Unveränderliche Markdown-Quelle herunterladen.
Version: 2026-09-07-beta.10 Geltungsbeginn: ab Veröffentlichung dieser Fassung Verantwortlicher für Konto- und Websitedaten: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Kontakt für Datenschutzfragen: privacy@ariveno.com
1. Für wen und wofür diese Erklärung gilt
- Diese Erklärung erläutert, wie der Betreiber Daten folgender Personen verarbeitet:
- Besucher von ariveno.pl und ariveno.com;
- Personen, die ein Konto anlegen, den Kunden vertreten und das Panel nutzen;
- Personen, die den Support kontaktieren oder einen Sicherheitsvorfall melden;
- Personen, die mit der Abrechnung des Kunden verbunden sind.
- In diesen Fällen ist der Betreiber der Verantwortliche.
- Für Salonkundendaten, vom Kunden eingegebene Daten der Teammitglieder und Termindaten ist der Salon beziehungsweise die Organisation, die Ariveno nutzt, verantwortlich. Der Betreiber verarbeitet diese Daten in deren Auftrag auf Grundlage des Auftragsverarbeitungsvertrags.
- Wer Rechte hinsichtlich einer Buchung, eines Termins oder einer Kundenkartei ausüben möchte, sollte sich zunächst an den zuständigen Salon wenden. Ariveno unterstützt den Salon bei der Bearbeitung des Antrags.
- Die Bestätigung, diese Erklärung gelesen zu haben, ist keine Einwilligung in die Datenverarbeitung. Der Betreiber stützt die Verarbeitung auf die nachstehend genannten Rechtsgrundlagen.
2. Vom Betreiber als Verantwortlichem verarbeitete Daten
Je nach Art der Nutzung kann der Betreiber Folgendes verarbeiten:
- Kontodaten: Vor- und Nachname, E-Mail-Adresse, verschlüsselte Authentifizierungsdaten, Kontokennung, Sprache und Einstellungen;
- Organisations- und Vertretungsdaten: Firma/Name, Adresse, NIP oder andere Kennung, Rolle, Mitgliedschaft, Berechtigungsumfang und Erklärung zur Vertretungsbefugnis;
- Daten zu rechtlichen Zustimmungen: Dokumentversion, Datum und Uhrzeit, Konto, Organisation, Quelle der Zustimmung und erforderliche Erklärungen;
- Abrechnungsdaten: Tarif, Abonnementstatus, Stripe-Kennungen, Beträge, Währung, Rechnungen, Steuerdaten, KSeF-Status sowie begrenzte, von Stripe bereitgestellte Zahlungsmitteldaten, etwa Kartenmarke und letzte Ziffern der Karte;
- Technische und Sicherheitsdaten: IP-Adresse, Zeitpunkt der Anfrage, Sitzungskennung, Browser, Betriebssystem, Gerät, Anmeldeereignisse, administrative Vorgänge, Fehler, Korrelationskennungen und Signale zur Missbrauchsprävention;
- Supportdaten: Korrespondenzinhalt, Metadaten der Anfrage, Anhänge und für die Bearbeitung erforderliche Informationen;
- Daten zur dienstbezogenen Kommunikation: Empfänger, Nachrichtenart, Versand- und Zustellstatus;
- Aggregierte Daten: Betriebsstatistiken des Dienstes, die nicht zur Identifizierung von Salonkunden dienen.
Der Betreiber speichert keine vollständigen Zahlungskartendaten.
3. Zwecke, Rechtsgrundlagen und Aufbewahrungsfristen
| Zweck | Datenkategorien | Rechtsgrundlage nach Art. 6 DSGVO | Dauer |
|---|---|---|---|
| Einrichtung von Konto und Organisation sowie Vertragserfüllung | Konto, Organisation, Vertretung, Einstellungen | Abs. 1 Buchst. b; bei Vertretern auch Buchst. f — berechtigtes Interesse an der Erfüllung des Vertrags mit der Organisation | für die Vertragsdauer, anschließend die für Ansprüche erforderlichen Daten grundsätzlich bis zu 3 Jahre |
| Authentifizierung, Sicherheit, Missbrauchsprävention und Turnstile | technische Daten, Sitzung, IP, Sicherheitsereignisse | Abs. 1 Buchst. f — Schutz des Dienstes, der Personen und der Daten | Workers-Protokolle bis zu 7 Tage, in privates R2 übertragene Protokolle bis zu 90 Tage, operativer Auditverlauf bis zu 24 Monate; länger nur bei einem Sicherheitsvorfall oder einer gesetzlichen Pflicht |
| Abrechnung, Rechnungen, Steuern und KSeF | Organisation, Abrechnung, Zahlung | Abs. 1 Buchst. b und c | für die nach Steuer- und Rechnungslegungsvorschriften erforderliche Dauer, üblicherweise 5 Jahre, berechnet nach den einschlägigen Vorschriften |
| Dokumentation vertraglicher Zustimmungen und Verteidigung gegen Ansprüche | rechtliche Zustimmungen, Konto, Organisation, Zeitpunkt | Abs. 1 Buchst. f — Nachweis des Vertragsschlusses und Verteidigung gegen Ansprüche | für die Vertragsdauer und den Zeitraum möglicher Ansprüche |
| Bearbeitung von Fragen, Beschwerden und Sicherheitsvorfällen | Kontakt, Support, technische Daten | Abs. 1 Buchst. b, vor Vertragsschluss Buchst. f; bei gesetzlicher Pflicht Buchst. c | bis zum Abschluss des Vorgangs, anschließend bis zu 3 Jahre, sofern sich aus einem Verfahren oder dem Gesetz keine längere Dauer ergibt |
| Transaktionale Nachrichten, Sicherheitsmitteilungen und Hinweise auf Änderungen des Dienstes | Konto, E-Mail-Adresse, Versandstatus | Abs. 1 Buchst. b, c oder f je nach Nachricht | für die zur Zustellung und zum Nachweis der Mitteilung erforderliche Dauer; Protokolle entsprechend der Aufbewahrung für Sicherheitszwecke |
| Weiterentwicklung und Messung der Zuverlässigkeit des Dienstes | aggregierte Statistiken und begrenzte technische Daten | Abs. 1 Buchst. f — Weiterentwicklung und Qualitätssicherung | für die zur Analyse erforderliche Dauer; identifizierende Daten entsprechend der Protokollaufbewahrung |
Sind Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich, darf der Betreiber ihre Nutzung einschränken und sie bis zum rechtskräftigen Abschluss des Verfahrens aufbewahren.
4. Herkunft der Daten
- Direkt von der betroffenen Person — bei Registrierung, Anmeldung, Kontaktaufnahme und Konfiguration.
- Vom Kunden, Organisationsinhaber oder einem anderen befugten Nutzer — wenn dieser eine Person ins Team einlädt oder Vertretungsdaten ergänzt.
- Automatisch vom Gerät und aus der Nutzung des Dienstes — hinsichtlich technischer und sicherheitsbezogener Daten.
- Von Anbietern, die zur Erbringung des Dienstes eingesetzt werden, insbesondere Stripe sowie E-Mail- und Sicherheitsanbietern — hinsichtlich Zahlungs- und Zustellstatus sowie technischer Ereignisse.
- Aus öffentlichen Registern, sofern dies zur Überprüfung eines Unternehmens oder zur Erfüllung einer gesetzlichen Pflicht erforderlich ist.
5. Pflicht zur Bereitstellung von Daten
- Als erforderlich gekennzeichnete Daten werden zur Kontoerstellung, Identifizierung der Vertragspartei, Sicherheit, Zahlung oder Erfüllung einer gesetzlichen Pflicht benötigt.
- Ihre Nichtbereitstellung kann den Abschluss oder die Erfüllung des Vertrags verhindern.
- Optionale Daten sind eindeutig gekennzeichnet. Ihr Fehlen blockiert keine Grundfunktionen, es sei denn, sie sind für eine vom Kunden gewählte Funktion erforderlich.
6. Empfänger und Anbieter
- Daten können erhalten:
- befugte, zur Vertraulichkeit verpflichtete Personen, die den Betreiber unterstützen;
- Cloudflare — Hosting, Datenbank, Objekte, Netzwerk, Sicherheit und primärer E-Mail-Dienst;
- Resend, ein Dienst von Plus Five Five, Inc. — ausschließlich Ersatzversand von E-Mails nach bestätigter Nichtverfügbarkeit oder Ablehnung des primären Dienstes;
- Stripe — Abonnement- und Zahlungsabwicklung;
- vom Betreiber genutzte Anbieter von E-Mail- und Supportwerkzeugen;
- öffentliche Stellen, wenn die Offenlegung gesetzlich vorgeschrieben ist.
- Hinsichtlich der vom Salon anvertrauten Daten beschreibt die Liste der Unterauftragsverarbeiter die aktuellen Stellen und ihre Rollen.
- SMSAPI wird direkt vom Salon gewählt und bezahlt. Aktiviert der Salon SMS, übermittelt Ariveno Nummer, Inhalt und Zustellmetadaten als technische Verbindung gemäß der Weisung des Salons.
- Der Betreiber verkauft keine Daten, gibt sie nicht an Datenhändler weiter und nutzt weder Salon- noch Salonkundendaten zum Trainieren von KI-Modellen.
7. Übermittlungen außerhalb des EWR
- Die grundlegenden Betriebsdaten der Organisation werden in D1- und R2-Ressourcen gespeichert und durch Durable Objects verarbeitet, die für die EU-Jurisdiktion konfiguriert sind.
- Cloudflare betreibt ein globales Netzwerk und globalen Support. Resend ist ein Dienst von Plus Five Five, Inc. mit Sitz in den Vereinigten Staaten. Der Ersatzversand von E-Mails kann daher mit einer Datenübermittlung außerhalb des EWR auf Grundlage der Mechanismen aus Punkt 3 verbunden sein. Weitere Anbieter von Cloudflare oder Plus Five Five können bei bestimmten Vorgängen eine Datenübermittlung außerhalb des Europäischen Wirtschaftsraums verursachen.
- Der Betreiber nutzt die in Kapitel V DSGVO vorgesehenen Mechanismen, soweit zutreffend:
- einen Angemessenheitsbeschluss, einschließlich des EU–US Data Privacy Framework, wenn der betreffende Empfänger und Umfang darunter fallen;
- Standardvertragsklauseln der Europäischen Kommission;
- zusätzliche technische und organisatorische Maßnahmen, soweit erforderlich.
- Informationen über den eingesetzten Mechanismus oder eine Kopie davon sind unter privacy@ariveno.com erhältlich. Teile können zum Schutz von Geheimnissen und der Sicherheit anonymisiert werden.
8. Cookies und Browserspeicher
- Ariveno verwendet ausschließlich Mechanismen, die für Folgendes erforderlich sind:
- Aufrechterhaltung einer sicheren Sitzung und Anmeldung;
- Speicherung notwendiger Einstellungen;
- Schutz von Formularen vor Bots und Missbrauch, einschließlich Cloudflare Turnstile;
- Sicherstellung der Funktionsfähigkeit von Buchungen und Panel.
- Die eigene Produktanalyse arbeitet ohne Cookies, ist auf aggregierte Funktionsereignisse beschränkt und wird in Cloudflare-Ressourcen gespeichert, die für die EU-Jurisdiktion konfiguriert sind. Sie erfordert kein Banner für Marketingeinwilligungen.
- Der Betreiber verwendet weder Google Analytics, Google Ads, Meta Pixel, Werkzeuge zur Sitzungsaufzeichnung, Remarketing noch verhaltensbezogene Werbung.
- Die PWA speichert keine Salonkunden-, Termin- oder Dienstplandaten dauerhaft im Browser für die Offline-Nutzung.
9. Automatisierte Entscheidungen
Der Betreiber trifft gegenüber Personen keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen, die rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen.
10. Sicherheit
Der Betreiber setzt risikogerechte Maßnahmen ein, insbesondere:
- Verschlüsselung der Übertragung und Verwaltung von Geheimnissen;
- logische Trennung der Organisationen und private Datenressourcen;
- Rollen, Authentifizierung und Zugriffsbeschränkungen;
- Auditverlauf, Sicherheitsprotokollierung und Alarmierung;
- Datenminimierung in Warteschlangen und Telemetrie;
- Sicherungskopien, Wiederherstellungstests und Verfahren für Sicherheitsvorfälle;
- Änderungskontrolle und Trennung von Produktion und Testumgebung durch Zonen, Token, Ressourcenpräfixe, Bindungen und Bereitstellungsschutzmaßnahmen;
- Verbot der dauerhaften Speicherung operativer personenbezogener Daten im Browser.
Kein System bietet absolute Sicherheit. Der Kunde sollte Konten schützen und dem Support keine Passwörter oder Schlüssel senden.
11. Rechte der betroffenen Personen
Im von der DSGVO vorgesehenen Umfang hat die betroffene Person das Recht:
- Auskunft über ihre Daten und eine Kopie zu erhalten;
- Daten berichtigen zu lassen;
- die Löschung von Daten zu verlangen;
- die Einschränkung der Verarbeitung zu verlangen;
- Daten in einem strukturierten Format zu erhalten und zu übertragen, sofern die Voraussetzungen erfüllt sind;
- der auf berechtigten Interessen beruhenden Verarbeitung zu widersprechen;
- eine Einwilligung jederzeit zu widerrufen, wenn eine bestimmte Verarbeitung auf Einwilligung beruht, ohne die Rechtmäßigkeit der vorherigen Verarbeitung zu berühren;
- eine Beschwerde beim Präsidenten der polnischen Datenschutzbehörde einzureichen.
Ein Antrag kann über das sichere Formular für Betroffenenrechte gestellt werden. Es bestätigt die Identität anhand einer verifizierten E-Mail-Adresse und leitet den Vorgang an den zuständigen Salon weiter. Für Angelegenheiten, in denen der Betreiber der Verantwortliche ist, steht auch privacy@ariveno.com zur Verfügung. Die Antwort erfolgt grundsätzlich innerhalb eines Monats. Bei komplexen Angelegenheiten kann die Frist nach Mitteilung des Grundes um weitere zwei Monate verlängert werden.
Die Kontaktdaten der Aufsichtsbehörde stehen auf ihrer offiziellen Website: uodo.gov.pl.
12. Im Auftrag des Salons verarbeitete Salonkundendaten
- Der Umfang kann Vorname, Nachname, Telefonnummer, E-Mail-Adresse, Buchungen, Termine, organisatorische Präferenzen, Kommunikationsverlauf, Einwilligungen und technische Metadaten umfassen.
- Er sollte keine Gesundheitsdaten oder anderen besonderen Kategorien personenbezogener Daten umfassen.
- Die Standardaufbewahrung beträgt 180 Tage ab dem letzten abgeschlossenen Termin. Der Salon kann 30 bis 3650 Tage einstellen. Der im Panel des jeweiligen Salons angezeigte aktive Wert ist dessen aktuelle Konfiguration und hat Vorrang vor dem Standardwert.
- Der Salon kann Auskunft, Berichtigung, Einschränkung, Löschung und Übertragbarkeit über die Datenschutzfunktionen bearbeiten. Eine Löschung kann durch unumkehrbare Anonymisierung erfolgen, wenn nicht identifizierende Einträge für die Konsistenz der Abrechnung oder Statistiken des Salons erhalten bleiben müssen.
- Die Einzelheiten regelt der Auftragsverarbeitungsvertrag.
13. Änderungen dieser Erklärung
- Der Betreiber aktualisiert diese Erklärung bei Änderungen von Zwecken, Anbietern, Aufbewahrung, Funktionen oder Rechtsvorschriften.
- Über wesentliche Änderungen informiert er vor deren Inkrafttreten per E-Mail oder im Panel, sofern eine dringende Änderung nicht aus rechtlichen oder Sicherheitsgründen erfolgt.
- Eine neue Fassung ändert nicht rückwirkend die Grundlage bereits erfolgter Verarbeitungen.
- Frühere Fassungen sind auf Anfrage erhältlich.
- Version
2026-09-02-beta.9entfernt die Google-Ads-Messung und das Marketingbanner, führt die eigene cookielose Analyse wieder ein und ergänzt ein sicheres Formular für Betroffenenrechte mit Identitätsbestätigung. - Version
2026-09-01-beta.7führt Resend (Plus Five Five, Inc.) als Ausweichanbieter für transaktionale E-Mails gemäß der maßgeblichen Produktspezifikation und der tatsächlichen Dienstkonfiguration wieder ein; EmailLabs (Vercom S.A.) wird nicht eingesetzt. - Version
2026-08-29-beta.6vereinheitlicht die Standardaufbewahrung der Salonkundendaten auf 180 Tage und erläutert den Vorrang der aktiven Salonkonfiguration. - Version
2026-07-29-beta.4führte die freiwillige Google-Ads-Konversionsmessung ein; die Integration wurde in Version2026-09-02-beta.9eingestellt.
14. Kontakt
- Datenschutz und Betroffenenrechte: privacy@ariveno.com;
- Sicherheit: security@ariveno.com;
- Support und Beschwerden: support@ariveno.com.
Der Betreiber hat keinen Datenschutzbeauftragten benannt, da nach aktueller Einschätzung die Voraussetzungen für eine gesetzliche Pflicht zur Benennung nicht vorliegen. Fragen können direkt an die Datenschutzadresse gerichtet werden.