dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Riigi IT Keskus
LepingAvalik

Leping

Riigi IT Keskus · 18. juuni 2025
Viit
5-3/25-0161-1
Registreeritud
18. juuni 2025
Dokumendi liik
Leping
Funktsioon
5 Riigihanked ja lepingute haldus
Sari
5-3 Lepingud juriidiliste isikutega ja asutustega, aktid, aruanded
Toimik
5-3 Lepingud juriidiliste isikutega ja asutustega, aktid, aruanded
Vastutaja
Kairi Tammik

Failid

  • 📎5-325-0161-1 18.06.2025 Leping_D-5-4155_v2.0.asice2731 KB

Sisu (failidest)

Microsoft riskianalüüs Kirjeldus Microsoft Corporation (edaspidi Microsoft) Microsoft tegutseb Eestis, Tallinnas on Ameerika Ühendriikide (USA) (Microsoft Estonia OÜ) alates 2003. tehnoloogiaarendusettevõte, mille aastast, kuid tooteid müüakse läbi kohalike peakorter asub Washingtoni osariigis edasimüüjate. Redmondi linnas. Ettevõte arendab, toodab, litsentseerib ja müüb mitmesuguseid IT- Käesolev riskianalüüs keskendub seadmeid ja tarkvara. Samuti pakutakse Microsoft pilvtöötlusteenuse (edaspidi pilv klientidele tehnilist tuge ning muid ja sellega seotud teenus ehk pilveteenus) teenuseid. Microsoft on asutatud 1975. riskide kirjeldamisele ning ei kohaldu aastal ning pilvetehnoloogiate valdkonnas toodetele, mida on võimalik kasutada üks juhtivaid ettevõtteid, mille perspektiiv asutuse sisestel ressurssidel. teenuseid pikaajaliselt pakkuda on kõrge. Microsoft pilve võimalused Microsoft pilveteenused on ülemaailmselt Microsoft pilveteenused võimaldavad kasutusel, laia kasutajabaasiga ning juurde pääseda mis tahes interneti toodete (M365 tooted) kasutusele võtmine ühendust omavast seadmest või piirata ei eelda kasutajatelt reeglina täiendavat ligipääsu kindlatelt aadressidelt. Microsoft väljaõpet. Microsoft pilveteenused on pilveteenuseid värskendatakse kasutajasõbralikud ja lihtsalt kasutatavad. automaatselt ja regulaarselt uute funktsioonide ja veaparandustega, mis Microsoft pilveteenused võimaldavad välistab vajaduse uuendusi käsitsi asutustel vähendada vajadust omada ja rakendada ja võimaluse, et kasutusel on hooldada kohapealset IT-infrastruktuuri, aegunud tarkvara versioon. Igal Microsoft mis võib kaasa tuua märkimisväärseid kliendil (antud juhul käsitletakse kliendina kulude kokkuhoiuvõimalusi. Asutused Eesti riiki, kuid võimalik on luua kliente ka saavad kasutada pilveteenuseid vastavalt madalamal tasemel, nt asutus) on enda vajadusele, kasvades või vähenedes keskkond, mis ei puutu kokku teiste vastavalt nõudlusele ja maksta ainult selle Microsoft klientide andmetega. eest, mida nad tegelikult kasutavad. Microsoft investeerib pidevalt Microsoft pilveteenused võimaldavad pilveteenuste arengusse ja hallata suures mahus seadmeid (serverid, tootearendusse, pakkudes juurdepääsu tööjaamad, nutiseadmed), kasutajale uutele tehnoloogiatele ja funktsioonidele. suunatud teenuseid (OneDrive, Sharepoint, See võimaldab kasutada täiustatud Teams jms), kasutajate identiteete ja tarkvara/riistvara, tehisintellekti, ligipääse (Azure AD, PIM) ja erinevaid analüütikat ja andmeid, et parandada ressursse (nt litsentsid, Single Sign-On ja teenuste pakkumist, tõhustada töövooge ja ühendused teiste teenustega, teha paremaid otsuseid. turbeteenused, automatiseerimisvahendid jms). 1 / 12 Microsoft pilveteenuseid saab integreerida arvutusvõimsusi, andmetöötlusteenuseid, mitmete teiste ettevõtete tööriistade ja koostöövahendeid ja muid tööriistu, mis teenustega, sh populaarsete parandavad efektiivsust ja suurendavad projektihaldus- ja tootlikkuse tööriistadega tootlikkust. Asutused saavad kiiremini (nt Atlassian, AWS jms). käivitada uusi projekte, vähendada IT- infrastruktuuri haldamisega seotud Microsoft pilveteenused võimaldavad koormust ja võimaldada töötajatel asutustel kasutada võimsaid paindlikult ja turvaliselt töötada. Skoor: võimaldab optimeerida baasteenuste kulusid ning maandab tarkvara uuendamisest tulenevaid turvariske– 4 (kõrge) Microsoft pilve puudused Microsoft pilveteenuseid majutatakse isikutele ja asutustele ja/või USA-s väljaspool Eesti territooriumi ning vajavad asuvatesse andmekeskustesse üldiselt toimimiseks püsivat interneti isikuandmete edastamine ei ole üldjuhul ühendust. Ühenduseta Microsoft pilve (nt lubatud, sest Euroopa Liidu ja USA vahel ei saartalitluse olukorras või olukorras, kus ole alates 2020. aasta juulikuust2, mil Microsoft teenus ei toimi) on teenuste Euroopa Kohus tunnistas kehtetuks Privacy toimimine võimalik ainult osas, kus infot Shield’i nimelise andmekaitseraamistiku, ajutiselt salvestatakse kohalikku toimivat andmekaitsealast koostööd ning seadmesse (nt Windows turvaseaded, andmete edastust. Sellega seoses ei ole Windows autentimispiletid, kohalikule andmesubjektidele USA-s toimuva kettale salvestatud failid (kasutades andmetöötluse osas tagatud samaväärsed OneDrive’i) jms), kuid pikaajalise õigused (ei pruugi olla tagatud katkestuse korral on vajalikud turvameetmed, võidakse teostada alternatiivsed rakendused (nt on-prem andmekorjet või edastada andmeid Active Directory toimimine, võimalus e- kolmandatele isikutele, nt posti ümber suunata on-prem serverisse, järelevalveasutused, vt ka CLOUD Act3), alternatiivse ja/või on-prem nagu kehtivad Euroopa Liidus toimuva suhtlusrakenduse kasutamine jms). Eesti andmetöötluse suhtes. Töö uue vastava riigiasutuste jaoks on oluline andmekaitseraamistiku loomise nimel käib teabevahetuse korraldamine ka siiski aktiivselt ja selle heakskiitmist võib olukordades, kus välisühendused prognoosida 2023. aasta jooksul4. halvatakse kas pahatahtliku ründe tõttu või Microsoft pilv võimaldab riski on sunnitud riik ennetava meetmena ise maandamiseks andmeresidentsuse5 ühendused katkestama1. asukohaks valida Euroopas asuvad serverid. Microsoft pilve kasutamisel saab ettevõttest isikuandmete (all)volitatud või Microsoft teenuseid kasutab valdav osa teine volitatud töötleja, kelle maailma riikide avaliku sektori asutusi ning andmekeskused paiknevad osaliselt USA-s suurkorporatsioone, mis muudab ning Microsoftiga lepingut sõlmides ei ole Microsoft pilve oluliseks sihtmärgiks võimalik kliendil oluliselt mõjutada pahatahtlikele osapooltele (nt riiklikult lepingutingimusi. USA-s tegutsevatele sponsoreeritud rühmitused), kelle 1 4 https://www.aki.ee/sites/default/files/ringkirjad/ https://commission.europa.eu/law/law- andmetootlusest_avalikes_pilveteenustes_0.pdf topic/data-protection/international-dimension- 2 EKo 16.07.2020, C-311/18 – Data Protection data-protection/eu-us-data-transfers_et 5 Commissioner vs Facebook Ireland Ltd, Maximillian https://azure.microsoft.com/en- Schrems us/explore/global-infrastructure/data- 3 https://en.wikipedia.org/wiki/CLOUD_Act residency/#overview 2 / 12 eesmärgiks on läbi Microsoft taristu saada Microsoft pilv kasutab vaikimisi andmete ligipääs Microsoft klientide andmetele. Ohu krüpteerimiseks Microsoft poolt loodud ja maandamiseks on Microsoftil 24/7 toimiv hallatud RSA turvavõtmeid, mille pikkus Cyber Defense Operations Center (CDOC)6 saab olla 1024 või 2048 bitti. Vastavalt RIA ning lisaks Microsofti integreeritud krüptouuringus7 viidatule on 2048 bitiste turvatoodetele on loodud võimalused võtmete kasutushorisondiks aasta 2030, Microsoft pilvega integreerida kolmanda peale mida ei saa garanteerida andmete osapoole turvatooteid. salajasust. Seejuures on oluline, et krüptograafiline võti, mida on vaja andmete Microsoft pakub pilves märkimisväärset dekrüpteerimiseks, asuks vastutava hulka rakendusi (Azure AD, e-post, kalender, töötleja ainuvalduses. Kui see selliselt suhtlusrakendus, koostöörakendus jms), korraldatud ei ole, ei saa järeldada, et mille haldamiseks ja administreerimiseks krüptograafia rakendamine koos on igale rakendusele võimalik määrata andmekaitse standardklauslitega tagaks rohkeid (turva)seadistusi. Enam nõutud tasemel kolmanda riigi, sh USA kasutatavate rakenduste puhul (nt Intune, õigusruumist tulenevad riskid. Käesolevalt Teams jms) on võimalik seadistada rohkem ei ole Microsoft pilve võtmed vastutava kui 1000 erinevat poliisikat, millega töötleja ainuvalduses. Riski on võimalik kogupoliisikate arv ületab tõenäoliselt 10 aktsepteerida, kuna Microsoft pilve 000 piiri. Poliisikate ning nende seoste kasutamist on võimalik vajadusel vältida haldamine, nende mõistmine, testimine, (kasutades tundlike andmete jaoks on- turvaline rakendamine, dokumenteerimine prem lahendusi) või kasutada eraldiseisvat ja jälgimine on märkimisväärselt keeruline krüpteeringut (nt ID-kaardi krüpto), mis ülesanne, mille kompetentseks muudab andmed Microsoftile loetamatuks. teostamiseks on vajalik pidev väljaõpe, partnerluslepe Microsoftiga ning Microsoft pilvele spetsialiseerunud meeskond. Skoor: tööprotsesside seisak, süsteemide funktsionaalsus andmete tervikluse ja salajasuse tagamine – 4 (kõrge) Microsoft pilve kasutamise mõju kasutajale Kasutajad eelistavad Microsoft Microsoft pilve kasutamisel võib olla pilverakenduste kasutusele võtmist, kuna negatiivne mõju, eelkõige Microsoft pilve pilverakendused pakuvad rohkem kättesaadavuse katkemisel avalikele funktsionaalsust ning on kaasaegsemad teenustele ja võimaliku väärkasutamise (nt Skype for Business vs Teams). Mõju on mõju. Kuna selle mõju ulatus on suur, võib pikas perspektiivis positiivne, Microsoft tekkida oht riigi julgeolekule, kui puuduvad pilverakenduste kasutusele võtmine tõstab piisavad alternatiivid Microsoft tõenäoliselt töötajate produktiivsust ning pilveteenusele. Mõju täpsemaks võimaldab tööülesandeid täita hindamiseks on võimalik kasutada paindlikumalt (nt kasutades lisaks arvutile Microsoft teenuste käideldavusinfot8. nutiseadmeid). Skoor: positiivne mõju protsessidele – 4 (kõrge) 6 8 microsoft.com/en-us/msrc/cdoc https://www.microsoft.com/licensing/docs/view/ 7 https://www.ria.ee/media/3041/download Service-Level-Agreements-SLA-for-Online- Services?lang=1&year=2023 3 / 12 Rahaline mõju Microsoft pilve kasutamine on teatud piirini lisafunktsionaalsused, Sentinel, kulutõhus, kuna Microsoft litsentsipakett Information Boundaries jms); tuleb kasutajatele soetada Office • kui kasutaja või asutuse vaates rakenduste kasutamiseks (mida ei ole ületatakse ette antud mahtusid (nt otstarbekas asendada mõne muu postkastis, Sharepointis jms (vabavaralise) rakendusega, näiteks teenustes); LibreOffice) ning valdavalt kasutatavate • juhul kui asutus kasutab palju osalise litsentsipakettidega (A3/E3) kaasnevad töökoormusega töötajaid (Microsoft täiendavad funktsioonid (nt pilves litsentseerib igat individuaalset isikut); majutatud Microsoft Teams) ja ressursid • kui rakendamisel on vaja kaasata (nt igal kasutajal on 100GB pilve-postkast). Microsoft täiendavat tuge (nt Unified Microsoft teenuste litsentsikulud Support); suurenevad pidevalt, keskmiselt on iga • kui asutusel on vajalik valida, millises kolme aasta tagant tehtava riigihanke hind riigis tema andmeid töödeldakse; ca 20% kõrgem eelmisest perioodist. • kui riigi siseselt või asutusel on vajalik Kulud kasvavad oluliselt kui: eraldada enda ressursse erinevate Microsoft pilveinstantside vahel, loob • on vajadus rakendada täiendavaid eraldamine täiendavat keerukust turbemeetmeid (nt Defender haldamisele ja administreerimisele. Skoor: täiendav kulu eelarves – 4 (kõrge) EL/NATO liikmesriigis hoitavad andmed Microsoft peakontor asub USAs, aga vajalik täiendav litsentseerimine9. Siiski ei klientide andmete asukoht on kliendi enda ole võimalik olla 100% veendunud, et kõik valida, vaikimisi asuvad Eesti kasutajate kliendi andmed (sh metaandmed) asuvad andmed Euroopa Liidus (täpsustamata igal ajahetkel Euroopas. GDPR-i kohaselt asukoht). Andmeid on võimalik hoida võib andmeid edastada väljapoole Euroopa erinevates regioonides, sh valiku Liitu kui on rakendatud asjakohased tegemiseks Euroopa Liidu siseselt on kaitsemeetmed (artikkel 4610). Skoor: võimalik valida, kus andmeid hoida – 4 (kõrge) Teenusest lahkumise ja andmete ekspordi võimalus Microsoft pilve teenusest on võimalik ebamõistlik migreerida andmeid Microsoft lahkuda ja andmed eksportida, samas Teams’ist mõnda muusse rakendusse, sõltub selle teostatavus konkreetsest mistõttu on otstarbekam andmed rakendusest ning selle võimalikest arhiveerida ning alustada uue teenusega alternatiividest. Näiteks on võimalik ilma varasemate andmeteta. mõistlike pingutustega lahkuda Microsoft e-posti teenusest kui on olemas teenus, Andmekao vältimiseks peaks andmete kuhu suunata uute kirjade vastuvõtmine omanik hindama igas Microsoft ning migreerida andmed (näiteks Google pilveteenuses olevat andmete koosseisu Workspace’i11). Samas on tõenäoliselt ning nende ajaloolist väärtust, et hinnata, 9 11 Advanced data residency in Microsoft 365 - Migrate from Exchange or Exchange Online to Microsoft 365 Enterprise | Microsoft Learn Google Workspace - Google Workspace Admin 10 https://eur-lex.europa.eu/legal- Help content/ET/TXT/HTML/?uri=CELEX:32016R0679&qi d=1689851996164 4 / 12 kas andmete eksportimine on vajalik ja kustutatakse Microsoft teenusest 90-180 otstarbekas. päeva pärast12. Teadaolevalt puuduvad Microsoft pilves tõendusmeetmed kõigi Microsoft teenuse lõpetamisel on aega kliendi andmete kustutamise kohta ning andmete migreerimiseks 90 päeva (sh 30 tuleb eeldada, et peale kustutamist jäävad päeva on teenus tavapäraselt kasutatav), andmed Microsoftile kättesaadavaks. kliendi andmed ja nende koopiad Skoor: võimalik teenusest lahkuda ja eksportida andmeid – 4 (kõrge) Vastavus sertifikaatidele (ISO, E-ITS jms) Microsoft on sertifitseerinud protsessid • Azure (nt ISO 27001:2022 ja paljud ning erinevad teenused paljude muud)13; rahvusvaheliselt tunnustatud metoodikate • Office 365 (nt ISO 27001:2013 ja vastu. Muuhulgas on Microsoft paljud muud)14. sertifitseerinud kõik olulisemad teenused, mida Eesti avalikus sektoris kasutatakse: Skoor: olemasolevad sertifikaadid on vastavuses KüTS nõuetega – 5 (kõrge) Andmekaitse meetmete rakendamine Microsoft pilve kantud andmed on Enamik Microsoft pilveteenustest on krüpteeritud kuni 2048 bitise võtmega (vt mitme rentnikuga teenused, mis tähendab, sektsioon „Microsoft pilve puudused“). et andmeid, juurutuskomplekte ja Andmeid anonümiseeritakse teatud virtuaalarvuteid võidakse talleta samas ulatuseni Microsoft enda poolt (nt füüsilises riistvaras, kus talletatakse ka süsteemilogid)15 ning osades teenustes on teiste klientide omi. Microsoft rakendab võimalik kliendil valida andmete loogilist isoleerimist, et eraldada eri anonümiseerimine (nt Defender for Cloud klientide talletus- ja töötlusandmed. Selleks teenuses16). kasutatakse eritehnoloogiaid, mis aitavad tagada, et kliendiandmeid ei kombineerita Teadaolevalt krüpteeritakse vaikimisi kõiki teiste klientide andmetega. Täiendava andmeid Microsoft pilveteenuste ja turvalisuse saavutamiseks on võimalik kasutaja vahel nende edastamisel rakendada BYOK (bring your own key)17. (standardsed SSL lahendused, nt veebilehitseja ja veebiteenuse vahel). Skoor: andmekaitsetingimused on täidetud – 4 (kõrge) 12 15 What happens to my data and access when my Continuing Data Transfers that apply to all EU subscription ends? | Microsoft Learn Data Boundary services - Microsoft Privacy | 13 Azure compliance documentation | Microsoft Microsoft Learn 16 Learn Cloud Discovery data anonymization - Microsoft 14 ISO/IEC 27001:2013 Information Security Defender for Cloud Apps | Microsoft Learn 17 Management Standards - Microsoft Compliance | Bring Your Own Key (BYOK) details - Azure Microsoft Learn Information Protection | Microsoft Learn 5 / 12 Andmekaitsetingimused Teadaolevalt toimub Microsoft pilves kõigi Avaliku teabe seaduse (edaspidi AvTS) § kliendi andmete töötlemine automaatselt 34 lõike 2 kohaselt võib asutuse juht ning klientide andmeid töödeldakse kehtestada konkreetsele teabele automatiseerimata vahenditega ainult juurdepääsupiirangu, tunnistades vastava erandjuhtudel (nt kliendi pöördumise teabe AK teabeks. AK teabele on AvTS § 38 lahendamiseks). lõike 3 kohaselt juurdepääsuõigus vaid riigi ja kohaliku omavalitsuse ametnikul või Microsoft pilveteenuste puhul töödeldakse töötajal oma ametiülesannete täitmiseks. kliendi isikuandmeid. Kui Microsoft tellib Sama sätte kohaselt ei tohi AK teavet ilma alltöövõtjalt teenuseid, mille käigus need juurdepääsupiirangu kehtestanud asutuse võivad saada ligipääsu nimetatud loata edastada kolmandatele isikutele. andmetele, loetakse alltöövõtjad volitatud andmetöötlejaks. Microsoft avalikustab Isikuandmete puhul leidub kehtivas alltöövõtjad. õiguses GDPR artiklist 28 tulenev õiguslik alus volitatud töötlejate kaasamiseks Microsoft pilv on vastavuses GDPR-i andmetöötlusprotsessi, kuid seejuures nõuetega18. Microsoft teavitab klienti tuleb lähtuda volitatud töötlejale pilveteenuses toimuvatest sündmustest kehtestatud nõuetest (MKM õigusanalüüs, ning Microsoft iseteeninduses on kliendil p 53). võimalik määrata asutuse andmekaitsekontakti, kelle poole Microsoft Kui volitatud töötleja poolt kaasatud teine saab täiendavalt pöörduda19. volitatud töötleja ei täida oma andmekaitsekohustusi, jääb algne volitatud Microsoft on valmis aitama klienti, kui töötleja GDPR artikli 28 lõike 4 kohaselt kliendil on vaja vastata andmesubjekti vastutava töötleja ees teise volitatud pöördumistele, st andmete kustutamise, töötleja kohustuste täitmise eest täielikult parandamise, töötlemise piiramise korral. vastutavaks. Skoor: andmekaitse tagamine on kooskõlas määrusega – 4 (kõrge) Turvameetmete rakendamine Microsoft rakendab oma toodete • Microsoft on loonud avaliku sektori turvalisuse tagamiseks erinevaid asutustele suunatud Government meetmeid: Security Program (GSP)22 turbealase • Microsoft opereerib enda toodete info jagamiseks; turvalisuse tagamiseks • Microsoft protsessid ning tooted on turbemeeskonda (CDOC) ning on sertifitseeritud hulga rahvusvaheliselt rakendanud meetmed tunnustatud metoodikate vastu ning turbeintsidentide lahendamiseks20; kodulehel on avaldatud ka olulisemad • Microsoft on rakendanud Bug Bounty põhimõtted turbe tagamisel (nt programmi21 vigadest füüsiline ligipääs andmekeskustele23); raporteerimiseks; • Microsoft teenuste kasutamisel on võimalik kliendil kasutusele võtta 18 21 General Data Protection Regulation - Microsoft Microsoft Bounty Programs | MSRC 22 GDPR | Microsoft Learn Government Security Program (microsoft.com) 19 23 Breach Notification - Microsoft GDPR | Microsoft https://learn.microsoft.com/en- Learn us/compliance/assurance/assurance-datacenter- 20 Security incident management overview - physical-access-security?source=recommendations Microsoft Service Assurance | Microsoft Learn 6 / 12 enamlevinud turvalise töötlemise autentimine, tingimuslikud ligipääsud vahendid (nt mitmetasemeline jms). Skoor: rakendatud turvameetmed muudavad teenuse kasutamise ohutumaks – 5 (kõrge) Riskid Pilveteenuse pakkuja IT süsteemi avarii tõttu ei suudeta pakkuda teenust vastavalt kokkulepitud käideldavusnõuetele ja andmeid ei ole võimalik taastada kokkulepitud ulatuses. Asutuse töö on korraldatud selliselt, et toimimine ei sõltu püsivalt Microsoft pilveteenuse toimimisest. Olemas on plaanid töötamaks ilma pilveteenusteta. Pakutav teenus ei ole ajakohane. SAAS pilveteenuse puhul vastutab uuenduste eest pilveteenuse pakkuja, muudel juhtudel võib vastutus langeda ka teenuse tellijale. Ise teenust majutades on oht, et rakendus ei saa piisavalt kiirelt uuendusi. Microsoft on-prem lahenduse kasutamine on aeglasem ja väiksemate funktsionaalsustega, kui pilveteenuses. Microsoft pilveteenust hoiab teenusepakkuja ajakohasena. Teenuse osutamise ebapiisav järelevalve. Pilveteenuse pakkuja poolt osutatav teenus ei vasta käideldavuse ja tervikluse nõuetele. Asutuse töö on korraldatud selliselt, et toimimine ei sõltu ainult Microsoft pilveteenuse toimimisest. Teenusepakkuja turvameetmete ebapiisav järelevalve. Järelevalve Pilvega seotud riskid puudumisel muutuvad avalikuks konfidentsiaalsed ja delikaatsed andmed. Microsoft pilveteenused on läbinud infoturbe auditid ja vastavus tuntud standarditele. Teenuse õiguste jagamisel tehakse vigu. Administreerimisel tehakse inimlikke vigu. Rollide jagamise protsess on puudulik (pääsuõiguste protsess). Asutuse IAM rakendamine, kasutajaõiguste automaatne haldamine. Teenuse seadistamisel tehakse vigu. Seadistaja vea või teadmatuse tõttu seadistatakse teenus ebaturvaliselt. E-ITS rakendamine ning vajadusel turbetestimine. Teenust ei kasutata tõhusalt. Ei võeta kasutusele kõiki paketiga kaasa tulenevaid võimalusi (turvanõudeid, teenuseid jne). Pilveteenuse seadistamisel tuleb määrata turvanõuded, mis valitud paketi/teenusega kaasa tulevad (nt kaheastmeline autentimine (2FA), nutiseadmesse lisaparooli lisamine, FIDO2 võtmed jne). E-ITS rakendamine ning sellest tulenev kaasaegsete autentimisvahendite ja turvanõuete kasutamine. Administraatorite koolitamine Microsoft pilveteenuste turvaliseks seadistamiseks ja kasutamiseks. Teenuse kasutamine on ebamugav ja keerukas. Teenuse juurutamisel kasutajad jäävad koolitamata. Hakatakse otsima erinevaid lihtsamaid alternatiive dokumentide arhiveerimiseks või taastamiseks. 7 / 12 Teadlikkuse tõstmine Microsoft pilveteenuste kasutamisel, üksikute teenuste ning laiema kasutuselevõtu korral teenuse peakasutaja määramine. Välise teenusepakkuja poolne andmete lekitamine kolmandale osapoolele. Teenusepakkuja lubab ligipääsu salajastele andmetele. Asutuse poolne BYOK rakendamine. Töötajate lahkumine või liikumine organisatsioonis. Süsteemi tundev inimene lahkub või on eemal. Ei ole samade oskustega asendajat. Teadlikkuse tõstmine ja koolitused teenuse kasutamiseks. Pilveteenuse väärkasutus. Tundlike dokumentide saatmisel/jagamisel sisestatakse vale inimese kontaktid, jagatakse read-only dokumente muutmisõigustega, tehakse näiteks dokument kogemata avalikuks või unustatakse dokumendid krüpteerida. Inimesed ei ole piisavalt koolitatud või teadlikud, et teenust turvaliselt kasutada. BYOK rakendamine, kasutajate pidev koolitamine ja teadlikkuse testimine. Internetiühenduse katkemine lõppkasutajal. Internetiühenduse katkemine sideteenusepakkuja rikke/vea tõttu. Ei ole võimalik ligi pääseda pilveteenuses asuvatele andmetele. Pilvega seotud riskid Asutuse töö on korraldatud selliselt, et toimimine ei sõltu püsivalt Microsoft pilveteenuse toimimisest. Teenust pakkuv server ei vasta. Ei ole võimalik pilveteenusele ligi pääseda teenusepakkujapoolse võrgukatkestuse tõttu. Asutuse töö on korraldatud selliselt, et toimimine ei sõltu püsivalt Microsoft pilveteenuse toimimisest. Ei varundata teenuses hoitavaid andmeid. Varukoopiate puudumisel ei ole võimalik andmeid taastada. Teenuspakkuja poolt tagatud andmete ekspordi ja varundamise võimalus. Ressursside jagatud kasutuse riskid. Pilveteenuse kliendid jagavad samu ressursse- servereid, võrku, salvestusruumi. Erinevate klientide eraldamine on pilveteenuse osutaja ülesanne ning sõltub tema süsteemide ja protsesside turvalisusest. On võimalik, et kliendid saavad teatud tingimustel infot teiste klientide teenuste andmevahetuse või salvestatud andmete kohta. Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud standarditele. Teenuste koormatuse tõus. Pilveteenuse pakkuja ei suuda koormuse tõttu kokkulepitud käideldavuse nõudeid tagada, mille tõttu ei ole andmed kättesaadavad. Asutuse töö on korraldatud selliselt, et toimimine ei sõltu püsivalt Microsoft pilveteenuse toimimisest. Andmete või tarkvara manipuleerimine rünnaku tagajärjel, nt turvanõrkuste olemasolul, teenuse pahatahtlik väärkasutus, DDoS. Ründed pilveteenusepakkuja vastu. Avalik haldusliides (andmevahetus), paroolide lekkimisel rünnatav. Pilveteenuse pakkuja ei suuda kokkulepitud käideldavusnõudeid tagada. Asutuse töö on korraldatud selliselt, et toimimine ei sõltu püsivalt Microsoft pilveteenuse toimimisest. 8 / 12 Väliste teenuste volitamata kasutamine. Pilveteenuse pakkuja kasutab väliseid teenusepakkujaid, kellele esitatud infoturbenõuded ei vasta teenuse terviklikkuse ja käideldavuse nõuetele. Lubatakse ligipääs salajastele andmetele või autentimise infole. Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud standarditele. Administraatori õiguste väärkasutus. Pilveteenuse pakkuja IT administraatorite õiguste volitamata kasutamine võib kaasa tuua andmekao või andmete muutmise/hävitamise. Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud standarditele. Andmekaitseseaduste eiramine. Euroopa Liidu isikuandmete kaitse üldmäärusest ning kohalduvatel juhtudel isikuandmete kaitse seadusest või muudest regulatsioonidest tulenevad nõuded isikuandmete töötlemisele. Oht tekib, kui organisatsioon eirab isikuandmete töötlemisel rakenduvaid andmekaitsenõudeid, mille eesmärk on andmesubjekti õiguseid kaitsta, näiteks töödeldes andmeid eesmärgita, läbipaistmatult, turvameetmeid rakendamata või ilma andmesubjekti sekkumisvõimaluseta. Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud Isikuandmetega seotud riskid standarditele. Isikuandmete ebapiisav turve veebirakendustes. Isikuandmete lekkimine. Kasutatakse krüpteerimist, pseudonüümiseerimist, anonüümiseerimist. Rakendatakse uuemaid ja kaasaegsemaid infotehnoloogilisi turvameetmeid. Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud standarditele. Puudulikud andmetöötlusprotseduurid. Andmete väärkasutamise oht kasvab, kui organisatsioonis puuduvad protseduurid IT- süsteemidele ja andmetele õiguspärase juurdepääsu tagamiseks või kui andmete kasutamine ei ole logide ega dokumentatsiooni abil tõendatav. Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud standarditele. Puudulik privaatsus. Isikuandmete töötlemine võib riivata andmesubjekti õigust perekonna- ja eraelu puutumatusele. Eriti võib selline riive tekkida, kui töödeldakse eriliiki isikuandmeid ehk isikuandmeid mis paljastavad rassilist ja etnilist päritolu, poliitilisi vaateid, religioosseid või maailmavaatelisi tõekspidamisi ning ametiühingusse kuulumist, samuti geneetilisi andmeid, andmeid tervise, seksuaalelu ning biomeetria kohta. Puudulik privaatsus tähendab isikuandmete töötlemist viisidel, mille rakendamine, rakendamisega seotud tegevused või tegevusetus, või rakendamisest tulenevad tagajärjed, sealhulgas kõrgendatud oht isikuandmetega seotud rikkumise toimepanemisele, põhjustab õigusvastase riive andmesubjekti õigusele perekonna- ja eraelu puutumatuse vastu. Näiteks võib tekkida õigusvastane privaatsuse riive olukorras, kus õigusliku aluseta tutvutakse inimese andmetega mõnes andmekogus. Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud standarditele. 9 / 12 Puuduv või puudulik andmekaitsekontroll. Avastamata rikkumised ning lubamatu andmete töötlemine. Mainekahju organisatsioonile. Kahjunõuded ja trahvid. Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud standarditele. Isikuandmete hankimine ilma seadusliku aluseta või isiku nõusolekuta. Õigusaktide rikkumine. Organisatsioonile mainekahju ja rahaline kahju. Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud standarditele. Isikuandmete kasutamine muuks kui hankimiseks lubatud otstarbeks. AK andmete levitamine/lekitamine. Kahjunõuded, rahalised trahvid ning mainekahju. Nt logiandmeid ei tohi koguda selleks, et tuvasta kasutajate harjumusi. Andmeid kogutakse ja kasutatakse minimaalselt (nii vähe kui võimalik) ja säilitatakse üksnes seniks, kuni neid vajatakse. Piiratakse andmetele juurdepääsu (nii organisatsiooni siseselt kui väliselt). Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud Isikuandmetega seotud riskid standarditele. Isikuandmete lubamatu edastamine. AK andmete levitamine/lekitamine. Kahjunõuded, rahalised trahvid ning mainekahju. Rakendatakse uuemaid ja kaasaegsemaid infotehnoloogilisi turvameetmeid. Piiratakse andmetele juurdepääsu (nii organisatsiooni siseselt kui väliselt), nt kasutades pseudonümiseerimist ja krüpteerimist. Töötajate koolitamine. Isikuandmete liigne kogumine. Õigusaktide rikkumine. Organisatsioonile mainekahju ja rahaline kahju. Andmeid kogutakse ja kasutatakse minimaalselt (nii vähe kui võimalik) ja säilitatakse üksnes seniks, kuni neid vajatakse. Piiratakse andmetele juurdepääsu (nii organisatsiooni siseselt kui väliselt). Tagatakse korrapärane isikuandmete kustutamine pärast säilitusaja lõppemist. Andmetöötlusprotsessi ebapiisav või puuduv kaitse isikuandmete töötlemisel välisriikides. Trahvid ja kahjunõuded ning mainekahju organisatsioonile. Andmete töötlemine ilma aluseta või valedel põhjustel. Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud standarditele. Puudulik läbipaistvus andmekaitse kontrolliinstantside ja asjakohaste isikute jaoks. Päringute suurenemine, mis takistab tööprotsessi. Trahvid ja rahaline kahju organisatsioonile. Rakendatakse uuemaid ja kaasaegsemaid infotehnoloogilisi turvameetmeid. Luuakse lahendusi, kus isikud saavad kergemini oma andmete ligi (nt e-teenindus). Asutus loob läbipaistvad kasutustingimused, mis annavad ka isikule endale võimaluse enda turvalisuse eest paremini seista. Ohtlikest riikidest hangitud tark- ja riistvara. Teenusepakkuja Tarkvaraga kasutab nt riist- ja tarkavara ohtlikest riikidest. Mainekahju seotud riskid organisatsioonile. Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud standarditele. 10 / 12 Andmekaotuse tõttu tekkiv käideldavuse kadu. Andmete kaotuse tõttu võivad mingid protsessid välja langeda ning organisatsioon võib lähtuda väärotsustest. Tekkida võib ka maine- ja rahalinekahju. Asutuse töö on korraldatud selliselt, et toimimine ei sõltu püsivalt Microsoft pilveteenuse toimimisest. Andmete ettevaatamatu või lubamatu kustutus. Vale hoolduse, Tarkvaraga seotud riskid väärtalituse, toitekatkestuse, saaste või kahjurvara tõttu võivad andmed kustuda. Asutus ei säilita Microsoft pilveteenuses andmetest ainukoopiaid, millest sõltub teenuste pakkumine. Andmetest tehakse varukoopiaid. Tarkvara päritolu mitte kontrollimine. IT-süsteemid võivad nakatuda kahjurvaraga. Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud standarditele. Ebausaldatavast allikast pärit teave või tooted põhjustavad valeandmetel või vigastel arvutustel põhinevat väärotsust või konfidentsiaalsete andmete lekete. Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud standarditele. Andmete konfidentsiaalsuse kadu. Ründajal on mobiiltöökohal võrdluses bürooruumidega oluliselt lihtsam juurde pääseda kõvakettal, ird- või paberkandjal olevatele andmetele. Samuti on Andmekaotusega seotud riskid võimalik pealt kuulata sideühendusi. Selliste andmete avalikustamisel või ründeks kasutamisel võivad olla organisatsioonile märkimisväärsed tagajärjed. Andmeleke võib kaasa tuua seaduserikkumise (näiteks isikuandmete paljastumise tõttu) või ebasoodsa konkurentsiolukorra. Asutus rakendab Microsofti poolt soovitatud turbemeetmeid pilveteenuste turvaliseks kasutamiseks (nt mitmetasemeline autentimine jms). Kokkuvõte Microsoft on teenusepakkujana Samas on vajalik rakendada rakendanud märkimisväärsed infoturbe ja töökorralduslikke meetmeid, millega andmekaitse alaseid meetmeid ning asutuse teenuste toimepidevus ei sõltuks läbinud vastavad turbeauditid, millega saab ainult Microsoft pilveteenuste katkematust lugeda teenusepakkuja usaldusväärseks. tööst (nt käitades osaliselt paralleelset Samuti on Microsoftil andmete majutamise taristut olulisemate funktsioonide võimalus Euroopa Liidus, millega on dubleerimiseks on-prem keskkonnas). formaalselt tagatud andmekaitsenõuete täitmine. Asutusel on võimalus teenusest koos andmetega igal ajal lahkuda ning jooksvalt Microsoft klientidel (eriti avaliku sektori teha varukoopiaid olulistest andmetest. klientidel, kellel on võimalik sõlmida erilepinguid) on märkimisväärsed Eeltoodust tulenevalt on võimalik Microsoft võimalused saada informatsiooni pilveteenustes kasutada asutusesiseseks Microsoft toodete kohta ning seadistada kasutamiseks mõeldud teavet. Microsoft pilveteenuste kasutamine turvaliseks. 11 / 12 Lisa 1. maatriks skooride arvutamiseks Suur (4) Väga suur (5) VÄGA KÕRGE KÕRGE Keskmine KESKMINE (3) Väike (2) MADAL väike VÄGA MADAL Väga (1) Vähetähtis Väga raske Kerge (B) Raske (C ) Katastroofiline (E) (A) (D) 12 / 12 Pilvemääruse riskianalüüsid (hanke lisa - I osa) Kirjeldus § 2 lg (1) p 4-6 § 2 lg 5 (pilvteenuse poolt § 3 lg 3 (pilvteenuse pakkuja (pilvteenus, mida RIT kasutatav pilvteenus, sh volitatud esindaja, importija või Teenuse eesmärk kasutab) allvolitatud töötlejad) levitaja) Teenuse nimetus ja tähis 1 Kontoritarkvara Bizagi 2 X-tee turvaserver Telia X-tee Telia 3 Logide haldus LogStack Bytelife Rewind Atlassian Marketplace 4 Varundus Atlassian (Jira) Backups for Development Teams - Rewind Rewind Rewind https://www.atlassian.com/legal/privacy- policy#other-important-privacy-information Adaptavist ScriptRunner for Jira | Atlassian Mark 5 Automaatika/Baasfunktsi Atlassian (Jira) etplace Adaptavist onaalsuse täiendused adaptavist.com Adaptavist https://www.atlassian.com/legal/privacy- policy#other-important-privacy-information 6 Töötajate küsitluste Moticheck korraldamine Privacy Policy 7 Esitluste jms tegemine Canva (.com) Canva 8 Äriühingute taustauuring Creditsafe Creditsafe 9 Printimisteenuse UniFlow Online - (uFO) Privacy Policy // NT-ware Overall Eesti AS arendamine 10 Eelarverakenduse VeeRa Andmekaitse tingimused VEERA VEERA OÜ piloteerimine kodulehelt 11 Atlassiani ja Microsofti Yasoon - Microsoft 365 for Privacy Policy Trinidad Consulting toodete integratsioon Jira (Outlook Email, Teams, Calendar) 12 Atlassiani ajalogimise ja Timesheets by Tempo - General - Privacy | Tempo Trinidad Consulting raporteerimise moodul Jira Time Tracking 13 Videokonverentsi Cisco Webex Control Hub Cisco Online Privacy Statement - ATEA AS lahenduse Cisco 14 Dünaamilise rakenduste DAST Security Software OÜ turvatestimise (DAST) 15 Lokaalne failiteenus Panzura https://panzura.com/privacy- Panzura policy/ 16 GitLabi koodirepo ja Jira Atlassian (Jira) GitLab GitLab liidestamine GitLab Jira Connect GitLab Privacy Policy GitLab https://www.atlassian.com/legal/pr ivacy-policy#other-important- privacy-information 17 Checklisti võimekus Jira Atlassian (Jira) Didit - Checklists for Jira Didit taskidele Didit Trust in Didit checklists 🚀 Checklists for Atlassian Jira and Confluence https://www.atlassian.com/legal/pr ivacy-policy#other-important- privacy-information 18 Infoturbe juhtimise Kordon Straightforward OÜ platvorm 19 AI tarkvara lahendus Vectra AI ByteLife Solutions OÜ 20 Infoturbe KnowBe4 -Knowledge KnowBe4 Sub-Processors – Bytelife Solutions OÜ (Knowledge koolituskeskkond Base Knowledge Base Base) AI riskianalüüsid Kirjeldus § 2 lg (1) p 4-6 § 2 lg 5 (pilvteenuse § 3 lg 3 (pilvteenuse (pilvteenus, mida RIT poolt kasutatav pakkuja volitatud Teenuse eesmärk kasutab) pilvteenus, sh esindaja, importija või volitatud töötlejad) levitaja) Teenuse nimetus ja tähis Info volitatud töötlejate Info vahendajate osas osas 1 AI pilvtoode ChatGPT Privaatsuspoliitika | OpenAI OpenAI 2 AI pilvtoode Anthropic Claude Privacy Policy \ Anthropic Anthropic 3 AI pilvtoode Gemini Gemini Apps Privacy Hub - Google Gemini Apps Help 4 AI pilvtoode Notion Terms and Privacy Notion Labs, Inc. 5 AI pilvtoode Texta Texta TEXTA OÜ 6 AI pilvtoode Perplexity Privacy Policy Perplexity 7 AI pilvtoode GitHub GitHub General Privacy GitHub, Inc. Statement - GitHub Docs 8 AI pilvtoode Chatbot Privacy Policy Text, Inc. 9 AI pilvtoode Adobe Firefly Adobe Privacy Policy Adobe Inc. 10 AI pilvtoode Azure AI Microsofti Microsoft privaatsusavaldus – Microsofti privaatsus 11 AI pilvtoode Atlassian AI Privacy Policy | Atlassian Atlassian 12 AI pilvtoode Rovo Privacy Policy | Atlassian Atlassian 13 AI pilvtoode DeepL DeepL Privacy Policy | DeepL Protecting Your Privacy Is Important To Us 14 AI pilvtoode Google Translate Privaatsus ja tingimused – Google Google 15 AI pilvtoode Tartu Ülikooli Andmekaitsetingimused | Tartu Ülikool masintõlketeenus Tartu Ülikool 16 AI pilvtoode Beautiful.ai Privacy Policy | Beautiful Slides, Inc. Beautiful.ai 17 AI pilvtoode Botasti.co Botastico - Chatting made Botastico OÜ fantastico 18 AI pilvtoode DeepSeek DeepSeek Privacy Policy Hangzhou DeepSeek Artificial Intelligence Co., Ltd. Meta Privacy Policy - How Meta collec 19 AI pilvtoode Llama Meta ts and uses user data 20 AI pilvtoode Mistral AI Terms of use | Mistral AI Mistral AI Lisa 4 Lisa 5 Lisa 5 Lisa 5 Lisa 5 RAAMLEPING nr 5-3/25-0161-1 Raamlepingu sõlmimise Raamleping sõlmitakse riigihanke „Riigi Info- ja alus Kommunikatsioonitehnoloogia Keskuse pilvemääruse riskianalüüside hankimine“ (viitenumber 290260) (edaspidi nimetatud riigihange) tulemusena. Pooled Raamleping sõlmitakse Riigi Info- ja Kommunikatsioonitehnoloogia Keskuse (edaspidiselt tellija) ning riigihankes edukaks osutunud pakkuja (edaspidi täitja) vahel, keda nimetatakse edaspidi eraldi pool või koos pooled. Raamlepingu eesmärk Raamlepingu eesmärgiks on: - kehtestada raamlepingu kehtivusaja vältel selle alusel sõlmitavaid hankelepinguid reguleerivad tingimused; - määratleda pooltevahelised õigused, kohustused ning vastutus hankelepingute sõlmimisel; - kehtestada ühtsed tingimused hankelepingute tõlgendamiseks. Tellija Riigi Info- ja Kommunikatsioonitehnoloogia Keskus Registrikood 77001613 Aadress Lõõtsa tn 8a, Tallinn, 11415 Tellija esindaja direktor Ergo Tars Esinduse alus põhimäärus Täitja Cybernetica AS Registrikood 10140133 Aadress Mäealuse tn 2/1, Tallinn, 12618 Täitja esindaja juhatuse liige Dan Bogdanov Esinduse alus põhikirja alusel 1. Raamlepingu ese ja dokumendid 1.1 Raamlepingu esemeks on riigihanke alusdokumentides sätestatud tingimustele vastava pilvemääruse riskianalüüside koostamise teenuse soetamine täitjalt raamlepingu poolteks olevate tellija poolt. 1.2 Raamleping koosneb lepingu põhiosast ja selle lisadest. Raamlepinguga samaaegselt allkirjastatavad lisad on: 1.2.1. Lisa 1, Tehniline kirjeldus koos selle lisadega; 1.2.2. Lisa 2, Hankelepingu üldtingimused; 1.2.3. Lisa 3, Hankelepingu eritingimuste projekt; 1.3 Raamlepingu lahutamatuks osaks on ka raamlepingu sõlmimiseks esitatud pakkumus ning riigihanke alusdokumendid. 2. Poolte kinnitused 2.1 Pooled kinnitavad, et: 2.1.1. raamlepingu sõlmimisega ei ole nad rikkunud ühtegi enda suhetes kehtiva seaduse, põhikirja või muu normatiivakti sätet ega varem sõlmitud lepingu või kokkuleppega endale võetud kohustust; 2.1.2. nad on oma majandustegevuses iseseisvad ja et ükski pool ei vastuta teise poole poolt endale kolmandate isikute ees raamlepingu või hankelepinguga võetud kohustuste täitmise eest; 2.1.3. et neil on seaduses ettenähtud piisav õigus- ja teovõime raamlepingu ja hankelepingu sõlmimiseks ning nendest tulenevate kohustuste täitmiseks ja õiguste realiseerimiseks; 2.1.4. nende poolt raamlepingu allkirjastanud isikutele on antud piisavad volitused selle sõlmimiseks kooskõlas seaduste, põhikirjade või muude normatiivaktidega. 2.2 Poolte esindajad kinnitavad, et neil on kõik õigused ja volitused sõlmida raamleping esindatava nimel ning nad ei tea ühtegi takistust raamlepinguga võetud kohustuste täitmiseks. 3. Raam- ja hankelepingute tõlgendamine 3.1 Pooled järgivad raamlepingu ja hankelepingu (antud punkti kontekstis ühiselt nimetatud ka kui leping) täitmisel ja tõlgendamisel järgmisi põhimõtteid: 3.1.1. lepingu jaotiste pealkirjad ei määra nende mõistete ega sätete tähendusi; 3.1.2. lepingus, kui kontekst seda nõuab, võivad ainsuses olevad sõnad tähendada mitmust ja vastupidi. 3.1.3. pooled käituvad teineteise suhtes heas usus ja mõistlikkuse põhimõttest lähtuvalt; 3.1.4. pooled peavad mõistlikuks seda, mida samas olukorras heas usus tegutsevad isikud loeksid mõistlikuks; 3.1.5. mõistlikkuse hindamisel arvestatakse lepingulise suhte olemust ja lepingu eesmärki ning vastava tegevusala praktikat, samuti muid asjaolusid; 3.1.6. kahtluse korral tuleb väljendeid, millel võib olla rohkem kui üks tähendus, mõista viisil, mis sobib kõige rohkem lepingu olemuse ja eesmärkidega; 3.1.7. lepingu tingimust tuleb tõlgendada koos lepingu teiste tingimustega, andes igaühele neist tähenduse, mis lähtub lepingu kui terviku tähendusest ning poolte omavahelisest praktikast; 3.1.8. lepingu tingimuste tõlgendamisel eelistatakse tõlgendust, mis muudab lepingu tingimuse seaduslikuks või kehtivaks; 3.1.9. vastuolu korral lepingu ja / või selle lisade erinevate sätete vahel tühistab hilisem säte varasema ning üld- ja erisätte vastuolu korral kohaldatakse erisätet; 3.1.10. pooled juhinduvad omavaheliste suhete reguleerimisel lepingust ning lepinguga reguleerimata küsimustes Eesti Vabariigis kehtivatest õigusaktidest; 3.1.11. kui mõni lepingu säte osutub vastuolus olevaks Eesti Vabariigi seadusega või muude kehtivate õigusaktidega, ei mõjuta see lepingu ülejäänud sätete kehtivust; 3.1.12. lepingu tõlgendamisel lähtutakse poolte ühisest tegelikust tahtest, isegi kui see erineb sõnade tavapärasest tähendusest; 3.1.13. kui poolte ühist tegelikku tahet ei õnnestu kindlaks teha, tuleb lepingut tõlgendada nii, nagu teise poolega samasugune mõistlik isik pidi lepingut samade asjaolude esinemise korral mõistma; 3.1.14. ühegi poole mistahes viivitus, hoolimatus või keeldumine teist poolt lepingutingimuste täitma sundimisel või muude nõuete esitamisel ei kujuta endast selle poole mistahes lepingujärgsetest õigustest loobumist. 4. Raam- ja hankelepingute ulatus ja maht 4.1 Raamlepingu tähtaeg on 24 kuud alates selle sõlmimisest. 4.2 Raamlepingu eeldatav maksumus on 250 000 eurot, millele lisandub käibemaks. 4.2.1. ühe pilvtoote riskianalüüsi maksimaalne maksumus 1 350,00 eurot; 4.2.2. ühe AI riskianalüüsi maksimaalne maksumus 1 350,00 eurot; 4.2.3. andmekaitse mõjuanalüüsi ühe tunni maksimaalne maksumus 190,00 eurot. 4.3 Tellija poolt sõlmitavate hankelepingute maht on piiratud raamlepingu eeldatava maksumuse täitumisega, kuid puudub kohustus tellida teenuseid raamlepingu kogumaksumuse ulatuses. 5. Raamlepingu täitmine 5.1 Tellija tellib teenuseid vajaduspõhiselt järgides riigihangete seaduses sätestatud nõudeid ning sõlmib hankelepingu ja täidab kõik hankelepingust tulenevad kohustused. 5.2 Teenuste tellimiseks esitab tellija täitjale tellimusi elektrooniliselt (nt e-kirja teel) või riigihangete registri kaudu esialgse raamlepingu sõlmimiseks esitatud pakkumuse täpsustamiseks. 5.3 Tellimus sisaldab pakkumuse täpsustamiseks vajaminevaid tingimusi: 5.3.1. tellitavate analüüside skoop (sh kas on vaja teostada andmekaitsealast mõjuanalüüsi); 5.3.2. kogus/maht; 5.3.3. analüüsi teostamise aeg 5.3.4. vajadusel eeldatav maksumus (euro). 5.4 Pakkumuse täpsustus aktsepteeritakse tellija poolt kui see vastab tellimuses kehtestatud tingimustele. 5.5 Tellijal on õigus tunnistada põhjendatud vajaduse korral omal algatusel esitatud tellimus kehtetuks. Põhjendatud vajaduseks võib olla eelkõige, kuid mitte ainult: 5.5.1. tekib vajadus hankelepingu eset olulisel määral muuta; 5.5.2. tellimuse läbiviimise aluseks olevad tingimused on oluliselt muutunud ja seetõttu osutub hankelepingu sõlmimine mittevajalikuks või võimatuks; 5.5.3. tellimuse käigus ilmnenud ebakõlasid ei ole võimalik kõrvaldada ega tellimust seetõttu ka õiguspäraselt lõpule viia. 5.6 Tellija sõlmib hankelepingu täitjaga, kelle poolt esitatud pakkumus on majanduslikult soodsaim, vastavalt hindamise kriteeriumitele (milleks on majanduslik soodsus madalama hinna alusel). 5.7 Kirjalik hankeleping sõlmitakse alati 20 000 eurot (ilma käibemaksuta) või suuremate tehingute korral. Kirjalik hankeleping koosneb hankelepingu eritingimuste projektis toodud lisadest ja hankelepingu lahutamatuks osaks nimetatud dokumentidest. 5.8 Kirjaliku hankelepingu sõlmimata jätmise korral (s.o ostutehingud kuni 19 999,99 eurot ja vähem) loetakse hankelepinguks pakkumuse esitamise ettepanek (esialgse raamlepingu sõlmimiseks esitatud pakkumuse täpsustamine), edukaks tunnistatud pakkumus ning raamlepingu lisaks olevad hankelepingu üldtingimused kogumina. 5.9 Raamlepingu kehtivuse ajal kehtib muutumatult pakkumuses esitatud ühe pilvtoote riskianalüüsi maksumus, ühe AI riskianalüüsi maksumus ja andmekaitse mõjuanalüüsi ühe tunni maksumus, millest kõrgemat hinda ei tohi pakkumuse täpsustamise käigus pakkuda. 6. Raamlepingu rikkumine ja vastutus 6.1 Pooled vastutavad raamlepingust tulenevate kohustuste rikkumise eest iseseisvalt, välja arvatud, kui rikkumine on vabandatav. Eeldatakse, et rikkumine ei ole vabandatav. 6.2 Kohustuse rikkumine on vabandatav, kui pool rikkus kohustust vääramatu jõu tõttu. 6.3 Täitja vastutab kõikide isikute eest, keda nad kasutavad oma lepingujärgsete kohustuste täitmisel. 7. Raamlepingu ülesütlemine 7.1 Raamlepingu korralise ülesütlemise õigus on Riigi Info- ja Kommunikatsioonitehnoloogia Keskusel. 7.2 Korralise ülesütlemise etteteatamistähtaeg on vähemalt 7 (seitse) kalendripäeva. 7.3 Riigi Info- ja Kommunikatsioonitehnoloogia Keskusel on õigus raamleping erakorraliselt üles öelda ilma etteteatamistähtajata järgmistel juhtudel: 7.4 kui raamlepingu alusel sõlmitud hankeleping on erakorraliselt üles öeldud; 7.5 täitja suhtes, kes on oma lepingujärgsed kohustused üle andnud kolmandale isikule; 7.6 Raamlepingu ülesütlemine ei mõjuta sõlmitud hankelepingute kehtivust. Täitjal ei teki tellija vastu raamlepingu korralisest ülesütlemisest tekkinud kahju hüvitamise nõude esitamise õigust, nt saamata jäänud tulu. 8. Kolmandad isikud ja nõuete loovutamine 8.1 Pooled ei või oma lepingujärgseid kohustusi üle anda kolmandale isikule. 8.2 Pooled võivad loovutada hankelepingust tulenevaid rahalisi nõudeid kolmandatele isikutele. Pooled on kohustatud teineteist nõude loovutamisest viivitamatult informeerima. 9. Lõppsätted 9.1 Raamlepingu tingimused on avalikud. 9.2 Raamlepingu muudatused vormistatakse lepingu lisana. Raamlepingu muutmine ei mõjuta sõlmitud hankelepingute tingimusi. 9.3 Raamlepingu ja hankelepingu täitmise keel on eesti keel. 9.4 Raamlepinguga seotud vaidlused lahendatakse läbirääkimiste teel. Läbirääkimiste tulemusel kokkuleppe mittesaavutamisel lahendatakse vaidlus Harju Maakohtus. 9.5 Raamleping allkirjastatakse digitaalselt. Tellija Täitja (digitaalselt allkirjastatud) (digitaalselt allkirjastatud) Riigi Info- ja Kommunikatsioonitehnoloogia Keskus Cybernetica AS Ergo Tars Dan Bogdanov direktor juhatuse liige TEHNILINE KIRJELDUS 1. Riigihanke eesmärk on sõlmida raamleping ühe pakkujaga, mille esemeks on Riigi Info- ja Kommunikatsioonitehnoloogia Keskuse (edaspidi RIT) poolt kasutatavate ja vahendatavate pilvteenuste riski- ja andmekaitsealaste analüüside (edaspidi analüüs) koostamine. 2. Esimesed 20 pilvteenuste riskianalüüsi (OSA I alusel) ja andmekaitselised analüüsid (osa II) vastavalt tellimusele tuleb pakkujal teostada hiljemalt 3 kuu jooksul pärast esimese hankelepingu sõlmimist. Seejärel tellib hankija analüüse (nii OSA I kui OSA II alusel) vajaduspõhiselt. 3. OSA II alusel analüüsi läbiviimisel tuleb ära kasutada OSA I sisendit selliselt, et analüüsi osad üksteist ei kordaks. 4. Analüüsi(de) teostamise ajavahemikul toimub vähemalt üks kohtumine, kus pakkuja annab ülevaate teostatud töödest. Hankelepingu täitmisel võivad analüüsimist vajavad küsimused täpsustuda, kui selliselt saavutatakse paremini hankija seatud eesmärk. 5. Lõppraport esitatakse eelnevalt tutvumiseks hankijale. Vajadusel viib pakkuja hankija ettepanekul muudatused analüüside lõppraportisse. OSA I – pilvteenuste riskianalüüsid (esmane tellimus 20 pilvteenust) 6. Pakkuja koostab hankijale analüüse ehk usaldusväärsuse hinnanguid enam levinud pilvteenuste osas, mis peavad vastama Lisa 1 riskianalüüsi näidisele ja lähtuma Lisa 4 metoodikast ning määruse "Võrgu- ja infosüsteemi turvameetmete nõuded ja nende kohaldamise ulatus pilvteenuse kasutamisel" (edaspidi pilvemääruse)1 lisas viidatud nõuetele ning kui tegemist on tehisintellekti sisaldava tootega, tuleb täiendavalt lähtuda Euroopa Parlamendi poolt kehtestatud AI määrusest2. RIT on küberturvalisuse seaduse (edaspidi KüTS)3 subjekt ja sellest tulenevalt kohaldub nimetatud määrus RITile. Pilvemäärusest tulenevalt tuleb RITil koostada pilvteenuse, selle pakkujate ning kasutusjuhtude kohta hinnanguid. 7. Pilvemääruse kohaselt tuleb RITil hinnata: 1) pilvteenuse pakkuja ja tema volitatud esindaja, importija või levitaja usaldusväärsust; 2) kasutatavat tehnoloogiat ja pilvteenuse toimemudelit ning mõju olemasolevale võrgu- ja infosüsteemi arhitektuurile; 3) pilvteenuse turvalisust ja kasutatavaid turvameetmeid. 8. Eelkõige tuleb koostada analüüse pilvteenuste kasutusele võtmisel pakutavate teenuste raames (Lisa 2), kuid koostatakse analüüse ka laiemalt levinud pilvteenuste (sh AI toodete) osas (Lisa 3). Sealhulgas ka teenuste osas, mida RIT kavatseb kasutusele võtta ja pakkuda Riigipilves. Lisaks tuleb RITil jagada koostatud analüüse lepingupartneritele või teiste pilvemääruse subjektidega. RIT peab hindama kõiki teenuseid, mida kavatseb teenusena pakkuda. 9. Töö tulemusena annab pakkuja hankijale üle korrektses eesti keeles vastavalt Lisadele 1-6 vormistatud analüüside aruande, mis koosneb: 9.1. Üks fail kõigi analüüsitud pilvteenuse kohta lisas 6 toodud Exceli formaadis. 9.2. Üks fail iga analüüsitud pilvteenuse kohta lisas 1 toodud Word ja PDF formaadis. 9.3. Muud tähelepanekud ja soovitused ning analüüsi käigus loodud muud dokumendid. 10. Analüüsis käsitlemisest vajavad teemavaldkonnad ja küsimused, millele vastama peab on toodud Lisas 1 ja kirjeldatud ka Lisas 5. Eelkõige tuleb analüüsiga vastata järgmistele küsimustele: 10.1. Toote pilve võimalused (kasutatavad tehnoloogiad); 10.2. Toote pilve puudused; 1 https://www.riigiteataja.ee/akt/109012024025 2 https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32024R1689 3 Küberturvalisuse seadus–Riigi Teataja 10.3. Toote pilve kasutamise mõju kasutajale (k.a toimepidavust ning katkemise mõju); 10.4. Rahaline mõju; 10.5. EL / NATO liikmesriikides hoitavad andmed (kus andmeid hoitakse, kas saab valida); 10.6. Teenusest lahkumise ja andmete ekspordi võimalus; 10.7. Vastavus turbenõuetele (nt sertifikaadid ja standardid); 10.8. Andmekaitse meetmete rakendamine (andmete lekke võimalust ning teabe väärkasutamise mõju); 10.9. Andmekaitsetingimused (Avaliku teabe töötlemist, ning infot volitatud töötlejate osas): 10.10. Turvameetmete rakendamine. OSA II – andmekaitsealased mõjuanalüüsid (esmane tellimus kuni 10 pilvteenust). Seejärel vajaduspõhine tellimus, vt p 3. 11. Hankija märgib tellimuses eraldi lisaks kui pilvteenus töötleb olulisel määral isikuandmeid, siis peab analüüs hõlmama ka andmekaitsealast mõjuanalüüsi ning selle läbiviimisel tuleb arvestada parimaid praktikaid ning Euroopa Parlamendi ja Nõukogu määrust (EL) 2016/679, 27. aprill 2016, füüsiliste isikute kaitse kohta isikuandmete töötlemisel ja selliste andmete vaba liikumise ning direktiivi 95/46/EÜ kehtetuks tunnistamise kohta (isikuandmete kaitse üldmäärus)4. Selle alusel tuleb andmekaitsealase analüüsi käigus täiendavalt analüüsida: 11.1. Vastutavad ja volitatud töötlejad, kasutajad ja nende rollid; 11.2. Süsteemiarhitektuuri üldine kirjeldus, võimalusel tugisüsteemid arvestades punktides 10.1 ja 10.2 teostatud analüüsi tulemusi; 11.3. Millised on isikuandmete töötlemise eesmärgid, edastamise, kustutamise põhimõtted, andmesubjektide kategooriad, andmekoosseisud- ja allikad, andmeresidentsus arvestades punktides 10.5 ja 10.9 teostatud analüüsi tulemusi; 11.4. Andmete muutmise, lisamise, ühildamise ja ühendamise, säilitamise põhimõtted, sealhulgas säilitustähtajad arvestades punktis 10.9 teostatud analüüsi tulemusi;. 11.5. Isikuandmete säilitamisel kasutatavad turvameetmed ning logide ja turvakoopiate põhimõtted arvestades punktides 10.6, 10.7 ja 10.9 teostatud analüüsi tulemusi. 11.6. Andmekaitsealase mõjuanalüüsi maksimaalne maht ühe pilvtoote kohta on kuni 20 tundi. Hinnastamine toimub teostatud tundide arvu ja tunnihinna alusel. 4 Määrus - 2016/679 - EN - GDPR - EUR-Lex Pos I01 I03 Nimetus Teenus/toode/kaup Teenustaja(d) Tenable Vulnerability Kirjelduse Management + Nessus näidis Tenable Professional Tenable, Inc. Toode 1 Toode 2 Toode N I04 I05 I06 Esindaja, importija, levitaja Teave teenustaja kohta Eestis Esindaja kontakt 6100 Merriweather Drive, 12th Floor, Columbia, MD 21044, Tenable Network Security 81b Campshires, Sir John USA Ireland Limited Rogerson’s Quay, Dublin 2, Ireland I07 I08 J01 Pilvlahenduse liik, kasutatavad Teenuse, selle mudeli täpne keelemudelid (AI puhul), olemus ja sisu lühikirjeldus RITi täpne roll koguteenuses omadused ja kirjeldus SaaS + lokaalne tarkvara. Tenable Vulnerability Management on riskipõhine nõrkuste haldamise platvorm, järgmiste funktsioonidega: Tenable haldab varade otsingm avastamine ja ülemaailmset nõrkuste kontekstualiseerimine, registrit ja võimaldab nõrkuste haldamine ja lokaalselt paigaldatava automaatne prioriteetimine, tarkvara Nessus reaalajas teavitamine. Professional abil kliendil Pilvekeskkonnas on ainult otsida oma süsteemi(de)st nõrkuste informatsioon. RIT turvanõrkusi, mis leiduvad võrku on paigaldatud kaks registris. Registrit lokaalset skännerit (agenti), uuendatakse regulaarselt RIT haldab ja kasutab mis on ühenduses RITi klientidelt saadud andmete omaenda sisevõrgus (roll: keskhaldusplatvormiga põhjal. CSC). Tenable teenuses. J03 J04 Käideldavus Fiskaalaspektid Hinnastatakse varade (asset), mitte IP-aadressi põhiselt. Litsentsid omistatakse varadele (nagu nt serverid, salvestusseadmed, võrguseadmed, virtuaalmasinad või konteinerid), mis on kas skaneerimisel leitud viimase 90 päeva jooksul või mille nõrkused on välistest süsteemidest imporditud. Kui varade hulk suureneb, siis tuleb juurde osta ka litsentse. Tenable litsentside hinnastatamine on regressiivne – koguse suurenedes tükihind langeb. Tenable Nessus Professional hind on tellimuspõhine, teha saab kas ühe- või mitmeaastase tellimuse. Tellimus hõlmab juurdepääsu nõrkuste skaneerimisele, tooteuuendusi ja tuge. Põhileping sisaldab vastutuse piiramise ja välistamise sätteid. Väärib märkimist, et nõrkuseinfo kogumise kontekstis on pilves Garanteeritud paiknevate teenuste roll muutunud möödapääsmatuks ning töövõimeaeg see muudab kahjurvaratõrje oluliselt tõhusamaks. Seega (uptime) 99,95%. rahaline aspekt pole esmatähtis. J05 J06 J07 Andmete porditavus Andmekeskuste (jms) juriidilis ning pilvteenuse Teenustaja ning teenuse poliitilis geograafiline aspekt ennistatavus sertifikaadid Tenable on sertifitseeritud ISO/IEC Teenus sisaldab 27001:2022 kohaselt, lisaks andmete ekspordi deklareeritakse ühildumist NIST funktsionaalsust. CSF raamistikuga. Tenable Security Tenable Center 6.2.0, Nessus Network dokumentatsioon Monitor 6.2.2, Nessus 10.5.3, Teenuse andmiseks kasutab kirjeldab erinevat tüüpi Nessus Agent 10.4.1 on Tenable Amazon Web Services’i andmete, näiteks sertifitseeritud NIAP/Common (AWS) andmekeskusi ja teenuseid. nõrkusinfo ja Criteria profiilide osas, sertifikaadid Andmete salvestamise koht konfiguratsioonide ja sertifikaatide käsitlusala on leitav (piirkond, riik) tuleneb konto loomisel eksportimiseks PDF, NIAP toodete otsingust. Tenable tehtud valikutest. Vaikimisi valib CSV või JSON Vulnerability Management on heaks Tenable kliendi konteineri loomiseks vormingutesse. kiidetud PCI-DSS kohaselt sobivaima piirkonna, praegused Vastavalt teenuse Approved Scanning Vendor (ASV). asukohad Euroopas on London ja kasutamise Tenable on ühinenud Cloud Security Frankfurt. Teine koopia andmetest tingimustele, lepingu Alliance(CSA) STAR (Level 1) ja EU- (replica) paigutatakse samasse lõppemisel tarbija US Privacy Shield Framework piirkonda. andmed kustutatakse. enesekontrolli raamistikega J08 Andmekaitse meetmete rakendamine ja andmekaitse tingimused (andmete lekkimise võimalus, teabe väärkasutamise mõju, avaliku teabe töötlemine, kas on infot allvolitatud töötlejate osas) Põhileping sisaldab üldiseid konfidentsiaalsussätteid. Nii Tenable kui ka klient peavad hoidma konfidentsiaalset informatsiooni konfidentsiaalsena. Konfidentsiaalse teabe alt jäävad välja mh anonümiseeritud või koondatud Scan Data (ehk skänneerimise tulemusel loodud) andmed. Kolmandate isikute (nn Scan Target’ite) konfidentsiaalsuse osas on erireeglid. Veebis kättesaadavas andmetöötluslepingus on välja toodud töödeldavad isikuandmed ja töötlemise eesmärgid, kuid ei ole spetsiifiliselt seotud eesmärke konkreetsete andmetega. Samuti ei ole täpsustatud edasist andmetöötlust (edasiste/täiendavate eesmärkidena on loetletud toodete pakkumine, kliendisuhte haldamine (sh klienditugi) ja äri juhtimine) seoses konkreetsete isikuandmetega. Tenable teavitab isikuandmete lekkest põhjendamatu viivituseta, spetsiifilisemat teavitamise aega ei ole määratletud. Volitatud töötlejate nimekiri on veebis kättesaadav, kuid sinna võib volitatud töötlejaid jooksvalt lisanduda. Andmetöötluslepinguga saab Tenable kliendilt üldvolituse uute volitatud töötlejate lisamiseks. Volitatud töötlejaid on ka USA’st. Tenable on meetmete dokumendis kirjeldanud oma tehnilisi ja korralduslikke turvameetmeid ning vastavale dokumentatsioonile on viidatud andmekaitselepingus. Tenable edastab isikuandmeid üle riigipiiride või lubab kaugjuurdepääsu ainult kooskõlas andmekaitse seadusandlusega. Lepingu lõpetamisel peab Tenable kliendi nõudmisel isikuandmed koheselt kliendile tagastama või need kustutama (v.a. kui esineb seadusest tulenev nõue andmete säilitamiseks). Tenable peab kehtestama kohased, säilitusperioodi osas kohaseid tehnilisi ja õiguslikke nõudeid sisaldavaid isikuandmete säilitamise tingimused ja hoidma need kehtivana. Andmetöötluslepingu lisa 2 kohaselt säilitab Tenable Scan Data’t 180 päeva pärast litsentsi lõppemist, kliendi kontaktinfot säilitab Tenable litsentsi kehtivuse aja ja kooskõlas seadusandlusega. Tehnilisele toele antud andmed kustutatakse 90 päeva möödumisel. Tenable töötaja ei tohi tehnilise toe andmise käigus laadida kliendi andmeid laadida avalikele veebilehtedele, sh failijagamislehtedele, käidelda neid muudel seadmetel või kontodel kui Tenable omad. Toe andmise käigus kogunenud andmed kustutatakse pärast juhtumi lahendamist Tenable töötaja arvutist, selle eest vastutab eraldi töötaja technical support engineer. J10 J11 Turvameetmete rakendamine (hankes) / Turvameetmete üldkirjeldus Taust ja maine Rakendatud tehnilised ja organisatoorsed meetmed on esitatud komplekselt eraldi meetmete kirjelduses Tenable on asutatud 2002. ja faktilehel. Spetsiifilisemad väljavõtted aastal Ameerika Ühendriikides. on esitatud KKK lehel. Olulisematest Tänaseks on ettevõtte klientideks meetmetest leiab kasutamist AES suurusjärgus 40 000 krüpteerimine võrguliikluses ning organisatsiooni üle maailma. ketaste krüpteerimine. Pääsud Nessus skänneri loojana pakkus lukustatakse automaatselt 5 Tenable esimesena maailmas ebaõnnestunud katse järel, platvormi, mis näeb ja turvab lisameetmetena saab klient lisaks digivarasid mistahes seadistada mitmikautentimise ning andmetöötlusplatvormil. Maailma SAML autentimise integratsiooni. juhtiva teadus- ja Revisjonilogid on kättesaadavad API ja nõustamisettevõte Gartner kasutajaliidese kaudu. Kliendivõrgus kodulehel on kliendid Tenable paiknevad sensorid algatavad teenuste kasutajakogemust ning võrguühendusi pilve suunal, väidetavalt teenuste töövõimekust hinnanud pilvest sensori suunas kaugpääs pigem rahulolevalt ning keskmine puudub. hinne on 4,6 punkti 5-st. J12 Terviklus Terviklus nagu ka konfidentsiaalsus, kõrgkäideldavus ja kerksus (elastsus) tagatakse AWS ja Microsoft Azure taristu kasutamisega. Kliendiandmete kaitsmiseks juhusliku või volitamata hävitamise või kao eest kasutab Tenable regulaarselt testitud varundus- ja taastamisprotsesse. Tenable määrab iga-aastase ärimõju ja avariijärgse taaste hindamise raames pilvepõhiste toodete taastenõuded ja evitab need. HANKELEPINGU ERITINGIMUSED NR Riigi Info- ja Kommunikatsioonitehnoloogia Keskus, registrikood 77001613, aadress Lõõtsa tn 8a, 11415 Lasnamäe linnaosa, Tallinn, Harju maakond, mida põhimääruse alusel esindab Ergo Tars (edaspidi nimetatud tellija) ja Cybernetica AS, registrikoodiga 10140133, asukohaga Mäealuse tn 2/1, Tallinn, 12618, mida põhikirja alusel esindab juhatuse liige Dan Bogdanov (edaspidi nimetatud täitja), keda nimetatakse edaspidi pool või koos pooled, sõlmisid käesoleva hankelepingu (edaspidi leping) alljärgnevas: 1. Lepingu alus ja ese 1.1. Leping sõlmitakse riigihanke „Pilvemääruse riskianalüüsid“ (viitenumber 290260 ) tulemusel sõlmitud raamlepingu nr …. alusel. 1.2. Lepingule kehtivad kõik raamlepingus ja nimetatu lisades toodud tingimused, kui lepingus ei ole sätestatud teisiti. 1.3. Lepingu alusel teostab täitja tellijale ……….. /märkida vastav lepingu lisa (tellimus)/ kirjeldatud tööd …… ning täidab kõik muud lepingust tulenevad kohustused. 2. Lepingu dokumendid 2.1. Lepingu lahutamatuteks osadeks on raamleping ja nimetatu lisad, üleandmise- ja vastuvõtmise aktid, pooltevahelised kirjalikud teated ning kõik lepingu muudatused ja muud lisad. 2.2. Lepingu lisadeks lepingu allkirjastamisel on: 2.2.1. Lisa nr ___ /vastavalt tellija valikule võidakse lisadena märkida pakkumuse esitamise ettepanek, tellimus ja pakkumuse täpsustus või muud lisad/ 2.2.2. Lisa nr ___ /tellija valikul tööde üleandmise-vastuvõtmise akt./ 3. Lepingu hind ja tasumine 3.1. Lepingu hind on ……… /märkida teenuse kogumaksumus käibemaksuta/ eurot. Lepingu hind sisaldab lepingu täitmiseks vajalikke tasusid ja makse. Lepingu hinnale lisandub käibemaks. 3.2. Tellija tasub täitjale hankelepingu üldtingimustes sätestatud korras. 3.3. Maksetähtaeg: /märkida juhul, kui erineb hankelepingu üldtingimustes toodust/ 3.4. Lepingu finantseerimise allikas: /märkida vajadusel/ 3.5. Lepingu osa viitenumber: 4. Lepingu täitmine 4.1. Tööd teostatakse ……. /märkida tööde teostamise tähtaeg / kuu jooksul alates hankelepingu sõlmimisest, s.o hiljemalt …….. 4.2. /Tellijal on õigus märkida täiendavalt vajalikke andmeid/. 5. Muud tingimused 5.1. Leping jõustub allkirjastamise hetkest ja kehtib kuni lepingujärgsete kohustuste täitmiseni. 5.2. Pooled kinnitavad, et käesoleva lepingu sõlmimine on kooskõlas kõigi kehtivate seaduste ja muude õigustloovate aktide sätetega. Eraldiseisvalt kinnitavad pooled täiendavalt, et raamlepingu sõlmimine ei ole vastuolus tema põhikirjaliste ega varasemate lepinguliste kohustuste ja/või muude sõlmitud kokkulepetega. 5.3. Pooled kinnitavad ja tõendavad, et neil on olemas kõik õigused ja volitused käesoleva lepingu sõlmimiseks ja selles sätestatud kohustuste täitmiseks ning lepinguga kavandatud tehingute tegemiseks. Leping on poolte jaoks siduv ja täitmiseks kohustuslik ning kummagi poole esindajal on kõik vajalikud volitused, nõusolekud, load ja muud õigused lepingule poole nimel allakirjutamiseks. 5.4. Lepingu sõlmimisega kaotavad kehtivuse kõik pooltevahelised varasemad kokkulepped niivõrd, kuivõrd need on vastuolus lepinguga. 5.5. Lepingu allakirjutamisega tõendavad pooled, et on tutvunud ja on nõus lepingu ja selle lisadega ning oluliste osadega ning mõistavad täielikult enesele võetavate kohustuste sisu ning nende tagajärgi. 6. Poolte kontaktandmed 6.1. Tellija kontaktandmed on: 6.1.1. Tellija esindaja tööde vastuvõtmise aktide, teadete jms lepinguga seonduvate dokumentide allkirjastamisel on …….. ……….. (tel: ……….., elektronpost: …………..). 6.1.2. Tellija kontaktisik täitjale vajaliku lähteinformatsiooni andmisel, tellimuste täpsustamisel jmt. on ……………… (tel: ………….., elektronpost:……………). 6.2. Täitja kontaktandmed on: 6.2.1. Täitja esindajaks tööde üleandmise aktide, teadete jms lepinguga seonduvate dokumentide allkirjastamisel on …………………. (tel: …….., elektronpost: ……….). 6.2.2. Täitja kontaktisik tööde teostamisel ning tellijale vajaliku informatsiooni ja tööülesannete täpsustamisel jmt. on ………….. (tel: …….., elektronpost:…………….). Tellija Täitja ……….. ……….. (digitaalselt allkirjastatud) (digitaalselt allkirjastatud) 2 HANKELEPINGU ÜLDTINGIMUSED 1. Üldosa 1.1. Hankelepingu üldtingimused (edaspidi nimetatud Üldtingimused) on riigihanke tulemusel sõlmitud raamlepingu lisa, hankelepingu lahutamatu osa ning pooltele täitmiseks kohustuslik. 1.2. Pooled võivad hankelepingu eritingimustes kokku leppida üldtingimustes käsitlemata või üldtingimusi täpsustavates küsimustes, kui vastav võimalus on raamlepingus ja selle lisades ette nähtud, samuti erisusi üldtingimustest. Selliste tingimuste puudumisel kohaldatakse üldtingimusi. Üldtingimustes ja eritingimustes sisalduvate sätete vastuolu korral, loetakse ülimuslikuks eritingimustes sätestatu. 2. Mõisted 2.1. Mõisted laienevad nii hankelepingule kui ka selle osaks olevatele dokumentidele. 2.1.1. Pooled – tellija ja täitja ühise nimetusega. 2.1.2. Üldtingimused – käesolevad hankelepingu üldtingimused. Kui üldtingimustes ei ole fikseeritud teisiti, tähendavad üldtingimustes viidatud punktid vastavaid üldtingimuste punkte. 2.1.3. Leping – hankelepingu eri- ja üldtingimused koos lisadega või raamlepingus toodud juhtudel tellija pakkumuse esitamise ettepanek koos pakkumuse ja üldtingimustega. Üldtingimuste kontekstis lühendatud terminiga leping. 2.1.4. Riigihanke alusdokumendid – riigihangete seaduse kohaselt tellija poolt läbiviidava hankemenetlusega seonduv dokumentatsioon. Riigihanke alusdokumendid moodustavad lepingu lahutamatu osa. 2.1.5. Tööd- hanke alusdokumentides ja tellimuses/ pakkumuse täpsustuses kirjeldatud tööd. 2.1.6. Puudus– puudusega on tegemist juhul, kui tööd ei vasta lepingus ja selle lisades sätestatud tingimustele. Puudusega on tööd ka juhul, kui see kajastab ebaõigeid tulemusi. 2.1.7. Tehingu alusdokument – raamleping koos pakkumuse esitamise ettepanekuga või raamleping ja pakkumuse esitamise ettepanek ning hankeleping (kirjaliku hankelepingu sõlmimisel). 3. Hind ja maksmine 3.1. Lepingu hind peab sisaldama kõiki tasukomponente, mis on vajalikud lepingu nõuetekohaseks täitmiseks ning kõik lepingu täitmisega seotud maksud, välja arvatud käibemaks. 3.2. Lepingu hinna tasumine tellija poolt toimub üksnes täitja poolt nõuetekohaselt esitatud arve(te) alusel. Ettemaksete tasumist tellija poolt ei toimu. 3.3. Lepingu hind väljendatakse eurodes. 3.4. Täitja esitab tellijale arve(d) masinloetaval kujul e-arvena. Arve(d) esitatakse pärast vastuvõtuakti allkirjastamist tellija poolt. 3.5. Tellijal on õigus nõuda, et täitja esitaks eraldiseisvad e-arved I ja II osa tööde lõikes. 3.6. Tellija tasub lepingu hinna täitja esitatud arve(te) alusel. 3.7. E-arve peab sisaldama vähemalt alljärgnevaid andmeid: 3.7.1. info e-arve esitaja kohta; 3.7.2. info maksja kohta; 3.7.3. kirjaliku hankelepingu sõlmimisel hankelepingu number ja lepinguosa viitenumber; 3.7.4. raamlepingu number; 3.7.5. raamlepingu aluseks oleva riigihanke viitenumber; 3.7.6. välisvahendite alusel tööde teostamisel ka viide vastavale projektile. Tellija kohustub märkima vajaliku viite tehingu alusdokumendis. 3.7.7. käibemaksukohustuslase number; 3.7.8. summa käibemaksuta; 3.7.9. käibemaks; 3.7.10. kogusumma. 3.8. Arve maksetähtaeg ei tohi olla lühem kui 30 kalendripäeva, v.a kui välisvahendite kaasamise tõttu on ettenähtud teistsugune maksetähtaeg. Erisused maksetähtaja osas sätestatakse hankelepingu eritingimustes või lepitakse kokku vahemaksetena täiendavas maksegraafikus, mis kinnitatakse lepingu lisana. 3.9. Tellija poolt makstud mistahes summa, mis ületab täitjale lepingus ettenähtu, maksab täitja tellijale tagasi 30 kalendripäeva jooksul pärast vastava teate saamist. 3.10. Lepingu hinna tasumisega viivitamisel on täitjal õigus nõuda tellijalt viivist iga maksmisega viivitatud kalendripäeva eest 0,15 (null koma viisteist) % maksmata summast kalendripäevas. 4. Informatsioon ja aruanded 4.1. Niipea kui võimalik, varustab tellija täitjat tema käsutuses oleva informatsiooni ja dokumentatsiooniga, mis võib olla lepingu täitmisel oluline. 4.2. Tellija abistab täitjat nii palju kui võimalik lepingusse puutuva informatsiooni saamisel, mida täitja mõistlikkuse piirides lepingu täitmiseks vajab. 4.3. Täitja annab tellijale viimase nõudmisel igal ajal lepingu täitmist puudutavat informatsiooni. 4.4. Juhul kui täitja kasutab EL ühtekuuluvus- ja siseturvalisuspoliitika fondide vahenditest rahastatava hankelepingu puhul alltöövõtjaid ning alltöövõtulepingu maksumus ületab 50 000 eurot käibemaksuta, siis peab täitja esitama andmed alltöövõtu kohta. Taaste- ja vastupidavuskava vahendite kasutamisel tuleb edukal pakkujal esitada pärast hankelepingu sõlmimist riigihangete registri lepingu töölehel „Alltöövõtjad“ kõigi hankelepingu täitmises osalenud alltöövõtjate kohta sõltumata riigihanke eeldatavast maksumusest ja alltöövõtulepingu maksumusest. Täitja sisestab jooksvalt alltöövõtjatega seotud info – alltöövõtja nimi ja registrikood, alltöövõtulepingu nimetus, kuupäev, number ja summa – riigihangete registrisse, kus hankelepinguga seotud andmete juures on olemas vastav vaheleht alltöövõtu jaoks. 5. Tööde üleandmise tingimused Juhul, kui hankelepingu eritingimustes ei ole toodud teistsuguseid nõuded kohaldub tööde üleandmisele järgnev: 5.1. Kui pakkumuse esitamise ettepanekus, hankelepingu eritingimustes või tellimuses ei ole tellija poolt täitmise aega kindlaks määratud, loetakse täitmise ajaks 3 kuud. 5.2. Kirjaliku lepingu sõlmimise korral arvestatakse täitmise aega alates tellija poolt allkirjastatud lepingu kättesaamise päevale järgnevast tööpäevast, muul juhul tellija teavituse päevale järgnevast tööpäevast pakkuja pakkumuse edukuse kohta. Pooled lepivad kokku, et täitja on tellija poolt allkirjastatud lepingu kätte saanud täitja kontaktisiku e-posti aadressile edastamisele järgneval päeval. Täitja informeerib eelnevalt tellijat asja tarnimise täpsest ajast. 5.3. Tööde üleandmisel allkirjastab täitja vabas vormis koostatud kirjaliku üleandmise akti, milles näitab ära üleandmise kuupäeva ja viisi, osutatud teenuste ja teostatud tööde detailiseeritud nimekirja ning vajaduse korral esinevad puudused. 5.4. Tellija kontrollib tööde vastavust lepingutingimustele ning allkirjastab vastuvõtuakti hiljemalt 15 kalendripäeva jooksul arvates tööde üleandmisest või esitab täitjale kirjaliku motiveeritud avalduse vastuvõtmisest keeldumise kohta. Ebakvaliteetse või puudusega tööde vastuvõtmisest keeldumisel, on tellijal õigus keelduda asja eest tasumisest kuni täitja poolt puuduste kõrvaldamiseni. Puuduste kõrvaldamise kulud kannab täitja. 5.5. Lepingutingimustele mittevastavate tööde vastuvõtmine tellija poolt ei piira ega välista tellija õigust alandada hinda või kasutada muid seaduse või lepinguga ettenähtud õiguskaitsevahendeid. Samuti ei piira tööde vastuvõtmine tellija õigust kasutada seaduse või lepinguga ettenähtud õiguskaitsevahendeid olukorras, kus tööde mittevastavus või selle esinev puudus selgub hilisemalt. 5.6. Pooled peavad informeerima teist poolt viivitusest või viivituse sattumise ohust ja põhjustest esimesel võimalusel, kuid mitte hiljem kui 7 kalendripäeva jooksul asjaolust teadasaamisest. 6. Tööde kvaliteet ja vastavus lepingu tingimustele 6.1. Üleantavate tööde omadused ja kvaliteet peab olema vastavuses tellija poolt nõutud tingimustega. 6.2. Juhul, kui tellija avastab tööde mittevastavuse lepingule või mittekvaliteetsuse, teavitab tellija täitjat mittevastavuse või mittekvaliteetsuse ilmnemisest kirjalikku taasesitamist võimaldavas vormis 2 esimesel võimalusel, kuid mitte hiljem, kui 7 tööpäeva jooksul mittevastavuse või mittekvaliteetsuse tuvastamisest. 6.3. Tuvastatud mittevastavuse või mittekvaliteetsuse fikseerib tellija aktis, milles märgitakse kõik asjal ilmnevad puudused. 6.4. Täitja poolt kohustuste täitmisega viivitamisel ja lepingu mittekohasel täitmisel, sh tööde puuduste kõrvaldamata jätmisel rakendatakse lepingu punkti 9 sätteid. 6.5. Tellijal on õigus lisaks teistele õiguskaitsevahenditele rakendada tööde mittekvaliteetsuse või lepingu tingimustele mittevastavuse ilmnemisel leppetrahvi 30 (kolmkümmend) % lepingu hinnast iga tuvastatud rikkumise kohta. Leppetrahvi nõudmine ei välista tellija õigust nõuda täitjalt kahjude hüvitamist leppetrahvi ületavas osas, sh ulatuses, milles välisrahastuse andja nõuab projekti toetuse tagasi. 6.6. Tellija poolt mistahes nõuete esitamine ei võta temalt õigust leping ühepoolselt ennetähtaegselt lõpetada. 7. Teated ja kirjavahetus 7.1. Tellija ja täitja vaheline kirjavahetus toimub elektrooniliselt ning selleks otstarbeks määratud poolte kontaktandmetel. 7.2. Pooltevahelised lepinguga seotud teated peavad olema vähemalt kirjalikku taasesitamist võimaldavas vormis, välja arvatud juhtudel, kui teated on informatsioonilise iseloomuga, mille edastamisel teisele poolele ei ole õiguslikke tagajärgi. Teade loetakse kättesaaduks, kui: 7.2.1. teade on üle antud allkirja vastu; 7.2.2. e-kirjaga teate saatmisest on möödunud ööpäev. 8. Lepingu muutmine ja täiendamine 8.1. Lepingu muutmine toimub üksnes poolte kirjaliku kokkuleppe alusel RHS § 123 sätestatut silmas pidades. Muudatused jõustuvad pärast nende allkirjastamist mõlema poole poolt või poolte poolt määratud tähtajal. Kirjaliku vormi mittejärgimisel on muudatused tühised. 8.2. Kokkuleppel võivad pooled tööde teostamise tähtaega pikendada maksimaalselt kuni 6 (kuue) kuuni. 9. Poolte vastutus lepingu rikkumisel 9.1. Pooled vastutavad lepinguga võetud kohustuste täitmata jätmise või mittekohase täitmise eest Eesti Vabariigi õigusaktides ning lepingus ettenähtud korras. Lepingus märgitud leppetrahvisummade maksimummäära arvestamisel võetakse aluseks lepingu hind brutosummana (käibemaksuga). 9.2. Tellijal õigus igakordselt nõuda leppetrahvi iga tööpäeva eest tööde üleandmisega hilinemisel 150 eurot, kuid kokku mitte rohkem kui 30% lepingu hinnast. Tellijal on õigus käesolevas punktis nimetatud leppetrahv kinni pidada täitjale tasumisele kuuluvatest summadest. 9.3. Oluliseks lepingurikkumiseks loetakse muuhulgas, kuid mitte ainult, järgmised juhud: 9.3.1. täitja keeldub hankelepingu täitmisest või hilineb oma lepingujärgsete kohustuste täitmisega rohkem kui 30 kalendripäeva; 9.3.2. täitja ei kõrvalda puudusi või viivitab nende kõrvaldamisega rohkem kui 30 kalendripäeva; 9.3.3. täitja suhtes on algatatud pankrotimenetlus või välja kuulutatud maksejõuetus; 9.3.4. täitja annab oma lepingujärgsed kohustused üle kolmandatele isikutele; 9.3.5. pool on rikkunud konfidentsiaalsusnõuet; 9.3.6. pool on rikkunud avalikustamise keelu kohustust; 9.3.7. tellija on viivituses lepingus kokku lepitud maksetähtajaga rohkem kui 30 kalendripäeva, v.a juhul kui seadus annab talle õiguse lepingujärgsete maksete peatamiseks või õiguse keelduda maksete tasumisest. 9.4. Poolel on õigus nõuda lepingu olulise rikkumise korral leppetrahvi 30% lepingu hinnast iga vastava juhtumi korral. Tellijal on õigus käesolevas punktis nimetatud leppetrahv kinni pidada täitjale tasumisele kuuluvatest summadest. Leppetrahvi nõude esitamine ei võta poolelt õigust nõuda tekitatud kahju, sh välisrahastuse alusel rahastatud projekti toetuse tagasimakse hüvitamist või kasutada muid seadusest tulenevaid õiguskaitsevahendeid. 3 9.5. Poolte rahaline koguvastutus on piiratud lepingu hinnaga, v. a juhul, kui pool rikkus kohustust tahtlikult või raske hooletuse tõttu. 10. Lepingujärgsete kohustuste peatumine 10.1. Tellija võib peatada täitjale lepingujärgselt makstavate summade maksmise kas osaliselt või täielikult, kui: 10.1.1. täitja ei täida lepingut või ei tee seda nõuetekohaselt; 10.1.2. vastuvõtmise, hindamise või auditeerimise käigus avastatakse puudusi või muid täitjapoolseid kohustuste rikkumisi; 10.1.3. tellija lepingujärgsete kohustuste õigeaegset ja korrektset täitmist segab muu asjaolu, mille eest vastutab täitja. 10.2. Makseid võib tellija peatada üksnes rikkumise äralangemiseni. 10.3. Täitja võib peatada tellijale lepingujärgsete kohustuste täitmise kas osaliselt või täielikult, kui: 10.3.1. tellija ei täida lepingut; 10.3.2. tellija ei anna täitjale lepingu täitmiseks vajalikke juhiseid ja/või informatsiooni; 10.3.3. täitja lepingujärgsete kohustuste õigeaegset ja korrektset täitmist segab muu asjaolu, mille eest vastutab tellija. 11. Load ja litsentsid 11.1. Täitja vastutab ainuisikuliselt lepingu täitmiseks vajalike lubade ja litsentside saamise eest. Tellija teeb täitjaga mõistlikku koostööd, hoidmaks ära selliste lubade või litsentside väljaandmise asjatut viivitamist või väljaandmisest keeldumist. 11.2. Täitja kinnitab, et tal on õigus anda tellijale lepingu objektiks olevate tööde ning selles sisalduvate teiste autori- või muude sarnaste õigustega kaitstavate esemete omandiõigus. 11.3. Täitja garanteerib, et tellijale asja kasutamiseks antavate õiguste üleandmisega ei rikuta kolmandate isikute õigusi. Juhul kui kolmas isik esitab oma õiguste rikkumise tõttu tellijale nõude või tellija vastu hagi kohtusse ning see rahuldatakse, on sellise (kahju)nõude tasumise eest kolmandale isikule vastutav täitja. Lisaks (kahju)nõude täitmisele peab täitja hüvitama tellijale ka kõik menetlusega seotud võimalikud kulud, sh advokaaditasud ja muud kohtumenetlusega seonduvad kulud. 12. Kolmandad isikud 12.1. Täitja ei või oma lepingujärgseid kohustusi anda üle kolmandale isikule. 12.2. Täitja vastutab kõigi isikute eest, keda ta kasutab oma lepingujärgsete kohustuste täitmisel. 13. Konfidentsiaalsus 13.1. Pooled peavad lepingu täitmise käigust teineteiselt ükskõik mis vormis saadud kogu informatsiooni, millele seda avaldanud lepingupool on osutanud kui konfidentsiaalsele või mille konfidentsiaalsust võib mõistlikult eeldada, konfidentsiaalseks (sh isikuandmed, knowhow) ja ei anna seda edasi kolmandatele isikutele ilma teise poole kirjaliku nõusolekuta. Lepingus sätestatud konfidentsiaalsuse nõue ei laiene informatsiooni avaldamisele poolte audiitoritele ja advokaatidele ning juhtudel, kui pool on õigusaktidest tulenevalt kohustatud informatsiooni avaldama. 13.2. Täitja kasutab lepingu täitmise käigus saadud konfidentsiaalset informatsiooni üksnes lepingus sätestatud eesmärkide täitmiseks. Täitja kohustub lepingu lõppemisel kustutama kõik talle lepingu täitmisel teatavaks saanud konfidentsiaalse info, isikuandmed ja nimetatute koopiad, v.a juhul, kui õigusaktidest tuleneb teisiti. 13.3. Pooled täidavad kõiki lepingu täitmise kohas kehtivaid isikuandmete töötlemisalaseid nõudeid, andmete turvalisust puudutavaid ning isikuandmete kaitse alaseid Euroopa Liidu ja Eesti Vabariigi õigusakte ja muid eeskirju. 13.4. Täitja kohustub võtma organisatsioonilisi, füüsilisi ja infotehnilisi turvameetmeid konfidentsiaalsete andmete kaitseks juhusliku või tahtliku volitamata muutmise, juhusliku hävimise, tahtliku hävitamise, avalikustamise jms eest. 4 13.5. Täitja kohustub mitte kasutama konfidentsiaalset teavet mitte ühelgi viisil isikliku kasu saamise eesmärgil ega kolmandate isikute huvides. 13.6. Pooled on kohustatud hoidma saladuses teise poole poolt kasutatavaid töömeetodeid, töös kasutatud protsesse, süsteeme jmt, millised neid kasutav pool on ise välja töötanud. 13.7. Pooled võivad teise poole kirjalikul nõusolekul võimaldada juurdepääsu konfidentsiaalsele informatsioonile üksnes nendele töötajatele, kellel on selleks oma tööülesannete täitmiseks vajadus ning tagavad, et need töötajad on teadlikud ja täidavad isikuandmete töötlemisalaseid nõudeid ning õigusakte. 13.8. Konfidentsiaalse informatsiooni avaldamiseks isikule, kes ei ole eelnevas lõikes nimetatud poole töötaja, tuleb küsida teise poole luba kirjalikku taasesitamist võimaldavas vormis, v.a kui see on vajalik lepingus toodud eesmärkide täitmiseks ning isikud on teadlikud ja täidavad isikuandmete töötlemisalaseid nõudeid ning õigusakte. 13.9. Konfidentsiaalsusnõue kehtib nii lepingu täitmise ajal kui ka pärast seda tähtajatult. 13.10. Kõik eelnimetatud kohustused kehtestab täitja kõikidele kolmandatele isikutele, keda ta kasutab oma lepingujärgsete kohustuste täitmisel. 13.11. Tulenevalt konfidentsiaalse informatsiooni laadist on tellijal õigus seada täiendavaid nõuded ja/või juhised isikuandmete töötlemiseks. 14. Avalikud suhted 14.1. Pooltel on keelatud avalikkusele edastada mistahes lepingu täitmisega seonduvat teavet, anda teavet ja/või kommentaare ajakirjandusele, esitada pressiteateid või pidada antud osas avaliku auditooriumi ees kõnet, välja arvatud teise poole eelneval kirjalikul nõusolekul. Avaldada võib vaid teateid, mis on teise poolega eelnevalt kooskõlastatud. 14.2. Nimetatud kohustus laieneb ka kõikidele kolmandatele isikutele, keda täitja lepingu täitmisel kasutab või kes muul viisil saavad teavet käesoleva lepingu asjaolude kohta. 15. Lepingu kehtivus 15.1. Leping jõustub selle sõlmimise hetkest ja kehtib kuni lepinguliste kohustuste täitmiseni mõlema poole poolt, kui lepingus ei ole määratletud teisiti. 15.2. Lepingu võib lõpetada ennetähtaegselt poolte kokkuleppel. Lepingu erakorraline ülesütlemine on võimalik üksnes seaduses või lepingus ettenähtud juhtudel. 16. Vääramatu jõud 16.1. Lepingust tulenevate kohustuste mittetäitmist või mittenõuetekohast täitmist ei loeta Lepingu rikkumiseks, kui selle põhjuseks oli vääramatu jõud. Vääramatu jõuna käsitlevad pooled võlaõigusseaduse §-s 103 lg 2 nimetatud asjaolusid. 16.2. Pool, kelle tegevus lepingujärgsete kohustuste täitmisel on takistatud vääramatu jõu asjaolude tõttu, on kohustatud sellest viivitamatult kirjalikult teatama teisele Poolele, esitades teavitusega ühes tõendid vääramatu jõu asjaolude esinemise kohta. 16.3. Vääramatu jõu asjaolude ilmnemisel pikeneb Lepingu lõpptähtaeg nimetatud asjaolude esinemise perioodi võrra. Pool peab vääramatu jõu asjaolude äralangemisel Lepingut viivitamatult täitma asuma. Kui vääramatu jõu asjaolude tõttu on Poole Lepingust tulenevate kohustuste täitmine takistatud enam kui 60ne kalendripäeva võrra võib teine Pool öelda lepingu üles. 17. Kehtiv seadusandlus 17.1. Lepingule ning kõikidele lepingu osaks olevatele dokumentidele kohaldatakse Eesti Vabariigi õigusakte. 18. Vaidluste lahendamine 18.1. Lepinguga seotud või sellest tulenevate arusaamatuste või vaidluste puhul ja eeldusel, et mõlemad pooled on sellest kirjalikult teatanud, püüavad pooled leida lahenduse läbirääkimiste teel. 5 18.2. Läbirääkimiste tulemusel kokkuleppe mittesaavutamisel lahendatakse vaidlused Harju Maakohtus. 6
Allikas: Riigi IT Keskus dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel