Pobierz niezmienne źródło Markdown.
Wersja: 2026-07-24-beta.2 Data obowiązywania: od publikacji tej wersji Administrator danych konta i serwisu: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Kontakt w sprawach prywatności: privacy@ariveno.com
1. Kogo i czego dotyczy Polityka
- Polityka wyjaśnia, jak Operator przetwarza dane:
- osób odwiedzających ariveno.pl;
- osób zakładających konto, reprezentujących Klienta i korzystających z Panelu;
- osób kontaktujących się ze wsparciem albo zgłaszających incydent;
- osób związanych z rozliczeniami Klienta.
- W tych przypadkach administratorem jest Operator.
- W odniesieniu do danych Klientów salonu, danych członków zespołu wprowadzonych przez Klienta i danych wizyt administratorem jest salon/organizacja korzystająca z Ariveno. Operator przetwarza je w jej imieniu na podstawie Umowy powierzenia.
- Osoba, która chce wykonać prawa dotyczące rezerwacji, wizyty albo karty klienta, powinna w pierwszej kolejności skontaktować się z właściwym salonem. Ariveno wspiera salon w realizacji żądania.
- Potwierdzenie zapoznania się z Polityką nie jest zgodą na przetwarzanie danych. Operator opiera przetwarzanie na podstawach wskazanych niżej.
2. Dane przetwarzane przez Operatora jako administratora
W zależności od sposobu korzystania Operator może przetwarzać:
- dane konta: imię i nazwisko, adres e-mail, zaszyfrowane dane uwierzytelniające, identyfikator konta, język i ustawienia;
- dane organizacji i reprezentacji: firma/nazwa, adres, NIP lub inny identyfikator, rola, członkostwo, zakres uprawnień i oświadczenie o umocowaniu;
- dane akceptacji prawnych: wersja dokumentu, data i czas, konto, organizacja, źródło akceptacji i wymagane oświadczenia;
- dane rozliczeniowe: plan, status subskrypcji, identyfikatory Stripe, kwoty, waluta, faktury, dane podatkowe, status KSeF oraz ograniczone dane metody płatności udostępnione przez Stripe, np. marka i końcowe cyfry karty;
- dane techniczne i bezpieczeństwa: adres IP, czas żądania, identyfikator sesji, przeglądarka, system, urządzenie, zdarzenia logowania, operacje administracyjne, błędy, identyfikatory korelacji i sygnały zapobiegania nadużyciom;
- dane wsparcia: treść korespondencji, metadane zgłoszenia, załączniki i informacje potrzebne do rozwiązania sprawy;
- dane dotyczące komunikacji usługowej: adresat, rodzaj wiadomości, status wysyłki i doręczenia;
- dane zagregowane: statystyki działania Usługi, które nie służą do identyfikowania Klientów salonu.
Operator nie przechowuje pełnych danych karty płatniczej.
3. Cele, podstawy i okresy
| Cel | Kategorie danych | Podstawa z art. 6 RODO | Okres |
|---|---|---|---|
| Utworzenie konta, organizacji i wykonanie umowy | konto, organizacja, reprezentacja, ustawienia | ust. 1 lit. b; w przypadku reprezentanta także lit. f — uzasadniony interes w wykonaniu umowy z organizacją | przez czas umowy, następnie dane niezbędne do roszczeń zasadniczo do 3 lat |
| Uwierzytelnianie, bezpieczeństwo, przeciwdziałanie nadużyciom i Turnstile | techniczne, sesja, IP, zdarzenia bezpieczeństwa | ust. 1 lit. f — ochrona Usługi, osób i danych | logi Workers do 7 dni, logi przekazane do prywatnego R2 do 90 dni, operacyjny ślad audytowy do 24 miesięcy; dłużej tylko przy incydencie lub obowiązku prawnym |
| Rozliczenia, faktury, podatki i KSeF | organizacja, rozliczenia, płatność | ust. 1 lit. b i c | przez okres wymagany przepisami podatkowymi i rachunkowymi, zwykle 5 lat liczonych zgodnie z właściwymi przepisami |
| Utrwalenie zgód kontraktowych i obrona roszczeń | akceptacje prawne, konto, organizacja, czas | ust. 1 lit. f — wykazanie zawarcia umowy i obrona roszczeń | przez czas umowy i okres możliwych roszczeń |
| Obsługa pytań, reklamacji i incydentów | kontakt, wsparcie, dane techniczne | ust. 1 lit. b, a przed umową lit. f; przy obowiązku prawnym lit. c | do zakończenia sprawy, następnie do 3 lat, chyba że dłuższy okres wynika z postępowania lub prawa |
| Komunikaty transakcyjne, bezpieczeństwa i o zmianach Usługi | konto, adres e-mail, status wysyłki | ust. 1 lit. b, c lub f zależnie od wiadomości | przez czas potrzebny do doręczenia i wykazania komunikatu; logi zgodnie z retencją bezpieczeństwa |
| Rozwój i pomiar niezawodności Usługi | zagregowane statystyki i ograniczone dane techniczne | ust. 1 lit. f — rozwój i zapewnienie jakości | przez okres niezbędny do analizy; dane identyfikujące zgodnie z retencją logów |
Jeżeli dane są potrzebne do ustalenia, dochodzenia lub obrony roszczeń, Operator może ograniczyć ich użycie i zachować je do prawomocnego zakończenia sprawy.
4. Skąd pochodzą dane
- Bezpośrednio od osoby, której dotyczą — podczas rejestracji, logowania, kontaktu i konfiguracji.
- Od Klienta, właściciela organizacji lub innego upoważnionego Użytkownika — gdy zaprasza osobę do zespołu albo uzupełnia dane reprezentacji.
- Automatycznie z urządzenia i korzystania z Usługi — w zakresie danych technicznych i bezpieczeństwa.
- Od dostawców używanych do wykonania Usługi, w szczególności Stripe, dostawców poczty i zabezpieczeń — w zakresie statusów płatności, doręczenia i zdarzeń technicznych.
- Z rejestrów publicznych, jeżeli jest to potrzebne do weryfikacji przedsiębiorcy lub spełnienia obowiązku prawnego.
5. Czy podanie danych jest obowiązkowe
- Dane oznaczone jako wymagane są niezbędne do utworzenia konta, identyfikacji strony umowy, bezpieczeństwa, płatności lub wykonania obowiązku prawnego.
- Ich niepodanie może uniemożliwić zawarcie lub wykonanie umowy.
- Dane opcjonalne są wyraźnie oznaczone; ich brak nie blokuje podstawowych funkcji, chyba że są konieczne dla funkcji wybranej przez Klienta.
6. Odbiorcy i dostawcy
- Dane mogą otrzymywać:
- upoważnione osoby wspierające Operatora, zobowiązane do poufności;
- Cloudflare — hosting, baza, obiekty, sieć, bezpieczeństwo i poczta podstawowa;
- Resend — wyłącznie awaryjna wysyłka e-mail po potwierdzonej niedostępności lub odrzuceniu usługi podstawowej;
- Stripe — obsługa subskrypcji i płatności;
- dostawcy poczty i narzędzi wsparcia używanych przez Operatora;
- organy publiczne, gdy obowiązek udostępnienia wynika z prawa.
- W odniesieniu do danych powierzonych przez salon aktualne podmioty i ich role opisuje Lista podprocesorów.
- SMSAPI jest dostawcą wybieranym i opłacanym bezpośrednio przez salon. Jeżeli salon włączy SMS, Ariveno przekazuje numer, treść i metadane doręczenia jako techniczny łącznik zgodnie z instrukcją salonu.
- Operator nie sprzedaje danych, nie udostępnia ich brokerom danych i nie wykorzystuje danych salonów ani Klientów salonu do trenowania modeli AI.
7. Przekazywanie poza EOG
- Podstawowe dane operacyjne organizacji są przechowywane w zasobach D1 i R2 oraz obsługiwane przez Durable Objects skonfigurowane dla jurysdykcji UE.
- Cloudflare prowadzi globalną sieć i wsparcie, a Resend jest dostawcą ze Stanów Zjednoczonych. Niektóre operacje techniczne lub awaryjna wysyłka e-mail mogą zatem wiązać się z przekazaniem danych poza Europejski Obszar Gospodarczy.
- Operator korzysta z mechanizmów przewidzianych w rozdziale V RODO, odpowiednio:
- decyzji stwierdzającej odpowiedni stopień ochrony, w tym EU–US Data Privacy Framework, gdy dany odbiorca i zakres są nim objęte;
- standardowych klauzul umownych Komisji Europejskiej;
- dodatkowych środków technicznych i organizacyjnych, gdy są potrzebne.
- Informacje o zastosowanym mechanizmie lub jego kopię można uzyskać, pisząc na privacy@ariveno.com; część treści może zostać zanonimizowana w celu ochrony tajemnicy i bezpieczeństwa.
8. Pliki cookie i pamięć przeglądarki
- Ariveno używa wyłącznie mechanizmów niezbędnych do:
- utrzymania bezpiecznej sesji i logowania;
- zapamiętania niezbędnych ustawień;
- ochrony formularzy przed botami i nadużyciami, w tym Cloudflare Turnstile;
- zapewnienia działania rezerwacji i Panelu.
- Publiczne strony prawne nie wymagają cookie marketingowych.
- Ariveno nie używa Google Analytics, Meta Pixel, narzędzi nagrywania sesji ani reklam behawioralnych w konfiguracji objętej tą wersją Polityki.
- PWA nie zapisuje w trwałej pamięci przeglądarki danych Klientów salonu, wizyt ani grafiku w celu działania offline.
- Jeżeli w przyszłości zostaną wprowadzone narzędzia analityczne lub marketingowe wymagające zgody, Operator przed ich uruchomieniem zaktualizuje Politykę i wdroży właściwy mechanizm zgody.
9. Zautomatyzowane decyzje
Operator nie podejmuje wobec osób decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na nie wpływały. Nie prowadzi profilowania reklamowego.
10. Bezpieczeństwo
Operator stosuje środki adekwatne do ryzyka, w szczególności:
- szyfrowanie transmisji i zarządzanie sekretami;
- logiczną izolację organizacji i prywatne zasoby danych;
- role, uwierzytelnianie i ograniczenie dostępu;
- ślad audytowy, logowanie bezpieczeństwa i alarmowanie;
- minimalizację danych w kolejkach i telemetrii;
- kopie, testy odtwarzania i procedury incydentowe;
- kontrolę zmian i rozdzielenie produkcji od środowiska testowego przez strefy, tokeny, prefiksy zasobów, wiązania i zabezpieczenia wdrożeniowe;
- zakaz trwałego przechowywania operacyjnych danych osobowych w przeglądarce.
Żaden system nie zapewnia bezpieczeństwa absolutnego. Klient powinien chronić konta i nie przesyłać hasła ani kluczy we wsparciu.
11. Prawa osób
W zakresie przewidzianym przez RODO osoba ma prawo:
- uzyskać dostęp do danych i ich kopię;
- sprostować dane;
- żądać usunięcia danych;
- żądać ograniczenia przetwarzania;
- otrzymać dane w ustrukturyzowanym formacie i przenieść je, gdy spełnione są przesłanki;
- wnieść sprzeciw wobec przetwarzania opartego na uzasadnionym interesie;
- wycofać zgodę w dowolnym czasie, jeżeli konkretne przetwarzanie opiera się na zgodzie, bez wpływu na wcześniejszą zgodność;
- złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych.
Żądanie dotyczące danych, dla których administratorem jest Operator, można wysłać na privacy@ariveno.com. Operator może zweryfikować tożsamość i poprosić o doprecyzowanie zakresu. Co do zasady odpowiada w ciągu miesiąca; w złożonej sprawie termin może zostać przedłużony o kolejne dwa miesiące po poinformowaniu o przyczynie.
Kontakt do organu nadzorczego jest dostępny na oficjalnej stronie: uodo.gov.pl.
12. Dane Klientów salonu przetwarzane na polecenie salonu
- Zakres może obejmować imię, nazwisko, telefon, e-mail, rezerwacje, wizyty, preferencje organizacyjne, historię komunikacji, zgody i techniczne metadane.
- Zakres nie powinien obejmować danych o zdrowiu ani innych szczególnych kategorii danych.
- Domyślna retencja wynosi 1095 dni od ostatniej zakończonej wizyty; salon może ustawić od 30 do 3650 dni.
- Salon może obsłużyć dostęp, sprostowanie, ograniczenie, usunięcie i przenoszenie przez funkcje prywatności. Usunięcie może polegać na nieodwracalnej anonimizacji, jeżeli zachowanie nieidentyfikujących zapisów jest potrzebne do spójności rozliczeń lub statystyk salonu.
- Szczegółowe zasady określa Umowa powierzenia.
13. Zmiany Polityki
- Operator aktualizuje Politykę, gdy zmieniają się cele, dostawcy, retencja, funkcje lub prawo.
- O istotnej zmianie informuje e-mailem lub w Panelu przed jej wejściem w życie, chyba że pilna zmiana wynika z prawa lub bezpieczeństwa.
- Nowa wersja nie zmienia wstecz podstawy już wykonanego przetwarzania.
- Archiwalne wersje są dostępne na żądanie.
14. Kontakt
- prywatność i prawa osób: privacy@ariveno.com;
- bezpieczeństwo: security@ariveno.com;
- wsparcie i reklamacje: support@ariveno.com.
Operator nie wyznaczył inspektora ochrony danych, ponieważ według aktualnej oceny nie zachodzą przesłanki ustawowego obowiązku jego wyznaczenia. Pytania można kierować bezpośrednio na adres prywatności.