Riigi IT Keskus · 18. juuni 2025
Sisu (failidest)
Microsoft riskianalüüs
Kirjeldus
Microsoft Corporation (edaspidi Microsoft) Microsoft tegutseb Eestis, Tallinnas
on Ameerika Ühendriikide (USA) (Microsoft Estonia OÜ) alates 2003.
tehnoloogiaarendusettevõte, mille aastast, kuid tooteid müüakse läbi kohalike
peakorter asub Washingtoni osariigis edasimüüjate.
Redmondi linnas. Ettevõte arendab, toodab,
litsentseerib ja müüb mitmesuguseid IT- Käesolev riskianalüüs keskendub
seadmeid ja tarkvara. Samuti pakutakse Microsoft pilvtöötlusteenuse (edaspidi pilv
klientidele tehnilist tuge ning muid ja sellega seotud teenus ehk pilveteenus)
teenuseid. Microsoft on asutatud 1975. riskide kirjeldamisele ning ei kohaldu
aastal ning pilvetehnoloogiate valdkonnas toodetele, mida on võimalik kasutada
üks juhtivaid ettevõtteid, mille perspektiiv asutuse sisestel ressurssidel.
teenuseid pikaajaliselt pakkuda on kõrge.
Microsoft pilve võimalused
Microsoft pilveteenused on ülemaailmselt Microsoft pilveteenused võimaldavad
kasutusel, laia kasutajabaasiga ning juurde pääseda mis tahes interneti
toodete (M365 tooted) kasutusele võtmine ühendust omavast seadmest või piirata
ei eelda kasutajatelt reeglina täiendavat ligipääsu kindlatelt aadressidelt. Microsoft
väljaõpet. Microsoft pilveteenused on pilveteenuseid värskendatakse
kasutajasõbralikud ja lihtsalt kasutatavad. automaatselt ja regulaarselt uute
funktsioonide ja veaparandustega, mis
Microsoft pilveteenused võimaldavad välistab vajaduse uuendusi käsitsi
asutustel vähendada vajadust omada ja rakendada ja võimaluse, et kasutusel on
hooldada kohapealset IT-infrastruktuuri, aegunud tarkvara versioon. Igal Microsoft
mis võib kaasa tuua märkimisväärseid kliendil (antud juhul käsitletakse kliendina
kulude kokkuhoiuvõimalusi. Asutused Eesti riiki, kuid võimalik on luua kliente ka
saavad kasutada pilveteenuseid vastavalt madalamal tasemel, nt asutus) on enda
vajadusele, kasvades või vähenedes keskkond, mis ei puutu kokku teiste
vastavalt nõudlusele ja maksta ainult selle Microsoft klientide andmetega.
eest, mida nad tegelikult kasutavad.
Microsoft investeerib pidevalt
Microsoft pilveteenused võimaldavad pilveteenuste arengusse ja
hallata suures mahus seadmeid (serverid, tootearendusse, pakkudes juurdepääsu
tööjaamad, nutiseadmed), kasutajale uutele tehnoloogiatele ja funktsioonidele.
suunatud teenuseid (OneDrive, Sharepoint, See võimaldab kasutada täiustatud
Teams jms), kasutajate identiteete ja tarkvara/riistvara, tehisintellekti,
ligipääse (Azure AD, PIM) ja erinevaid analüütikat ja andmeid, et parandada
ressursse (nt litsentsid, Single Sign-On ja teenuste pakkumist, tõhustada töövooge ja
ühendused teiste teenustega, teha paremaid otsuseid.
turbeteenused, automatiseerimisvahendid
jms).
1 / 12
Microsoft pilveteenuseid saab integreerida arvutusvõimsusi, andmetöötlusteenuseid,
mitmete teiste ettevõtete tööriistade ja koostöövahendeid ja muid tööriistu, mis
teenustega, sh populaarsete parandavad efektiivsust ja suurendavad
projektihaldus- ja tootlikkuse tööriistadega tootlikkust. Asutused saavad kiiremini
(nt Atlassian, AWS jms). käivitada uusi projekte, vähendada IT-
infrastruktuuri haldamisega seotud
Microsoft pilveteenused võimaldavad koormust ja võimaldada töötajatel
asutustel kasutada võimsaid paindlikult ja turvaliselt töötada.
Skoor: võimaldab optimeerida baasteenuste kulusid ning maandab tarkvara
uuendamisest tulenevaid turvariske– 4 (kõrge)
Microsoft pilve puudused
Microsoft pilveteenuseid majutatakse isikutele ja asutustele ja/või USA-s
väljaspool Eesti territooriumi ning vajavad asuvatesse andmekeskustesse
üldiselt toimimiseks püsivat interneti isikuandmete edastamine ei ole üldjuhul
ühendust. Ühenduseta Microsoft pilve (nt lubatud, sest Euroopa Liidu ja USA vahel ei
saartalitluse olukorras või olukorras, kus ole alates 2020. aasta juulikuust2, mil
Microsoft teenus ei toimi) on teenuste Euroopa Kohus tunnistas kehtetuks Privacy
toimimine võimalik ainult osas, kus infot Shield’i nimelise andmekaitseraamistiku,
ajutiselt salvestatakse kohalikku toimivat andmekaitsealast koostööd ning
seadmesse (nt Windows turvaseaded, andmete edastust. Sellega seoses ei ole
Windows autentimispiletid, kohalikule andmesubjektidele USA-s toimuva
kettale salvestatud failid (kasutades andmetöötluse osas tagatud samaväärsed
OneDrive’i) jms), kuid pikaajalise õigused (ei pruugi olla tagatud
katkestuse korral on vajalikud turvameetmed, võidakse teostada
alternatiivsed rakendused (nt on-prem andmekorjet või edastada andmeid
Active Directory toimimine, võimalus e- kolmandatele isikutele, nt
posti ümber suunata on-prem serverisse, järelevalveasutused, vt ka CLOUD Act3),
alternatiivse ja/või on-prem nagu kehtivad Euroopa Liidus toimuva
suhtlusrakenduse kasutamine jms). Eesti andmetöötluse suhtes. Töö uue vastava
riigiasutuste jaoks on oluline andmekaitseraamistiku loomise nimel käib
teabevahetuse korraldamine ka siiski aktiivselt ja selle heakskiitmist võib
olukordades, kus välisühendused prognoosida 2023. aasta jooksul4.
halvatakse kas pahatahtliku ründe tõttu või Microsoft pilv võimaldab riski
on sunnitud riik ennetava meetmena ise maandamiseks andmeresidentsuse5
ühendused katkestama1. asukohaks valida Euroopas asuvad
serverid.
Microsoft pilve kasutamisel saab
ettevõttest isikuandmete (all)volitatud või Microsoft teenuseid kasutab valdav osa
teine volitatud töötleja, kelle maailma riikide avaliku sektori asutusi ning
andmekeskused paiknevad osaliselt USA-s suurkorporatsioone, mis muudab
ning Microsoftiga lepingut sõlmides ei ole Microsoft pilve oluliseks sihtmärgiks
võimalik kliendil oluliselt mõjutada pahatahtlikele osapooltele (nt riiklikult
lepingutingimusi. USA-s tegutsevatele sponsoreeritud rühmitused), kelle
1 4
https://www.aki.ee/sites/default/files/ringkirjad/ https://commission.europa.eu/law/law-
andmetootlusest_avalikes_pilveteenustes_0.pdf topic/data-protection/international-dimension-
2
EKo 16.07.2020, C-311/18 – Data Protection data-protection/eu-us-data-transfers_et
5
Commissioner vs Facebook Ireland Ltd, Maximillian https://azure.microsoft.com/en-
Schrems us/explore/global-infrastructure/data-
3
https://en.wikipedia.org/wiki/CLOUD_Act residency/#overview
2 / 12
eesmärgiks on läbi Microsoft taristu saada Microsoft pilv kasutab vaikimisi andmete
ligipääs Microsoft klientide andmetele. Ohu krüpteerimiseks Microsoft poolt loodud ja
maandamiseks on Microsoftil 24/7 toimiv hallatud RSA turvavõtmeid, mille pikkus
Cyber Defense Operations Center (CDOC)6 saab olla 1024 või 2048 bitti. Vastavalt RIA
ning lisaks Microsofti integreeritud krüptouuringus7 viidatule on 2048 bitiste
turvatoodetele on loodud võimalused võtmete kasutushorisondiks aasta 2030,
Microsoft pilvega integreerida kolmanda peale mida ei saa garanteerida andmete
osapoole turvatooteid. salajasust. Seejuures on oluline, et
krüptograafiline võti, mida on vaja andmete
Microsoft pakub pilves märkimisväärset dekrüpteerimiseks, asuks vastutava
hulka rakendusi (Azure AD, e-post, kalender, töötleja ainuvalduses. Kui see selliselt
suhtlusrakendus, koostöörakendus jms), korraldatud ei ole, ei saa järeldada, et
mille haldamiseks ja administreerimiseks krüptograafia rakendamine koos
on igale rakendusele võimalik määrata andmekaitse standardklauslitega tagaks
rohkeid (turva)seadistusi. Enam nõutud tasemel kolmanda riigi, sh USA
kasutatavate rakenduste puhul (nt Intune, õigusruumist tulenevad riskid. Käesolevalt
Teams jms) on võimalik seadistada rohkem ei ole Microsoft pilve võtmed vastutava
kui 1000 erinevat poliisikat, millega töötleja ainuvalduses. Riski on võimalik
kogupoliisikate arv ületab tõenäoliselt 10 aktsepteerida, kuna Microsoft pilve
000 piiri. Poliisikate ning nende seoste kasutamist on võimalik vajadusel vältida
haldamine, nende mõistmine, testimine, (kasutades tundlike andmete jaoks on-
turvaline rakendamine, dokumenteerimine prem lahendusi) või kasutada eraldiseisvat
ja jälgimine on märkimisväärselt keeruline krüpteeringut (nt ID-kaardi krüpto), mis
ülesanne, mille kompetentseks muudab andmed Microsoftile loetamatuks.
teostamiseks on vajalik pidev väljaõpe,
partnerluslepe Microsoftiga ning Microsoft
pilvele spetsialiseerunud meeskond.
Skoor: tööprotsesside seisak, süsteemide funktsionaalsus andmete tervikluse ja
salajasuse tagamine – 4 (kõrge)
Microsoft pilve kasutamise mõju kasutajale
Kasutajad eelistavad Microsoft Microsoft pilve kasutamisel võib olla
pilverakenduste kasutusele võtmist, kuna negatiivne mõju, eelkõige Microsoft pilve
pilverakendused pakuvad rohkem kättesaadavuse katkemisel avalikele
funktsionaalsust ning on kaasaegsemad teenustele ja võimaliku väärkasutamise
(nt Skype for Business vs Teams). Mõju on mõju. Kuna selle mõju ulatus on suur, võib
pikas perspektiivis positiivne, Microsoft tekkida oht riigi julgeolekule, kui puuduvad
pilverakenduste kasutusele võtmine tõstab piisavad alternatiivid Microsoft
tõenäoliselt töötajate produktiivsust ning pilveteenusele. Mõju täpsemaks
võimaldab tööülesandeid täita hindamiseks on võimalik kasutada
paindlikumalt (nt kasutades lisaks arvutile Microsoft teenuste käideldavusinfot8.
nutiseadmeid).
Skoor: positiivne mõju protsessidele – 4 (kõrge)
6 8
microsoft.com/en-us/msrc/cdoc https://www.microsoft.com/licensing/docs/view/
7
https://www.ria.ee/media/3041/download Service-Level-Agreements-SLA-for-Online-
Services?lang=1&year=2023
3 / 12
Rahaline mõju
Microsoft pilve kasutamine on teatud piirini lisafunktsionaalsused, Sentinel,
kulutõhus, kuna Microsoft litsentsipakett Information Boundaries jms);
tuleb kasutajatele soetada Office • kui kasutaja või asutuse vaates
rakenduste kasutamiseks (mida ei ole ületatakse ette antud mahtusid (nt
otstarbekas asendada mõne muu postkastis, Sharepointis jms
(vabavaralise) rakendusega, näiteks teenustes);
LibreOffice) ning valdavalt kasutatavate • juhul kui asutus kasutab palju osalise
litsentsipakettidega (A3/E3) kaasnevad töökoormusega töötajaid (Microsoft
täiendavad funktsioonid (nt pilves litsentseerib igat individuaalset isikut);
majutatud Microsoft Teams) ja ressursid • kui rakendamisel on vaja kaasata
(nt igal kasutajal on 100GB pilve-postkast). Microsoft täiendavat tuge (nt Unified
Microsoft teenuste litsentsikulud Support);
suurenevad pidevalt, keskmiselt on iga • kui asutusel on vajalik valida, millises
kolme aasta tagant tehtava riigihanke hind riigis tema andmeid töödeldakse;
ca 20% kõrgem eelmisest perioodist. • kui riigi siseselt või asutusel on vajalik
Kulud kasvavad oluliselt kui: eraldada enda ressursse erinevate
Microsoft pilveinstantside vahel, loob
• on vajadus rakendada täiendavaid eraldamine täiendavat keerukust
turbemeetmeid (nt Defender haldamisele ja administreerimisele.
Skoor: täiendav kulu eelarves – 4 (kõrge)
EL/NATO liikmesriigis hoitavad andmed
Microsoft peakontor asub USAs, aga vajalik täiendav litsentseerimine9. Siiski ei
klientide andmete asukoht on kliendi enda ole võimalik olla 100% veendunud, et kõik
valida, vaikimisi asuvad Eesti kasutajate kliendi andmed (sh metaandmed) asuvad
andmed Euroopa Liidus (täpsustamata igal ajahetkel Euroopas. GDPR-i kohaselt
asukoht). Andmeid on võimalik hoida võib andmeid edastada väljapoole Euroopa
erinevates regioonides, sh valiku Liitu kui on rakendatud asjakohased
tegemiseks Euroopa Liidu siseselt on kaitsemeetmed (artikkel 4610).
Skoor: võimalik valida, kus andmeid hoida – 4 (kõrge)
Teenusest lahkumise ja andmete ekspordi võimalus
Microsoft pilve teenusest on võimalik ebamõistlik migreerida andmeid Microsoft
lahkuda ja andmed eksportida, samas Teams’ist mõnda muusse rakendusse,
sõltub selle teostatavus konkreetsest mistõttu on otstarbekam andmed
rakendusest ning selle võimalikest arhiveerida ning alustada uue teenusega
alternatiividest. Näiteks on võimalik ilma varasemate andmeteta.
mõistlike pingutustega lahkuda Microsoft
e-posti teenusest kui on olemas teenus, Andmekao vältimiseks peaks andmete
kuhu suunata uute kirjade vastuvõtmine omanik hindama igas Microsoft
ning migreerida andmed (näiteks Google pilveteenuses olevat andmete koosseisu
Workspace’i11). Samas on tõenäoliselt ning nende ajaloolist väärtust, et hinnata,
9 11
Advanced data residency in Microsoft 365 - Migrate from Exchange or Exchange Online to
Microsoft 365 Enterprise | Microsoft Learn Google Workspace - Google Workspace Admin
10
https://eur-lex.europa.eu/legal- Help
content/ET/TXT/HTML/?uri=CELEX:32016R0679&qi
d=1689851996164
4 / 12
kas andmete eksportimine on vajalik ja kustutatakse Microsoft teenusest 90-180
otstarbekas. päeva pärast12. Teadaolevalt puuduvad
Microsoft pilves tõendusmeetmed kõigi
Microsoft teenuse lõpetamisel on aega kliendi andmete kustutamise kohta ning
andmete migreerimiseks 90 päeva (sh 30 tuleb eeldada, et peale kustutamist jäävad
päeva on teenus tavapäraselt kasutatav), andmed Microsoftile kättesaadavaks.
kliendi andmed ja nende koopiad
Skoor: võimalik teenusest lahkuda ja eksportida andmeid – 4 (kõrge)
Vastavus sertifikaatidele (ISO, E-ITS jms)
Microsoft on sertifitseerinud protsessid • Azure (nt ISO 27001:2022 ja paljud
ning erinevad teenused paljude muud)13;
rahvusvaheliselt tunnustatud metoodikate • Office 365 (nt ISO 27001:2013 ja
vastu. Muuhulgas on Microsoft paljud muud)14.
sertifitseerinud kõik olulisemad teenused,
mida Eesti avalikus sektoris kasutatakse:
Skoor: olemasolevad sertifikaadid on vastavuses KüTS nõuetega – 5 (kõrge)
Andmekaitse meetmete rakendamine
Microsoft pilve kantud andmed on Enamik Microsoft pilveteenustest on
krüpteeritud kuni 2048 bitise võtmega (vt mitme rentnikuga teenused, mis tähendab,
sektsioon „Microsoft pilve puudused“). et andmeid, juurutuskomplekte ja
Andmeid anonümiseeritakse teatud virtuaalarvuteid võidakse talleta samas
ulatuseni Microsoft enda poolt (nt füüsilises riistvaras, kus talletatakse ka
süsteemilogid)15 ning osades teenustes on teiste klientide omi. Microsoft rakendab
võimalik kliendil valida andmete loogilist isoleerimist, et eraldada eri
anonümiseerimine (nt Defender for Cloud klientide talletus- ja töötlusandmed. Selleks
teenuses16). kasutatakse eritehnoloogiaid, mis aitavad
tagada, et kliendiandmeid ei kombineerita
Teadaolevalt krüpteeritakse vaikimisi kõiki teiste klientide andmetega. Täiendava
andmeid Microsoft pilveteenuste ja turvalisuse saavutamiseks on võimalik
kasutaja vahel nende edastamisel rakendada BYOK (bring your own key)17.
(standardsed SSL lahendused, nt
veebilehitseja ja veebiteenuse vahel).
Skoor: andmekaitsetingimused on täidetud – 4 (kõrge)
12 15
What happens to my data and access when my Continuing Data Transfers that apply to all EU
subscription ends? | Microsoft Learn Data Boundary services - Microsoft Privacy |
13
Azure compliance documentation | Microsoft Microsoft Learn
16
Learn Cloud Discovery data anonymization - Microsoft
14
ISO/IEC 27001:2013 Information Security Defender for Cloud Apps | Microsoft Learn
17
Management Standards - Microsoft Compliance | Bring Your Own Key (BYOK) details - Azure
Microsoft Learn Information Protection | Microsoft Learn
5 / 12
Andmekaitsetingimused
Teadaolevalt toimub Microsoft pilves kõigi Avaliku teabe seaduse (edaspidi AvTS) §
kliendi andmete töötlemine automaatselt 34 lõike 2 kohaselt võib asutuse juht
ning klientide andmeid töödeldakse kehtestada konkreetsele teabele
automatiseerimata vahenditega ainult juurdepääsupiirangu, tunnistades vastava
erandjuhtudel (nt kliendi pöördumise teabe AK teabeks. AK teabele on AvTS § 38
lahendamiseks). lõike 3 kohaselt juurdepääsuõigus vaid riigi
ja kohaliku omavalitsuse ametnikul või
Microsoft pilveteenuste puhul töödeldakse töötajal oma ametiülesannete täitmiseks.
kliendi isikuandmeid. Kui Microsoft tellib Sama sätte kohaselt ei tohi AK teavet ilma
alltöövõtjalt teenuseid, mille käigus need juurdepääsupiirangu kehtestanud asutuse
võivad saada ligipääsu nimetatud loata edastada kolmandatele isikutele.
andmetele, loetakse alltöövõtjad volitatud
andmetöötlejaks. Microsoft avalikustab Isikuandmete puhul leidub kehtivas
alltöövõtjad. õiguses GDPR artiklist 28 tulenev õiguslik
alus volitatud töötlejate kaasamiseks
Microsoft pilv on vastavuses GDPR-i andmetöötlusprotsessi, kuid seejuures
nõuetega18. Microsoft teavitab klienti tuleb lähtuda volitatud töötlejale
pilveteenuses toimuvatest sündmustest kehtestatud nõuetest (MKM õigusanalüüs,
ning Microsoft iseteeninduses on kliendil p 53).
võimalik määrata asutuse
andmekaitsekontakti, kelle poole Microsoft Kui volitatud töötleja poolt kaasatud teine
saab täiendavalt pöörduda19. volitatud töötleja ei täida oma
andmekaitsekohustusi, jääb algne volitatud
Microsoft on valmis aitama klienti, kui töötleja GDPR artikli 28 lõike 4 kohaselt
kliendil on vaja vastata andmesubjekti vastutava töötleja ees teise volitatud
pöördumistele, st andmete kustutamise, töötleja kohustuste täitmise eest täielikult
parandamise, töötlemise piiramise korral. vastutavaks.
Skoor: andmekaitse tagamine on kooskõlas määrusega – 4 (kõrge)
Turvameetmete rakendamine
Microsoft rakendab oma toodete • Microsoft on loonud avaliku sektori
turvalisuse tagamiseks erinevaid asutustele suunatud Government
meetmeid: Security Program (GSP)22 turbealase
• Microsoft opereerib enda toodete info jagamiseks;
turvalisuse tagamiseks • Microsoft protsessid ning tooted on
turbemeeskonda (CDOC) ning on sertifitseeritud hulga rahvusvaheliselt
rakendanud meetmed tunnustatud metoodikate vastu ning
turbeintsidentide lahendamiseks20; kodulehel on avaldatud ka olulisemad
• Microsoft on rakendanud Bug Bounty põhimõtted turbe tagamisel (nt
programmi21 vigadest füüsiline ligipääs andmekeskustele23);
raporteerimiseks; • Microsoft teenuste kasutamisel on
võimalik kliendil kasutusele võtta
18 21
General Data Protection Regulation - Microsoft Microsoft Bounty Programs | MSRC
22
GDPR | Microsoft Learn Government Security Program (microsoft.com)
19 23
Breach Notification - Microsoft GDPR | Microsoft https://learn.microsoft.com/en-
Learn us/compliance/assurance/assurance-datacenter-
20
Security incident management overview - physical-access-security?source=recommendations
Microsoft Service Assurance | Microsoft Learn
6 / 12
enamlevinud turvalise töötlemise autentimine, tingimuslikud ligipääsud
vahendid (nt mitmetasemeline jms).
Skoor: rakendatud turvameetmed muudavad teenuse kasutamise ohutumaks – 5 (kõrge)
Riskid
Pilveteenuse pakkuja IT süsteemi avarii tõttu ei suudeta pakkuda
teenust vastavalt kokkulepitud käideldavusnõuetele ja andmeid ei
ole võimalik taastada kokkulepitud ulatuses.
Asutuse töö on korraldatud selliselt, et toimimine ei sõltu püsivalt
Microsoft pilveteenuse toimimisest. Olemas on plaanid töötamaks
ilma pilveteenusteta.
Pakutav teenus ei ole ajakohane. SAAS pilveteenuse puhul vastutab
uuenduste eest pilveteenuse pakkuja, muudel juhtudel võib vastutus
langeda ka teenuse tellijale. Ise teenust majutades on oht, et
rakendus ei saa piisavalt kiirelt uuendusi.
Microsoft on-prem lahenduse kasutamine on aeglasem ja
väiksemate funktsionaalsustega, kui pilveteenuses. Microsoft
pilveteenust hoiab teenusepakkuja ajakohasena.
Teenuse osutamise ebapiisav järelevalve. Pilveteenuse pakkuja
poolt osutatav teenus ei vasta käideldavuse ja tervikluse nõuetele.
Asutuse töö on korraldatud selliselt, et toimimine ei sõltu ainult
Microsoft pilveteenuse toimimisest.
Teenusepakkuja turvameetmete ebapiisav järelevalve. Järelevalve
Pilvega seotud riskid
puudumisel muutuvad avalikuks konfidentsiaalsed ja delikaatsed
andmed.
Microsoft pilveteenused on läbinud infoturbe auditid ja vastavus
tuntud standarditele.
Teenuse õiguste jagamisel tehakse vigu. Administreerimisel
tehakse inimlikke vigu. Rollide jagamise protsess on puudulik
(pääsuõiguste protsess).
Asutuse IAM rakendamine, kasutajaõiguste automaatne
haldamine.
Teenuse seadistamisel tehakse vigu. Seadistaja vea või teadmatuse
tõttu seadistatakse teenus ebaturvaliselt.
E-ITS rakendamine ning vajadusel turbetestimine.
Teenust ei kasutata tõhusalt. Ei võeta kasutusele kõiki paketiga
kaasa tulenevaid võimalusi (turvanõudeid, teenuseid jne).
Pilveteenuse seadistamisel tuleb määrata turvanõuded, mis valitud
paketi/teenusega kaasa tulevad (nt kaheastmeline autentimine
(2FA), nutiseadmesse lisaparooli lisamine, FIDO2 võtmed jne).
E-ITS rakendamine ning sellest tulenev kaasaegsete
autentimisvahendite ja turvanõuete kasutamine. Administraatorite
koolitamine Microsoft pilveteenuste turvaliseks seadistamiseks ja
kasutamiseks.
Teenuse kasutamine on ebamugav ja keerukas. Teenuse
juurutamisel kasutajad jäävad koolitamata. Hakatakse otsima
erinevaid lihtsamaid alternatiive dokumentide arhiveerimiseks või
taastamiseks.
7 / 12
Teadlikkuse tõstmine Microsoft pilveteenuste kasutamisel,
üksikute teenuste ning laiema kasutuselevõtu korral teenuse
peakasutaja määramine.
Välise teenusepakkuja poolne andmete lekitamine kolmandale
osapoolele. Teenusepakkuja lubab ligipääsu salajastele andmetele.
Asutuse poolne BYOK rakendamine.
Töötajate lahkumine või liikumine organisatsioonis. Süsteemi
tundev inimene lahkub või on eemal. Ei ole samade oskustega
asendajat. Teadlikkuse tõstmine ja koolitused teenuse
kasutamiseks.
Pilveteenuse väärkasutus. Tundlike dokumentide
saatmisel/jagamisel sisestatakse vale inimese kontaktid, jagatakse
read-only dokumente muutmisõigustega, tehakse näiteks dokument
kogemata avalikuks või unustatakse dokumendid krüpteerida.
Inimesed ei ole piisavalt koolitatud või teadlikud, et teenust
turvaliselt kasutada.
BYOK rakendamine, kasutajate pidev koolitamine ja teadlikkuse
testimine.
Internetiühenduse katkemine lõppkasutajal. Internetiühenduse
katkemine sideteenusepakkuja rikke/vea tõttu. Ei ole võimalik ligi
pääseda pilveteenuses asuvatele andmetele.
Pilvega seotud riskid
Asutuse töö on korraldatud selliselt, et toimimine ei sõltu püsivalt
Microsoft pilveteenuse toimimisest.
Teenust pakkuv server ei vasta. Ei ole võimalik pilveteenusele ligi
pääseda teenusepakkujapoolse võrgukatkestuse tõttu.
Asutuse töö on korraldatud selliselt, et toimimine ei sõltu püsivalt
Microsoft pilveteenuse toimimisest.
Ei varundata teenuses hoitavaid andmeid. Varukoopiate puudumisel
ei ole võimalik andmeid taastada.
Teenuspakkuja poolt tagatud andmete ekspordi ja varundamise
võimalus.
Ressursside jagatud kasutuse riskid. Pilveteenuse kliendid jagavad
samu ressursse- servereid, võrku, salvestusruumi. Erinevate
klientide eraldamine on pilveteenuse osutaja ülesanne ning sõltub
tema süsteemide ja protsesside turvalisusest. On võimalik, et
kliendid saavad teatud tingimustel infot teiste klientide teenuste
andmevahetuse või salvestatud andmete kohta.
Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud
standarditele.
Teenuste koormatuse tõus. Pilveteenuse pakkuja ei suuda
koormuse tõttu kokkulepitud käideldavuse nõudeid tagada, mille
tõttu ei ole andmed kättesaadavad.
Asutuse töö on korraldatud selliselt, et toimimine ei sõltu püsivalt
Microsoft pilveteenuse toimimisest.
Andmete või tarkvara manipuleerimine rünnaku tagajärjel, nt
turvanõrkuste olemasolul, teenuse pahatahtlik väärkasutus, DDoS.
Ründed pilveteenusepakkuja vastu. Avalik haldusliides
(andmevahetus), paroolide lekkimisel rünnatav. Pilveteenuse
pakkuja ei suuda kokkulepitud käideldavusnõudeid tagada.
Asutuse töö on korraldatud selliselt, et toimimine ei sõltu püsivalt
Microsoft pilveteenuse toimimisest.
8 / 12
Väliste teenuste volitamata kasutamine. Pilveteenuse pakkuja
kasutab väliseid teenusepakkujaid, kellele esitatud infoturbenõuded
ei vasta teenuse terviklikkuse ja käideldavuse nõuetele. Lubatakse
ligipääs salajastele andmetele või autentimise infole.
Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud
standarditele.
Administraatori õiguste väärkasutus. Pilveteenuse pakkuja IT
administraatorite õiguste volitamata kasutamine võib kaasa tuua
andmekao või andmete muutmise/hävitamise.
Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud
standarditele.
Andmekaitseseaduste eiramine. Euroopa Liidu isikuandmete kaitse
üldmäärusest ning kohalduvatel juhtudel isikuandmete kaitse
seadusest või muudest regulatsioonidest tulenevad nõuded
isikuandmete töötlemisele. Oht tekib, kui organisatsioon eirab
isikuandmete töötlemisel rakenduvaid andmekaitsenõudeid, mille
eesmärk on andmesubjekti õiguseid kaitsta, näiteks töödeldes
andmeid eesmärgita, läbipaistmatult, turvameetmeid rakendamata
või ilma andmesubjekti sekkumisvõimaluseta.
Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud
Isikuandmetega seotud riskid
standarditele.
Isikuandmete ebapiisav turve veebirakendustes. Isikuandmete
lekkimine.
Kasutatakse krüpteerimist, pseudonüümiseerimist,
anonüümiseerimist. Rakendatakse uuemaid ja kaasaegsemaid
infotehnoloogilisi turvameetmeid. Teenusepakkuja poolt läbitud
turbeauditid ja vastavus tuntud standarditele.
Puudulikud andmetöötlusprotseduurid. Andmete väärkasutamise
oht kasvab, kui organisatsioonis puuduvad protseduurid IT-
süsteemidele ja andmetele õiguspärase juurdepääsu tagamiseks
või kui andmete kasutamine ei ole logide ega dokumentatsiooni abil
tõendatav.
Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud
standarditele.
Puudulik privaatsus. Isikuandmete töötlemine võib riivata
andmesubjekti õigust perekonna- ja eraelu puutumatusele. Eriti võib
selline riive tekkida, kui töödeldakse eriliiki isikuandmeid ehk
isikuandmeid mis paljastavad rassilist ja etnilist päritolu, poliitilisi
vaateid, religioosseid või maailmavaatelisi tõekspidamisi ning
ametiühingusse kuulumist, samuti geneetilisi andmeid, andmeid
tervise, seksuaalelu ning biomeetria kohta. Puudulik privaatsus
tähendab isikuandmete töötlemist viisidel, mille rakendamine,
rakendamisega seotud tegevused või tegevusetus, või
rakendamisest tulenevad tagajärjed, sealhulgas kõrgendatud oht
isikuandmetega seotud rikkumise toimepanemisele, põhjustab
õigusvastase riive andmesubjekti õigusele perekonna- ja eraelu
puutumatuse vastu. Näiteks võib tekkida õigusvastane privaatsuse
riive olukorras, kus õigusliku aluseta tutvutakse inimese andmetega
mõnes andmekogus.
Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud
standarditele.
9 / 12
Puuduv või puudulik andmekaitsekontroll. Avastamata rikkumised
ning lubamatu andmete töötlemine. Mainekahju organisatsioonile.
Kahjunõuded ja trahvid.
Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud
standarditele.
Isikuandmete hankimine ilma seadusliku aluseta või isiku
nõusolekuta. Õigusaktide rikkumine. Organisatsioonile mainekahju
ja rahaline kahju.
Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud
standarditele.
Isikuandmete kasutamine muuks kui hankimiseks lubatud
otstarbeks. AK andmete levitamine/lekitamine. Kahjunõuded,
rahalised trahvid ning mainekahju. Nt logiandmeid ei tohi koguda
selleks, et tuvasta kasutajate harjumusi. Andmeid kogutakse ja
kasutatakse minimaalselt (nii vähe kui võimalik) ja säilitatakse
üksnes seniks, kuni neid vajatakse. Piiratakse andmetele
juurdepääsu (nii organisatsiooni siseselt kui väliselt).
Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud
Isikuandmetega seotud riskid
standarditele.
Isikuandmete lubamatu edastamine. AK andmete
levitamine/lekitamine. Kahjunõuded, rahalised trahvid ning
mainekahju.
Rakendatakse uuemaid ja kaasaegsemaid infotehnoloogilisi
turvameetmeid. Piiratakse andmetele juurdepääsu (nii
organisatsiooni siseselt kui väliselt), nt kasutades
pseudonümiseerimist ja krüpteerimist. Töötajate koolitamine.
Isikuandmete liigne kogumine. Õigusaktide rikkumine.
Organisatsioonile mainekahju ja rahaline kahju. Andmeid kogutakse
ja kasutatakse minimaalselt (nii vähe kui võimalik) ja säilitatakse
üksnes seniks, kuni neid vajatakse. Piiratakse andmetele
juurdepääsu (nii organisatsiooni siseselt kui väliselt).
Tagatakse korrapärane isikuandmete kustutamine pärast
säilitusaja lõppemist.
Andmetöötlusprotsessi ebapiisav või puuduv kaitse isikuandmete
töötlemisel välisriikides. Trahvid ja kahjunõuded ning mainekahju
organisatsioonile. Andmete töötlemine ilma aluseta või valedel
põhjustel.
Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud
standarditele.
Puudulik läbipaistvus andmekaitse kontrolliinstantside ja
asjakohaste isikute jaoks. Päringute suurenemine, mis takistab
tööprotsessi. Trahvid ja rahaline kahju organisatsioonile.
Rakendatakse uuemaid ja kaasaegsemaid infotehnoloogilisi
turvameetmeid. Luuakse lahendusi, kus isikud saavad kergemini
oma andmete ligi (nt e-teenindus).
Asutus loob läbipaistvad kasutustingimused, mis annavad ka
isikule endale võimaluse enda turvalisuse eest paremini seista.
Ohtlikest riikidest hangitud tark- ja riistvara. Teenusepakkuja
Tarkvaraga
kasutab nt riist- ja tarkavara ohtlikest riikidest. Mainekahju
seotud
riskid
organisatsioonile.
Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud
standarditele.
10 / 12
Andmekaotuse tõttu tekkiv käideldavuse kadu. Andmete kaotuse
tõttu võivad mingid protsessid välja langeda ning organisatsioon
võib lähtuda väärotsustest. Tekkida võib ka maine- ja rahalinekahju.
Asutuse töö on korraldatud selliselt, et toimimine ei sõltu püsivalt
Microsoft pilveteenuse toimimisest.
Andmete ettevaatamatu või lubamatu kustutus. Vale hoolduse,
Tarkvaraga seotud riskid
väärtalituse, toitekatkestuse, saaste või kahjurvara tõttu võivad
andmed kustuda.
Asutus ei säilita Microsoft pilveteenuses andmetest ainukoopiaid,
millest sõltub teenuste pakkumine. Andmetest tehakse
varukoopiaid.
Tarkvara päritolu mitte kontrollimine. IT-süsteemid võivad nakatuda
kahjurvaraga.
Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud
standarditele.
Ebausaldatavast allikast pärit teave või tooted põhjustavad
valeandmetel või vigastel arvutustel põhinevat väärotsust või
konfidentsiaalsete andmete lekete.
Teenusepakkuja poolt läbitud turbeauditid ja vastavus tuntud
standarditele.
Andmete konfidentsiaalsuse kadu. Ründajal on mobiiltöökohal
võrdluses bürooruumidega oluliselt lihtsam juurde pääseda
kõvakettal, ird- või paberkandjal olevatele andmetele. Samuti on
Andmekaotusega
seotud riskid
võimalik pealt kuulata sideühendusi. Selliste andmete
avalikustamisel või ründeks kasutamisel võivad olla
organisatsioonile märkimisväärsed tagajärjed. Andmeleke võib
kaasa tuua seaduserikkumise (näiteks isikuandmete paljastumise
tõttu) või ebasoodsa konkurentsiolukorra.
Asutus rakendab Microsofti poolt soovitatud turbemeetmeid
pilveteenuste turvaliseks kasutamiseks (nt mitmetasemeline
autentimine jms).
Kokkuvõte
Microsoft on teenusepakkujana Samas on vajalik rakendada
rakendanud märkimisväärsed infoturbe ja töökorralduslikke meetmeid, millega
andmekaitse alaseid meetmeid ning asutuse teenuste toimepidevus ei sõltuks
läbinud vastavad turbeauditid, millega saab ainult Microsoft pilveteenuste katkematust
lugeda teenusepakkuja usaldusväärseks. tööst (nt käitades osaliselt paralleelset
Samuti on Microsoftil andmete majutamise taristut olulisemate funktsioonide
võimalus Euroopa Liidus, millega on dubleerimiseks on-prem keskkonnas).
formaalselt tagatud andmekaitsenõuete
täitmine. Asutusel on võimalus teenusest koos
andmetega igal ajal lahkuda ning jooksvalt
Microsoft klientidel (eriti avaliku sektori teha varukoopiaid olulistest andmetest.
klientidel, kellel on võimalik sõlmida
erilepinguid) on märkimisväärsed Eeltoodust tulenevalt on võimalik Microsoft
võimalused saada informatsiooni pilveteenustes kasutada asutusesiseseks
Microsoft toodete kohta ning seadistada kasutamiseks mõeldud teavet.
Microsoft pilveteenuste kasutamine
turvaliseks.
11 / 12
Lisa 1. maatriks skooride arvutamiseks
Suur (4) Väga suur (5) VÄGA KÕRGE
KÕRGE
Keskmine
KESKMINE
(3)
Väike (2)
MADAL
väike
VÄGA
MADAL
Väga
(1)
Vähetähtis Väga raske
Kerge (B) Raske (C ) Katastroofiline (E)
(A) (D)
12 / 12
Pilvemääruse riskianalüüsid (hanke lisa - I osa)
Kirjeldus § 2 lg (1) p 4-6 § 2 lg 5 (pilvteenuse poolt § 3 lg 3 (pilvteenuse pakkuja
(pilvteenus, mida RIT kasutatav pilvteenus, sh volitatud esindaja, importija või
Teenuse eesmärk
kasutab) allvolitatud töötlejad) levitaja)
Teenuse nimetus ja tähis
1 Kontoritarkvara Bizagi
2 X-tee turvaserver Telia X-tee Telia
3 Logide haldus LogStack Bytelife
Rewind Atlassian Marketplace
4 Varundus Atlassian (Jira)
Backups for Development Teams - Rewind
Rewind
Rewind https://www.atlassian.com/legal/privacy-
policy#other-important-privacy-information
Adaptavist ScriptRunner for Jira | Atlassian Mark
5 Automaatika/Baasfunktsi Atlassian (Jira)
etplace
Adaptavist
onaalsuse täiendused adaptavist.com
Adaptavist
https://www.atlassian.com/legal/privacy-
policy#other-important-privacy-information
6 Töötajate küsitluste Moticheck
korraldamine
Privacy Policy
7 Esitluste jms tegemine Canva (.com) Canva
8 Äriühingute taustauuring Creditsafe Creditsafe
9 Printimisteenuse UniFlow Online - (uFO) Privacy Policy // NT-ware Overall Eesti AS
arendamine
10 Eelarverakenduse VeeRa Andmekaitse tingimused VEERA VEERA OÜ
piloteerimine kodulehelt
11 Atlassiani ja Microsofti Yasoon - Microsoft 365 for Privacy Policy Trinidad Consulting
toodete integratsioon Jira (Outlook Email,
Teams, Calendar)
12 Atlassiani ajalogimise ja Timesheets by Tempo - General - Privacy | Tempo Trinidad Consulting
raporteerimise moodul Jira Time Tracking
13 Videokonverentsi Cisco Webex Control Hub Cisco Online Privacy Statement - ATEA AS
lahenduse Cisco
14 Dünaamilise rakenduste DAST Security Software OÜ
turvatestimise (DAST)
15 Lokaalne failiteenus Panzura https://panzura.com/privacy- Panzura
policy/
16 GitLabi koodirepo ja Jira Atlassian (Jira) GitLab GitLab
liidestamine GitLab Jira Connect
GitLab
Privacy Policy GitLab
https://www.atlassian.com/legal/pr
ivacy-policy#other-important-
privacy-information
17 Checklisti võimekus Jira Atlassian (Jira) Didit - Checklists for Jira Didit
taskidele
Didit
Trust in Didit checklists 🚀
Checklists for Atlassian Jira and
Confluence
https://www.atlassian.com/legal/pr
ivacy-policy#other-important-
privacy-information
18 Infoturbe juhtimise Kordon Straightforward OÜ
platvorm
19 AI tarkvara lahendus Vectra AI ByteLife Solutions OÜ
20 Infoturbe KnowBe4 -Knowledge KnowBe4 Sub-Processors – Bytelife Solutions OÜ (Knowledge
koolituskeskkond Base Knowledge Base Base)
AI riskianalüüsid
Kirjeldus § 2 lg (1) p 4-6 § 2 lg 5 (pilvteenuse § 3 lg 3 (pilvteenuse
(pilvteenus, mida RIT poolt kasutatav pakkuja volitatud
Teenuse eesmärk
kasutab) pilvteenus, sh esindaja, importija või
volitatud töötlejad) levitaja)
Teenuse nimetus ja tähis
Info volitatud töötlejate Info vahendajate osas
osas
1 AI pilvtoode ChatGPT Privaatsuspoliitika | OpenAI
OpenAI
2 AI pilvtoode Anthropic Claude Privacy Policy \ Anthropic Anthropic
3 AI pilvtoode Gemini Gemini Apps Privacy Hub - Google
Gemini Apps Help
4 AI pilvtoode Notion Terms and Privacy Notion Labs, Inc.
5 AI pilvtoode Texta Texta TEXTA OÜ
6 AI pilvtoode Perplexity Privacy Policy Perplexity
7 AI pilvtoode GitHub GitHub General Privacy GitHub, Inc.
Statement - GitHub Docs
8 AI pilvtoode Chatbot Privacy Policy Text, Inc.
9 AI pilvtoode Adobe Firefly Adobe Privacy Policy Adobe Inc.
10 AI pilvtoode Azure AI Microsofti Microsoft
privaatsusavaldus –
Microsofti privaatsus
11 AI pilvtoode Atlassian AI Privacy Policy | Atlassian Atlassian
12 AI pilvtoode Rovo Privacy Policy | Atlassian Atlassian
13 AI pilvtoode DeepL DeepL Privacy Policy | DeepL
Protecting Your Privacy Is
Important To Us
14 AI pilvtoode Google Translate Privaatsus ja tingimused – Google
Google
15 AI pilvtoode Tartu Ülikooli Andmekaitsetingimused | Tartu Ülikool
masintõlketeenus Tartu Ülikool
16 AI pilvtoode Beautiful.ai Privacy Policy | Beautiful Slides, Inc.
Beautiful.ai
17 AI pilvtoode Botasti.co Botastico - Chatting made Botastico OÜ
fantastico
18 AI pilvtoode DeepSeek DeepSeek Privacy Policy Hangzhou DeepSeek
Artificial Intelligence Co.,
Ltd.
Meta Privacy Policy - How Meta collec
19 AI pilvtoode Llama Meta
ts and uses user data
20 AI pilvtoode Mistral AI Terms of use | Mistral AI Mistral AI
Lisa 4
Lisa 5
Lisa 5
Lisa 5
Lisa 5
RAAMLEPING nr 5-3/25-0161-1
Raamlepingu sõlmimise Raamleping sõlmitakse riigihanke „Riigi Info- ja
alus Kommunikatsioonitehnoloogia Keskuse pilvemääruse riskianalüüside
hankimine“ (viitenumber 290260) (edaspidi nimetatud riigihange)
tulemusena.
Pooled Raamleping sõlmitakse Riigi Info- ja Kommunikatsioonitehnoloogia
Keskuse (edaspidiselt tellija) ning riigihankes edukaks osutunud pakkuja
(edaspidi täitja) vahel, keda nimetatakse edaspidi eraldi pool või koos
pooled.
Raamlepingu eesmärk Raamlepingu eesmärgiks on:
- kehtestada raamlepingu kehtivusaja vältel selle alusel sõlmitavaid
hankelepinguid reguleerivad tingimused;
- määratleda pooltevahelised õigused, kohustused ning vastutus
hankelepingute sõlmimisel;
- kehtestada ühtsed tingimused hankelepingute tõlgendamiseks.
Tellija Riigi Info- ja Kommunikatsioonitehnoloogia Keskus
Registrikood 77001613
Aadress Lõõtsa tn 8a, Tallinn, 11415
Tellija esindaja direktor Ergo Tars
Esinduse alus põhimäärus
Täitja Cybernetica AS
Registrikood 10140133
Aadress Mäealuse tn 2/1, Tallinn, 12618
Täitja esindaja juhatuse liige Dan Bogdanov
Esinduse alus põhikirja alusel
1. Raamlepingu ese ja dokumendid
1.1 Raamlepingu esemeks on riigihanke alusdokumentides sätestatud tingimustele vastava pilvemääruse
riskianalüüside koostamise teenuse soetamine täitjalt raamlepingu poolteks olevate tellija poolt.
1.2 Raamleping koosneb lepingu põhiosast ja selle lisadest. Raamlepinguga samaaegselt allkirjastatavad
lisad on:
1.2.1. Lisa 1, Tehniline kirjeldus koos selle lisadega;
1.2.2. Lisa 2, Hankelepingu üldtingimused;
1.2.3. Lisa 3, Hankelepingu eritingimuste projekt;
1.3 Raamlepingu lahutamatuks osaks on ka raamlepingu sõlmimiseks esitatud pakkumus ning riigihanke
alusdokumendid.
2. Poolte kinnitused
2.1 Pooled kinnitavad, et:
2.1.1. raamlepingu sõlmimisega ei ole nad rikkunud ühtegi enda suhetes kehtiva seaduse, põhikirja
või muu normatiivakti sätet ega varem sõlmitud lepingu või kokkuleppega endale võetud
kohustust;
2.1.2. nad on oma majandustegevuses iseseisvad ja et ükski pool ei vastuta teise poole poolt endale
kolmandate isikute ees raamlepingu või hankelepinguga võetud kohustuste täitmise eest;
2.1.3. et neil on seaduses ettenähtud piisav õigus- ja teovõime raamlepingu ja hankelepingu
sõlmimiseks ning nendest tulenevate kohustuste täitmiseks ja õiguste realiseerimiseks;
2.1.4. nende poolt raamlepingu allkirjastanud isikutele on antud piisavad volitused selle sõlmimiseks
kooskõlas seaduste, põhikirjade või muude normatiivaktidega.
2.2 Poolte esindajad kinnitavad, et neil on kõik õigused ja volitused sõlmida raamleping esindatava nimel
ning nad ei tea ühtegi takistust raamlepinguga võetud kohustuste täitmiseks.
3. Raam- ja hankelepingute tõlgendamine
3.1 Pooled järgivad raamlepingu ja hankelepingu (antud punkti kontekstis ühiselt nimetatud ka kui
leping) täitmisel ja tõlgendamisel järgmisi põhimõtteid:
3.1.1. lepingu jaotiste pealkirjad ei määra nende mõistete ega sätete tähendusi;
3.1.2. lepingus, kui kontekst seda nõuab, võivad ainsuses olevad sõnad tähendada mitmust ja
vastupidi.
3.1.3. pooled käituvad teineteise suhtes heas usus ja mõistlikkuse põhimõttest lähtuvalt;
3.1.4. pooled peavad mõistlikuks seda, mida samas olukorras heas usus tegutsevad isikud loeksid
mõistlikuks;
3.1.5. mõistlikkuse hindamisel arvestatakse lepingulise suhte olemust ja lepingu eesmärki ning
vastava tegevusala praktikat, samuti muid asjaolusid;
3.1.6. kahtluse korral tuleb väljendeid, millel võib olla rohkem kui üks tähendus, mõista viisil, mis
sobib kõige rohkem lepingu olemuse ja eesmärkidega;
3.1.7. lepingu tingimust tuleb tõlgendada koos lepingu teiste tingimustega, andes igaühele neist
tähenduse, mis lähtub lepingu kui terviku tähendusest ning poolte omavahelisest praktikast;
3.1.8. lepingu tingimuste tõlgendamisel eelistatakse tõlgendust, mis muudab lepingu tingimuse
seaduslikuks või kehtivaks;
3.1.9. vastuolu korral lepingu ja / või selle lisade erinevate sätete vahel tühistab hilisem säte
varasema ning üld- ja erisätte vastuolu korral kohaldatakse erisätet;
3.1.10. pooled juhinduvad omavaheliste suhete reguleerimisel lepingust ning lepinguga
reguleerimata küsimustes Eesti Vabariigis kehtivatest õigusaktidest;
3.1.11. kui mõni lepingu säte osutub vastuolus olevaks Eesti Vabariigi seadusega või muude
kehtivate õigusaktidega, ei mõjuta see lepingu ülejäänud sätete kehtivust;
3.1.12. lepingu tõlgendamisel lähtutakse poolte ühisest tegelikust tahtest, isegi kui see erineb
sõnade tavapärasest tähendusest;
3.1.13. kui poolte ühist tegelikku tahet ei õnnestu kindlaks teha, tuleb lepingut tõlgendada nii, nagu
teise poolega samasugune mõistlik isik pidi lepingut samade asjaolude esinemise korral
mõistma;
3.1.14. ühegi poole mistahes viivitus, hoolimatus või keeldumine teist poolt lepingutingimuste
täitma sundimisel või muude nõuete esitamisel ei kujuta endast selle poole mistahes
lepingujärgsetest õigustest loobumist.
4. Raam- ja hankelepingute ulatus ja maht
4.1 Raamlepingu tähtaeg on 24 kuud alates selle sõlmimisest.
4.2 Raamlepingu eeldatav maksumus on 250 000 eurot, millele lisandub käibemaks.
4.2.1. ühe pilvtoote riskianalüüsi maksimaalne maksumus 1 350,00 eurot;
4.2.2. ühe AI riskianalüüsi maksimaalne maksumus 1 350,00 eurot;
4.2.3. andmekaitse mõjuanalüüsi ühe tunni maksimaalne maksumus 190,00 eurot.
4.3 Tellija poolt sõlmitavate hankelepingute maht on piiratud raamlepingu eeldatava maksumuse
täitumisega, kuid puudub kohustus tellida teenuseid raamlepingu kogumaksumuse ulatuses.
5. Raamlepingu täitmine
5.1 Tellija tellib teenuseid vajaduspõhiselt järgides riigihangete seaduses sätestatud nõudeid ning sõlmib
hankelepingu ja täidab kõik hankelepingust tulenevad kohustused.
5.2 Teenuste tellimiseks esitab tellija täitjale tellimusi elektrooniliselt (nt e-kirja teel) või riigihangete
registri kaudu esialgse raamlepingu sõlmimiseks esitatud pakkumuse täpsustamiseks.
5.3 Tellimus sisaldab pakkumuse täpsustamiseks vajaminevaid tingimusi:
5.3.1. tellitavate analüüside skoop (sh kas on vaja teostada andmekaitsealast mõjuanalüüsi);
5.3.2. kogus/maht;
5.3.3. analüüsi teostamise aeg
5.3.4. vajadusel eeldatav maksumus (euro).
5.4 Pakkumuse täpsustus aktsepteeritakse tellija poolt kui see vastab tellimuses kehtestatud
tingimustele.
5.5 Tellijal on õigus tunnistada põhjendatud vajaduse korral omal algatusel esitatud tellimus kehtetuks.
Põhjendatud vajaduseks võib olla eelkõige, kuid mitte ainult:
5.5.1. tekib vajadus hankelepingu eset olulisel määral muuta;
5.5.2. tellimuse läbiviimise aluseks olevad tingimused on oluliselt muutunud ja seetõttu osutub
hankelepingu sõlmimine mittevajalikuks või võimatuks;
5.5.3. tellimuse käigus ilmnenud ebakõlasid ei ole võimalik kõrvaldada ega tellimust seetõttu ka
õiguspäraselt lõpule viia.
5.6 Tellija sõlmib hankelepingu täitjaga, kelle poolt esitatud pakkumus on majanduslikult soodsaim,
vastavalt hindamise kriteeriumitele (milleks on majanduslik soodsus madalama hinna alusel).
5.7 Kirjalik hankeleping sõlmitakse alati 20 000 eurot (ilma käibemaksuta) või suuremate tehingute
korral. Kirjalik hankeleping koosneb hankelepingu eritingimuste projektis toodud lisadest ja
hankelepingu lahutamatuks osaks nimetatud dokumentidest.
5.8 Kirjaliku hankelepingu sõlmimata jätmise korral (s.o ostutehingud kuni 19 999,99 eurot ja vähem)
loetakse hankelepinguks pakkumuse esitamise ettepanek (esialgse raamlepingu sõlmimiseks
esitatud pakkumuse täpsustamine), edukaks tunnistatud pakkumus ning raamlepingu lisaks olevad
hankelepingu üldtingimused kogumina.
5.9 Raamlepingu kehtivuse ajal kehtib muutumatult pakkumuses esitatud ühe pilvtoote riskianalüüsi
maksumus, ühe AI riskianalüüsi maksumus ja andmekaitse mõjuanalüüsi ühe tunni maksumus,
millest kõrgemat hinda ei tohi pakkumuse täpsustamise käigus pakkuda.
6. Raamlepingu rikkumine ja vastutus
6.1 Pooled vastutavad raamlepingust tulenevate kohustuste rikkumise eest iseseisvalt, välja arvatud, kui
rikkumine on vabandatav. Eeldatakse, et rikkumine ei ole vabandatav.
6.2 Kohustuse rikkumine on vabandatav, kui pool rikkus kohustust vääramatu jõu tõttu.
6.3 Täitja vastutab kõikide isikute eest, keda nad kasutavad oma lepingujärgsete kohustuste täitmisel.
7. Raamlepingu ülesütlemine
7.1 Raamlepingu korralise ülesütlemise õigus on Riigi Info- ja Kommunikatsioonitehnoloogia Keskusel.
7.2 Korralise ülesütlemise etteteatamistähtaeg on vähemalt 7 (seitse) kalendripäeva.
7.3 Riigi Info- ja Kommunikatsioonitehnoloogia Keskusel on õigus raamleping erakorraliselt üles öelda
ilma etteteatamistähtajata järgmistel juhtudel:
7.4 kui raamlepingu alusel sõlmitud hankeleping on erakorraliselt üles öeldud;
7.5 täitja suhtes, kes on oma lepingujärgsed kohustused üle andnud kolmandale isikule;
7.6 Raamlepingu ülesütlemine ei mõjuta sõlmitud hankelepingute kehtivust. Täitjal ei teki tellija vastu
raamlepingu korralisest ülesütlemisest tekkinud kahju hüvitamise nõude esitamise õigust, nt saamata
jäänud tulu.
8. Kolmandad isikud ja nõuete loovutamine
8.1 Pooled ei või oma lepingujärgseid kohustusi üle anda kolmandale isikule.
8.2 Pooled võivad loovutada hankelepingust tulenevaid rahalisi nõudeid kolmandatele isikutele. Pooled
on kohustatud teineteist nõude loovutamisest viivitamatult informeerima.
9. Lõppsätted
9.1 Raamlepingu tingimused on avalikud.
9.2 Raamlepingu muudatused vormistatakse lepingu lisana. Raamlepingu muutmine ei mõjuta sõlmitud
hankelepingute tingimusi.
9.3 Raamlepingu ja hankelepingu täitmise keel on eesti keel.
9.4 Raamlepinguga seotud vaidlused lahendatakse läbirääkimiste teel. Läbirääkimiste tulemusel
kokkuleppe mittesaavutamisel lahendatakse vaidlus Harju Maakohtus.
9.5 Raamleping allkirjastatakse digitaalselt.
Tellija Täitja
(digitaalselt allkirjastatud) (digitaalselt allkirjastatud)
Riigi Info- ja Kommunikatsioonitehnoloogia Keskus Cybernetica AS
Ergo Tars Dan Bogdanov
direktor juhatuse liige
TEHNILINE KIRJELDUS
1. Riigihanke eesmärk on sõlmida raamleping ühe pakkujaga, mille esemeks on Riigi Info- ja
Kommunikatsioonitehnoloogia Keskuse (edaspidi RIT) poolt kasutatavate ja vahendatavate
pilvteenuste riski- ja andmekaitsealaste analüüside (edaspidi analüüs) koostamine.
2. Esimesed 20 pilvteenuste riskianalüüsi (OSA I alusel) ja andmekaitselised analüüsid (osa II)
vastavalt tellimusele tuleb pakkujal teostada hiljemalt 3 kuu jooksul pärast esimese hankelepingu
sõlmimist.
Seejärel tellib hankija analüüse (nii OSA I kui OSA II alusel) vajaduspõhiselt.
3. OSA II alusel analüüsi läbiviimisel tuleb ära kasutada OSA I sisendit selliselt, et analüüsi osad
üksteist ei kordaks.
4. Analüüsi(de) teostamise ajavahemikul toimub vähemalt üks kohtumine, kus pakkuja annab ülevaate
teostatud töödest. Hankelepingu täitmisel võivad analüüsimist vajavad küsimused täpsustuda, kui
selliselt saavutatakse paremini hankija seatud eesmärk.
5. Lõppraport esitatakse eelnevalt tutvumiseks hankijale. Vajadusel viib pakkuja hankija ettepanekul
muudatused analüüside lõppraportisse.
OSA I – pilvteenuste riskianalüüsid (esmane tellimus 20 pilvteenust)
6. Pakkuja koostab hankijale analüüse ehk usaldusväärsuse hinnanguid enam levinud pilvteenuste
osas, mis peavad vastama Lisa 1 riskianalüüsi näidisele ja lähtuma Lisa 4 metoodikast ning määruse
"Võrgu- ja infosüsteemi turvameetmete nõuded ja nende kohaldamise ulatus pilvteenuse
kasutamisel" (edaspidi pilvemääruse)1 lisas viidatud nõuetele ning kui tegemist on tehisintellekti
sisaldava tootega, tuleb täiendavalt lähtuda Euroopa Parlamendi poolt kehtestatud AI määrusest2.
RIT on küberturvalisuse seaduse (edaspidi KüTS)3 subjekt ja sellest tulenevalt kohaldub nimetatud
määrus RITile. Pilvemäärusest tulenevalt tuleb RITil koostada pilvteenuse, selle pakkujate ning
kasutusjuhtude kohta hinnanguid.
7. Pilvemääruse kohaselt tuleb RITil hinnata: 1) pilvteenuse pakkuja ja tema volitatud esindaja,
importija või levitaja usaldusväärsust; 2) kasutatavat tehnoloogiat ja pilvteenuse toimemudelit ning
mõju olemasolevale võrgu- ja infosüsteemi arhitektuurile; 3) pilvteenuse turvalisust ja kasutatavaid
turvameetmeid.
8. Eelkõige tuleb koostada analüüse pilvteenuste kasutusele võtmisel pakutavate teenuste raames (Lisa
2), kuid koostatakse analüüse ka laiemalt levinud pilvteenuste (sh AI toodete) osas (Lisa 3).
Sealhulgas ka teenuste osas, mida RIT kavatseb kasutusele võtta ja pakkuda Riigipilves. Lisaks tuleb
RITil jagada koostatud analüüse lepingupartneritele või teiste pilvemääruse subjektidega. RIT peab
hindama kõiki teenuseid, mida kavatseb teenusena pakkuda.
9. Töö tulemusena annab pakkuja hankijale üle korrektses eesti keeles vastavalt Lisadele 1-6
vormistatud analüüside aruande, mis koosneb:
9.1. Üks fail kõigi analüüsitud pilvteenuse kohta lisas 6 toodud Exceli formaadis.
9.2. Üks fail iga analüüsitud pilvteenuse kohta lisas 1 toodud Word ja PDF formaadis.
9.3. Muud tähelepanekud ja soovitused ning analüüsi käigus loodud muud dokumendid.
10. Analüüsis käsitlemisest vajavad teemavaldkonnad ja küsimused, millele vastama peab on toodud
Lisas 1 ja kirjeldatud ka Lisas 5. Eelkõige tuleb analüüsiga vastata järgmistele küsimustele:
10.1. Toote pilve võimalused (kasutatavad tehnoloogiad);
10.2. Toote pilve puudused;
1 https://www.riigiteataja.ee/akt/109012024025
2 https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32024R1689
3 Küberturvalisuse seadus–Riigi Teataja
10.3. Toote pilve kasutamise mõju kasutajale (k.a toimepidavust ning katkemise mõju);
10.4. Rahaline mõju;
10.5. EL / NATO liikmesriikides hoitavad andmed (kus andmeid hoitakse, kas saab valida);
10.6. Teenusest lahkumise ja andmete ekspordi võimalus;
10.7. Vastavus turbenõuetele (nt sertifikaadid ja standardid);
10.8. Andmekaitse meetmete rakendamine (andmete lekke võimalust ning teabe
väärkasutamise mõju);
10.9. Andmekaitsetingimused (Avaliku teabe töötlemist, ning infot volitatud töötlejate osas):
10.10. Turvameetmete rakendamine.
OSA II – andmekaitsealased mõjuanalüüsid (esmane tellimus kuni 10 pilvteenust).
Seejärel vajaduspõhine tellimus, vt p 3.
11. Hankija märgib tellimuses eraldi lisaks kui pilvteenus töötleb olulisel määral isikuandmeid, siis
peab analüüs hõlmama ka andmekaitsealast mõjuanalüüsi ning selle läbiviimisel tuleb arvestada
parimaid praktikaid ning Euroopa Parlamendi ja Nõukogu määrust (EL) 2016/679, 27. aprill 2016,
füüsiliste isikute kaitse kohta isikuandmete töötlemisel ja selliste andmete vaba liikumise ning
direktiivi 95/46/EÜ kehtetuks tunnistamise kohta (isikuandmete kaitse üldmäärus)4. Selle alusel
tuleb andmekaitsealase analüüsi käigus täiendavalt analüüsida:
11.1. Vastutavad ja volitatud töötlejad, kasutajad ja nende rollid;
11.2. Süsteemiarhitektuuri üldine kirjeldus, võimalusel tugisüsteemid arvestades punktides
10.1 ja 10.2 teostatud analüüsi tulemusi;
11.3. Millised on isikuandmete töötlemise eesmärgid, edastamise, kustutamise põhimõtted,
andmesubjektide kategooriad, andmekoosseisud- ja allikad, andmeresidentsus arvestades
punktides 10.5 ja 10.9 teostatud analüüsi tulemusi;
11.4. Andmete muutmise, lisamise, ühildamise ja ühendamise, säilitamise põhimõtted,
sealhulgas säilitustähtajad arvestades punktis 10.9 teostatud analüüsi tulemusi;.
11.5. Isikuandmete säilitamisel kasutatavad turvameetmed ning logide ja turvakoopiate
põhimõtted arvestades punktides 10.6, 10.7 ja 10.9 teostatud analüüsi tulemusi.
11.6. Andmekaitsealase mõjuanalüüsi maksimaalne maht ühe pilvtoote kohta on kuni 20
tundi. Hinnastamine toimub teostatud tundide arvu ja tunnihinna alusel.
4 Määrus - 2016/679 - EN - GDPR - EUR-Lex
Pos I01 I03
Nimetus Teenus/toode/kaup Teenustaja(d)
Tenable Vulnerability
Kirjelduse Management + Nessus
näidis Tenable Professional Tenable, Inc.
Toode 1
Toode 2
Toode N
I04 I05 I06
Esindaja, importija, levitaja
Teave teenustaja kohta Eestis Esindaja kontakt
6100 Merriweather Drive, 12th
Floor, Columbia, MD 21044, Tenable Network Security 81b Campshires, Sir John
USA Ireland Limited Rogerson’s Quay, Dublin 2, Ireland
I07 I08 J01
Pilvlahenduse liik, kasutatavad
Teenuse, selle mudeli täpne keelemudelid (AI puhul),
olemus ja sisu lühikirjeldus RITi täpne roll koguteenuses omadused ja kirjeldus
SaaS + lokaalne tarkvara.
Tenable Vulnerability
Management on riskipõhine
nõrkuste haldamise platvorm,
järgmiste funktsioonidega:
Tenable haldab varade otsingm avastamine ja
ülemaailmset nõrkuste kontekstualiseerimine,
registrit ja võimaldab nõrkuste haldamine ja
lokaalselt paigaldatava automaatne prioriteetimine,
tarkvara Nessus reaalajas teavitamine.
Professional abil kliendil Pilvekeskkonnas on ainult
otsida oma süsteemi(de)st nõrkuste informatsioon. RIT
turvanõrkusi, mis leiduvad võrku on paigaldatud kaks
registris. Registrit lokaalset skännerit (agenti),
uuendatakse regulaarselt RIT haldab ja kasutab mis on ühenduses RITi
klientidelt saadud andmete omaenda sisevõrgus (roll: keskhaldusplatvormiga
põhjal. CSC). Tenable teenuses.
J03 J04
Käideldavus Fiskaalaspektid
Hinnastatakse varade (asset), mitte IP-aadressi põhiselt.
Litsentsid omistatakse varadele (nagu nt serverid,
salvestusseadmed, võrguseadmed, virtuaalmasinad või
konteinerid), mis on kas skaneerimisel leitud viimase 90 päeva
jooksul või mille nõrkused on välistest süsteemidest
imporditud. Kui varade hulk suureneb, siis tuleb juurde osta ka
litsentse. Tenable litsentside hinnastatamine on regressiivne –
koguse suurenedes tükihind langeb. Tenable Nessus
Professional hind on tellimuspõhine, teha saab kas ühe- või
mitmeaastase tellimuse. Tellimus hõlmab juurdepääsu
nõrkuste skaneerimisele, tooteuuendusi ja tuge. Põhileping
sisaldab vastutuse piiramise ja välistamise sätteid. Väärib
märkimist, et nõrkuseinfo kogumise kontekstis on pilves
Garanteeritud paiknevate teenuste roll muutunud möödapääsmatuks ning
töövõimeaeg see muudab kahjurvaratõrje oluliselt tõhusamaks. Seega
(uptime) 99,95%. rahaline aspekt pole esmatähtis.
J05 J06 J07
Andmete porditavus
Andmekeskuste (jms) juriidilis ning pilvteenuse Teenustaja ning teenuse
poliitilis geograafiline aspekt ennistatavus sertifikaadid
Tenable on sertifitseeritud ISO/IEC
Teenus sisaldab 27001:2022 kohaselt, lisaks
andmete ekspordi deklareeritakse ühildumist NIST
funktsionaalsust. CSF raamistikuga. Tenable Security
Tenable Center 6.2.0, Nessus Network
dokumentatsioon Monitor 6.2.2, Nessus 10.5.3,
Teenuse andmiseks kasutab kirjeldab erinevat tüüpi Nessus Agent 10.4.1 on
Tenable Amazon Web Services’i andmete, näiteks sertifitseeritud NIAP/Common
(AWS) andmekeskusi ja teenuseid. nõrkusinfo ja Criteria profiilide osas, sertifikaadid
Andmete salvestamise koht konfiguratsioonide ja sertifikaatide käsitlusala on leitav
(piirkond, riik) tuleneb konto loomisel eksportimiseks PDF, NIAP toodete otsingust. Tenable
tehtud valikutest. Vaikimisi valib CSV või JSON Vulnerability Management on heaks
Tenable kliendi konteineri loomiseks vormingutesse. kiidetud PCI-DSS kohaselt
sobivaima piirkonna, praegused Vastavalt teenuse Approved Scanning Vendor (ASV).
asukohad Euroopas on London ja kasutamise Tenable on ühinenud Cloud Security
Frankfurt. Teine koopia andmetest tingimustele, lepingu Alliance(CSA) STAR (Level 1) ja EU-
(replica) paigutatakse samasse lõppemisel tarbija US Privacy Shield Framework
piirkonda. andmed kustutatakse. enesekontrolli raamistikega
J08
Andmekaitse meetmete rakendamine ja andmekaitse tingimused (andmete lekkimise võimalus, teabe
väärkasutamise mõju, avaliku teabe töötlemine, kas on infot allvolitatud töötlejate osas)
Põhileping sisaldab üldiseid konfidentsiaalsussätteid. Nii Tenable kui ka klient peavad hoidma
konfidentsiaalset informatsiooni konfidentsiaalsena. Konfidentsiaalse teabe alt jäävad välja mh
anonümiseeritud või koondatud Scan Data (ehk skänneerimise tulemusel loodud) andmed. Kolmandate
isikute (nn Scan Target’ite) konfidentsiaalsuse osas on erireeglid. Veebis kättesaadavas
andmetöötluslepingus on välja toodud töödeldavad isikuandmed ja töötlemise eesmärgid, kuid ei ole
spetsiifiliselt seotud eesmärke konkreetsete andmetega. Samuti ei ole täpsustatud edasist
andmetöötlust (edasiste/täiendavate eesmärkidena on loetletud toodete pakkumine, kliendisuhte
haldamine (sh klienditugi) ja äri juhtimine) seoses konkreetsete isikuandmetega. Tenable teavitab
isikuandmete lekkest põhjendamatu viivituseta, spetsiifilisemat teavitamise aega ei ole määratletud.
Volitatud töötlejate nimekiri on veebis kättesaadav, kuid sinna võib volitatud töötlejaid jooksvalt
lisanduda. Andmetöötluslepinguga saab Tenable kliendilt üldvolituse uute volitatud töötlejate lisamiseks.
Volitatud töötlejaid on ka USA’st. Tenable on meetmete dokumendis kirjeldanud oma tehnilisi ja
korralduslikke turvameetmeid ning vastavale dokumentatsioonile on viidatud andmekaitselepingus.
Tenable edastab isikuandmeid üle riigipiiride või lubab kaugjuurdepääsu ainult kooskõlas andmekaitse
seadusandlusega. Lepingu lõpetamisel peab Tenable kliendi nõudmisel isikuandmed koheselt kliendile
tagastama või need kustutama (v.a. kui esineb seadusest tulenev nõue andmete säilitamiseks).
Tenable peab kehtestama kohased, säilitusperioodi osas kohaseid tehnilisi ja õiguslikke nõudeid
sisaldavaid isikuandmete säilitamise tingimused ja hoidma need kehtivana. Andmetöötluslepingu lisa 2
kohaselt säilitab Tenable Scan Data’t 180 päeva pärast litsentsi lõppemist, kliendi kontaktinfot säilitab
Tenable litsentsi kehtivuse aja ja kooskõlas seadusandlusega. Tehnilisele toele antud andmed
kustutatakse 90 päeva möödumisel. Tenable töötaja ei tohi tehnilise toe andmise käigus laadida kliendi
andmeid laadida avalikele veebilehtedele, sh failijagamislehtedele, käidelda neid muudel seadmetel või
kontodel kui Tenable omad. Toe andmise käigus kogunenud andmed kustutatakse pärast juhtumi
lahendamist Tenable töötaja arvutist, selle eest vastutab eraldi töötaja technical support engineer.
J10 J11
Turvameetmete rakendamine (hankes) /
Turvameetmete üldkirjeldus Taust ja maine
Rakendatud tehnilised ja
organisatoorsed meetmed on esitatud
komplekselt eraldi meetmete kirjelduses Tenable on asutatud 2002.
ja faktilehel. Spetsiifilisemad väljavõtted aastal Ameerika Ühendriikides.
on esitatud KKK lehel. Olulisematest Tänaseks on ettevõtte klientideks
meetmetest leiab kasutamist AES suurusjärgus 40 000
krüpteerimine võrguliikluses ning organisatsiooni üle maailma.
ketaste krüpteerimine. Pääsud Nessus skänneri loojana pakkus
lukustatakse automaatselt 5 Tenable esimesena maailmas
ebaõnnestunud katse järel, platvormi, mis näeb ja turvab
lisameetmetena saab klient lisaks digivarasid mistahes
seadistada mitmikautentimise ning andmetöötlusplatvormil. Maailma
SAML autentimise integratsiooni. juhtiva teadus- ja
Revisjonilogid on kättesaadavad API ja nõustamisettevõte Gartner
kasutajaliidese kaudu. Kliendivõrgus kodulehel on kliendid Tenable
paiknevad sensorid algatavad teenuste kasutajakogemust ning
võrguühendusi pilve suunal, väidetavalt teenuste töövõimekust hinnanud
pilvest sensori suunas kaugpääs pigem rahulolevalt ning keskmine
puudub. hinne on 4,6 punkti 5-st.
J12
Terviklus
Terviklus nagu ka
konfidentsiaalsus,
kõrgkäideldavus ja kerksus
(elastsus) tagatakse AWS ja
Microsoft Azure taristu
kasutamisega. Kliendiandmete
kaitsmiseks juhusliku või
volitamata hävitamise või kao
eest kasutab Tenable
regulaarselt testitud varundus- ja
taastamisprotsesse. Tenable
määrab iga-aastase ärimõju ja
avariijärgse taaste hindamise
raames pilvepõhiste toodete
taastenõuded ja evitab need.
HANKELEPINGU ERITINGIMUSED NR
Riigi Info- ja Kommunikatsioonitehnoloogia Keskus, registrikood 77001613, aadress Lõõtsa tn 8a, 11415
Lasnamäe linnaosa, Tallinn, Harju maakond, mida põhimääruse alusel esindab Ergo Tars (edaspidi nimetatud
tellija)
ja
Cybernetica AS, registrikoodiga 10140133, asukohaga Mäealuse tn 2/1, Tallinn, 12618, mida põhikirja alusel
esindab juhatuse liige Dan Bogdanov (edaspidi nimetatud täitja), keda nimetatakse edaspidi pool või koos
pooled, sõlmisid käesoleva hankelepingu (edaspidi leping) alljärgnevas:
1. Lepingu alus ja ese
1.1. Leping sõlmitakse riigihanke „Pilvemääruse riskianalüüsid“ (viitenumber 290260 ) tulemusel sõlmitud
raamlepingu nr …. alusel.
1.2. Lepingule kehtivad kõik raamlepingus ja nimetatu lisades toodud tingimused, kui lepingus ei ole
sätestatud teisiti.
1.3. Lepingu alusel teostab täitja tellijale ……….. /märkida vastav lepingu lisa (tellimus)/ kirjeldatud tööd
…… ning täidab kõik muud lepingust tulenevad kohustused.
2. Lepingu dokumendid
2.1. Lepingu lahutamatuteks osadeks on raamleping ja nimetatu lisad, üleandmise- ja vastuvõtmise aktid,
pooltevahelised kirjalikud teated ning kõik lepingu muudatused ja muud lisad.
2.2. Lepingu lisadeks lepingu allkirjastamisel on:
2.2.1. Lisa nr ___ /vastavalt tellija valikule võidakse lisadena märkida pakkumuse esitamise ettepanek,
tellimus ja pakkumuse täpsustus või muud lisad/
2.2.2. Lisa nr ___ /tellija valikul tööde üleandmise-vastuvõtmise akt./
3. Lepingu hind ja tasumine
3.1. Lepingu hind on ……… /märkida teenuse kogumaksumus käibemaksuta/ eurot. Lepingu hind sisaldab
lepingu täitmiseks vajalikke tasusid ja makse. Lepingu hinnale lisandub käibemaks.
3.2. Tellija tasub täitjale hankelepingu üldtingimustes sätestatud korras.
3.3. Maksetähtaeg: /märkida juhul, kui erineb hankelepingu üldtingimustes toodust/
3.4. Lepingu finantseerimise allikas: /märkida vajadusel/
3.5. Lepingu osa viitenumber:
4. Lepingu täitmine
4.1. Tööd teostatakse ……. /märkida tööde teostamise tähtaeg / kuu jooksul alates hankelepingu
sõlmimisest, s.o hiljemalt ……..
4.2. /Tellijal on õigus märkida täiendavalt vajalikke andmeid/.
5. Muud tingimused
5.1. Leping jõustub allkirjastamise hetkest ja kehtib kuni lepingujärgsete kohustuste täitmiseni.
5.2. Pooled kinnitavad, et käesoleva lepingu sõlmimine on kooskõlas kõigi kehtivate seaduste ja muude
õigustloovate aktide sätetega. Eraldiseisvalt kinnitavad pooled täiendavalt, et raamlepingu sõlmimine ei
ole vastuolus tema põhikirjaliste ega varasemate lepinguliste kohustuste ja/või muude sõlmitud
kokkulepetega.
5.3. Pooled kinnitavad ja tõendavad, et neil on olemas kõik õigused ja volitused käesoleva lepingu
sõlmimiseks ja selles sätestatud kohustuste täitmiseks ning lepinguga kavandatud tehingute tegemiseks.
Leping on poolte jaoks siduv ja täitmiseks kohustuslik ning kummagi poole esindajal on kõik vajalikud
volitused, nõusolekud, load ja muud õigused lepingule poole nimel allakirjutamiseks.
5.4. Lepingu sõlmimisega kaotavad kehtivuse kõik pooltevahelised varasemad kokkulepped niivõrd,
kuivõrd need on vastuolus lepinguga.
5.5. Lepingu allakirjutamisega tõendavad pooled, et on tutvunud ja on nõus lepingu ja selle lisadega ning
oluliste osadega ning mõistavad täielikult enesele võetavate kohustuste sisu ning nende tagajärgi.
6. Poolte kontaktandmed
6.1. Tellija kontaktandmed on:
6.1.1. Tellija esindaja tööde vastuvõtmise aktide, teadete jms lepinguga seonduvate dokumentide
allkirjastamisel on …….. ……….. (tel: ……….., elektronpost: …………..).
6.1.2. Tellija kontaktisik täitjale vajaliku lähteinformatsiooni andmisel, tellimuste täpsustamisel jmt. on
……………… (tel: ………….., elektronpost:……………).
6.2. Täitja kontaktandmed on:
6.2.1. Täitja esindajaks tööde üleandmise aktide, teadete jms lepinguga seonduvate dokumentide
allkirjastamisel on …………………. (tel: …….., elektronpost: ……….).
6.2.2. Täitja kontaktisik tööde teostamisel ning tellijale vajaliku informatsiooni ja tööülesannete
täpsustamisel jmt. on ………….. (tel: …….., elektronpost:…………….).
Tellija Täitja
……….. ………..
(digitaalselt allkirjastatud) (digitaalselt allkirjastatud)
2
HANKELEPINGU ÜLDTINGIMUSED
1. Üldosa
1.1. Hankelepingu üldtingimused (edaspidi nimetatud Üldtingimused) on riigihanke tulemusel sõlmitud
raamlepingu lisa, hankelepingu lahutamatu osa ning pooltele täitmiseks kohustuslik.
1.2. Pooled võivad hankelepingu eritingimustes kokku leppida üldtingimustes käsitlemata või
üldtingimusi täpsustavates küsimustes, kui vastav võimalus on raamlepingus ja selle lisades ette
nähtud, samuti erisusi üldtingimustest. Selliste tingimuste puudumisel kohaldatakse üldtingimusi.
Üldtingimustes ja eritingimustes sisalduvate sätete vastuolu korral, loetakse ülimuslikuks
eritingimustes sätestatu.
2. Mõisted
2.1. Mõisted laienevad nii hankelepingule kui ka selle osaks olevatele dokumentidele.
2.1.1. Pooled – tellija ja täitja ühise nimetusega.
2.1.2. Üldtingimused – käesolevad hankelepingu üldtingimused. Kui üldtingimustes ei ole
fikseeritud teisiti, tähendavad üldtingimustes viidatud punktid vastavaid üldtingimuste
punkte.
2.1.3. Leping – hankelepingu eri- ja üldtingimused koos lisadega või raamlepingus toodud
juhtudel tellija pakkumuse esitamise ettepanek koos pakkumuse ja üldtingimustega.
Üldtingimuste kontekstis lühendatud terminiga leping.
2.1.4. Riigihanke alusdokumendid – riigihangete seaduse kohaselt tellija poolt läbiviidava
hankemenetlusega seonduv dokumentatsioon. Riigihanke alusdokumendid moodustavad
lepingu lahutamatu osa.
2.1.5. Tööd- hanke alusdokumentides ja tellimuses/ pakkumuse täpsustuses kirjeldatud tööd.
2.1.6. Puudus– puudusega on tegemist juhul, kui tööd ei vasta lepingus ja selle lisades sätestatud
tingimustele. Puudusega on tööd ka juhul, kui see kajastab ebaõigeid tulemusi.
2.1.7. Tehingu alusdokument – raamleping koos pakkumuse esitamise ettepanekuga või
raamleping ja pakkumuse esitamise ettepanek ning hankeleping (kirjaliku hankelepingu
sõlmimisel).
3. Hind ja maksmine
3.1. Lepingu hind peab sisaldama kõiki tasukomponente, mis on vajalikud lepingu nõuetekohaseks
täitmiseks ning kõik lepingu täitmisega seotud maksud, välja arvatud käibemaks.
3.2. Lepingu hinna tasumine tellija poolt toimub üksnes täitja poolt nõuetekohaselt esitatud arve(te) alusel.
Ettemaksete tasumist tellija poolt ei toimu.
3.3. Lepingu hind väljendatakse eurodes.
3.4. Täitja esitab tellijale arve(d) masinloetaval kujul e-arvena. Arve(d) esitatakse pärast vastuvõtuakti
allkirjastamist tellija poolt.
3.5. Tellijal on õigus nõuda, et täitja esitaks eraldiseisvad e-arved I ja II osa tööde lõikes.
3.6. Tellija tasub lepingu hinna täitja esitatud arve(te) alusel.
3.7. E-arve peab sisaldama vähemalt alljärgnevaid andmeid:
3.7.1. info e-arve esitaja kohta;
3.7.2. info maksja kohta;
3.7.3. kirjaliku hankelepingu sõlmimisel hankelepingu number ja lepinguosa viitenumber;
3.7.4. raamlepingu number;
3.7.5. raamlepingu aluseks oleva riigihanke viitenumber;
3.7.6. välisvahendite alusel tööde teostamisel ka viide vastavale projektile. Tellija kohustub
märkima vajaliku viite tehingu alusdokumendis.
3.7.7. käibemaksukohustuslase number;
3.7.8. summa käibemaksuta;
3.7.9. käibemaks;
3.7.10. kogusumma.
3.8. Arve maksetähtaeg ei tohi olla lühem kui 30 kalendripäeva, v.a kui välisvahendite kaasamise tõttu on
ettenähtud teistsugune maksetähtaeg. Erisused maksetähtaja osas sätestatakse hankelepingu
eritingimustes või lepitakse kokku vahemaksetena täiendavas maksegraafikus, mis kinnitatakse
lepingu lisana.
3.9. Tellija poolt makstud mistahes summa, mis ületab täitjale lepingus ettenähtu, maksab täitja tellijale
tagasi 30 kalendripäeva jooksul pärast vastava teate saamist.
3.10. Lepingu hinna tasumisega viivitamisel on täitjal õigus nõuda tellijalt viivist iga maksmisega
viivitatud kalendripäeva eest 0,15 (null koma viisteist) % maksmata summast kalendripäevas.
4. Informatsioon ja aruanded
4.1. Niipea kui võimalik, varustab tellija täitjat tema käsutuses oleva informatsiooni ja
dokumentatsiooniga, mis võib olla lepingu täitmisel oluline.
4.2. Tellija abistab täitjat nii palju kui võimalik lepingusse puutuva informatsiooni saamisel, mida täitja
mõistlikkuse piirides lepingu täitmiseks vajab.
4.3. Täitja annab tellijale viimase nõudmisel igal ajal lepingu täitmist puudutavat informatsiooni.
4.4. Juhul kui täitja kasutab EL ühtekuuluvus- ja siseturvalisuspoliitika fondide vahenditest rahastatava
hankelepingu puhul alltöövõtjaid ning alltöövõtulepingu maksumus ületab 50 000 eurot
käibemaksuta, siis peab täitja esitama andmed alltöövõtu kohta. Taaste- ja vastupidavuskava
vahendite kasutamisel tuleb edukal pakkujal esitada pärast hankelepingu sõlmimist riigihangete
registri lepingu töölehel „Alltöövõtjad“ kõigi hankelepingu täitmises osalenud alltöövõtjate kohta
sõltumata riigihanke eeldatavast maksumusest ja alltöövõtulepingu maksumusest. Täitja sisestab
jooksvalt alltöövõtjatega seotud info – alltöövõtja nimi ja registrikood, alltöövõtulepingu nimetus,
kuupäev, number ja summa – riigihangete registrisse, kus hankelepinguga seotud andmete juures on
olemas vastav vaheleht alltöövõtu jaoks.
5. Tööde üleandmise tingimused
Juhul, kui hankelepingu eritingimustes ei ole toodud teistsuguseid nõuded kohaldub tööde üleandmisele
järgnev:
5.1. Kui pakkumuse esitamise ettepanekus, hankelepingu eritingimustes või tellimuses ei ole tellija poolt
täitmise aega kindlaks määratud, loetakse täitmise ajaks 3 kuud.
5.2. Kirjaliku lepingu sõlmimise korral arvestatakse täitmise aega alates tellija poolt allkirjastatud lepingu
kättesaamise päevale järgnevast tööpäevast, muul juhul tellija teavituse päevale järgnevast tööpäevast
pakkuja pakkumuse edukuse kohta. Pooled lepivad kokku, et täitja on tellija poolt allkirjastatud
lepingu kätte saanud täitja kontaktisiku e-posti aadressile edastamisele järgneval päeval. Täitja
informeerib eelnevalt tellijat asja tarnimise täpsest ajast.
5.3. Tööde üleandmisel allkirjastab täitja vabas vormis koostatud kirjaliku üleandmise akti, milles näitab
ära üleandmise kuupäeva ja viisi, osutatud teenuste ja teostatud tööde detailiseeritud nimekirja ning
vajaduse korral esinevad puudused.
5.4. Tellija kontrollib tööde vastavust lepingutingimustele ning allkirjastab vastuvõtuakti hiljemalt 15
kalendripäeva jooksul arvates tööde üleandmisest või esitab täitjale kirjaliku motiveeritud avalduse
vastuvõtmisest keeldumise kohta. Ebakvaliteetse või puudusega tööde vastuvõtmisest keeldumisel,
on tellijal õigus keelduda asja eest tasumisest kuni täitja poolt puuduste kõrvaldamiseni. Puuduste
kõrvaldamise kulud kannab täitja.
5.5. Lepingutingimustele mittevastavate tööde vastuvõtmine tellija poolt ei piira ega välista tellija õigust
alandada hinda või kasutada muid seaduse või lepinguga ettenähtud õiguskaitsevahendeid. Samuti ei
piira tööde vastuvõtmine tellija õigust kasutada seaduse või lepinguga ettenähtud
õiguskaitsevahendeid olukorras, kus tööde mittevastavus või selle esinev puudus selgub hilisemalt.
5.6. Pooled peavad informeerima teist poolt viivitusest või viivituse sattumise ohust ja põhjustest esimesel
võimalusel, kuid mitte hiljem kui 7 kalendripäeva jooksul asjaolust teadasaamisest.
6. Tööde kvaliteet ja vastavus lepingu tingimustele
6.1. Üleantavate tööde omadused ja kvaliteet peab olema vastavuses tellija poolt nõutud tingimustega.
6.2. Juhul, kui tellija avastab tööde mittevastavuse lepingule või mittekvaliteetsuse, teavitab tellija täitjat
mittevastavuse või mittekvaliteetsuse ilmnemisest kirjalikku taasesitamist võimaldavas vormis
2
esimesel võimalusel, kuid mitte hiljem, kui 7 tööpäeva jooksul mittevastavuse või mittekvaliteetsuse
tuvastamisest.
6.3. Tuvastatud mittevastavuse või mittekvaliteetsuse fikseerib tellija aktis, milles märgitakse kõik asjal
ilmnevad puudused.
6.4. Täitja poolt kohustuste täitmisega viivitamisel ja lepingu mittekohasel täitmisel, sh tööde puuduste
kõrvaldamata jätmisel rakendatakse lepingu punkti 9 sätteid.
6.5. Tellijal on õigus lisaks teistele õiguskaitsevahenditele rakendada tööde mittekvaliteetsuse või lepingu
tingimustele mittevastavuse ilmnemisel leppetrahvi 30 (kolmkümmend) % lepingu hinnast iga
tuvastatud rikkumise kohta. Leppetrahvi nõudmine ei välista tellija õigust nõuda täitjalt kahjude
hüvitamist leppetrahvi ületavas osas, sh ulatuses, milles välisrahastuse andja nõuab projekti toetuse
tagasi.
6.6. Tellija poolt mistahes nõuete esitamine ei võta temalt õigust leping ühepoolselt ennetähtaegselt
lõpetada.
7. Teated ja kirjavahetus
7.1. Tellija ja täitja vaheline kirjavahetus toimub elektrooniliselt ning selleks otstarbeks määratud poolte
kontaktandmetel.
7.2. Pooltevahelised lepinguga seotud teated peavad olema vähemalt kirjalikku taasesitamist
võimaldavas vormis, välja arvatud juhtudel, kui teated on informatsioonilise iseloomuga, mille
edastamisel teisele poolele ei ole õiguslikke tagajärgi. Teade loetakse kättesaaduks, kui:
7.2.1. teade on üle antud allkirja vastu;
7.2.2. e-kirjaga teate saatmisest on möödunud ööpäev.
8. Lepingu muutmine ja täiendamine
8.1. Lepingu muutmine toimub üksnes poolte kirjaliku kokkuleppe alusel RHS § 123 sätestatut silmas
pidades. Muudatused jõustuvad pärast nende allkirjastamist mõlema poole poolt või poolte poolt
määratud tähtajal. Kirjaliku vormi mittejärgimisel on muudatused tühised.
8.2. Kokkuleppel võivad pooled tööde teostamise tähtaega pikendada maksimaalselt kuni 6 (kuue)
kuuni.
9. Poolte vastutus lepingu rikkumisel
9.1. Pooled vastutavad lepinguga võetud kohustuste täitmata jätmise või mittekohase täitmise eest Eesti
Vabariigi õigusaktides ning lepingus ettenähtud korras. Lepingus märgitud leppetrahvisummade
maksimummäära arvestamisel võetakse aluseks lepingu hind brutosummana (käibemaksuga).
9.2. Tellijal õigus igakordselt nõuda leppetrahvi iga tööpäeva eest tööde üleandmisega hilinemisel 150
eurot, kuid kokku mitte rohkem kui 30% lepingu hinnast. Tellijal on õigus käesolevas punktis
nimetatud leppetrahv kinni pidada täitjale tasumisele kuuluvatest summadest.
9.3. Oluliseks lepingurikkumiseks loetakse muuhulgas, kuid mitte ainult, järgmised juhud:
9.3.1. täitja keeldub hankelepingu täitmisest või hilineb oma lepingujärgsete kohustuste
täitmisega rohkem kui 30 kalendripäeva;
9.3.2. täitja ei kõrvalda puudusi või viivitab nende kõrvaldamisega rohkem kui 30 kalendripäeva;
9.3.3. täitja suhtes on algatatud pankrotimenetlus või välja kuulutatud maksejõuetus;
9.3.4. täitja annab oma lepingujärgsed kohustused üle kolmandatele isikutele;
9.3.5. pool on rikkunud konfidentsiaalsusnõuet;
9.3.6. pool on rikkunud avalikustamise keelu kohustust;
9.3.7. tellija on viivituses lepingus kokku lepitud maksetähtajaga rohkem kui 30 kalendripäeva,
v.a juhul kui seadus annab talle õiguse lepingujärgsete maksete peatamiseks või õiguse
keelduda maksete tasumisest.
9.4. Poolel on õigus nõuda lepingu olulise rikkumise korral leppetrahvi 30% lepingu hinnast iga vastava
juhtumi korral. Tellijal on õigus käesolevas punktis nimetatud leppetrahv kinni pidada täitjale
tasumisele kuuluvatest summadest. Leppetrahvi nõude esitamine ei võta poolelt õigust nõuda
tekitatud kahju, sh välisrahastuse alusel rahastatud projekti toetuse tagasimakse hüvitamist või
kasutada muid seadusest tulenevaid õiguskaitsevahendeid.
3
9.5. Poolte rahaline koguvastutus on piiratud lepingu hinnaga, v. a juhul, kui pool rikkus kohustust
tahtlikult või raske hooletuse tõttu.
10. Lepingujärgsete kohustuste peatumine
10.1. Tellija võib peatada täitjale lepingujärgselt makstavate summade maksmise kas osaliselt või
täielikult, kui:
10.1.1. täitja ei täida lepingut või ei tee seda nõuetekohaselt;
10.1.2. vastuvõtmise, hindamise või auditeerimise käigus avastatakse puudusi või muid
täitjapoolseid kohustuste rikkumisi;
10.1.3. tellija lepingujärgsete kohustuste õigeaegset ja korrektset täitmist segab muu asjaolu, mille
eest vastutab täitja.
10.2. Makseid võib tellija peatada üksnes rikkumise äralangemiseni.
10.3. Täitja võib peatada tellijale lepingujärgsete kohustuste täitmise kas osaliselt või täielikult, kui:
10.3.1. tellija ei täida lepingut;
10.3.2. tellija ei anna täitjale lepingu täitmiseks vajalikke juhiseid ja/või informatsiooni;
10.3.3. täitja lepingujärgsete kohustuste õigeaegset ja korrektset täitmist segab muu asjaolu, mille
eest vastutab tellija.
11. Load ja litsentsid
11.1. Täitja vastutab ainuisikuliselt lepingu täitmiseks vajalike lubade ja litsentside saamise eest. Tellija
teeb täitjaga mõistlikku koostööd, hoidmaks ära selliste lubade või litsentside väljaandmise asjatut
viivitamist või väljaandmisest keeldumist.
11.2. Täitja kinnitab, et tal on õigus anda tellijale lepingu objektiks olevate tööde ning selles sisalduvate
teiste autori- või muude sarnaste õigustega kaitstavate esemete omandiõigus.
11.3. Täitja garanteerib, et tellijale asja kasutamiseks antavate õiguste üleandmisega ei rikuta kolmandate
isikute õigusi. Juhul kui kolmas isik esitab oma õiguste rikkumise tõttu tellijale nõude või tellija
vastu hagi kohtusse ning see rahuldatakse, on sellise (kahju)nõude tasumise eest kolmandale isikule
vastutav täitja. Lisaks (kahju)nõude täitmisele peab täitja hüvitama tellijale ka kõik menetlusega
seotud võimalikud kulud, sh advokaaditasud ja muud kohtumenetlusega seonduvad kulud.
12. Kolmandad isikud
12.1. Täitja ei või oma lepingujärgseid kohustusi anda üle kolmandale isikule.
12.2. Täitja vastutab kõigi isikute eest, keda ta kasutab oma lepingujärgsete kohustuste täitmisel.
13. Konfidentsiaalsus
13.1. Pooled peavad lepingu täitmise käigust teineteiselt ükskõik mis vormis saadud kogu
informatsiooni, millele seda avaldanud lepingupool on osutanud kui konfidentsiaalsele või mille
konfidentsiaalsust võib mõistlikult eeldada, konfidentsiaalseks (sh isikuandmed, knowhow) ja ei
anna seda edasi kolmandatele isikutele ilma teise poole kirjaliku nõusolekuta. Lepingus sätestatud
konfidentsiaalsuse nõue ei laiene informatsiooni avaldamisele poolte audiitoritele ja advokaatidele
ning juhtudel, kui pool on õigusaktidest tulenevalt kohustatud informatsiooni avaldama.
13.2. Täitja kasutab lepingu täitmise käigus saadud konfidentsiaalset informatsiooni üksnes lepingus
sätestatud eesmärkide täitmiseks. Täitja kohustub lepingu lõppemisel kustutama kõik talle lepingu
täitmisel teatavaks saanud konfidentsiaalse info, isikuandmed ja nimetatute koopiad, v.a juhul, kui
õigusaktidest tuleneb teisiti.
13.3. Pooled täidavad kõiki lepingu täitmise kohas kehtivaid isikuandmete töötlemisalaseid nõudeid,
andmete turvalisust puudutavaid ning isikuandmete kaitse alaseid Euroopa Liidu ja Eesti Vabariigi
õigusakte ja muid eeskirju.
13.4. Täitja kohustub võtma organisatsioonilisi, füüsilisi ja infotehnilisi turvameetmeid
konfidentsiaalsete andmete kaitseks juhusliku või tahtliku volitamata muutmise, juhusliku
hävimise, tahtliku hävitamise, avalikustamise jms eest.
4
13.5. Täitja kohustub mitte kasutama konfidentsiaalset teavet mitte ühelgi viisil isikliku kasu saamise
eesmärgil ega kolmandate isikute huvides.
13.6. Pooled on kohustatud hoidma saladuses teise poole poolt kasutatavaid töömeetodeid, töös
kasutatud protsesse, süsteeme jmt, millised neid kasutav pool on ise välja töötanud.
13.7. Pooled võivad teise poole kirjalikul nõusolekul võimaldada juurdepääsu konfidentsiaalsele
informatsioonile üksnes nendele töötajatele, kellel on selleks oma tööülesannete täitmiseks vajadus
ning tagavad, et need töötajad on teadlikud ja täidavad isikuandmete töötlemisalaseid nõudeid ning
õigusakte.
13.8. Konfidentsiaalse informatsiooni avaldamiseks isikule, kes ei ole eelnevas lõikes nimetatud poole
töötaja, tuleb küsida teise poole luba kirjalikku taasesitamist võimaldavas vormis, v.a kui see on
vajalik lepingus toodud eesmärkide täitmiseks ning isikud on teadlikud ja täidavad isikuandmete
töötlemisalaseid nõudeid ning õigusakte.
13.9. Konfidentsiaalsusnõue kehtib nii lepingu täitmise ajal kui ka pärast seda tähtajatult.
13.10. Kõik eelnimetatud kohustused kehtestab täitja kõikidele kolmandatele isikutele, keda ta kasutab
oma lepingujärgsete kohustuste täitmisel.
13.11. Tulenevalt konfidentsiaalse informatsiooni laadist on tellijal õigus seada täiendavaid nõuded ja/või
juhised isikuandmete töötlemiseks.
14. Avalikud suhted
14.1. Pooltel on keelatud avalikkusele edastada mistahes lepingu täitmisega seonduvat teavet, anda
teavet ja/või kommentaare ajakirjandusele, esitada pressiteateid või pidada antud osas avaliku
auditooriumi ees kõnet, välja arvatud teise poole eelneval kirjalikul nõusolekul. Avaldada võib vaid
teateid, mis on teise poolega eelnevalt kooskõlastatud.
14.2. Nimetatud kohustus laieneb ka kõikidele kolmandatele isikutele, keda täitja lepingu täitmisel
kasutab või kes muul viisil saavad teavet käesoleva lepingu asjaolude kohta.
15. Lepingu kehtivus
15.1. Leping jõustub selle sõlmimise hetkest ja kehtib kuni lepinguliste kohustuste täitmiseni mõlema
poole poolt, kui lepingus ei ole määratletud teisiti.
15.2. Lepingu võib lõpetada ennetähtaegselt poolte kokkuleppel. Lepingu erakorraline ülesütlemine on
võimalik üksnes seaduses või lepingus ettenähtud juhtudel.
16. Vääramatu jõud
16.1. Lepingust tulenevate kohustuste mittetäitmist või mittenõuetekohast täitmist ei loeta Lepingu
rikkumiseks, kui selle põhjuseks oli vääramatu jõud. Vääramatu jõuna käsitlevad pooled
võlaõigusseaduse §-s 103 lg 2 nimetatud asjaolusid.
16.2. Pool, kelle tegevus lepingujärgsete kohustuste täitmisel on takistatud vääramatu jõu asjaolude tõttu,
on kohustatud sellest viivitamatult kirjalikult teatama teisele Poolele, esitades teavitusega ühes
tõendid vääramatu jõu asjaolude esinemise kohta.
16.3. Vääramatu jõu asjaolude ilmnemisel pikeneb Lepingu lõpptähtaeg nimetatud asjaolude esinemise
perioodi võrra. Pool peab vääramatu jõu asjaolude äralangemisel Lepingut viivitamatult täitma
asuma. Kui vääramatu jõu asjaolude tõttu on Poole Lepingust tulenevate kohustuste täitmine
takistatud enam kui 60ne kalendripäeva võrra võib teine Pool öelda lepingu üles.
17. Kehtiv seadusandlus
17.1. Lepingule ning kõikidele lepingu osaks olevatele dokumentidele kohaldatakse Eesti Vabariigi
õigusakte.
18. Vaidluste lahendamine
18.1. Lepinguga seotud või sellest tulenevate arusaamatuste või vaidluste puhul ja eeldusel, et mõlemad
pooled on sellest kirjalikult teatanud, püüavad pooled leida lahenduse läbirääkimiste teel.
5
18.2. Läbirääkimiste tulemusel kokkuleppe mittesaavutamisel lahendatakse vaidlused Harju Maakohtus.
6