Leping Security Software OÜ ja Tarbijakaitse ja Tehnilise Järelevalve Amet vahel GDPR vastavusanalüüsi ja konsultatsiooni läbiviimseks . Leping nr 6 -201 9 , 18 . 10 . 2019 , Tallinn L eping upooled Security Software OÜ , registrikood 11924368, asukoht Pärnu mnt 139f , 11317 Tallinn (edaspidi : täitja ), keda esindab juhatuse liige Rita Käit-Vares , j a Tarbijakaitse ja Tehnilise Järelevalve amet registrikood 70003218 , asukoh t Sõle tn 23a,10614, Tallinn (edaspidi : tellija ), keda esindab põhimääruse alusel peadirektor Kaur Kajak , (edaspidi : pool ja/või pool ed) sõlmisid käesoleva lepingu (edaspidi : leping ) alljärgnevatel tingimustel. P ool te kontaktid Security Software OÜ T ellija Projektijuht Helena Jürgenson T ellija esindaja 1 nimi +372 667 2024 +372 669 9707
[email protected] e-post:
[email protected] Mariko Männa Kliendihaldur Rita Käit-Vares +372 5625 9963 e-post:
[email protected] L eping u objekt ja maksumus L eping u objektiks on täitja poolt tellija le leping us sätestatud tingimustel ja ulatuses GDPR vastavusanalüüsi ja konsultatsiooni (edaspidi : teenus ) osutamine. Pakutava teenus e sisu , pakutavad tooted ja maksumus on toodud lepingu „ REF _Ref22124268 \h \* MERGEFORMAT Lisa 1. Security Software pakkumus . Arveldamine Tasu fikseeritud teenuse või projekti tasu korral: t ellija tasub täitja le leping u tingimustele vastava töö teostamise eest kokku 5 832,00 eurot ühes osas, koos käibemaksuga 6 998,40 eurot . Arve esitatakse tellijale pärast tööde vastusvõtmist e-arvena . Arve maksetähtaeg on neliteist (14) kalendripäeva arve saamisest, välja arvatud juhul, kui arvel on näidatud teisiti. T ellija tasub arvel näidatud summa arvel märgitud tähtajaks. Maksetähtaja ületamisel tasub tellija täitja le viivist 0,05% tähtajaks tasumata summalt iga tasumisega viivitatud kalendripäeva kohta. T äitja l on õigus loovutada ja avalikustada leping ust tulenevaid finantsnõudeid tellija vastu, kui tellija on rikkunud või ei ole nõuetekohaselt täitnud leping u arveldamise tingimusi. L eping u kehtivus , muutmine ja lõpetamine L eping jõustub selle allakirjutamise kuupäevast pool te esindajate poolt. L eping u tööde üleandmise tähtaeg on 16.12.2019 . Tellija nimel võtab tööd vastu Teele Tohver . T ööd võetakse vastu üleandmis-vastuvõtmisakti (edaspidi : a kt) allkirjastamisega. Tellija nimel allkirjastab akti Teele Tohver . Juhul kui tellija ei teavita puudustest 5 (viie) tööpäeva jooksul peale täitja poolset allkirjastatud üleandmis-vastuvõtmisakti edastamist, loetakse töö nõuetekohaselt täidetuks ja tellija poolt vastu võetuks. P ool tel on võimalik leping ennetähtaegselt lõpetada , teatades sellest teist pool t ette vähemalt 1 (üks) kuu . Tellija l säilib leping u ennetähtaegse lõppemiseni täitja tehtud tööde eest tasumise kohustus. Kui tellija avastab töös puudusi ja ei soovi tööd vastu võtta, peab ta 5 (viie) tööpäeva jooksul esitama täitja le kirjalikult nimekirja puudustest, mille kõrvaldamise järel saab tööd vastu võtta ja a kt i allkirjastada. Kui tellija võtab tööd vastu osaliselt, märgitakse a kti: o salise vastuvõtmise põhjus( ed ); a mmendav nimekiri puudustest; o salise vastuvõtmise mõju arveldamisele. Kui tööde täitmine on takistatud tellija poolsest viivitusest või takistusest, pikeneb tööde tegemise tähtaeg perioodi võrra, mille jooksul oli tööde tegemine takistatud. L eping on koostatud eesti keeles ja allkirjastatakse digitaalselt. Juhul kui leping koostatakse paberil, on see kahes võrdset jõudu omavas eksemplaris, millest üks jääb mõlemale pool ele. L eping u või selle lisade muutmine toimub ainult pool te kirjalikul kokkuleppel. L eping u täitmisel ja lepingust tulenevate vaidluste korral lähtutakse Eesti Vabariigis kehtivatest õigusaktidest. Kõik käesolevast leping ust tulenevad erimeelsused püütakse lahendada läbirääkimiste teel. Juhul kui läbirääkimised ei anna tulemusi, lahendatakse erimeelsused Harju Maakohtus vastavalt Eesti Vabariigi õigusaktidele. L eping u üksiku sätte kehtetus ei too kaasa leping u või teiste sätete kehtetust, eeldusel, et pool ed oleks sõlminud leping u ka ilma tühise sätteta. T ellija õigused ja kohustused T ellija le osutatakse täitja poolt teenus t leping us ja selle lisades sätestatud ulatuses ja tingimustel. T ellija tagab, et teenus es sisalduvaid toote id kasutatakse kooskõlas tootja ja täitja juhistega. T ellija annab täitja le leping u täitmiseks vajalikku informatsiooni. T ellija kohustub tegema koostööd täitja ga ja reageerima täitja edastatud teadetele. T ellija hoiab ajakohasena oma kontaktandmed ja teenus e osutumiseks vajalikud andmed (seadmed, kasutajad, failid jms ) ning teavitab täitja t viivitamata nendega seotud muutustest. T ellija tagab, et tal on seaduslik õigus töödelda ja täitja le edastada andmeid, mis on vajalikud teenus e osutamiseks, ning vastutab nende töötlemise eest. Andmete edastamisega täitja le volitab tellija leping u raames teenus e osutamiseks täitja t töötlema edastatud andmeid. T ellija vastutab andmete töötlemise kohta seadusliku ja piisava info esitamise eest isikutele, kelle andmeid ta töötleb, ning nende isikute õiguste tagamise eest , sh andmete parandamise, kustutamise, kasutamise piiramise jms korraldamine . Täitja toetab tellija t võimaluste piires ja mõistlikus ulatuses. Isikuandmete kaitse alase rikkumise lahendamise ja juhtimise eest vastutab tellija , sh Andmekaitse Inspektsiooni ja teiste mõjutatud osapoolte teavitamine ning tagajärgede lahendamine . Täitja toetab tellija t rikkumise ulatuse, andmete ja isikute kirjelduse koostamisel võimaluste piires ja mõistlikus ulatuses. T ellija tasub õigeaegselt arved. T äitja õigused ja kohustused T äitja osutab tellija le teenus t leping us ja selle lisades sätestatud ulatuses ja tingimustel. T äitja osutab teenus t hoolikalt ning professionaalsel tasemel. T äitja teavitab tellija t kõikidest olulistest töökorralduslikest ja teistest muudatustest vähemalt kolm päeva enne nende rakendamist, kui need võivad mõjutada teenus e osutamist. T äitja vastutab andmete töötlemise eest täitja valduses ja täitja poolt. T äitja l on seaduslik kohustus viivitamatult teavitada vastavaid riigiasutusi teatavaks saanud leping u ulatuses toimunud isikuandmete kaitse ja küberturvalisuse alasest rikkumisest (andmete volitamata hävitamine, avalikustamine, muutmine jms) . Seda tehakse Tellija teadmisel. T äitja vastutuse ulatuses vastutab andmekaitsealaste rikkumiste lahendamise ja juhtimise eest täitja . T eenus ega seotud infovahetus ja kokkulepped P ool tevahelise kokkulepetega seotud teave peab olema esitatud kirjalikku taasesitamist võimaldaval viisil, välja arvatud juhtudel, kui teave on informatsioonilise iseloomuga, mille edastamisel teisele pool ele ei ole õiguslikke tagajärgi. P ool vastab teise pool e esitatud järelepärimisele vms mõistliku aja jooksul , aga reeglina mitte hiljem kui 2 tööpäeva jooksul arvates küsimisest. Juhul kui vastamine ei ole 2 tööpäeva jooksul võimalik või vajab sellest suuremat ettevalmistust, teavitab pool sellest teist pool t. T äitja edastab kokkulepitud sageduse ga tellija le info t tellija kasutatud teenus te mahu, toimunud intsidentide ning teenuse osutamiseks vajaliku keskkonna vastavuse kohta ja muu teenus t puudutava informatsiooni. Teated ja muu teenus ega seotud andmevahetus edastatakse vajadusel krüpteeritud kujul. Juhul kui teade edastatakse krüpteerimata kujul, vastutab sellest tulenevate tagajärgede eest teate saatnud pool . Isikuandmete töötlemise mõju hindamise vastavalt kehtivatele õigusaktidele teevad vajaduse korral pool ed oma vastutuse ulatuses. P ool ed ei tohi lepingust tulenevaid õigusi ja kohustusi üle anda kolmandatele isikutele ilma teise pool e kirjaliku nõusolekuta , välja arvatud leping us kirjeldatud juhtudel. T eenus t osutatakse Tallinnas . Konfidentsiaalsuskohustus P ool ed kohustuvad hoidma ja mitte avaldama leping u sõlmimise ja täitmise käigus teatavaks saanud konfidentsiaalset teavet. Konfidentsiaalne teave on kogu leping u täitmisega seonduvalt edastatud informatsioon ühe pool e poolt teisele pool ele sõltumata kommunikatsioonivormist või mida pool on teada saanud seoses leping u täitmisega. P ool on kohustatud käsitlema konfidentsiaalsena lepingu täitmisega seonduvalt teatavaks saanud informatsiooni teise pool e ja tema tegevuse kohta, lepingu täitmisel teatavaks saanud isikuandmeid, turvameetmeid ja muud teavet, mille avalikuks tulek võiks kahjustada teise pool e huve. Konfidentsiaalne teave ei ole avalik teave ja avalikest allikatest saadav teave; teave , mille avalikustamise kohustus tuleneb õigusaktidest, tingimusel, et seda avalda t akse võimalikest variantidest kõige piiratumal viisil; teave , mille teabe saaja on saanud iseenda kohta. P ool peab kaitsma talle teatavaks saanud konfidentsiaalset teavet , kasutades kõiki põhjendatud jõupingutusi, et ära hoida konfidentsiaalse teabe avaldamine kolmandatele isikutele. P ool e nõudmisel on teine pool kohustatud tagastama või hävitama kogu tema käes oleva konfidentsiaalse teabe. Juhul kui pool on saanud teise pool e loa konfidentsiaalse info edastamiseks ja edastab info kolmandale osapoolele, vastutab edastav pool selle info edasise turvalisuse ja konfidentsiaalsuse eest. Teabe saaja on kohustatud töötlema temale teatavaks saanud teavet üksnes ulatuses, mis on vajalik leping us määratletud eesmärkide saavutamiseks. Konfidentsiaalsuskohustuse rikkumist käsitletakse kui lepingu olulist rikkumist. Konfidentsiaalsusnõue on tähtajatu. Leppetrahv konfidentsiaalsuskohustuse rikkumise eest on 5000 eurot. Leppetrahvi tasumine ei vabasta pool i kohustusest hüvitada konfidentsiaaluskohutuse rikkumisest tekkinud kahju ja saamata jäänud tulu teisele poolele. T äitja põhimõtted ja meetmed andmete töötlemisel T äitja töötleb tellija andmeid teenus e osutamise jaoks ja teenus e osutamise piires. T äitja järgib andmete töötlemisel teenus e osutamisega seonduvaid õigusakte ja täidab nendest tulenevaid kohustusi. T ellija andmed on konfidentsiaalsed ja neid väljastatakse ainult tellija teadmisel ja loal, välja arvatud juhul, kui see on ette nähtud õigusaktidega, kus täitja l on kohustus andmed edastada (nt kohus, uurimisasutus) tellija tahtest sõltumata . Täitjal võib edastada tellija andmeid kolmandale osapoolele (näiteks CERT Eesti) tellija kirjalikul nõusolekul. T äitja l on õigus kasutada allhankijaid ning volitada andmete töötlemist täitja le raamatupidamise ja turunduse teenust osutavale koostööpartnerile vastavasisuliste ülesannete täitmise ulatuses. Juhul kui toimub muudatus allhankijates, kes töötlevad tellija isikuandmeid, teavitab täitja sellest tellija t. T eenus e osutamise käigus töötleb täitja tellija esindajate, kontaktisikute ja teenus e osutamises osalejate isikuandmeid. T äitja poolt kogutud isikuandmed anonümiseeritakse , välja arvatud juhul, kui see on vältimatult vajalik teenus e osutamiseks. Kõik tellija andmeid töötlevad täitja seadmed ja keskkond on kaitstud asjakohaste turvavameetmetega, sh andmekandjate krüpteerimine, viirusetõrje, tulemüür, lekketõrje (DLP) ja sissetungi tõrje süsteem (IPS). T äitja töötleb andmeid selliselt, et täitja töötajad saavad ligi ainult neile andmetele, millele töötajal on teadmistarve. T äitja korraldab oma tööprotsesse selliselt, et nendesse on integreeritud organisatoorsed, füüsilised ja tehnilised infoturbemeetmed. Vääramatu jõud Vääramatu jõuna käsitletakse pärast leping u sõlmimist lepingupoolte tahtest, tegevusest või tegevusetusest sõltumatult asetleidvat ja leping u täitmist takistavat asjaolu , nagu sõda, ülestõus, üldstreik , loodusõnnetus, tulekahju, elektrikatkestus või õigustakti jõustumist, mis takistab oluliselt leping u täitmist. Juhul kui leping u täitmine mingis osas ja/või ulatuses on võimalik ja otstarbekas, siis sellises osas ja/või ulatuses leping u täitmist jätkatakse. P ool , kes soovib tugineda ülaltoodud asjaoludele lepingust tulenevate kohustuste täitmata jätmisel, on kohustatud neist asjaoludest koheselt teatama teisele pool ele. Vääramatu jõu asjaolud peavad olema tõendatavad. P ool on kohustatud teist pool t teavitama ka vääramatu jõu ära langemisest. Vääramatu jõu lõppemisel ja juhul , kui leping u täitmise vajadus ei ole ära langenud, teevad pool ed kõik endast oleneva, et võetud kohustuste täitmist jätkata. Kui leping ujärgsete kohustuste osaline või täielik täitmata jätmine või hilinemine on põhjustatud vääramatu jõu asjaoludest, loetakse tähtaeg pikenevaks mitte rohkem kui takistuse kehtivuse aja võrra. Kui vääramatu jõu asjaolu mõju peaks kestma üle kuuekümne (60) päeva, on mõlemal pool el õigus leping u osaliseks või täielikuks tühistamiseks, teatades eelnevalt sellest teisele pool ele. Sellisel juhul ei ole kummalgi pool el õigus t nõuda leping u katkestamisest tulenevate kahjude hüvitamist. P ool te allkirjad /digitaalselt allkirjastatud/ /digitaalselt allkirjastatud/ Rita Käit-Vares Security Software OÜ j uhatuse liige Kaur Kajak Tarbijakaitse ja Tehnilise Järelevalve Amet peadirektor Lisa 1 . Security Software pakkumus 23.09.2019 Klient: Tarbijakaitse ja Tehnilise Järelevalve Amet Kontakt: Lp Siim Kopamees Käesolevaga edastame Security Software OÜ poolse pakkumuse GDPR vastavusanalüüsi ja konsultatsiooni läbiviimseks. Teenuse raames tuvastame koostöös tellijaga isikuandmete töötlemise tegevused ja ulatuse ning analüüsime isikuandmete töötlemise vastavust GDPRi (Euroopa Liidu isikuandmete kaitse üldmäärus ) nõuetele. Tuvastame andmesubjektile ja avalikkusele esitatavad isikuandmete töötlemist puudutavad teatised ja vormid, teeme ettepanekud nende täiendamiseks ja vaatame üle täiendatud tekstid. Koostame tehtud tööde läbiviimist ja tulemit kirjeldava aruande ja koostame tegevuskava isikuandmete töötlemise nõuetele vastavuse saavutamiseks. Teenuse käigus teostatakse alljärgnevaid tegevusi: GDPR vastavusanalüüs, mis keskendub järgmistele teemadele: kus, mis ulatuses, millistes protsessides ja milliseid isikuandmeid töödeldakse (paberil, elektroonselt); kuidas on kirjeldatud andmete töötlemise vastutus; kas asutuses on tööl andmekaitsespetsialist; kas ja mis kujul on olemas töödeldavate isikuandmete kaardistus; kas ja milline on õiguslik alus andmete töötlemiseks; millised on eesmärgid isikuandmete töötlemiseks; millised on rakendatavad turvameetmed; kuidas on korraldatud ülesanded ja vastutus teiste töötlejatega; milliseid andmeid ja kuidas vahetatakse piiriüleselt. Infosüsteemid, milles töödeldakse isikuandmeid: millistes infosüsteemides milliseid isikuandmeid töödeldakse; mis rollides ja õigustes isikuandmeid töödeldakse; Isikutele ja avalikkusele esitatavate vormide ja teatiste analüüs: millised isikuandmete töötlemist puudutavaid teatisi ja vorme isikutele ja avalikkusele esitatakse; kuidas vastavad need vormid ja teatised GDPR nõuetele; milliseid vorme või teatisi on vaja luua või täiendada ning kuidas; täiendatud vormide ülevaatus. Üldise tegevuskava koostamine koos vajalike muudatuste elluviimisega ja prioriteetide seadmisega, mis annab vastused Tarbijakaitse ja Tehnilise Järelevalve Ameti küsimustele: milline on tänane isikuandmete töötlemisega seotud praktika, sh protseduurid ja dokumentatsioon? millised on isikuandmete töötlemisega seotud süsteemid ja kes on isikuandmete töötlejad? milline on tänase praktika vastavus isikuandmete kaitse üldmääruse nõuetele? millised on puudused isikuandmete töötlemisel? milline on tegevusplaan vajalike muudatuste elluviimiseks? milline rollijaotus/vastutusjaotus peaks olema isikuandmete töötlemise koordineerimisel? Lisaks käsitletakse teenuse käigus alljärgnevaid teemasid: eriliigiliste (delikaatsete) andmete töötlemine; andmete kustutamine; andmete töötlemise järelevalve. Teenuse käigus käsitletavad töövõtted on alljärgnevad Dokumendipäring, mille käigus aitame tuvastada organisatsiooni töökorraldust reguleerivaid dokumente, mis võiksid sisaldada isikuandmete töötlemise reegleid ja rakendatavaid kaitsemeetmeid, ning koostame nimekirja dokumentidest, mille analüüsiga jätkata (kus on dokumenteeritud andmete kaitse reeglid); dokumendianalüüs, mille käigus analüüsime töökorraldusliku dokumentatsiooni ja isikutele avalikult esitatavate teatiste ja vormide vastavust GDPRis seatud nõuetele ja täiendame vajadusel dokumendipäringut (kuidas on dokumenteeritud andmete kaitse reeglid); intervjuud, mille käigus täpsustame dokumentatsioonis piisavalt kirjeldamata GDPR nõuete täitmist organisatsiooni töö käigus välja kujunenud rutiinides ja tegevusmustrites (mida andmete kaitseks tehakse, aga mis ei ole formaalselt dokumenteeritud); kokkuvõtliku aruande koostamine, mille käigus kirjeldame isikuandmete kaitse olukorra vastavuse GDPR põhimõtetele ja anname soovitused edasisteks tegevusteks GDPRi vastavuse saavutamisel. Teenuse tulemina anname üle dokumendianalüüsi detailsed tulemused iga GDPRi nõude täitmise kohta koos kommentaaride ja puudustega ning kokkuvõtva aruande, kus nõuetele vastavus on teemade kaupa kirjeldatud ja järjestatud tegevuste etapid GDPR vastavuse saavutamiseks. Aruandes anname ülevaate isikuandmete töötlemisega seonduvate avalikkusele või andmesubjektidele esitatavate teatiste ja vormide täiendamisest. Teenuse kestus: Tööde valmimise ajaline maht on hinnanguliselt 2,5 kuud, kuid see on sõltuv Tarbijakaitse ja Tehnilise Järelevalve Ameti poolsest (ajalisest) valmisolekust (materjalide saadavus , intervjuude planeerimine jms). Teenuse maksumus: 5 832,00 € km-ta ehk 6 998,40 € km- ga . Teenuse teostamise kuupäevad: Tööde võimalik algus alates nädal 42 2019 (täpsustamisel tellijaga). Security Software kompetents infoturbepartnerina Security Software OÜ on pühendunud IT turbelahenduste väljatöötamisele ja pakkumisele nii era- kui ka riigisektoris olevatele ettevõtetele ja asutustele. Esindame Eestis mitmete erinevate rahvusvaheliste organisatsioonide, nagu McAfee , Sophos , Cryptshare , ForeScout Technologies Inc, Opswat jpt, infoturbelahenduste valikut ja teostame nende müüki koos konsultatsiooniga, aidates erineva IT komplekssuse ja turvanõuetega ettevõtteid alates võimaliku lahenduse kavandamisest kuni juurutuse ja integreerimiseni. Security Software OÜ üheks prioriteediks tõsta ettevõtete ja asutuste infoturbe teadlikkuse kasvu tänapäeva infoühiskonnas, mistõttu korraldame pidevalt erineva raskusastmega töötubasid ja seminare nii eraettevõtetele kui ka riigiasutustele. 2016. aastal alustasime uue teenusliinina GDPR koolitusi ja konsultatsioone, aidates ettevõtetel määruse rakendumiseks täitmiseks paremini valmistuda. Lisaks pakub ettevõte erinevaid infoturbealaseid teenuseid, sealhulgas konsultatsioone organisatsioonide infoturbe olukorra ja IT-riskide kaardistamise, hindamise ning nende maandamismeetmete ja planeerimise kohta. Pakkuja kontaktisik: Rita Käit-Vares juhatuse liige Security Software OÜ mob 5625 9963
[email protected] www.securitysoftware.ee