Üldtingimused
Käesolev tervikredaktsioon hõlmab üldtingimusi, andmetöötluslepingut ja turvameetmeid. Koos nendega kohalduvad tellitud teenuse eritingimused: VMware pilveteenus, serverimajutus koos andmekeskuse ligipääsukorraga, privaatserver, veebimajutus ja domeeniteenus.
Kasutades WaveCom AS-i (registrikood 10756058) pakutavaid teenuseid, nõustute Te alljärgnevate tingimustega (edaspidi: "Tingimused"):
Sisukord · 14 jaotist
1. Üldist
Teenuste osutajaks on WaveCom AS (äriregistri kood 10756058, asukoht Endla 16, Tallinn) (edaspidi: "WaveCom")
Tingimused nende kehtival kujul on kättesaadavad WaveComi kodulehel aadressil www.wavecom.ee (edaspidi „Koduleht“).
Teenused on kõik WaveComi pakutavad teenused, näiteks pilveteenus, serverimajutus, privaatserver, pilveserver ja veebimajutus (edaspidi „Teenus” või „Teenused”). Klient saab Teenuseid tellida, muuta ja lõpetada Kodulehe iseteenindusportaalis (edaspidi „Kliendiportaal”). Teenuste hinnad on Kliendiportaalis avaldatud hinnakirjas (edaspidi „Hinnakiri”).
Teenustel on eraldi teenusespetsiifilised eritingimused mis sätestavad teenuse osutamise detailid, vastutuse sh infoturve ja teenusetaseme.
Klient on füüsiline isik, kes on Teenuse enda nimel tellinud, või juriidiline isik, kelle nimel Teenus on tellitud (edaspidi „Klient”).
Kliendiportaali kaudu kättesaadava klienditeeninduse tööaeg on E-R kl 09-21, L-P ja riigipühadel kl 12-17. Klienditoe telefon +372 6850 000 vastab E-R kl 09-17.
Teenuseid ei tohi kasutada Tingimusi, seadust ega häid kombeid rikkudes.
Tingimuste osaks on ka tehnilised ja täpsustavad tingimused, mille WaveCom võib kehtestada Teenuse kasutamiseks (edaspidi „Teenuse Tingimused“) ning mis üldjuhul kuvatakse Kliendile enne Teenuse tellimist. Teenuse tellimisega ja kasutamisega nõustub Klient mh ka niisuguste Teenuste Tingimustega.
WaveCom saadab arved Kliendi e-posti aadressile või Kliendiportaalis valitud e-arvekanalisse. Äriklient saab valida e-arve saatmise otse oma raamatupidamis- või majandustarkvarasse (ERP). Arved on nähtavad ka Kliendiportaalis. Teenuse ja lepingu teated saadab WaveCom e-posti või Kliendi kontole suunatud Kliendiportaali teatega, kui seadus või Teenuse Tingimused ei nõua muud viisi. Klient hoiab kontakt- ja e-arveandmed ajakohasena, tagab valitud kanali toimimise ning jälgib Kliendiportaali teateid. E-kirja kättesaamist eeldatakse hiljemalt teisel tööpäeval pärast saatmist. WaveCom säilitab Kliendiportaali teate sisu, adressaadi ja saatmisaja. Alamtöötleja muutmisest teatamist reguleerib punkt 12.10.
Tingimuste, sealhulgas teenusepõhiste eritingimuste ja lisade õiguslikult siduv versioon on eestikeelne. Muukeelsed tõlked on mõeldud Tingimustest arusaamise hõlbustamiseks; nende koostamisel kontrollitakse keelelist täpsust ja sisulist vastavust eestikeelsele tekstile. Erinevuste või tõlgendusvaidluste korral lähtutakse eestikeelsest tekstist. See ei piira Kliendi õigusi, millest kohaldatava õiguse järgi ei saa lepinguga kõrvale kalduda. Kehtivad eestikeelsed Tingimused on Kodulehel.
WaveComil on õigus keelduda Teenuste osutamisest juhtudel, kui Teenust tellida sooviv isik on rikkunud WaveComi või kolmandate isikute poolt pakutavate teenuste kasutamise tingimusi (sh maksekohustust) või interneti kasutamise häid tavasid, aga samuti muul WaveComi jaoks mõjuval põhjusel. WaveCom ei ole kohustatud keeldumise alust põhjendama ega tõendama.
Kliendil õigus taganeda Kodulehe kaudu tehtud Teenuse tellimusest neljateistkümne (14) kalendripäeva jooksul alates Teenuse avamise päevast, lõpetades Kliendiportaalis Teenuse. Kui Klient märgib Teenust lõpetades, et soovib kasutamata jäänud Teenuse tasu tagastamist (tasutud summa miinus tasu Teenust kasutatud päevade eest), tagastatakse see viivitamatult, kuid mitte hiljem kui 14 päeva jooksul taganemise teate jõudmisest WaveComini. Täielikult täidetud domeeni registreerimis- või pikendamistoimingule kehtib domeeniteenuse tingimuste punktis 7 sätestatud taganemise ja tasu tagastamise erand. Tarbija seadusest tuleneva taganemisõiguse lõppemine eeldab tema eelnevat sõnaselget taotlust ja kinnitust.
WaveCom võib Teenuste osutamise lõpetada mõjuvatel põhjustel, teatades sellest 30 päeva ette.
2. Kliendi kinnitused
Teenust kasutades annab Klient järgmised kinnitused. WaveCom võib neile tugineda, kuni Klient teatab nende muutumisest.
Klient on Tingimustega hoolikalt tutvunud, saab neist aru ning teab oma õigusi ja kohustusi.
Klient on õigusvõimeline ja teovõimeline, tema suhtes ei ole alustatud pankrotimenetlust ega esitatud pankrotihoiatust, juriidilisest isikust Kliendi suhtes ei ole võetud vastu lõpetamise otsust;
Kliendi esitatud andmed on õiged. Klient teab, et nendele andmetele võivad tugineda nii WaveCom kui ka teised isikud. Valeandmete esitamisega võivad nii Kliendile kui ka WaveComile kaasneda sanktsioonid ja kahju hüvitamise nõuded.
Teenuste kasutamiseks vastavalt Tingimuste nõuetele on olemas kõik vajalikud nõusolekud ja volitused ning sellega ei kaasne mistahes õigus- või haldusaktist, kohtuotsusest või mõnest õigussuhtest tuleneva kohustuse rikkumist Kliendi poolt, Kliendil on olemas vahendid ja oskused oma kohustuste täitmiseks WaveComi ees.
Klient teatab WaveComile viivitamata, kui mõni kinnitus ei vasta enam tõele.
3. WaveComi õigused ja kohustused
WaveCom osutab Teenuseid oma sertifitseeritud juhtimissüsteemide raames, järgides standardeid ISO 9001:2015, ISO 14001:2015, ISO/IEC 27001:2022, ISO/IEC 27017:2015 ja ISO 22301:2019 ning asjakohaseid valdkonna häid tavasid. Sertifitseeritud kohaldamisala hõlmab kõiki WaveComi osutatavaid Teenuseid ja kõiki Teenuste osutamise asukohti. Sertifikaadid tõendavad juhtimissüsteemide vastavust ega kujuta endast lubadust, et ükski Teenus on täielikult katkestuseta või riskivaba.
WaveCom võimaldab Kliendile pideva ligipääsu Teenustele. Teenuste toimimine sõltub ka teistest osapooltest, näiteks internetivõrkudest ja elektrivarustusest. WaveCom ei saa tagada katkestusteta tööd väljaspool oma vastutusala.
WaveCom kõrvaldab enda vastutusalas olevad Teenuse kasutamist takistavad rikked omal kulul ja Tingimustes määratud aja jooksul.
WaveCom avalikustab prognoositavad, aga ka aktuaalsed ja möödunud Teenuste katkestused ja häired Kodulehel (https://clients.wavecom.ee/status) ja/või edastab vastava info Kliendi soovil e-posti teel. Prognoositavatest ja WaveComist sõltuvatest Teenuste takistustest ja häiretest (nt hooldustööd) püüab WaveCom teavitada võimalikult varakult, vähemalt 5 päeva ette.
WaveComil on õigus peatada Teenuse osutamine või piirata Teenuse kasutamist juhul, kui Klient rikub Tingimusi, sealhulgas, kui Klient on ületanud arve maksetähtaega vähemalt 5 päeva. Teenuse peatamisest või piiramisest teatab WaveCom ette vähemalt 5 päeva, kui rikkumise asjaolud ei õigusta kohest peatamist või piiramist (vt ka aktsepteeritava kasutajakäitumise nõuded (AKN) all).
WaveComil on õigus peatada Teenuse osutamine, kui on põhjust arvata, et Teenus on ründe sihtmärgiks või mõnel muul moel segab teistele klientidele teenuste osutamist, isegi kui Klient ei ole selles ise süüdi.
WaveCom võib Teenuse arendamiseks muuta selle kasutamise põhimõtteid, tehnoloogiat ja tarkvara. Muudatuse põhjuseks võivad olla näiteks seadusemuudatused, tehnoloogia areng või turvalisus. Kui muudatus võib Teenuse kasutamist oluliselt mõjutada, teatab WaveCom sellest Kliendile vähemalt 30 kalendripäeva ette.
WaveCom seirab oma andmekeskusi, võrke ja süsteeme reaalajas ööpäev läbi, kasutades liiaseid seirelahendusi ning automaatseid teavitusi eri kanalites, sealhulgas robotkõnesid. Süsteemide töö, haldustoimingud ja turvasündmused logitakse keskselt. Ohtude ja kõrvalekallete tuvastamiseks kasutatakse turvasündmuste seostamist ja analüüsi (SIEM), laiendatud ohutuvastust ja reageerimist (XDR), käitumisanalüüsi ning masinõppel põhinevaid meetodeid vastavalt süsteemi ja Teenuse eripärale. Võrguvooge analüüsitakse küberrünnete tuvastamiseks ja tõrjumiseks. Tuvastatud ohule reageerimist ning asjakohaste kaitse- ja leevendusmeetmete rakendamist alustatakse viivitamata, sealhulgas automatiseeritult.
Seiratud on ka võimalikud klientidepoolsed teenuse väärkasutused või kompromiteerimised sh rämpsposti saatmine, küberründed, kolmanda osapoole kaebused jpm. Teenuste seire toimub kvaliteetse toimimise, rikete või ohtude kõrvaldamise ja Tingimuste täitmise tagamise eesmärgiks vajalikus mahus ja viisidel mis on kooskõlas seadusaktidega.
WaveCom võib anda Eesti õiguskaitseorganitele nende õiguspärasel nõudel ja vastavas mahus ligipääsu oma seadmetele, võimaldamaks Teenuste kasutamise jälgimist või seonduvate andmete saamist.
4. Kliendi õigused ja kohustused
Klient võib Teenuseid kasutada oma vajaduste järgi, järgides Tingimusi, seadust ja häid tavasid.
Klient ei kasuta Teenuseid moel, mis häirib sidevõrgu, tehniliste süsteemide ja serverite toimivust.
Klient teatab Teenuse puudusest või rikkest Kliendiportaali tugipiletiga, e-posti teel või klienditeeninduse telefonil.
Klient vastutab oma andmete ja kasutajakontode turvalisuse eest vastavalt tellitud Teenuse vastutusjaotusele. See hõlmab tema vastutusalas olevaid tarkvarauuendusi ja varundust. Klient ei avalda oma Teenuste kasutamist võimaldavaid andmeid (nt kasutajanimed ja salasõnad) teistele isikutele; juriidilisest isikust Klient tagab, et tema nimel Teenuseid kasutavad inimesed ei avaldaks niisuguseid andmeid isikutele, kellel pole nende andmete saamise õigust. Klient vastutab kõigi toimingute eest, mida tehakse tema kasutajanime ja salasõna abil.
Kliendil on tungivalt soovitatav aktiveerida Kliendiportaalis mitmefaktoriline või muu toetatud tugev autentimine ning võimaluse korral keelata ainult parooliga sisselogimine. Kliendiportaalis on toetatud muu hulgas autentikaatorirakendus, SMS, Eesti ID-kaart ja Smart-ID. Klient valib endale kasutatava lahenduse ning hoiab autentimis- ja taastevahendid ajakohasena. Need soovitused ei kehtesta kõigile Klientidele kohustuslikku MFA nõuet.
Klient uuendab Kliendiportaalis kontaktisiku andmeid, kui need muutuvad.
Klient kasutab Teenust tellitud tehniliste piiride ulatuses. Kui neist ei piisa, tellib Klient sobiva Teenuse või lisaressursi. Piiride ületamisel tuleb tasuda Hinnakirjas ette nähtud lisatasu.
Klient maksab kuutasu ka aja eest, mil Teenuse osutamine oli piiratud või peatatud Kliendi tegevusest tulenevate asjaolude tõttu.
Kliendil on õigus saada WaveComilt mõistlikus ulatuses koopiaid Teenuste suhtes asjakohastest kehtivatest sertifikaatidest. Kliendi sõltumatule audiitorile võib konfidentsiaalsuskohustuse alusel avaldada ka asjakohaseid auditiaruandeid ulatuses, milles see ei kahjusta WaveComi, teiste klientide ega kolmandate isikute turvalisust või konfidentsiaalsust.
Väikese riskiga toimingu võib WaveCom teha Kliendi või tema volitatud esindaja kontrollitud tugipileti või registreeritud kontaktiaadressilt saadetud e-kirja alusel. Suurema riskiga toimingu, näiteks andmete väljastamise, andmekao riskiga muudatuse või ligipääsuõiguste muutmise eel kontrollib WaveCom täiendavalt pöörduja isikut ja volitust ning saab selge kinnituse, mida teha. Andmekao riski selgitatakse enne kinnitamist. Kui vajalik kontroll või kinnitus puudub, toimingut ei tehta.
5. Hind ja tasumine
Klient tasub Teenuste eest kehtiva Hinnakirja järgi. Hinnakiri on Kodulehel.
WaveCom esitab arve tellitud arveldusperioodi järgi. Periood algab Teenuse aktiveerimisest Kliendiportaalis, sõltumata sellest, kas Klient Teenust tegelikult kasutab. Kui arve ei saabu õigel ajal või on vigane, teatab Klient sellest WaveComile viivitamata.
Klient tasub Teenuse eest selle lõppemiseni. Kui perioodipõhise tasuga Teenus lõpetatakse enne arveldusperioodi lõppu, tuleb tasuda kogu perioodi eest ning kasutamata osa ei tagastata. Taganemisel ja Tingimuste muutmise tõttu lõpetamisel kehtivad punktide 1.11 ja 6.1 tagastusreeglid.
Klient tasub arve Teenuse Tingimustes määratud tähtajaks. Kui seal tähtaega ei ole, kehtib arvel märgitud tähtaeg, mis ei või olla lühem kui 14 päeva.
WaveCom võib Hinnakirja muuta, teatades sellest Kliendile vähemalt 30 päeva ette. Kui Klient jätkab pärast muudatuse jõustumist Teenuse kasutamist, loetakse ta muudatusega nõustunuks.
6. Tingimuste muutmine
WaveComil on õigus muuta Teenuste sisu, hindu ja Tingimusi, teavitades sellest Klienti kirjalikku taasesitamist võimaldaval viisil vähemalt 30 kalendripäeva ette. Kui Klient jätkab pärast teates toodud kuupäeva Teenuste kasutamist, loetakse, et Klient on muudatustega nõustunud, välja arvatud juhul, kui kohaldatav õigus või punkt 12.19 nõuab eraldi kinnitust. Muudatused avaldatakse enne jõustumist ka Kodulehel. Alamtöötleja lisamine või asendamine olemasoleva DPA üldloa piires toimub punkti 12.10 kohaselt ega vaja üksnes registri muutmise tõttu käesolevas punktis nimetatud 30-päevast tähtaega. Kui Klient ei nõustu Tingimuste muudatustega, võib ta enne nende jõustumist Teenuse Kliendiportaalis lõpetada. WaveCom tagastab kasutamata perioodi eest tehtud ettemaksed.
Juhul, kui Klient ei nõustu Tingimuste muudatustega, on Kliendil õigus Teenuste kasutamine lõpetada, vormistades lõpetamise Kliendiportaalis; kasutamata perioodi eest tehtud ettemaksed WaveCom tagastab.
WaveCom võib Teenuse arendamiseks lisada, uuendada või asendada tarkvara, riistvara ja muid tehnilisi komponente. Iga selline muudatus ei vaja Kliendi eraldi nõusolekut ega teadet. Muudatus peab jääma kokkulepitud Teenuse ja andmetöötluse eesmärgi ning ulatuse piiresse ega tohi andmekaitse taset oluliselt vähendada. Teenuse kasutamist oluliselt mõjutavast muudatusest teatamisel kehtivad punktid 3.7 ja 6.1. Uue alamtöötleja kaasamisel kehtib punkt 12.10.
7. Teenuste osutamise peatamine ja lõpetamine
WaveCom võib Teenuse või Teenuste osutamise peatada või edasisest Teenuste osutamisest keelduda, kui Klient on rikkunud Tingimusi oluliselt või korduvalt.
Teenuse peatamisel või lõpetamisel võib ligipääs andmetele lõppeda. Enne Teenuse lõppu laadib Klient vajalikud andmed alla või annab WaveComile juhise nende tagastamiseks. Lõpetamisel kustutab WaveCom andmed Teenuse eritingimuste ja punkti 12.15 järgi; pärast kustutamist ei pruugi andmete taastamine olla võimalik. VMware pilveteenuse üleviimisel kehtib selle eritingimuste punkt 9. Teenuse sulgemine ei lõpeta seal ette nähtud allalaadimiskoopia kättesaadavust.
Klient saab Kliendiportaalis valida Teenuse lõpetamise kohe või arveldusperioodi lõpus. Enne lõpetamise kinnitamist kuvatakse hoiatus andmete kohta.
8. Vastutus
Teenused osutatakse tellitud Teenuse kirjelduse, Teenuse Tingimuste ja Hinnakirja kohaselt. WaveCom ei taga Teenuse sobivust Kliendi eriliseks kasutusotstarbeks, mida ei ole kirjalikult kokku lepitud. WaveCom rakendab oma sertifitseeritud juhtimissüsteemide kohaldamisala piires standarditest ISO 9001:2015, ISO 14001:2015, ISO/IEC 27001:2022, ISO/IEC 27017:2015 ja ISO 22301:2019 tulenevaid asjakohaseid protsesse ja kontrolle.
WaveCom ei vastuta Teenuste katkestuste eest, kui katkestused olid põhjustatud Kliendi poolt Tingimuste rikkumisest.
WaveCom ei garanteeri, et Teenuste osutamine on veavaba ning et selles ei teki katkestusi. Kuigi WaveCom teeb kõik endast oleneva, et Teenuste osutamine oleks võimalikult katkematu ja veavaba, ei vastuta WaveCom võimalikest katkestustest ja vigadest Kliendile tulenevate võimalike kahjude eest. See ei välista Teenuse eritingimustes ette nähtud hüvitist ega seadusest tulenevat vastutust.
WaveCom vastutab üksnes oma kohustuste tahtliku või raskelt hooletu rikkumisega Kliendile tekkinud otsese varalise kahju eest. Mh ei vastuta WaveCom nõuete ja kahjude eest, mis on tekkinud Kliendi ebapiisavate meetmete ja praktikate tagajärjel, internetist lähtuvatest rünnetest ja võrguliikluse pealtkuulamisest. WaveComi maksimaalne vastutus Teenuste osutamisel ei ületa ühelgi juhul ühe (1) kuu vastava Teenuse tasu. Käesolevad piirangud ei välista ega piira vastutust ulatuses, milles selle välistamine või piiramine on seadusega keelatud, sealhulgas GDPRist tulenevaid andmesubjekti õigusi.
Pooled püüavad Teenusega seotud vaidluse lahendada kokkuleppel. Kui kokkulepet ei saavutata, lahendab vaidluse Harju Maakohus.
Klient hüvitab WaveComile võla sissenõudmise kulud, sealhulgas meeldetuletuste, õigusabi ja inkassoteenuse kulud.
9. Konfidentsiaalsus ja andmekaitse
WaveCom ja Klient hoiavad saladuses teineteiselt saadud konfidentsiaalset teavet, sõltumata selle vormist. See hõlmab konfidentsiaalseks märgitud teavet, teavet, mille salajasust võib mõistlikult eeldada, ning isikuandmeid ja eriliigilisi isikuandmeid. Teavet kasutatakse ainult lepinguga seotud kohustuste täitmiseks ja õiguspärasel alusel. WaveComi konfidentsiaalsuskohustus on tähtajatu ja kehtib ka pärast Teenuse, lepingu või koostöö lõppu. WaveCom tagab sama kohustuse jätkumise oma töötajate ja lepinguliste andmetöötlejate puhul. See ei tähenda andmete tähtajatut säilitamist: andmed kustutatakse säilituskorra järgi. Teavet võib avaldada Kliendi dokumenteeritud loal või seadusest tuleneval kohustusel ainult lubatud või nõutud ulatuses.
WaveComil on õigus esitada andmeid ja dokumente Kliendi võlgnevuse kohta krediidiregistritele.
Kliendi täiendaval nõusolekul on WaveComil õigus kasutada Kliendile Teenuse osutamise fakti oma tegevuse reklaamimiseks.
10. Isikuandmete töötlemine WaveComi kui vastutava töötleja poolt
Selles punktis kirjeldatud kliendisuhte andmete töötlemise eesmärgid ja olulised vahendid määrab WaveCom ise. Need on eelkõige Kliendiportaali, teenuste juhtimis- ja arveldussüsteemi, tellimuste, maksete, müügi, klienditoe, teadete, turvalisuse ja nõuete täitmise andmed. Kliendi Teenusekeskkonnas olevate andmete töötlemist reguleerivad punkt 12 ja Teenuse eritingimused.
WaveCom võib vastutava töötlejana töödelda Kliendi, tema esindajate ja kasutajate nime, kontaktandmeid, esindusõiguse andmeid, konto- ja autentimisandmeid, tellimuste ja teenuse konfiguratsiooni andmeid, arveldus- ja makseandmeid, suhtlust ja klienditoe pöördumisi, Kliendiportaali kasutus- ja turvalogisid, IP-aadresse ning turunduseelistusi.
Töötlemise eesmärgid on lepingu ettevalmistamine ja täitmine, kliendisuhte ja Teenuste haldamine, arveldamine, klienditugi, teenuse- ja turvateadete edastamine, pettuste ja väärkasutuse ennetamine, nõuete koostamine või kaitsmine, raamatupidamis- ja muude seadusest tulenevate kohustuste täitmine ning Teenuste arendamine. Õiguslik alus on sõltuvalt toimingust lepingu täitmine või lepingueelsete meetmete võtmine, WaveComi õigustatud huvi, juriidilise kohustuse täitmine või nõusolek. Juriidilise isiku kontaktisiku andmeid töödeldakse üldjuhul WaveComi õigustatud huvi alusel korraldada kliendisuhet, arvestades kontaktisiku õigusi.
Otseturustust saadetakse nõusoleku alusel või muul seadusega lubatud alusel. Nõusoleku võib igal ajal tagasi võtta Kliendiportaalis või teates toodud loobumisvõimaluse kaudu. Nõusoleku tagasivõtmine ei mõjuta varasema töötlemise õiguspärasust.
WaveCom avaldab isikuandmeid üksnes vajalikus ulatuses oma lepingulistele teenuseosutajatele, makse- ja sidepartneritele, audiitoritele ja nõustajatele, registritele või pädevatele asutustele või muule isikule, kui avaldamiseks on õiguslik alus. Domeeninime, sertifikaadi või muu kolmanda isiku teenuse tellimisel võib vajalik teave olla edastatud asjaomasele teenuseosutajale.
WaveCom kasutab oma kliendisuhte süsteemides volitatud töötlejaid üksnes asjakohase lepingu ja piisavate turvagarantiide alusel. Tarkvaratootja ei ole pelgalt litsentsi kasutamise tõttu WaveComi volitatud töötleja; ta käsitatakse volitatud töötlejana nende konkreetsete toimingute ulatuses, mille käigus ta saab WaveComi nimel isikuandmeid töödelda. Kliendiportaali ning teenuste juhtimis- ja arveldussüsteemi tarkvaratootja on HostBill Krzysztof Pająk (Poola, Szkolna 30A/2, 35-301 Rzeszów; käibemaksukohustuslase number PL8133336364). HostBilli tootjatoe võimalik ligipääs piirdub vajalikus ulatuses Kliendiportaali ning teenuste juhtimis- ja arveldussüsteemi andmetega ning toimub WaveComi juhitud ja ajaliselt piiratud tugitoimingu raames, kehtiva andmetöötluslepingu alusel. See ei anna tootjale ligipääsu Kliendi virtuaalmasinate sisule. Tootjatoe andmetöötlus ja ligipääs peavad vastama punktis 10.7 sätestatud EL-i piirangule.
Käesolevas punktis nimetatud isikuandmete majutamine, varundamine ning WaveComi valitud teenuseosutajate kaudu töötlemine toimub ainult Euroopa Liidus (EL). WaveCom ei edasta neid isikuandmeid oma teenuseosutajatele väljapoole EL-i ega võimalda teenuseosutajate kaugjuurdepääsu neile väljastpoolt EL-i. WaveCom kasutab oma taristut ning kaasab vajaduse korral üksnes EL-is asutatud volitatud töötlejaid, kelle asjaomane andmetöötlus ja tugitegevus koos alamtöötlejatega toimub EL-is. Välise pilvetaristu kasutamisel sobivad üksnes EL-is asutatud ja EL-ist juhitud teenuseosutajad; EL-välise juhtimisega ülemaailmsete avalike pilveplatvormide taristut ei kasutata ka nende EL-i piirkondades. Nõuete täitmist kontrollitakse enne partneri kaasamist või teenuse kasutuselevõttu. Piiratud erand VMware pilveteenuse tootjatoe tehnilise info jaoks on sätestatud punktis 12.17.1. See erand ei laiene Kliendiportaali ega teenuste juhtimis- ja arveldussüsteemi andmetele. Erandina eeltoodud asukoha-, asutamis- ja juhtimisnõuetest võib WaveCom domeeni registreerimiseks ja haldamiseks vajalikke registreerimis- ja kontaktandmeid edastada asjaomasele registrile, registripidajale või registreerimist vahendavale teenuseosutajale ning lubada nende andmete töötlemist väljaspool EL-i. Enne edastamist kontrollib WaveCom tegelikku töötlemisahelat, osapoolte rolle, lepinguid ja turvameetmeid ning tagab GDPR-i V peatüki kohase andmeedastuse aluse ja nõutavad kaitsemeetmed. Teave tegeliku registripidaja, andmesaajate, töötlemisriikide ja andmekaitsetingimuste kohta tehakse Kliendile enne tellimist kättesaadavaks domeeniteenuse tingimustes ja neis viidatud andmekaitseteabes. Erand hõlmab üksnes valitud domeeni registreerimiseks ja haldamiseks vajalikke andmeid. See ei anna õigust edastada väljapoole EL-i kogu Kliendiportaali või arveldussüsteemi andmebaasi, tugipileteid ega majutatud sisu või võimaldada neile üldist kaugjuurdepääsu. Nende süsteemide majutamise ja varundamise EL-i nõue ning Kliendiga eraldi kokku lepitud rangemad piirangud säilivad.
WaveCom säilitab andmeid üksnes eesmärgi täitmiseks vajaliku aja. Raamatupidamise algdokumente säilitatakse seaduses nõutud tähtaja jooksul, üldjuhul seitse aastat. Klienditoe, turva- ja kasutuslogide ning muu kliendisuhte teabe säilitamise tähtajad määratakse eesmärgi, lepinguliste nõuete, võimalike õigusnõuete ja WaveComi sisemise säilituskorra alusel. Kliendiportaalis tundlikuks märgitud tugiteave krüpteeritakse ja eemaldatakse aktiivsest tugipiletist selle sulgemisel. Varukoopiatele kohaldatakse nende eraldi säilituskorda. Lepingu ja DPA nõustumise tõendid ning vajalikud menetlusandmed säilitatakse sellest eraldi.
Andmesubjektil on seaduses sätestatud tingimustel õigus tutvuda enda andmetega, nõuda nende parandamist või kustutamist, piirata töötlemist, esitada vastuväiteid, võtta nõusolek tagasi ja saada andmed ülekantavas vormis. Kliendiportaalis saab enda andmetega tutvuda ja need alla laadida. Muude õiguste kasutamise taotluse saab esitada aadressil privacy@wavecom.ee. Andmesubjektil on õigus esitada kaebus Andmekaitse Inspektsioonile. Taotluse esitamine ei eelda uue DPA sõlmimist ega juurdepääsu tugipileti vormile. WaveCom vastab taotlusele GDPRis sätestatud tähtajal, üldjuhul ühe kuu jooksul; seaduses lubatud pikendamisest ja selle põhjustest teavitatakse taotlejat.
WaveCom rakendab isikuandmete kaitseks riskile vastavaid tehnilisi ja organisatsioonilisi meetmeid ning dokumenteeritud intsidendihaldust. Isikuandmetega seotud rikkumisest teavitatakse pädevat järelevalveasutust ja andmesubjekti GDPRis sätestatud juhtudel ja tähtaegadel.
WaveComi ja Kliendi rollid võivad eri töötlemistoimingutes olla erinevad. WaveCom on käesolevas punktis kirjeldatud kliendisuhte andmete vastutav töötleja ning Kliendi Teenusekeskkonnas olevate isikuandmete suhtes üldjuhul Kliendi volitatud töötleja vastavalt punktile 12 ja kohaldatavatele teenuse eritingimustele.
Kliendiportaalis saab Klient tutvuda talle kättesaadavate konto-, teenuse- ja arveldusandmetega, laadida alla enda andmed ning esitada andmete kustutamise taotluse. WaveCom kustutab andmed, mille säilitamiseks puudub edasine õiguslik alus; seadusest või õiguspärasest nõude kaitsmise vajadusest tuleneva säilitamise korral selgitab WaveCom piirangut. WaveCom kasutab Teenuse osutamiseks vajalikke küpsiseid; muude küpsiste kasutamise tingimused ja valikud esitatakse Kodulehe küpsisteabes.
Andmekeskuse ligipääsu haldamiseks ja turvalisuse tagamiseks töötleb WaveCom vajalikus ulatuses isiku- ja volituse andmeid, ligipääsulogisid, kaamerasalvestisi ning taustakontrolli andmeid. Isikute, vara ja kriitiliste andmete kaitseks vajalik ligipääsukontroll ja kaameravalve põhinevad dokumenteeritud õigustatud huvil. Karistusandmeid töödeldakse ainult seadusega lubatud ulatuses. Biomeetriline tuvastamine põhineb eraldi selgesõnalisel ja tagasivõetaval nõusolekul; ligipääsuõigusega esindajale on olemas tasuta ööpäevaringne biomeetriata võimalus. Täpsemad tingimused on andmekeskuse ligipääsukorras ning taustakontrolli teavituses ja biomeetria nõusolekuvormis.
11. Aktsepteeritava kasutajakäitumise nõuded
Aktsepteeritava kasutajakäitumise nõuded (edaspidi „AKN”) aitavad tagada seaduse järgimise, võrgu turvalisuse ja kättesaadavuse, klientide privaatsuse ning Teenuste toimimise.
Igasugune AKN-i rikkumine loetakse Tingimuste oluliseks rikkumiseks, mille korral WaveComil on õigus Teenuste osutamine kas ajutiselt peatada või alaliselt lõpetada.
Teenuseid ja WaveComi taristut ei tohi kasutada seaduse, heade kommete või AKN-i vastaselt. Keelatud on muu hulgas järgmistes punktides kirjeldatud tegevused.
Rämpsposti (spam) / e-posti turunduse osas kehtib WaveComil nulltolerants. Rämpspostina loetakse sõnumeid, mis on saadetud adressaadile, kes ei ole taotlenud või palunud neid sõnumeid saata. Erandiks on juriidilise isiku üldine e-posti aadress, mis on seotud konkreetse juriidilise isiku domeeniga.
Lisaks ei ole lubatud massiliselt saata sõnumeid tasuta teenusepakkujate (nt Gmail, Hotmail jne) juures registreeritud aadressidele, isegi kui selline e-posti aadress on äriregistris ametliku e-posti aadressina kasutusel.
Keelatud on massipostituste saatmine, milles on võltsitud e-kirja päised ja/või vale kontaktinformatsioon.
Soovimatud masspostitused. Soovimatu masspostituse saatmist käsitletakse rämpsposti saatmisena. Soovimatuna käsitletakse kõiki sõnumeid, mis on saadetud eraisikutele, kes ei ole spetsiaalselt kinnitanud, et soovivad saada sõnumeid sõnumi saatjalt. Masspostituste saatjad peavad pidama täielikku ja täpset arvestust kõigist eraisikutest, kes on neilt mailide saatmise tellinud.
Säilitama peab kõik tõestused, kust on näha, et eraisik on postitusi tellinud (kaasaarvatud sellesisulised e-posti sõnumid ja nende päised) ning esitama need WaveComi nõudmisel. Kui Klient ei suuda tõestusmaterjali esitada, käsitatakse adressaadi kaebust tõestusena selle kohta, et ta ei ole postitust tellinud ja seega oli see soovimatu.
Massipostituste reeglid laienevad ka meililistidele ja uudiskirjadele. Lubatud on meililistide ja uudiskirjade postitused, mis on keskendunud kindlale sihtrühmale, kes on vabatahtlikult sellega liitunud või on teinud oma e-posti aadressi kättesaadavaks Kliendile, informatsiooni jagamise eesmärkidel. Meililist või uudiskiri peab võimaldama automaatselt listist/uudiskirjast välja astuda ja garanteerima, et rohkem kirju sellele e-posti aadressile ei saadeta.
Keelatud on ka soovimatute masspostituste tegemine teise teenusepakkuja juures, mis mingilgi moel jätab jälje, nagu oleks WaveCom sellega seotud, olenemata sellest, kas sõnum pärines WaveComi võrgust.
Keelatud on häkkimine või mistahes turvaaugu ära kasutamine. Loata sisenemine mistahes serverisse või süsteemi, kaasa arvatud teistele WaveComi klientide või WaveComi enda kontodele sisse tungimine või nende skaneerimine.
WaveComi Teenuste kasutamine lasteporno säilitamiseks, postitamiseks, näitamiseks, edastamiseks või muul moel kättesaadavaks muutmiseks on rangelt keelatud. Kui WaveCom saab teada, et tema võrku kasutatakse lasteporno hoidmiseks või edastamiseks, teavitatakse sellest koheselt politseid.
Keelatud on intellektuaalomandi rikkumine, sealhulgas autoriõiguse, kaubamärgi, patendi rikkumised, ning piraattarkvara hoidmine, kasutamine ja levitamine, kolmanda osapoole tarkvara kasutamine ilma vajaliku litsentsi või nõusolekuta.
Keelatud on võrguründed või iga teine katse segada mõne teises võrgus asuva teenuse või serveri tööd.
Keelatud on viiruste, pahavara või mõnel muul moel kahjuliku koodi levitamine.
Kui Kliendi Teenuse kasutamisega kaasneb teisi kliente häiriv või nende Teenuseid takistav DoS- või DDoS-rünne, võib WaveCom rakendada Teenusele vajalikke piiranguid.
Kui Kliendi AKN-i rikkuvast tegevusest põhjustatuna on WaveComi e-posti serverid või WaveComi IP vahemikud sattunud musta nimekirja või mõnda teise e-posti filtreerimist võimaldavasse tarkvarasse, mida kasutavad ettevõtted internetis, lisatakse Kliendi arvele ühekordne tasu 50 € arvestusliku tööaja eest, mis kulub maili serverite ja IP vahemike mustadest nimekirjadest kustutamisele ja kaitsele.
WaveCom lubab hoida oma serverites täiskasvanutele mõeldud sisu, mis on Eesti Vabariigi seadustega kooskõlas, juhul kui see mõnel muul moel ei riku AKN-i.
Teenuse edasimüümisel vastutab WaveComi ees endiselt Klient. Klient tagab, et tema kliendid tunnevad AKN-i ja järgivad neid.
WaveCom ei tagasta Teenuse tasu, kui Teenus peatati või lõpetati Kliendi AKN-i rikkumise tõttu.
Klient vastutab Teenuse kasutamise nõuetekohasuse eest oma tark- ja riistvaralise taristu piirides, isegi kui see toimus volitamata isikute või häkkerite poolt.
Kui Kliendil on informatsiooni AKN-i rikkumise kohta kolmandate isikute poolt, peaks Klient niisugusest rikkumisest WaveComi teavitama, saates e-kirja aadressile abuse@wavecom.ee.
Kui Klient märkab talle kuuluva intellektuaalse omandi, sh. autoriõiguse, kaubamärgi või patendi rikkumist WaveComi taristus, tuleks Kliendil rikkujaga ühendust võtta ja paluda vastav sisu koheselt eemaldada. Kui rikkuja keeldub rikkumist kõrvaldama või ei vasta pöördumisele mõistliku aja jooksul, tuleks sellest teavitada WaveComi aadressil abuse@wavecom.ee.
Kirjale lisada info selle kohta, kuidas Klient on üritanud rikkujaga ühendust saada ja mis tulemusi see on toonud, samuti info rikkumisega seotud materjalide kohta, mida hoitakse WaveComi taristus (materjali nimi, domeen või IP aadress, kus see asub). Samuti lisada ametlik tõendus, et konkreetse intellektuaalse omandi õigused kuuluvad just Kliendile.
Terroristliku sisu tõkestamine
Teenuseid on keelatud kasutada määruse (EL) 2021/784 (TCO määrus) tähenduses terroristliku sisu levitamiseks. Sisu hinnatakse kontekstis, arvestades väljendusvabadust ning haridusliku, ajakirjandusliku, kunstilise ja teadusliku materjali ning terrorismialast teadlikkust suurendava teabe erandeid.
Teateid hindab volitatud töötaja. WaveCom ei kasuta terroristliku sisu automaatset tuvastamist. Vajaduse korral eemaldatakse sisu või piiratakse sellele juurdepääsu, eelistades võimalikult täpselt suunatud meedet; vajaduse korral võib Teenuse ajutiselt peatada. TCO määruse kohane eemaldamiskorraldus täidetakse kõigis EL-i liikmesriikides võimalikult kiiresti, hiljemalt ühe tunni jooksul kättesaamisest, arvestades määruses sätestatud erandeid. Kliendi eelnevat nõusolekut ei nõuta.
WaveCom teavitab asjaomast sisuteenuse pakkujat eemaldamisest või blokeerimisest põhjendamatu viivituseta, välja arvatud pädeva asutuse kehtestatud avalikustamiskeelu korral. Taotluse alusel antakse määruse kohaselt teavet põhjuste ja õiguskaitsevõimaluste kohta või eemaldamiskorralduse koopia.
TCO määruse artiklite 3 ja 5 alusel eemaldatud või blokeeritud sisu ning vajalikud seotud andmed säilitatakse kaitstult kuus kuud, määruses ettenähtud alusel vajaduse korral kauem. Ligipääs ja kasutamine on piiratud määruses lubatud eesmärkidega. Tavapärane varukoopiate kustutamine, Teenuse lõpetamine või tugipileti sulgemine säilitamiskohustust ei lõpeta.
Ametiasutuste TCO kontakt on tco@wavecom.ee; suhtluskeeled on eesti ja inglise keel. Muud teated ning kaebused WaveComi enda eemaldamis- või blokeerimisotsuse kohta saab esitada tasuta aadressil abuse@wavecom.ee, märkides asjaomase sisu, kaebuse põhjuse ja kontaktandmed. Kliendiportaali kontot ei nõuta. Kaebusele vastatakse põhjendatult kahe nädala jooksul; alusetu piirang kõrvaldatakse viivitamata. Asutuse korralduse vaidlustamine toimub TCO määruse artiklites 4 ja 9 sätestatud korras ning kaebus WaveComile kehtiva korralduse täitmist ei peata.
TCO määrusest tulenevat erimenetlust kohaldatakse määruse kohaldamisalas. Eemaldamiskorraldus või ajutine piirang ei tõenda iseenesest Kliendi AKN-i rikkumist. Säilivad seadusest tulenevad õiguskaitsevõimalused; käesoleva jaotise erisusi arvestatakse ka punktide 11.2 ja 11.18 kohaldamisel.
12. Kliendi isikuandmete töötlemine volitatud töötlejana
Käesolev punkt koos kohalduvate teenuse eritingimuste ja lisadega moodustab WaveComi ja Kliendi vahel GDPR artikli 28 kohase andmetöötluslepingu (DPA). DPA on Tingimuste lahutamatu osa ja sõlmitakse kirjalikus elektroonilises vormis Teenuse tellimisel või Kliendiportaalis Tingimustega nõustumise kaudu. WaveCom säilitab tõendi nõustuja identiteedi, nõustumise aja ja kohaldunud redaktsiooni kohta. Kehtiva DPA-ga nõustumist ei ole vaja korrata iga tavapärase tugipileti loomisel.
DPA kohaldub ulatuses, milles WaveCom töötleb Kliendi Teenusekeskkonnas olevaid isikuandmeid Kliendi nimel. Klient on vastutav töötleja või teise vastutava töötleja volitatud töötleja ning WaveCom on vastavalt volitatud töötleja või alamtöötleja. WaveCom jääb eraldi vastutavaks töötlejaks punktis 10 kirjeldatud kliendisuhte, arvelduse, turvalisuse ja õiguskohustuste andmete suhtes.
Töötlemise ese, laad, eesmärk, kestus, isikuandmete liigid, andmesubjektide kategooriad, säilitustähtajad, andmete asukoht ja alamtöötlejate kasutamine tulenevad kohaldatavast teenusekirjeldusest, teenuse eritingimustest, lisast B ja Kliendi tellimusest. Teenuse tellimus, valitud konfiguratsioon ja Kliendi toimingud haldusliideses on dokumenteeritud juhised kokkulepitud ulatuses. Konkreetsem teenuse andmetöötluse kirjeldus on üldkirjelduse suhtes ülimuslik.
WaveCom töötleb isikuandmeid ainult Kliendi dokumenteeritud juhiste alusel ning Teenuse osutamiseks, turvamiseks, varundamiseks, taastamiseks, toe osutamiseks, Teenuse lõpetamiseks ja andmete kustutamiseks vajalikus ulatuses. Kui Euroopa Liidu või liikmesriigi õigus nõuab muud töötlemist, teavitab WaveCom Klienti enne töötlemist, välja arvatud juhul, kui teavitamine on olulise avaliku huvi tõttu keelatud.
Kui WaveCom leiab, et Kliendi juhis rikub GDPRi või muud kohaldatavat andmekaitseõigust, teavitab WaveCom sellest viivitamata Klienti ning võib juhise täitmise peatada kuni juhise muutmise või õiguspärasuse kinnitamiseni.
Klient vastutab isikuandmete töötlemise õiguspärasuse, läbipaistvuse, andmete minimaalsuse ja täpsuse eest ning tagab vajalikud õiguslikud alused, teavitused, nõusolekud ja juhised. Klient hindab Teenuse sobivust oma riskidele, seadistab oma vastutusalas olevad operatsioonisüsteemid, rakendused, kasutajad, ligipääsud, krüpteerimise ja varunduspoliitika ning ei edasta WaveComile andmeid, mille töötlemiseks puudub tal õigus.
WaveCom tagab, et isikuandmeid töötlevad isikud on seotud konfidentsiaalsuskohustusega, saavad ligipääsu üksnes tööülesande täitmiseks vajalikus ulatuses ning järgivad WaveComi turva- ja andmekaitsekorda. Ligipääsuõigused on rollipõhised, isikulised, perioodiliselt üle vaadatud ja töösuhte või vajaduse lõppemisel eemaldatud. Konfidentsiaalsuskohustus kehtib tähtajatult, sealhulgas pärast töösuhte, koostöö või ligipääsuõiguse lõppemist.
WaveCom rakendab GDPR artikli 32 kohaseid riskile vastavaid tehnilisi ja organisatsioonilisi meetmeid, mis on kirjeldatud lisas A. WaveCom võib tehnoloogia ja riskide muutumisel meetmeid ning nende tehnilist teostust ajakohastada, kui kokkulepitud eesmärk ja töötlemise ulatus ei muutu ning andmekaitse üldine tase ei vähene oluliselt. Selline ajakohastamine ei vaja Kliendi eraldi luba. Oluliste muudatuste puhul kohaldatakse punkte 6.1 ja 12.19.
Klient annab WaveComile üldise kirjaliku loa kaasata Teenuse osutamiseks vajalikke alamtöötlejaid käesoleva DPA alusel. WaveCom osutab Teenuseid üldjuhul oma taristul ja oma töötajatega; välise töötleja kaasamine piirdub põhjendatud vajadusega, sealhulgas erandliku tarkvaratootja või platvormitoe vajadusega. Enne alamtöötleja kaasamist kontrollib WaveCom tema turvagarantiisid ning tagab lepinguga sisuliselt samad andmekaitsekohustused. WaveCom vastutab Kliendi ees alamtöötleja kohustuste täitmise eest GDPR artikli 28 lõikes 4 sätestatud ulatuses. Eraldi luba iga tootjatoe sessiooni jaoks ei nõuta, kui tegevus jääb kehtiva loa, teatatud töötleja ja töötluse ulatuse piiresse. Alamtöötleja ja tema kasutatav töötlemisahel peavad vastama punktides 12.17–12.17.1 sätestatud asukoha- ja andmekaitsenõuetele.
Uue tegeliku alamtöötleja lisamisest või olemasoleva asendamisest teavitab WaveCom üksnes mõjutatud Klienti aktiivse, tema kontole suunatud Kliendiportaali teatega või e-posti teel. Teade sisaldab alamtöötleja juriidilist nime, asukohta ja töötlemise riike, ülesannet, mõjutatud Teenust, andmetöötluse ulatust ning kavandatud algusaega. Teade edastatakse enne töötlemise algust piisavalt aegsasti, et Kliendil oleks tegelik võimalus esitada põhjendatud andmekaitsealane vastuväide; tähtaeg märgitakse teates, arvestades muudatuse laadi ja riski. Kliendiportaali teate sisu, adressaat ja edastamise aeg säilitatakse tõendatavalt; kui portaali kaudu ei ole võimalik tagada õigeaegset teavitamist, kasutatakse lisaks e-posti. Pelgalt Kodulehel või registris teksti muutmine ei ole teavitamine. Üldloa korral ei nõuta Kliendilt iga muudatuse kohta eraldi nõusolekut. Vastuväite korral otsivad pooled mõistliku lahenduse; kui riski ei saa leevendada, võib Klient mõjutatud Teenuse enne muudatuse rakendamist lõpetada. Põhjendatud vastuväite lahendamiseni ei anta uuele alamtöötlejale vastava Kliendi isikuandmeid töödelda. Kiireloomulise juhtumi korral võib Klient anda konkreetses tugipiletis eraldi loa varasemaks kaasamiseks.
Tarkvara, riistvara, tehnoloogia või muu teenusekomponendi lisamine, uuendamine või asendamine ei ole alamtöötleja muudatus, kui tarnija ei töötle selle käigus Kliendi isikuandmeid ega saa neile ligipääsu. Litsentsi müük või litsentsitasude arveldamine ei muuda tarnijat iseenesest Kliendi Teenusekeskkonna andmete alamtöötlejaks. Enne tootjatoe kaasamist hinnatakse tegelikku andmetöötlust; tugimaterjalist eemaldatakse mittevajalik sisu, autentimisandmed ja identifikaatorid. Täielikult anonüümitud materjal ei sisalda isikuandmeid; pseudonüümitud või füüsilise isikuga seostatavad IP-aadressid, VM-i nimed ja muud tunnused võivad endiselt olla isikuandmed. Kui tootjatugi hõlmab Kliendi isikuandmete töötlemist WaveComi nimel, rakendatakse punkte 12.9–12.10 ning kohaldatavaid andmeedastuse nõudeid.
Arvestades töötlemise laadi ja WaveComile kättesaadavat teavet, aitab WaveCom mõistlike tehniliste ja organisatsiooniliste meetmetega Kliendil vastata andmesubjekti taotlustele. Kui WaveCom saab Kliendi andmeid puudutava taotluse otse andmesubjektilt, edastab ta selle Kliendile ega vasta sisuliselt, välja arvatud Kliendi juhisel või seadusest tuleneval kohustusel.
WaveCom aitab Kliendil mõistlikus ulatuses täita GDPR artiklitest 32–36 tulenevaid kohustusi, sealhulgas turvariskide hindamist, isikuandmetega seotud rikkumise käsitlemist, mõjuhinnangut ja eelnevat konsulteerimist, võttes arvesse töötlemise laadi ning WaveComile kättesaadavat teavet.
WaveCom teavitab Klienti põhjendamatu viivituseta pärast Kliendi isikuandmeid puudutavast rikkumisest teadasaamist. Teates esitatakse olemasolevas ulatuses rikkumise laad, mõjutatud andmed ja isikud, võimalikud tagajärjed, rakendatud või kavandatud meetmed ning kontakt edasiseks suhtluseks. Puuduv teave esitatakse etappide kaupa põhjendamatu viivituseta. WaveComi teade ei tähenda vastutuse omaksvõttu.
Teenuse lõppemisel võimaldab WaveCom Kliendil enne Teenuse sulgemist andmed ise eksportida, kui Teenus seda võimaldab. Teenusepakkuja vahetamiseks taotletud ekspordikoopia säilitamisele ja kustutamisele kohaldatakse teenuse eritingimustes sätestatud kättesaamisperioodi. Pärast Teenuse lõppemist kustutab või tagastab WaveCom Kliendi valikul isikuandmed ja kustutab olemasolevad koopiad teenuse eritingimustes sätestatud korras, välja arvatud ulatuses, milles säilitamine on seadusega nõutud. Seaduse alusel säilitatavad andmed isoleeritakse muust töötlemisest ja neid kasutatakse ainult säilitamiskohustuse täitmiseks. Tehniliselt muutmatuid varukoopiaid säilitatakse kustutamise ootel ainult neile tegelikult rakendatud lukustusperioodi lõpuni ja eemaldatakse seejärel teenusepõhise kustutamisprotsessi kohaselt. Selle aja jooksul on andmed kaitstud, nende kasutamine piiratud ning DPA kohustused kehtivad kuni andmete kustutamiseni. TCO määrusest tuleneva säilitamise korral kohaldatakse punkti 11.25.
WaveCom teeb Kliendile kättesaadavaks DPA täitmise tõendamiseks vajaliku teabe, sealhulgas asjakohased sertifikaadid ja võimalusel auditiaruanded. Kui see ei ole piisav, võimaldab WaveCom mõistliku etteteatamisega Kliendil või tema sõltumatul audiitoril teha asjakohase auditi kuni üks kord aastas, välja arvatud rikkumise, järelevalveasutuse nõude või muu mõjuva põhjuse korral. Audit ei tohi kahjustada Teenuseid ega teiste klientide konfidentsiaalsust; põhjendatud tavakulud kannab Klient, välja arvatud juhul, kui audit tuvastab WaveComi olulise rikkumise.
WaveCom majutab, replikeerib, varundab ja muul viisil töötleb Kliendi isikuandmeid üksnes Teenuse eritingimustes või tellimuses nimetatud asukohas EL-i piires. Sama piirang kehtib WaveComi korraldatud haldusele, tootjatoele, diagnostikale ja turvateenustele, välja arvatud punktis 12.17.1 sätestatud tootjatoe erand. Muul juhul ei edastata isikuandmeid väljapoole EL-i ega võimaldata neile kaugjuurdepääsu väljastpoolt EL-i. Kaasatakse üksnes EL-is asutatud alamtöötlejaid, kelle asjaomane töötlemine ja tugitegevus koos edasiste alamtöötlejatega toimub EL-is. Kliendi Teenusekeskkonna majutamiseks ja varundamiseks ei kasutata EL-välise juhtimisega ülemaailmsete avalike pilveplatvormide taristut, sealhulgas nende EL-i piirkondi. Vajaduse korral võib kasutada EL-is asutatud ja EL-ist juhitud pilveteenuseosutajat, kes täidab samu asukoha-, ligipääsu- ja andmekaitsenõudeid; tema kaasamisele kohaldatakse punkte 12.9–12.10. DPA üldluba või üksiku tugijuhtumi juhis ei anna luba muudeks eranditeks. Kliendi enda kasutajate, rakenduste ja integratsioonide algatatud edastuste sihtkoha ja õiguspärasuse eest vastutab Klient. Erandina eeltoodud asukoha- ja teenuseosutaja piirangutest võib Klient VMware pilveteenuse punkti 8.2.1 kohase erikokkuleppe alusel ja tehnilise teostatavuse korral kasutada enda varundushoidlat, näiteks failipõhist või objektipõhist hoidlat (sealhulgas S3 ja Amazon S3). Hoidla, teenusepakkuja ja salvestuspiirkond fikseeritakse erikokkuleppes. Erand puudutab ainult kokkulepitud Kliendi varukoopiaid ega laiene WaveComi muudele süsteemidele või teiste klientide andmetele. Isikuandmete edastamisel väljapoole EL-i tuleb tagada kohaldatav GDPR-i V peatüki kohane alus ja kaitsemeetmed.
VMware pilveteenuse Broadcomi ja Veeami tootjatoes võib erandina kaasata väljaspool EL-i asuvaid või asutatud töötlejaid ja suhtluskanaleid ainult vea lahendamiseks vajaliku tehnilise info ulatuses. Kliendi virtuaalmasinaid, kettaid, sisu ega varukoopiaid tootjatoele ei anta ning külalisoperatsioonisüsteemi ligipääsu ei võimaldata. Enne isikuandmete avaldamist kontrollib WaveCom kogu töötlemisahela lepinguid ja turvameetmeid, täidab punktide 12.9–12.10 nõuded ning tagab GDPR-i V peatüki kohase andmeedastuse aluse ja nõutavad kaitsemeetmed. See kehtib ka ekraanijagamisel. Kui nõudeid ei saa täita, kasutatakse isikuandmeteta tehnilist infot. Kliendiga eraldi kokku lepitud rangemad piirangud säilivad. Erand ei hõlma automaatseid diagnostika- ega turbeedastusi. Kliendi konkreetse virtuaalmasina või rakenduse probleemi uurimisel on isikuandmete töötlemine väljaspool EL-i vaikimisi keelatud ning eeldab VMware pilveteenuse punktides 7.12.1–7.12.4 kirjeldatud Kliendi dokumenteeritud luba. See luba ei asenda käesolevas punktis nõutud andmekaitsemeetmeid ega muuda üldise platvormitoe korda.
WaveCom avaldab Kliendi andmeid avaliku võimu asutusele ainult kohaldatava õiguse alusel ja vajalikus ulatuses. WaveCom kontrollib võimaluse korral nõude õiguspärasust, piirab avaldamise nõutud miinimumini ning teavitab Klienti enne avaldamist, kui see ei ole seadusega keelatud.
DPA olulistest muudatustest teavitatakse Klienti otse vastavalt punktile 6.1. Kui muudatus vajab uut Kliendi dokumenteeritud juhist, näiteks laiendab andmetöötlust väljapoole kokkulepitud eesmärki või ulatust, vormistatakse see elektrooniliselt Kliendiportaalis või muul tõendataval viisil. Tavapärane tehnilise lahenduse muutmine punkti 12.8 piires ja alamtöötleja muutus punktides 12.9–12.10 antud üldloa alusel ei vaja üksnes selle tõttu uut DPA-ga nõustumist. Redaktsioonilised täpsustused ei tekita uut nõustumiskohustust. Pelgalt vaikimine ei asenda juhist või kinnitust, mida kohaldatav õigus konkreetse muudatuse puhul nõuab.
Vastuolu korral on Kliendi isikuandmete töötlemise suhtes kohaldamise järjekord: kohustuslik õigus, teenuse andmetöötluse lisa, käesolev punkt 12, muud Teenuse Tingimused ja üldtingimuste ülejäänud sätted.
Lisa A. Tehnilised ja organisatsioonilised meetmed
Lisa A on DPA lahutamatu osa. Meetmete konkreetne rakendus sõltub Teenusest, selle konfiguratsioonist ja riskist.
A.1. Juhtimine ja vastavus
WaveCom haldab Teenuseid dokumenteeritud kvaliteedi-, keskkonna-, infoturbe-, pilveturbe- ja talitluspidevuse juhtimissüsteemide raames. Asjakohased standardid on ISO 9001:2015, ISO 14001:2015, ISO/IEC 27001:2022, ISO/IEC 27017:2015 ja ISO 22301:2019 nende sertifitseeritud kohaldamisala piires. Riskihindamisi, poliitikaid, kontrolle ja parendusmeetmeid vaadatakse regulaarselt üle.
A.2. Organisatsioon ja personal
Infoturbe rollid ja vastutused on määratud. Teenuseid haldavad koolitatud töötajad, kelle suhtes kehtivad konfidentsiaalsus- ja turvanõuded. Olulistel vastutusaladel on asendatavus; ligipääs antakse vähimate õiguste ja tööülesande vajaduse põhimõttel ning eemaldatakse vajaduse lõppemisel.
A.3. Füüsiline turve
WaveComi andmekeskuses kasutatakse kontrollitud ja logitud füüsilist ligipääsu, videovalvet, biomeetrilisi või muid mitmeastmelisi pääsumeetmeid ning piiratud ligipääsuga seadmekappe. Taristu hõlmab dubleeritud elektri-, jahutus- ja sidekomponente ning gaaskustutust vastavalt andmekeskuse teenusekirjeldusele.
A.4. Identiteet ja ligipääs
Haldusligipääsud on isikulised, rollipõhised, piiratud ja logitud. Töötajate privilegeeritud haldusligipääsudel on mitmefaktoriline autentimine kohustuslik. Autentimise ja identiteedihalduse lahendus on liiasusega; ligipääsuõigusi kontrollitakse regulaarselt ja eemaldatakse vajaduse lõppemisel. Ligipääsu kaitse hõlmab identiteedi- ja võrgupõhiseid piiranguid.
A.5. Klientide eraldatus
WaveCom tagab oma hallatavas teenuseplatvormis eri Klientide keskkondade ja andmete loogilise eraldatuse ning ligipääsu üksnes õigustatud kasutajatele ja süsteemidele. Pilveteenustes hõlmab see eraldatud virtuaalseid keskkondi ning arvutus-, võrgu-, haldus- ja salvestuskihi ligipääsupiiranguid. Veebimajutuses kasutatakse eraldatud kasutajakeskkondi, failisüsteemi- ja protsessipõhiseid pääsupiiranguid ning ressursipiiranguid. Ühele Kliendile antud õigused ei anna ligipääsu teise Kliendi andmetele; Klientide vahelised jagamised või ühendused eeldavad asjaomaste Klientide dokumenteeritud juhist. Eraldatuse nõue kehtib sõltumata kasutatavast tarkvarast või platvormist ning säilib ka tehnoloogia vahetamisel.
A.6. Võrgu- ja sidekaitse
WaveCom kasutab liiast hallatud võrku, võrgusegmentimist, identiteedi- ja võrgupõhiseid ligipääsureegleid ning järgmise põlvkonna tulemüüre (NGFW). Teenuse ja kaitstava süsteemi eripära järgi rakendatakse rakendustasandi liikluskontrolli, sissetungi tuvastamist ja tõkestamist (IDS/IPS), veebirakenduste tulemüüri (WAF) ning DDoS-rünnete tuvastamist ja tõrjet. Haldusliiklus on krüpteeritud ning haldusligipääsud eraldatud ja piiratud vastavalt tööülesandele. Ohuteabel põhinevaid tuvastus- ja tõrjereegleid ajakohastatakse pidevalt ning tuvastatud ohu korral rakendatakse viivitamata asjakohased tõrje- või piirangumeetmed.
A.7. Krüpteerimine
Haldusliikluses ja kaugjuurdepääsul kasutatakse krüpteeritud protokolle. Andmekandja või varunduse krüpteerimine rakendub ainult siis, kui see sisaldub valitud Teenuses või konfiguratsioonis. Krüpteeritud NVMe salvestusruum ja Veeami varukoopia krüpteerimine on eraldi tasulised võimalused. VMware teenuses võib Klient kasutada toetatud konfiguratsioonis vTPM-i külalisoperatsioonisüsteemi krüpteerimise (näiteks BitLockeri) rakendamiseks või BYOK-lahendust ning hallata võtmeid ise. Kliendi rakenduse-, andmebaasi- ja failitasandi krüpteerimise ning võtmehalduse eest vastutab Klient, kui pole teisiti kokku lepitud.
A.8. Logimine ja monitooring
WaveCom seirab andmekeskusi, võrke, teenusplatvorme ja enda hallatavaid töövahendeid reaalajas ööpäev läbi. Kasutatakse turvasündmuste keskset kogumist, seostamist ja analüüsi (SIEM) ning laiendatud ohutuvastust ja reageerimist (XDR). Vastavalt süsteemi eripärale rakendatakse käitumis- ja masinõppepõhist analüüsi, pahavara- ja lunavaratõrjet, võrgu- ja lõppseadmete turvaseiret ning haavatavuste tuvastamist. Tuvastatud ohule reageerimist alustatakse viivitamata; rakendatakse automaatseid hoiatusi, blokeerimist, kahtlase tegevuse peatamist või mõjutatud seadme võrgust eraldamist vastavalt juhtumile. Turvasündmused ja haldustoimingud logitakse; logidele ligipääsu piiratakse ja neid kaitstakse lubamatu muutmise eest. Logide säilitustähtajad lähtuvad eesmärgist, Teenusest ja sisemisest säilituskorrast. Turvalogide ja diagnostikaandmete töötlemisel järgitakse punktides 10.7 ja 12.17–12.17.1 sätestatud asukoha- ja andmekaitsenõudeid.
A.9. Haavatavused ja muudatused
WaveCom seirab tootjate turvateateid, ohuteavet ja haavatavusi reaalajas ning hindab nende mõju kasutatavatele süsteemidele viivitamata. Asjakohaseid tuvastus- ja tõrjereegleid, turvaseadistusi ning kaitsemeetmeid rakendatakse viivitamata. Turvaparandused paigaldatakse viivitamata vastavalt ohu kriitilisusele ja kontrollitud muudatushalduse korrale, hinnates nende sobivust ning mõju Teenusele. Kriitilise või aktiivselt ärakasutatava haavatavuse korral rakendatakse kohe piiranguid või muid leevendusmeetmeid ka siis, kui lõplik parandus vajab veel tootja lahendust või tehnilist kontrolli. Olulised muudatused dokumenteeritakse ning nende toimimist kontrollitakse.
A.10. Varundus ja taastamine
Varundamise sagedus, säilitamine ja taastamisvõimalus määratakse Teenuse eritingimustes ja Kliendi konfiguratsioonis. WaveComi Veeami varundushoidlad kasutavad muutmatuse kaitset (immutability). Varundustöö kustutamisel eemaldatakse koopiad neile tegelikult rakendatud muutmatuse seadistuste ja kustutamisprotsessi järgi; töö kustutamine ei tühista kehtivat lukustust. Veeami varukoopiate krüpteerimine on eraldi tasuline võimalus. WaveCom testib enda hallatavate varundus- ja taastamislahenduste toimimist riskile vastava korra alusel. Testimise ulatus ja poolte vastutus täpsustatakse Teenuse eritingimustes. Klient vastutab oma varunduspoliitika piisavuse ja vajaduse korral taastamistestide eest.
A.11. Intsidendihaldus
WaveComil on protsess infoturbeintsidentide tuvastamiseks, eskaleerimiseks, piiramiseks, kõrvaldamiseks, tõendite säilitamiseks, taastumiseks ja järelanalüüsiks. Kliendi isikuandmeid puudutava rikkumise korral rakendatakse punkti 12.14.
A.12. Talitluspidevus
Kriitiliste Teenuste puhul kasutatakse liiasust, monitooringut, eskalatsiooni, taastamisprotseduure ja vastutajate asendatavust. Talitluspidevuse ja taastamise meetmeid vaadatakse üle ja testitakse vastavalt Teenuse kriitilisusele ning ISO 22301 juhtimissüsteemile.
A.13. Andmekandjate elutsükkel
Andmekandjate kasutuselevõtt, ümberkasutamine, eemaldamine ja hävitamine toimub kontrollitud korra alusel. Kliendi andmed kustutatakse Teenuse lõpetamisel teenusepõhise säilituskorra järgi; ümberkasutatavad andmekandjad puhastatakse ning rikkis andmekandjad kõrvaldatakse turvaliselt.
A.14. Tarnija tugi
Tarkvaratootja tugi kaasatakse erandlikult, kui WaveComi enda tehniline kompetents ja tavapärased diagnostikavahendid ei võimalda probleemi lahendada. Tugimaterjalist eemaldatakse mittevajalikud isikuandmed, Kliendi sisu ja autentimisandmed. Isikuandmeid hõlmav tootjatugi, selle suhtluskanal ja kõik töötlemisse kaasatud osapooled peavad vastama punktides 10.7 ja 12.17–12.17.1 sätestatud asukoha- ja andmekaitsenõuetele. Kui vastavust ei saa tagada, isikuandmeid ei jagata ning probleem lahendatakse WaveComi vahenditega või täielikult anonüümitud tehnilise materjali abil. Kaugtoe sessioon on WaveComi juhitud ja ajaliselt piiratud. VMware’i (Broadcomi) ja Veeami tootjatoe ekraanijagamine ning ajutine kaugjuhtimine toimuvad WaveComi töötaja pideva järelevalve all ja piirduvad lahendatava taristuprobleemiga. Enne sessiooni piiratakse jagatav vaade ja ligipääs vajalikule tehnilisele teabele. WaveComi töötaja kontrollib kogu sessiooni vältel toimingute ulatust ning peatab viivitamata kaugjuhtimise või ekraanijagamise, kui tegevus väljub kokkulepitud piiridest või tekib oht avaldada tootjatoele andmeid, mille avaldamine ei ole lubatud. Enne jätkamist piiratakse vaadet või ligipääsu või valitakse teine diagnostikaviis. Tootjale ei anta püsivat iseseisvat ligipääsu. Pilvetaristu tootjatoe sessioone ei salvestata, failiedastus on keelatud ning tootjatoele ei anta ligipääsu Kliendi virtuaalmasina sisule ega külalisoperatsioonisüsteemi. Partnerid läbivad eelneva turvahindamise; hinnatakse muu hulgas ISO/IEC 27001 või samaväärseid sertifikaate, sõltumatuid auditeid ja tõendatud turvakontrolle. Sertifikaat ei asenda konkreetse teenuse ja andmetöötluse riskihindamist.
VMware’i/Broadcomi ja Veeami tootjatoe puhul kehtib järgmine diagnostikaväljavõtete kord. Tootjatoe kaugseansi ajal on failiedastus keelatud. Väljaspool kaugseanssi võib WaveComi töötaja edastada tootjatoele probleemi lahendamiseks vajaliku diagnostikaväljavõtte, mille sisu on enne saatmist kontrollitud ning millest on eemaldatud isikuandmed, autentimisandmed ja probleemi lahendamiseks mittevajalik teave.
See võimalus ei hõlma kontrollimata tugipakettide, mälutõmmiste, virtuaalketaste ega varukoopiate edastamist. Kui vajalik väljavõte sisaldab isikuandmeid, kohaldatakse selle edastamisele tingimustes sätestatud isikuandmete töötlemise piiranguid ja Kliendi dokumenteeritud valikut.
A.15. Meetmete hindamine
Kontrollide tõhusust hinnatakse sisemiste ülevaatuste, monitooringu, auditite, testide, riskihindamiste ja sertifitseerimiste kaudu. Puudused dokumenteeritakse ja neile määratakse parandustegevused.
A.16. Tundlik tugiteave ja lepingutõendid
Kliendiportaal võimaldab märkida tugiteabe tundlikuks. Märgitud teave krüpteeritakse ja eemaldatakse aktiivsest tugipiletist pärast selle sulgemist; varukoopiatele kohaldub eraldi säilituskord. Kliendi DPA-ga nõustumise tõend, redaktsioon ja vajalikud menetlusandmed säilitatakse eraldi ning nende säilimine ei sõltu tundliku tugiteabe kustutamisest.
Lisa B. Üldine teenusepõhine andmetöötluse kirjeldus
Käesolev lisa täpsustab DPA kohaldamist. VMware pilveteenuse kohta kehtib lisaks selle teenuse üksikasjalik andmetöötluse kirjeldus. Teenuse tellimus ja konfiguratsioon määravad tegelikult tellitud toimingud; lisa ei lisa Teenusele varundust ega muid funktsioone, mida Klient ei ole tellinud.
| Töötlemise asjaolu | Kirjeldus |
|---|---|
| Ese ja eesmärk | Kliendi tellitud andmete majutamise, salvestamise, edastamise, varundamise, taastamise või hallatud tugiteenuse osutamine, turvalisuse tagamine ja Teenuse lõpetamine. |
| Laad | Teenuse järgi andmete säilitamine, edastamine, organiseerimine, tehniline kopeerimine, taastamine, piiramine ja kustutamine; sisuga tutvumine ainult vajaliku ja dokumenteeritud Kliendi juhise piires. |
| Kestus | Teenuse aktiveerimisest kuni Teenuse lõppemise ja kokkulepitud kustutamise või teenusepõhise säilitus- või muutmatuse perioodi lõppemiseni. |
| Andmesubjektid | Kliendi määratud isikud, sealhulgas tema töötajad, kasutajad, kliendid, partnerid ja muud isikud, kelle andmeid Klient Teenuses töötleb. |
| Andmeliigid | Kliendi valitud kontakt-, identifitseerimis-, konto-, lepingu-, tehingu-, suhtlus-, tehnilised ja muud rakenduse andmed. Eriliigilised andmed või süüteoandmed ainult Kliendi õiguspärase otsuse ja sobivate kaitsemeetmete korral. |
| Asukoht ja säilitamine | Asukoht tuleneb Teenuse eritingimustest, tellimusest ja konfiguratsioonist EL-i piires; kohaldatakse punkti 12.17. VMware pilveteenuse tootjatoe tehnilisele infole kehtib punktis 12.17.1 sätestatud piiratud erand. Lõpetamisel kohaldatakse punkti 12.15. Kliendisuhte andmeid töödeldakse ja säilitatakse punkti 10 järgi. Kliendi enda varundushoidlale kohaldub punktis 12.17 kirjeldatud erikokkuleppe erand. |
| Alamtöötlejad | Alamtöötlejaid kasutatakse tegeliku andmetöötluse ulatuses punktide 12.9–12.11 alusel ning punktide 12.17–12.17.1 asukoha- ja andmekaitsenõudeid järgides. Konkreetse juriidilise isiku, ülesande ja töötlemise asukohtade teave tehakse mõjutatud Kliendile enne kaasamist kättesaadavaks ning muudatustest teavitatakse aktiivselt. |
| Teenuse liik | DPA kohaldumine |
|---|---|
| Pilveteenus, VPS ja veebimajutus | WaveCom on volitatud töötleja või alamtöötleja ulatuses, milles ta majutab või muul viisil töötleb Kliendi Teenusekeskkonna isikuandmeid. Klient määrab sisu, eesmärgid, kasutajad ja rakendustasandi õigused. |
| Varundus ja replikatsioon | Kliendi andmete kopeerimine, säilitamine, taastamine ja kustutamine on töötlemine Kliendi nimel ka siis, kui WaveCom ei loe andmete sisu. |
| Privaatserver või serverimajutus | Roll sõltub tegelikust teenusest. Üksnes ruumi, elektri või seadme andmine ilma isikuandmete töötlemise ülesandeta ei määra automaatselt töötleja rolli. Kliendi nimel osutatavale andmete majutamisele, haldusele, varundusele või sisulisele toele rakendub DPA vastavas ulatuses. |
| Domeeni, sertifikaadi tellimine ja kliendihaldus | Tellimis-, kontakt- ja arveldusandmete töötlemist WaveComi enda eesmärkidel reguleerib punkt 10; asjaomaste registrite või sertifikaadipakkujate roll sõltub nende ülesandest ja tingimustest.* Domeeni registreerimis- ja kontaktandmete piiratud EL-välisele töötlemisele kohaldub punkti 10.7 domeenierand; see ei laiene sertifikaaditeenusele ega Kliendi Teenusekeskkonna sisule.* |


