Scarica il sorgente Markdown immutabile.
Versione: 2026-09-07-beta.10 Decorrenza: dalla pubblicazione di questa versione Titolare del trattamento dei dati dell’account e del servizio: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Contatto per questioni di privacy: privacy@ariveno.com
Questa traduzione italiana è fornita a scopo informativo. Il testo vincolante del documento è l’originale polacco della stessa versione (
2026-09-07-beta.10), disponibile all’indirizzo https://ariveno.pl/legal/privacy.
1. A chi e a cosa si applica questa Informativa
- Questa Informativa spiega come l’Operatore tratta i dati:
- delle persone che visitano ariveno.pl e ariveno.com;
- delle persone che creano un account, rappresentano un Cliente e utilizzano il Pannello;
- delle persone che contattano l’assistenza o segnalano un incidente;
- delle persone coinvolte nella fatturazione del Cliente.
- In questi casi l’Operatore è il titolare del trattamento.
- Per i dati dei clienti del salone, i dati dei membri del team inseriti dal Cliente e i dati degli appuntamenti, il titolare è il salone o l’organizzazione che utilizza Ariveno. L’Operatore tratta tali dati per suo conto ai sensi dell’Accordo sul trattamento dei dati.
- Chi desidera esercitare diritti relativi a una prenotazione, a un appuntamento o a una scheda cliente deve contattare prima il salone interessato. Ariveno supporta il salone nella gestione della richiesta.
- Confermare di aver letto questa Informativa non costituisce consenso al trattamento dei dati. L’Operatore fonda i propri trattamenti sulle basi giuridiche indicate di seguito.
2. Dati trattati dall’Operatore in qualità di titolare
A seconda dell’utilizzo del Servizio, l’Operatore può trattare:
- dati dell’account: nome e cognome, indirizzo e-mail, dati di autenticazione cifrati, identificativo dell’account, lingua e impostazioni;
- dati dell’organizzazione e di rappresentanza: denominazione commerciale o ragione sociale, indirizzo, NIP o altro identificativo, ruolo, appartenenza, ambito delle autorizzazioni e dichiarazione dei poteri di agire;
- dati delle accettazioni legali: versione del documento, data e ora, account, organizzazione, origine dell’accettazione e dichiarazioni richieste;
- dati di fatturazione: piano, stato dell’abbonamento, identificativi Stripe, importi, valuta, fatture, dati fiscali, stato KSeF e dati limitati del metodo di pagamento forniti da Stripe, ad esempio il circuito della carta e le ultime cifre;
- dati tecnici e di sicurezza: indirizzo IP, ora della richiesta, identificativo di sessione, browser, sistema operativo, dispositivo, eventi di accesso, operazioni amministrative, errori, identificativi di correlazione e segnali di prevenzione degli abusi;
- dati di assistenza: contenuto della corrispondenza, metadati del ticket, allegati e informazioni necessarie per risolvere la questione;
- dati delle comunicazioni di servizio: destinatario, tipo di messaggio, stato di invio e consegna;
- dati aggregati: statistiche sul funzionamento del Servizio che non vengono utilizzate per identificare i clienti del salone.
L’Operatore non conserva i dati completi delle carte di pagamento.
3. Finalità, basi giuridiche e periodi
| Finalità | Categorie di dati | Base giuridica ai sensi dell’art. 6 GDPR | Periodo |
|---|---|---|---|
| Creazione dell’account e dell’organizzazione ed esecuzione del contratto | account, organizzazione, rappresentanza, impostazioni | Art. 6(1)(b); per un rappresentante anche la lettera (f): legittimo interesse all’esecuzione del contratto con l’organizzazione | per la durata del contratto, poi i dati necessari per eventuali pretese, di norma fino a 3 anni |
| Autenticazione, sicurezza, prevenzione degli abusi e Turnstile | dati tecnici, sessione, IP, eventi di sicurezza | Art. 6(1)(f): protezione del Servizio, delle persone e dei dati | log Workers fino a 7 giorni, log inoltrati a R2 privato fino a 90 giorni, registro di audit operativo fino a 24 mesi; più a lungo solo in caso di incidente o obbligo legale |
| Fatturazione, fatture, imposte e KSeF | organizzazione, fatturazione, pagamento | Art. 6(1)(b) e (c) | per il periodo richiesto dalle norme fiscali e contabili, solitamente 5 anni calcolati secondo le disposizioni applicabili |
| Registrazione delle accettazioni contrattuali e difesa da pretese | accettazioni legali, account, organizzazione, data e ora | Art. 6(1)(f): dimostrazione della conclusione del contratto e difesa da pretese | per la durata del contratto e il periodo delle potenziali pretese |
| Gestione di domande, reclami e incidenti | contatto, assistenza, dati tecnici | Art. 6(1)(b) e, prima del contratto, lettera (f); in presenza di un obbligo legale, lettera (c) | fino alla chiusura della questione, poi fino a 3 anni, salvo un periodo più lungo derivante da un procedimento o dalla legge |
| Comunicazioni transazionali, di sicurezza e sulle modifiche del Servizio | account, indirizzo e-mail, stato di invio | Art. 6(1)(b), (c) o (f) a seconda del messaggio | per il tempo necessario a consegnare e documentare la comunicazione; log secondo i periodi di conservazione di sicurezza |
| Sviluppo e misurazione dell’affidabilità del Servizio | statistiche aggregate e dati tecnici limitati | Art. 6(1)(f): sviluppo e garanzia della qualità | per il periodo necessario all’analisi; dati identificativi secondo i periodi di conservazione dei log |
Se i dati sono necessari per accertare, esercitare o difendere un diritto, l’Operatore può limitarne l’uso e conservarli fino alla risoluzione definitiva della questione.
4. Provenienza dei dati
- Direttamente dall’interessato, durante registrazione, accesso, contatto e configurazione.
- Dal Cliente, dal proprietario dell’organizzazione o da un altro Utente autorizzato, quando invitano una persona nel team o completano i dati di rappresentanza.
- Automaticamente dal dispositivo e dall’uso del Servizio, per i dati tecnici e di sicurezza.
- Dai fornitori utilizzati per erogare il Servizio, in particolare Stripe e i fornitori di e-mail e sicurezza, per gli stati dei pagamenti, le consegne e gli eventi tecnici.
- Dai registri pubblici, quando necessario per verificare un’impresa o adempiere un obbligo legale.
5. Il conferimento dei dati è obbligatorio?
- I dati indicati come obbligatori sono necessari per creare un account, identificare la parte contraente, garantire la sicurezza, elaborare i pagamenti o adempiere un obbligo legale.
- Il mancato conferimento può impedire la conclusione o l’esecuzione del contratto.
- I dati facoltativi sono chiaramente indicati; non fornirli non blocca le funzioni essenziali, salvo che siano necessari per una funzione scelta dal Cliente.
6. Destinatari e fornitori
- I dati possono essere ricevuti da:
- persone autorizzate che supportano l’Operatore, vincolate alla riservatezza;
- Cloudflare: hosting, database, archiviazione di oggetti, rete, sicurezza ed e-mail principale;
- Resend, servizio di Plus Five Five, Inc.: esclusivamente per invii e-mail di emergenza dopo indisponibilità o rifiuto confermati del servizio principale;
- Stripe: gestione di abbonamenti e pagamenti;
- fornitori di e-mail e strumenti di assistenza utilizzati dall’Operatore;
- autorità pubbliche, quando l’obbligo di comunicazione deriva dalla legge.
- Per i dati affidati dal salone, i soggetti attuali e i relativi ruoli sono descritti nell’Elenco dei sub-responsabili del trattamento.
- SMSAPI è un fornitore scelto e pagato direttamente dal salone. Se il salone abilita gli SMS, Ariveno trasmette numero, contenuto e metadati di consegna come connettore tecnico secondo le istruzioni del salone.
- L’Operatore non vende dati, non li condivide con intermediari di dati e non utilizza i dati del salone o dei suoi clienti per addestrare modelli di IA.
7. Trasferimenti al di fuori del SEE
- I dati operativi principali delle organizzazioni sono conservati in risorse D1 e R2 e gestiti da Durable Objects configurati per la giurisdizione dell’UE.
- Cloudflare gestisce una rete e un’assistenza globali. Resend è un servizio di Plus Five Five, Inc., con sede negli Stati Uniti; l’invio e-mail di emergenza può quindi comportare un trasferimento di dati fuori dal SEE secondo i meccanismi del punto 3. Ulteriori fornitori di Cloudflare o Plus Five Five possono, per operazioni specifiche, determinare un trasferimento di dati fuori dallo Spazio economico europeo.
- L’Operatore si avvale dei meccanismi previsti dal capo V del GDPR, a seconda dei casi:
- una decisione di adeguatezza, compreso il quadro UE–USA per la protezione dei dati personali, quando il destinatario e l’ambito interessati vi rientrano;
- le clausole contrattuali tipo della Commissione europea;
- misure tecniche e organizzative aggiuntive, ove necessarie.
- Informazioni sul meccanismo applicato, o una sua copia, possono essere ottenute scrivendo a privacy@ariveno.com; parti del contenuto possono essere anonimizzate per tutelare i segreti e la sicurezza.
8. Cookie e archiviazione del browser
- Ariveno utilizza soltanto i meccanismi necessari per:
- mantenere una sessione e un accesso sicuri;
- ricordare le impostazioni essenziali;
- proteggere i moduli da bot e abusi, incluso Cloudflare Turnstile;
- garantire il funzionamento delle prenotazioni e del Pannello.
- L’analisi di prodotto proprietaria di Ariveno è priva di cookie, limitata a eventi funzionali aggregati e conservata in risorse Cloudflare configurate per la giurisdizione dell’UE. Non richiede un banner di consenso al marketing.
- L’Operatore non utilizza Google Analytics, Google Ads, Meta Pixel, strumenti di registrazione delle sessioni, remarketing o pubblicità comportamentale.
- La PWA non conserva i dati dei clienti del salone, gli appuntamenti o l’agenda nell’archiviazione persistente del browser per il funzionamento offline.
9. Decisioni automatizzate
L’Operatore non adotta decisioni relative alle persone basate esclusivamente su un trattamento automatizzato che producano effetti giuridici o incidano su di esse in modo analogamente significativo.
10. Sicurezza
L’Operatore applica misure adeguate al rischio, in particolare:
- cifratura delle trasmissioni e gestione dei segreti;
- isolamento logico delle organizzazioni e delle risorse di dati private;
- ruoli, autenticazione e limitazione degli accessi;
- registro di audit, log di sicurezza e avvisi;
- minimizzazione dei dati nelle code e nella telemetria;
- backup, test di ripristino e procedure per gli incidenti;
- controllo delle modifiche e separazione della produzione dall’ambiente di test mediante zone, token, prefissi delle risorse, collegamenti e protezioni del rilascio;
- divieto di conservare permanentemente dati personali operativi nel browser.
Nessun sistema garantisce una sicurezza assoluta. Il Cliente deve proteggere i propri account e non inviare password o chiavi nelle comunicazioni con l’assistenza.
11. Diritti degli interessati
Nei limiti previsti dal GDPR, l’interessato ha diritto a:
- accedere ai propri dati e ottenerne una copia;
- rettificare i dati;
- richiederne la cancellazione;
- richiedere la limitazione del trattamento;
- ricevere i dati in un formato strutturato e ottenerne la portabilità, quando ricorrono le condizioni;
- opporsi al trattamento basato sul legittimo interesse;
- revocare il consenso in qualsiasi momento, quando il trattamento specifico si basa sul consenso, senza pregiudicare la liceità del trattamento precedente;
- proporre reclamo al Presidente dell’Ufficio polacco per la protezione dei dati personali (Prezes Urzędu Ochrony Danych Osobowych).
La richiesta può essere presentata tramite il modulo sicuro per i diritti degli interessati, che verifica l’identità mediante un indirizzo e-mail verificato e indirizza il caso al salone competente. Per le questioni in cui l’Operatore è titolare del trattamento resta disponibile anche privacy@ariveno.com. Di norma la risposta viene fornita entro un mese; nei casi complessi il termine può essere prorogato di altri due mesi, comunicandone il motivo.
I recapiti dell’autorità di controllo sono disponibili sul suo sito ufficiale: uodo.gov.pl.
12. Dati dei clienti del salone trattati su istruzione del salone
- L’ambito può comprendere nome, cognome, numero di telefono, indirizzo e-mail, prenotazioni, appuntamenti, preferenze organizzative, cronologia delle comunicazioni, consensi e metadati tecnici.
- Non deve comprendere dati sanitari o altre categorie particolari di dati.
- La conservazione predefinita è di 180 giorni dall’ultimo appuntamento completato; il salone può impostare un periodo compreso tra 30 e 3650 giorni. Il valore attivo visibile nel Pannello del salone rappresenta la configurazione attuale e prevale sul valore predefinito.
- Il salone può gestire accesso, rettifica, limitazione, cancellazione e portabilità tramite le funzioni di privacy. La cancellazione può assumere la forma di un’anonimizzazione irreversibile quando è necessario mantenere registrazioni non identificative per la coerenza della fatturazione o delle statistiche del salone.
- Le regole dettagliate sono definite nell’Accordo sul trattamento dei dati.
13. Modifiche all’Informativa
- L’Operatore aggiorna l’Informativa quando cambiano finalità, fornitori, conservazione, funzioni o normativa.
- L’Operatore comunica le modifiche sostanziali via e-mail o nel Pannello prima della loro entrata in vigore, salvo modifiche urgenti derivanti dalla legge o dalla sicurezza.
- Una nuova versione non modifica retroattivamente la base giuridica dei trattamenti già effettuati.
- Le versioni archiviate sono disponibili su richiesta.
- La versione
2026-09-02-beta.9elimina la misurazione Google Ads e il banner marketing, ripristina l’analisi proprietaria senza cookie e aggiunge un modulo sicuro per i diritti degli interessati con verifica dell’identità. - La versione
2026-09-01-beta.7ripristina Resend (Plus Five Five, Inc.) come fornitore di e-mail transazionali di emergenza, in linea con la specifica canonica del prodotto e la configurazione effettiva del servizio; EmailLabs (Vercom S.A.) non è utilizzato. - La versione
2026-08-29-beta.6uniforma a 180 giorni la conservazione predefinita dei dati dei clienti del salone e chiarisce la precedenza della configurazione attiva del salone. - La versione
2026-07-29-beta.4ha introdotto la misurazione volontaria delle conversioni Google Ads; l’integrazione è stata ritirata nella versione2026-09-02-beta.9.
14. Contatti
- privacy e diritti degli interessati: privacy@ariveno.com;
- sicurezza: security@ariveno.com;
- assistenza e reclami: support@ariveno.com.
L’Operatore non ha nominato un responsabile della protezione dei dati perché, secondo la sua valutazione attuale, non ricorrono i presupposti di legge che impongono tale nomina. Le domande possono essere rivolte direttamente all’indirizzo dedicato alla privacy.