) tähenduses, kellele Riigi Infosüsteemi Amet (RIA) väljastas 02.05.2022 korduva tegevusloa nr 8-3/22-004 kehtivusega kuni 28.05.2024 (edaspidi
Kvalifitseeritud e-allkirja sertifikaatidega antud e-allkiri on samaväärne omakäelise allkirjaga. Arvestades kvalifitseeritud e-allkirjastamise sertifikaatide õiguslikku toimet, mõju ja rolli, on sertifikaatide väljastamise protsessil oluline tähtsus. Usaldusteenuse osutajal tuleb sertifikaadid väljastada turvalises, eIDAS määruse nõuetega kooskõlas olevas infotehnoloogilises ja füüsilises keskkonnas ning õigele isikule. Kuna Selveri kauplustes viibib arvukalt kõrvalisi isikuid ning sertifikaate väljastavad teenindajad, kes ei ole PPA töötajad, on oluline, et auditeerimise käigus vaadatakse üle kõik keskkonnast tulenevad muudatused ja protsessid ning hinnatakse nende nõuetele vastavust. Selveri infolettides dokumentide ja kvalifitseeritud e-allkirja sertifikaatide väljastamise protsess ei ole hõlmatud audiitori poolt 16.02.–18.03.2022 toimunud vastavushindamise tulemusel väljastatud vastavushindamise aruandega. Asjaolude uurimise käigus selgus, et 04.– 05.01.2023 tegi audiitor usaldusteenuse muudatuse vastavushindamise, mille käigus ilmnes mitmeid olulisi puudujääke (major non-conformities). Seega ei läbinud teenus nõuetekohast vastavushindamist. Väljavõte olulistest puudustest on lisatud kaebaja 02.02.2023 kirjale. Auditi sessioon parenduste menetlemiseks pidi toimuma 07.02.2023. Sellest hoolimata alustas PPA 27.01.2023 ID-kaartide ja kvalifitseeritud e-allkirjastamise sertifikaatide väljastamist viiest Selveri infoletist, eirates sellega usaldusteenuse muudatuse vastavushindamise protseduure ja audiitori korraldust mitte alustada teenusega enne puuduste kõrvaldamist. Kuna kvalifitseeritud e-allkirjastamise sertifikaatide väljastamine Selveri infolettidest ei ole saanud vastavushindamise asutuse poolt eIDAS määruse nõuetele vastavat heakskiitu, ei olnud kaebajal 15.02.2023 seisuga alust esitada
Seega pole RIA-l olnud võimalik otsustada, kas teavitatud muudatus muudab usaldusteenuse sisu ja kvalifitseeritud staatust ning kas teenuses toimunud muudatuse kasutusele võtmiseks on tarvis taotleda korduvat tegevusluba. Tegevusloata ja kehtetute sertifitseerimise põhimõtete alusel Selveri infoletist seni väljastatud dokumentidel olevaid e-allkirjastamise sertifikaate ei saa praegu pidada kvalifitseeritud staatusega e-allkirja sertifikaatideks. Eeltoodu põhjal puudub Selveri infolettidest kvalifitseeritud e-allkirjastamise sertifikaatide väljastamiseks õiguslik alus, kuna teenuse muudatuse protsess pole olnud nõuetekohane. Juba väljastatud või väljastusprotsessis olevad sertifikaadid tuleb tunnistada kehtetuks
IDAS määruse nõuetele vastavust kinnitava hindamisaruandeta (audiitori heakskiiduta) ja tegevusloata ei ole tõendatud usaldusteenuse kvalifitseeritud staatus. Tegevusloata tegutsemine ja sertifitseerimise põhimõtete eiramine on kvalifitseeritud usaldusteenuse osutajale ja kvalifitseeritud e-allkirjastamise sertifikaatide teenuse osutamisele sätestatud nõuete oluline rikkumine, mis tuleb viivitamata lõpetada. Selle protsessi hilisem võimalik õigusaktidega kooskõlla viimine ei muuda õigusliku aluseta väljastatud sertifikaate kvalifitseeritud staatusega e-allkirjastamise sertifikaatideks. Kuna teistel Euroopa Liidu liikmesriikidel on kohustus aktsepteerida eIDAS määruse alusel väljastatud sertifikaate, ei saa jätta tegevusloaga kaetud valdkonna peamistest nõuetest kõrvale kaldumist tähelepanuta. 3
§-d 6, 8 ja 13 ning § 19 lg 2 p 2 ja lg 4 p 11 ning korrakaitseseaduse (KorS) § 28 lg
. Ettekirjutuses on jäänud tähelepanuta
Kuna Selveri infolettidest väljastati ITDS § 2 lg-s 2 nimetatud dokumente, tulnuks kohaldada ITDSi. ITDS ei anna RIA-le õigust tunnistada isikut tõendavatele dokumentidele kantud sertifikaate kehtetuks, seda saab teha PPA (vt ITDS § 94 lg 3, § 96 lg 1). PPA ei ole sõlminud kaebajaga ühtegi lepingut. Sellise lepingu on PPA sõlminud IDEMIA Identity & Security France SAS-ga (Idemia) ning kaebaja omakorda on sõlminud Idemiaga alltöövõtulepingu. Sertifitseerimise poliitika p-s 4.9.1 sätestatakse samuti, et sertifikaadi tühistamine toimub ITDS-s sätestatud alustel. Kuigi p-s 4.9.1 viidatakse ka
-le, tuleb seda tõlgendada viitena
RIA pädevuse puudumist kinnitab ka see, et veel 08.02.2023 koosolekul ei olnud RIA oma pädevuses veendunud. Sertifikaatide kehtetuks tunnistamist oleks saanud kaebajalt nõuda üksnes PPA. Ettekirjutus on toonud kaasa õigusvastase olukorra, kus isikut tõendav dokument on kehtiv, kuid sellega seotud sertifikaat on tunnistatud kehtetuks. Isikut tõendavat dokumenti koos sinna kantud sertifikaatidega tuleb käsitada ühe tervikuna. Alternatiivselt on ettekirjutus õigusvastane.
lg 3 tuleb jätta kohaldamata vastuolu tõttu põhiseaduse (PS) § 13 lg-s 2 sätestatud õigusselguse põhimõttega. Ettekirjutus on materiaalselt õigusvastane. Muutunud ei olnud usaldusteenuse sisu, mis annaks RIA-le õiguse nõuda uue loataotluse esitamist. Ettekirjutuses ei viidata ühelegi usaldusteenuse osutamise põhimõtetes nimetatud sertifikaadi kehtetuks tunnistamist käsitleva asjaolu ilmnemisele (
Seejuures viitab RIA ise teenuse dokumentatsioonile, kus tehakse samuti viide ITDS-le. Ettekirjutus on ka formaalselt õigusvastane. RIA pole kasutanud kaalutlusõigust otsustamaks, et kaebajalt tuli nõuda uue loataotluse esitamist. RIA ei taganud kaebajale õigust olla ära kuulatud. Rikutud on ka uurimiskohustust. 10. RIA palus jätta kaebus rahuldamata. RIA pädevus tuleneb
§-st 2 ja § 19 lg 2 p-st 2 ning KorS § 28 lg-st 1.
§-de 2 ja 22 kohaselt teeb riiklikku ja haldusjärelevalvet eIDAS määruse ning
-s sätestatud nõuete täitmise üle RIA. Seega oli vastustajal kui pädeval korrakaitseorganil õigus teha ettekirjutus KorS § 28 lg 1 alusel. Kuna kvalifitseeritud staatuses sertifikaate väljastati õigusvastaselt, oli tegemist korrarikkumisega, mille kõrvaldamiseks tuli vastustajal kui pädeval asutusel nõuda sertifikaatide kehtetuks tunnistamist (
lg 2 p 2, § 2).
lg 5 ei välista ega määratle vastustaja pädevust, vaid kannab sõnumit, et pärast dokumendiga seotud sertifikaadi kehtetuks tunnistamist on vaja teha teatud toiminguid või 4
§-s 19 välja toodud alused on kehtivad ja pädevus on erinevatel haldusorganitel samaaegselt. RIA on olnud algusest peale veendunud oma pädevuses. Õige pole kaebaja seisukoht, et isikut tõendav dokument ei võiks kehtida ilma isikutuvastamise sertifikaadita ja kvalifitseeritud eallkirjastamise sertifikaadita. Viimati mainitule kohalduvad rangemad nõuded, tulenevalt eIDAS määrusest, kuid isikutuvastuse puhul on liikmesriikidel vabamad käed otsustamaks, kas ja millised meetodid on piisavalt usaldusväärsed. Vaidlusalune ettekirjutus puudutas vaid teatud ajavahemikul Selveri infolettidest väljastatud isikut tõendavatele dokumentidele kantud kvalifitseeritud e-allkirjastamise sertifikaate ja nende kehtetuks tunnistamist. Isikutuvastuse sertifikaatide kohta ei teinud RIA ettekirjutust ega oleks saanudki seda teha. Kuigi dokumendi väljastamine toimub samal ajal kvalifitseeritud e-allkirjastamise sertifikaadi väljastamisega, on PPA neid kahte toimingut tehes kahes rollis. Dokumendi väljastamisel täidab PPA seadusest ja põhimäärusest tulenevat ülesannet ehk on haldusorgani rollis ning seda protsessi reguleerib ITDS. Kuigi ITDS § 9 4 lg 1 sätestab, et dokumenti kantava digitaalset tuvastamist võimaldava sertifikaadi ja digitaalset allkirjastamist võimaldava sertifikaadi annab välja dokumendi väljaandja (PPA), paneb
lg 5 kvalifitseeritud sertifikaatide väljastamisel isikusamasuse kontrollimise kohustuse usaldusteenuse osutajale (kaebaja).
IDAS määruse art 24 lg-le 1. Sertifikaati väljastades ja isikusamasust tuvastades täidab PPA usaldusteenuse osutaja (kaebaja) poolt temale delegeeritud ülesannet, mitte oma avalikku ülesannet haldusorganina. Usaldusteenuse „omanik“ on kaebaja, kes vastutab mh selle eest, et kogu usaldusteenuse ahel vastaks eIDAS määruses ja
-s sätestatud nõuetele ning usaldusteenust kirjeldavatele, avalikult heakskiidetud ja kättesaadavatele spetsifikatsioonidele (
RIA pädevuses ei ole anda hinnangut, kas Selveris väljastatud isikut tõendavad dokumendid on/olid usaldusväärsed või mitte. Küll aga väljastati ettekirjutuses nimetatud ajavahemikul kvalifitseeritud e-allkirjastamise sertifikaate vastuolus kehtivate nõuetega, kuna muudatus tehti enne audiitori ja pädeva asutuse heakskiidu saamist. See seadis ohtu kogu usaldusteenusele määratud kvalifitseeritud staatuse, mille tõttu oli vältimatult vajalik tunnistada sertifikaadid kehtetuks ja taastada kehtivale tegevusloale vastav olukord. Vaidlusalune ettekirjutus ei ole enam kehtiv ja kaebajal puudub õigus nõuda selle tühistamist. Täidetud ettekirjutusel puudub jätkuv mõju kaebaja õigustele.
lg 3 kooskõla PS-ga ei ole siinses vaidluses oluline, sest ettekirjutuses ei ole sellele sättele tuginetud. Vaidlusaluse ettekirjutuse seisukohalt ei oma tähtsust, kas teenuse sisu muutus või mitte. Ettekirjutuses on viidatud usaldusteenuse osutamise põhimõtetes nimetatud sertifikaadi kehtetuks tunnistamist käsitleva asjaolu ilmnemisele. Ettekirjutuse tegemise ajal kehtis sertifitseerimise põhimõtete versioon 5.0 ja sertifikaatide kehtetuks tunnistamise alused on loetletud selles dokumendis. Muu hulgas on välja toodud, et sertifikaat tunnistatakse kehtetuks, kui see väljastatakse selliselt, et see ei ole kooskõlas sertifitseerimispoliitikaga. Sertifitseerimise põhimõtete kohaselt on sertifikaatide kehtetuks tunnistamise taotlemise õigus kaebajal, PPA-l, Idemial, sertifikaadi omanikul ja RIA-l. Vaidlusalusel ettekirjutusel ei ole kaebaja välja toodud formaalseid puudusi. 11. PPA palub kaebus rahuldada. Ettekirjutus on tühine. RIA-l puudus selle tegemise pädevus. Vastustaja pidanuks algatama kaebaja suhtes tegevusloa kontrolli menetluse. Ettekirjutus kohustas kaebajat panema toime õigusrikkumise, s.o tunnistama õigusliku aluseta kehtetuks ITDS § 2 lg-s 2 nimetatud isikut tõendavate dokumentide kiibile kantud kvalifitseeritud e-allkirjastamise sertifikaadid. 5
lg 1 järgi teavitama, sest kaebaja tegevusloa taotluses ja usaldusnimekirja kandmise taotluses esitatud andmed ei muutunud. Kui tegemist oli siiski usaldusteenuse muutusega, millest pidanuks
lg 1 kohaselt teavitama, siis ei tulene kaebajale
IDAS määrusest, audiitori tegevust reguleerivatest standarditest ega
lg-st 1 kohustust viia sellisel juhul tingimata läbi ex ante audit, vaid auditi vajalikkuse üle otsustab standarditest lähtuvalt audiitor. Isegi juhul, kui eIDAS audiitor otsustab teha ex ante vastavushindamise, ei tulene
lg-st 1 kaebajale kohustust esitada ametlikku protokolli vastustajale enne muudatuse rakendamist (live’i). Kui RIA-ga nõustuda, et tegemist oli usaldusteenuse osaks oleva teenuse muudatusega, ei olnud tegemist usaldusteenuse sisu muutmisega
RIA eksib, kui leiab, et
RIA on jätnud kõik olulised asjaolud välja selgitamata ja hindamata. Asjaolud, mis olid RIA-le teada, on jäetud arvestamata. Vastustaja hakkas asjaolusid välja selgitama alles pärast ettekirjutuse tegemist. RIA on ebaõigesti sisustanud sertifitseerimispoliitikas ja sertifitseerimise põhimõtetes sätestatut. Sertifitseerimispoliitika ps 1.3.2 on märgitud, et ITDS § 31 kohaselt võivad väljastusasutused (sh PPA) delegeerida oma ülesandeid lepingu alusel muudele isikutele. Ettekirjutus on ebaproportsionaalne. Isegi juhul, kui esines protseduuriline rikkumine, saanuks kaaluda, kas sertifikaatide kehtetuks tunnistamise ettekirjutuse tegemine 1631 dokumendi kvalifitseeritud e-allkirjastamise sertifikaadi suhtes oli mõõdukas või oli leebemaid lahendusi (nt sertifikaatide peatamine). Samuti jääb arusaamatuks, miks otsustas vastustaja teha ettekirjutuse tunnistada kehtetuks kõik alates 27.01.2023 kuni ettekirjutuse täitmiseni Selveri teeninduspunktidest väljastatud dokumentidele kantud allkirjasertifikaadid, kui eIDAS audiitor leidis, et alates 07.02.2023 olid olulised puudused kõrvaldatud. Lisaks ei ole ettekirjutuse tegemisel arvestatud, et kõik nn kriitilised (eelkõige andmekaitse ja füüsilise turvalisusega seotud) puudused olid sisuliselt kõrvaldatud juba siis, kui 27.01.2023 alustati Selveri kauplustes dokumentide väljastamisega. Ettekirjutuse mõju ja isikute õiguste riive oli ettekirjutuses märgituga võrreldes oluliselt laiem. Kuna igale dokumendile on kantud nii kvalifitseeritud e-allkirjastamise sertifikaat kui ka isikutuvastuse sertifikaat, siis tähendas ettekirjutuses nõutud allkirjastamise sertifikaatide kehtetuks tunnistamine ka isikutuvastuse sertifikaatide kehtetuks tunnistamist, sest tehniliselt ei ole neid võimalik eraldi kehtetuks tunnistada. Vastustaja ei ole sellist laiemat mõju arvesse võtnud. Jääb arusaamatuks, miks otsustas vastustaja teha ettekirjutuse ajavahemikul 27.01.2023– 13.02.2023 väljastatud dokumentidele kantud sertifikaatide kohta, kui Siseministeeriumis 08.02.2023 toimunud kohtumisel oli otsustatud, et väljastust Selveri teeninduspunktidest ei 6
lg 2 p 2 kohaselt tunnistab usaldusteenuse osutaja sertifikaadid kehtetuks, kui seda taotleb pädev asutus või Andmekaitse Inspektsioon.
lg 4 p 11 kohaselt on sertifikaadi kehtetuks tunnistamise aluseks usaldusteenuse osutamise põhimõtetes nimetatud sertifikaadi kehtetuks tunnistamist käsitleva asjaolu ilmnemine.
lg 5 sätestab, et ITDS § 2 lg-s 2 nimetatud dokumendile kantud sertifikaadi kehtetuks tunnistamisel lähtutakse ITDS-s sätestatust. Vaidlus käib selle üle, kas
Kaebaja ja PPA väidavad õigesti, et asjas ei kohaldunud
lg 2 p 2 ja lg 4 p 11, vaid
lg 5.
eelnõu 237 SE seletuskirjas on märgitud § 19 lg 5 kohta järgmist: „Lõige 5 sätestab erisuse isikut tõendavate dokumentide seaduse alusel väljastatavale sertifikaadile, mille kehtetuks tunnistamine toimub vastavalt isikut tõendavate dokumentide seadusele. Erisus on vajalik, et tagada isikut tõendava dokumendi terviklik kehtivus, vältides olukorda, kus füüsilise dokumendi ja sinna kantud sertifikaadi kehtivus erineks ebamõistlikult.“ Vaidlusaluse ettekirjutusega kohustati kaebajat tunnistama kvalifitseeritud eallkirjastamise sertifikaadid kehtetuks, kuigi ka vastustaja on möönnud, et tehnilistel põhjustel ei olnud võimalik juba väljastatud kvalifitseeritud e-allkirjastamise sertifikaati isikutuvastuse sertifikaadist eraldi kehtetuks tunnistada. See tähendab, et ettekirjutuse täitmisel jäi füüsiline dokument kehtima, kuid sellele kantud sertifikaadid kaotasid kehtivuse. Sisuliselt tekkis siinses asjas olukord, mida seadusandja soovis
ITDS § 96 lg 1 kohaselt võib dokumendi väljaandja sertifikaadi kehtetuks tunnistada, kui: 1) dokumendi kasutaja on rikkunud usaldusteenuse kasutustingimustes kehtestatud olulist kohustust; 2) on põhjendatud alus arvata, et sertifikaati on kantud valeandmed; 3) on põhjendatud alus arvata, et sertifikaadis nimetatud avalikule võtmele vastavat privaatvõtit on võimalik kasutada dokumendi kasutaja nõusolekuta. ITDS § 12 1 lg 1 kohaselt väljastatakse dokument PPA või Välisministeeriumi kaudu. Euroopa Liidu tagasipöördumistunnistuse väljastab Euroopa Liidu liikmesriigi, kaasa arvatud Eesti välisesindus. Järelikult oli IDkaardile kantud sertifikaatide kehtetuks tunnistamise pädevus PPA-l, mitte RIA-l. Kuna vastustajal ei olnud ettekirjutuse tegemise pädevust
S § 28 lg 1 talle õigust teha ettekirjutust. Pädevuse puudumine ei olnud siiski ilmselge ning vaidlusalune ettekirjutus ei ole HMS § 63 lg 2 p 3 alusel tühine, vaid see on õigusvastane ja tuleb tühistada. Kehtivuse kaotanud haldusakti on võimalik n-ö üle tühistada, kui haldusakt võib ka pärast selle täitmist omada mõju kaebaja õigustele. Nii on see ka praegusel juhul. Pole välistatud, et tulevikus võib vaidlusalune ettekirjutus mõjutada kaebaja edukat osalemist riigihangetel. Ettekirjutuse tühistamise tõttu tuleb tühistada ka vaideotsus. MENETLUSOSALISTE SEISUKOHAD APELLATSIOONIMENETLUSES 13. RIA palub apellatsioonkaebuses tühistada halduskohtu 10.01.2024 otsus ja teha uus otsus, millega jätta SK ID Solutions AS-i kaebus rahuldamata. 7
S § 28 lg 1 mõistes. Järelevalveasutuseks on
IDAS määruse mõtte ja sätetega. Kuna eIDAS määrus on otsekohalduv, nõuaks sellise järelduse juurde jäämine Euroopa Kohtult eelotsuse küsimist, et tagada EL-i õiguse ühetaoline kohaldamine. Halduskohtu seisukoht viiks järelduseni, et RIA-l on õigus väljastada tegevusluba, kuid tal puudub pädevus kontrollida, kas järgitakse tegevusloa kontrollieseme nõudeid. Samuti puuduks RIA-l võimalus nõuda usaldusteenuse osutajalt eIDAS määruses sätestatud nõuete täitmata jätmise heastamist. Kohus on ebaõigesti kohaldanud ka riigisisest õigust.
lg 5 ei ole erinorm sama paragrahvi teistele lõigetele, vaid säte, millega luuakse ITDS § 2 lg-s 2 nimetatud dokumentidele kantud sertifikaatide kehtetuks tunnistamiseks täiendav õiguslik alus ning selle rakendamise õigus antakse täiendavale õigustatud isikule (ITDS § 9 6). See järeldus pole vastuolus seadusandja tahtega, sest tegemist oli erandliku olukorraga. On ebamõistlik lähtuda tõlgendusest, et PPA kui rikkumise põhjustaja peab ise nõudma rikkumise kõrvaldamist ja heastamist. Kui lähtuda halduskohtu tõlgendusest, et ainult dokumendi väljaandjal on pädevus tunnistada sertifikaat kehtetuks, muutuksid ka
S § 28 lg-st 1, st nõuda korrarikkumise lõpetamist ja juba tekitatud kahju kõrvaldamist. Samuti oli RIA-l õigus teha ettekirjutus tulenevalt
Muus osas jääb vastustaja varasemate seisukohtade juurde.
-i ja ITDS-i reguleerimisalad on kvalifitseeritud e-allkirjade osas osaliselt kattuvad ning
IDAS määrusega vastuolus olevaks. eIDAS määrus ei sisalda nõuet anda järelevalveasutusele pädevus teha ettekirjutusi riiklike isikut tõendavate dokumentide sertifikaatide kehtetuks tunnistamiseks või mistahes muude tagajärgede (nt võimaliku kahju) kõrvaldamiseks, vaid järelevalvesüsteem on üles ehitatud usaldusteenuse osutaja tegevusloaga seotud menetlustele: õigus otsustada tegevusloa andmine, teostada tegevusloa kontrolliesemesse kuuluvate eIDAS määruses sätestatud nõuete täitmise järelkontrolli, nõuda tegevusloa kontrolliesemesse kuuluvate ja eIDAS määruses sätestatud nõuete rikkumise kõrvaldamist (nt esitada puuduv audiitori allkirjaga vastavushindamise aruanne või taotleda täiendavat tegevusluba) ning tunnistada tegevusluba kehtetuks. Ükski neist ei anna õigust nõuda isikut tõendavatele dokumentidele kantud sertifikaatide kehtetuks tunnistamist. Väär on RIA seisukoht, et kui tal ei ole võimalik nõuda kvalifitseeritud usaldusteenuse osutajalt sertifikaatide kehtetuks tunnistamist, siis ei ole tal võimalik täita eIDAS määruses ettenähtud järelevalveasutuse funktsioone. RIA valis vale menetluse, kui tegi kaebajale ettekirjutuse tunnistada sertifikaadid kehtetuks. Ettekirjutust ei saanud teha ka
RIA on sellega seoses esitanud menetluse jooksul vastuolulisi seisukohti. Dokumentide väljastamine Selveri infolettidest oli algusest peale kooskõlas ITDS-i, sertifitseerimispoliitika ja sertifitseerimise põhimõtetega. KorS § 28 lg 1 eraldi võetuna ei andnud RIA-le samuti ettekirjutuse tegemise pädevust. Isikut tõendavate dokumentide väljastamine Selveri teeninduspunktidest ei ole käsitatav tegevusloata tegutsemisena. Eelotsuse küsimine ei ole vajalik, sest vastus ei mõjutaks asja lahendust. RINGKONNAKOHTU PÕHJENDUSED 16. RIA apellatsioonkaebus tuleb osaliselt rahuldada. Ringkonnakohus tühistab halduskohtu otsuse ja saadab asja tagasi halduskohtule sisuliseks lahendamiseks. 17. Vastustaja tugines vaidlustatud ettekirjutuses
§-dele 6, 8 ja 13, § 19 lg 2 p-le 2 ja lg 4 p-le 11 ning KorS § 28 lg-le 1.
IDAS määruse art 21 lg 2 kohane kvalifitseeritud staatus, mida tõendab asjaomane luba.
IDAS määruse art-s 20 nimetatud vastavushindamise.
lg 1 kohaselt teavitab usaldusteenuse osutaja viivitamata pädevat asutust loa taotluses ja usaldusnimekirja kandmise taotluses esitatud andmete muutumisest.
lg 3 näeb ette, et kui muutub kvalifitseeritud usaldusteenuse sisu, on pädeval asutusel õigus nõuda uue tegevusloa taotluse esitamist.
lg 2 p 2 ja lg 4 p 11 kohaselt tunnistab usaldusteenuse osutaja sertifikaadi kehtetuks, kui seda taotleb pädev asutus põhjusel, et on ilmnenud usaldusteenuse osutamise põhimõtetes nimetatud sertifikaadi kehtetuks tunnistamist käsitlev asjaolu. KorS § 28 lg 1 sätestab, et ohu või korrarikkumise korral on pädeval korrakaitseorganil õigus panna avaliku korra eest vastutavale isikule ettekirjutusega ohu tõrjumise või korrarikkumise kõrvaldamise kohustus ning hoiatada teda haldussunnivahendite kohaldamise eest, kui isik ei täida kohustust hoiatuses määratud tähtaja jooksul. 18. Kaebaja on kvalifitseeritud usaldusteenuse osutaja
-i tähenduses, kellele RIA oli väljastanud 02.05.2022 tegevusloa kehtivusega kuni 28.05.2024. See tegevusluba andis kaebajale õiguse osutada usaldusteenust „ESTEID kvalifitseeritud e-allkirjastamise sertifikaatide väljastamine“. Tegevusloaga oli hõlmatud tegevus, mille käigus kaebaja väljastas kvalifitseeritud e-allkirjastamist võimaldavaid sertifikaate ID-kaartidele, mida omakorda väljastati PPA teenindusbüroodes. PPA alustas 27.01.2023 kvalifitseeritud eallkirjastamise sertifikaatidega ID-kaartide väljastamist Selveri infolettidest. Kaebaja teavitas 9
lg 2 p 2 ja lg 4 p 11, kuna
lg 5 kohaselt lähtutakse ITDS § 2 lg-s 2 nimetatud dokumendile kantud sertifikaadi kehtetuks tunnistamisel ITDS-s sätestatust, ITDS annab aga dokumendile olevate sertifikaatide tühistamise ainupädevuse dokumendi väljastajale (s.o PPA-le). RIA-le ei tulenenud ettekirjutuse tegemise pädevust ka KorS § 28 lg-st
-s ja eIDAS määruses sätestatud nõuete rikkumist. eIDAS määruse art 17 lg 1 järgi määravad liikmesriigid järelevalveasutuse, kes vastutab selles liikmesriigis järelevalveülesannete täitmise eest. eIDAS määruse art 17 lg 3 kohaselt on järelevalveasutuse ülesandeks:
IDAS määrusega.
kohaselt teeb riiklikku ja haldusjärelevalvet
-i ja eIDAS määruse nõuete täitmise üle pädev asutus, kelleks
-s ja eIDAS määruses sätestatud nõuetega, ning järelevalvemenetluse tulemusel tegi kaebajale ettekirjutuse avastatud rikkumise kõrvaldamiseks, ei ole vaidlustatud ettekirjutus RIA-l pädevuse puudumise või ületamise tõttu tühine ega õigusvastane. 22. RIA ei ole ületanud vaidlustatud ettekirjutuse tegemisel ka oma volitusi. eIDAS määruse art 17 lg 4 punkti j kohaselt on järelevalveasutuse ülesanne sama artikli lg-s 3 sätestatud ülesannete täitmisel nõuda usaldusteenuse osutajatelt eIDAS määruses sätestatud nõuete täitmata jätmise heastamist. Riigisiseses õiguses tulenevad järelevalveasutuse volitused mh
§-st 19, mille lg 2 p 2 ja lg 4 alusel koostoimes KorS § 28 lg-ga 1 oli RIA-l õigus nõuda kaebajalt kvalifitseeritud e-allkirjastamise sertifikaatide kehtetuks tunnistamist, kui RIA hinnangul oli ilmnenud mõni
23. Ringkonnakohus nõustub vastustajaga, et
lg 5 ei välista RIA õigust nõuda usaldusteenuse osutajalt sertifikaadi kehtetuks tunnistamist
lg 2 p 2 ja lg 4 alusel, vaid annab PPA-le täiendava õiguse tunnistada kehtetuks ITDS § 2 lg-s 2 nimetatud dokumendile kantud sertifikaat (ITDS § 9 6). Selline tõlgendus on kõige paremini kooskõlas EL-i õigusega, sest tagab RIA-le kui
-i alusel antava tegevusloa väljastajale ja järelevalveasutusele võimaluse täita efektiivselt eIDAS määruse art 17 lg-s 3 sätestatud ülesandeid ning seeläbi toetab eIDAS määruse eesmärki suurendada usaldust elektrooniliste tehingute vastu siseturul. Tuleb silmas pidada, et
kehtestatigi § 1 lg 1 kohaselt eIDAS määruse rakendamiseks.
lg 2 kohaselt kohaldatakse e-identimisele ja e-tehinguteks vajalikele usaldusteenustele
-i ja muid riigisiseseid õigusakte, kui eIDAS määruse järgi tuleb lähtuda riigisisesest õigusest või kui eIDAS määrus annab võimaluse reguleerida teatavaid valdkondi riigisisese õigusega. 24. Kaebaja ja kaasatud isik tuginevad oma tõlgenduses mh
-i eelnõu (Riigikogu XIII koosseisu 237 SE) seletuskirjale, milles on selgitatud § 19 lg 5 kohta järgmist: „Lõige 5 sätestab erisuse isikut tõendavate dokumentide seaduse alusel väljastatavale sertifikaadile, mille kehtetuks tunnistamine toimub vastavalt isikut tõendavate dokumentide seadusele. Erisus on vajalik, et tagada isikut tõendava dokumendi terviklik kehtivus, vältides olukorda, kus füüsilise dokumendi ja sinna kantud sertifikaadi kehtivus erineks ebamõistlikult.“ Ringkonnakohtu hinnangul ei saa nendele kahele lausele anda asja lahendamisel määravat tähtsust. Eelnõu seletuskiri on küll seaduse tõlgendamisel oluline, kuid ei ole lõpptulemusena alati määrav. Seletuskiri võib, aga ei pruugi alati peegeldada seadusandja tegelikku tahet ning seletuskirja laused võivad mõnel juhul olla pelgalt üldistavad (Riigikohtu 27.02.2018 otsus nr 3-15-2526, p 15). Praegusel juhul ongi seletuskirjas väljendatud üldist eesmärki, kuna ITDS-s on selgelt eristatud sertifikaadi ja isikut tõendava dokumendi kehtetuks tunnistamist (vrd ITDS §-d 96 ja 13). ITDS § 13 lg 12 kohaselt ei mõjuta digitaalset tuvastamist võimaldava sertifikaadi ja digitaalset allkirjastamist võimaldava sertifikaadi peatamine või kehtetuks tunnistamine isikutunnistuse ja elamisloakaardi kehtivust. Seega on seadusandja näinud ette võimaluse, et isikut tõendava dokumendi ja sellele kantud digitaalset allkirjastamist võimaldava sertifikaadi kehtivus võib teatud juhtudel olla erinev. 25. Pealegi ei tohi õigusnormile antav tõlgendus muuta normi kasutuks.
lg 1 kohaselt tunnistab usaldusteenuse osutaja sertifikaadi kehtetuks omal algatusel või taotluse alusel, kusjuures sama paragrahvi lg 2 kohaselt võib sellise taotluse esitada – lisaks pädevale asutusele – ka sertifikaadi omaja, Andmekaitse Inspektsioon, kohus, prokuratuur või kriminaalasjas kohtueelne uurimisasutus. Kaebaja ja PPA tõlgenduse kohaselt on ITDS § 2 lg-s 2 nimetatud dokumentide puhul sertifikaadi kehtetuks tunnistamise õigus üksnes dokumendi väljastajal (s.o PPA-l ja Välisministeeriumil). See käsitus dokumendi väljastaja ainupädevusest tähendaks sisuliselt, et ITDS § 2 lg-s 2 nimetatud dokumentidele kantud sertifikaatide puhul ei olekski
lg-s 4 ja ITDS § 96 lg-s 1 erinevad (viimati nimetatud loetelu on oluliselt kitsam). Puudub mõistlik selgitus, miks peaks kehtetuks tunnistamisel käsitama erinevalt näiteks ID-kaardile kantud sertifikaate ning selliseid sertifikaate, mille suhtes ITDS ei kohaldu. Siinse vaidluse asjaoludel tooks selline tõlgendus ühtlasi kaasa olukorra, kus RIA
§-des 2 ja 22 sätestatud järelevalveasutusena väidab PPA kui kvalifitseeritud usaldusteenuse osutaja koostööpartneri tegevuse vastuolu
-i ja eIDAS määruse nõuetega, samas oleks PPA-l ainupädevus nõuda sellise rikkumise kõrvaldamist ja heastamist. Selliselt võivad võimalikud rikkumised jääda tähelepanuta ja see õõnestaks usaldust elektrooniliste tehingute vastu. 26. Ringkonnakohus märgib täiendavalt, et halduskohtu otsuse põhjendused puudutasid üksnes RIA pädevust ja volitusi nõuda kaebajalt kvalifitseeritud e-allkirjastamise sertifikaatide kehtetuks tunnistamist. Ettekirjutuse p-s 1 kohustas aga vastustaja kaebajat peatama kvalifitseeritud e-allkirjastamise sertifikaatide väljastamise Selveri infolettidest kuni nõuetekohase tegevusloa väljastamiseni. Selles osas ei sõltu vaidluse lahendamine
Ringkonnakohus leiab, et kaebajale ettekirjutuse p-s 1 märgitud kohustuse panemiseks oli vastustajal kui järelevalveasutusel samuti olemas pädevus ja volitus, tulenevalt eIDAS määruse art-st 17,
§-dest 2 ja 22 ning KorS § 28 lg-st
Kaebaja kahtleb seejuures, kas
Kaebaja väidab sedagi, et RIA rikkus ettekirjutuse tegemisel uurimispõhimõtet ja tegi kaalutlusvigu ning ettekirjutus on ebaproportsionaalne, samuti rikkus RIA kaebaja hinnangul tema õigust olla ära kuulatud. Kaasatud haldusorgan on esitanud põhjalikud selgitused koos tõenditega, toetades kaebaja seisukohta. Halduskohus ei ole neid seisukohti ja tõendeid hinnanud, jättes kaebuses esitatud väited seega ulatuslikus osas analüüsimata (HKMS § 157 lg 1, § 158 lg 1 esimene lause ja 165 lg 1 p 4). Kuna nende küsimuste lahendamine eeldab mh suure hulga tõendite hindamist, ei pea ringkonnakohus õigeks hakata neid väiteid ise esimesena hindama ja seeläbi halduskohtu otsuse puudusi kõrvaldama. Selliselt toimides lahendaks ringkonnakohus asja sisuliselt esimese kohtuinstantsina. Menetlusosalistel ei olnud ringkonnakohtul istungil vastuväiteid asja halduskohtule tagasi saatmiseks, kui ringkonnakohus leiab, et RIA-l oli pädevus ja volitused vaidlusaluse ettekirjutuse tegemiseks.
Tehisintellekti selgitus ametliku seadusteksti põhjal. Orienteeruv, ei asenda õigusnõustamist.