Tervise- ja heaolu infosüsteemide keskus · 14. jaanuar 2020
Sisu (failidest)
ISIKUANDMETE TÖÖTLEMISE LEPING NR 3-9/2067-1
Tervise ja Heaolu Infosüsteemide Keskus (edaspidi Volitaja), registrikood 700097700,
asukohaga Uus-Tatari 25/Veerenni 13, Tallinn 10134, keda esindab direktor Katrin Reinhold
ja
Terviseamet (edaspidi ka Teenuse saaja), registrikood 70008799, aadress Paldiski mnt 81,
Tallinn 10617, keda käskkirja alusel esindab peaspetsialist üldosakonna juhataja ülesannetes
Brigitte Marlen Makke ja
Telia Eesti AS (edaspidi Volitatud Töötleja), registrikood 10234957, aadress aadress
Mustamäe tee 3, Tallinn 15033, keda esindab telko müügi grupijuht volikirja alusel Tarmo
Tamme
on sõlminud käesoleva isikuandmete töötlemise lepingu hankelepingu nr 3-9/2065-1 lisana nr
1 (edaspidi Leping):
1. Lepingu ese ja eesmärk
1.1. Lepingu esemeks on Volitaja, Teenuse saaja ja Volitatud Töötleja (edaspidi koos
nimetatud kui Pooled) vaheliste tingimuste sätestamine seoses kõnekeskuse
teenuse (edaspidi Teenus) osutamisega Teenuse saajale ja/või Volitajale. Volitatud
Töötleja töötleb isikuandmeid hankelepingu nr 3-9/2065-1 täitmiseks, milleks on
Volitatud Töötlejal õigus saada juurdepääs kõnekeskuse ja chati andmetele.
1.2. Punktis 1.1. nimetatud lepingu täitmiseks on Volitatud Töötleja isikuandmete
töötlemisega seotud tegevused Lepingu alusel piiratud tööde teostamisega
vajaduspõhiselt.
2. Volitatud Töötleja kohustused
2.1. Volitatud Töötleja on kohustatud:
2.1.1. tagama Lepingueelsete läbirääkimiste ja Lepingu täitmise käigus Volitajalt või
Teenuse saajalt ükskõik mis vormis saadud teabe (sh andmed,
tehingudokumentatsiooni ja know-how) konfidentsiaalsuse ning ei edasta ega
võimalda sellele teabele juurdepääsu kolmandale isikule ilma Volitaja sellekohase
selgesõnalise kirjaliku nõusolekuta;
2.1.2. tagama, et isikuandmeid ei edastata väljapoole Euroopa Liidu liikmesriikide ja
Euroopa Majandusühendusse kuuluvate riikide territooriumi ilma Volitaja
sellekohase selgesõnalise kirjaliku nõusolekuta;
2.1.3. kasutama ja töötlema isikuandmeid üksnes Lepingu täitmiseks ja Volitaja
dokumenteeritud juhiste alusel, välja arvatud juhul, kui Volitatud Töötleja on
kohustatud teavet töötlema Volitatud Töötleja suhtes kohalduva õiguse alusel.
Viimati nimetatud juhul teavitab Volitatud Töötleja Volitajat vastava kohustuse
olemasolust enne teabe töötlemist;
2.1.4. võimaldama juurdepääsu isikuandmetele ainult nendele isikutele, kellel on selleks
oma tööülesannete täitmiseks vajadus ning tagab, et need isikud on teadlikud ning
järgivad isikuandmete töötlemis alaseid nõudeid ja õigusakte, nad on saanud
asjakohase koolituse eelmainitud nõuete kohta, on võtnud endale
konfidentsiaalsuskohustuse või neile kehtib asjakohane seadusest tulenev
konfidentsiaalsuskohustus;
2.1.5. täitma kõiki kehtivaid isikuandmete töötlemisalaseid nõudeid, andmete turvalisust
puudutavaid ning isikuandmete kaitse alaseid Euroopa Liidu ja Eesti Vabariigi
õigusakte ja muid eeskirju;
2.1.6. rakendama alltoodud organisatsioonilisi, füüsilisi ja infotehnilisi turvameetmeid
isikuandmete kaitseks juhusliku või tahtliku volitamata muutmise; juhusliku
hävimise ja tahtliku hävitamise eest ning õigustatud isikule andmete
kättesaadavuse takistamise eest, volitamata töötlemise, sh avalikustamise eest:
2.1.6.1. vältima kõrvaliste isikute ligipääsu isikuandmete töötlemiseks kasutatavatele
seadmetele;
2.1.6.2. ära hoidma andmete omavolilist lugemist, kopeerimist ja muutmist
andmetöötlussüsteemis, samuti andmekandjate omavolilist teisaldamist;
2.1.6.3. ära hoidma isikuandmete omavolilist salvestamist, muutmist ja kustutamist ning
tagama, et tagantjärele oleks võimalik kindlaks teha, millal, kelle poolt ja
milliseid isikuandmeid salvestati, muudeti või kustutati või millal, kelle poolt ja
millistele isikuandmetele andmetöötlussüsteemis juurdepääs saadi;
2.1.6.4. tagama, et igal andmetöötlussüsteemi kasutajal oleks juurdepääs ainult temale
töötlemiseks lubatud isikuandmetele ja temale lubatud andmetöötluseks;
2.1.6.5. tagama andmete olemasolu isikuandmete edastamise kohta: millal, kellele ja
millised isikuandmed edastati, samuti selliste andmete muutusteta säilimise;
2.1.6.6. tagama, et isikuandmete edastamisel andmesidevahenditega ja
andmekandjate transportimisel ei toimuks isikuandmete omavolilist lugemist,
kopeerimist, muutmist või kustutamist;
2.1.6.7. pidama arvestust isikuandmete töötlemisel kasutatavate tema kontrolli all
olevate seadmete ja tarkvara üle, dokumenteerides järgmised andmed:
1) seadme nimetus, tüüp ja asukoht ning seadme valmistaja nimi;
2) tarkvara nimetus, versioon, valmistaja nimi ja kontaktandmed.
2.1.7. teavitama Volitajat toimunud või põhjendatult kahtlustatavast Lepingu punktis 2.1.4.
sätestatud konfidentsiaalsuskohustuse rikkumisest;
2.1.8. teavitama Volitajat Lepingu punktides 2.1.6.1.-2.1.6.7. turvameetmete rikkumisest,
mis põhjustab, on põhjustanud või võib põhjustada edastatavate, salvestatud või
muul viisil töödeldavate isikuandmete juhusliku või ebaseadusliku hävitamise,
kaotsimineku, muutmise või loata avalikustamise või neile juurdepääsu, kirjalikult
viivitamata, kuid mitte hiljem kui kakskümmend neli tundi pärast sellest teada
saamist. Juhul, kui rikkumisest teadasaamine langeb nädalavahetusele või riiklikule
pühale, kohustub Volitatud Töötleja Volitajat kirjalikult teavitama viivitamatult, kuid
mitte hiljem kui nelikümmend kaheksa tundi pärast rikkumisest teada saamist.
Kirjeldatud teates tuleb vähemalt:
1) kirjeldada isikuandmetega seotud rikkumise laadi, sealhulgas puudutatud
andmesubjektide liike ja arvu ning puudutatud kirjete liike ja arvu;
2) teatada andmekaitsespetsialisti või mõne teise täiendavat teavet andva
kontaktisiku nimi ja kontaktandmed;
3) soovitada meetmeid isikuandmetega seotud rikkumise võimalike negatiivsete
mõjude leevendamiseks;
4) kirjeldada isikuandmetega seotud rikkumise võimalikke tagajärgi;
5) kirjeldada Volitatud Töötleja poolt pakutud või võetud meetmeid
isikuandmetega seotud rikkumisega tegelemiseks ja
6) esitada muud teavet, mis on mõistlikult nõutav, et Volitaja saaks täita
kohaldatavaid andmekaitse õigusakte, sealhulgas riigiasutustega seotud
teavitamise ja avaldamise kohustusi, näiteks teavet, mis on nõutav
andmesubjekti tuvastamiseks.
2.1.9. lõpetama punktides 2.1.7. või 2.1.8. nimetatud rikkumise ning kohaldama
meetmeid isikuandmetega seotud rikkumise lahendamiseks, sealhulgas vajaduse
korral rikkumise võimaliku kahjuliku mõju kõrvaldamiseks ja leevendamiseks;
2.1.10. kustutama Lepingu lõppemisel kõik isikuandmed ja nimetatute koopiad 30 päeva
jooksul, v.a juhul, kui õigusaktidest tuleneb teisiti;
2.1.11. tegema Volitajale kättesaadavaks kogu teabe, mida Volitaja peab vajalikuks
Lepingus sätestatud kohustuste täitmise tõendamiseks;
2.1.12. võimaldama Volitajal või Volitaja poolt volitatud audiitoril teha auditeid ja kontrolle
ning panustama nendesse.
3. Lõppsätted
3.1. Volitatud Töötleja ei või oma lepingujärgseid kohustusi anda üle kolmandale isikule
ega kaasata oma Lepingujärgsete kohustuste täitmiseks kolmandat isikut.
3.2. Käesoleva Lepingu punktis 2.1.4. nimetatud kohustus jääb kehtima ka pärast
käesoleva Lepingu lõppemist.
3.3. Käesoleva Lepingu punktis 2.1.4. sätestatud konfidentsiaalsuse nõue ei laiene
teabe avaldamisele Volitatud Töötleja audiitorile ja advokaadile.
3.4. Leping on kehtiv Poolte poolt allkirjastamisest kuni hankelepingu nr 3-9/2065-1
täitmiseni.
Volitaja: Volitatud Töötleja:
/Allkirjastatud digitaalselt/ /Allkirjastatud digitaalselt/
Teenuse saaja:
/Allkirjastatud digitaalselt/