Rretroopos
OminaisuudetHinnoitteluinfo@retroocompany.com
FIENTR
KirjauduKirjaudu demoon

GDPR · 28 ARTIKLA

Tietojenkäsittelysopimus

Tämä tietojenkäsittelysopimus määrittää ehdot, joilla GG Ventures Oy käsittelee henkilötietoja RetrooPOS-asiakkaan lukuun.

Voimassa 28.8.2026 alkaen
Palveluntarjoaja: GG Ventures Oy · Y-tunnus 3473339-2 · Karvaamokuja 3 A, 00380 Helsinki

1. Sopimuksen asema ja osapuolet

Tämä tietojenkäsittelysopimus, jäljempänä DPA, on erottamaton osa RetrooPOS-palvelusopimusta aina, kun GG Ventures Oy käsittelee henkilötietoja asiakkaan lukuun. Se tulee osaksi sopimusta, kun asiakkaan tilausvahvistus tai palvelusopimus viittaa siihen tai kun palvelusopimukseen liitetään RetrooPOS-palvelun käyttöehdot. Asiakas toimii käsittelyn rekisterinpitäjänä ja GG Ventures Oy henkilötietojen käsittelijänä, jollei yksittäisen käsittelyn tosiasiallinen tarkoitus edellytä muuta roolijakoa.

GG Ventures Oy:n omiin tarkoituksiin käsiteltäviä verkkosivuston, asiakassuhteen, laskutuksen ja tietoturvan tietoja koskee erillinen tietosuojaseloste.

2. Käsittelyn kohde, tarkoitus ja kesto

Käsittelyn kohteena ovat henkilötiedot, jotka asiakas tai asiakkaan valtuuttama käyttäjä tallentaa RetrooPOSiin tai jotka syntyvät palvelun käytöstä. Käsittelyn tarkoitus on toimittaa asiakkaalle sovittu ravintolan kassa-, tilaus-, keittiö-, varasto-, vuoro-, raportointi- ja omavalvontapalvelu sekä sen ylläpito ja tuki.

Käsittely jatkuu palvelusopimuksen voimassaolon ajan ja sen jälkeen vain aineiston sovitun palauttamisen, poistamisen, teknisen varmistuskierron tai sovellettavan lain edellyttämän ajan.

3. Käsittelyn luonne ja toiminnot

Käsittely voi sisältää tietojen keräämistä, tallentamista, järjestämistä, hakemista, näyttämistä valtuutetuille käyttäjille, muuttamista, siirtämistä asiakkaan aktivoimiin integraatioihin, vientiä, rajoittamista ja poistamista. Palveluntarjoaja ei myy asiakasdataa eikä käytä sitä omaan suoramarkkinointiin.

4. Rekisteröityjen ryhmät ja henkilötietotyypit

Rekisteröityjen ryhmäHenkilötietotyypit
Asiakkaan työntekijät ja käyttäjätNimi, työyhteystiedot, käyttäjätunniste, rooli, toimipiste, käyttöoikeudet, vuoro- ja tapahtumatiedot sekä kirjautumis- ja auditointilokit.
Ravintolan loppuasiakkaatTilaustunniste, pöytä tai noutotapa, tilauksen sisältö, palvelupyynnöt, mahdollinen asiakkaan antama nimi tai yhteystieto sekä julkisen asiointi-istunnon tekninen tunniste.
Omavalvonnan vastuuhenkilötNimi tai käyttäjätunniste, mittausaika, mittaus, poikkeama, korjaava toimenpide ja tapahtumaloki.
Asiakkaan yhteyshenkilötNimi, työyhteystiedot, organisaatio, tukipyynnöt ja palvelun hallintaa koskevat tiedot.

Palveluun ei ole tarkoitus tallentaa maksukortin numeroa, turvakoodia, käyttäjien salasanoja tai tarpeettomia erityisiin henkilötietoryhmiin kuuluvia tietoja. Asiakas vastaa siitä, että vapaisiin tekstikenttiin ei tallenneta tarpeettomia terveystietoja tai muuta arkaluonteista aineistoa.

5. Asiakkaan oikeudet ja velvollisuudet

  • Asiakas määrittää käsittelyn tarkoitukset, oikeusperusteet, rekisteröidyille annettavat tiedot ja säilytysajat.
  • Asiakas vastaa dokumentoitujen ohjeidensa lainmukaisuudesta ja siitä, että palveluun tallennettavat tiedot ovat tarpeellisia.
  • Asiakas hallinnoi käyttäjiä, rooleja, toimipisteitä ja pääsyn poistamista.
  • Asiakas vastaa työntekijöidensä, ravintola-asiakkaidensa ja QR- tai kioskikäyttäjiensä tietosuojainformaatiosta sekä rekisteröityjen pyyntöjen ratkaisemisesta.

6. Palveluntarjoajan velvollisuudet

Palveluntarjoaja käsittelee henkilötietoja ainoastaan asiakkaan dokumentoitujen ohjeiden, tämän DPA:n, palvelusopimuksen ja sovellettavan lainsäädännön mukaisesti. Palveluntarjoaja ilmoittaa asiakkaalle ilman aiheetonta viivytystä, jos se katsoo asiakkaan ohjeen rikkovan sovellettavaa tietosuojalainsäädäntöä.

Henkilötietoihin pääsevät vain henkilöt, jotka tarvitsevat niitä tehtäviensä suorittamiseen ja joita sitoo salassapitovelvollisuus. Palveluntarjoaja pitää käsittelytoiminnastaan asianmukaiset tiedot ja antaa asiakkaalle tämän DPA:n noudattamisen osoittamiseksi kohtuudella tarvittavat tiedot.

7. Tekniset ja organisatoriset suojatoimet

  • salattu HTTPS-liikenne ja palvelinpuolella säilytettävät salaisuudet;
  • käyttäjien tunnistaminen sekä rooli-, toimipiste- ja käyttötarkoituskohtaiset käyttöoikeudet;
  • asiakkaiden ja toimipisteiden tietojen looginen erottelu;
  • tapahtuma-, käyttö- ja auditointilokit sekä olennaisten palvelutapahtumien jäljitettävyys;
  • kehitys-, testi- ja tuotantoympäristöjen erottelu;
  • syötteiden tarkistus, idempotentit tapahtumat ja käyttöoikeuksien tarkistus palvelinpuolella;
  • henkilötietojen minimointi, lyhytikäiset julkiset asiointi-istunnot ja pääsyn rajaaminen valtuutettuihin henkilöihin;
  • häiriöiden käsittely ja haavoittuvuuksien korjaaminen riskin mukaisessa järjestyksessä.

Suojatoimia arvioidaan ja päivitetään käsittelyn riskin, teknisen kehityksen ja palveluun tehtävien muutosten perusteella.

8. Alikäsittelijät

Asiakas antaa yleisen kirjallisen luvan palvelun toimittamisen kannalta tarpeellisten alikäsittelijöiden käyttöön. Palveluntarjoaja varmistaa kirjallisella sopimuksella, että alikäsittelijää koskevat olennaisesti samat tietosuojavelvoitteet kuin palveluntarjoajaa.

AlikäsittelijäTehtäväKäsittelypaikat ja siirtoperuste
OpenAI Ireland Ltd / ChatGPT SitesSivuston julkaisu, ylläpito, palvelualusta, infrastruktuurin hallinta ja tukiOpenAI:n kulloinkin julkaistun alikäsittelijäluettelon mukaiset käsittelypaikat; ETA:n ulkopuolisissa siirroissa soveltuva riittävyyspäätös, EU:n vakiosopimuslausekkeet tai muu lainmukainen mekanismi

ChatGPT Sites ei tällä hetkellä takaa tietojen säilyttämistä tietyllä maantieteellisellä alueella. OpenAI Ireland Ltd:n ajantasainen alikäsittelijäluettelo kattaa ChatGPT Sites -palvelun käyttämät infrastruktuuri-, verkkopalvelu-, moderointi- ja tukitoimittajat, kuten Cloudflare, Ltd:n. ChatGPT Sites -palveluun sovellettava OpenAI:n tietojenkäsittelysopimus kuvaa käsittely- ja siirtoketjun tarkemmin.

Palveluntarjoaja ilmoittaa suunnitellusta alikäsittelijän lisäyksestä tai vaihtamisesta asiakkaan ilmoittamaan sopimus- tai pääkäyttäjän sähköpostiosoitteeseen tai muulla kirjallisesti sovitulla kanavalla ennen uuden käsittelyn alkamista. Asiakas voi vastustaa muutosta kirjallisesti perustellusta tietosuojasyystä. Osapuolet pyrkivät tällöin löytämään kohtuullisen vaihtoehdon; jos vaihtoehtoa ei ole, kumpikin osapuoli voi päättää muutoksen koskeman palvelun kirjallisella ilmoituksella.

9. Kansainväliset siirrot

Henkilötietoja voidaan käsitellä ETA-alueen ulkopuolella vain, kun tietosuoja-asetuksen V luvun edellytykset täyttyvät. Käytettävä siirtoperuste on soveltuvin osin Euroopan komission riittävyyspäätös, EU:n vakiosopimuslausekkeet tai muu lainmukainen mekanismi yhdessä tarvittavien lisäsuojatoimien kanssa.

10. Rekisteröityjen oikeudet ja viranomaisyhteistyö

Palveluntarjoaja avustaa asiakasta kohtuullisin teknisin ja organisatorisin toimin rekisteröityjen tarkastus-, oikaisu-, poisto-, rajoitus-, vastustus- ja siirtopyyntöjen toteuttamisessa. Jos palveluntarjoaja vastaanottaa asiakkaan aineistoa koskevan pyynnön suoraan, se ohjaa pyynnön asiakkaalle eikä vastaa siihen asiakkaan puolesta ilman dokumentoitua ohjetta.

Palveluntarjoaja avustaa asiakasta myös tietoturvaloukkauksen arvioinnissa, vaikutustenarvioinnissa ja valvontaviranomaisen kuulemisessa siltä osin kuin avun tarve liittyy RetrooPOSin käsittelyyn.

11. Henkilötietojen tietoturvaloukkaus

Palveluntarjoaja ilmoittaa asiakkaalle ilman aiheetonta viivytystä saatuaan tiedon asiakkaan henkilötietoja koskevasta tietoturvaloukkauksesta. Ilmoitus sisältää saatavilla olevat tiedot loukkauksen luonteesta, rekisteröityjen ja tietojen ryhmistä, todennäköisistä seurauksista, toteutetuista tai suunnitelluista korjaustoimista sekä yhteyspisteestä.

Asiakas vastaa rekisterinpitäjänä ilmoituksista valvontaviranomaiselle ja rekisteröidyille. Palveluntarjoaja toimittaa tarvittavat lisätiedot vaiheittain, jos kaikkia tietoja ei ole heti saatavilla.

12. Tietojen palauttaminen ja poistaminen

Palvelusopimuksen päättyessä asiakas valitsee kirjallisesti, palautetaanko henkilötiedot asiakkaalle teknisesti toteuttamiskelpoisessa, yleisesti käytetyssä muodossa vai poistetaanko ne. Jos asiakas valitsee palauttamisen, palveluntarjoaja poistaa palauttamisen jälkeen kaikki hallussaan olevat henkilötietojen jäljennökset. Jos asiakas valitsee poistamisen, palveluntarjoaja poistaa kaikki hallussaan olevat henkilötietojen jäljennökset ilman aiheetonta viivytystä. Tietoja säilytetään tämän jälkeen vain siltä osin ja niin kauan kuin sovellettava laki sitä edellyttää.

Teknisissä varmistuksissa olevat jäljennökset eristetään muusta käsittelystä ja poistuvat palveluntarjoajan ja sen alikäsittelijöiden suojatun varmistuskierron mukaisesti. Säilytyksen aikana tietoja käsitellään vain tietoturvan, palautumisen ja lakisääteisten velvoitteiden edellyttämällä tavalla.

13. Tarkastukset

Palveluntarjoaja antaa asiakkaalle pyynnöstä tiedot, jotka ovat tarpeen tämän DPA:n noudattamisen osoittamiseksi. Asiakas voi suorittaa tavanomaisen tarkastuksen kerran vuodessa itse tai riippumattoman tarkastajan avulla. Lisätarkastus on mahdollinen, jos on perusteltu syy epäillä vaatimustenvastaisuutta, käsittelyssä tai järjestelmässä tapahtuu henkilötietojen suojaan olennaisesti vaikuttava muutos, tapahtuu tietoturvaloukkaus tai tarkastus on tarpeen lain tai valvontaviranomaisen vaatimuksen vuoksi. Tarkastus toteutetaan kohtuullisella ennakkoilmoituksella, salassapitoa noudattaen ja palvelua tarpeettomasti häiritsemättä.

14. Voimassaolo, vastuu ja sovellettava laki

DPA on voimassa niin kauan kuin palveluntarjoaja käsittelee henkilötietoja asiakkaan lukuun. Vastuu määräytyy palvelusopimuksen, pakottavan tietosuojalainsäädännön ja sovellettavan vahingonkorvausoikeuden mukaan. DPA:han sovelletaan Suomen lakia, ja erimielisyydet ratkaistaan palvelusopimuksen riidanratkaisuehtojen mukaisesti.

Rretroopos

Ravintolan arki, rauhallisesti hallinnassa.

OminaisuudetHinnoitteluQR demoKiosk demoKirjaudu
TietosuojaselosteKäyttöehdotTietojenkäsittelysopimus
GG Ventures OyY-tunnus 3473339-2 · Helsinki, Finlandretroocompany.com ↗
RetrooPOS · A Retroo Company product© 2026 GG Ventures Oy