# Ariveno privaatsuspoliitika

**Versioon:** `2026-09-07-beta.10`  
**Jõustumine:** selle versiooni avaldamisest  
**Konto- ja teenuseandmete vastutav töötleja:** Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294  
**Kontakt privaatsusküsimustes:** privacy@ariveno.com

> See eestikeelne tõlge on esitatud teavitamise eesmärgil. Dokumendi siduv tekst on sama versiooni (`2026-09-07-beta.10`) poolakeelne originaal, mis on saadaval aadressil https://ariveno.pl/legal/privacy.

## 1. Kellele ja millele poliitika kohaldub

1. See poliitika selgitab, kuidas operaator töötleb järgmiste isikute andmeid:
   1. ariveno.pl ja ariveno.com külastajad;
   2. konto loojad, klienti esindavad ja paneeli kasutavad isikud;
   3. toega ühendust võtvad või intsidendist teatavad isikud;
   4. kliendi arveldusega seotud isikud.
2. Nendel juhtudel on operaator vastutav töötleja.
3. Salongi klientide andmete, kliendi sisestatud meeskonnaliikmete andmete ja külastusandmete vastutav töötleja on Arivenot kasutav salong või organisatsioon. Operaator töötleb neid andmeid tema nimel andmetöötluslepingu alusel.
4. Isik, kes soovib kasutada broneeringu, külastuse või kliendikaardiga seotud õigusi, peaks esmalt ühendust võtma asjaomase salongiga. Ariveno toetab salongi taotluse menetlemisel.
5. Poliitikaga tutvumise kinnitamine ei ole nõusolek andmete töötlemiseks. Operaatori töötlemine tugineb allpool nimetatud õiguslikele alustele.

## 2. Andmed, mida operaator töötleb vastutava töötlejana

Sõltuvalt teenuse kasutamisest võib operaator töödelda järgmist:

1. **kontoandmed:** ees- ja perekonnanimi, e-posti aadress, krüpteeritud autentimisandmed, konto identifikaator, keel ja seaded;
2. **organisatsiooni- ja esindusandmed:** ärinimi või ettevõtte nimi, aadress, NIP või muu identifikaator, roll, liikmesus, õiguste ulatus ja kinnitus tegutsemisvolituse kohta;
3. **õigusdokumentidega nõustumise andmed:** dokumendi versioon, kuupäev ja kellaaeg, konto, organisatsioon, nõustumise allikas ning nõutavad kinnitused;
4. **arveldusandmed:** pakett, tellimuse olek, Stripe’i identifikaatorid, summad, valuuta, arved, maksuandmed, KSeFi olek ja Stripe’i edastatud piiratud makseviisi andmed, näiteks kaardi kaubamärk ja viimased numbrid;
5. **tehnilised ja turvaandmed:** IP-aadress, päringu aeg, seansi identifikaator, brauser, operatsioonisüsteem, seade, sisselogimissündmused, haldustoimingud, vead, korrelatsiooniidentifikaatorid ja kuritarvituste ennetamise signaalid;
6. **toe andmed:** kirjavahetuse sisu, pöördumise metaandmed, manused ja probleemi lahendamiseks vajalik teave;
7. **teenusesuhtluse andmed:** vastuvõtja, sõnumi tüüp, saatmise ja kohaletoimetamise olek;
8. **koondandmed:** teenuse toimimise statistika, mida ei kasutata salongi klientide tuvastamiseks.

Operaator ei säilita maksekaartide täielikke andmeid.

## 3. Eesmärgid, õiguslikud alused ja tähtajad

| Eesmärk | Andmekategooriad | Õiguslik alus isikuandmete kaitse üldmääruse artikli 6 järgi | Tähtaeg |
|---|---|---|---|
| Konto ja organisatsiooni loomine ning lepingu täitmine | konto, organisatsioon, esindamine, seaded | Artikli 6 lõike 1 punkt b; esindaja puhul ka punkt f — õigustatud huvi täita organisatsiooniga sõlmitud lepingut | lepingu kehtivuse ajal, seejärel nõuete jaoks vajalikud andmed üldjuhul kuni 3 aastat |
| Autentimine, turvalisus, kuritarvituste ennetamine ja Turnstile | tehnilised andmed, seanss, IP, turvasündmused | Artikli 6 lõike 1 punkt f — teenuse, isikute ja andmete kaitse | Workersi logid kuni 7 päeva, privaatsesse R2-sse edastatud logid kuni 90 päeva, tegevuste auditijälg kuni 24 kuud; kauem ainult intsidendi või seadusest tuleneva kohustuse korral |
| Arveldus, arved, maksud ja KSeF | organisatsioon, arveldus, maksed | Artikli 6 lõike 1 punktid b ja c | maksu- ja raamatupidamisnormidega nõutud aja jooksul, tavaliselt 5 aastat, mida arvestatakse kohaldatavate sätete järgi |
| Lepinguliste nõustumiste registreerimine ja nõuete vastu kaitsmine | õigusdokumentidega nõustumine, konto, organisatsioon, aeg | Artikli 6 lõike 1 punkt f — lepingu sõlmimise tõendamine ja nõuete vastu kaitsmine | lepingu kehtivuse ajal ja võimalike nõuete tähtaja jooksul |
| Küsimuste, kaebuste ja intsidentide käsitlemine | kontakt, tugi, tehnilised andmed | Artikli 6 lõike 1 punkt b ja enne lepingut punkt f; seadusest tuleneva kohustuse korral punkt c | asja lõpetamiseni, seejärel kuni 3 aastat, kui menetlusest või seadusest ei tulene pikemat aega |
| Tehingulised ja turvateated ning teenuse muudatuste teated | konto, e-posti aadress, saatmise olek | Artikli 6 lõike 1 punkt b, c või f olenevalt sõnumist | suhtluse kohaletoimetamiseks ja tõendamiseks vajalik aeg; logid vastavalt turvaandmete säilitamistähtaegadele |
| Teenuse arendamine ja töökindluse mõõtmine | koondstatistika ja piiratud tehnilised andmed | Artikli 6 lõike 1 punkt f — arendamine ja kvaliteedi tagamine | analüüsiks vajalik aeg; tuvastamist võimaldavad andmed vastavalt logide säilitamistähtaegadele |

Kui andmeid on vaja nõuete koostamiseks, esitamiseks või kaitsmiseks, võib operaator piirata nende kasutamist ja säilitada need asja lõpliku lahendamiseni.

## 4. Kust andmed pärinevad

1. Otse andmesubjektilt — registreerimisel, sisselogimisel, ühenduse võtmisel ja seadistamisel.
2. Kliendilt, organisatsiooni omanikult või teiselt volitatud kasutajalt — kui nad kutsuvad isiku meeskonda või täiendavad esindusandmeid.
3. Automaatselt seadmest ja teenuse kasutamisest — tehniliste ja turvaandmete puhul.
4. Teenuse osutamiseks kasutatavatelt pakkujatelt, eelkõige Stripe’ilt ning e-posti- ja turvateenuse osutajatelt — makseolekute, kohaletoimetamise ja tehniliste sündmuste puhul.
5. Avalikest registritest, kui see on vajalik ettevõtte kontrollimiseks või seadusest tuleneva kohustuse täitmiseks.

## 5. Kas andmete esitamine on kohustuslik?

1. Kohustuslikuna märgitud andmed on vajalikud konto loomiseks, lepingupoole tuvastamiseks, turvalisuse tagamiseks, maksete töötlemiseks või seadusest tuleneva kohustuse täitmiseks.
2. Nende esitamata jätmine võib takistada lepingu sõlmimist või täitmist.
3. Vabatahtlikud andmed on selgelt märgitud; nende esitamata jätmine ei blokeeri põhifunktsioone, välja arvatud juhul, kui need on vajalikud kliendi valitud funktsiooni jaoks.

## 6. Vastuvõtjad ja teenuseosutajad

1. Andmeid võivad saada:
   1. operaatorit toetavad volitatud isikud, kellel on konfidentsiaalsuskohustus;
   2. Cloudflare — majutus, andmebaas, objektisalvestus, võrk, turvalisus ja esmane e-post;
   3. Resend, Plus Five Five, Inc. teenus — üksnes e-kirjade erakorraliseks saatmiseks pärast esmase teenuse kinnitatud kättesaamatust või tagasilükkamist;
   4. Stripe — tellimuste ja maksete haldamine;
   5. operaatori kasutatavate e-posti- ja tugitööriistade pakkujad;
   6. ametiasutused, kui avaldamise kohustus tuleneb seadusest.
2. Salongi usaldatud andmete puhul kirjeldatakse kehtivaid üksusi ja nende rolle alamtöötlejate loetelus.
3. SMSAPI on teenuseosutaja, kelle salong valib ja kellele maksab otse. Kui salong lubab SMSid, edastab Ariveno tehnilise ühenduslülina numbri, sisu ja kohaletoimetamise metaandmed salongi juhiste järgi.
4. Operaator ei müü andmeid, ei jaga neid andmevahendajatega ega kasuta salongi või salongi klientide andmeid tehisintellektimudelite treenimiseks.

## 7. Edastamine väljapoole EMPd

1. Organisatsioonide põhilisi tegevusandmeid säilitatakse D1- ja R2-ressurssides ning käsitletakse ELi jurisdiktsiooni jaoks seadistatud Durable Objectsi abil.
2. Cloudflare käitab ülemaailmset võrku ja tuge. Resend on Ameerika Ühendriikides asuva Plus Five Five, Inc. teenus; e-kirjade erakorraline saatmine võib seetõttu hõlmata andmete edastamist väljapoole EMPd punktis 3 nimetatud mehhanismide alusel. Cloudflare’i või Plus Five Five’i edasised teenuseosutajad võivad teatud toimingute puhul põhjustada andmete edastamise väljapoole Euroopa Majanduspiirkonda.
3. Operaator kasutab isikuandmete kaitse üldmääruse V peatükis ette nähtud mehhanisme vastavalt vajadusele:
   1. kaitse piisavuse otsus, sealhulgas ELi–USA andmekaitseraamistik, kui see hõlmab vastavat vastuvõtjat ja ulatust;
   2. Euroopa Komisjoni lepingu tüüptingimused;
   3. vajaduse korral täiendavad tehnilised ja korralduslikud meetmed.
4. Teavet rakendatud mehhanismi kohta või selle koopiat saab küsida aadressil privacy@ariveno.com; osa sisust võidakse saladuste ja turvalisuse kaitseks anonüümida.

## 8. Küpsised ja brauserisalvestus

1. Ariveno kasutab ainult mehhanisme, mis on vajalikud selleks, et:
   1. säilitada turvaline seanss ja sisselogimine;
   2. jätta meelde hädavajalikud seaded;
   3. kaitsta vorme robotite ja kuritarvituste eest, sealhulgas Cloudflare Turnstile’i abil;
   4. tagada broneeringute ja paneeli toimimine.
2. Ariveno enda tooteanalüütika on küpsisteta, piirdub koondatud funktsioonisündmustega ning seda säilitatakse ELi jurisdiktsiooni jaoks seadistatud Cloudflare’i ressurssides. See ei nõua turundusnõusoleku bännerit.
3. Operaator ei kasuta Google Analyticsit, Google Adsi, Meta Pixelit, seansside salvestamise tööriistu, uuesti turundamist ega käitumispõhist reklaami.
4. PWA ei salvesta salongi klientide andmeid, külastusi ega ajakava brauseri püsisalvestusse võrguühenduseta toimimiseks.

## 9. Automatiseeritud otsused

Operaator ei tee isikute kohta üksnes automatiseeritud töötlemisel põhinevaid otsuseid, millel oleks õiguslik mõju või mis mõjutaksid neid samaväärselt oluliselt.

## 10. Turvalisus

Operaator rakendab riskile vastavaid meetmeid, eelkõige:

1. edastuse krüpteerimine ja saladuste haldamine;
2. organisatsioonide ja privaatsete andmeressursside loogiline eraldamine;
3. rollid, autentimine ja juurdepääsu piiramine;
4. auditijälg, turvalogimine ja hoiatused;
5. andmete minimeerimine järjekordades ja telemeetrias;
6. varukoopiad, taastamistestid ja intsidendiprotseduurid;
7. muudatuste kontroll ning tootmis- ja testkeskkonna eraldamine tsoonide, pääsutõendite, ressursi eesliidete, seoste ja juurutamise kaitsemeetmete abil;
8. tegevusega seotud isikuandmete püsiva brauserisalvestuse keeld.

Ükski süsteem ei taga absoluutset turvalisust. Klient peaks kaitsma oma kontosid ega tohiks tugisuhtluses saata paroole või võtmeid.

## 11. Andmesubjektide õigused

Isikuandmete kaitse üldmääruses sätestatud ulatuses on andmesubjektil õigus:

1. pääseda ligi oma andmetele ja saada neist koopia;
2. parandada andmeid;
3. taotleda andmete kustutamist;
4. taotleda töötlemise piiramist;
5. saada andmed struktureeritud vormingus ja need üle kanda, kui tingimused on täidetud;
6. esitada vastuväiteid õigustatud huvil põhinevale töötlemisele;
7. võtta nõusolek igal ajal tagasi, kui konkreetne töötlemine põhineb nõusolekul, mõjutamata varasema töötlemise seaduslikkust;
8. esitada kaebus Poola isikuandmete kaitse ameti presidendile (Prezes Urzędu Ochrony Danych Osobowych).

Taotluse saab esitada [turvalise andmesubjekti õiguste vormi](/privacy-request) kaudu, mis kontrollib isikusamasust kinnitatud e-posti aadressi abil ja suunab asja asjaomasele salongile. Küsimustes, kus operaator on vastutav töötleja, saab jätkuvalt kasutada ka aadressi privacy@ariveno.com. Üldjuhul vastatakse ühe kuu jooksul; keeruka asja korral võib tähtaega pikendada veel kahe kuu võrra, teatades selle põhjuse.

Järelevalveasutuse kontaktandmed on selle ametlikul veebilehel: [uodo.gov.pl](https://uodo.gov.pl/).

## 12. Salongi juhiste alusel töödeldavad salongi klientide andmed

1. Ulatus võib hõlmata eesnime, perekonnanime, telefoninumbrit, e-posti aadressi, broneeringuid, külastusi, korralduslikke eelistusi, suhtlusajalugu, nõusolekuid ja tehnilisi metaandmeid.
2. Ulatus ei tohiks hõlmata terviseandmeid ega muid eriliigilisi andmeid.
3. Vaikimisi säilitamisaeg on 180 päeva viimasest lõpetatud külastusest; salong võib määrata 30 kuni 3650 päeva. Salongi paneelis nähtav aktiivne väärtus on selle kehtiv seadistus ja on vaikeväärtuse suhtes ülimuslik.
4. Salong saab privaatsusfunktsioonide kaudu käsitleda juurdepääsu, parandamist, piiramist, kustutamist ja ülekantavust. Kustutamine võib toimuda pöördumatu anonüümimisena, kui mittetuvastatavate kirjete säilitamine on vajalik salongi arvelduse või statistika kooskõlalisuse tagamiseks.
5. Üksikasjalikud reeglid on esitatud andmetöötluslepingus.

## 13. Poliitika muudatused

1. Operaator ajakohastab poliitikat, kui muutuvad eesmärgid, teenuseosutajad, säilitamine, funktsioonid või õigusaktid.
2. Operaator teatab olulisest muudatusest e-posti teel või paneelis enne selle jõustumist, välja arvatud juhul, kui kiireloomuline muudatus tuleneb seadusest või turvalisusest.
3. Uus versioon ei muuda tagasiulatuvalt juba tehtud töötlemise õiguslikku alust.
4. Arhiveeritud versioonid on saadaval taotluse alusel.
5. Versioon `2026-09-02-beta.9` eemaldab Google Adsi mõõtmise ja turundusbänneri, taastab oma küpsisteta analüütika ning lisab turvalise andmesubjekti õiguste vormi koos isikusamasuse kontrolliga.
6. Versioon `2026-09-01-beta.7` taastab Resendi (Plus Five Five, Inc.) erakorraliste tehinguliste e-kirjade teenuseosutajana kooskõlas toote kanoonilise spetsifikatsiooni ja teenuse tegeliku seadistusega; EmailLabsi (Vercom S.A.) ei kasutata.
7. Versioon `2026-08-29-beta.6` ühtlustab salongi klientide andmete vaikimisi säilitamisaja 180 päevale ja täpsustab salongi aktiivse seadistuse ülimuslikkust.
8. Versioon `2026-07-29-beta.4` võttis kasutusele vabatahtliku Google Adsi konversioonide mõõtmise; integratsioon lõpetati versioonis `2026-09-02-beta.9`.

## 14. Kontakt

- privaatsus ja andmesubjektide õigused: privacy@ariveno.com;
- turvalisus: security@ariveno.com;
- tugi ja kaebused: support@ariveno.com.

Operaator ei ole määranud andmekaitsespetsialisti, sest tema praeguse hinnangu kohaselt ei ole täidetud seadusest tulenevad tingimused, mis sellist määramist nõuaksid. Küsimused võib saata otse privaatsusaadressile.
