Tervise- ja heaolu infosüsteemide keskus · 1. märts 2021
Sisu (failidest)
ISIKUANDMETE TÖÖTLEMISE TINGIMUSED
Terviseamet (edaspidi volitaja), registrikood 70008799, asukohaga Paldiski mnt 81, 10617
Tallinn, keda esindab põhimääruse alusel peadirektor Üllar Lanno
ja
EST-POS OÜ (edaspidi volitatud töötleja), registrikood 12402347, asukohaga Paju tn 2,
50603, Tartu, keda esindab juhatuse liige Indrek Linna.s
on sõlminud käesoleva isikuandmete töötlemise lepingu RAAMLEPING NR 3-9/2496-1
täitmiseks (edaspidi leping):
1. Ese ja eesmärk
1.1. Lepingu esemeks on volitaja ja volitatud töötleja (edaspidi koos nimetatud kui
pooled) vaheliste tingimuste sätestamine seoses ODOO majandustarkvara
arendus- ja hooldustööde teostamise käigus teatavaks saada võivate andmete
töötlemisega.
1.2. Volitatud töötleja töötleb kirjeldatud isikuandmeid raamlepingu nr ... täitmiseks,
millele on volitatud töötlejal õigus saada ligipääs raamlepingus määratletud
hooldus- ja veaparandustööde teostamiseks vastavalt lepingus sätestatud
piirangutele.
1.3. Lepingu täitmiseks on volitatud töötleja isikuandmete töötlemisega seotud
tegevused lepingu alusel piiratud raamlepingu täitmiseks vajalike tegevustega.
2. Isikuandmed
2.1. Volitatud töötlejale võivad raamlepingu täitmise käigus teatavaks saada
volitaja poolt hallatavas andmekogus Odoo töödeldavad isikuandmed:
2.1.1. isiklikud andmed, nt inimese nimi, sünniaeg, isikukood, isikut tõendava
dokumendi andmed;
2.1.2. kontaktandmed, nt aadress, telefoninumber ja e-posti aadress;
2.1.3. eriliiki isikuandmed, nt andmed isiku, tema esindatava või tema
pereliikme terviseseisundi kohta;
2.1.4. välisriigis viibimise andmed;
2.1.5. eneseisolatsiooni kohaldumise või mittekohaldumise andmed;
2.2. Eeltoodud loetelu ei ole lõplik, kuna tulevaste arenduste käigus võib lisanduda
täiendavaid isikuandmeid, millega volitatud töötlejal võib kokkupuude tekkida,
eelkõige puudutavad sellised andmed isiku täpsemat liikumist, terviseseisundit
ja talle rakenduvaid kohustusi/ nõudeid.
3. Volitatud töötleja kohustused
3.1. Volitatud töötleja on kohustatud:
1
3.1.1. tagama lepingueelsete läbirääkimiste ja lepingu täitmise käigus volitajalt
ükskõik mis vormis saadud isikuandmete konfidentsiaalsuse ja mitte
edastama ega võimaldama sellele teabele juurdepääsu kolmandale isikule
ilma volitaja sellekohase selgesõnalise kirjaliku nõusolekuta;
3.1.2. tagama, et lepingu täitmise raames töödeldavaid isikuandmeid ei edastata
väljapoole Euroopa Liidu liikmesriikide ja Euroopa Majandusühendusse
kuuluvate riikide territooriumi ilma volitaja sellekohase selgesõnalise kirjaliku
nõusolekuta;
3.1.3. kasutama ja töötlema isikuandmeid üksnes lepingu täitmiseks ja volitaja
dokumenteeritud juhiste alusel, välja arvatud juhul, kui volitatud töötleja on
kohustatud teavet töötlema volitatud töötleja suhtes kohalduva õiguse
alusel. Viimati nimetatud juhul teavitab volitatud töötleja volitajat vastava
kohustuse olemasolust enne teabe töötlemist;
3.1.4. võimaldama juurdepääsu isikuandmetele ainult nendele isikutele, kellel on
selleks oma tööülesannete täitmiseks vajadus ning tagab, et need isikud on
teadlikud ning järgivad isikuandmete töötlemis alaseid nõudeid ja õigusakte,
nad on saanud asjakohase koolituse eelmainitud nõuete kohta, on võtnud
endale konfidentsiaalsuskohustuse või neile kehtib asjakohane seadusest
tulenev konfidentsiaalsuskohustus;
3.1.5. teavitama volitajat toimunud või põhjendatult kahtlustatavast lepingu punktis
3.1.4. sätestatud konfidentsiaalsuskohustuse rikkumisest viivitamatult;
3.1.6. täitma kõiki kehtivaid isikuandmete töötlemisalaseid nõudeid, andmete
turvalisust puudutavaid ning isikuandmete kaitse alaseid Euroopa Liidu ja
Eesti Vabariigi õigusakte ja muid eeskirju;
3.1.7. rakendama alltoodud organisatsioonilisi, füüsilisi ja infotehnilisi
turvameetmeid isikuandmete kaitseks juhusliku või tahtliku volitamata
muutmise; juhusliku hävimise ja tahtliku hävitamise eest ning õigustatud
isikule andmete kättesaadavuse takistamise eest, volitamata töötlemise, sh
avalikustamise eest:
3.1.7.1. vältima kõrvaliste isikute ligipääsu isikuandmete töötlemiseks
kasutatavatele seadmetele;
3.1.7.2. ära hoidma andmete omavolilist lugemist, kopeerimist ja muutmist
andmetöötlussüsteemis, samuti andmekandjate omavolilist
teisaldamist;
3.1.7.3. ära hoidma isikuandmete omavolilist salvestamist, muutmist ja
kustutamist ning tagama, et tagantjärele oleks võimalik kindlaks teha,
millal, kelle poolt ja milliseid isikuandmeid salvestati, muudeti või
kustutati või millal, kelle poolt ja millistele isikuandmetele
andmetöötlussüsteemis juurdepääs saadi;
3.1.7.4. tagama, et igal andmetöötlussüsteemi kasutajal oleks juurdepääs ainult
temale töötlemiseks lubatud isikuandmetele ja temale lubatud
andmetöötluseks;
3.1.7.5. tagama andmete olemasolu isikuandmete edastamise kohta: millal,
kellele ja millised isikuandmed edastati, samuti selliste andmete
muutusteta säilimise;
2
3.1.7.6. tagama, et isikuandmete edastamisel andmesidevahenditega ja
andmekandjate transportimisel ei toimuks isikuandmete omavolilist
lugemist, kopeerimist, muutmist või kustutamist;
3.1.7.7. pidama arvestust isikuandmete töötlemisel kasutatavate tema kontrolli
all olevate seadmete ja tarkvara üle, dokumenteerides järgmised
andmed:
3.1.7.7.1. seadme nimetus, tüüp ja asukoht ning seadme valmistaja nimi;
3.1.7.7.2. tarkvara nimetus, versioon, valmistaja nimi ja kontaktandmed.
3.1.8. teavitama kirjalikult volitajat turvameetmete rikkumisest, mis põhjustab, on
põhjustanud või võib põhjustada töödeldavate isikuandmete juhusliku või
ebaseadusliku hävitamise, kaotsimineku, muutmise või loata avalikustamise
või neile juurdepääsu viivitamata, kuid mitte hiljem kui kakskümmend neli
tundi pärast sellest teada saamist. Juhul, kui rikkumisest teadasaamine
langeb nädalavahetusele või riiklikule pühale, kohustub volitatud töötleja
volitajat kirjalikult teavitama viivitamatult, kuid mitte hiljem kui nelikümmend
kaheksa tundi pärast rikkumisest teada saamist. Kirjeldatud teates tuleb
vähemalt:
3.1.8.1. kirjeldada isikuandmetega seotud rikkumise laadi, sealhulgas
puudutatud andmesubjektide liike ja arvu ning puudutatud kirjete liike
ja arvu;
3.1.8.2. teatada andmekaitsespetsialisti või mõne teise täiendavat teavet andva
kontaktisiku nimi ja kontaktandmed;
3.1.8.3. soovitada meetmeid isikuandmetega seotud rikkumise võimalike
negatiivsete mõjude leevendamiseks;
3.1.8.4. kirjeldada isikuandmetega seotud rikkumise võimalikke tagajärgi;
3.1.8.5. kirjeldada volitatud töötleja poolt pakutud või võetud meetmeid
isikuandmetega seotud rikkumisega tegelemiseks ja
3.1.8.6. esitada muud teavet, mis on mõistlikult nõutav, et volitaja saaks täita
kohaldatavaid andmekaitse õigusakte, sealhulgas riigiasutustega
seotud teavitamise ja avaldamise kohustusi, näiteks teavet, mis on
nõutav andmesubjekti tuvastamiseks.
3.1.9. lõpetama eelnevalt kirjeldatud rikkumised või tegema kõik endast oleneva
nende lõpetamiseks ja kohaldama meetmeid isikuandmetega seotud
rikkumise lahendamiseks, sealhulgas vajaduse korral rikkumise võimaliku
kahjuliku mõju kõrvaldamiseks ja leevendamiseks;
3.1.10. kustutama, niivõrd kui see on võimalik, lepingu lõppemisel kõik tööde
teostamise käigus teatavaks saanud isikuandmed ja nimetatute koopiad 30
päeva jooksul, v.a juhul, kui õigusaktidest tuleneb teisiti;
3.1.11. tegema volitajale kättesaadavaks kogu teabe, mida volitaja peab vajalikuks
lepingus sätestatud kohustuste täitmise tõendamiseks;
3.1.12. võimaldama volitajal või volitaja poolt määratud audiitoril teha seoses
isikuandmete töötlemisega auditeid ja kontrolle ning panustama nendesse.
3
4. Lõppsätted
4.1. Volitatud töötleja ei või oma lepingujärgseid kohustusi anda üle kolmandale
isikule ega kaasata oma lepingujärgsete kohustuste täitmiseks kolmandat
isikut.
4.2. Isikuandmete konfidentsiaalsena hoidmise kohustus jääb kehtima ka pärast
käesoleva lepingu lõppemist tähtajatult.
4.3. Isikuandmete konfidentsiaalsena hoidmise kohustus ei laiene teabe
avaldamisele volitatud töötleja audiitorile ja advokaadile.
4.4. Leping on kehtiv poolte poolt allkirjastamisest kuni raamlepingu järgsete
kohustuste täitmiseni, v.a konfidentsiaalsuskohtustus, mis kehtib tähtajatult.
5. Poole allkirjad
Volitaja: Volitatud töötleja:
/Allkirjastatud digitaalselt/ /Allkirjastatud digitaalselt/
4