Liigu sisu juurde
Legiscope
Menüü
Andmekaitse

GDPR tarkvara: võrdlus ja hinnad 2026

Praktiline ülevaade ulatusest, tõenditest, kasutuselevõtust ja hankeküsimustest.

Miks GDPR tarkvara üldse vaja on?

Käsitsi tehtav andmekaitsetöö tabelarvutuses võtab sõltumatute võrdluste järgi 600–1 800 tundi aastas. See vananeb ka kiiresti: tabelipõhine töötlemistoimingute register on harva ajakohane, volitatud töötleja lepingute jälgimine ununeb ja päringud hilinevad. Just nende puudujääkide eest on Eestis sanktsioone kohaldatud – Allium UPI OÜ sai 2025. aastal Andmekaitse Inspektsioonilt 3 miljoni euro suuruse trahvi Apotheka kliendiandmete lekke ja ebapiisavate turvameetmete eest. GDPR tarkvara automatiseerib dokumentatsiooni, tähtaegade jälgimise ja auditijälje, mida järelevalveasutus kontrollis ootab. Konteksti kohta loe andmekaitse Eestis.

Võrdluskriteeriumid

Kriteerium Miks loeb Miinimumnõue
Töötlemistoimingute register (art 30) Kontrolli esimene dokument Struktureeritud register, eestikeelne eksport
DPIA-moodul (art 35) Kõrge riskiga töötlemine vajab hindamist Juhitud protsess, valmis mallid
Volitatud töötleja lepingud (art 28) Asutus kontrollib lepinguid Lepinguregister ja tingimuste jälgimine
Andmesubjekti õigused Ühe kuu vastamistähtaeg Tähtajalugeja ja töövood
Rikkumised 72 tunni teavitamiskohustus Juhitud teavitustöövoog
Eesti keel Asutus ja andmesubjektid asjaajavad eesti keeles Eestikeelne liides ja dokumendid
EL-i majutus Ei mingit kolmandatesse riikidesse edastamise analüüsi EL-i serverid, eelistatult EL-i pakkuja

Turu peamised pakkujad

Dastra on prantsuse EL-i platvorm, mille eeliseks on soodne hind (~79 €/kuus alates) ja selge liides. Rahvusvaheline katvus kaldub Prantsusmaa regulatiivsele keskkonnale.

Vanta ja Sprinto on turvavastavuse tööriistad (SOC 2, ISO 27001), kus GDPR on teisejärguline moodul. Need ei kata sügavuti Euroopa erinõudeid nagu volitatud töötleja lepingute auditit või DPIA-töövooge.

GDPR tarkvara võrdlustabel

Reaalsed hinnad 2026

Segment Aastaeelarve tarkvarale Tüüpiline koosseis
Mikroettevõte (<20 in) 500–2 000 € Algtaseme tööriist
VKE 20–250 2 000–12 000 € EL-i platvorm + sisemine/väline DPO
Keskmine 250–1 000 10 000–40 000 € Platvorm + küpsisehaldus + automaatika
Suurettevõte 1 000+ 40 000–150 000+ € OneTrust/TrustArc + integratsioonid

Täpsem hinnaanalüüs on juhendis GDPR tarkvara hind ning VKE vaatenurk artiklis GDPR tarkvara VKEdele. Kui otsid just parimat üldlahendust, vaata parim GDPR tarkvara.

Mis Eesti keskkonnas loeb?

Eestis tõusevad esile kolm tegurit: eestikeelsed dokumendid ja liides (Andmekaitse Inspektsioon ja andmesubjektid asjaajavad eesti keeles), digiriigi kõrge ootus andmete korrektsele käsitlemisele ning EL-i majutus. USA-lähtelised platvormid nõuavad sageli mallide ümberkohandamist Eesti praktikaga. Lisaks tasub arvestada, et Eesti järelevalve keskendub põhikohustustele – töötlemistoimingute registrile ja turvameetmetele –, mistõttu tarkvara peab neid katma sisuliselt, mitte pelgalt vorme pakkudes.

Ostja otsuseraamistik: kuus küsimust enne valikut

Võrdlustabel näitab omadusi, kuid õige valik sõltub organisatsiooni profiilist. Käi läbi need kuus küsimust enne pakkumiste küsimist:

  1. Mitu töötlemistoimingut on organisatsioonil? Alla 30 toiminguga ettevõte saab hakkama algtaseme platvormiga; üle 100 toimingu ja mitme volitatud töötlejaga keskkond vajab struktureeritud registrit ja versioonihaldust.
  2. Kas töötled eriliigilisi andmeid? Terviseandmete töötlemine tõstab DPIA nõude keskmesse (art 35).
  3. Mitu volitatud töötlejat ahelas on? Iga alltöövõtja vajab lepingut (art 28). Kui neid on kümneid, on lepinguregister kohustuslik.
  4. Kui sageli saad päringuid? Tarbijaäris tulevad päringud regulaarselt ja ühe kuu tähtaeg eeldab töövoogu, mitte e-posti kausta.
  5. Kas tiimis on andmekaitseoskust? Kui oma DPO-d pole, vali platvorm, mis juhib sisuliselt.
  6. Kas kohaldub NIS2 või DORA? Kui tegutsed kriitilisel alal või finantssektoris, kaalu platvormi, mis katab ka NIS2 nõuded või DORA vajadused. Tehisintellekti kasutuselevõtul lisandub eraldi valik – TI määruse (AI Act) tarkvara.

Kuidas tabelarvutuselt tarkvarale üle minna

Enamik Eesti VKE-sid peab registrit endiselt tabelarvutuses. Üleminek tarkvarale tasub teha hallatult kuues etapis:

  1. Kaardista hetkeolukord. Kogu olemasolevad tabelid, lepingud ja privaatsusteated kokku. Siin paljanduvad tavaliselt puuduvad säilitustähtajad.
  2. Prioriseeri töötlemistoimingud riski järgi. Vii esmalt sisse kõrge riskiga töötlemised (töötajaandmed, kliendiregister, turundus).
  3. Impordi andmed platvormi. Tehisintellektil põhinev genereerimine säästab siin kõige rohkem aega.
  4. Määra säilitustähtajad ja õiguslikud alused. See on koht, kus tabelipõhine dokumentatsioon tavaliselt ebaõnnestub.
  5. Lülita sisse tähtaegade jälgimine. Päringute ja rikkumiste lugejad asendavad käsitsi meelespidamise.
  6. Arhiveeri vana tabel. Lõpeta paralleelne hooldus – kaks tõde on hullem kui üks.

Realistlik üleminek võtab VKE-lt 2–4 nädalat, kui lähteandmed on mõistlikus korras.

Levinuimad vead võrdlemisel

  • Omaduste loetellu takerdumine. Saja omadusega süit ei aita, kui väike tiim ei jõua neid kasutusele võtta. Määrav on, kui kiiresti dokumentatsioon korda saab.
  • EL-i majutuse eiramine. Kui tööriist ise edastab andmeid väljapoole EL-i, tekib just see edastuskohustus, mida taheti vältida.
  • Eesti keele alahindamine. Andmekaitse Inspektsioon ja andmesubjektid asjaajavad eesti keeles; tõlgitud mallid tekitavad vigu.
  • Juurutuskulu unustamine. Loetelu hind on vaid osa kogumaksumusest – vaata GDPR tarkvara hind.

Juurutuse ajakava

Kogumaksumuse ja koormuse hindamiseks on oluline mõista, kui kaua juurutus tegelikult võtab. Erinevus algtaseme EL-i platvormi ja ettevõtteklassi süidi vahel on märkimisväärne:

Etapp Algtaseme EL-i platvorm Ettevõtteklassi süit (OneTrust)
Leping ja seadistus 1–2 nädalat 4–8 nädalat
Andmete import ja register 1–2 nädalat 4–12 nädalat
Töövood ja koolitus 1 nädal 4–8 nädalat
Täielik tootmiskasutus ~1 kuu 3–6 kuud

Tööriista enda turvalisus kui hindamiskriteerium

Tööriist ise käsitleb sinu organisatsiooni tundlikumat dokumentatsiooni, mistõttu selle enda turvalisus on osa hindamisest. Selgita enne lepingut kolm asja:

  • Andmete asukoht ja omandiõigus. Veendu, et isikuandmed jäävad EL-i ja et leping tagab andmete omandiõiguse sulle, mitte tarnijale.
  • Alltöötlejad. Tarnija kasutatavad alltöötlejad (nt pilvetaristu) tuleb loetleda volitatud töötleja lepingus (art 28).
  • Auditiõigus ja väljumine. Lepingus peab olema määratletud, kuidas saad andmed struktureeritud kujul välja ja kuidas need lepingu lõppedes kustutatakse.

Tarnija, kes ei oska neile küsimustele vastata, ei ole valmis sinu andmekaitsedokumentatsiooni käsitlema – siis muutub tarkvarast uus risk, mitte riski vähendaja.

Korduma kippuvad küsimused

Kui palju GDPR tarkvara maksab?

VKE-le on tüüpiline hind 2 000–12 000 eurot aastas. Algtaseme tööriistad algavad umbes 79–99 €/kuus, keskmise ettevõtte platvormid 300–1 000 €/kuus ja ettevõtteklassi süidid nagu OneTrust 20 000–100 000+ €/aastas. Juurutuskulu varieerub 0–20 000 eurot andmete keerukuse järgi.

Kas GDPR tarkvara asendab andmekaitsespetsialisti?

Ei. Tarkvara ei kaota seaduslikku kohustust määrata andmekaitsespetsialist, kui GDPR art 37 seda nõuab. See vähendab siiski oluliselt DPO või välise konsultandi töömahtu.

Kas EL-i majutus on oluline?

Jah. EL-i majutus kaotab vajaduse hinnata oma tööriistas kolmandatesse riikidesse edastamist. Kui tarkvara ise edastab andmeid väljapoole EL-i, tekivad lisakohustused – vaata piiriülesed andmeedastused.

Kui kaua juurutus kestab?

Algtaseme EL-i platvormil on VKE tootmiskasutuses tavaliselt umbes kuu ajaga. Ettevõtteklassi süidid (OneTrust, TrustArc) vajavad 3–6-kuulist juurutusprojekti.

Kas üks tarkvara katab ka NIS2 ja DORA?

Mitte automaatselt. GDPR tarkvara katab andmekaitse, kuid NIS2 küberturvakohustused ja DORA finantssektori nõuded on omaette – vaata parim NIS2 tarkvara.

Kokkuvõte

Viimati üle vaadatud: juuli 2026.

L
Autor
Legiscope
Legiscope

Rakendage need juhised praktikas

Vaadake, kuidas Legiscope ühendab privaatsusregistrid, lähtematerjali ja ülevaatatava töö.

Broneeri kohandatud demo
Loe edasi

Seotud artiklid

01Andmekaitse

AKI trahvid 2025: Andmekaitse Inspektsiooni karistused (Allium UPI 3 mln €)

Eesti andmekaitsetrahvid on aastaid olnud Euroopa madalaimate seas. Kuni 2023. aasta lõpuni oli Eestis GDPR-i jõustumisest (mai 2018) alates määratud trahve kokku vaid mõnisada eurot –…

5. juuli 2026
02Andmekaitse

Andmekaitse Eestis 2026: täielik juhend (GDPR + isikuandmete kaitse seadus)

Andmekaitse Eestis põhineb kahel õigusaktil: otsekohalduval EL-i isikuandmete kaitse üldmäärusel (GDPR) ja seda täiendaval siseriiklikul isikuandmete kaitse seadusel (IKS). Järelevalvet teostab…

5. juuli 2026
03Andmekaitse

Andmekaitse Inspektsioon (AKI) 2026: juhend järelevalveasutusest

Andmekaitse Inspektsioon (AKI) on Eesti järelevalveasutus, kes teostab järelevalvet isikuandmete kaitse üldmääruse (GDPR) ja isikuandmete kaitse seaduse (IKS) täitmise üle. AKI menetleb kaebusi,…

5. juuli 2026
04Andmekaitse

Andmekaitsealane mõjuhinnang (DPIA, GDPR art. 35) 2026: millal ja kuidas

Andmekaitsealane mõjuhinnang (inglise keeles Data Protection Impact Assessment, DPIA) on isikuandmete kaitse üldmääruse (GDPR) artiklist 35 tulenev menetlus, mille käigus hinnatakse eelnevalt…

5. juuli 2026
05Andmekaitse

Andmekaitsespetsialist (DPO) 2026: roll, ülesanded ja millal kohustuslik

Andmekaitsespetsialist (inglise keeles Data Protection Officer, DPO) on isikuandmete kaitse üldmääruse (GDPR) artiklitega 37–39 loodud sõltumatu järelevalvefunktsioon, mille ülesanne on nõustada…

5. juuli 2026
06Andmekaitse

Andmesubjekti päringute (DSAR) tarkvara 2026: võrdlus ja valik

Päringute haldamine tundub lihtne, kuni neid tuleb korraga mitu või kui andmed on hajutatud eri süsteemidesse. Ühe kuu tähtaeg on lühem, kui tundub, ja selle ületamine on iseseisev rikkumine.…

5. juuli 2026
07Andmekaitse

Andmete edastamine väljapoole ELi: SCC, BCR, piisavus

Ühe lausega. Andmete edastamine väljapoole ELi on GDPR V peatüki kohaselt lubatud üksnes siis, kui sihtriigi kohta on tehtud kaitse piisavuse otsus (art. 45), või kui edastaja rakendab asjakohaseid…

29. juuli 2026
08Andmekaitse

Andmete ülekandmise õigus (GDPR art. 20) 2026: millal kehtib ja mis vorming

Andmete ülekandmise õigus annab andmesubjektile isikuandmete kaitse üldmääruse (GDPR) artikli 20 kohaselt õiguse saada teda puudutavad isikuandmed, mille ta on vastutavale töötlejale esitanud,…

5. juuli 2026