Saltar al contenido
ARIVENOTodos los documentos

Privacidad

Política de privacidad de Ariveno

Información sobre el tratamiento de datos de cuentas, representantes, facturación, seguridad y uso de Ariveno.

Versión 2026-09-07-beta.10 · vigente desde 2026-09-07

Descargar la fuente inmutable en Markdown.

Versión: 2026-09-07-beta.10 Entrada en vigor: desde la publicación de esta versión Responsable del tratamiento de los datos de cuenta y servicio: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Contacto para asuntos de privacidad: privacy@ariveno.com

Esta traducción al español se ofrece a título informativo. El texto vinculante de este documento es el original polaco de la misma versión (2026-09-07-beta.10), disponible en https://ariveno.pl/legal/privacy.

1. A quién y a qué se aplica esta Política

  1. Esta Política explica cómo trata el Operador los datos de:
    1. las personas que visitan ariveno.pl y ariveno.com;
    2. las personas que crean una cuenta, representan a un Cliente y utilizan el Panel;
    3. las personas que contactan con soporte o comunican un incidente;
    4. las personas que intervienen en la facturación del Cliente.
  2. En estos casos, el Operador es el responsable del tratamiento.
  3. Respecto a los datos de los clientes del salón, los datos de los miembros del equipo introducidos por el Cliente y los datos de las citas, el responsable es el salón o la organización que utiliza Ariveno. El Operador trata dichos datos por su cuenta conforme al Acuerdo de tratamiento de datos.
  4. Quien desee ejercer derechos relativos a una reserva, una cita o una ficha de cliente debe contactar primero con el salón correspondiente. Ariveno ayuda al salón a tramitar la solicitud.
  5. Confirmar la lectura de esta Política no constituye un consentimiento para el tratamiento de datos. El Operador fundamenta sus tratamientos en las bases jurídicas indicadas a continuación.

2. Datos que el Operador trata como responsable

Según el uso del Servicio, el Operador puede tratar:

  1. datos de cuenta: nombre y apellidos, dirección de correo electrónico, datos de autenticación cifrados, identificador de cuenta, idioma y ajustes;
  2. datos de organización y representación: nombre comercial o razón social, dirección, NIP u otro identificador, función, pertenencia, alcance de los permisos y declaración de facultades para actuar;
  3. datos de aceptación legal: versión del documento, fecha y hora, cuenta, organización, origen de la aceptación y declaraciones obligatorias;
  4. datos de facturación: plan, estado de la suscripción, identificadores de Stripe, importes, moneda, facturas, datos fiscales, estado de KSeF y datos limitados del método de pago facilitados por Stripe, como la marca de la tarjeta y sus últimos dígitos;
  5. datos técnicos y de seguridad: dirección IP, hora de la solicitud, identificador de sesión, navegador, sistema operativo, dispositivo, eventos de inicio de sesión, operaciones administrativas, errores, identificadores de correlación y señales de prevención de abusos;
  6. datos de soporte: contenido de la correspondencia, metadatos de la solicitud, archivos adjuntos e información necesaria para resolver el asunto;
  7. datos de comunicaciones del servicio: destinatario, tipo de mensaje, estado de envío y entrega;
  8. datos agregados: estadísticas sobre el funcionamiento del Servicio que no se utilizan para identificar a los clientes del salón.

El Operador no almacena los datos completos de las tarjetas de pago.

3. Finalidades, bases jurídicas y plazos

FinalidadCategorías de datosBase jurídica conforme al art. 6 del RGPDPlazo
Crear una cuenta y una organización y ejecutar el contratocuenta, organización, representación, ajustesArt. 6(1)(b); para un representante, también la letra (f): interés legítimo en ejecutar el contrato con la organizacióndurante la vigencia del contrato y, posteriormente, los datos necesarios para reclamaciones, por regla general hasta 3 años
Autenticación, seguridad, prevención de abusos y Turnstiledatos técnicos, sesión, IP, eventos de seguridadArt. 6(1)(f): protección del Servicio, de las personas y de los datosregistros de Workers hasta 7 días, registros enviados a R2 privado hasta 90 días, registro de auditoría operativa hasta 24 meses; más tiempo únicamente en caso de incidente u obligación legal
Facturación, facturas, impuestos y KSeForganización, facturación, pagosArt. 6(1)(b) y (c)durante el plazo exigido por la normativa fiscal y contable, normalmente 5 años calculados conforme a las disposiciones aplicables
Registrar aceptaciones contractuales y defenderse frente a reclamacionesaceptaciones legales, cuenta, organización, fecha y horaArt. 6(1)(f): acreditar la celebración del contrato y defenderse frente a reclamacionesdurante la vigencia del contrato y el plazo de posibles reclamaciones
Tramitar consultas, reclamaciones e incidentescontacto, soporte, datos técnicosArt. 6(1)(b) y, antes del contrato, la letra (f); cuando exista una obligación legal, la letra (c)hasta cerrar el asunto y, después, hasta 3 años, salvo que un procedimiento o la ley exijan un plazo mayor
Comunicaciones transaccionales, de seguridad y de cambios del Serviciocuenta, dirección de correo electrónico, estado de envíoArt. 6(1)(b), (c) o (f), según el mensajedurante el tiempo necesario para entregar y acreditar la comunicación; registros conforme a los plazos de conservación de seguridad
Desarrollo y medición de la fiabilidad del Servicioestadísticas agregadas y datos técnicos limitadosArt. 6(1)(f): desarrollo y garantía de calidaddurante el tiempo necesario para el análisis; datos identificativos conforme a los plazos de conservación de los registros

Si los datos son necesarios para formular, ejercer o defender reclamaciones, el Operador puede limitar su uso y conservarlos hasta la resolución definitiva del asunto.

4. De dónde proceden los datos

  1. Directamente del interesado, durante el registro, el inicio de sesión, el contacto y la configuración.
  2. Del Cliente, del titular de la organización o de otro Usuario autorizado, cuando invitan a alguien al equipo o completan los datos de representación.
  3. Automáticamente del dispositivo y del uso del Servicio, en lo relativo a los datos técnicos y de seguridad.
  4. De los proveedores utilizados para prestar el Servicio, en particular Stripe y los proveedores de correo electrónico y seguridad, en lo relativo a estados de pago, entrega y eventos técnicos.
  5. De registros públicos, cuando sea necesario verificar una empresa o cumplir una obligación legal.

5. ¿Es obligatorio facilitar los datos?

  1. Los datos marcados como obligatorios son necesarios para crear una cuenta, identificar a la parte contratante, garantizar la seguridad, procesar pagos o cumplir una obligación legal.
  2. No facilitarlos puede impedir la celebración o ejecución del contrato.
  3. Los datos opcionales se señalan claramente; no facilitarlos no bloquea las funciones básicas, salvo que sean necesarios para una función elegida por el Cliente.

6. Destinatarios y proveedores

  1. Pueden recibir datos:
    1. las personas autorizadas que prestan apoyo al Operador, sujetas a confidencialidad;
    2. Cloudflare: alojamiento, base de datos, almacenamiento de objetos, red, seguridad y correo electrónico principal;
    3. Resend, servicio de Plus Five Five, Inc.: exclusivamente para envíos de correo electrónico de emergencia tras la indisponibilidad o el rechazo confirmados del servicio principal;
    4. Stripe: gestión de suscripciones y pagos;
    5. los proveedores de correo electrónico y herramientas de soporte utilizados por el Operador;
    6. las autoridades públicas, cuando la obligación de comunicar datos derive de la ley.
  2. Para los datos confiados por el salón, las entidades actuales y sus funciones se describen en la Lista de subencargados del tratamiento.
  3. SMSAPI es un proveedor elegido y pagado directamente por el salón. Si el salón activa los SMS, Ariveno transmite el número, el contenido y los metadatos de entrega como conector técnico, conforme a las instrucciones del salón.
  4. El Operador no vende datos, no los comparte con intermediarios de datos y no utiliza datos del salón ni de sus clientes para entrenar modelos de IA.

7. Transferencias fuera del EEE

  1. Los datos operativos principales de las organizaciones se almacenan en recursos D1 y R2 y se gestionan mediante Durable Objects configurados para la jurisdicción de la UE.
  2. Cloudflare opera una red y un soporte globales. Resend es un servicio de Plus Five Five, Inc., establecida en Estados Unidos; por tanto, el envío de correo de emergencia puede implicar una transferencia de datos fuera del EEE conforme a los mecanismos del punto 3. Otros proveedores de Cloudflare o Plus Five Five pueden, en operaciones concretas, ocasionar una transferencia de datos fuera del Espacio Económico Europeo.
  3. El Operador recurre a los mecanismos previstos en el capítulo V del RGPD, según corresponda:
    1. una decisión de adecuación, incluido el Marco de Privacidad de Datos UE-EE. UU., cuando cubra al destinatario y al ámbito correspondientes;
    2. las cláusulas contractuales tipo de la Comisión Europea;
    3. medidas técnicas y organizativas adicionales, cuando sean necesarias.
  4. Puede solicitarse información sobre el mecanismo aplicado, o una copia, escribiendo a privacy@ariveno.com; algunas partes pueden anonimizarse para proteger secretos y la seguridad.

8. Cookies y almacenamiento del navegador

  1. Ariveno utiliza únicamente mecanismos necesarios para:
    1. mantener una sesión y un inicio de sesión seguros;
    2. recordar ajustes esenciales;
    3. proteger los formularios frente a bots y abusos, incluido Cloudflare Turnstile;
    4. mantener el funcionamiento de las reservas y del Panel.
  2. La analítica propia de producto de Ariveno no utiliza cookies, se limita a eventos funcionales agregados y se almacena en recursos de Cloudflare configurados para la jurisdicción de la UE. No requiere un banner de consentimiento de marketing.
  3. El Operador no utiliza Google Analytics, Google Ads, Meta Pixel, herramientas de grabación de sesiones, remarketing ni publicidad comportamental.
  4. La PWA no guarda datos de clientes del salón, citas ni la agenda en el almacenamiento persistente del navegador para funcionar sin conexión.

9. Decisiones automatizadas

El Operador no toma decisiones sobre personas basadas únicamente en un tratamiento automatizado que produzcan efectos jurídicos o les afecten significativamente de forma similar.

10. Seguridad

El Operador aplica medidas adecuadas al riesgo, en particular:

  1. cifrado de las transmisiones y gestión de secretos;
  2. aislamiento lógico de las organizaciones y de los recursos de datos privados;
  3. funciones, autenticación y restricción de acceso;
  4. registro de auditoría, registros de seguridad y alertas;
  5. minimización de datos en las colas y la telemetría;
  6. copias de seguridad, pruebas de restauración y procedimientos de incidentes;
  7. control de cambios y separación de producción del entorno de pruebas mediante zonas, tokens, prefijos de recursos, vinculaciones y salvaguardas de despliegue;
  8. prohibición de almacenar permanentemente datos personales operativos en el navegador.

Ningún sistema ofrece seguridad absoluta. El Cliente debe proteger sus cuentas y no enviar contraseñas ni claves en las comunicaciones de soporte.

11. Derechos de los interesados

En la medida prevista por el RGPD, el interesado tiene derecho a:

  1. acceder a sus datos y obtener una copia;
  2. rectificar los datos;
  3. solicitar su supresión;
  4. solicitar la limitación del tratamiento;
  5. recibir los datos en un formato estructurado y ejercer su portabilidad, cuando se cumplan las condiciones;
  6. oponerse al tratamiento basado en el interés legítimo;
  7. retirar el consentimiento en cualquier momento, cuando el tratamiento concreto se base en él, sin afectar a la licitud del tratamiento anterior;
  8. presentar una reclamación ante el Presidente de la Oficina de Protección de Datos Personales de Polonia (Prezes Urzędu Ochrony Danych Osobowych).

Puede presentarse una solicitud mediante el formulario seguro para ejercer los derechos de los interesados, que verifica la identidad mediante una dirección de correo electrónico verificada y deriva el asunto al salón correspondiente. Para asuntos en los que el Operador sea responsable del tratamiento, también sigue disponible privacy@ariveno.com. Por regla general, se responde en el plazo de un mes; en casos complejos, el plazo puede ampliarse otros dos meses, informando del motivo.

Los datos de contacto de la autoridad de control están disponibles en su sitio web oficial: uodo.gov.pl.

12. Datos de clientes del salón tratados siguiendo las instrucciones del salón

  1. El alcance puede incluir nombre, apellidos, teléfono, dirección de correo electrónico, reservas, citas, preferencias organizativas, historial de comunicaciones, consentimientos y metadatos técnicos.
  2. No debe incluir datos de salud ni otras categorías especiales de datos.
  3. La conservación predeterminada es de 180 días desde la última cita completada; el salón puede establecer entre 30 y 3650 días. El valor activo visible en el Panel del salón es su configuración vigente y prevalece sobre el valor predeterminado.
  4. El salón puede gestionar el acceso, la rectificación, la limitación, la supresión y la portabilidad mediante las funciones de privacidad. La supresión puede adoptar la forma de anonimización irreversible cuando sea necesario conservar registros no identificativos para la coherencia de la facturación o las estadísticas del salón.
  5. Las reglas detalladas figuran en el Acuerdo de tratamiento de datos.

13. Cambios en la Política

  1. El Operador actualiza la Política cuando cambian las finalidades, los proveedores, la conservación, las funciones o la ley.
  2. El Operador comunica los cambios importantes por correo electrónico o en el Panel antes de que entren en vigor, salvo que la ley o la seguridad exijan un cambio urgente.
  3. Una nueva versión no modifica retroactivamente la base jurídica de los tratamientos ya realizados.
  4. Las versiones archivadas están disponibles previa solicitud.
  5. La versión 2026-09-02-beta.9 elimina la medición de Google Ads y el banner de marketing, restablece la analítica propia sin cookies y añade un formulario seguro de derechos de los interesados con verificación de identidad.
  6. La versión 2026-09-01-beta.7 restablece Resend (Plus Five Five, Inc.) como proveedor de correo electrónico transaccional de emergencia, conforme a la especificación canónica del producto y la configuración real del servicio; no se utiliza EmailLabs (Vercom S.A.).
  7. La versión 2026-08-29-beta.6 unifica la conservación predeterminada de los datos de los clientes del salón en 180 días y aclara la prioridad de la configuración activa del salón.
  8. La versión 2026-07-29-beta.4 introdujo la medición voluntaria de conversiones de Google Ads; la integración se retiró en la versión 2026-09-02-beta.9.

14. Contacto

  • privacidad y derechos de los interesados: privacy@ariveno.com;
  • seguridad: security@ariveno.com;
  • soporte y reclamaciones: support@ariveno.com.

El Operador no ha designado un delegado de protección de datos porque, según su evaluación actual, no concurren las condiciones legales que lo exigirían. Las preguntas pueden dirigirse directamente a la dirección de privacidad.

Condiciones del servicioDPASubencargadosCondiciones de la beta