Müokardiinfarktiregistri pidamise teenuse osutamise leping 1.8-2/2767-1
Eesti Vabariik, Sotsiaalministeeriumi kaudu, registrikood 70001952, asukoht Suur-Ameerika 1,
10122 Tallinn, keda esindab asekantsler Nele Labi kantsleri ülesannetes (edaspidi nimetatud „tellija“)
ja
SA Tartu Ülikooli Kliinikum, registrikood 90001478, asukoht L. Puusepa 1A, Tartu 50406, keda
esindab ravijuht dr Liis Salumäe (edaspidi nimetatud “teenuse osutaja”),
edaspidi koos nimetatud „pooled“ ja eraldi „pool“,
sõlmisid halduskoostöö seaduse § 13 lg 11 p 18 ning sotsiaalministri 21.08.2025 määruse nr 37
„Müokardiinfarktiregistri põhimäärus“ § 2 lg 2 alusel käesoleva halduslepingu (edaspidi “leping”)
alljärgnevas:
1. Lepingu objekt
1.1. Lepingu objektiks on tellija poolt rahaliste vahendite eraldamine rahvatervishoiu seaduse alusel
asutatud riigi infosüsteemi kuuluva müokardiinfarktiregistri pidamiseks, et luua võimalus
müokardiinfarkti haigestumuse ja müokardiinfarktihaigete elumuse analüüsimiseks,
tervishoiuteenuse korraldamiseks, tervisepoliitika väljatöötamiseks, diagnostika ja ravi käsitluse
hindamiseks ning statistika ja teadusliku uurimistöö, sealhulgas epidemioloogiliste uuringute
tegemiseks.
1.2. Lepingu täitmisel lähtuvad pooled muuhulgas rahvatervishoiu seadusest, sotsiaalministri
21.08.2025 määrusest nr 37 „Müokardiinfarktiregistri põhimäärus“ ning Euroopa Parlamendi ja
Nõukogu määrusest (EL) nr 2016/679 (isikuandmete kaitse üldmäärus, edaspidi IKÜM).
2. Poolte õigused ja kohustused
2.1. Teenuse osutaja täidab müokardiinfarktiregistri põhimääruses sätestatud volitatud töötleja
ülesandeid (edaspidi „teenus“) ja teostab sellega seonduvaid hooldus- ja arendustöid ning viib läbi
analüüsi (edaspidi „tööd“).
2.1.1. Perioodil 01.01.2026 – 31.12.2026 teenuse eelarve on toodud lepingu lisas 1.
2.2. Teenuse osutaja esitab 20 (kahekümne) tööpäeva jooksul kalendriaasta lõppemisest tellijale
aruande lepingu alusel tehtud tööde ja teenuse osutamise tegelike kulude kohta.
2.3. Teenuse osutaja esitab perioodi 01.01.2027 – 31.12.2028 kohta hiljemalt 10 tööpäeva pärast
eelarve kinnitamist, kuid hiljemalt jooksva aasta aprilli jooksul, tellijale taotluse kalendriaasta
tegevusteks vahendite eraldamiseks – müokardiinfarktiregistri volitatud töötleja ülesannete
täitmiseks ning registriga seotud hooldustööde tegemiseks ning registrisse kogutud andmeanalüüsi
tegemiseks. Teenuse osutaja peab arvestama, et teenuse ja tööde rahastamine toimub tellija
eelarves müokardiinfarktiregistrile eraldatud mahus.
2.3.1. Tellijal on õigus teenuse osutajaga taotluses märgitud hooldustööde ja/ või rahaliste
vahendite vajaduse osas läbirääkimisi pidada.
2.3.2. 01.01.2027 – 31.12.2028 läbiviidavate hooldustööde ja selleks vahendite eraldamise
kohta sõlmivad pooled iga kalendriaasta kohta täiendava lepingu lisa.
2.3.3.Lepingu kehtivuse jooksul osutatavad arendustööd lepitakse poolte vahel eelnevalt eraldi
kokku lepingu lisa(de)na.
2.4. Tellija täidab müokardiinfarktiregistri põhimääruses sätestatud vastutava töötleja ülesandeid, teeb
koostööd teenuse osutajaga lepinguperioodil kavandatud analüüsi ja arendustööde läbiviimiseks
ja tasub teenuse osutajale registri pidamise ning hooldus- ja arendustöödega seotud tegelike
kulude alusel.
2.5. Kui lepingu täitmise käigus muutuvad lepingu objekti reguleerivad õigusaktid, sh rahvatervishoiu
seaduses või müokardiinfarktiregistri põhimääruses registri vastutava ja volitatud töötleja
ülesanded, juhinduvad pooled õigusaktide muudatustest alates nende kehtima hakkamisest.
3. Teenuse osutamise aeg
Teenuse osutaja kohustub osutama lepingu objektiks olevat teenust perioodil 01.01.2026 kuni
31.12.2028.
4. Lepingu hind
4.1. Lepingu alusel teenuse osutaja poolt osutatavate teenuste ja tehtavate tööde eeldatav
kogumaksumus lepinguperioodil on 225 831 eurot (edaspidi nimetatud „lepingu hind“) ning
kalendriaasta tööde ja teenuste eeldatav kogumaksumus on 75 277 eurot. Lepingu hinnale ei
lisandu käibemaksu.
4.2. Teenuse osutajale makstakse tasu igal kalendriaastal kahes osas (st kokku kuues osas) järgmiselt:
4.2.1. perioodi 01.01.2026–31.12.2026 eest esitab teenuse osutaja tellijale esimese osamakse
(50% ehk 37 638,50 eurot) tasumiseks arve 10 tööpäeva jooksul lepingu allkirjastamisest;
4.2.2. perioodide 01.01.2027 – 31.12.2027 ja 01.01.2028 – 31.12.2028 eest tasub tellija
kalendriaasta esimese osamakse 50% kalendriaasta tööde ja teenuste eeldatavast
kogumaksumusest pärast lepingu punktis 2.3.2 nimetatud lepingu lisa sõlmimist teenuse
osutaja esitatud arve alusel;
4.2.3. kalendriaasta teise osamakse tasub tellija vastavalt tööde ja teenuste tegelikele kuludele
(maksumusele), kuid mitte rohkem kui 50% kalendriaasta tööde ja teenuste eeldatavast
kogumaksumusest, pärast lepingu punktis 2.2. nimetatud aruande kinnitamist tellija poolt
teenuse osutaja esitatud arve alusel;
4.3. Teenuse osutaja esitab tellijale arve e-arvena. E-arve loetakse laekunuks selle operaatorile
laekumise kuupäevast. Tellija tasub arve 14 tööpäeva jooksul arve laekumisest.
5. Isikuandmete töötlemine
5.1. Isikuandmete töötlemisel lähtub teenuse osutaja lisaks isikuandmete kaitset reguleerivatest
õigusaktidest käesoleva lepingu lisana sõlmitud andmetöötluse lepingust. Vastuolude korral
müokardiinfarktiregistri põhimääruse, käesoleva lepingu ja andmetöötluse lepingu vahel
lähtutakse järgmisest prioriteetsusest: I müokardiinfarktiregistri põhimäärus, II käesolev leping,
III andmetöötluse leping.
5.2. Andmesubjektide kategooriad ja isikuandmete liigid, mida lepingu täitmisel töödeldakse
(edaspidi: isikuandmed), isikuandmete töötlemise kestus, iseloom ja eesmärgid on toodud
müokardiinfarktiregistri põhimääruses.
5.3. Tellija annab teenuse osutajale IKÜM art 28 lg 2 tähenduses üldise kirjaliku loa isikuandmete
töötlemise toimingutesse alltöövõtja kaasamiseks.
5.4. Kui teenuse osutaja lakkab olemast müokardiinfarktiregistri volitatud töötleja või
müokardiinfarktiregister lõpetatakse, annab teenuse osutaja tellijale üle kõik isikuandmed ja
kustutab olemasolevad koopiad tellija kirjalikult taasesitatavas vormis määratud korras ja
tähtajal, välja arvatud juhul, kui õigusaktide kohaselt nõutakse andmete säilitamist teenuse
osutaja poolt või kui õigusaktides on sätestatud teistsugune isikuandmete üleandmise viis (sh
teisele registri volitatud töötlejale).
6. Volitatud esindajad
6.1. Tellija volitatud esindajaks lepingu täitmisega seotud küsimustes on arendusosakonna juhataja
Juta Urbalu, tel 5913 7874, e-post
[email protected], või teda asendav isik.
6.2. Teenuse osutaja volitatud esindajaks lepingu täitmisega seotud küsimustes on
Müokardiinfarktiregistri direktor Gudrun Veldre, tel 731 8459, e-post
[email protected],
või teda asendav isik.
7. Lepingu lisad
Lepingu juurde kuuluvad allkirjastamise hetkel lisadena alljärgnevad dokumendid:
7.1. Lisa 1 – 2026 aasta taotlus
7.2. Lisa 2 – andmetöötluse leping
8. Muud sätted
8.1. Lisaks punktis 8.3 viidatud üldtingimustes ja õigusaktides sätestatud alustele võib tellija lepingu
ennetähtaegselt lõpetada, kui müokardiinfarktiregistri volitatud töötleja muutub või
müokardiinfarktiregister lõpetatakse, teatades lõpetamisest ette vähemalt 3 kuud. Sellisel juhul
tasub tellija teenuse osutajale lepingu lõppemise hetkeks tehtud töö eest lepingu punktis 4.2.3
sätestatud alustel.
8.2. Lepinguga seotud vaidlused, mida pooled ei ole suutnud läbirääkimiste teel lahendada, antakse
lahendamiseks Tallinna Halduskohtule halduskohtumenetluse seadustikus sätestatud korras.
8.3. Pooled on kokku leppinud, et kui teenuse osutajalt tellitakse hooldus- ja arendustöid või analüüse,
siis käesolevas lepingus reguleerimata küsimustes on lepingu osaks ja kohaldatakse
Sotsiaalministeeriumi töövõtulepingute üldtingimusi. Teenuse osutaja kinnitab, et on
üldtingimustega tutvunud paberkandjal või elektroonselt Sotsiaalministeeriumi kodulehel aadressil:
https://www.sm.ee/sites/default/files/content-editors/sisekomm/toovotulepingu_uldtingimused.pdf.
Pooled kinnitavad, et kõik üldtingimused on nende poolt eraldi läbi räägitud, need on mõistlikud
ega saa seetõttu olla tühised.
8.4. Kui konkreetsest sättest ei tulene teisiti, tähendab mõiste „leping” lepingu eritingimusi ja
üldtingimusi koos kõikide lisadega. Lepingu dokumentide prioriteetsus on järgmine: registri leping
(I), lepingu lisad (II) ja üldtingimused (III). Vastuolude korral lepingu dokumentide vahel prevaleerib
prioriteetsem dokument. Lepingu sõlmimisega kaotavad kehtivuse kõik teenuse osutaja
hinnapakkumises või muus sarnases dokumendis sisalduvad tingimused niivõrd, kuivõrd need on
vastuolus lepingu ja üldtingimustega.
8.5. Halduslepingu täitmise üle teostab järelevalvet Sotsiaalministeerium.
8.6. Leping allkirjastatakse digitaalselt.
Tellija Teenuse osutaja
/allkirjastatud digitaalselt/ /allkirjastatud digitaalselt/
Tel: 626 9301 Tel: 731 9401
E-post:
[email protected] E-post:
[email protected]
Müokardiinfarktiregistri pidamise teenuse osutamise lepingu Lisa 2
ANDMETÖÖTLUSE LEPING
Käesolev isikuandmete töötlemist puudutav müokardiinfarktiregistri pidamise teenuse osutamise
lepingu lisa (edaspidi: lisa) on lahutamatu osa halduslepingust (edaspidi: leping), mis sõlmitakse
Sotsiaalministeeriumi (edaspidi: vastutav töötleja) ja SA Tartu Ülikooli Kliinikumi (edaspidi: volitatud
töötleja) vahel, teostamaks lepingus nimetatud tegevusi sihtgrupi seas (edaspidi: andmesubjektid).
1. Lisa eesmärk
1.1. Käesoleva lisa eesmärk on kokku leppida volitatud töötleja õigustes ja kohustuses isikuandmete
töötlemisel, millest pooled lepingu täitmisel juhinduvad. Käesolev lisa kujutab endast isikuandmete
töötlemist puudutavat andmetöötluse lepingut vastavalt Euroopa Liidu isikuandmete kaitse
üldmäärusele (2016/679) (edaspidi: üldmäärus).
1.2. Andmesubjektide kategooriad ja isikuandmete liigid, mida lepingu täitmisel töödeldakse (edaspidi:
isikuandmed), isikuandmete töötlemise kestus, iseloom ja eesmärgid ning vastutava töötleja antud
juhised on välja toodud müokardiinfarktiregistri asutamine ja registri pidamise põhimääruses ja
lepingus, sh selle juurde kuuluvates dokumentides. Vajadusel võib vastutav töötleja anda isikuandmete
töötlemiseks täiendavaid dokumenteeritud juhiseid.
1.3. Pooled kohustuvad järgima kõiki kohalduvaid andmekaitsealaseid õigusakte, sh juhendeid ja
tegevusjuhiseid, mis on väljastatud isikuandmete kaitse eest vastutava kohaliku ja/või Euroopa Liidu
asutuse poolt ning seoses kõikide isikuandmetega, mida lepingu alusel töödeldakse.
2. Mõisted
2.1. Käesolevas lisas olevate mõistete sisustamisel lähtutakse üldmääruses sätestatust, sealhulgas:
2.1.1. „Isikuandmed“ – igasugune teave tuvastatud või tuvastatava füüsilise isiku („andmesubjekti“)
kohta; tuvastatav füüsiline isik on isik, keda saab otseselt või kaudselt tuvastada, eelkõige sellise
identifitseerimistunnuse põhjal nagu nimi, isikukood, asukohateave, võrguidentifikaator või selle
füüsilise isiku ühe või mitme füüsilise, füsioloogilise, geneetilise, vaimse, majandusliku, kultuurilise või
sotsiaalse tunnuse põhjal;
2.1.2. „Isikuandmete töötlemine“ – isikuandmete või nende kogumitega tehtav automatiseeritud või
automatiseerimata toiming või toimingute kogum, nagu kogumine, dokumenteerimine, korrastamine,
struktureerimine, säilitamine, kohandamine ja muutmine, päringute tegemine, lugemine, kasutamine,
edastamise, levitamise või muul moel kättesaadavaks tegemise teel avalikustamine, ühitamine või
ühendamine, piiramine, kustutamine või hävitamine;
2.1.3. „Isikuandmetega seotud rikkumine“ – turvanõuete rikkumine, mis põhjustab edastatavate,
salvestatud või muul viisil töödeldavate isikuandmete juhusliku või ebaseadusliku hävitamise,
kaotsimineku, muutmise või loata avalikustamise või neile juurdepääsu;
3. Isikuandmete töötlemine
3.1. Volitatud töötleja kohustub töötlema isikuandmeid vastavalt käesolevas lisas nimetatud ja teistele
asjakohastele õigusaktidele, juhenditele ja lepingule (sh vastutava töötleja antud dokumenteeritud
juhistele) ning ainult sellisel määral, mis on vajalik lepingu täitmiseks. Kui see on lepingu täitmisega
seonduvalt vajalik, võib volitatud töötleja andmesubjektide isikuandmeid töödelda ka järgmistel
eesmärkidel:
3.1.1. asjakohaste info- ja sidesüsteemide hooldamine, tagades sellise töötlemise
vastavuse käesolevas lisas nimetatud õigusaktidele ja juhenditele.
3.4. Kui volitatud töötleja ei ole vastutava töötleja juhistes kindel, kohustub ta mõistliku aja jooksul
vastutava töötlejaga selgituste või täiendavate juhiste saamiseks ühendust võtma. Volitatud töötleja
teavitab vastutavat töötlejat kõigist avastatud vastuoludest dokumenteeritud juhiste ja käesolevas lisas
nimetatud õigusaktide või juhendite vahel.
3.5. Volitatud töötleja võib isikuandmete töötlemiseks kasutada teisi volitatud töötlejaid (edaspidi: teine
volitatud töötleja) üksnes vastutava töötleja eelneval nõusolekul, mis on antud vähemalt kirjalikku
taasesitamist võimaldavas vormis. Ilma vastutava töötleja kirjalikku taasesitamist võimaldava
nõusolekuta võib volitatud töötleja kasutada isikuandmete töötlemiseks teisi volitatud töötlejaid üksnes
juhul, kui see on vajalik volitatud töötleja info- ja sidesüsteemide hoolduseks, kui hoolduse läbiviimine
ilma isikuandmeid töötlemata pole võimalik.
3.5.1. Volitatud töötleja vastutab kõigi teiste volitatud töötlejate tegevuse eest nagu enda
tegevuse eest ning sõlmib teise volitatud töötlejaga isikuandmete töötlemiseks kirjalikud
lepingud vastavalt üldmääruse artikli 28 lõikele 4, mis on käesolevas lepingus sätestatuga
vähemalt samaväärsed.
1
3.5.2. Kui vastutav töötleja on andnud volitatud töötlejale loa kasutada lepingust tulenevate
kohustuste täitmiseks teisi volitatud töötlejaid, on lepingust tulenevatele küsimustele vastamisel
kontaktisikuks vastutavale töötlejale üksnes volitatud töötleja ning volitatud töötleja tagab selle,
et kõnealune teine volitatud töötleja täidab lepingu nõudeid ja on sellega seotud samal viisil
nagu volitatud töötleja ise. Vastutav töötleja võib igal ajahetkel võtta tagasi volitatud töötlejale
antud loa kasutada teisi volitatud töötlejaid.
3.6. Volitatud töötleja kohustub hoidma lepingu täitmise käigus teatavaks saanud isikuandmeid
konfidentsiaalsena ning mitte töötlema isikuandmeid muul kui lepingus sätestatud eesmärgil. Samuti
tagama, et isikuandmeid töötlema volitatud isikud (sh teised volitatud töötlejad, volitatud töötleja töötajad
jt, kellel on ligipääs lepingu täitmise käigus töödeldavatele isikuandmetele) järgivad
konfidentsiaalsusnõuet.
3.7. Volitatud töötleja kohustub rakendama asjakohaseid turvalisuse tagamise meetmeid, muu hulgas
tehnilisi ja korralduslikke, viisil, et isikuandmete töötlemine vastaks üldmääruse artikli 32 nõuetele,
sealhulgas:
3.7.1. vältima kõrvaliste isikute ligipääsu isikuandmete töötlemiseks kasutatavatele
andmetöötlusseadmetele;
3.7.2. ära hoidma andmekandjate omavolilist teisaldamist;
3.7.3. tagama, et tagantjärele oleks võimalik kindlaks teha, millal, kelle poolt ja milliseid
isikuandmeid töödeldi (sh kui andmeid töödeldi omavoliliselt vms).
3.8. Volitatud töötleja aitab võimaluste piires vastutaval töötlejal asjakohaste tehniliste ja korralduslike
meetmete abil täita vastutava töötleja kohustusi vastata üldmääruse tähenduses kõigile andmesubjekti
taotlustele oma õiguste teostamisel, muu hulgas edastades kõik andmesubjektidelt saadud andmete
kontrollimise, parandamise ja kustutamise, andmetöötluse keelamise ja muud taotlused vastutavale
töötlejale viivitamatult nende saamisest alates.
3.9. Volitatud töötleja aitab vastutaval töötlejal täita üldmääruse artiklites 32–36 sätestatud kohustusi,
võttes arvesse isikuandmete töötlemise laadi ja volitatud töötlejale kättesaadavat teavet.
3.10. Vastutav töötleja võib viia läbi auditeid, taotledes volitatud töötlejalt kirjalikku taasesitamist
võimaldavas vormis asjakohast teavet eesmärgiga kontrollida volitatud töötleja käesolevast lisast
tulenevate kohustuste täitmist. Pooled on kokku leppinud, et:
3.10.1. vastutava töötleja auditeid võib läbi viia kas vastutav töötleja ja/või kolmas isik, keda
vastutav töötleja on selleks volitanud;
3.10.2. volitatud töötlejal on kohustus anda vastutavale töötlejale teavet, andmeid ja dokumente,
mida on vaja selleks, et tõendada käesoleva lisa nõuetekohast täitmist;
3.10.3. vastutav töötleja käsitleb kogu volitatud töötleja poolt auditi raames saadud teavet
konfidentsiaalsena.
3.11. Volitatud töötleja suunab kõik järelevalveasutuste päringud otse vastutavale töötlejale, kuna
suhtluses järelevalveasutustega pole volitatud töötlejal õigust vastutavat töötlejat esindada ega tema
nimel tegutseda. Volitatud töötleja teeb vastutava töötlejaga koostööd volitatud töötlejat puudutavates
küsimustes või toimingutes järelevalveasutusele vastamisel.
4. Isikuandmete töötlemine väljaspool Euroopa Liitu ja Euroopa Majanduspiirkonda
4.1. Käesoleva lepingu esemeks olevaid isikuandmeid ei tohi töödelda väljaspool Euroopa Liitu ega
Euroopa Majanduspiirkonda, sh ei tohi nimetatud isikuandmeid edastada kolmandale riigile või
rahvusvahelisele organisatsioonile.
4.2. Juhul, kui käesoleva lepingu esemeks olevate isikuandmete töötlemine väljaspool Euroopa Liitu ja
Euroopa Majanduspiirkonda, sh nende edastamine kolmandale riigile või rahvusvahelisele
organisatsioonile, on vajalik lepingu täitmiseks, lepivad pooled sellises andmetöötluses eelevalt
kirjalikult kokku. Kirjalikku kokkulepet ei ole vaja sõlmida, kui volitatud töötleja on kohustatud
isikuandmeid kolmandale riigile või rahvusvahelisele organisatsioonile edastama volitatud töötleja
suhtes kohaldatava Euroopa Liidu või liikmesriigi õiguse alusel. Sellisel juhul teatab volitatud töötleja
sellise õigusliku aluse olemasolust enne isikuandmete töötlemist vastutavale töötlejale, kui selline
teatamine ei ole olulise avaliku huvi tõttu kõnealuse õigusega keelatud.
5. Isikuandmete töötlemisega seotud rikkumistest teavitamine
5.1. Volitatud töötleja teavitab vastutavat töötlejat kõikidest isikuandmete töötlemisega seotud
rikkumistest, või kui on alust kahtlustada, et selline rikkumine on aset leidnud, ilma põhjendamatu
viivituseta alates hetkest, kui volitatud töötleja või tema poolt kasutatav teine volitatud töötleja saab
teada isikuandmete töötlemisega seotud rikkumisest või on alust kahelda, et selline rikkumine on aset
leidnud.
2
5.2. Volitatud töötleja peab viivitamatult, aga mitte hiljem kui 24 tundi pärast rikkumisest teada saamist
edastama vastutavale töötlejale kogu isikuandmetega seotud rikkumist puudutava asjakohase
informatsiooni, täites käesolevas lisas toodud isikuandmete töötlemise rikkumisest teavitamise vormi
(edaspidi: vorm) ja lisades juurde asjakohase muu dokumentatsiooni. Juhul, kui kõiki asjaolusid ei ole
võimalik selleks ajaks välja selgitada, esitab volitatud töötleja vastutavale töötlejale vormi esialgsete
andmetega. Täiendatud vorm lõpliku informatsiooniga rikkumise asjaolude kohta tuleb esitada
vastutavale töötlejale esimesel võimalusel pärast esialgsete andmetega vormi esitamist.
5.3. Volitatud töötleja teeb vastutava töötlejaga igakülgset koostööd selleks, et välja töötada ja täita
tegevusplaan isikuandmetega seotud rikkumiste kõrvaldamiseks. Volitatud töötleja peab tegema kõik
võimaliku, et edasist rikkumist ära hoida ning kahju vähendada.
5.4. Vastutav töötleja vastutab järelevalveasutuse teavitamise eest.
6. Vastutus
6.1. Lisaks lepingus sätestatud vastutusele:
6.1.1. vastutab volitatud töötleja kahju eest, mida ta on tekitanud vastutavale töötlejale,
andmesubjektidele või muudele kolmandatele isikutele isikuandmete töötlemise tagajärjel, mis on
tekitatud käesoleva lisa nõudeid, mh kõiki selles mainitud õigusnorme ja dokumenteeritud juhiseid,
rikkudes.
6.1.2. kohustub volitatud töötleja, kui ta on isikuandmete töötlemise nõudeid rikkunud ja selle tagajärjel
on vastutav töötleja kohustatud maksma hüvitist või trahvi, hüvitama vastutavale töötlejale sellega
seoses kantud kulud.
6.1.3. kui volitatud töötleja rikub oluliselt käesolevas lisas sätestatud isikuandmete töötlemise nõudeid,
muuhulgas isikuandmete kaitse üldmääruse või muude kohaldatavate õigusnormide sätteid
isikuandmete kaitse valdkonnas, on vastutaval töötlejal õigus leping ette teatamata üles öelda. Oluline
lepingurikkumine on eelkõige, kui:
6.1.3.1 isikuandmete töötlemise põhimõtete täitmist kontrolliva järelevalveasutuse või kohtu
menetluses selgub, et volitatud töötleja või teine volitatud töötleja ei täida isikuandmete
töötlemise põhimõtteid;
6.1.3.2 vastutav töötleja leiab käesoleva lisa kohaselt läbiviidud auditis, et volitatud töötleja või
teine volitatud töötleja ei täida isikuandmete töötlemise põhimõtteid, mis tulenevad käesolevast
lisast või kohaldatavatest õigusnormidest.
7. Muud sätted
7.1. Volitatud töötleja kohustub lepingu lõppemisel tagastama vastutava töötlejale kõik andmesubjektide
isikuandmed või kustutama või hävitama isikuandmed ja nende koopiad vastavalt vastutava töötleja
antud juhistele. Kui pole antud teistsuguseid juhiseid, siis tuleb isikuandmed tagastada või hävitada või
kustutada mitte hiljem kui 10 tööpäeva jooksul peale lepingu lõppemist, välja arvatud juhul, kui Euroopa
Liidu või selle liikmesriigi õiguse kohaselt nõutakse andmete säilitamist. Isikuandmete kustutamise või
hävitamise kulud kannab volitatud töötleja.
7.2. Volitatud töötleja väljastab vastutavale töötlejale volitatud töötleja esindusõigusega isiku kirjaliku
kinnituse, et tema ja kõik tema kasutatud teised volitatud töötlejad on teinud eelnevas punktis nimetatud
toimingud.
7.3. Volitatud töötleja teavitab vastutavat töötlejat kirjalikult kõigist muudatustest, mis võivad mõjutada
volitatud töötleja võimet või väljavaateid pidada kinni käesolevast lisast ja vastutava töötleja
dokumenteeritud juhistest. Pooled lepivad kõigis käesolevat lisa puudutavates täiendustes ja
muudatustes kokku kirjalikult.
7.4. Kohustused, mis oma iseloomu tõttu peavad jääma jõusse hoolimata käesoleva lisa kehtivuse
lõppemisest, nagu konfidentsiaalsuskohustus, jäävad jõusse ka pärast käesoleva lisa kehtivuse
lõppemist ning nendele rakendatakse lepingus sätestatut, kui käesolevas lisas ei ole kokku lepitud teisiti.
Vastutav töötleja Volitatud töötleja
/allkirjastatud digitaalselt/ /allkirjastatud digitaalselt/
3
Lisa
ISIKUANDMETE TÖÖTLEMISE RIKKUMISEST TEAVITAMISE VORM
1. Kontaktandmed
Isik, kellelt saab rikkumise asjaolude kohta täiendavat informatsiooni ja tema kontaktandmed:
_________________________________________________________________________________
2. Teavituse tüüp (märgi kast, üks või mitu valikut)
☐ Lõplik teavitus
☐ Varasema teavituse täiendamine
3. Aeg (sisesta kuupäev ja märgi kast)
Millal sain rikkumisest teada (kuupäev/kuu/aasta):_________________________________________
Rikkumine toimus pikemal perioodil (algus- ja lõppkuupäev/kuu/aasta):_________________________
☐ Toimus ühekordne rikkumine
☐ Rikkumine jätkuvalt toimub
4. Rikkumise andmed
Kirjelda, mis juhtus ning kuidas rikkumise avastasite:
_________________________________________________________________________________
_________________________________________________________________________________
Rikkumise asjaolud (märgi kast, üks või mitu valikut)
☐ Seade isikuandmetega on kaotatud või varastatud
☐ Paberdokument on varastatud, kaotatud või jäetud mitteturvalisse keskkonda
☐ Isikuandmete loata avaldamine
☐ Isikuandmeid nägi vale isik
☐ Isikuandmed edastati valele isikule
☐ Infosüsteemidesse loata või ebaseaduslik sisenemine (nt häkkimine, pahavara, lunavara või
õngitsusrünne)
☐ Isikuandmed olid kättesaadavad seoses andmekandjate ebapiisava hävitamisega
☐ Muud (palun täpsusta):
_________________________________________________________________________________
_________________________________________________________________________________
Miks rikkumine juhtus (märgi kast, üks või mitu valikut)
☐ Organisatsiooni töökorralduse reeglite, sisekorra rikkumine
☐ Töötajate vähene teadlikkus (nt puudulikud sisekorrad ja töökorralduse reeglid, töötajate mittepiisav
koolitus)
☐ Inimlik viga
☐ Tehniline viga
Muu (nimetage siin ka koostööpartner(id) nt volitatud töötleja, kui rikkumine toimus tema
juures):___________________________________________________________________________
_________________________________________________________________________________
_________________________________________________________________________________
☐ Asjaolud pole veel teada
5. Rikkumisest puudutatud isikuandmed
Rikkumisest puudutatud kaustade, dokumentide, failide, e-kirjade, andmebaaside arv, mis sisaldavad
isikuandmeid. (nt mitu dokumenti edastati valele inimesele; märgi kast, valides vahemik või sisesta
täpne arv või märgi „pole teada“)
☐ 1-9
☐ 10-49
☐ 50-99
☐ 100-499
☐ 500-999
☐ 1000-4999
☐ 5000 – 9999
☐ 10000 ja rohkem
4
Kui on teada, sisesta täpne arv:______
☐ Pole veel teada
Tee järgnevalt valik, millised isikuandmeid rikkumine puudutab (märgi kast, üks või mitu valikut)
☐ Ees-, perenimi
☐ Sünniaeg
☐ Isikukood
☐ E-post
☐ Telefoni nr
☐ Postiandmed või elukoha aadress
☐ Kasutajanimed, salasõnad
☐ Maksevahendite andmed (andmed, mis võimaldavad võtta üle isiku maksevahendi)
☐ Majandus või finantsandmed (tehingu ajalugu, majanduslikku seisundit näitavad andmed,
maksevõime hindamine)
☐ AK teavet sisaldavad dokumendid (sh ameti- ja kutsesaladusega kaitstud teave)
☐ Geolokatsiooni andmed
☐ Suhtlusandmed (nt kes kellega ja millal rääkis, kirjutas)
☐ Andmed süüteoasjades süüdimõistvate kohtuotsuste ja süütegude kohta
☐ Lapsendamissaladuse andmed
☐ Andmed sotsiaalkaitsevajaduse või eestkoste kohta
☐ Rassiline või etniline päritolu
☐ Poliitilised vaated
☐ Usulised või filosoofilised (maailmavaatelised) veendumused
☐ Ametiühingusse kuulumine
☐ Geneetilised andmed
☐ Biomeetrilised andmed
☐ Terviseandmed
☐ Seksuaalelu ja seksuaalne sättumus
Muu (palun täpsusta):________________________________________________________________
_________________________________________________________________________________
Kas isikuandmed olid asjakohaselt krüpteeritud? (sh krüptovõtmeid ei ole kompromiteeritud ja need on
andmetöötleja kontrolli all. Märgi kast, üks valik)
☐ Jah
☐ Ei
6. Rikkumisest puudutatud isikud
Rikkumisest puudutatud isikute arv (märgi kast, valides vahemik või sisesta täpne arv või märgi „pole
teada“)
☐ 1-9
☐ 10-49
☐ 50-99
☐ 100-499
☐ 500-999
☐ 1000-4999
☐ 5000-9999
☐ 10000 ja rohkem
Kui on teada, sisesta täpne arv:_______
☐ Pole veel teada
Tee järgnevalt valik, milliseid isikute kategooriaid rikkumine puudutab (märgi kast, üks või mitu valikut)
☐ Töötajad
☐ Kliendid
☐ Alaealised (nt õpilased, lapsed).
☐ Patsiendid
☐ Sotsiaalset kaitset vajavad inimesed
5
Muu (palun selgita):_________________________________________________________________
_________________________________________________________________________________
_________________________________________________________________________________
7. Võimalikud tagajärjed rikkumisest puudutatud isikutele
Konfidentsiaalsuskadu (andmetele said juurepääsu selleks mittevolitatud isikud. Märgi kast, üks või mitu
valikut)
☐ Oht isikuandmete ulatuslikumaks töötlemiseks kui näeb ette esialgne eesmärk või isiku nõusolek
☐ Oht isikuandmete kokku viimiseks muu isikuid puudutava infoga
☐ Oht, et isikuandmeid kasutatakse teistel eesmärkidel ja/või ebaõiglasel viisil
Muu (palun täpsusta):________________________________________________________________
_________________________________________________________________________________
_________________________________________________________________________________
Tervikluse kadu (andmeid on volitamata muudetud. Märgi kast, üks või mitu valikut)
☐ Oht, et isikuandmeid on muudetud ja kasutatud, kuigi need ei pruugi olla enam kehtivad
☐ Oht, et isikuandmeid on muudetud muul moel kehtivateks andmeteks ja neid on hiljem kasutatud
teistel eesmärkidel
Muu (palun täpsusta):________________________________________________________________
_________________________________________________________________________________
_________________________________________________________________________________
Käideldavuse kadu (puudub õigeaegne ja hõlbus juurdepääs andmetele. Märgi kast)
☐ Puudub võime osutada rikkumisest puudutatud isikutele kriitilist (elutähtsat) teenust
Muu (palun täpsusta):________________________________________________________________
_________________________________________________________________________________
_________________________________________________________________________________
Füüsiline, varaline või mittevaraline kahju või muu samaväärne tagajärg (märgi kast, üks või mitu valikut)
☐ Isik jääb ilma kontrollist oma isikuandmete üle
☐ Isiku õiguste piiramine (nt ei saa kasutada teenust või lepingust tulenevaid õigusi)
☐ Õiguslik tagajärg (nt isik ei saa hüvitist, toetust, luba mõneks tegevuseks)
☐ Diskrimineerimine
☐ Identiteedivargus
☐ Pettus
☐ Rahaline kahju
☐ Kahju tervisele
☐ Risk elule
☐ Pseudonümiseerimise loata tühistamine
☐ Mainekahju
☐ Usalduse kadu
☐ AK teabe või ameti- ja kutsesaladusega kaitstud teabe kadu
Muu (palun täpsusta):________________________________________________________________
8. Rikkumisega seotud järeltegevused
Isikute teavitamine
Juba teavitatud (kuupäev/kuu/aasta):_____________
Kuidas teavitus toimus (märgi kast, üks või mitu valikut):
☐ E-kirjaga
☐ Lühisõnumiga (SMS)
☐ Helistamisega
☐ Meedias sh sotsiaalmeedias
☐ Asutuse/ettevõtte võrgulehel
Muu (palun täpsusta):________________________________________________________________
Mis oli teavituse sisu:________________________________________________________________
_________________________________________________________________________________
_________________________________________________________________________________
Veel pole teavitanud, kuid teavitame: (kuupäev/kuu/aasta):_____________
☐ Pole selge kas on vaja teavitada
6
☐ Ei ole vajalik teavitada
Kui pidasite vajalikuks isikuid mitte teavitada, siis selgitage, kuidas jõudsite järeldusele, et rikkumisega
ei kaasne isikute õigustele ja vabadustele suurt riski:
_________________________________________________________________________________
_________________________________________________________________________________
Kirjeldage kavandatud ja rakendatud meetmeid rikkumise lahendamiseks, kahjulike mõjude
leevendamiseks ja ennetamiseks tulevikus:
_________________________________________________________________________________
_________________________________________________________________________________
9. Rikkumise piiriülene mõju
Millises riigis on teie peamine tegevuskoht? (palun kirjuta riigi nimi):___________________________
Rikkumisest on puudutatud ka teiste EL riikide isikud:
☐ Ei
☐ Jah (palun täpsusta, milliste riikide ning tooge välja isikute arv riikide lõikes. Kui puudutatud
isikuandmete koosseis on riigiti erinev, tooge ka see välja):
_________________________________________________________________________________
7
Eelneva aasta täitmine
Tööjõukulu 81 751,80
Töötasu 61 100,00
Sotsiaalmaks 20 163,00
Töötuskindlustus 488,80
Puhkusereserv 0
Administratiivkulud 2 693,37
Jaotatavad hoonete ja ruumide kulud 1 854,88
Sisekäibekulud 838,49
Muud tegevuskulud 8 873,60
Mittemed.materjalid 45,00
Bürookulud 30,00
Riist- ja tarkvara hooldus 6 327,00
Tarkvara, litsentside soetamine 120,00
Tahmakassetid, toonerid, printeritarvikud, IT kulumaterjal, IT seadmete
100,00
remont
Käibemaks 1 776,60
Koolitus/lähetuskulud, sh isikliku sõiduauto kasutamise kulud (275+200)
475,00
Kokku eelarve kulud 93 318,77
sh SoM poolt ostetav teenuse kulud 75 277,00
Eelarve 2026
81 751,80
61 100,00
20 163,00
488,80
0,00
2 693,37
1854,88
838,49
8 873,60
45,00
30,00
6 327,00
120,00
100,00
1 776,60
475,00
93 318,77
75 277,00