Descargar la fuente inmutable en Markdown.
Versión: 2026-09-07-beta.10 Entrada en vigor: desde la aceptación electrónica de esta versión por un Responsable debidamente identificado y representado Encargado: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Contacto: privacy@ariveno.com
Esta traducción al español se ofrece a título informativo. El texto vinculante de este documento es el original polaco de la misma versión (
2026-09-07-beta.10), disponible en https://ariveno.pl/legal/dpa.
1. Partes y celebración del Acuerdo
- El Acuerdo se celebra entre:
- el empresario o la organización identificados en la cuenta de Ariveno mediante su nombre comercial o denominación, dirección, NIP u otro identificador, en adelante el Responsable;
- Brillnet Piotr Adamski, en adelante el Encargado.
- Quien acepta el Acuerdo en nombre del Responsable declara estar facultado para celebrarlo.
- El Encargado registra, como mínimo: la identidad de la cuenta, la organización, los datos de representación, la versión, la hora UTC, el origen y el contenido de la declaración de facultades.
- Si los datos del Responsable se completan después del registro, el Acuerdo solo entra en vigor cuando dichos datos se vinculan a la organización y a la aceptación. Hasta entonces, el Responsable no debe introducir datos personales de clientes del salón.
- El Acuerdo forma parte del contrato de prestación de Ariveno y constituye un acuerdo conforme al artículo 28(3) del RGPD.
2. Definiciones
- RGPD: Reglamento (UE) 2016/679.
- Datos Confiados: datos personales que el Encargado trata por cuenta del Responsable en Ariveno.
- Tratamiento, datos personales, violación de la seguridad de los datos personales, autoridad de control e interesado tienen el significado establecido en el RGPD.
- Subencargado: otro encargado contratado por el Encargado para tratar los Datos Confiados.
- Servicio: Ariveno, sujeto a las Condiciones del servicio.
- Instrucción: instrucción documentada del Responsable que deriva del Acuerdo, la configuración, el uso de una función, una solicitud de soporte u otro canal registrado.
3. Objeto, duración, naturaleza y finalidad
- El objeto es el tratamiento de los Datos Confiados para prestar, proteger, mantener y dar soporte a Ariveno.
- El tratamiento dura desde la celebración efectiva del Acuerdo hasta la supresión o devolución de los Datos Confiados tras finalizar el Servicio, teniendo en cuenta las copias técnicas y las obligaciones legales.
- Las operaciones incluyen: recogida, registro, organización, conservación, consulta, utilización, cotejo, transmisión según las Instrucciones, limitación, exportación, anonimización y supresión.
- Las finalidades incluyen:
- reservas, agendas, visitas y lista de espera;
- gestión del equipo, servicios, recursos y etapas;
- mensajes de correo electrónico transaccionales y SMS opcionales;
- informes, exportaciones, fuentes ICS privadas y soporte;
- cumplimiento de derechos de los interesados, auditoría y seguridad;
- copias de seguridad, continuidad y supresión tras la terminación.
- El Encargado no utiliza los Datos Confiados para su propio marketing, venta de datos, elaboración de perfiles publicitarios ni entrenamiento de modelos de inteligencia artificial.
4. Categorías de interesados y de datos
- Categorías de interesados:
- clientes del salón, personas que realizan reservas y personas que visitan el salón;
- miembros del personal del Responsable y sus colaboradores;
- personas de contacto y representantes del Responsable;
- personas que aparecen en datos de reservas o comunicaciones transaccionales.
- Categorías de datos:
- datos identificativos y de contacto, como nombre, apellidos, teléfono y correo electrónico;
- datos de reservas y visitas, como fecha y hora, servicio, recurso, profesional que atiende y estado;
- datos organizativos del equipo, agenda, permisos y ubicación;
- historial de comunicaciones transaccionales y metadatos de entrega;
- preferencias, consentimientos y notas limitadas relacionadas con la organización del servicio;
- identificadores, eventos de auditoría y metadatos técnicos de seguridad;
- archivos y fotografías facilitados por el Responsable dentro del ámbito permitido.
- El Responsable no confía datos de salud ni otras categorías especiales del artículo 9 del RGPD, datos relativos a condenas del artículo 10 ni datos que requieran funciones que Ariveno no ofrece.
- Si el Responsable pretende modificar las categorías de datos o las finalidades, debe obtener previamente la confirmación escrita del Encargado y garantizar el cumplimiento de la ley.
5. Instrucciones y licitud
- El Encargado trata los Datos Confiados únicamente siguiendo instrucciones documentadas del Responsable, incluidas las transferencias fuera del EEE, salvo que el Derecho de la Unión o de un Estado miembro exija otra cosa.
- Si la ley exige tratar datos sin una Instrucción, el Encargado informa al Responsable antes de comenzar, salvo que la ley lo prohíba por razones importantes de interés público.
- Las Condiciones del servicio, la configuración del Servicio, las acciones de los Usuarios autorizados y las solicitudes del Responsable constituyen el conjunto completo de Instrucciones iniciales.
- El Responsable responde de la licitud de las Instrucciones, las bases jurídicas, la transparencia frente a los interesados, la exactitud de los datos y el alcance del acceso de los Usuarios.
- El Encargado informa inmediatamente al Responsable si, a su juicio, una Instrucción infringe el RGPD u otras normas de protección de datos. Puede suspender su ejecución hasta aclarar el asunto.
- Una Instrucción adicional que exceda el Servicio estándar puede requerir acordar un coste y un plazo, siempre que ello no limite las obligaciones legales del Encargado.
6. Confidencialidad y autorizaciones
- El Encargado concede acceso a los Datos Confiados únicamente a las personas que lo necesitan.
- Estas personas están sujetas a una obligación legal o contractual de confidencialidad, reciben formación en seguridad y están sometidas a controles de acceso.
- El acceso administrativo se concede según el principio de mínimo privilegio, se registra y se revisa periódicamente.
- La obligación de confidencialidad continúa después de finalizar la colaboración.
7. Medidas técnicas y organizativas
- El Encargado aplica las medidas del artículo 32 del RGPD adecuadas al riesgo, al estado de la técnica, al coste y a la naturaleza del tratamiento.
- El conjunto mínimo actual se describe en el Anexo B. El Encargado puede modificar las medidas siempre que no reduzca el nivel global de protección.
- El Responsable responde de la configuración segura de sus propios Usuarios, dispositivos, buzones, SMSAPI, exportaciones y canales de integración.
8. Asistencia al Responsable
- Teniendo en cuenta la naturaleza del tratamiento, el Encargado ayuda al Responsable mediante medidas técnicas y organizativas adecuadas a cumplir los derechos de los interesados, en particular acceso, rectificación, supresión, limitación y portabilidad.
- El Encargado remite al Responsable las solicitudes sobre Datos Confiados que recibe directamente de un interesado, sin resolverlas por su cuenta, salvo que la ley exija otra cosa.
- El Encargado ayuda al Responsable a cumplir las obligaciones de los artículos 32–36 del RGPD, incluidas:
- evaluación de riesgos y seguridad;
- violaciones de seguridad y notificaciones;
- evaluaciones de impacto relativas a la protección de datos;
- consultas previas a la autoridad.
- La asistencia estándar se presta mediante las funciones y la documentación del Servicio. Los trabajos no estándar pueden ser de pago en condiciones acordadas previamente, salvo que la necesidad de asistencia derive de un incumplimiento del Acuerdo por el Encargado.
9. Violaciones de la seguridad de los datos personales
- El Encargado notifica al Responsable sin dilación indebida cuando tiene conocimiento de una violación relativa a los Datos Confiados.
- El objetivo operativo es una primera notificación en las 24 horas siguientes a la confirmación o calificación razonable del evento. Si antes existe un riesgo importante, el Encargado emite una alerta preliminar sin esperar la confirmación completa.
- En la medida en que esté disponible, la notificación incluye:
- la naturaleza de la violación, los sistemas afectados y las categorías y cantidades aproximadas de interesados y registros;
- las posibles consecuencias;
- las medidas adoptadas o propuestas;
- un punto de contacto;
- la información que el Responsable necesita para evaluar sus obligaciones conforme a los artículos 33 y 34 del RGPD.
- La información puede facilitarse por fases.
- La notificación no constituye reconocimiento de culpa ni de responsabilidad.
- El Encargado documenta la violación y coopera para mitigar sus efectos. El Responsable se encarga de notificar a la autoridad y a los interesados cuando exista tal obligación.
10. Subencargados
- El Responsable concede una autorización general para recurrir a las entidades de la Lista de subencargados vigente.
- El Encargado comunica la intención de añadir o sustituir un Subencargado directo con al menos 30 días de antelación, por correo electrónico o en el Panel.
- Durante ese plazo, el Responsable puede formular una objeción motivada relacionada con la protección de datos en privacy@ariveno.com.
- Las partes buscan de buena fe una solución, como un cambio de configuración. Si no es razonablemente posible, el Responsable puede terminar la parte del Servicio afectada antes de que el nuevo Subencargado entre en funcionamiento.
- El Encargado celebra con el Subencargado un acuerdo que impone obligaciones de protección de datos sustancialmente equivalentes, en particular garantías adecuadas.
- El Encargado sigue respondiendo ante el Responsable del cumplimiento de las obligaciones de protección de datos por un Subencargado directo en la medida exigida por el artículo 28(4) del RGPD.
- La Lista distingue los Subencargados directos de los proveedores que actúan como responsables separados o de las entidades elegidas directamente por el Responsable.
11. Transferencias fuera del EEE
- El Encargado utiliza recursos principales configurados para la jurisdicción de la UE, pero el soporte global, la red y el envío de correo de emergencia pueden ocasionar transferencias fuera del EEE.
- Estas transferencias se realizan siguiendo la Instrucción del Responsable expresada al celebrar el Acuerdo y activar la función correspondiente, aplicando un mecanismo adecuado del capítulo V del RGPD.
- Según el destinatario, el mecanismo puede ser una decisión de adecuación, el Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo junto con medidas complementarias.
- Ante una solicitud motivada, el Encargado facilita información sobre el mecanismo, la evaluación de la transferencia y las medidas complementarias, protegiendo secretos y la seguridad.
- Si el Responsable prohíbe una transferencia necesaria para una función, el Encargado desactivará esa función o, si no es posible, las partes acordarán la terminación del Servicio.
12. Auditorías e información de cumplimiento
- El Encargado facilita la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD, incluidos este Acuerdo, la Lista de subencargados, una descripción de las medidas y pruebas razonablemente disponibles de los controles.
- El Responsable evalúa primero los documentos y las respuestas facilitados.
- Si resultan insuficientes, el Responsable puede realizar una auditoría por sí mismo o mediante un auditor independiente:
- como máximo una vez al año, salvo que se haya producido una violación, un cambio importante del riesgo o una solicitud de una autoridad;
- con un preaviso mínimo de 30 días, salvo urgencia derivada de una violación o de una autoridad;
- en días laborables, sin perturbar injustificadamente el Servicio;
- manteniendo la confidencialidad y sin acceder a datos de otros Clientes ni a secretos que no sean necesarios.
- El Responsable asume los costes razonables de la auditoría y su atención, salvo que esta revele un incumplimiento importante del Acuerdo por el Encargado.
- El Encargado coopera con la autoridad de control competente conforme a la ley.
13. Conservación, devolución y supresión
- Durante el contrato, el Responsable fija la conservación de los datos de los clientes del salón entre 30–3650 días; el valor predeterminado es de 180 días desde la última visita completada. El valor activo indicado en el Panel es la configuración vigente para ese Responsable y puede diferir del valor predeterminado.
- El Responsable puede exportar los Datos Confiados durante el contrato y durante los 30 días de acceso de solo lectura posteriores a su terminación.
- Tras la terminación, el Responsable puede elegir la devolución mediante exportación y la supresión, o únicamente la supresión. Si no da otra Instrucción, el Encargado ofrece una exportación estándar durante 30 días y después elimina los datos.
- Los datos operativos y los recursos de la organización se eliminan a más tardar transcurridos 90 días. D1 Time Travel puede permitir la restauración técnica durante un máximo de 30 días y las copias R2 rotan durante un máximo de 35 días. Los datos de las copias de seguridad cerradas no se restituyen al uso normal y se eliminan en el ciclo de rotación.
- El Encargado puede conservar datos cuyo almacenamiento exija la ley, únicamente en la medida necesaria, con el tratamiento limitado e informando al Responsable cuando esté permitido.
- Una retención activa por motivos legales o de seguridad requiere una razón documentada y una fecha de revisión.
- A petición del Responsable, el Encargado confirma que la supresión ha finalizado.
14. Responsabilidad
- La responsabilidad de las partes conforme al RGPD se rige, en particular, por el artículo 82 del RGPD y el Derecho imperativo.
- En la relación contractual entre las partes se aplican las limitaciones de las Condiciones del servicio en la medida en que la ley permita aplicarlas a la obligación correspondiente.
- Cada parte responde de sus propias Instrucciones, decisiones, incumplimientos y del alcance de sus obligaciones legales.
15. Vigencia y prioridad
- El Acuerdo permanece en vigor mientras el Encargado trate los Datos Confiados.
- Las disposiciones de confidencialidad, auditoría, responsabilidad y supresión subsisten tras la terminación en la medida necesaria.
- En caso de conflicto sobre tratamiento de datos, el Acuerdo prevalece sobre las Condiciones del servicio.
- Un cambio que afecte sustancialmente a los derechos del Responsable requiere notificación y, cuando sea necesario, una nueva aceptación.
- El Acuerdo se rige por el Derecho polaco, sin perjuicio del Derecho de la Unión directamente aplicable.
Anexo A — Detalles del tratamiento
| Elemento | Determinación |
|---|---|
| Responsable | la organización identificada en la cuenta de Ariveno |
| Encargado | Brillnet Piotr Adamski |
| Objeto | alojamiento y gestión de los datos necesarios para operar un salón en Ariveno |
| Duración | el plazo del Servicio más el periodo de devolución, supresión y rotación de copias de seguridad |
| Finalidad | ejecución de las funciones indicadas en el punto 3.4 |
| Interesados | clientes del salón, personal del Responsable, colaboradores, representantes y contactos |
| Datos | identificación, contacto, reservas, visitas, agenda, preferencias organizativas, consentimientos, comunicación, auditoría, metadatos y archivos permitidos |
| Datos prohibidos | categorías especiales del artículo 9 del RGPD, datos penales del artículo 10 y datos médicos |
| Frecuencia | continua, según el uso del Servicio |
| Área principal | recursos operativos configurados para la jurisdicción de la UE, con posibles transferencias técnicas descritas en el punto 11 |
| Conservación | 180 días por defecto, configuración activa del Responsable de 30–3650 días; tras la terminación según el punto 13 |
Anexo B — Medidas técnicas y organizativas
1. Arquitectura y aislamiento
- Una base de datos D1 privada y un recurso R2 privado por organización, más coordinación de reservas mediante Durable Objects.
- Recursos operativos configurados para la jurisdicción de la UE.
- Aislamiento lógico de organizaciones y vinculaciones explícitas de recursos.
- Separación de producción y pruebas mediante zonas, tokens, prefijos, vinculaciones y salvaguardas de despliegue separados. No se declara una cuenta de Cloudflare independiente para cada entorno.
2. Control de acceso
- Cuentas individuales, autenticación y funciones.
- Principio de mínimo privilegio y revocación de accesos innecesarios.
- Registro de operaciones administrativas importantes.
- Secretos almacenados fuera del código y no mostrados a los Usuarios.
3. Cifrado y transmisión
- TLS para las transmisiones.
- Cifrado en reposo de los recursos gestionados por el proveedor, conforme a su estándar.
- Tokens de corta duración para exportaciones; el token no se incluye en la URL.
- Recursos de archivos privados y control de acceso a objetos.
4. Minimización
- Colas y mensajes asíncronos sin contenido de datos personales: utilizan identificadores de organización, tarea, registro, idempotencia e intento.
- Sin píxeles de seguimiento en los mensajes configurados por Ariveno.
- Sin almacenamiento persistente de datos de clientes, visitas y agendas en el navegador para uso sin conexión.
- Sin proveedores publicitarios, grabación de sesiones ni proveedores de IA para los Datos Confiados.
5. Registros y auditoría
- Auditoría de operaciones del salón en D1 durante 24 meses.
- Registros de Workers durante un máximo de 7 días.
- Registros enviados a un R2 privado configurado para la UE durante un máximo de 90 días.
- Identificadores de correlación, alertas y procedimiento de análisis de eventos.
6. Disponibilidad y recuperación
- Objetivo de disponibilidad mensual del 99,5 %.
- RPO de hasta 24 horas y RTO objetivo de hasta 8 horas.
- D1 Time Travel de hasta 30 días y rotación de copias de seguridad R2 de hasta 35 días.
- Pruebas de recuperación y procedimientos de continuidad.
- Las copias principales permanecen en el mismo proveedor y no se presentan como recuperación completa ante desastres en una cuenta separada.
7. Desarrollo seguro y gestión de cambios
- Revisiones de cambios, despliegues controlados y salvaguardas contra confusiones entre entornos.
- Pruebas funcionales, de privacidad y de aislamiento.
- Actualizaciones de dependencias y respuesta a vulnerabilidades adecuadas al riesgo.
- Procedimientos de incidentes y contacto security@ariveno.com.
8. Supresión y derechos de los interesados
- Conservación configurable y tareas de supresión.
- Centro de privacidad que gestiona acceso, rectificación, limitación, supresión y portabilidad.
- Anonimización irreversible cuando proceda eliminar por completo los identificadores manteniendo la coherencia estadística.
- Estado y prueba de cumplimiento sin almacenar el contenido completo de la solicitud si no es necesario.