Stáhnout neměnný zdroj ve formátu Markdown.
Verze: 2026-09-07-beta.10 Účinnost: od elektronického přijetí této verze řádně identifikovaným a zastoupeným Správcem Zpracovatel: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Kontakt: privacy@ariveno.com
Tento český překlad slouží pro informaci. Závazným zněním tohoto dokumentu je polský originál stejné verze (
2026-09-07-beta.10), dostupný na https://ariveno.pl/legal/dpa.
1. Strany a uzavření Smlouvy
- Smlouva se uzavírá mezi:
- podnikatelem nebo organizací identifikovanými v účtu Ariveno obchodní firmou/názvem, adresou, NIP nebo jiným identifikátorem — dále jen Správce;
- Brillnet Piotr Adamski — dále jen Zpracovatel.
- Osoba přijímající Smlouvu jménem Správce prohlašuje, že je oprávněna ji uzavřít.
- Zpracovatel zaznamenává alespoň: identitu účtu, organizaci, údaje o zastoupení, verzi, čas UTC, zdroj a obsah prohlášení o oprávnění.
- Jsou-li údaje Správce doplněny po registraci, nabývá Smlouva účinnosti až po propojení těchto údajů s organizací a přijetím Smlouvy. Do té doby by Správce neměl zadávat osobní údaje Klientů salonu.
- Smlouva je součástí smlouvy o poskytování Ariveno a představuje smlouvu podle článku 28(3) GDPR.
2. Definice
- GDPR — nařízení (EU) 2016/679.
- Svěřené údaje — osobní údaje zpracovávané Zpracovatelem jménem Správce v Ariveno.
- Zpracování, osobní údaje, porušení zabezpečení osobních údajů, dozorový úřad a subjekt údajů mají význam stanovený v GDPR.
- Další zpracovatel — jiný zpracovatel zapojený Zpracovatelem do zpracování Svěřených údajů.
- Služba — Ariveno, na které se vztahují Podmínky poskytování služby.
- Pokyn — doložený pokyn Správce vyplývající ze Smlouvy, konfigurace, použití funkce, požadavku na podporu nebo jiného zaznamenaného kanálu.
3. Předmět, doba trvání, povaha a účel
- Předmětem je zpracování Svěřených údajů za účelem poskytování, zabezpečení, údržby a podpory Ariveno.
- Zpracování trvá od účinného uzavření Smlouvy do výmazu nebo vrácení Svěřených údajů po ukončení Služby, se zohledněním technických kopií a zákonných povinností.
- Povaha operací zahrnuje: shromažďování, zaznamenávání, uspořádání, uložení, vyhledání, použití, seřazení, předání podle Pokynů, omezení, export, anonymizaci a výmaz.
- Účely zahrnují:
- rezervace, rozvrhy, návštěvy a čekací listinu;
- správu týmu, služeb, zdrojů a fází;
- transakční e-mailové zprávy a volitelné SMS;
- přehledy, exporty, soukromé kanály ICS a podporu;
- naplňování práv subjektů údajů, audit a bezpečnost;
- zálohy, kontinuitu a výmaz po ukončení.
- Zpracovatel nepoužívá Svěřené údaje pro vlastní marketing, prodej údajů, reklamní profilování ani trénování modelů umělé inteligence.
4. Kategorie subjektů údajů a údajů
- Kategorie subjektů údajů:
- Klienti salonu, osoby provádějící rezervace a osoby navštěvující salon;
- členové personálu Správce a jeho spolupracovníci;
- kontaktní osoby a zástupci Správce;
- osoby uvedené v rezervačních údajích nebo transakční komunikaci.
- Kategorie údajů:
- identifikační a kontaktní údaje, např. jméno, příjmení, telefonní číslo, e-mail;
- údaje o rezervacích a návštěvách, např. datum a čas, služba, zdroj, obsluhující pracovník, stav;
- organizační údaje týmu, rozvrh, oprávnění a provozovna;
- historie transakční komunikace a metadata doručení;
- preference, souhlasy a omezené poznámky související s organizací služby;
- identifikátory, auditní události a technická bezpečnostní metadata;
- soubory a fotografie poskytnuté Správcem v povoleném rozsahu.
- Správce nesvěřuje údaje o zdravotním stavu ani jiné zvláštní kategorie údajů podle článku 9 GDPR, údaje o odsouzeních podle článku 10 ani údaje vyžadující funkce, které Ariveno neposkytuje.
- Pokud Správce zamýšlí změnit kategorie údajů nebo účely, musí nejprve získat písemné potvrzení Zpracovatele a zajistit soulad s právními předpisy.
5. Pokyny a zákonnost
- Zpracovatel zpracovává Svěřené údaje pouze na základě doložených Pokynů Správce, včetně předávání mimo EHP, ledaže právo Unie nebo členského státu vyžaduje jinak.
- Pokud právní předpis vyžaduje zpracování bez Pokynu, Zpracovatel informuje Správce před jeho zahájením, ledaže to právní předpis zakazuje z důležitých důvodů veřejného zájmu.
- Podmínky poskytování služby, konfigurace Služby, úkony oprávněných Uživatelů a požadavky Správce tvoří úplný soubor počátečních Pokynů.
- Správce odpovídá za zákonnost Pokynů, právní základy, transparentnost vůči subjektům údajů, přesnost údajů a rozsah přístupu Uživatelů.
- Zpracovatel neprodleně informuje Správce, pokud podle jeho názoru Pokyn porušuje GDPR nebo jiné předpisy o ochraně údajů. Do vyjasnění věci může jeho provedení pozastavit.
- Dodatečný Pokyn přesahující standardní Službu může vyžadovat dohodu o nákladech a harmonogramu, pokud tím nejsou omezeny zákonné povinnosti Zpracovatele.
6. Důvěrnost a oprávnění
- Zpracovatel poskytuje přístup ke Svěřeným údajům pouze osobám, pro které je nezbytný.
- Tyto osoby jsou vázány zákonnou nebo smluvní povinností mlčenlivosti, proškoleny v bezpečnosti a podléhají kontrole přístupu.
- Administrativní přístup je udělován podle zásady nejmenších oprávnění, zaznamenáván a pravidelně přezkoumáván.
- Povinnost mlčenlivosti trvá i po ukončení spolupráce.
7. Technická a organizační opatření
- Zpracovatel zavádí opatření podle článku 32 GDPR přiměřená riziku, stavu techniky, nákladům a povaze zpracování.
- Aktuální minimální soubor je popsán v příloze B. Zpracovatel může opatření měnit, pokud tím nesníží celkovou úroveň ochrany.
- Správce odpovídá za bezpečnou konfiguraci vlastních Uživatelů, zařízení, e-mailových schránek, SMSAPI, exportů a integračních kanálů.
8. Součinnost se Správcem
- S ohledem na povahu zpracování pomáhá Zpracovatel Správci vhodnými technickými a organizačními opatřeními naplňovat práva subjektů údajů, zejména přístup, opravu, výmaz, omezení a přenositelnost.
- Požadavek týkající se Svěřených údajů přijatý přímo od subjektu údajů předá Zpracovatel Správci, aniž by o něm samostatně rozhodoval, ledaže právní předpis vyžaduje jinak.
- Zpracovatel pomáhá Správci plnit povinnosti podle článků 32–36 GDPR, mimo jiné při:
- posuzování rizik a bezpečnosti;
- porušeních zabezpečení a oznámeních;
- posouzení vlivu na ochranu osobních údajů;
- předchozích konzultacích s úřadem.
- Standardní součinnost je poskytována prostřednictvím funkcí Služby a dokumentace. Nestandardní práce mohou být zpoplatněny za předem dohodnutých podmínek, ledaže potřeba součinnosti vznikla porušením Smlouvy ze strany Zpracovatele.
9. Porušení zabezpečení osobních údajů
- Zpracovatel oznámí Správci porušení zabezpečení týkající se Svěřených údajů bez zbytečného odkladu poté, co se o něm dozví.
- Provozním cílem je první oznámení do 24 hodin od potvrzení nebo důvodného vyhodnocení události. Pokud závažné riziko existuje dříve, Zpracovatel poskytne předběžné upozornění, aniž by čekal na úplné potvrzení.
- V rozsahu dostupných informací oznámení obsahuje:
- povahu porušení, dotčené systémy a přibližné kategorie a počty subjektů údajů a záznamů;
- možné důsledky;
- přijatá nebo navržená opatření;
- kontaktní místo;
- informace potřebné pro Správce k posouzení jeho povinností podle článků 33 a 34 GDPR.
- Informace mohou být poskytovány postupně.
- Oznámení nepředstavuje uznání zavinění ani odpovědnosti.
- Zpracovatel porušení dokumentuje a spolupracuje při zmírnění jeho následků. Správce odpovídá za oznámení úřadu a subjektům údajů, pokud taková povinnost existuje.
10. Další zpracovatelé
- Správce uděluje obecné povolení k využití subjektů uvedených v aktuálním Seznamu dalších zpracovatelů.
- Zpracovatel oznámí záměr přidat nebo nahradit přímého Dalšího zpracovatele alespoň 30 dní předem e-mailem nebo v Panelu.
- V této lhůtě může Správce vznést odůvodněnou námitku související s ochranou údajů na privacy@ariveno.com.
- Strany hledají řešení v dobré víře, např. změnu konfigurace. Není-li řešení rozumně možné, může Správce ukončit část Služby dotčenou změnou před zapojením nového Dalšího zpracovatele do provozu.
- Zpracovatel uzavírá s Dalším zpracovatelem smlouvu ukládající v podstatě stejné povinnosti ochrany údajů, zejména vhodné záruky.
- Zpracovatel zůstává vůči Správci odpovědný za plnění povinností ochrany údajů přímým Dalším zpracovatelem v rozsahu požadovaném článkem 28(4) GDPR.
- Seznam rozlišuje přímé Další zpracovatele od poskytovatelů jednajících jako samostatní správci nebo subjektů zvolených přímo Správcem.
11. Předávání mimo EHP
- Zpracovatel používá primární zdroje nakonfigurované pro jurisdikci EU, ale globální podpora, síť a nouzové odesílání e-mailů mohou vést k předání mimo EHP.
- Takové předání probíhá na Pokyn Správce vyjádřený uzavřením Smlouvy a aktivací příslušné funkce a s použitím vhodného mechanismu podle kapitoly V GDPR.
- V závislosti na příjemci může být mechanismem rozhodnutí o odpovídající ochraně, rámec EU–USA pro ochranu osobních údajů (Data Privacy Framework) nebo standardní smluvní doložky spolu s doplňkovými opatřeními.
- Na odůvodněnou žádost poskytne Zpracovatel informace o mechanismu, posouzení předání a doplňkových opatřeních při zachování ochrany tajemství a bezpečnosti.
- Pokud Správce zakáže předání nezbytné pro určitou funkci, Zpracovatel tuto funkci deaktivuje, nebo není-li to možné, strany se dohodnou na ukončení Služby.
12. Audity a informace o souladu
- Zpracovatel zpřístupní informace nezbytné k doložení souladu s článkem 28 GDPR, včetně této Smlouvy, Seznamu dalších zpracovatelů, popisu opatření a rozumně dostupných důkazů o kontrolách.
- Správce nejprve posoudí poskytnuté dokumenty a odpovědi.
- Pokud nepostačují, může Správce provést audit sám nebo prostřednictvím nezávislého auditora:
- nejvýše jednou ročně, ledaže došlo k porušení zabezpečení, významné změně rizika nebo požadavku úřadu;
- s předchozím oznámením alespoň 30 dní předem, ledaže naléhavost vyplývá z porušení zabezpečení nebo požadavku úřadu;
- v Pracovních dnech, bez nepřiměřeného narušení Služby;
- při zachování důvěrnosti a bez přístupu k údajům jiných Klientů nebo nepotřebným tajemstvím.
- Správce hradí přiměřené náklady auditu a jeho zajištění, ledaže audit odhalí podstatné porušení Smlouvy Zpracovatelem.
- Zpracovatel spolupracuje s příslušným dozorovým úřadem v souladu se zákonem.
13. Uchovávání, vrácení a výmaz
- Po dobu trvání smlouvy nastavuje Správce dobu uchovávání údajů Klientů salonu v rozmezí 30–3650 dní; výchozí hodnota je 180 dní od poslední dokončené návštěvy. Aktivní hodnota uvedená v Panelu je platnou konfigurací daného Správce a může se lišit od výchozí hodnoty.
- Správce může exportovat Svěřené údaje po dobu trvání smlouvy a během 30 dní přístupu pouze pro čtení po jejím ukončení.
- Po ukončení může Správce zvolit vrácení prostřednictvím exportu a výmaz nebo pouze výmaz. Neposkytne-li jiný Pokyn, Zpracovatel zpřístupní standardní export na 30 dní a poté údaje vymaže.
- Provozní údaje a zdroje organizace jsou odstraněny nejpozději po 90 dnech. D1 Time Travel může umožnit technické obnovení až po dobu 30 dní a kopie R2 rotují až po dobu 35 dní. Údaje v uzavřených zálohách se neobnovují pro běžné použití a jsou mazány v cyklu rotace.
- Zpracovatel může uchovávat údaje, jejichž uložení vyžaduje zákon, pouze v požadovaném rozsahu, s omezeným zpracováním a informováním Správce, pokud je to dovoleno.
- Aktivní pozastavení výmazu z právních nebo bezpečnostních důvodů vyžaduje doložený důvod a datum přezkumu.
- Na žádost Zpracovatel potvrdí dokončení výmazu.
14. Odpovědnost
- Odpovědnost stran podle GDPR se řídí zejména článkem 82 GDPR a kogentními právními předpisy.
- Ve smluvním vztahu mezi stranami se uplatní omezení stanovená v Podmínkách poskytování služby v rozsahu, v jakém zákon dovoluje jejich použití na danou povinnost.
- Každá strana odpovídá za vlastní Pokyny, rozhodnutí, porušení a rozsah svých zákonných povinností.
15. Doba trvání a přednost
- Smlouva zůstává v platnosti po dobu, kdy Zpracovatel zpracovává Svěřené údaje.
- Ustanovení o důvěrnosti, auditu, odpovědnosti a výmazu přetrvávají po ukončení v nezbytném rozsahu.
- V případě rozporu v otázkách zpracování údajů má Smlouva přednost před Podmínkami poskytování služby.
- Změna podstatně ovlivňující práva Správce vyžaduje oznámení a v případě potřeby nové přijetí.
- Smlouva se řídí polským právem, aniž je dotčeno přímo použitelné právo Unie.
Příloha A — Podrobnosti zpracování
| Prvek | Vymezení |
|---|---|
| Správce | organizace identifikovaná v účtu Ariveno |
| Zpracovatel | Brillnet Piotr Adamski |
| Předmět | hosting a zpracování údajů potřebných k provozu salonu v Ariveno |
| Doba trvání | doba poskytování Služby plus období vrácení, výmazu a rotace záloh |
| Účel | provádění funkcí uvedených v bodě 3.4 |
| Subjekty údajů | Klienti salonu, personál, spolupracovníci, zástupci a kontakty Správce |
| Údaje | identifikace, kontakty, rezervace, návštěvy, rozvrh, organizační preference, souhlasy, komunikace, audit, metadata a povolené soubory |
| Zakázané údaje | zvláštní kategorie podle článku 9 GDPR, trestní údaje podle článku 10 a zdravotní údaje |
| Četnost | průběžně, podle používání Služby |
| Primární oblast | provozní zdroje nakonfigurované pro jurisdikci EU s možnými technickými předáními popsanými v bodě 11 |
| Uchovávání | výchozí doba 180 dní, aktivní konfigurace Správce 30–3650 dní; po ukončení podle bodu 13 |
Příloha B — Technická a organizační opatření
1. Architektura a izolace
- Jedna soukromá databáze D1 a jeden soukromý zdroj R2 na organizaci, doplněné koordinací rezervací pomocí Durable Objects.
- Provozní zdroje nakonfigurované pro jurisdikci EU.
- Logická izolace organizací a explicitní vazby zdrojů.
- Oddělení produkčního a testovacího prostředí prostřednictvím samostatných zón, tokenů, prefixů, vazeb a ochranných opatření při nasazení. Samostatný účet Cloudflare pro každé prostředí není deklarován.
2. Řízení přístupu
- Individuální účty, autentizace a role.
- Zásada nejmenších oprávnění a odnímání nepotřebných přístupů.
- Zaznamenávání významných administrativních operací.
- Tajné údaje uložené mimo kód a nezobrazované Uživatelům.
3. Šifrování a přenos
- TLS pro přenos.
- Šifrování uložených zdrojů spravovaných poskytovatelem podle jeho standardu.
- Krátkodobé tokeny pro exporty; token není umístěn v URL.
- Soukromé souborové zdroje a řízení přístupu k objektům.
4. Minimalizace
- Fronty a asynchronní zprávy bez obsahu PII — používají identifikátory organizace, úlohy, záznamu, idempotence a pokusu.
- Žádné sledovací pixely ve zprávách konfigurovaných Ariveno.
- Žádné trvalé ukládání údajů klientů, návštěv a rozvrhů do úložiště prohlížeče pro offline použití.
- Žádní poskytovatelé reklamy, záznam relací ani poskytovatelé AI pro Svěřené údaje.
5. Protokolování a audit
- Audit operací salonu v D1 po dobu 24 měsíců.
- Protokoly Workers až po dobu 7 dní.
- Protokoly předávané do soukromého R2 nakonfigurovaného pro EU až po dobu 90 dní.
- Korelační identifikátory, upozornění a postup analýzy událostí.
6. Dostupnost a obnova
- Cíl dostupnosti 99,5 % měsíčně.
- RPO do 24 hodin a cílové RTO do 8 hodin.
- D1 Time Travel až po dobu 30 dní a rotace záloh R2 až po dobu 35 dní.
- Testy obnovy a postupy kontinuity.
- Primární zálohy zůstávají u stejného poskytovatele a nejsou prezentovány jako úplná obnova po havárii v samostatném účtu.
7. Bezpečný vývoj a řízení změn
- Revize změn, řízená nasazení a ochrana před záměnou prostředí.
- Funkční testy, testy soukromí a izolace.
- Aktualizace závislostí a reakce na zranitelnosti přiměřené riziku.
- Postupy pro incidenty a kontakt security@ariveno.com.
8. Výmaz a práva subjektů údajů
- Konfigurovatelná doba uchovávání a úlohy výmazu.
- Centrum soukromí zajišťující přístup, opravu, omezení, výmaz a přenositelnost.
- Nevratná anonymizace tam, kde je vhodné úplné odstranění identifikátorů při zachování statistické konzistence.
- Stav a důkaz vyřízení bez uchovávání úplného obsahu žádosti, pokud není potřebný.