulude hüvitamise taotlus tsiviilhagi ja
lg 1 tunnustel toimunud kriminaalmenetlusega seotud menetluskulude osas jätta kohtuotsuse tegemisel läbi vaatamata. Seda mitte tehes rikkus kohus kriminaalmenetlusõigust KrMS § 339 lg 2 mõttes. Veel leiab prokurör, et maakohus on rikkunud menetlusõigust sellega, et luges vandeadvokaat J. Leppiku 150 euro suuruse tunnitasu mõistlikuks, kuid vähendas kannatanu esindanud vandeadvokaadi tunnitasu 130 euroni, ilma seda erinevat kohtlemist põhjendamata. Ka on prokuröri hinnangul kaitseakti koostamise ajakulu põhjendamatult suur. Kohus luges põhjendatud ajakuluks 9 tundi, prokuröri hinnangul on see 4 tundi. Oma seisukohta põhjendab prokurör sellega, et kokku 7 -leheküljelisest kaitseaktist võtavad lehekülje enda alla kohtumenetluse poolte ankeetandmed, enam kui leheküljel on aga süüdistusaktist kopeeritud tekst. Samuti sisaldab kaitseakt õigusakti kommentaaride ümberkirjutusi, mille ümberkirjutamise ajakulu ei ole mahukas. Selles tulenevalt leiab prokurör, et unikaalset uut teksti ei leidu kaitseaktis just ülemäära palju. Kuivõrd prokuratuur taotleb G.I süüditunnistamist kogu talle esitatud süüdistuse mahus, palub prokurör jätta KrMS § 180 lg 1 alusel nii süüdistatava G.I valitud kaitsjatele makstud mõistliku suurusega tasu kui ka kannatanu lepingulise esindaja tasu tervikuna süüdistatava G.I kanda. 5 3.2 Kaitsjad taotlevad maakohtu otsuse tühistamist G.I süüdi tunnistamise osas ja taotlevad tema õigeks mõistmist. Ühtlasi taotletakse G.I-le kasuks kõigi tema kohtueelse ja maakohtu menetluse õigusabikulude hüvitamist. Kokku taotlevad kaitsjad Eesti Vabariigilt G.I kasuks õigusabikulude katteks 2160 euro välja mõistmist. 3.2.1 Apellantide hinnangul on maakohus eksinud küsimuses, kes oli andmete suhtes õigustatud isik. Parooli loomine oli C kui kasutaja kontrolli all, vaid tema otsustas, millist parooli ta kasutas ja kuidas seda haldas. Kaitsjate hinnangul on vaja tuvastada, kas G.I kõrvaldas kaitsevahendi, s.o parooli, et siseneda C kasutajatunnusega X OÜ veebikeskkonna haldussüsteemi, ning kas ta hankis C kasutajatunnuse ja parooli C tahte vastaselt. Õiguskirjanduses on asutud seisukohale, et iga kasutajatunnusega kaasneb sellele kasutajatunnusele vastav õiguste kogum arvutisüsteemi osale. Õigustatud isiku kindlaks määramisel tuleb karistusõiguslikult eelistada tõlgendust, et selleks õigustatud isikuks on just nimelt konkreetne kasutaja. See tõlgendus on kõige vähem kaitseõigust riivavam, sest arvutisüsteemi või selle osasse siseneja määratleb end eelkõige antud kasutaja identiteediga. Tuvastatud ei ole, et X OÜ juhatuse liige W oleks andnud loa juurdepääsuks veebikeskkonna haldussüsteemile iga kord eraldi. Objektiivselt oleks sellisel juhul W pidanud iga kord otsustama, kas anda luba C kasutajatunnusega veebikeskkonna haldussüsteemi sisenemiseks sõltumata sellest, kes C kasutajatunnust ja parooli kasutab. Kohus on ebaõigesti lugenud tõendatuks, et enda kasutajatunnuse ja parooli jagamine ei olnud lubatud. C oli X OÜ töötajana vaieldamatult äriühingu esindaja TsÜS § 116 lg 2 alusel ja tal oli ainuõigus oma kasutajatunnust ja parooli kasutada. Õiguskirjanduses välistatakse konto kasutaja kui õigustatud isiku poolt kasutajatunnuse ja parooli üleandmise kriminaliseerimine, seda nii üleandmisteo kui ka reaalse arvutisüsteemi siseneja suhtes. Tõendamist leidis, et G.I teadis C kasutajatunnust ja parooli. Maakohus eksis leides, et salasõna hankimise viis ei ole oluline. Kaitsjad leiavad, et parooli hankimise või vältimise viis peab olema tahtevastane. Kui juurdepääsuks kasutati kaitsevahendi eemaldamist, so käesoleval juhul parooli sisestamist, on olulise, kui mitte määrava tähtsusega, kuidas see parool hangiti. Maakohtu otsuses viidatud Riigikohtu lahendis 3-1-1-94-14 oli uurimisesemeks arvutisüsteemis muudatuste tegemine ja selleks õigustatud isiku nõusoleku andmine, praeguses asjas ei ole toimunud arvutiandmete muutmist. Seega ei ole antud lahendile tuginedes otseselt võimalik kohtu järeldusi üle kanda. Kuriteokoosseisu sisustamisel tuleb lähtuda arvutikuritegevusvastasest konventsioonist ja Euroopa Liidu direktiivist 2013/40 infosüsteemide vastu suunatud rünnete kohta (direktiiv asendab Nõukogu raamotsust 2005/222/JSK, 24.02.2005, infosüsteemide vastu suunatud rünnete kohta). Parooli hankimine näiteks nuhktarkvaraga, paroolirobotiga tuletamine või takistusest möödaminek peab toimuma ebaseaduslikult. Ebaseaduslikkuse sisustamine töölepingu või sisemiste kordade rikkumisega (mis käesoleval juhul on tuvastatud, et töölepingus puudus vastavasisuline keeld parooli edasi andmiseks; sisemist korda paroolide haldamiseks sätestatud ei olnud) oleks karistusõiguse mõistes ilmne ülekriminaliseerimine. Eeltoodu tuleneb 01.01.2015 kehtima hakanud 6 dekriminaliseerimise eelnõu seletuskirjast. Apellandid leiavad, et maakohtu tõlgenduse kohaselt oleks iga arvutisüsteemi sisenemine eelduslikult teokoosseisule vastav tegevus. Süüdistus ei väida, et G.I oleks saanud C kasutajatunnuse ja parooli tema tahte vastaselt, millest saaks tuletada teo võimalik ebaseaduslikkus. Maakohtu otsuses väidetu, et juurdepääsu andmetele sai anda ainult firma seaduslik esindaja, on vale ega tugine kogutud tõenditel. Puhkuse ajal anti ise üksteisele tööülesannete täitmiseks paroole. Kaitsjad küsivad, et kui see toimis 10 aastat, siis miks pidi G.I eeldama, et selline töök orraldus oli ebaseaduslik. 3.2.2 Kaitsjad leiavad, et maakohus rikkus menetlusõigust oluliselt sellega, et luges tõendatuks asjaolusid, millel ei ole kriminaalasjas tähtsust. Kohus on tuvastanud, et tunnistaja W sõnul oli kõige olulisem neist ha ldusprogramm, mis sisaldas andmeid klientide, tellimuste, tooteinfo, hinnainfo, sh ka omahinna info, arveldamise ja kaubalao kohta, so nende firma jaoks ärisaladust. Analoogilist seisukohta on kohus ebaõigesti sedastanud ka teistes punktides, märkides saladus, salajas hoidmine. See, millised andmed, olid arvutisüsteemis, ei oma tähtsust ning ärisaladuse olemasolu arvutisüsteemis ei ole leidnud tõendamist. Kaitsjad taotlevad tähtsust mitteomavate asjaolude kohtuotsusest välja jätmist. 3.2.3 Kohus on jätnud t uvastamata C paroolide vahetamisega seonduvad asjaolud. Kohus luges tõendatuks, et C vahetas oma parooli kahe võimaliku variandi vahel edasi-tagasi. Kaitsjad märgivad, et C ütlustest nähtuvalt kasutas ta vähemalt 3–4 parooli. Kaitsjad taotlevad, et ringkonnakohus tuvastaks, et G.I-l puudus võimalus X OÜ haldussüsteemi sisenemiseks ilma C abita. C legaliseeris uuesti G.I jaoks juurdepääsu arvutisüsteemile. Kaitsjad ei nõustu maakohtu seisukohaga, et G.I selgitus selle kohta, kuidas ta C parooli sai, on eluliselt ebausutav. Kaitsjad rõhutavad, et kõrvaldamata kahtlused tuleb tõlgendada süüdistatava kasuks, ning märgivad, et G.I sisenes X OÜ haldussüsteemi just pärast seda, kui C oli talle helistanud. 3.2.4 Kohtuotsuses on asjaolusid tuvastatud ebaõigesti ja vastuoluliselt. Kohus on tuvastanud, et haldusprogrammi kasutajatunnuse ja parooli tekitas ja väljastas osaühingu seaduslik esindaja W, C ja G.I ütlustest nähtub aga üheselt, et parooli ei tekitanud W, vaid seda vahetas iga kasutaja iseseisvalt, kui süsteem seda nõudis või ta ise vajalikuks pidas. Seega on kohus alusetult asunud seisukohale, et G.I kasutas C-le väljastatud personaalset kasutajatunnust ja parooli. Väär on ka kohtu väide, et ettevõttes ei olnud oma kasutajatunnuse ja parooli jagamine lubatud. C tunnistas, et jagas G.I-ga oma parooli, kui G.I ettevõttes töötas (nt siis, kui G.I teda puhkuse ajal asendas). Nii W kui ka C kinnitasid, et paroolide käitlemise osas mingeid kirjalikke juhiseid ega nõudeid ei olnud eraldi sätestatud. Kaitsjad heidavad maakohtule ette, et kohtuotsuses puuduvad põhjendused, miks kohus ei nõustu kaitsjate seisukohaga, et C oli konto kasutajana ainuke õigustatud isik, kes sai otsustada enda parooli avaldamise. Kohtuotsuses ei ole vastatud õiguslikule käsitlusele töötaja esindusõiguse kohta vastavalt nt TsÜS § 116 lg-le 2. 7 Kaitsjad märgivad, et nad ei vaidlustanud, et G.I kasutas süüdistusaktis toodud aegadel sideühendusel süüdistuses toodud IP-aadresse. Siiski heidavad kaitsjad kohtule ette, et kohus jättis esitamata põhjendused, miks ta leiab, et IP-aadresside kasutaja kindlakstegemine on toimunud seaduslikult, kuigi kaitsjad juhtisid tähelepanu, et päringut ei ole tehtud sideettevõtjale, vaid teisele menetlejale. Veel leiavad kaitsjad, et kohus jättis põhjendamatult tõendina vastu võtmata G.I suhtes kriminaalmenetluse osaliselt lõpetamise määruse
3.2.5 Kuigi kaitsjad ei ole esitanud apellatsioonis karistust puudutavas osas konkreetset taotlust, on apellatsioonis märgitud, et maakohtu otsuse põhjendused karistuse mõistmise osas on vastuolulised. Kaitsjad leiavad, et kuna tegemist ei ole tüüpilise häkkimise teo kirjeldusega, vaid puhtalt piiripealse kriminaliseeritud olukorra teoreetilise tõlgendamisega, ei või mõista keskmist määra ületavat karistust. Kui kohus leiab, et käesolevas asjas esile toodud asjaolud annavad karistamise aluse, siis saab rääkida kõige madalamast karistuse määrast. Kohus ei ole esitanud põhjendust, millises erinevas süü vormis on võimalik salasõna sisestada ja seeläbi arvutisüsteemi siseneda. Kui kohus oleks näidanud ära, et
§-le 217 vastava teo toimepanemine on mõeldav ka kaudse tahtlusega, oleks see arusaadav. Kui süüdistusaktis kirjeldatud sündmused on võimalikud vaid kavatsetult, siis ei saa ainuvõimalik tegevus olla süüd raskendav asjaolu. Kohus jättis käsitlemata, et kannatanu ei soovinud G.I karistamist. Kaitsjad taotlevad apellatsiooni rahuldamise korral kõigi G.I maakohtu menetluse õigusabikulude hüvitamist. Samuti taotlevad kaitsjad G.I-le apellatsioonimenetluse kulude hüvitamist. 4. Kaitsjad esitasid prokuröri apellatsioonile kirjaliku vastuse KrMS § 322 lg 3 sätestatud korras. Grupiparooli kasutamine käesoleval juhul ei anna õiguslikku kaitset
Kohus ei ole öelnud, et grupiparooli muutmata jätmine võrdsustatav parooli kui kaitsevahendi puudumisega
Kohus leidis, et kannatanu ei ole teinud piisavalt parooli kaitsmiseks, et see oleks
Apellatsioonis esitatakse seisukohti, mida ei ole käsitletud kohtueelses uurimises, ei ole asjaoludena kirjeldatud süüdistusaktis ja mis ei ole kohtumenetluse pooltel olnud vaidluse all. Prokuröri väide, et FTP-serveri ligipääs ei olnud üldine, vaid see anti juhtumipõhiselt X OÜ juhtkonna otsustuse alusel, ei pea paika. Kaitsjad esitasid tõendid, et C ja G.I saatsid vähemalt alates
Veel taotlevad kaitsjad Eesti Vabariigilt G.I kasuks kõigi kohtueelse menetluse ja maakohtu õigusabikulude välja mõistmist. Samuti taotlevad nad Eesti Vabariigilt G.I kasuks kokku 2160 euro suuruste apellatsioonimenetluse kulude välja mõistmist. Prokuratuuri apellatsiooni paluvad kaitsjad jätta rahuldamata. Sellega seoses taotlevad nad Eesti Vabariigilt G.I kasuks prokuratuuri apellatsiooniga seonduvate menetluskulude (259,20 eurot) välja mõistmist. 5.2 Prokuratuur leiab, et kaitsjate apellatsioonis esitatud väited ei anna Harju Maakohtu 1. oktoobri 2021 kohtuotsuse tühistamiseks alust. Prokuratuur on seisukohal, et apellantide käsitlus nn andmete suhtes õigustatud isikust on ekslik. Õigustatud isikuks on X OÜ. Osaühingu tavatöötaja, kellele on antud juurdepääs andmeomaniku arvutisüsteemidele, ei muutu arvutisüsteemile tööalaseks kasutamiseks 9 ligipääsu saamisel nn andmete suhtes õigustatud isikuks
Andmeomaniku staatus ning sellest tulenevad õigused ja kohustused jäävad kehtima tööandjaks olevale juriidilisele isikule. Iga töötaja roll ei ole omatahtsi vahetada perioodiliselt enda kasutajatunnusega seotud parooli (loomulikult võib töötaja seda teha sagedamini kui andmeomaniku rakendatud protseduur nõuab), vaid eelkõige andmeomaniku ehk osaühingu kohustus on tagada, et töötajad vahetaksid parooli perioodiliselt (tehes seda näiteks arvutisüsteemi vastavate seadistuste abil). Samuti on andmeomaniku ülesanne määrata näiteks nõuded parooli pikkusele ja selles kasutatavate tähemärkide ning sümbolite kriteeriumitele. Kuivõrd X OÜ töötaja C ei olnud ega ole andmeomanik
mõttes, ei ole võimalik tema õigusvastast tegevust enda kasutajatunnuse ja parooli lubamatul avaldamisel omistada X OÜ-le kui juriidilisele isikule. Prokuratuur ei jaga kaitsjate arusaama, justkui peaks
koosseisu realiseerimiseks olema ebaseaduslik juba ainuüksi kaitsevahendi (nt salasõna) hankimine. Seesugune nõue ei tulene
koosseisust ega kohtupraktikast.
lg 1 sätestab kriminaalvastutuse arvutisüsteemile ebaseaduslikult juurdepääsu hankimise eest kaitsevahendi kõrvaldamise või vältimise teel, mitte aga ebaseaduslikult katsevahendi hankimise eest. Karistatav ei ole mitte ebaseaduslikult kaitsevahendi hankimine, vaid arvutisüsteemile ebaseaduslikult juurdepääsu hankimine. Seejuures ei ole
koosseisu seisukohast tähtsust, kas kaitsevahend (nt salasõna) on hangitud seaduslikult (nt üle õla piilumine, kaameraga filmimine) või ebaseaduslikult (nt väljapressimine, nuhkvara kasutamine). Alusetu on väide, et maakohtu otsus ei ole nõuetekohaselt põhistatud. Harju Maakohtu otsustuse kujunemine on lugejale järgitav ning asjakohaselt põhistatud. Menetlusosalise mittenõustumine kohtu põhistustega ei ole võrdsustatav põhistuste puudumisega. RINGKONNAKOHTU SEISUKOHT
Seoses sellega tuleb märkida, et
Arvutisüsteemile juurdepääsu hankimine tähendab sellise olukorra loomist, kus isikul on võimalik hakata arvutisüsteemi selle sihipärasel moel kasutama. Ebaseaduslik on sellise juurdepääsu loomine juhul, kui see toimub arvutisüsteemi valitseja teadliku nõusolekuta (vt Riigikohtu kriminaalkolleegiumi 22. juuni 2015 otsus kriminaalasjas nr 3-1-1-94-14, p-d 187 ja 189). Niisiis on
lg 1 koosseisu seisukohalt määrav, kas arvutisüsteemi sisenemiseks oli arvutisüsteemi valitseja nõusolek või mitte. See, kuidas arvutisüsteemi sisenenud isik sai teada parooli, omab tähtsust niivõrd, et selles võib väljenduda arvutisüsteemi valitseja nõusolek – kui arvutisüsteemi valitseja või tema poolt volitatud isik teadlikult annab parooli, on see käsitatav loana arvutisüsteemi siseneda. Samas, kui parooliomanikul ei ole pädevust anda teistele isikutele arvutisüsteemile juurdepääsu, ei välista see, kui ta oma parooli jagab, parooli kasutaja arvutisüsteemi sisenemise õigusvastasust.
lg 1 koosseisu seisukohalt tähtsust, kas G.I sisenes arvutisüsteemi C nõusolekul. Seetõttu on põhjendamatu ka kaitsjate seisukoht, et maakohus on rikkunud menetlusõigust oluliselt sellega, et ei tuvastanud C paroolide vahetamisega seotud asjaolusid ning seda, kuidas täpselt G.I C parooli teada sai. 13 Arvutisüsteemi valitseja oli C tööandja X OÜ ja arvutisüsteemi sisenemise õiguspärasus sõltus osaühingu esindaja nõusolekust. Sellist nõusolekut G.I-l ei olnud. Niisiis sisenes G.I haldusprogrammi õigustatud isiku tahte vastaselt ehk ebaseaduslikult sõltumata sellest, millal ja mis asjaoludel andis C G.I-le oma parooli. W ütlustest nähtub, et kui C jagas oma parooli teda asendava G.I-ga , toimus see ilma tööandja esindaja teadmata. W hinnangul ei olnud G.I-l C asendamiseks tegelikult tema kasutajaõigusi vaja (toim. l. 27). Nagu eespool märgitud, möönis ka C, et parooli ei oleks tohtinud jagada, ta tegi seda aga põhjusel, et usaldas G.I (toim. l. 34). Ühtlasi tuleb C ütlustest välja, et parooli jagas ta toona vaid tööküsimuste lahendamiseks. Seega ei andnud saadud parool G.I-le õigust kasutada parooli pärast töölt lahkumist. Selliselt saadud parooli kasutamise tegi maakohtu otsuse kohaselt võimalikuks C enda ütlustest välja tulnud tõsiasi, et kui tuli parooli vahetada, kasutas ta kordamööda kahte parooli. Seda järeldust ei lükka ümber kaitsjate väide, et C enda ütlustest tulenevalt pidi ta siiski olema kasutanud 3–4 parooli. C ütluste kohaselt oli ta neid paroole, mida kaitsjad on nimetanud, kasutanud „kunagi ammu“, „väga ammu“ (toim. l. 35). St C ütlustest tulenevalt oli ta viimastel aastatel kasutanud kordamööda kahte parooli. Kui aga C andis – nagu väidab G.I – oma parooli tõesti selleks, et töölt lahkunud G.I saaks vaadata, mis ettevõttes toimub, on ilmne, et C-l ei olnud mingit tööandja volitust G.I-le ettevõtte arvutisüsteemile juurdepääsu andmiseks ja parooli saamine ei tekitanud G.I-le õigust ettevõtte arvutisüsteemi siseneda. 11. Eelnevast tulenevalt ei anna kaitsjate apellatsioon alust maakohtu otsuse tühistamiseks G.I süüdi tunnistamise osas. III 12. Kohtukolleegiumi hinnangul ei ole alust maakohtu otsuse tühistamiseks ka prokuröri apellatsioonis taotletud osas. Maakohus tugines G.I osalisel õigeks mõistmisel seisukohale, et arvutisüsteemis olevad andmed on karistusõiguslikult kaitstud vaid juhul, kui õigustatud isik on teinud jõupingutusi oma arvutisüsteemi puutumatuse kaitsmiseks. Seda tõlgendust võib pidada üldtunnustatuks (vt
. Kommenteeritud väljaanne 2021: § 217 komm. 5) ning sellele seisukohale pole apellatsioonis vastu vaielnud ka prokurör. Vaidlusküsimus on see, kas X OÜ oli loonud isikuile, kellel pole õigust arvutisüsteemi kasutada, piisava takistuse FTP-serverisse sisenemiseks. Prokurör rõhutab, et FTP-serveri puhul ei olnud tegemist kõigile vabalt ligipääsetava arvutisüsteemi ega andmehoidlaga, vaid andmete valitseja otsustas igal üksikjuhul, kellele antakse vastavatele andmetele ligipääs. Juurdepääsu võimaldav kasutajatunnus ja parool polnud avalike internetiotsingutega leitavad, iseeneslikult tuletatavad ega lihtsakoelised. Kohtukolleegium leiab, et see kriteerium ei ole praegusel juhul kasutatav. See, kui raske on kõrvalistel isikutel parooli murda, ei oma tähtsust, kui isik on saanud kasutajatunnuse ja parooli õigustatud isikult endalt, st kui tegemist on n -ö insaideriga. Insaideri puhul taandub küsimus sellele, kas talt on juurdepääs süsteemile võimalik taas ära võtta, kui põhjus, miks talle juurdepääs anti, ära langeb. St õigustatud isik on teinud piisava jõupingutuse arvutisüsteemi kaitsmiseks siis, kui kasutatud kaitsevahend on selline, mis võimaldab arvutisüsteemile 14 õiguspäraselt juurdepääsu saanud isikult vajadusel juurdepääsu taas ära võtta. Sisuliselt on sellest põhimõttest lähtunud ka maakohus, kes leidis, et X OÜ pidanuks G.I-ga töösuhte lõpetamisel või mõistliku aja jooksul pärast seda vahetama FTP serveri parooli ära ja vajadusel edastama insaideritele uue kasutajatunnuse ja parooli. Tegelikult nõuab ka maakohus seda, et X OÜ oleks võtnud töösuhte lõppemisel G.I-lt juurdepääsuvõimaluse FTP-serverile. Probleem seisneb selles, et G.I ei olnud ainus, kes FTP-serverisse sisenemiseks seda kasutajatunnust ja parooli kasutas, mistõttu oleks temalt süsteemile juurdepääsu ära võtmine tähendanud ka teistelt juurdepääsu ära võtmist ja isikutele, kel oli endiselt õigus FTP-serverit kasutada, tuli luua uus parool. Niisiis põhineb maakohtu seisukoht üldtunnustatud seisukohal, et isiku tegu saab
§-le 217 vastata vaid juhul, kui õigustatud isik on võtnud kasutusele piisavad meetmed arvutisüsteemi kaitsmiseks. Sellest tulenevalt prokurör eksib leides, et maakohtu seisukoht ei tulene ei karistusnormist ega selle kaitse-eesmärgist. Ringkonnakohus ei jaga prokuröri seisukohta, et maakohtu otsusest tulenev nõue on ebaproportsionaalselt koormav. Apellatsioonis toodud näited, kui koormav oleks see suure hulga töötajate lahkumise korral, pole kohtukolleegiumi hinnangul asjakohased. Apellatsiooni kohaselt võib grupiparooli muutmise nõuet võrrelda kohustusega vahetada iga töötaja lahkumisel kogu ettevõtte või asutuse ukselukud, kuna endine töötaja võib olla teinud endale kabineti võtmest varukoopia. Viimases osas on võrdlus lausa eksitav. Ettevõtte arvutisüsteemis grupiparooli kasutamine ja selle muutmata jätmine pärast mõne ühist kasutajatunnust ja parooli kasutanu töölt lahkumist ei ole võrreldav olukorraga, kus lahkuja on teinud varuvõtme, vaid olukorraga, kus lahkujalt võtit tagasi ei küsitagi – säilitades sama kasutajatunnuse ja samasõna, mille ta on ise lahkujale andnud, peab ettevõte arvestama sellega, et kasutajatunnust ja salasõna teadval lahkujal säilib vaba juurdepääs arvutisüsteemile. Mis puutub väitesse, et vajadus muuta iga töötaja lahkumisel grupiparooli on võrreldav kohustusega vahetada iga töötaja lahkumisel kõik ukselukud, siis parooli muutmine ja puudutatud isikute teavitamine sellest ei ole töömahult ega kulukuselt kuidagi võrreldav suure hulga ukselukkude vahetamisega. Seetõttu ei pea ringkonnakohus erinevalt prokurörist probleemiks sedagi, kui grupiparooli tuleks vahetada tihti. Ühtlasi tuleb märkida, et selle olukorra on loonud ettevõte ise, kes on – lähtudes prokuröri toodud võrdlusest – jätnud töötaja lahkudes võtme tema kätte, kasutades seejuures lukusüsteemi, mille puhul tuleb ühe võtme valedesse kätesse sattumisel vahetada välja kogu lukusüsteem. Sisuliselt on prokuröri seisukoht see, et kui keegi on otsustanud kasutada oma arvutisüsteemi juurdepääsu takistamiseks nn grupiparooli, siis ei olegi tal kohustust luua juurdepääsutakistust isikute jaoks, kellele ta on selle parooli andnud, kuid kelle õigus arvutisüsteemi siseneda peaks olema ära langenud – sellise takistuse loomise on prokuröri hinnangul liiga koormav. Ringkonnakohus selle käsitusega ei nõustu. Arvestada tuleb, et eraldi kasutajakontode (või mõne muu meetme) asemel nn grupiparooli kasutamine on isiku enda valik. St kannatanu ise on valinud meetme, mille puhul on ebamugavam neilt isikuilt arvutisüsteemile juurdepääsu ära võtmine, kellele kunagi juurdepääs antud on. Lisaks sellele ei nõustu ringkonnakohus prokuröri 15 seisukohaga, nagu oleks parooli muutmine ja sellest puudutatud isikute teavitamine ülearu koormav. 13. Kokkuvõttes jagab ringkonnakohus maakohtu seisukohta, et kannatanu ei olnud teinud piisavaid pingutusi takistamaks selleks mitteõigustatud isikute juurdepääsu oma FTP-serverile, ja prokuröri argumendid ei anna alust maakohtu otsuse muutmiseks. IV 14. Kaitsjad taotlevad apellatsioonis, et ringkonnakohus jätaks maakohtu otsusest välja järelduse, et G.I rikkus X OÜ ärisaladust. Sellist taotlust ei ole eraldi välja toodud apellatsiooni taotluste osas, kuid selle taotluse leiab apellatsiooni põhistuse osast. Kaitsjad leiavad, et maakohus on rikkunud oluliselt kriminaalmenetlusõigust sellega, et luges tõendatuks asjaolu, mis ei omanud kriminaalasjas tähtsust. Kaitsjate hinnangul luges kohus põhjendamatult tõendatuks selle, et arvutisüsteemis olev info, millele G.I juurdepääsu hankis, oli ärisaladus. Kaitsjad rõhutavad, et
lg 1 ei nõua selle tuvastamist, et juurdepääs oleks hangitud arvutisüsteemis olevale ärisaladusele, kahtlustuses
järgi lõpetati G.I suhtes menetlus ja selle sätte järgi talle süüdistust ei esitatud. Kaitsjad on viidanud kahele lausele maakohtu otsuses. Kumbki lause ei tähenda ringkonnakohtu hinnangul seda, et maakohus oleks lugenud tõendatuks X OÜ ärisaladuse rikkumise. Eeskätt puudutab kaitsjate etteheide kohtuotsuses olevat lauset „Tunnistaja W sõnul kõige olulisem neist oli haldusprogramm, mis sisaldas andmeid klientide, tellimuste, tooteinfo, hinnainfo, sh ka omahinna info, arveldamise ja kaubalao kohta, so nende firma jaoks ärisaladust“. Niisiis refereeris kohus tunnistaja ütlust ja see kajastab äriühingu esindaja hinnangut arvutisüsteemis olevale teabele. Kohus ise ei ole võtnud seisukohta küsimuses, kas arvutisüsteemis olnud andmete puhul oli tegemist ärisaladusega. Mis puutub tunnistaja W hinnangusse, siis seda ei saa võtta õigusliku hinnanguna andmetele, vaid seisukohavõtuna, mis kinnitab ettevõtte soovi piirata kõrvaliste isikute juurdepääsu oma andmetele. See kannatanu esindaja hinnang on oluline, kuivõrd
kaitseb isiku huvi hoida arvutisüsteemis olevad andmed saladuses (
. Kommenteeritud väljaanne. § 217 Komm. 2) Veel viitavad kaitsjad maakohtu otsuses olevale lausele „Samuti ei saa jätta märkimata ka seda, et G.I kahtlustus oli algselt laiem, sisaldes ka võimalikku suure materiaalse kahjuga ärisaladuse rikkumise kuriteokoosseisu
Väide, nagu viitaks see lause sellele, et maakohus tuvastas ärisaladuse rikkumise, on ilmselgelt meelevaldne. Kõnealuses lauses kohus sedastanud üksnes, et G.I kahtlustati esialgu muu hulgas
Selle kohta, kas G.I rikkus X OÜ ärisaladust, ei ole kohus midagi öelnud. Ka selle lause konteksti vaadates on selge, et võimalik ärisaladuse rikkumine ei olnud üldse küsimuse all.
järgi esitatud kahtlustusele viitas kohus üksnes kui asjaolule, mis võis tingida „menetluse algusfaasi aktiivset ja kiiret toimetamist“. 16 Eelnevast tulenevalt ei ole maakohtu otsuses tuvastatud mingit asjaolu, mis tuleks sealt välja jätta. V 15. Kaitsjad vaidlevad apellatsioonis vastu ka G.I-le mõistetud karistusele. Kuigi apellandid väidavad, et maakohtu otsuse põhjendused on karistuse osas vastuolus, ei ole apellatsioonis tegelikult toodud välja vastuolusid maakohtu põhjendustes, vaid apellatsioonist nähtub, et apellandid lihtsalt ei nõustu maakohtu argumentidega. Apellandid ei pea põhjendatuks maakohtu seisukohta, et G.I tuleb karistada keskmisest määrast suurema rahalise karistusega. Kaitsjad on seisukohal, et kuna tegemist „ei ole tüüpilise häkkimisega, vaid puhtalt piiripealse kriminaliseeritud olukorra teoreetilise tõlgendamisega“, saab äärmisel juhul kõne alla tulla madalaim karistusemäär. Ringkonnakohus seda seisukohta ei jaga. Erinevalt kaitsjatest ei pea kohtukolleegium G.I teo vastavust
See, et G.I ei kasutanud võõrasse arvutisüsteemi sisenemiseks häkkimist, vaid tuttava inimese parooli, mida ta teadis, ei muuda tema tegu vähem ebaseaduslikuks. Maakohus on toonud otsuses välja konkreetse põhjuse, miks ta pidas põhjendatuks G.I karistamist keskmisest määrast raskema karistusega – selleks andis põhjust asjaolu, et G.I sisenes ebaseaduslikult X OÜ arvutisüsteemi korduvalt. Teise asjaoluna tõi kohus välja selle, et G.I pani teo toime kavatsetusse vormis. Sellele hinnangule kaitsjad vastu ei vaidle, nende hinnangul ongi aga tegu võimalik G.I-le etteheidetavat tegu võimalik panna toime vaid kavatsetusse vormis. See seisukoht on ekslik.
lg 1 koosseis ei sätesta tahtluse suhtes mingeid eritingimusi, mis tähendab, et lähtuda tuleb
St
lg 1 on karistatav, kui tegu on toime pandud tahtlikult, tahtlik tegu tähendab aga teo toimepanemist vähemalt kaudse tahtlusega. See tähendab, et
lg 1 koosseis on täidetud juhul, kui isik siseneb arvutisüsteemi pidades võimalikuks, et tal ei ole selleks arvutisüsteemi valitseja luba. Kaitsjad heidavad veel ette, et kohus ei arvestanud karistuse mõistmisel kannatanu seisukohaga. Ringkonnakohus märgib, et apellatsioonis tsiteeritud kannatanu esindaja sõnavõtus ei ole mingit konkreetset seisukohta, milline võiks olla mõistetav karistus. Pealegi ei ole kohtumenetluse poolte seisukohad kohtule karistuse mõistmisel siduvad, kohus lähtub karistuse mõistmisel karistusseadustikus sätestatust. VI
Tehisintellekti selgitus ametliku seadusteksti põhjal. Orienteeruv, ei asenda õigusnõustamist.