Lataa muuttumaton Markdown-lähde.
Versio: 2026-09-07-beta.10 Voimaantulo: kun asianmukaisesti yksilöity ja edustettu Rekisterinpitäjä hyväksyy tämän version sähköisesti Käsittelijä: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Yhteystiedot: privacy@ariveno.com
Tämä suomennos on tarkoitettu tiedoksi. Asiakirjan sitova teksti on saman version (
2026-09-07-beta.10) puolankielinen alkuperäisteksti, joka on saatavilla osoitteessa https://ariveno.pl/legal/dpa.
1. Osapuolet ja Sopimuksen tekeminen
- Sopimus tehdään seuraavien osapuolten välillä:
- yrittäjä tai organisaatio, joka on yksilöity Ariveno-tilillä toiminimellä/nimellä, osoitteella, NIP-tunnuksella tai muulla tunnisteella — jäljempänä Rekisterinpitäjä;
- Brillnet Piotr Adamski — jäljempänä Käsittelijä.
- Sopimuksen Rekisterinpitäjän puolesta hyväksyvä henkilö vakuuttaa, että hänellä on valtuudet tehdä Sopimus.
- Käsittelijä tallentaa vähintään tilin yksilöintitiedot, organisaation, edustamistiedot, version, UTC-ajan sekä valtuutusilmoituksen lähteen ja sisällön.
- Jos Rekisterinpitäjän tiedot täydennetään rekisteröitymisen jälkeen, Sopimus tulee voimaan vasta, kun tiedot on yhdistetty organisaatioon ja hyväksyntään. Siihen asti Rekisterinpitäjän ei tulisi syöttää Salongin asiakkaiden henkilötietoja.
- Sopimus on osa Arivenon tarjoamista koskevaa sopimusta ja muodostaa GDPR:n 28 artiklan 3 kohdan mukaisen sopimuksen.
2. Määritelmät
- GDPR — asetus (EU) 2016/679.
- Käsiteltäväksi annetut tiedot — henkilötiedot, joita Käsittelijä käsittelee Rekisterinpitäjän puolesta Arivenossa.
- Käsittelyllä, henkilötiedoilla, henkilötietojen tietoturvaloukkauksella, valvontaviranomaisella ja rekisteröidyllä tarkoitetaan sitä, mitä GDPR:ssä säädetään.
- Alikäsittelijä — toinen henkilötietojen käsittelijä, jonka Käsittelijä ottaa mukaan Käsiteltäväksi annettujen tietojen käsittelyyn.
- Palvelu — Ariveno, johon sovelletaan Palveluehtoja.
- Ohje — Rekisterinpitäjän dokumentoitu ohje, joka perustuu Sopimukseen, määrityksiin, toiminnon käyttöön, tukipyyntöön tai muuhun tallennettuun kanavaan.
3. Kohde, kesto, luonne ja tarkoitus
- Kohteena on Käsiteltäväksi annettujen tietojen käsittely Arivenon tarjoamista, suojaamista, ylläpitoa ja tukea varten.
- Käsittely kestää Sopimuksen pätevästä tekemisestä Käsiteltäväksi annettujen tietojen poistamiseen tai palauttamiseen Palvelun päättymisen jälkeen, ottaen huomioon tekniset kopiot ja lakisääteiset velvoitteet.
- Toimien luonteeseen kuuluvat kerääminen, tallentaminen, järjestäminen, säilyttäminen, hakeminen, käyttö, yhdistäminen, siirtäminen Ohjeiden mukaisesti, rajoittaminen, vienti, anonymisointi ja poistaminen.
- Tarkoituksiin kuuluvat:
- varaukset, aikataulut, käynnit ja jonotuslista;
- tiimin, palvelujen, resurssien ja vaiheiden hallinta;
- asiointiin liittyvät sähköpostiviestit ja valinnaiset tekstiviestit;
- raportit, viennit, yksityiset ICS-syötteet ja tuki;
- rekisteröityjen oikeuksien toteuttaminen, auditointi ja turvallisuus;
- varmuuskopiot, jatkuvuus ja poistaminen sopimuksen päätyttyä.
- Käsittelijä ei käytä Käsiteltäväksi annettuja tietoja omaan markkinointiinsa, tietojen myyntiin, mainosprofilointiin tai tekoälymallien kouluttamiseen.
4. Rekisteröityjen ja tietojen ryhmät
- Rekisteröityjen ryhmät:
- Salongin asiakkaat, varausten tekijät ja salongissa käyvät henkilöt;
- Rekisterinpitäjän henkilöstö ja yhteistyökumppanit;
- Rekisterinpitäjän yhteyshenkilöt ja edustajat;
- varaustiedoissa tai asiointiviestinnässä esiintyvät henkilöt.
- Tietoryhmät:
- tunniste- ja yhteystiedot, kuten etunimi, sukunimi, puhelinnumero ja sähköpostiosoite;
- varaus- ja käyntitiedot, kuten päivämäärä ja kellonaika, palvelu, resurssi, palveleva työntekijä ja tila;
- tiimin organisatoriset tiedot, aikataulu, käyttöoikeudet ja toimipaikka;
- asiointiviestinnän historia ja toimituksen metatiedot;
- mieltymykset, suostumukset ja palvelun järjestämiseen liittyvät rajatut muistiinpanot;
- tunnisteet, auditointitapahtumat ja tekniset turvallisuusmetatiedot;
- Rekisterinpitäjän sallitussa laajuudessa toimittamat tiedostot ja valokuvat.
- Rekisterinpitäjä ei anna käsiteltäväksi terveystietoja tai muita GDPR:n 9 artiklan erityisiä henkilötietoryhmiä, 10 artiklan mukaisia rikostuomioita koskevia tietoja eikä tietoja, jotka edellyttävät toimintoja, joita Ariveno ei tarjoa.
- Jos Rekisterinpitäjä aikoo muuttaa tietoryhmiä tai tarkoituksia, sen on ensin hankittava Käsittelijän kirjallinen vahvistus ja varmistettava lainmukaisuus.
5. Ohjeet ja lainmukaisuus
- Käsittelijä käsittelee Käsiteltäväksi annettuja tietoja vain Rekisterinpitäjän dokumentoitujen Ohjeiden mukaisesti, myös ETA:n ulkopuolelle tehtävien siirtojen osalta, ellei unionin tai jäsenvaltion lainsäädäntö edellytä muuta.
- Jos laki edellyttää käsittelyä ilman Ohjetta, Käsittelijä ilmoittaa siitä Rekisterinpitäjälle ennen käsittelyn aloittamista, ellei laki kiellä ilmoittamista tärkeistä yleistä etua koskevista syistä.
- Palveluehdot, Palvelun määritykset, valtuutettujen Käyttäjien toimet ja Rekisterinpitäjän pyynnöt muodostavat alkuperäisten Ohjeiden koko kokonaisuuden.
- Rekisterinpitäjä vastaa Ohjeiden lainmukaisuudesta, oikeusperusteista, avoimuudesta rekisteröityjä kohtaan, tietojen paikkansapitävyydestä ja Käyttäjien pääsyn laajuudesta.
- Käsittelijä ilmoittaa välittömästi Rekisterinpitäjälle, jos Ohje sen mielestä rikkoo GDPR:ää tai muita tietosuojasäännöksiä. Se voi keskeyttää Ohjeen toteuttamisen, kunnes asia on selvitetty.
- Tavanomaisen Palvelun ylittävä lisäohje voi edellyttää kustannuksista ja aikataulusta sopimista, siltä osin kuin tämä ei rajoita Käsittelijän lakisääteisiä velvoitteita.
6. Salassapito ja valtuutukset
- Käsittelijä antaa pääsyn Käsiteltäväksi annettuihin tietoihin vain henkilöille, joille pääsy on tarpeen.
- Näitä henkilöitä sitoo lakisääteinen tai sopimukseen perustuva salassapitovelvollisuus, heidät on koulutettu turvallisuusasioissa ja heihin sovelletaan pääsynvalvontaa.
- Ylläpitopääsy myönnetään vähimpien oikeuksien periaatteella, kirjataan lokiin ja tarkistetaan määräajoin.
- Salassapitovelvollisuus jatkuu yhteistyön päättymisen jälkeen.
7. Tekniset ja organisatoriset toimenpiteet
- Käsittelijä toteuttaa GDPR:n 32 artiklan mukaiset toimenpiteet, jotka soveltuvat riskiin, tekniikan tasoon, kustannuksiin ja käsittelyn luonteeseen.
- Nykyinen vähimmäiskokonaisuus kuvataan liitteessä B. Käsittelijä voi muuttaa toimenpiteitä, jos yleinen suojaustaso ei heikkene.
- Rekisterinpitäjä vastaa omien Käyttäjiensä, laitteidensa, postilaatikoidensa, SMSAPI:n, vientiensä ja integraatiokanaviensa turvallisista määrityksistä.
8. Rekisterinpitäjän avustaminen
- Käsittelyn luonne huomioon ottaen Käsittelijä avustaa Rekisterinpitäjää asianmukaisin teknisin ja organisatorisin toimin rekisteröityjen oikeuksien toteuttamisessa, erityisesti tietoihin pääsyssä, oikaisussa, poistamisessa, rajoittamisessa ja siirrettävyydessä.
- Käsittelijä välittää suoraan rekisteröidyltä saamansa Käsiteltäväksi annettuja tietoja koskevan pyynnön Rekisterinpitäjälle ratkaisematta sitä itsenäisesti, ellei laki edellytä muuta.
- Käsittelijä avustaa Rekisterinpitäjää GDPR:n 32–36 artiklan velvoitteiden noudattamisessa, muun muassa seuraavissa asioissa:
- riskien ja turvallisuuden arviointi;
- tietoturvaloukkaukset ja ilmoitukset;
- tietosuojaa koskevat vaikutustenarvioinnit;
- ennakkokuulemiset viranomaisen kanssa.
- Tavanomaista apua annetaan Palvelun toimintojen ja dokumentaation kautta. Tavanomaisesta poikkeava työ voi olla maksullista etukäteen sovituin ehdoin, ellei avun tarve johdu Käsittelijän sopimusrikkomuksesta.
9. Henkilötietojen tietoturvaloukkaukset
- Käsittelijä ilmoittaa Rekisterinpitäjälle ilman aiheetonta viivytystä saatuaan tiedon Käsiteltäväksi annettuja tietoja koskevasta tietoturvaloukkauksesta.
- Operatiivinen tavoite on ensimmäinen ilmoitus 24 tunnin kuluessa tapahtuman vahvistamisesta tai perustellusta luokittelusta loukkaukseksi. Jos merkittävä riski ilmenee aiemmin, Käsittelijä antaa alustavan varoituksen odottamatta täydellistä vahvistusta.
- Saatavilla olevien tietojen rajoissa ilmoitus sisältää:
- loukkauksen luonteen, asianomaiset järjestelmät sekä rekisteröityjen ja tietueiden likimääräiset ryhmät ja määrät;
- mahdolliset seuraukset;
- toteutetut tai ehdotetut toimenpiteet;
- yhteyspisteen;
- tiedot, joita Rekisterinpitäjä tarvitsee arvioidakseen GDPR:n 33 ja 34 artiklan mukaisia velvoitteitaan.
- Tietoja voidaan antaa vaiheittain.
- Ilmoitus ei merkitse tuottamuksen tai vastuun myöntämistä.
- Käsittelijä dokumentoi loukkauksen ja tekee yhteistyötä sen vaikutusten lieventämiseksi. Rekisterinpitäjä vastaa ilmoittamisesta viranomaiselle ja rekisteröidyille, jos tällainen velvollisuus on olemassa.
10. Alikäsittelijät
- Rekisterinpitäjä antaa yleisen luvan käyttää voimassa olevassa Alikäsittelijäluettelossa mainittuja toimijoita.
- Käsittelijä ilmoittaa aikomuksesta lisätä tai korvata suora Alikäsittelijä vähintään 30 päivää etukäteen sähköpostitse tai Hallintapaneelissa.
- Tänä aikana Rekisterinpitäjä voi esittää tietosuojaan liittyvän perustellun vastustuksen osoitteeseen privacy@ariveno.com.
- Osapuolet etsivät ratkaisua vilpittömässä mielessä, esimerkiksi muuttamalla määrityksiä. Jos ratkaisua ei kohtuudella löydy, Rekisterinpitäjä voi päättää muutoksen kohteena olevan Palvelun osan ennen uuden Alikäsittelijän käyttöönottoa.
- Käsittelijä tekee Alikäsittelijän kanssa sopimuksen, joka asettaa olennaisilta osin samat tietosuojavelvoitteet, erityisesti asianmukaiset suojatoimet.
- Käsittelijä vastaa edelleen Rekisterinpitäjälle suoran Alikäsittelijän tietosuojavelvoitteiden täyttämisestä GDPR:n 28 artiklan 4 kohdan edellyttämässä laajuudessa.
- Luettelo erottaa suorat Alikäsittelijät palveluntarjoajista, jotka toimivat erillisinä rekisterinpitäjinä, sekä Rekisterinpitäjän suoraan valitsemista toimijoista.
11. Siirrot ETA:n ulkopuolelle
- Käsittelijä käyttää ensisijaisia resursseja, jotka on määritetty EU:n lainkäyttöalueelle, mutta maailmanlaajuinen tuki, verkko ja sähköpostin lähetys poikkeustilanteissa voivat johtaa siirtoon ETA:n ulkopuolelle.
- Tällainen siirto tehdään Rekisterinpitäjän Ohjeesta, joka ilmaistaan tekemällä Sopimus ja ottamalla asianomainen toiminto käyttöön, sekä soveltamalla GDPR:n V luvun mukaista asianmukaista mekanismia.
- Vastaanottajasta riippuen mekanismi voi olla tietosuojan riittävyyttä koskeva päätös, EU–US Data Privacy Framework tai vakiosopimuslausekkeet yhdessä täydentävien toimenpiteiden kanssa.
- Perustellusta pyynnöstä Käsittelijä antaa tietoja mekanismista, siirron arvioinnista ja täydentävistä toimenpiteistä suojaten salaisuuksia ja turvallisuutta.
- Jos Rekisterinpitäjä kieltää tietyn toiminnon edellyttämän siirron, Käsittelijä poistaa toiminnon käytöstä tai, jos se ei ole mahdollista, osapuolet sopivat Palvelun päättämisestä.
12. Auditoinnit ja vaatimustenmukaisuustiedot
- Käsittelijä antaa saataville tiedot, jotka ovat tarpeen GDPR:n 28 artiklan noudattamisen osoittamiseksi, mukaan lukien tämän Sopimuksen, Alikäsittelijäluettelon, toimenpiteiden kuvauksen ja kohtuudella saatavilla olevat todisteet kontrolleista.
- Rekisterinpitäjä arvioi ensin annetut asiakirjat ja vastaukset.
- Jos ne eivät riitä, Rekisterinpitäjä voi toteuttaa auditoinnin itse tai riippumattoman auditoijan avulla:
- enintään kerran vuodessa, ellei ole tapahtunut tietoturvaloukkausta, olennaista riskimuutosta tai viranomaisen pyyntöä;
- vähintään 30 päivän ennakkoilmoituksella, ellei kiireellisyys johdu tietoturvaloukkauksesta tai viranomaisesta;
- Työpäivinä häiritsemättä Palvelua kohtuuttomasti;
- säilyttäen luottamuksellisuuden ja ilman pääsyä muiden Asiakkaiden tietoihin tai salaisuuksiin, joita ei tarvita.
- Rekisterinpitäjä vastaa auditoinnin ja sen järjestämisen kohtuullisista kustannuksista, ellei auditointi paljasta Käsittelijän olennaista sopimusrikkomusta.
- Käsittelijä tekee yhteistyötä toimivaltaisen valvontaviranomaisen kanssa lain mukaisesti.
13. Säilyttäminen, palauttaminen ja poistaminen
- Sopimuksen voimassaoloaikana Rekisterinpitäjä asettaa Salongin asiakkaiden tietojen säilytysajaksi 30–3650 päivää; oletusarvo on 180 päivää viimeisestä toteutuneesta käynnistä. Hallintapaneelissa näkyvä aktiivinen arvo on kyseisen Rekisterinpitäjän voimassa oleva määritys ja voi poiketa oletusarvosta.
- Rekisterinpitäjä voi viedä Käsiteltäväksi annetut tiedot sopimuksen voimassaoloaikana ja 30 päivän ajan vain luku -käyttöoikeudella sen päättymisen jälkeen.
- Päättymisen jälkeen Rekisterinpitäjä voi valita palauttamisen viennin kautta ja poistamisen tai pelkän poistamisen. Ellei se anna muuta Ohjetta, Käsittelijä tarjoaa tavanomaisen viennin 30 päiväksi ja poistaa tiedot sen jälkeen.
- Operatiiviset tiedot ja organisaation resurssit poistetaan viimeistään 90 päivän kuluttua. D1 Time Travel voi mahdollistaa teknisen palauttamisen enintään 30 päivän ajan, ja R2-kopioiden kierto kestää enintään 35 päivää. Suljettujen varmuuskopioiden tietoja ei palauteta normaaliin käyttöön, ja ne poistetaan kierron yhteydessä.
- Käsittelijä voi säilyttää tietoja, joiden säilyttämistä laki edellyttää, vain vaaditussa laajuudessa, rajoitetulla käsittelyllä ja ilmoittaen Rekisterinpitäjälle silloin, kun se on sallittua.
- Oikeudellisista tai turvallisuussyistä voimassa oleva poiston keskeytys edellyttää dokumentoitua syytä ja tarkistuspäivää.
- Pyynnöstä Käsittelijä vahvistaa poistamisen valmistumisen.
14. Vastuu
- Osapuolten GDPR:n mukaiseen vastuuseen sovelletaan erityisesti GDPR:n 82 artiklaa ja pakottavaa lainsäädäntöä.
- Osapuolten välisessä sopimussuhteessa sovelletaan Palveluehtojen rajoituksia siltä osin kuin laki sallii niiden soveltamisen kyseiseen velvoitteeseen.
- Kumpikin osapuoli vastaa omista Ohjeistaan, päätöksistään, rikkomuksistaan ja lakisääteisten velvoitteidensa laajuudesta.
15. Voimassaolo ja etusija
- Sopimus pysyy voimassa niin kauan kuin Käsittelijä käsittelee Käsiteltäväksi annettuja tietoja.
- Salassapitoa, auditointia, vastuuta ja poistamista koskevat määräykset jäävät voimaan päättymisen jälkeen tarpeellisessa laajuudessa.
- Tietojen käsittelyä koskevassa ristiriidassa Sopimus on ensisijainen Palveluehtoihin nähden.
- Rekisterinpitäjän oikeuksiin olennaisesti vaikuttava muutos edellyttää ilmoitusta ja tarvittaessa uutta hyväksyntää.
- Sopimukseen sovelletaan Puolan lakia, sanotun kuitenkaan rajoittamatta suoraan sovellettavan unionin oikeuden vaikutusta.
Liite A — Käsittelyn tiedot
| Osa | Määritys |
|---|---|
| Rekisterinpitäjä | Ariveno-tilillä yksilöity organisaatio |
| Käsittelijä | Brillnet Piotr Adamski |
| Kohde | Arivenossa toimivan salongin tarvitsemien tietojen hosting ja käsittely |
| Kesto | Palvelun kesto sekä palauttamisen, poistamisen ja varmuuskopioiden kierron aika |
| Tarkoitus | kohdassa 3.4 mainittujen toimintojen toteuttaminen |
| Rekisteröidyt | Salongin asiakkaat sekä Rekisterinpitäjän henkilöstö, yhteistyökumppanit, edustajat ja yhteyshenkilöt |
| Tiedot | tunniste- ja yhteystiedot, varaukset, käynnit, aikataulu, organisatoriset mieltymykset, suostumukset, viestintä, auditointi, metatiedot ja sallitut tiedostot |
| Kielletyt tiedot | GDPR:n 9 artiklan erityiset tietoryhmät, 10 artiklan rikostiedot ja lääketieteelliset tiedot |
| Tiheys | jatkuva, Palvelun käytöstä riippuen |
| Ensisijainen alue | EU:n lainkäyttöalueelle määritetyt operatiiviset resurssit, joihin voi liittyä kohdassa 11 kuvattuja teknisiä siirtoja |
| Säilytys | oletusarvoisesti 180 päivää, Rekisterinpitäjän aktiivinen määritys 30–3650 päivää; päättymisen jälkeen kohdan 13 mukaisesti |
Liite B — Tekniset ja organisatoriset toimenpiteet
1. Arkkitehtuuri ja eristäminen
- Yksi yksityinen D1-tietokanta ja yksi yksityinen R2-resurssi organisaatiota kohti sekä varausten koordinointi Durable Objects -toiminnolla.
- EU:n lainkäyttöalueelle määritetyt operatiiviset resurssit.
- Organisaatioiden looginen eristäminen ja nimenomaiset resurssisidonnat.
- Tuotanto- ja testiympäristöjen erottaminen erillisillä vyöhykkeillä, tunnuksilla, etuliitteillä, sidonnoilla ja käyttöönoton suojauksilla. Jokaiselle ympäristölle ei luvata erillistä Cloudflare-tiliä.
2. Pääsynhallinta
- Henkilökohtaiset tilit, tunnistautuminen ja roolit.
- Vähimpien oikeuksien periaate ja tarpeettoman pääsyn peruuttaminen.
- Merkittävien ylläpitotoimien kirjaaminen lokiin.
- Salaisuudet säilytetään koodin ulkopuolella eikä niitä näytetä Käyttäjille.
3. Salaus ja tiedonsiirto
- TLS tiedonsiirrossa.
- Palveluntarjoajan hallinnoimien resurssien salaus levossa palveluntarjoajan standardin mukaisesti.
- Lyhytikäiset tunnukset vientiin; tunnusta ei sijoiteta URL-osoitteeseen.
- Yksityiset tiedostoresurssit ja objektien pääsynhallinta.
4. Minimointi
- Jonot ja asynkroniset viestit ilman PII-sisältöä — ne käyttävät organisaation, työn, tietueen, idempotenssin ja suoritusyrityksen tunnisteita.
- Ei seurantapikseleitä Arivenon määrittämissä viesteissä.
- Ei asiakas-, käynti- tai aikataulutietojen pysyvää säilyttämistä selaimen tallennustilassa offline-käyttöä varten.
- Ei mainospalveluntarjoajia, istuntojen tallentamista tai tekoälypalveluntarjoajia Käsiteltäväksi annetuille tiedoille.
5. Lokitus ja auditointi
- Salongin toimien auditointi D1:ssä 24 kuukauden ajan.
- Workers-lokit enintään 7 päivän ajan.
- EU:ta varten määritettyyn yksityiseen R2:een välitetyt lokit enintään 90 päivän ajan.
- Korrelaatiotunnisteet, hälytykset ja tapahtumien analysointimenettely.
6. Saatavuus ja palautuminen
- Saatavuustavoite 99,5 % kuukaudessa.
- RPO enintään 24 tuntia ja RTO-tavoite enintään 8 tuntia.
- D1 Time Travel enintään 30 päivää ja R2-varmuuskopioiden kierto enintään 35 päivää.
- Palautumistestit ja jatkuvuusmenettelyt.
- Ensisijaiset varmuuskopiot pysyvät samalla palveluntarjoajalla, eikä niitä esitetä täydellisenä katastrofipalautumisena erillisellä tilillä.
7. Turvallinen kehitys ja muutostenhallinta
- Muutosten katselmointi, hallitut käyttöönotot ja suojaukset ympäristöjen sekoittumista vastaan.
- Toiminnalliset testit sekä tietosuoja- ja eristämistestit.
- Riippuvuuksien päivitykset ja haavoittuvuuksiin reagointi riskiä vastaavalla tavalla.
- Häiriötilannemenettelyt ja yhteys osoitteeseen security@ariveno.com.
8. Poistaminen ja rekisteröityjen oikeudet
- Määritettävä säilytysaika ja poistotyöt.
- Tietosuojakeskus, joka käsittelee pääsyä, oikaisua, rajoittamista, poistamista ja siirrettävyyttä.
- Peruuttamaton anonymisointi silloin, kun tunnisteiden täydellinen poistaminen tilastollinen johdonmukaisuus säilyttäen on tarkoituksenmukaista.
- Tila ja todiste toteutuksesta ilman pyynnön koko sisällön säilyttämistä, jos sitä ei tarvita.