Jõustumiskuupäev: 01.07.2026 · Viimati uuendatud: 16.07.2026 (käesolev versioon asendab 14.07.2026 versiooni).
In English: Data Processing Agreement (English translation). Vastuolude korral on ülimuslik käesolev eestikeelne versioon; ingliskeelset tõlget võidakse uuendada viivitusega ning see võib ajutiselt kajastada varasemat (14.07.2026) versiooni. Käesolev andmetöötlusleping (edaspidi DPA) reguleerib isikuandmete töötlemist, mida RATTURI KALA OÜ (Tarje) teostab Kliendi nimel Tarje veebipõhise kassa- ja juhtimissüsteemi osutamisel. DPA on koostatud kooskõlas isikuandmete kaitse üldmääruse (IKÜ/GDPR) artikli 28 lõikega 3 ning on Kasutustingimuste lahutamatu osa.
1. Mõisted
Käesolevas DPA-s kasutatakse mõisteid järgmises tähenduses. Suure algustähega mõisted, mida siin ei ole määratletud, omavad Kasutustingimustes antud tähendust.
- Tarje ehk Volitatud töötleja — RATTURI KALA OÜ (osaühing), registrikood 17385866, juriidiline aadress Ratturi, Reigi küla, Hiiumaa vald, Hiiu maakond 92265, e-post info@tarje.ee.
- Klient ehk Vastutav töötleja — Teenust kasutav ettevõtja (nt restoran, kohvik või baar), kes on nõustunud Kasutustingimustega.
- Teenus — Tarje veebipõhine kassa- ja juhtimissüsteem (Tarje POS) aadressil https://pos.tarje.ee koos seotud funktsioonidega.
- Lõppklient — Kliendi klient (nt kohviku külastaja või püsiklient), kelle isikuandmeid Kliendi nimel Teenuses töödeldakse.
- Kasutustingimused — Tarje Teenuse kasutamise tingimused, kättesaadavad aadressil /tingimused.html.
- IKÜ/GDPR — Euroopa Parlamendi ja nõukogu määrus (EL) 2016/679 (isikuandmete kaitse üldmäärus).
- All-volitatud töötleja — kolmas isik, keda Tarje kasutab Kliendi nimel isikuandmete töötlemiseks (IKÜ/GDPR art 28 lg 2 ja 4).
- Isikuandmed, töötlemine, andmesubjekt ja isikuandmetega seotud rikkumine — IKÜ/GDPR artiklis 4 määratletud tähenduses.
2. Pooled, rollid ja kohaldamisala
2.1. Poolte rollid isikuandmete töötlemisel on järgmised:
| Pool | Roll (IKÜ/GDPR) |
|---|---|
| Klient (Teenust kasutav kohvik/restoran/ettevõte) | Vastutav töötleja |
| RATTURI KALA OÜ (registrikood 17385866), edaspidi Tarje | Volitatud töötleja |
2.2. DPA on Kasutustingimuste lahutamatu osa ning muutub Poolte vahel siduvaks automaatselt, kui Klient nõustub Kasutustingimustega ja töötleb Teenuses Lõppklientide (nt kohviku külastajate) isikuandmeid. Eraldi allkirjastamine ei ole nõutav, kuid Klient võib taotleda allkirjastatud koopiat aadressil info@tarje.ee.
2.3. DPA reguleerib üksnes andmeid, mida Tarje töötleb Kliendi nimel ja juhiste alusel (nt Lõppklientide, tellimuste ja püsikliendiandmed). Kliendi enda konto- ja arveldusandmete osas tegutseb Tarje iseseisva vastutava töötlejana vastavalt privaatsuspoliitikale ning nende suhtes käesolev DPA ei kohaldu.
2.4. Vastuolu korral DPA ja Kasutustingimuste vahel kohaldub isikuandmete töötlemise osas käesolev DPA.
3. Töötlemise ese, kestus, laad ja eesmärk
3.1. Töötlemise ese, kestus, laad ja eesmärk, andmesubjektide kategooriad ning isikuandmete liigid on kirjeldatud Lisas A.
3.2. Tarje töötleb isikuandmeid üksnes ulatuses, mis on vajalik Teenuse osutamiseks Kliendile, sealhulgas müügi- ja tellimuste haldus, püsikliendiprogramm, kinkekaartide haldus, e-kviitungite ja arvete edastamine, aruandlus ning seotud funktsioonid.
3.3. Teenus toimib ka ajutise internetikatkestuse korral: sellisel juhul salvestatakse andmed ajutiselt Kliendi kontrolli all olevasse seadmesse ja sünkroonitakse ühenduse taastumisel Teenusesse. Kliendi seadmete füüsilise ja ligipääsuturvalisuse eest vastutab Klient. Tarje varukoopiad ei hõlma Kliendi seadmetes olevaid sünkroonimata andmeid.
4. Töötlemine dokumenteeritud juhiste alusel
4.1. Tarje töötleb isikuandmeid üksnes Kliendi dokumenteeritud juhiste alusel, sealhulgas andmete edastamisel kolmandatesse riikidesse või rahvusvahelistele organisatsioonidele (IKÜ/GDPR art 28 lg 3 p a). Käesolev DPA, Kasutustingimused ja Teenuse funktsioonide tavapärane kasutamine Kliendi poolt kujutavad endast Kliendi dokumenteeritud juhiseid. Täiendavad juhised esitab Klient kirjalikku taasesitamist võimaldavas vormis (nt e-kirjaga aadressile info@tarje.ee). Kliendi dokumenteeritud juhisteks loetakse muu hulgas Kliendi poolt Teenuses aktiveeritud integratsioonid ning andmete edastamine API või veebihaagi (webhook) kaudu Kliendi määratud sihtkohta; selliste vastuvõtjate valiku, neile antud ligipääsu ja nende edasise andmetöötluse eest vastutab Klient ning need vastuvõtjad ei ole Tarje all-volitatud töötlejad.
4.2. Kui isikuandmete töötlemist nõuab Tarjele kohalduv Euroopa Liidu või liikmesriigi õigus, võib Tarje andmeid töödelda ka ilma Kliendi juhiseta; sellisel juhul teavitab Tarje Klienti sellest õiguslikust nõudest enne töötlemist, välja arvatud juhul, kui teavitamine on olulise avaliku huvi tõttu selle õigusega keelatud.
4.3. Tarje teavitab Klienti viivitamata, kui juhis on Tarje hinnangul vastuolus IKÜ/GDPR-i või muude Euroopa Liidu või liikmesriigi andmekaitsenormidega. Tarjel on õigus sellise juhise täitmine kuni selgituse saamiseni peatada.
5. Konfidentsiaalsus
5.1. Tarje tagab, et isikuandmeid töötlema volitatud isikud on võtnud konfidentsiaalsuskohustuse või on asjakohase seadusjärgse konfidentsiaalsuskohustuse all (IKÜ/GDPR art 28 lg 3 p b).
5.2. Juurdepääs isikuandmetele antakse üksnes isikutele, kes vajavad seda oma tööülesannete täitmiseks, ja üksnes vajalikus ulatuses. Konfidentsiaalsuskohustus kehtib ka pärast töö- või lepingusuhte lõppemist.
6. Turvameetmed (IKÜ/GDPR art 32)
6.1. Tarje rakendab asjakohaseid tehnilisi ja korralduslikke meetmeid, et tagada töötlemise riskile vastav turvalisuse tase, võttes arvesse teaduse ja tehnika viimast arengut, rakendamise kulusid, töötlemise laadi, ulatust, konteksti ja eesmärke ning riske füüsiliste isikute õigustele ja vabadustele (IKÜ/GDPR art 28 lg 3 p c ja art 32). Meetmete kirjeldus on esitatud Lisas B.
6.2. Tarje vaatab turvameetmed regulaarselt üle ja täiendab neid vastavalt tehnika arengule ja riskidele. Tarje võib meetmeid ajakohastada tingimusel, et turvalisuse üldine tase ei lange.
7. All-volitatud töötlejad
7.1. Klient annab Tarjele üldise kirjaliku loa kasutada all-volitatud töötlejaid (IKÜ/GDPR art 28 lg 2). Heakskiidetud all-volitatud töötlejate nimekiri on esitatud Lisas C.
7.2. Tarje sõlmib iga all-volitatud töötlejaga lepingu, mis paneb all-volitatud töötlejale sisuliselt samad andmekaitsekohustused nagu käesolev DPA (IKÜ/GDPR art 28 lg 4). Tarje jääb Kliendi ees täielikult vastutavaks all-volitatud töötleja kohustuste täitmise eest.
7.3. Tarje teavitab Klienti ette kavandatavatest muudatustest all-volitatud töötlejate osas (lisamine või asendamine), andes Kliendile mõistliku aja esitada põhjendatud vastuväiteid. Kui Pooled ei jõua vastuväite osas mõistliku aja jooksul lahenduseni, on Kliendil õigus Teenuse kasutamine lõpetada Kasutustingimustes sätestatud korras.
7.4. Ajakohane all-volitatud töötlejate nimekiri on kättesaadav Tarjelt aadressil info@tarje.ee.
8. Rahvusvahelised edastused
8.1. Isikuandmeid töödeldakse üldjuhul Euroopa Liidus või Euroopa Majanduspiirkonnas (EL/EMP).
8.2. Kui all-volitatud töötleja töötleb andmeid väljaspool EL/EMP-d, tagab Tarje asjakohased kaitsemeetmed, näiteks Euroopa Komisjoni heakskiidetud standardsed lepingutingimused (SCC), Euroopa Komisjoni kaitse piisavuse otsuse või muud IKÜ/GDPR V peatükile vastavad sobivad tagatised.
8.3. Edastused kolmandatesse riikidesse toimuvad üksnes Kliendi dokumenteeritud juhiste alusel vastavalt punktile 4.1 või Tarjele kohalduva õiguse nõudel vastavalt punktile 4.2.
9. Abistamine andmesubjektide õiguste täitmisel
9.1. Tarje abistab Klienti, võttes arvesse töötlemise laadi ja võimaluste piires asjakohaste tehniliste ja korralduslike meetmetega, andmesubjektide taotlustele vastamise kohustuse täitmisel (IKÜ/GDPR art 12–23 ja art 28 lg 3 p e), sealhulgas juurdepääsu-, parandamis-, kustutamis-, piiramis-, vastuväite- ja ülekandmistaotluste puhul.
9.2. Teenus sisaldab selleks tööriistu: Klient saab Lõppklientide andmeid igal ajal vaadata, parandada, eksportida (masinloetaval kujul, sh CSV/Excel) ja üksikuid Lõppkliendikirjeid kustutada.
9.3. Kui andmesubjekt pöördub taotlusega otse Tarje poole, suunab Tarje selle põhjendamatu viivituseta Kliendile ega vasta taotlusele sisuliselt ilma Kliendi juhiseta, välja arvatud kui õigusakt nõuab teisiti.
10. Isikuandmetega seotud rikkumine ja abistamine (art 32–36)
10.1. Isikuandmetega seotud rikkumisest teadasaamisel teavitab Tarje Klienti põhjendamatu viivituseta (IKÜ/GDPR art 33 lg 2).
10.2. Teavitus sisaldab Tarjele mõistlikult kättesaadavat teavet, mis võimaldab Kliendil täita oma kohustusi, sealhulgas võimaluse korral: rikkumise laadi kirjeldus, asjaomaste andmesubjektide kategooriad ja ligikaudne arv, asjaomaste isikuandmete kirjete kategooriad ja ligikaudne arv, rikkumise tõenäolised tagajärjed ning võetud või kavandatavad leevendus- ja parandusmeetmed. Kui kogu teavet ei ole võimalik esitada korraga, esitab Tarje selle etapiviisiliselt ilma põhjendamatu viivituseta.
10.3. Selguse huvides: järelevalveasutuse (Andmekaitse Inspektsioon, https://www.aki.ee) teavitamine 72 tunni jooksul rikkumisest teadasaamisest (IKÜ/GDPR art 33 lg 1) ja vajaduse korral andmesubjektide teavitamine (art 34) on Kliendi kui vastutava töötleja kohustus. Tarje ei teavita järelevalveasutust ega andmesubjekte Kliendi eest, välja arvatud Poolte eraldi kokkuleppel või kui õigusakt seda nõuab.
10.4. Tarje teeb Kliendiga koostööd ja rakendab mõistlikke meetmeid rikkumise mõju leevendamiseks ja kordumise vältimiseks ning dokumenteerib rikkumisega seotud asjaolud.
10.5. Tarje abistab Klienti, võttes arvesse töötlemise laadi ja Tarjele kättesaadavat teavet, IKÜ/GDPR artiklites 32–36 sätestatud kohustuste täitmisel: andmete turvalisus (art 32), rikkumistest teavitamine (art 33–34), andmekaitsealane mõjuhinnang (art 35) ja eelnev konsulteerimine järelevalveasutusega (art 36) (IKÜ/GDPR art 28 lg 3 p f).
11. Vastutava töötleja (Kliendi) kohustused
11.1. Klient kinnitab ja tagab, et: (a) tal on Teenuses töödeldavate isikuandmete osas kehtiv õiguslik alus (nt nõusolek, leping või õigustatud huvi); (b) ta on andmesubjekte (sh Lõppkliente ja oma töötajaid) nõuetekohaselt teavitanud vastavalt IKÜ/GDPR artiklitele 13–14; (c) tema juhised Tarjele on kooskõlas kohaldatava õigusega; (d) tema sisestatud andmed on õiged ja seaduslikult kogutud.
11.2. Klient ei sisesta Teenusesse eriliiki isikuandmeid (IKÜ/GDPR art 9) ega süüteoandmeid (art 10). Teenus ei ole selliste andmete töötlemiseks ette nähtud.
11.3. Klient vastutab oma kasutajakontode, paroolide ja töötajate PIN-koodide nõuetekohase halduse ning oma seadmete turvalisuse eest oma kontrolli ulatuses, sealhulgas juurdepääsuõiguste õigeaegse sulgemise eest töötaja lahkumisel.
12. Andmete tagastamine ja kustutamine lepingu lõppemisel
12.1. Klient saab oma andmeid Teenuse kaudu igal ajal eksportida masinloetaval kujul (sh CSV/Excel) ning üksikuid Lõppkliendikirjeid kustutada.
12.2. Töötlemisteenuste osutamise lõppedes Tarje Kliendi valikul kustutab või tagastab kõik Kliendi nimel töödeldud isikuandmed (IKÜ/GDPR art 28 lg 3 p g). Tagastamine toimub Teenuse ekspordifunktsiooni kaudu (CSV/Excel).
12.3. Lepingu lõppedes säilitab Tarje andmed mõistliku aja jooksul (üldjuhul kuni 30 päeva), et Klient saaks need alla laadida, misjärel andmed kustutatakse või anonümiseeritakse, välja arvatud andmed, mille säilitamist nõuab Euroopa Liidu või liikmesriigi õigus — sellisel juhul säilitatakse andmeid üksnes nõutud ulatuses ja aja jooksul ning neid muul eesmärgil ei töödelda.
12.4. Varukoopiates võivad andmed säilida kuni varukoopiate automaatse rotatsiooni lõpuni (kuni 60 päeva); varukoopiaid kasutatakse üksnes taastamiseks ega töödelda muul eesmärgil.
12.5. Kliendi kirjalikul taotlusel kinnitab Tarje andmete kustutamise kirjalikku taasesitamist võimaldavas vormis.
13. Teave ja auditid
13.1. Tarje teeb Kliendile kättesaadavaks kogu teabe, mis on vajalik IKÜ/GDPR artiklis 28 sätestatud kohustuste täitmise tõendamiseks, ning võimaldab Kliendil või Kliendi volitatud audiitoril teostada auditeid, sealhulgas kontrolle, ja panustab nendesse (IKÜ/GDPR art 28 lg 3 p h).
13.2. Esmajoones täidab Tarje teabekohustuse dokumentatsiooni, kirjalike vastuste ja olemasolevate kolmandate isikute hinnangute (nt all-volitatud töötlejate sertifikaatide ja auditiaruannete) esitamisega. Kohapealne või kaugaudit toimub mõistliku etteteatamisega, tavapärasel tööajal ning viisil, mis ei ohusta Teenuse turvalisust ega teiste klientide andmeid; auditil osalevad isikud võtavad konfidentsiaalsuskohustuse.
13.3. Kumbki Pool kannab auditiga seotud enda kulud. Kui audit tuvastab käesoleva DPA olulise rikkumise Tarje poolt, kannab auditi mõistlikud ja tõendatud kulud Tarje.
13.4. Kliendi volitatud audiitor ei tohi olla Tarje konkurent.
14. Vastutus ja hüvitamine
14.1. Poolte vastutus andmesubjektide ees määratakse IKÜ/GDPR artikli 82 alusel. Tarje kui volitatud töötleja vastutab töötlemisega tekitatud kahju eest üksnes juhul, kui ta ei ole täitnud IKÜ/GDPR-is konkreetselt volitatud töötlejatele suunatud kohustusi või on tegutsenud väljaspool Kliendi seaduslikke juhiseid või nendega vastuolus.
14.2. Kui üks Pool on maksnud andmesubjektile hüvitist kahju eest, mille eest vastutab täielikult või osaliselt teine Pool, on maksnud Poolel õigus nõuda teiselt Poolelt tagasi see osa hüvitisest, mis vastab teise Poole vastutuse osale kahju tekitamises (IKÜ/GDPR art 82 lg 5).
14.3. Pooltevahelisele vastutusele kohalduvad muus osas Kasutustingimustes sätestatud vastutuse piirangud kohaldatava õigusega lubatud ulatuses. Miski käesolevas DPA-s ei piira andmesubjektide õigusi ega Poolte vastutust järelevalveasutuse ees.
15. Kestus, muutmine ja kohaldatav õigus
15.1. Käesolev DPA jõustus 01.07.2026 (viimati uuendatud: 16.07.2026; eelmine versioon: 14.07.2026) ja kehtib nii kaua, kuni Tarje töötleb isikuandmeid Kliendi nimel, sealhulgas punktis 12 sätestatud järelperioodil.
15.2. Tarje võib DPA-d muuta samas korras nagu Kasutustingimusi; muudatustest teavitatakse Klienti ette Kasutustingimustes sätestatud viisil. Muudatused ei tohi alandada käesolevas DPA-s sätestatud andmekaitse taset ilma Kliendi nõusolekuta.
15.3. Käesolevale DPA-le kohaldub Eesti Vabariigi õigus. Vaidlused lahendatakse Kasutustingimustes sätestatud korras.
15.4. Kui DPA mõni säte osutub kehtetuks, jäävad ülejäänud sätted kehtima; kehtetu säte asendatakse kehtiva sättega, mis on kehtetu sätte eesmärgile võimalikult lähedane.
LISA A — Töötlemise kirjeldus
| Töötlemise laad ja eesmärk | Isikuandmete kogumine, salvestamine, säilitamine, kuvamine, muutmine, kustutamine ja edastamine ulatuses, mis on vajalik Teenuse (kassa- ja juhtimissüsteemi) osutamiseks Kliendile: müügi- ja tellimuste haldus, püsikliendiprogramm, kinkekaartide haldus, e-kviitungite ja arvete edastamine, aruandlus ja seotud funktsioonid; Kliendi juhisel andmete edastamine Kliendi määratud vastuvõtjatele (nt integratsioonid, API, veebihaagid). Ajutise internetikatkestuse korral võidakse andmeid ajutiselt salvestada Kliendi seadmes ja sünkroonida ühenduse taastumisel. |
|---|---|
| Töötlemise ese | Isikuandmed, mida Klient ja tema kasutajad Teenusesse sisestavad või mis tekivad Teenuse kasutamisel Kliendi nimel. |
| Töötlemise kestus | Lepingu (Teenuse kasutamise) kehtivuse ajal ning punktis 12 sätestatud järelperioodil. |
| Andmesubjektide kategooriad | Kliendi lõppkliendid (nt kohviku külastajad, püsikliendid); Kliendi töötajad ja kasutajad (nt teenindajad). |
| Isikuandmete liigid | Nimi; kontaktandmed (nt telefon, e-post) ulatuses, mille Klient sisestab; püsikliendiandmed (nt punktid, külastuste ja ostude ajalugu); tellimuste andmed; e-kviitungi või arve saatmiseks sisestatud Lõppkliendi e-posti aadress; kinkekaartide andmed (kood, saldo, valikuline omaniku nimi); töötaja nimi ja roll ning autentimisandmed (PIN salvestatakse räsituna, mitte avatekstina). |
| Eriliigilised andmed | Teenus ei ole ette nähtud eriliigiliste isikuandmete (IKÜ/GDPR art 9) töötlemiseks. Klient kohustub selliseid andmeid Teenusesse mitte sisestama. |
| Töötlemise asukoht | Üldjuhul EL/EMP; erandid vastavalt punktile 8 ja Lisale C. |
LISA B — Tehnilised ja korralduslikud turvameetmed (art 32)
- Juurdepääsupiirang andmebaasi tasemel — ridade taseme turvalisus (RLS) tagab, et iga Klient pääseb ligi üksnes oma andmetele; kohvikute andmed on üksteisest rangelt eraldatud.
- Krüpteerimine edastamisel — kogu andmeliiklus toimub üle krüpteeritud ühenduse (TLS/HTTPS).
- Autentimisandmete kaitse — töötajate PIN-koodid salvestatakse üksnes räsituna (bcrypt), mitte avatekstina.
- Juurdepääsuõiguste haldus — rollipõhine juurdepääs; tundlikud toimingud ja andmed on serveripoolselt piiratud.
- Rakenduse salajased võtmed — teenuse võtmed hoitakse serveripoolselt ega edastata seadmetesse.
- Varukoopiad — regulaarsed (vähemalt kord ööpäevas tehtavad) automaatsed andmebaasi varukoopiad, mida säilitatakse kuni 60 päeva. Varukoopiad ei hõlma Kliendi seadmetes olevaid sünkroonimata andmeid.
- Kaheastmeline kinnitus (2FA) — Kliendi kontodele on saadaval TOTP-põhine kaheastmeline kinnitus.
- Parooli-poliitika — parool peab olema vähemalt 12 märki pikk ning sisaldama tähti ja numbreid; paroole kontrollitakse teadaolevalt lekkinud paroolide andmebaasi vastu.
- Ülekirjutuskaitse ja muudatuste ajalugu — andmebaasi tasemel kaitsed kollektsioonide massilise tühjendamise vastu ning seadistuste muudatuste versioonilugu.
- Logimine ja seire — turva- ja veaseire, mis võimaldab tuvastada ja käsitleda vahejuhtumeid.
- Andmete minimeerimine ja säilitustähtajad — andmeid töödeldakse üksnes vajalikus ulatuses ja säilitatakse üksnes vajaliku aja.
- Konfidentsiaalsuskohustused — isikuandmetele juurdepääsu omavad isikud on konfidentsiaalsuskohustuse all (punkt 5).
Tarje vaatab turvameetmed regulaarselt üle ja täiendab neid vastavalt tehnika arengule ja riskidele.
LISA C — Heakskiidetud all-volitatud töötlejad
| All-volitatud töötleja | Eesmärk | Asukoht / kaitsemeede |
|---|---|---|
| Supabase | Andmebaas ja pilvemajutus | EL (Frankfurt, AWS eu-central-1) |
| Stripe | Maksete töötlemine (kaardiandmeid töötleb Stripe otse; Tarje neid ei salvesta) | SCC-ga kaetud |
| Resend | Tehniliste ja teenusega seotud e-kirjade saatmine (sh Kliendi juhisel e-kviitungid ja arved Lõppklientidele) | SCC-ga kaetud |
| veebimajutus.ee (Elkdata OÜ) | Domeeni-, DNS- ja e-posti taristu | Eesti (EL) |
Ajakohane all-volitatud töötlejate nimekiri on kättesaadav Tarjelt aadressil info@tarje.ee. Muudatustest teavitamine ja vastuväiteõigus on sätestatud punktis 7.