Laadi alla muutumatu Markdowni lähtefail.
Versioon: 2026-09-07-beta.10 Jõustumine: alates selle versiooni elektroonilisest vastuvõtmisest nõuetekohaselt tuvastatud ja esindatud Vastutava töötleja poolt Volitatud töötleja: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Kontakt: privacy@ariveno.com
See eestikeelne tõlge on esitatud teavitamise eesmärgil. Dokumendi siduv tekst on sama versiooni (
2026-09-07-beta.10) poolakeelne originaal, mis on saadaval aadressil https://ariveno.pl/legal/dpa.
1. Pooled ja Lepingu sõlmimine
- Leping sõlmitakse järgmiste poolte vahel:
- ettevõtja või organisatsioon, kes on Ariveno kontol tuvastatud ärinime/nime, aadressi, NIP-i või muu tunnuse alusel — edaspidi Vastutav töötleja;
- Brillnet Piotr Adamski — edaspidi Volitatud töötleja.
- Vastutava töötleja nimel Lepingu vastu võttev isik kinnitab, et tal on õigus Leping sõlmida.
- Volitatud töötleja salvestab vähemalt konto identiteedi, organisatsiooni, esindusandmed, versiooni, UTC-aja ning volituse kinnituse allika ja sisu.
- Kui Vastutava töötleja andmed täidetakse pärast registreerimist, jõustub Leping alles siis, kui need andmed on seotud organisatsiooni ja Lepingu vastuvõtmisega. Seni ei tohiks Vastutav töötleja sisestada Salongi klientide isikuandmeid.
- Leping on osa Ariveno osutamise lepingust ja kujutab endast GDPR-i artikli 28 lõike 3 kohast lepingut.
2. Mõisted
- GDPR — määrus (EL) 2016/679.
- Töötlemiseks antud andmed — isikuandmed, mida Volitatud töötleja töötleb Vastutava töötleja nimel Arivenos.
- Mõistetel töötlemine, isikuandmed, isikuandmetega seotud rikkumine, järelevalveasutus ja andmesubjekt on GDPR-is sätestatud tähendus.
- Alamtöötleja — teine volitatud töötleja, kelle Volitatud töötleja kaasab Töötlemiseks antud andmete töötlemisse.
- Teenus — Ariveno, millele kehtivad Teenuse tingimused.
- Juhis — Vastutava töötleja dokumenteeritud juhis, mis tuleneb Lepingust, seadistusest, funktsiooni kasutamisest, tugipäringust või muust salvestatud kanalist.
3. Ese, kestus, laad ja eesmärk
- Ese on Töötlemiseks antud andmete töötlemine Ariveno osutamiseks, turvamiseks, hooldamiseks ja toetamiseks.
- Töötlemine kestab Lepingu kehtivast sõlmimisest kuni Töötlemiseks antud andmete kustutamise või tagastamiseni pärast Teenuse lõppu, arvestades tehnilisi koopiaid ja õiguslikke kohustusi.
- Toimingute laad hõlmab kogumist, salvestamist, korrastamist, säilitamist, päringute tegemist, kasutamist, ühitamist, edastamist Juhiste kohaselt, piiramist, eksporti, anonüümimist ja kustutamist.
- Eesmärgid hõlmavad:
- broneeringuid, ajakavasid, külastusi ja ootenimekirja;
- meeskonna, teenuste, ressursside ja etappide haldamist;
- tehingulisi e-kirju ja valikulisi SMS-e;
- aruandeid, eksporti, privaatseid ICS-vooge ja tuge;
- andmesubjektide õiguste täitmist, auditit ja turvalisust;
- varukoopiaid, toimepidevust ja kustutamist pärast lõpetamist.
- Volitatud töötleja ei kasuta Töötlemiseks antud andmeid oma turunduseks, andmete müügiks, reklaamiprofiilide koostamiseks ega tehisintellekti mudelite treenimiseks.
4. Andmesubjektide ja andmete kategooriad
- Andmesubjektide kategooriad:
- Salongi kliendid, broneeringuid tegevad isikud ja salongi külastavad isikud;
- Vastutava töötleja töötajad ja koostööpartnerid;
- Vastutava töötleja kontaktisikud ja esindajad;
- broneerimisandmetes või tehingulises suhtluses esinevad isikud.
- Andmete kategooriad:
- identifitseerimis- ja kontaktandmed, nt eesnimi, perekonnanimi, telefoninumber ja e-post;
- broneeringute ja külastuste andmed, nt kuupäev ja kellaaeg, teenus, ressurss, teenindav töötaja ja staatus;
- meeskonna korralduslikud andmed, ajakava, õigused ja asukoht;
- tehingulise suhtluse ajalugu ja kohaletoimetamise metaandmed;
- eelistused, nõusolekud ja teenuse korraldamisega seotud piiratud märkmed;
- identifikaatorid, auditisündmused ja tehnilised turvametaandmed;
- Vastutava töötleja lubatud ulatuses esitatud failid ja fotod.
- Vastutav töötleja ei anna töötlemiseks terviseandmeid ega muid GDPR-i artikli 9 eriliiki isikuandmeid, artikli 10 kohaseid süüdimõistvate kohtuotsustega seotud andmeid ega andmeid, mis nõuavad funktsioone, mida Ariveno ei paku.
- Kui Vastutav töötleja kavatseb muuta andmete kategooriaid või eesmärke, peab ta esmalt saama Volitatud töötleja kirjaliku kinnituse ja tagama vastavuse seadusele.
5. Juhised ja seaduslikkus
- Volitatud töötleja töötleb Töötlemiseks antud andmeid ainult Vastutava töötleja dokumenteeritud Juhiste alusel, sealhulgas väljapoole EMP-d edastamisel, välja arvatud juhul, kui liidu või liikmesriigi õigus nõuab teisiti.
- Kui seadus nõuab töötlemist ilma Juhiseta, teavitab Volitatud töötleja Vastutavat töötlejat enne selle alustamist, välja arvatud juhul, kui seadus keelab selle olulise avaliku huvi tõttu.
- Teenuse tingimused, Teenuse seadistus, volitatud Kasutajate toimingud ja Vastutava töötleja taotlused moodustavad esialgsete Juhiste täieliku kogumi.
- Vastutav töötleja vastutab Juhiste seaduslikkuse, õiguslike aluste, andmesubjektidele tagatava läbipaistvuse, andmete õigsuse ja Kasutajate juurdepääsu ulatuse eest.
- Volitatud töötleja teavitab Vastutavat töötlejat viivitamata, kui tema arvates rikub Juhis GDPR-i või muid andmekaitsesätteid. Ta võib Juhise täitmise peatada kuni asja selgitamiseni.
- Standardset Teenust ületav täiendav Juhis võib nõuda kokkulepet maksumuse ja ajakava kohta niivõrd, kuivõrd see ei piira Volitatud töötleja seadusest tulenevaid kohustusi.
6. Konfidentsiaalsus ja volitused
- Volitatud töötleja annab Töötlemiseks antud andmetele juurdepääsu ainult isikutele, kellele see on vajalik.
- Neid isikuid seob seadusest või lepingust tulenev konfidentsiaalsuskohustus, nad on saanud turvakoolituse ja nende suhtes kohaldatakse juurdepääsukontrolli.
- Haldusjuurdepääs antakse vähimate õiguste põhimõttel, logitakse ja vaadatakse korrapäraselt üle.
- Konfidentsiaalsuskohustus jätkub pärast koostöö lõppu.
7. Tehnilised ja korralduslikud meetmed
- Volitatud töötleja rakendab GDPR-i artikli 32 meetmeid, mis vastavad riskile, tehnika tasemele, kuludele ja töötlemise laadile.
- Kehtiv minimaalne kogum on kirjeldatud lisas B. Volitatud töötleja võib meetmeid muuta tingimusel, et üldine kaitsetase ei lange.
- Vastutav töötleja vastutab oma Kasutajate, seadmete, postkastide, SMSAPI, ekspordi ja integratsioonikanalite turvalise seadistuse eest.
8. Vastutava töötleja abistamine
- Töötlemise laadi arvestades abistab Volitatud töötleja Vastutavat töötlejat asjakohaste tehniliste ja korralduslike meetmetega andmesubjektide õiguste täitmisel, eelkõige juurdepääsu, parandamise, kustutamise, piiramise ja ülekantavuse osas.
- Volitatud töötleja edastab otse andmesubjektilt saadud Töötlemiseks antud andmeid puudutava taotluse Vastutavale töötlejale, ilma et ta seda iseseisvalt lahendaks, välja arvatud juhul, kui seadus nõuab teisiti.
- Volitatud töötleja abistab Vastutavat töötlejat GDPR-i artiklite 32–36 kohustuste täitmisel, sealhulgas järgmistes küsimustes:
- riski- ja turvahindamine;
- rikkumised ja teavitused;
- andmekaitsealased mõjuhinnangud;
- eelnevad konsultatsioonid asutusega.
- Tavapärast abi antakse Teenuse funktsioonide ja dokumentatsiooni kaudu. Tavapärasest erinev töö võib olla tasuline eelnevalt kokku lepitud tingimustel, välja arvatud juhul, kui abivajadus tuleneb Volitatud töötleja Lepingu rikkumisest.
9. Isikuandmetega seotud rikkumised
- Volitatud töötleja teavitab Vastutavat töötlejat põhjendamatu viivituseta pärast Töötlemiseks antud andmetega seotud rikkumisest teadasaamist.
- Operatiivne eesmärk on esimene teavitus 24 tunni jooksul pärast sündmuse kinnitamist või põhjendatud liigitamist rikkumiseks. Kui oluline risk esineb varem, annab Volitatud töötleja esialgse hoiatuse täielikku kinnitust ootamata.
- Kättesaadava teabe ulatuses sisaldab teavitus:
- rikkumise laadi, mõjutatud süsteeme ning andmesubjektide ja kirjete ligikaudseid kategooriaid ja arvu;
- võimalikke tagajärgi;
- võetud või kavandatud meetmeid;
- kontaktpunkti;
- teavet, mida Vastutav töötleja vajab GDPR-i artiklite 33 ja 34 kohaste kohustuste hindamiseks.
- Teavet võib esitada etappide kaupa.
- Teavitus ei tähenda süü või vastutuse tunnistamist.
- Volitatud töötleja dokumenteerib rikkumise ja teeb koostööd selle mõju leevendamiseks. Vastutav töötleja vastutab asutuse ja andmesubjektide teavitamise eest, kui selline kohustus on olemas.
10. Alamtöötlejad
- Vastutav töötleja annab üldise loa kasutada kehtivas Alamtöötlejate nimekirjas loetletud üksusi.
- Volitatud töötleja teatab kavatsusest lisada või asendada otsene Alamtöötleja vähemalt 30 päeva ette e-posti teel või Halduspaneelis.
- Selle aja jooksul võib Vastutav töötleja esitada põhjendatud andmekaitsealase vastuväite aadressil privacy@ariveno.com.
- Pooled otsivad lahendust heas usus, nt seadistuse muutmist. Kui lahendus ei ole mõistlikult võimalik, võib Vastutav töötleja lõpetada muudatusest mõjutatud Teenuse osa enne uue Alamtöötleja tööle rakendamist.
- Volitatud töötleja sõlmib Alamtöötlejaga lepingu, millega pannakse talle sisuliselt samad andmekaitsekohustused, eelkõige asjakohased kaitsemeetmed.
- Volitatud töötleja vastutab Vastutava töötleja ees jätkuvalt otsese Alamtöötleja andmekaitsekohustuste täitmise eest GDPR-i artikli 28 lõikes 4 nõutud ulatuses.
- Nimekiri eristab otseseid Alamtöötlejaid teenuseosutajatest, kes tegutsevad eraldi vastutavate töötlejatena, või üksustest, mille Vastutav töötleja on valinud otse.
11. Edastamine väljapoole EMP-d
- Volitatud töötleja kasutab peamisi ressursse, mis on seadistatud EL-i jurisdiktsiooni jaoks, kuid ülemaailmne tugi, võrk ja e-kirjade erakorraline saatmine võivad põhjustada edastamise väljapoole EMP-d.
- Selline edastamine toimub Vastutava töötleja Juhisel, mida väljendatakse Lepingu sõlmimise ja vastava funktsiooni aktiveerimisega, ning GDPR-i V peatüki kohase sobiva mehhanismi rakendamisega.
- Sõltuvalt saajast võib mehhanismiks olla kaitse piisavuse otsus, EL-i ja USA andmekaitseraamistik (Data Privacy Framework) või lepingu tüüptingimused koos täiendavate meetmetega.
- Põhjendatud taotluse korral annab Volitatud töötleja teavet mehhanismi, edastamise hinnangu ja täiendavate meetmete kohta, kaitstes saladusi ja turvalisust.
- Kui Vastutav töötleja keelab konkreetseks funktsiooniks vajaliku edastamise, lülitab Volitatud töötleja selle funktsiooni välja või, kui see ei ole võimalik, lepivad pooled kokku Teenuse lõpetamises.
12. Auditid ja vastavusteave
- Volitatud töötleja teeb kättesaadavaks GDPR-i artikli 28 täitmise tõendamiseks vajaliku teabe, sealhulgas käesoleva Lepingu, Alamtöötlejate nimekirja, meetmete kirjelduse ja mõistlikult kättesaadavad kontrollide tõendid.
- Vastutav töötleja hindab esmalt esitatud dokumente ja vastuseid.
- Kui neist ei piisa, võib Vastutav töötleja teha auditi ise või sõltumatu audiitori kaudu:
- mitte sagedamini kui kord aastas, välja arvatud juhul, kui on toimunud rikkumine, oluline riskimuutus või asutuse taotlus;
- vähemalt 30-päevase etteteatamisega, välja arvatud juhul, kui kiireloomulisus tuleneb rikkumisest või asutusest;
- Tööpäevadel, Teenust ebamõistlikult häirimata;
- konfidentsiaalsust säilitades ning ilma juurdepääsuta teiste Klientide andmetele või mittevajalikele saladustele.
- Vastutav töötleja katab auditi ja selle korraldamise mõistlikud kulud, välja arvatud juhul, kui audit tuvastab Volitatud töötleja olulise Lepingu rikkumise.
- Volitatud töötleja teeb pädeva järelevalveasutusega koostööd seaduse kohaselt.
13. Säilitamine, tagastamine ja kustutamine
- Lepingu kehtivuse ajal määrab Vastutav töötleja Salongi klientide andmete säilitamise vahemikus 30–3650 päeva; vaikeväärtus on 180 päeva viimasest lõpetatud külastusest. Halduspaneelis näidatud aktiivne väärtus on konkreetse Vastutava töötleja kehtiv seadistus ja võib vaikeväärtusest erineda.
- Vastutav töötleja võib Töötlemiseks antud andmeid eksportida lepingu kehtivuse ajal ja 30 päeva jooksul kirjutuskaitstud juurdepääsuga pärast lepingu lõppu.
- Pärast lõpetamist võib Vastutav töötleja valida tagastamise ekspordi kaudu ja kustutamise või ainult kustutamise. Kui ta ei anna muud Juhist, võimaldab Volitatud töötleja standardse ekspordi 30 päevaks ja kustutab seejärel andmed.
- Operatiivandmed ja organisatsiooni ressursid kustutatakse hiljemalt 90 päeva pärast. D1 Time Travel võib võimaldada tehnilist taastamist kuni 30 päeva ja R2-koopiad roteeruvad kuni 35 päeva. Suletud varukoopiate andmeid ei taastata tavakasutusse ja need kustutatakse rotatsioonitsüklis.
- Volitatud töötleja võib säilitada andmeid, mille säilitamist nõuab seadus, ainult nõutud ulatuses, piiratud töötlemisega ning Vastutavat töötlejat teavitades, kui see on lubatud.
- Õiguslikel või turvakaalutlustel aktiivne kustutamise peatamine nõuab dokumenteeritud põhjust ja ülevaatamise kuupäeva.
- Taotluse korral kinnitab Volitatud töötleja kustutamise lõpetamist.
14. Vastutus
- Poolte GDPR-i kohast vastutust reguleerivad eelkõige GDPR-i artikkel 82 ja kohustuslikud õigusnormid.
- Pooltevahelises lepingulises suhtes kehtivad Teenuse tingimustes sätestatud piirangud ulatuses, milles seadus lubab neid vastava kohustuse suhtes kohaldada.
- Kumbki pool vastutab oma Juhiste, otsuste, rikkumiste ja seadusest tulenevate kohustuste ulatuse eest.
15. Kehtivus ja ülimuslikkus
- Leping kehtib ajal, mil Volitatud töötleja töötleb Töötlemiseks antud andmeid.
- Konfidentsiaalsuse, auditi, vastutuse ja kustutamise sätted jäävad pärast lõpetamist vajalikus ulatuses kehtima.
- Andmetöötlust puudutava vastuolu korral on Leping Teenuse tingimuste suhtes ülimuslik.
- Vastutava töötleja õigusi oluliselt mõjutav muudatus nõuab teavitamist ja vajaduse korral uut vastuvõtmist.
- Lepingule kohaldatakse Poola õigust, ilma et see piiraks vahetult kohaldatava liidu õiguse mõju.
Lisa A — Töötlemise üksikasjad
| Element | Määratlus |
|---|---|
| Vastutav töötleja | Ariveno kontol tuvastatud organisatsioon |
| Volitatud töötleja | Brillnet Piotr Adamski |
| Ese | Arivenos salongi pidamiseks vajalike andmete majutamine ja käsitlemine |
| Kestus | Teenuse kestus ning tagastamise, kustutamise ja varukoopiate rotatsiooni periood |
| Eesmärk | punktis 3.4 nimetatud funktsioonide täitmine |
| Andmesubjektid | Salongi kliendid ning Vastutava töötleja töötajad, koostööpartnerid, esindajad ja kontaktisikud |
| Andmed | identifitseerimine, kontaktandmed, broneeringud, külastused, ajakava, korralduslikud eelistused, nõusolekud, suhtlus, audit, metaandmed ja lubatud failid |
| Keelatud andmed | GDPR-i artikli 9 eriliiki andmed, artikli 10 süüteoandmed ja meditsiinilised andmed |
| Sagedus | pidev, sõltuvalt Teenuse kasutamisest |
| Peamine piirkond | EL-i jurisdiktsiooni jaoks seadistatud operatiivressursid, võimalike punktis 11 kirjeldatud tehniliste edastamistega |
| Säilitamine | vaikimisi 180 päeva, Vastutava töötleja aktiivne seadistus 30–3650 päeva; pärast lõpetamist punkti 13 kohaselt |
Lisa B — Tehnilised ja korralduslikud meetmed
1. Arhitektuur ja eraldamine
- Üks privaatne D1-andmebaas ja üks privaatne R2-ressurss organisatsiooni kohta ning broneeringute koordineerimine Durable Objectsi abil.
- EL-i jurisdiktsiooni jaoks seadistatud operatiivressursid.
- Organisatsioonide loogiline eraldamine ja selgesõnalised ressursiseosed.
- Tootmis- ja testkeskkondade eraldamine eraldi tsoonide, pääsutõendite, eesliidete, seoste ja juurutuskaitsete kaudu. Iga keskkonna jaoks ei deklareerita eraldi Cloudflare'i kontot.
2. Juurdepääsukontroll
- Isiklikud kontod, autentimine ja rollid.
- Vähimate õiguste põhimõte ja mittevajaliku juurdepääsu tühistamine.
- Oluliste haldustoimingute logimine.
- Saladused on salvestatud väljaspool koodi ja neid ei kuvata Kasutajatele.
3. Krüpteerimine ja edastamine
- TLS edastamiseks.
- Teenuseosutaja hallatavate ressursside krüpteerimine puhkeolekus tema standardi kohaselt.
- Lühiajalised pääsutõendid ekspordiks; pääsutõendit ei paigutata URL-i.
- Privaatsed failiressursid ja objektide juurdepääsukontroll.
4. Minimeerimine
- Järjekorrad ja asünkroonsed sõnumid ilma PII-sisuta — need kasutavad organisatsiooni, töö, kirje, idempotentsuse ja katse identifikaatoreid.
- Ariveno seadistatud sõnumites puuduvad jälgimispikslid.
- Klientide, külastuste ja ajakavade andmeid ei salvestata püsivalt brauseri salvestusruumi võrguühenduseta kasutamiseks.
- Töötlemiseks antud andmete jaoks ei kasutata reklaamipakkujaid, seansside salvestamist ega tehisintellekti pakkujaid.
5. Logimine ja audit
- Salongi toimingute audit D1-s 24 kuud.
- Workersi logid kuni 7 päeva.
- EL-i jaoks seadistatud privaatsesse R2-sse edastatavad logid kuni 90 päeva.
- Korrelatsiooniidentifikaatorid, hoiatused ja sündmuste analüüsi kord.
6. Kättesaadavus ja taastamine
- Kättesaadavuse sihttase 99,5% kuus.
- RPO kuni 24 tundi ja RTO siht kuni 8 tundi.
- D1 Time Travel kuni 30 päeva ja R2-varukoopiate rotatsioon kuni 35 päeva.
- Taastamistestid ja toimepidevuse protseduurid.
- Peamised varukoopiad jäävad sama teenuseosutaja juurde ning neid ei esitata täieliku avariitaastena eraldi kontol.
7. Turvaline arendus ja muudatuste haldamine
- Muudatuste ülevaatus, kontrollitud juurutused ja kaitsed keskkondade segiajamise vastu.
- Funktsionaalsed, privaatsus- ja eraldamistestid.
- Sõltuvuste uuendamine ja haavatavustele reageerimine vastavalt riskile.
- Intsidentide käsitlemise kord ja kontakt security@ariveno.com.
8. Kustutamine ja andmesubjektide õigused
- Seadistatav säilitamisaeg ja kustutustööd.
- Privaatsuskeskus, mis käsitleb juurdepääsu, parandamist, piiramist, kustutamist ja ülekantavust.
- Pöördumatu anonüümimine, kui identifikaatorite täielik eemaldamine statistilist kooskõla säilitades on asjakohane.
- Täitmise staatus ja tõend ilma taotluse täielikku sisu säilitamata, kui seda ei ole vaja.