Pobierz niezmienne źródło Markdown.

Wersja: 2026-07-24-beta.2 Data obowiązywania: od publikacji tej wersji Administrator danych konta i serwisu: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Kontakt w sprawach prywatności: privacy@ariveno.com

1. Kogo i czego dotyczy Polityka

  1. Polityka wyjaśnia, jak Operator przetwarza dane:
    1. osób odwiedzających ariveno.pl;
    2. osób zakładających konto, reprezentujących Klienta i korzystających z Panelu;
    3. osób kontaktujących się ze wsparciem albo zgłaszających incydent;
    4. osób związanych z rozliczeniami Klienta.
  2. W tych przypadkach administratorem jest Operator.
  3. W odniesieniu do danych Klientów salonu, danych członków zespołu wprowadzonych przez Klienta i danych wizyt administratorem jest salon/organizacja korzystająca z Ariveno. Operator przetwarza je w jej imieniu na podstawie Umowy powierzenia.
  4. Osoba, która chce wykonać prawa dotyczące rezerwacji, wizyty albo karty klienta, powinna w pierwszej kolejności skontaktować się z właściwym salonem. Ariveno wspiera salon w realizacji żądania.
  5. Potwierdzenie zapoznania się z Polityką nie jest zgodą na przetwarzanie danych. Operator opiera przetwarzanie na podstawach wskazanych niżej.

2. Dane przetwarzane przez Operatora jako administratora

W zależności od sposobu korzystania Operator może przetwarzać:

  1. dane konta: imię i nazwisko, adres e-mail, zaszyfrowane dane uwierzytelniające, identyfikator konta, język i ustawienia;
  2. dane organizacji i reprezentacji: firma/nazwa, adres, NIP lub inny identyfikator, rola, członkostwo, zakres uprawnień i oświadczenie o umocowaniu;
  3. dane akceptacji prawnych: wersja dokumentu, data i czas, konto, organizacja, źródło akceptacji i wymagane oświadczenia;
  4. dane rozliczeniowe: plan, status subskrypcji, identyfikatory Stripe, kwoty, waluta, faktury, dane podatkowe, status KSeF oraz ograniczone dane metody płatności udostępnione przez Stripe, np. marka i końcowe cyfry karty;
  5. dane techniczne i bezpieczeństwa: adres IP, czas żądania, identyfikator sesji, przeglądarka, system, urządzenie, zdarzenia logowania, operacje administracyjne, błędy, identyfikatory korelacji i sygnały zapobiegania nadużyciom;
  6. dane wsparcia: treść korespondencji, metadane zgłoszenia, załączniki i informacje potrzebne do rozwiązania sprawy;
  7. dane dotyczące komunikacji usługowej: adresat, rodzaj wiadomości, status wysyłki i doręczenia;
  8. dane zagregowane: statystyki działania Usługi, które nie służą do identyfikowania Klientów salonu.

Operator nie przechowuje pełnych danych karty płatniczej.

3. Cele, podstawy i okresy

CelKategorie danychPodstawa z art. 6 RODOOkres
Utworzenie konta, organizacji i wykonanie umowykonto, organizacja, reprezentacja, ustawieniaust. 1 lit. b; w przypadku reprezentanta także lit. f — uzasadniony interes w wykonaniu umowy z organizacjąprzez czas umowy, następnie dane niezbędne do roszczeń zasadniczo do 3 lat
Uwierzytelnianie, bezpieczeństwo, przeciwdziałanie nadużyciom i Turnstiletechniczne, sesja, IP, zdarzenia bezpieczeństwaust. 1 lit. f — ochrona Usługi, osób i danychlogi Workers do 7 dni, logi przekazane do prywatnego R2 do 90 dni, operacyjny ślad audytowy do 24 miesięcy; dłużej tylko przy incydencie lub obowiązku prawnym
Rozliczenia, faktury, podatki i KSeForganizacja, rozliczenia, płatnośćust. 1 lit. b i cprzez okres wymagany przepisami podatkowymi i rachunkowymi, zwykle 5 lat liczonych zgodnie z właściwymi przepisami
Utrwalenie zgód kontraktowych i obrona roszczeńakceptacje prawne, konto, organizacja, czasust. 1 lit. f — wykazanie zawarcia umowy i obrona roszczeńprzez czas umowy i okres możliwych roszczeń
Obsługa pytań, reklamacji i incydentówkontakt, wsparcie, dane techniczneust. 1 lit. b, a przed umową lit. f; przy obowiązku prawnym lit. cdo zakończenia sprawy, następnie do 3 lat, chyba że dłuższy okres wynika z postępowania lub prawa
Komunikaty transakcyjne, bezpieczeństwa i o zmianach Usługikonto, adres e-mail, status wysyłkiust. 1 lit. b, c lub f zależnie od wiadomościprzez czas potrzebny do doręczenia i wykazania komunikatu; logi zgodnie z retencją bezpieczeństwa
Rozwój i pomiar niezawodności Usługizagregowane statystyki i ograniczone dane techniczneust. 1 lit. f — rozwój i zapewnienie jakościprzez okres niezbędny do analizy; dane identyfikujące zgodnie z retencją logów

Jeżeli dane są potrzebne do ustalenia, dochodzenia lub obrony roszczeń, Operator może ograniczyć ich użycie i zachować je do prawomocnego zakończenia sprawy.

4. Skąd pochodzą dane

  1. Bezpośrednio od osoby, której dotyczą — podczas rejestracji, logowania, kontaktu i konfiguracji.
  2. Od Klienta, właściciela organizacji lub innego upoważnionego Użytkownika — gdy zaprasza osobę do zespołu albo uzupełnia dane reprezentacji.
  3. Automatycznie z urządzenia i korzystania z Usługi — w zakresie danych technicznych i bezpieczeństwa.
  4. Od dostawców używanych do wykonania Usługi, w szczególności Stripe, dostawców poczty i zabezpieczeń — w zakresie statusów płatności, doręczenia i zdarzeń technicznych.
  5. Z rejestrów publicznych, jeżeli jest to potrzebne do weryfikacji przedsiębiorcy lub spełnienia obowiązku prawnego.

5. Czy podanie danych jest obowiązkowe

  1. Dane oznaczone jako wymagane są niezbędne do utworzenia konta, identyfikacji strony umowy, bezpieczeństwa, płatności lub wykonania obowiązku prawnego.
  2. Ich niepodanie może uniemożliwić zawarcie lub wykonanie umowy.
  3. Dane opcjonalne są wyraźnie oznaczone; ich brak nie blokuje podstawowych funkcji, chyba że są konieczne dla funkcji wybranej przez Klienta.

6. Odbiorcy i dostawcy

  1. Dane mogą otrzymywać:
    1. upoważnione osoby wspierające Operatora, zobowiązane do poufności;
    2. Cloudflare — hosting, baza, obiekty, sieć, bezpieczeństwo i poczta podstawowa;
    3. Resend — wyłącznie awaryjna wysyłka e-mail po potwierdzonej niedostępności lub odrzuceniu usługi podstawowej;
    4. Stripe — obsługa subskrypcji i płatności;
    5. dostawcy poczty i narzędzi wsparcia używanych przez Operatora;
    6. organy publiczne, gdy obowiązek udostępnienia wynika z prawa.
  2. W odniesieniu do danych powierzonych przez salon aktualne podmioty i ich role opisuje Lista podprocesorów.
  3. SMSAPI jest dostawcą wybieranym i opłacanym bezpośrednio przez salon. Jeżeli salon włączy SMS, Ariveno przekazuje numer, treść i metadane doręczenia jako techniczny łącznik zgodnie z instrukcją salonu.
  4. Operator nie sprzedaje danych, nie udostępnia ich brokerom danych i nie wykorzystuje danych salonów ani Klientów salonu do trenowania modeli AI.

7. Przekazywanie poza EOG

  1. Podstawowe dane operacyjne organizacji są przechowywane w zasobach D1 i R2 oraz obsługiwane przez Durable Objects skonfigurowane dla jurysdykcji UE.
  2. Cloudflare prowadzi globalną sieć i wsparcie, a Resend jest dostawcą ze Stanów Zjednoczonych. Niektóre operacje techniczne lub awaryjna wysyłka e-mail mogą zatem wiązać się z przekazaniem danych poza Europejski Obszar Gospodarczy.
  3. Operator korzysta z mechanizmów przewidzianych w rozdziale V RODO, odpowiednio:
    1. decyzji stwierdzającej odpowiedni stopień ochrony, w tym EU–US Data Privacy Framework, gdy dany odbiorca i zakres są nim objęte;
    2. standardowych klauzul umownych Komisji Europejskiej;
    3. dodatkowych środków technicznych i organizacyjnych, gdy są potrzebne.
  4. Informacje o zastosowanym mechanizmie lub jego kopię można uzyskać, pisząc na privacy@ariveno.com; część treści może zostać zanonimizowana w celu ochrony tajemnicy i bezpieczeństwa.

8. Pliki cookie i pamięć przeglądarki

  1. Ariveno używa wyłącznie mechanizmów niezbędnych do:
    1. utrzymania bezpiecznej sesji i logowania;
    2. zapamiętania niezbędnych ustawień;
    3. ochrony formularzy przed botami i nadużyciami, w tym Cloudflare Turnstile;
    4. zapewnienia działania rezerwacji i Panelu.
  2. Publiczne strony prawne nie wymagają cookie marketingowych.
  3. Ariveno nie używa Google Analytics, Meta Pixel, narzędzi nagrywania sesji ani reklam behawioralnych w konfiguracji objętej tą wersją Polityki.
  4. PWA nie zapisuje w trwałej pamięci przeglądarki danych Klientów salonu, wizyt ani grafiku w celu działania offline.
  5. Jeżeli w przyszłości zostaną wprowadzone narzędzia analityczne lub marketingowe wymagające zgody, Operator przed ich uruchomieniem zaktualizuje Politykę i wdroży właściwy mechanizm zgody.

9. Zautomatyzowane decyzje

Operator nie podejmuje wobec osób decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na nie wpływały. Nie prowadzi profilowania reklamowego.

10. Bezpieczeństwo

Operator stosuje środki adekwatne do ryzyka, w szczególności:

  1. szyfrowanie transmisji i zarządzanie sekretami;
  2. logiczną izolację organizacji i prywatne zasoby danych;
  3. role, uwierzytelnianie i ograniczenie dostępu;
  4. ślad audytowy, logowanie bezpieczeństwa i alarmowanie;
  5. minimalizację danych w kolejkach i telemetrii;
  6. kopie, testy odtwarzania i procedury incydentowe;
  7. kontrolę zmian i rozdzielenie produkcji od środowiska testowego przez strefy, tokeny, prefiksy zasobów, wiązania i zabezpieczenia wdrożeniowe;
  8. zakaz trwałego przechowywania operacyjnych danych osobowych w przeglądarce.

Żaden system nie zapewnia bezpieczeństwa absolutnego. Klient powinien chronić konta i nie przesyłać hasła ani kluczy we wsparciu.

11. Prawa osób

W zakresie przewidzianym przez RODO osoba ma prawo:

  1. uzyskać dostęp do danych i ich kopię;
  2. sprostować dane;
  3. żądać usunięcia danych;
  4. żądać ograniczenia przetwarzania;
  5. otrzymać dane w ustrukturyzowanym formacie i przenieść je, gdy spełnione są przesłanki;
  6. wnieść sprzeciw wobec przetwarzania opartego na uzasadnionym interesie;
  7. wycofać zgodę w dowolnym czasie, jeżeli konkretne przetwarzanie opiera się na zgodzie, bez wpływu na wcześniejszą zgodność;
  8. złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych.

Żądanie dotyczące danych, dla których administratorem jest Operator, można wysłać na privacy@ariveno.com. Operator może zweryfikować tożsamość i poprosić o doprecyzowanie zakresu. Co do zasady odpowiada w ciągu miesiąca; w złożonej sprawie termin może zostać przedłużony o kolejne dwa miesiące po poinformowaniu o przyczynie.

Kontakt do organu nadzorczego jest dostępny na oficjalnej stronie: uodo.gov.pl.

12. Dane Klientów salonu przetwarzane na polecenie salonu

  1. Zakres może obejmować imię, nazwisko, telefon, e-mail, rezerwacje, wizyty, preferencje organizacyjne, historię komunikacji, zgody i techniczne metadane.
  2. Zakres nie powinien obejmować danych o zdrowiu ani innych szczególnych kategorii danych.
  3. Domyślna retencja wynosi 1095 dni od ostatniej zakończonej wizyty; salon może ustawić od 30 do 3650 dni.
  4. Salon może obsłużyć dostęp, sprostowanie, ograniczenie, usunięcie i przenoszenie przez funkcje prywatności. Usunięcie może polegać na nieodwracalnej anonimizacji, jeżeli zachowanie nieidentyfikujących zapisów jest potrzebne do spójności rozliczeń lub statystyk salonu.
  5. Szczegółowe zasady określa Umowa powierzenia.

13. Zmiany Polityki

  1. Operator aktualizuje Politykę, gdy zmieniają się cele, dostawcy, retencja, funkcje lub prawo.
  2. O istotnej zmianie informuje e-mailem lub w Panelu przed jej wejściem w życie, chyba że pilna zmiana wynika z prawa lub bezpieczeństwa.
  3. Nowa wersja nie zmienia wstecz podstawy już wykonanego przetwarzania.
  4. Archiwalne wersje są dostępne na żądanie.

14. Kontakt

Operator nie wyznaczył inspektora ochrony danych, ponieważ według aktualnej oceny nie zachodzą przesłanki ustawowego obowiązku jego wyznaczenia. Pytania można kierować bezpośrednio na adres prywatności.