Hankeleping nr 3-9/3114-2
Tervise ja Heaolu Infosüsteemide Keskus, registrikood 70009770, aadress Pärnu mnt 132,
11317, Tallinn, keda esindab põhimääruse alusel direktor Margus Arm (edaspidi tellija), ja
Aktsiaselts Helmes, registrikood 10364097, aadress Lõõtsa tn 6, 11415, Tallinn, keda
esindab volikirja alusel partner Eliis Väert (edaspidi täitja),
edaspidi eraldi pool või koos pooled, sõlmisid raamlepingu nr 3-9/3144-1 alusel käesoleva
hankelepingu (edaspidi leping) alljärgnevas:
1. Lepingu ese
1.1. Lepingu esemeks on riigihanke „Sotsiaalkindlustusameti infosüsteemi
hooldustööd“ alusdokumentides (Pakkumuskutse nr.1) olevas tehnilises
kirjelduses nimetatud tööd (edaspidi tööd).
1.2. Lepingu tööde maht on 1000 tundi või kestus 36 kuud.
2. Töö üleandmise ja vastuvõtmise tingimused
2.1. Täitja annab töö üle üks kord kvartalis.
2.2. Töötunni põhise lepingu korral esitab täitja eelmise perioodi töötundide
ajaaruande, mis sisaldab teostatud töötunde ja nende jooksul teostatud töid.
Ajaaruanne esitatakse allkirjastatult hiljemalt järgmise kalendrikuu 5. tööpäeval.
Akt esitatakse allkirjastamiseks ajaaruande poolte poolt allkirjastamise järgselt.
2.3. Tellitavad tööd antakse vastuvõtutestimiseks üle vastavalt lepingu tehnilises
kirjelduses kokkulepitud tingimustele.
2.4. Tellija vaatab töö üle vastavalt raamlepingu tingimustele.
2.5. Koos üle antava tööga annab täitja tellijale üle kõik tööde intellektuaalse omandi
õigused vastavalt raamlepingus kirjeldatule.
3. Lepingu hind
3.1. Lepingu täitmine toimub töötunnipõhisel arvestusel, tellija tasub üksnes lepingu
alusel tellitud ja teostatud töötundide eest.
3.2. Ühe töötunni maksumuseks lepingu täitmisel on 54,97 eurot käibemaksuta.
3.3. Täitja esitab tellijale e-arve pärast töö üleandmise-vastuvõtmise akti
allkirjastamist.
3. Poolte vahelised teated ja kontaktisikud
3.1. Teadete edastamisel ja kätte toimetamisel lähtutakse raamlepingu regulatsioonist.
3.2. Tellija kontaktisikuks lepingu täitmisel on Mauno Lindmäe, tel 7943805, e-post
[email protected] või tema asendaja.
3.3. Täitja kontaktisikuks lepingu täitmisel on Mihkel Eimla, telefon +372 5236808, e-
post:
[email protected] või tema asendaja.
4. Lõppsätted
4.1. Leping jõustub sellele poolte poolt allakirjutamise hetkest ja kehtib kuni poolte
poolt oma lepinguliste kohustuste täitmiseni.
4.2. Lepingu dokumendid koosnevad riigihanke alusdokumentidest, sh lepingu
lisadest, lepingu muudatustest ja pakkumusest.
4.3. Lepingu lahutamatuteks osadeks lepingu sõlmimise hetkel on järgmised
dokumendid, mida ei allkirjastata koos lepinguga:
4.3.1. Lisa 1 - Tehniline kirjeldus;
4.3.2. Lisa 2 – Pakkumus;
4.3.3. Lisa 3 – Isikuandmete töötlemise tingimused.
5. Poolte allkirjad
Tellija: Täitja:
ISIKUANDMETE TÖÖTLEMISE TINGIMUSED
Tervise ja Heaolu Infosüsteemide Keskus (edaspidi Volitaja), registrikood 700097700,
Asukohaga Pärnu mnt 132, Tallinn 11317, keda esindab direktor Margus Arm
ja
Aktsiaselts Helmes (edaspidi volitatud töötleja), registrikood 10364097, asukohaga
aadress Lõõtsa tn 6, 11415, Tallinn keda esindab partner Eliis Väert
on sõlminud käesoleva isikuandmete töötlemise lepingu hankelepingu nr 3-9/3144-2
lisana nr 3 (edaspidi leping):
1. Ese ja eesmärk
1.1. Lepingu esemeks on volitaja ja volitatud töötleja (edaspidi koos nimetatud kui
pooled) vaheliste tingimuste sätestamine seoses Sotsiaalkaitse Infosüsteemis
(SKAIS) tööde käigus käsitletavate andmete töötlemisega.
1.1. Isikuandmete vastutavaks töötlejaks on Sotsiaalkindlustusamet, kes on andud
Volitajale 16.10.2018 teenuslepinguga nr 1-10/1486-1 (p 3.8) õiguse kaasata
isikuandmete töötlemiseks täiendavaid volitatud töötlejaid seoses
Sotsiaalkindlustusameti (edaspidi SKA) infosüsteemide arendamise,
hooldamise või muu taolise eesmärgi täitmiseks.
1.1.1. Ligipääs isikuandmetele võimaldatakse vajaduspõhiselt üksnes
konkreetset tööülesannet täitvale isikule ja üksnes mahus, mis on
vältimatult vajalik ilmnenud intsidentide lahendamiseks.
1.1.2. Volitatud töötlejal on õigus saada ligipääs isikuandmete töötlemiseks
üksnes raamlepingu nr 3-9/3144-1 täitmiseks, täpsemalt on õigus saada
ligipääs raamlepingus kokku lepitud toodangu-eelses ja
toodangukeskkonnas tekkivate vigade juurpõhjuste tuvastamiseks ja
lahendamiseks, mida ei ole võimalik teisel viisil lahendada.
1.2. Lepingu täitmiseks on volitatud töötleja isikuandmete töötlemisega seotud
tegevused lepingu alusel piiratud raamlepingu täitmiseks vajalike
tegevustega.
2. Isikuandmed
2.1. Volitatud töötlejale võivad hankelepingu täitmise käigus teatavaks saada
volitaja poolt hallatavas infosüsteemis või andmekogus töödeldavad
isikuandmed:
2.1.1. Isiku üldandmed, sh isikukood, sugu, sünniaeg, perekonna- ja eesnimi,
kontaktandmed, isiku surma või surnuks või teadmata kadunuks
tunnistamise andmed, elamisloa ja -õiguse ning kodakondsuse
andmed, andmed eestkoste või hooldusõiguste kohta ning andmed
Eesti Vabariiki saabumise ja sealt lahkumise kohta;
2.1.2. alusandmed isikule riikliku toetuse, pensioni, hüvitise, elatisabi ning
teenuse määramise ja maksmise kohta;
2.1.3. andmed isikule riikliku toetuse, pensioni, hüvitise, elatisabi ning
teenuse määramise, maksmise, peatamise, lõpetamise või sellest
keeldumise ja kinnipidamise kohta;
2.1.4. isiku maksualased andmed;
2.1.5. andmed isiku terviseseisundi ja puude kohta;
2.1.6. andmed isiku töötamise, töölähetuse ja ettevõtlusega tegelemise
kohta;
2.1.7. andmed represseeritu tunnistuse, puudega isiku kaardi ja
pensionitunnistuse väljastamise kohta
2.1.8. andmed isiku või tema pereliikme puude ja terviseseisundi ja
perekonna kohta.
3. Volitatud töötleja kohustused
3.1. Volitatud töötleja on kohustatud:
3.1.1. tagama lepingueelsete läbirääkimiste ja lepingu täitmise käigus volitajalt
ükskõik mis vormis saadud isikuandmete konfidentsiaalsuse ja mitte
edastama ega võimaldama sellele teabele juurdepääsu kolmandale isikule
ilma volitaja sellekohase selgesõnalise kirjaliku nõusolekuta;
3.1.2. tagama, et lepingu täitmise raames töödeldavaid isikuandmeid ei edastata
väljapoole Euroopa Liidu liikmesriikide ja Euroopa Majandusühendusse
kuuluvate riikide territooriumi ilma volitaja sellekohase selgesõnalise kirjaliku
nõusolekuta;
3.1.3. kasutama ja töötlema isikuandmeid üksnes hankelepingu täitmiseks ja
volitaja dokumenteeritud juhiste alusel, välja arvatud juhul, kui volitatud
töötleja on kohustatud teavet töötlema volitatud töötleja suhtes kohalduva
õiguse alusel. Viimati nimetatud juhul teavitab volitatud töötleja volitajat
vastava kohustuse olemasolust enne teabe töötlemist;
3.1.4. võimaldama juurdepääsu isikuandmetele ainult nendele isikutele, kellel on
selleks oma tööülesannete täitmiseks vajadus ning tagab, et need isikud on
teadlikud ning järgivad isikuandmete töötlemis alaseid nõudeid ja õigusakte,
nad on saanud asjakohase koolituse eelmainitud nõuete kohta, on võtnud
endale konfidentsiaalsuskohustuse või neile kehtib asjakohane seadusest
tulenev konfidentsiaalsuskohustus;
3.1.5. teavitama volitajat toimunud või põhjendatult kahtlustatavast lepingu punktis
3.1.4. sätestatud konfidentsiaalsuskohustuse rikkumisest viivitamatult;
3.1.6. täitma kõiki kehtivaid isikuandmete töötlemisalaseid nõudeid, andmete
turvalisust puudutavaid ning isikuandmete kaitse alaseid Euroopa Liidu ja
Eesti Vabariigi õigusakte ja muid eeskirju;
3.1.7. rakendama alltoodud organisatsioonilisi, füüsilisi ja infotehnilisi
turvameetmeid isikuandmete kaitseks juhusliku või tahtliku volitamata
muutmise; juhusliku hävimise ja tahtliku hävitamise eest ning õigustatud
isikule andmete kättesaadavuse takistamise eest, volitamata töötlemise, sh
avalikustamise eest:
3.1.7.1. vältima kõrvaliste isikute ligipääsu isikuandmete töötlemiseks
kasutatavatele seadmetele;
3.1.7.2. ära hoidma andmete omavolilist lugemist, kopeerimist ja muutmist
andmetöötlussüsteemis, samuti andmekandjate omavolilist
teisaldamist;
3.1.7.3. ära hoidma isikuandmete omavolilist salvestamist, muutmist ja
kustutamist ning tagama, et tagantjärele oleks võimalik kindlaks teha,
millal, kelle poolt ja milliseid isikuandmeid salvestati, muudeti või
kustutati või millal, kelle poolt ja millistele isikuandmetele
andmetöötlussüsteemis juurdepääs saadi;
3.1.7.4. tagama, et igal andmetöötlussüsteemi kasutajal oleks juurdepääs ainult
temale töötlemiseks lubatud isikuandmetele ja temale lubatud
andmetöötluseks;
3.1.7.5. tagama andmete olemasolu isikuandmete edastamise kohta: millal,
kellele ja millised isikuandmed edastati, samuti selliste andmete
muutusteta säilimise;
3.1.7.6. tagama, et isikuandmete edastamisel andmesidevahenditega ja
andmekandjate transportimisel ei toimuks isikuandmete omavolilist
lugemist, kopeerimist, muutmist või kustutamist;
3.1.7.7. pidama arvestust isikuandmete töötlemisel kasutatavate tema kontrolli
all olevate seadmete ja tarkvara üle, dokumenteerides järgmised
andmed:
3.1.7.7.1. seadme nimetus, tüüp ja asukoht ning seadme valmistaja nimi;
3.1.7.7.2. tarkvara nimetus, versioon, valmistaja nimi ja kontaktandmed.
3.1.8. teavitama kirjalikult volitajat turvameetmete rikkumisest, mis põhjustab, on
põhjustanud või võib põhjustada töödeldavate isikuandmete juhusliku või
ebaseadusliku hävitamise, kaotsimineku, muutmise või loata avalikustamise
või neile juurdepääsu viivitamata, kuid mitte hiljem kui kakskümmend neli
tundi pärast sellest teada saamist. Juhul, kui rikkumisest teadasaamine
langeb nädalavahetusele või riiklikule pühale, kohustub volitatud töötleja
volitajat kirjalikult teavitama viivitamatult, kuid mitte hiljem kui nelikümmend
kaheksa tundi pärast rikkumisest teada saamist. Kirjeldatud teates tuleb
vähemalt:
3.1.8.1. kirjeldada isikuandmetega seotud rikkumise laadi, sealhulgas
puudutatud andmesubjektide liike ja arvu ning puudutatud kirjete liike
ja arvu;
3.1.8.2. teatada andmekaitsespetsialisti või mõne teise täiendavat teavet andva
kontaktisiku nimi ja kontaktandmed;
3.1.8.3. soovitada meetmeid isikuandmetega seotud rikkumise võimalike
negatiivsete mõjude leevendamiseks;
3.1.8.4. kirjeldada isikuandmetega seotud rikkumise võimalikke tagajärgi;
3.1.8.5. kirjeldada volitatud töötleja poolt pakutud või võetud meetmeid
isikuandmetega seotud rikkumisega tegelemiseks ja
3.1.8.6. esitada muud teavet, mis on mõistlikult nõutav, et volitaja saaks täita
kohaldatavaid andmekaitse õigusakte, sealhulgas riigiasutustega
seotud teavitamise ja avaldamise kohustusi, näiteks teavet, mis on
nõutav andmesubjekti tuvastamiseks.
3.1.9. lõpetama eelnevalt kirjeldatud rikkumised või tegema kõik endast oleneva
nende lõpetamiseks ja kohaldama meetmeid isikuandmetega seotud
rikkumise lahendamiseks, sealhulgas vajaduse korral rikkumise võimaliku
kahjuliku mõju kõrvaldamiseks ja leevendamiseks;
3.1.10. kustutama, niivõrd kui see on võimalik, lepingu lõppemisel kõik tööde
teostamise käigus teatavaks saanud isikuandmed ja nimetatute koopiad 30
päeva jooksul, v.a juhul, kui õigusaktidest tuleneb teisiti;
3.1.11. tegema volitajale kättesaadavaks kogu teabe, mida volitaja peab vajalikuks
lepingus sätestatud kohustuste täitmise tõendamiseks;
3.1.12. võimaldama volitajal või volitaja poolt määratud audiitoril teha seoses
isikuandmete töötlemisega auditeid ja kontrolle ning panustama nendesse.
4. Lõppsätted
4.1. Volitatud töötleja ei või oma lepingujärgseid kohustusi anda üle kolmandale
isikule ega kaasata oma lepingujärgsete kohustuste täitmiseks kolmandat
isikut.
4.2. Isikuandmete konfidentsiaalsena hoidmise kohustus jääb kehtima ka pärast
käesoleva lepingu lõppemist tähtajatult.
4.3. Isikuandmete konfidentsiaalsena hoidmise kohustus ei laiene teabe
avaldamisele volitatud töötleja audiitorile ja advokaadile.
4.4. Leping on kehtiv poolte poolt allkirjastamisest kuni raamlepingu järgsete
kohustuste täitmiseni, v.a konfidentsiaalsuskohtustus, mis kehtib tähtajatult.
5. Poole allkirjad
Volitaja: Volitatud töötleja:
/Allkirjastatud digitaalselt/ /Allkirjastatud digitaalselt/