# Zásady ochrany osobních údajů Ariveno

**Verze:** `2026-09-07-beta.10`  
**Účinnost:** od zveřejnění této verze  
**Správce údajů o účtu a službě:** Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294  
**Kontakt pro otázky ochrany soukromí:** privacy@ariveno.com

> Tento český překlad slouží pro informaci. Závazným textem dokumentu je polský originál stejné verze (`2026-09-07-beta.10`), dostupný na https://ariveno.pl/legal/privacy.

## 1. Na koho a na co se tyto zásady vztahují

1. Tyto zásady vysvětlují, jak Provozovatel zpracovává údaje:
   1. osob navštěvujících ariveno.pl a ariveno.com;
   2. osob vytvářejících účet, zastupujících Zákazníka a používajících Panel;
   3. osob kontaktujících podporu nebo hlásících incident;
   4. osob podílejících se na vyúčtování Zákazníka.
2. V těchto případech je Provozovatel správcem.
3. U údajů klientů salonu, údajů členů týmu zadaných Zákazníkem a údajů o návštěvách je správcem salon nebo organizace používající Ariveno. Provozovatel tyto údaje zpracovává jeho jménem na základě Smlouvy o zpracování osobních údajů.
4. Osoba, která chce uplatnit práva týkající se rezervace, návštěvy nebo klientské karty, by měla nejprve kontaktovat příslušný salon. Ariveno salonu pomáhá s vyřízením žádosti.
5. Potvrzení seznámení s těmito zásadami nepředstavuje souhlas se zpracováním údajů. Provozovatel své zpracování opírá o právní základy uvedené níže.

## 2. Údaje zpracovávané Provozovatelem jako správcem

Podle způsobu používání Služby může Provozovatel zpracovávat:

1. **údaje o účtu:** jméno a příjmení, e-mailovou adresu, šifrované autentizační údaje, identifikátor účtu, jazyk a nastavení;
2. **údaje o organizaci a zastupování:** obchodní název nebo firmu, adresu, NIP či jiný identifikátor, roli, členství, rozsah oprávnění a prohlášení o oprávnění jednat;
3. **údaje o přijetí právních dokumentů:** verzi dokumentu, datum a čas, účet, organizaci, zdroj přijetí a povinná prohlášení;
4. **fakturační údaje:** tarif, stav předplatného, identifikátory Stripe, částky, měnu, faktury, daňové údaje, stav KSeF a omezené údaje o platební metodě poskytované Stripe, například značku karty a poslední číslice;
5. **technické a bezpečnostní údaje:** IP adresu, čas požadavku, identifikátor relace, prohlížeč, operační systém, zařízení, události přihlášení, administrativní operace, chyby, korelační identifikátory a signály prevence zneužití;
6. **údaje podpory:** obsah korespondence, metadata požadavku, přílohy a informace potřebné k vyřešení věci;
7. **údaje služební komunikace:** příjemce, typ zprávy, stav odeslání a doručení;
8. **agregované údaje:** statistiky provozu Služby, které se nepoužívají k identifikaci klientů salonu.

Provozovatel neukládá úplné údaje platebních karet.

## 3. Účely, právní základy a doby

| Účel | Kategorie údajů | Právní základ podle čl. 6 GDPR | Doba |
|---|---|---|---|
| Vytvoření účtu a organizace a plnění smlouvy | účet, organizace, zastupování, nastavení | Čl. 6(1)(b); u zástupce také písmeno (f) — oprávněný zájem na plnění smlouvy s organizací | po dobu smlouvy, poté údaje nezbytné pro nároky zpravidla až 3 roky |
| Autentizace, bezpečnost, prevence zneužití a Turnstile | technické údaje, relace, IP, bezpečnostní události | Čl. 6(1)(f) — ochrana Služby, osob a údajů | logy Workers až 7 dnů, logy předávané do soukromého R2 až 90 dnů, provozní auditní stopa až 24 měsíců; déle pouze při incidentu nebo zákonné povinnosti |
| Vyúčtování, faktury, daně a KSeF | organizace, fakturace, platby | Čl. 6(1)(b) a (c) | po dobu vyžadovanou daňovými a účetními předpisy, obvykle 5 let počítaných podle příslušných ustanovení |
| Evidence smluvních přijetí a obrana proti nárokům | přijetí právních dokumentů, účet, organizace, čas | Čl. 6(1)(f) — doložení uzavření smlouvy a obrana proti nárokům | po dobu smlouvy a období možných nároků |
| Vyřizování dotazů, reklamací a incidentů | kontakt, podpora, technické údaje | Čl. 6(1)(b), před uzavřením smlouvy písmeno (f); při zákonné povinnosti písmeno (c) | do uzavření věci, poté až 3 roky, pokud z řízení nebo zákona nevyplývá delší doba |
| Transakční a bezpečnostní komunikace a zprávy o změnách Služby | účet, e-mailová adresa, stav odeslání | Čl. 6(1)(b), (c) nebo (f) podle zprávy | po dobu potřebnou k doručení a doložení komunikace; logy podle bezpečnostních dob uchování |
| Rozvoj a měření spolehlivosti Služby | agregované statistiky a omezené technické údaje | Čl. 6(1)(f) — rozvoj a zajištění kvality | po dobu nezbytnou pro analýzu; identifikující údaje podle dob uchování logů |

Pokud jsou údaje potřebné k určení, uplatnění nebo obhajobě nároků, může Provozovatel omezit jejich použití a uchovat je do konečného vyřešení věci.

## 4. Odkud údaje pocházejí

1. Přímo od subjektu údajů — při registraci, přihlášení, kontaktu a konfiguraci.
2. Od Zákazníka, vlastníka organizace nebo jiného oprávněného Uživatele — když zvou osobu do týmu nebo doplňují údaje o zastupování.
3. Automaticky ze zařízení a z používání Služby — u technických a bezpečnostních údajů.
4. Od poskytovatelů využívaných k poskytování Služby, zejména Stripe a poskytovatelů e-mailu a zabezpečení — u stavů plateb, doručení a technických událostí.
5. Z veřejných rejstříků, pokud je to potřebné k ověření podnikatele nebo splnění zákonné povinnosti.

## 5. Je poskytnutí údajů povinné?

1. Údaje označené jako povinné jsou nezbytné k vytvoření účtu, identifikaci smluvní strany, zajištění bezpečnosti, zpracování plateb nebo splnění zákonné povinnosti.
2. Jejich neposkytnutí může znemožnit uzavření nebo plnění smlouvy.
3. Nepovinné údaje jsou jasně označeny; jejich neposkytnutí neblokuje základní funkce, pokud nejsou nezbytné pro funkci zvolenou Zákazníkem.

## 6. Příjemci a poskytovatelé

1. Údaje mohou obdržet:
   1. oprávněné osoby podporující Provozovatele, vázané mlčenlivostí;
   2. Cloudflare — hosting, databáze, objektové úložiště, síť, bezpečnost a primární e-mail;
   3. Resend, služba společnosti Plus Five Five, Inc. — výhradně pro nouzové odesílání e-mailů po potvrzené nedostupnosti nebo odmítnutí primární služby;
   4. Stripe — správa předplatného a plateb;
   5. poskytovatelé e-mailu a nástrojů podpory využívaných Provozovatelem;
   6. orgány veřejné moci, pokud povinnost zpřístupnění vyplývá ze zákona.
2. U údajů svěřených salonem jsou aktuální subjekty a jejich role popsány v Seznamu dalších zpracovatelů.
3. SMSAPI je poskytovatel vybraný a placený přímo salonem. Pokud salon zapne SMS, Ariveno jako technický konektor předává číslo, obsah a metadata doručení podle pokynů salonu.
4. Provozovatel údaje neprodává, nesdílí je s datovými zprostředkovateli a nepoužívá údaje salonu ani jeho klientů k trénování modelů AI.

## 7. Předávání mimo EHP

1. Základní provozní údaje organizací jsou uloženy v prostředcích D1 a R2 a zpracovávány pomocí Durable Objects nakonfigurovaných pro jurisdikci EU.
2. Cloudflare provozuje globální síť a podporu. Resend je služba společnosti Plus Five Five, Inc., usazené ve Spojených státech; nouzové odesílání e-mailů proto může zahrnovat předání údajů mimo EHP podle mechanismů uvedených v bodě 3. Další poskytovatelé Cloudflare nebo Plus Five Five mohou při konkrétních operacích způsobit předání údajů mimo Evropský hospodářský prostor.
3. Provozovatel podle okolností využívá mechanismy uvedené v kapitole V GDPR:
   1. rozhodnutí o odpovídající ochraně, včetně rámce EU–USA pro ochranu osobních údajů, pokud se vztahuje na daného příjemce a rozsah;
   2. standardní smluvní doložky Evropské komise;
   3. dodatečná technická a organizační opatření, jsou-li potřebná.
4. Informace o použitém mechanismu nebo jeho kopii lze získat na privacy@ariveno.com; části obsahu mohou být anonymizovány kvůli ochraně tajemství a bezpečnosti.

## 8. Cookies a úložiště prohlížeče

1. Ariveno používá pouze mechanismy nezbytné pro:
   1. udržení bezpečné relace a přihlášení;
   2. zapamatování nezbytných nastavení;
   3. ochranu formulářů před roboty a zneužitím, včetně Cloudflare Turnstile;
   4. fungování rezervací a Panelu.
2. Vlastní produktová analytika Ariveno nepoužívá cookies, omezuje se na agregované funkční události a je uložena v prostředcích Cloudflare nakonfigurovaných pro jurisdikci EU. Nevyžaduje banner pro marketingový souhlas.
3. Provozovatel nepoužívá Google Analytics, Google Ads, Meta Pixel, nástroje pro nahrávání relací, remarketing ani behaviorální reklamu.
4. PWA neukládá údaje klientů salonu, návštěvy ani rozvrh do trvalého úložiště prohlížeče pro práci offline.

## 9. Automatizovaná rozhodnutí

Provozovatel nepřijímá rozhodnutí o jednotlivcích založená výhradně na automatizovaném zpracování, která by měla právní účinky nebo je obdobně významně ovlivňovala.

## 10. Bezpečnost

Provozovatel uplatňuje opatření odpovídající riziku, zejména:

1. šifrování přenosu a správu tajných údajů;
2. logické oddělení organizací a soukromých datových prostředků;
3. role, autentizaci a omezení přístupu;
4. auditní stopu, bezpečnostní logování a upozornění;
5. minimalizaci údajů ve frontách a telemetrii;
6. zálohy, testy obnovy a postupy pro incidenty;
7. řízení změn a oddělení produkce od testovacího prostředí pomocí zón, tokenů, prefixů prostředků, vazeb a pojistek nasazení;
8. zákaz trvalého ukládání provozních osobních údajů v prohlížeči.

Žádný systém nezajišťuje absolutní bezpečnost. Zákazník má chránit své účty a nemá posílat hesla ani klíče v komunikaci s podporou.

## 11. Práva subjektů údajů

V rozsahu stanoveném GDPR má subjekt údajů právo:

1. na přístup ke svým údajům a získání jejich kopie;
2. na opravu údajů;
3. požadovat výmaz údajů;
4. požadovat omezení zpracování;
5. obdržet údaje ve strukturovaném formátu a přenést je, jsou-li splněny podmínky;
6. vznést námitku proti zpracování založenému na oprávněném zájmu;
7. kdykoli odvolat souhlas, pokud je konkrétní zpracování založeno na souhlasu, aniž by byla dotčena zákonnost předchozího zpracování;
8. podat stížnost předsedovi polského Úřadu pro ochranu osobních údajů (Prezes Urzędu Ochrony Danych Osobowych).

Žádost lze podat prostřednictvím [zabezpečeného formuláře pro práva subjektů údajů](/privacy-request), který ověřuje totožnost pomocí ověřené e-mailové adresy a směruje věc příslušnému salonu. Pro záležitosti, v nichž je Provozovatel správcem, zůstává dostupná také adresa privacy@ariveno.com. Odpověď je zpravidla poskytnuta do jednoho měsíce; u složité věci může být lhůta po sdělení důvodu prodloužena o další dva měsíce.

Kontaktní údaje dozorového úřadu jsou dostupné na jeho oficiálním webu: [uodo.gov.pl](https://uodo.gov.pl/).

## 12. Údaje klientů salonu zpracovávané podle pokynů salonu

1. Rozsah může zahrnovat jméno, příjmení, telefonní číslo, e-mailovou adresu, rezervace, návštěvy, organizační preference, historii komunikace, souhlasy a technická metadata.
2. Rozsah nemá zahrnovat zdravotní údaje ani jiné zvláštní kategorie údajů.
3. Výchozí doba uchování činí 180 dnů od poslední dokončené návštěvy; salon může nastavit 30 až 3650 dnů. Aktivní hodnota viditelná v Panelu daného salonu je jeho aktuální konfigurací a má přednost před výchozí hodnotou.
4. Salon může prostřednictvím funkcí ochrany soukromí vyřizovat přístup, opravu, omezení, výmaz a přenositelnost. Výmaz může mít podobu nevratné anonymizace, pokud je uchování neidentifikujících záznamů potřebné pro konzistenci vyúčtování nebo statistik salonu.
5. Podrobná pravidla stanoví Smlouva o zpracování osobních údajů.

## 13. Změny zásad

1. Provozovatel zásady aktualizuje při změně účelů, poskytovatelů, uchování, funkcí nebo právních předpisů.
2. O podstatné změně informuje e-mailem nebo v Panelu před její účinností, ledaže naléhavá změna vyplývá ze zákona nebo bezpečnosti.
3. Nová verze zpětně nemění právní základ již provedeného zpracování.
4. Archivované verze jsou dostupné na vyžádání.
5. Verze `2026-09-02-beta.9` odstraňuje měření Google Ads a marketingový banner, obnovuje vlastní analytiku bez cookies a přidává zabezpečený formulář pro práva subjektů údajů s ověřením totožnosti.
6. Verze `2026-09-01-beta.7` obnovuje Resend (Plus Five Five, Inc.) jako poskytovatele nouzových transakčních e-mailů v souladu s kanonickou specifikací produktu a skutečnou konfigurací služby; EmailLabs (Vercom S.A.) se nepoužívá.
7. Verze `2026-08-29-beta.6` sjednocuje výchozí dobu uchování údajů klientů salonu na 180 dnů a upřesňuje přednost aktivní konfigurace salonu.
8. Verze `2026-07-29-beta.4` zavedla dobrovolné měření konverzí Google Ads; integrace byla vyřazena ve verzi `2026-09-02-beta.9`.

## 14. Kontakt

- ochrana soukromí a práva subjektů údajů: privacy@ariveno.com;
- bezpečnost: security@ariveno.com;
- podpora a reklamace: support@ariveno.com.

Provozovatel nejmenoval pověřence pro ochranu osobních údajů, protože podle jeho aktuálního posouzení nejsou splněny zákonné podmínky vyžadující takové jmenování. Dotazy lze směřovat přímo na adresu pro ochranu soukromí.
