Aller au contenu
ARIVENOTous les documents

Confidentialité

Politique de confidentialité d’Ariveno

Informations sur le traitement des données de compte, de représentants, de facturation, de sécurité et d’utilisation dans Ariveno.

Version 2026-09-07-beta.10 · en vigueur depuis le 2026-09-07

Télécharger la source Markdown immuable.

Version : 2026-09-07-beta.10 Entrée en vigueur : à compter de la publication de cette version Responsable du traitement des données de compte et de service : Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Contact pour les questions de confidentialité : privacy@ariveno.com

Cette traduction française est fournie à titre informatif. Le texte faisant foi est l’original polonais de la même version (2026-09-07-beta.10), disponible à l’adresse https://ariveno.pl/legal/privacy.

1. Personnes et situations couvertes par cette Politique

  1. Cette Politique explique comment l’Opérateur traite les données :
    1. des personnes visitant ariveno.pl et ariveno.com ;
    2. des personnes créant un compte, représentant un Client et utilisant le Tableau de bord ;
    3. des personnes contactant l’assistance ou signalant un incident ;
    4. des personnes intervenant dans la facturation du Client.
  2. Dans ces cas, l’Opérateur est responsable du traitement.
  3. Pour les données des clients du salon, les données des membres de l’équipe saisies par le Client et les données des rendez-vous, le responsable du traitement est le salon ou l’organisation utilisant Ariveno. L’Opérateur traite ces données pour son compte dans le cadre de l’Accord de traitement des données.
  4. Une personne souhaitant exercer ses droits concernant une réservation, un rendez-vous ou une fiche client doit d’abord contacter le salon concerné. Ariveno aide le salon à traiter la demande.
  5. Confirmer avoir lu cette Politique ne constitue pas un consentement au traitement des données. L’Opérateur fonde ses traitements sur les bases juridiques indiquées ci-dessous.

2. Données traitées par l’Opérateur en tant que responsable du traitement

Selon l’utilisation du Service, l’Opérateur peut traiter :

  1. les données de compte : prénom, nom, adresse électronique, données d’authentification chiffrées, identifiant du compte, langue et paramètres ;
  2. les données d’organisation et de représentation : nom commercial ou dénomination sociale, adresse, NIP ou autre identifiant, rôle, appartenance, étendue des autorisations et déclaration du pouvoir d’agir ;
  3. les données d’acceptation juridique : version du document, date et heure, compte, organisation, origine de l’acceptation et déclarations requises ;
  4. les données de facturation : formule, statut de l’abonnement, identifiants Stripe, montants, devise, factures, données fiscales, statut KSeF et données limitées du moyen de paiement fournies par Stripe, par exemple la marque de la carte et ses derniers chiffres ;
  5. les données techniques et de sécurité : adresse IP, heure de la requête, identifiant de session, navigateur, système d’exploitation, appareil, événements de connexion, opérations administratives, erreurs, identifiants de corrélation et signaux de prévention des abus ;
  6. les données d’assistance : contenu des échanges, métadonnées du ticket, pièces jointes et informations nécessaires à la résolution du problème ;
  7. les données de communication du service : destinataire, type de message, statut d’envoi et de livraison ;
  8. les données agrégées : statistiques sur le fonctionnement du Service qui ne servent pas à identifier les clients du salon.

L’Opérateur ne conserve pas les données complètes des cartes de paiement.

3. Finalités, bases juridiques et durées

FinalitéCatégories de donnéesBase juridique au titre de l’art. 6 du RGPDDurée
Création d’un compte et d’une organisation et exécution du contratcompte, organisation, représentation, paramètresArt. 6(1)(b) ; pour un représentant, également le point (f) : intérêt légitime à exécuter le contrat avec l’organisationpendant la durée du contrat, puis, en règle générale, jusqu’à 3 ans pour les données nécessaires aux réclamations
Authentification, sécurité, prévention des abus et Turnstiledonnées techniques, session, IP, événements de sécuritéArt. 6(1)(f) : protection du Service, des personnes et des donnéesjournaux Workers jusqu’à 7 jours, journaux transmis à un espace R2 privé jusqu’à 90 jours, piste d’audit opérationnelle jusqu’à 24 mois ; plus longtemps uniquement en cas d’incident ou d’obligation légale
Facturation, factures, impôts et KSeForganisation, facturation, paiementArt. 6(1)(b) et (c)pendant la durée requise par les règles fiscales et comptables, généralement 5 ans calculés conformément aux dispositions applicables
Enregistrement des acceptations contractuelles et défense contre les réclamationsacceptations juridiques, compte, organisation, date et heureArt. 6(1)(f) : prouver la conclusion du contrat et se défendre contre les réclamationspendant la durée du contrat et la période des réclamations potentielles
Traitement des questions, réclamations et incidentscontact, assistance, données techniquesArt. 6(1)(b), et avant le contrat, point (f) ; en présence d’une obligation légale, point (c)jusqu’à la clôture du dossier, puis jusqu’à 3 ans, sauf durée plus longue résultant d’une procédure ou de la loi
Communications transactionnelles, de sécurité et relatives aux changements du Servicecompte, adresse électronique, statut d’envoiArt. 6(1)(b), (c) ou (f) selon le messagependant le temps nécessaire à la livraison et à la preuve de la communication ; journaux selon les durées de conservation de sécurité
Développement et mesure de la fiabilité du Servicestatistiques agrégées et données techniques limitéesArt. 6(1)(f) : développement et assurance qualitépendant la durée nécessaire à l’analyse ; données identifiantes selon les durées de conservation des journaux

Si les données sont nécessaires à la constatation, à l’exercice ou à la défense de droits en justice, l’Opérateur peut limiter leur utilisation et les conserver jusqu’au règlement définitif du dossier.

4. Origine des données

  1. Directement auprès de la personne concernée, lors de l’inscription, de la connexion, des échanges et de la configuration.
  2. Auprès du Client, du propriétaire de l’organisation ou d’un autre Utilisateur autorisé, lorsqu’ils invitent une personne dans l’équipe ou complètent les données de représentation.
  3. Automatiquement depuis l’appareil et l’utilisation du Service, pour les données techniques et de sécurité.
  4. Auprès des prestataires utilisés pour fournir le Service, notamment Stripe et les prestataires de messagerie et de sécurité, pour les statuts de paiement, la livraison et les événements techniques.
  5. Auprès de registres publics, lorsque cela est nécessaire pour vérifier une entreprise ou respecter une obligation légale.

5. La fourniture des données est-elle obligatoire ?

  1. Les données signalées comme obligatoires sont nécessaires pour créer un compte, identifier la partie contractante, assurer la sécurité, traiter les paiements ou respecter une obligation légale.
  2. Leur absence peut empêcher la conclusion ou l’exécution du contrat.
  3. Les données facultatives sont clairement indiquées ; ne pas les fournir ne bloque pas les fonctions essentielles, sauf si elles sont nécessaires à une fonction choisie par le Client.

6. Destinataires et prestataires

  1. Les données peuvent être reçues par :
    1. les personnes autorisées assistant l’Opérateur et soumises à une obligation de confidentialité ;
    2. Cloudflare : hébergement, base de données, stockage d’objets, réseau, sécurité et messagerie principale ;
    3. Resend, service de Plus Five Five, Inc. : uniquement pour l’envoi de courriels de secours après une indisponibilité ou un rejet confirmés du service principal ;
    4. Stripe : gestion des abonnements et des paiements ;
    5. les prestataires de messagerie et d’outils d’assistance utilisés par l’Opérateur ;
    6. les autorités publiques, lorsque la loi impose la communication des données.
  2. Pour les données confiées par le salon, les entités actuelles et leurs rôles sont décrits dans la Liste des sous-traitants ultérieurs.
  3. SMSAPI est un prestataire choisi et payé directement par le salon. Si celui-ci active les SMS, Ariveno transmet le numéro, le contenu et les métadonnées de livraison en tant que connecteur technique, conformément aux instructions du salon.
  4. L’Opérateur ne vend pas de données, ne les communique pas à des courtiers en données et n’utilise pas les données des salons ou de leurs clients pour entraîner des modèles d’IA.

7. Transferts hors de l’EEE

  1. Les données opérationnelles principales des organisations sont stockées dans des ressources D1 et R2 et prises en charge par des Durable Objects configurés pour la juridiction de l’UE.
  2. Cloudflare exploite un réseau et une assistance à l’échelle mondiale. Resend est un service de Plus Five Five, Inc., établie aux États-Unis ; l’envoi de courriels de secours peut donc impliquer un transfert de données hors de l’EEE selon les mécanismes visés au point 3. D’autres prestataires de Cloudflare ou de Plus Five Five peuvent, pour certaines opérations, entraîner un transfert de données hors de l’Espace économique européen.
  3. L’Opérateur s’appuie, selon le cas, sur les mécanismes prévus au chapitre V du RGPD :
    1. une décision d’adéquation, y compris le cadre de protection des données UE–États-Unis, lorsque le destinataire et le périmètre concernés sont couverts ;
    2. les clauses contractuelles types de la Commission européenne ;
    3. des mesures techniques et organisationnelles supplémentaires, si nécessaire.
  4. Des informations sur le mécanisme appliqué, ou une copie de celui-ci, peuvent être obtenues en écrivant à privacy@ariveno.com ; certaines parties peuvent être anonymisées pour protéger les secrets et la sécurité.

8. Cookies et stockage du navigateur

  1. Ariveno utilise uniquement les mécanismes nécessaires pour :
    1. maintenir une session et une connexion sécurisées ;
    2. mémoriser les paramètres essentiels ;
    3. protéger les formulaires contre les robots et les abus, notamment avec Cloudflare Turnstile ;
    4. assurer le fonctionnement des réservations et du Tableau de bord.
  2. L’analytique produit propre à Ariveno fonctionne sans cookies, se limite à des événements fonctionnels agrégés et est stockée dans des ressources Cloudflare configurées pour la juridiction de l’UE. Elle ne nécessite pas de bandeau de consentement marketing.
  3. L’Opérateur n’utilise pas Google Analytics, Google Ads, Meta Pixel, les outils d’enregistrement de sessions, le remarketing ou la publicité comportementale.
  4. La PWA ne conserve pas les données des clients du salon, les rendez-vous ou le planning dans le stockage persistant du navigateur pour un fonctionnement hors ligne.

9. Décisions automatisées

L’Opérateur ne prend pas, à l’égard des personnes, de décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques ou les affectant de manière significative de façon similaire.

10. Sécurité

L’Opérateur applique des mesures adaptées au risque, notamment :

  1. le chiffrement des transmissions et la gestion des secrets ;
  2. l’isolation logique des organisations et des ressources de données privées ;
  3. les rôles, l’authentification et la restriction des accès ;
  4. une piste d’audit, des journaux de sécurité et des alertes ;
  5. la minimisation des données dans les files d’attente et la télémétrie ;
  6. les sauvegardes, les tests de restauration et les procédures de gestion des incidents ;
  7. le contrôle des changements et la séparation de la production et de l’environnement de test au moyen de zones, de jetons, de préfixes de ressources, de liaisons et de protections de déploiement ;
  8. l’interdiction de stocker durablement des données personnelles opérationnelles dans le navigateur.

Aucun système ne garantit une sécurité absolue. Le Client doit protéger ses comptes et ne pas envoyer de mots de passe ni de clés dans les échanges avec l’assistance.

11. Droits des personnes concernées

Dans les limites prévues par le RGPD, la personne concernée a le droit :

  1. d’accéder à ses données et d’en obtenir une copie ;
  2. de rectifier les données ;
  3. de demander leur effacement ;
  4. de demander la limitation du traitement ;
  5. de recevoir les données dans un format structuré et d’en obtenir la portabilité, lorsque les conditions sont réunies ;
  6. de s’opposer à un traitement fondé sur l’intérêt légitime ;
  7. de retirer son consentement à tout moment, lorsque le traitement concerné repose sur ce consentement, sans affecter la licéité du traitement antérieur ;
  8. d’introduire une réclamation auprès du président de l’Office polonais de protection des données personnelles (Prezes Urzędu Ochrony Danych Osobowych).

Une demande peut être présentée via le formulaire sécurisé d’exercice des droits des personnes concernées, qui vérifie l’identité au moyen d’une adresse électronique vérifiée et oriente le dossier vers le salon concerné. Pour les questions où l’Opérateur est responsable du traitement, privacy@ariveno.com reste également disponible. En règle générale, une réponse est apportée dans un délai d’un mois ; pour un dossier complexe, ce délai peut être prolongé de deux mois supplémentaires après information sur le motif.

Les coordonnées de l’autorité de contrôle sont disponibles sur son site officiel : uodo.gov.pl.

12. Données des clients du salon traitées sur instruction du salon

  1. Le périmètre peut inclure le prénom, le nom, le numéro de téléphone, l’adresse électronique, les réservations, les rendez-vous, les préférences organisationnelles, l’historique des communications, les consentements et les métadonnées techniques.
  2. Il ne doit pas inclure de données de santé ni d’autres catégories particulières de données.
  3. La durée de conservation par défaut est de 180 jours à compter du dernier rendez-vous terminé ; le salon peut choisir une durée comprise entre 30 et 3650 jours. La valeur active visible dans le Tableau de bord du salon constitue sa configuration actuelle et prévaut sur la valeur par défaut.
  4. Le salon peut gérer l’accès, la rectification, la limitation, l’effacement et la portabilité au moyen des fonctions de confidentialité. L’effacement peut prendre la forme d’une anonymisation irréversible lorsque la conservation de données non identifiantes est nécessaire à la cohérence de la facturation ou des statistiques du salon.
  5. Les règles détaillées figurent dans l’Accord de traitement des données.

13. Modifications de la Politique

  1. L’Opérateur met à jour la Politique lorsque les finalités, les prestataires, la conservation, les fonctions ou la loi changent.
  2. L’Opérateur informe des modifications importantes par courriel ou dans le Tableau de bord avant leur entrée en vigueur, sauf modification urgente imposée par la loi ou la sécurité.
  3. Une nouvelle version ne modifie pas rétroactivement la base juridique des traitements déjà effectués.
  4. Les versions archivées sont disponibles sur demande.
  5. La version 2026-09-02-beta.9 supprime la mesure Google Ads et le bandeau marketing, rétablit l’analytique propre sans cookies et ajoute un formulaire sécurisé d’exercice des droits avec vérification d’identité.
  6. La version 2026-09-01-beta.7 rétablit Resend (Plus Five Five, Inc.) comme prestataire de courriels transactionnels de secours, conformément à la spécification canonique du produit et à la configuration réelle du service ; EmailLabs (Vercom S.A.) n’est pas utilisé.
  7. La version 2026-08-29-beta.6 harmonise la durée de conservation par défaut des données des clients du salon à 180 jours et précise la priorité de la configuration active du salon.
  8. La version 2026-07-29-beta.4 a introduit la mesure volontaire des conversions Google Ads ; cette intégration a été retirée dans la version 2026-09-02-beta.9.

14. Contact

  • confidentialité et droits des personnes concernées : privacy@ariveno.com ;
  • sécurité : security@ariveno.com ;
  • assistance et réclamations : support@ariveno.com.

L’Opérateur n’a pas désigné de délégué à la protection des données car, selon son évaluation actuelle, les conditions légales imposant une telle désignation ne sont pas réunies. Les questions peuvent être adressées directement à l’adresse dédiée à la confidentialité.

Conditions d’utilisationDPASous-traitants ultérieursConditions de la bêta