# Ariveno privatumo politika

**Versija:** `2026-09-07-beta.10`  
**Įsigaliojimas:** nuo šios versijos paskelbimo  
**Paskyros ir paslaugos duomenų valdytojas:** Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294  
**Kontaktas privatumo klausimais:** privacy@ariveno.com

> Šis vertimas į lietuvių kalbą pateikiamas informaciniais tikslais. Privalomas dokumento tekstas yra tos pačios versijos (`2026-09-07-beta.10`) originalas lenkų kalba, skelbiamas adresu https://ariveno.pl/legal/privacy.

## 1. Kam ir kokiais atvejais taikoma ši politika

1. Šioje politikoje paaiškinama, kaip operatorius tvarko šių asmenų duomenis:
   1. asmenų, besilankančių ariveno.pl ir ariveno.com;
   2. asmenų, kuriančių paskyrą, atstovaujančių klientui ir naudojančių skydelį;
   3. asmenų, besikreipiančių į pagalbos tarnybą arba pranešančių apie incidentą;
   4. asmenų, dalyvaujančių kliento atsiskaitymuose.
2. Šiais atvejais operatorius yra duomenų valdytojas.
3. Salono klientų duomenų, kliento įvestų komandos narių duomenų ir apsilankymų duomenų valdytojas yra Ariveno naudojantis salonas arba organizacija. Operatorius šiuos duomenis tvarko jo vardu pagal duomenų tvarkymo sutartį.
4. Asmuo, norintis pasinaudoti teisėmis, susijusiomis su rezervacija, apsilankymu ar kliento kortele, pirmiausia turėtų kreiptis į atitinkamą saloną. Ariveno padeda salonui nagrinėti prašymą.
5. Patvirtinimas, kad susipažinta su šia politika, nėra sutikimas tvarkyti duomenis. Operatorius savo tvarkymą grindžia toliau nurodytais teisiniais pagrindais.

## 2. Duomenys, kuriuos operatorius tvarko kaip duomenų valdytojas

Priklausomai nuo paslaugos naudojimo, operatorius gali tvarkyti:

1. **paskyros duomenis:** vardą ir pavardę, el. pašto adresą, užšifruotus autentifikavimo duomenis, paskyros identifikatorių, kalbą ir nustatymus;
2. **organizacijos ir atstovavimo duomenis:** įmonės pavadinimą, adresą, NIP ar kitą identifikatorių, vaidmenį, narystę, leidimų apimtį ir pareiškimą apie įgaliojimą veikti;
3. **teisinių dokumentų priėmimo duomenis:** dokumento versiją, datą ir laiką, paskyrą, organizaciją, priėmimo šaltinį ir privalomus pareiškimus;
4. **atsiskaitymo duomenis:** planą, prenumeratos būseną, Stripe identifikatorius, sumas, valiutą, sąskaitas faktūras, mokesčių duomenis, KSeF būseną ir ribotus Stripe pateikiamus mokėjimo būdo duomenis, pvz., kortelės prekės ženklą ir paskutinius skaitmenis;
5. **techninius ir saugumo duomenis:** IP adresą, užklausos laiką, seanso identifikatorių, naršyklę, operacinę sistemą, įrenginį, prisijungimo įvykius, administracinius veiksmus, klaidas, koreliacijos identifikatorius ir piktnaudžiavimo prevencijos signalus;
6. **pagalbos duomenis:** susirašinėjimo turinį, užklausos metaduomenis, priedus ir informaciją, reikalingą klausimui išspręsti;
7. **paslaugos pranešimų duomenis:** gavėją, pranešimo tipą, išsiuntimo ir pristatymo būseną;
8. **apibendrintus duomenis:** paslaugos veikimo statistiką, kuri nenaudojama salono klientams identifikuoti.

Operatorius nesaugo visų mokėjimo kortelių duomenų.

## 3. Tikslai, teisiniai pagrindai ir laikotarpiai

| Tikslas | Duomenų kategorijos | Teisinis pagrindas pagal BDAR 6 straipsnį | Laikotarpis |
|---|---|---|---|
| Paskyros ir organizacijos sukūrimas bei sutarties vykdymas | paskyra, organizacija, atstovavimas, nustatymai | 6 straipsnio 1 dalies b punktas; atstovo atveju taip pat f punktas — teisėtas interesas vykdyti sutartį su organizacija | sutarties galiojimo laikotarpiu, vėliau reikalavimams būtini duomenys paprastai iki 3 metų |
| Autentifikavimas, saugumas, piktnaudžiavimo prevencija ir Turnstile | techniniai duomenys, seansas, IP, saugumo įvykiai | 6 straipsnio 1 dalies f punktas — paslaugos, asmenų ir duomenų apsauga | Workers žurnalai iki 7 dienų, į privatų R2 persiųsti žurnalai iki 90 dienų, veiklos audito seka iki 24 mėnesių; ilgiau tik incidento arba teisinės prievolės atveju |
| Atsiskaitymas, sąskaitos faktūros, mokesčiai ir KSeF | organizacija, atsiskaitymas, mokėjimas | 6 straipsnio 1 dalies b ir c punktai | mokesčių ir apskaitos taisyklių reikalaujamą laikotarpį, paprastai 5 metus, skaičiuojamus pagal taikomas nuostatas |
| Sutartinių patvirtinimų registravimas ir gynyba nuo reikalavimų | teisinių dokumentų priėmimai, paskyra, organizacija, laikas | 6 straipsnio 1 dalies f punktas — sutarties sudarymo įrodymas ir gynyba nuo reikalavimų | sutarties galiojimo laikotarpiu ir galimų reikalavimų laikotarpiu |
| Klausimų, skundų ir incidentų nagrinėjimas | kontaktai, pagalba, techniniai duomenys | 6 straipsnio 1 dalies b punktas, o prieš sutartį — f punktas; esant teisinei prievolei — c punktas | iki klausimo užbaigimo, vėliau iki 3 metų, nebent ilgesnis laikotarpis kyla iš proceso ar įstatymo |
| Operaciniai, saugumo ir paslaugos pakeitimų pranešimai | paskyra, el. pašto adresas, išsiuntimo būsena | 6 straipsnio 1 dalies b, c arba f punktas, priklausomai nuo pranešimo | laiką, reikalingą pranešimui pristatyti ir tai įrodyti; žurnalai pagal saugumo duomenų saugojimo laikotarpius |
| Paslaugos plėtra ir patikimumo matavimas | apibendrinta statistika ir riboti techniniai duomenys | 6 straipsnio 1 dalies f punktas — plėtra ir kokybės užtikrinimas | analizei būtiną laikotarpį; identifikuojantys duomenys pagal žurnalų saugojimo laikotarpius |

Jei duomenys būtini reikalavimams pareikšti, vykdyti ar apginti, operatorius gali apriboti jų naudojimą ir saugoti iki galutinio klausimo išsprendimo.

## 4. Iš kur gaunami duomenys

1. Tiesiogiai iš duomenų subjekto — registruojantis, prisijungiant, susisiekiant ir konfigūruojant.
2. Iš kliento, organizacijos savininko ar kito įgalioto naudotojo — kai jie pakviečia asmenį į komandą arba papildo atstovavimo duomenis.
3. Automatiškai iš įrenginio ir naudojimosi paslauga — techninių ir saugumo duomenų atveju.
4. Iš paslaugai teikti naudojamų tiekėjų, ypač Stripe ir el. pašto bei saugumo paslaugų teikėjų — mokėjimo būsenų, pristatymo ir techninių įvykių atveju.
5. Iš viešųjų registrų, kai to reikia įmonei patikrinti arba teisinei prievolei įvykdyti.

## 5. Ar duomenis pateikti privaloma?

1. Kaip privalomi pažymėti duomenys būtini paskyrai sukurti, sutarties šaliai identifikuoti, saugumui užtikrinti, mokėjimams apdoroti ar teisinei prievolei įvykdyti.
2. Jų nepateikus gali būti neįmanoma sudaryti ar vykdyti sutarties.
3. Neprivalomi duomenys aiškiai pažymėti; jų nepateikus pagrindinės funkcijos neblokuojamos, nebent jie būtini kliento pasirinktai funkcijai.

## 6. Gavėjai ir teikėjai

1. Duomenis gali gauti:
   1. įgalioti operatoriui padedantys asmenys, kuriems taikoma konfidencialumo pareiga;
   2. Cloudflare — priegloba, duomenų bazė, objektų saugykla, tinklas, saugumas ir pagrindinis el. paštas;
   3. Resend, Plus Five Five, Inc. paslauga — tik avariniam el. laiškų siuntimui po patvirtinto pagrindinės paslaugos nepasiekiamumo ar atmetimo;
   4. Stripe — prenumeratų ir mokėjimų tvarkymas;
   5. operatoriaus naudojamų el. pašto ir pagalbos įrankių teikėjai;
   6. viešosios institucijos, kai pareiga atskleisti duomenis kyla iš įstatymo.
2. Salono patikėtų duomenų atveju dabartiniai subjektai ir jų vaidmenys aprašyti pagalbinių duomenų tvarkytojų sąraše.
3. SMSAPI yra teikėjas, kurį salonas pasirenka ir kuriam moka tiesiogiai. Jei salonas įjungia SMS, Ariveno kaip techninė jungtis perduoda numerį, turinį ir pristatymo metaduomenis pagal salono nurodymus.
4. Operatorius neparduoda duomenų, nesidalija jais su duomenų brokeriais ir nenaudoja salono ar jo klientų duomenų dirbtinio intelekto modeliams mokyti.

## 7. Perdavimas už EEE ribų

1. Pagrindiniai organizacijų veiklos duomenys saugomi D1 ir R2 ištekliuose ir tvarkomi naudojant ES jurisdikcijai sukonfigūruotus Durable Objects.
2. Cloudflare valdo pasaulinį tinklą ir pagalbą. Resend yra Jungtinėse Amerikos Valstijose įsteigtos Plus Five Five, Inc. paslauga; todėl avarinis el. laiškų siuntimas gali apimti duomenų perdavimą už EEE ribų pagal 3 punkte nurodytus mechanizmus. Tolesni Cloudflare arba Plus Five Five teikėjai atlikdami tam tikras operacijas gali lemti duomenų perdavimą už Europos ekonominės erdvės ribų.
3. Operatorius prireikus remiasi BDAR V skyriuje numatytais mechanizmais:
   1. sprendimu dėl tinkamumo, įskaitant ES ir JAV duomenų privatumo sistemą, kai ji taikoma konkrečiam gavėjui ir apimčiai;
   2. Europos Komisijos standartinėmis sutarčių sąlygomis;
   3. papildomomis techninėmis ir organizacinėmis priemonėmis, kai reikia.
4. Informaciją apie taikomą mechanizmą arba jo kopiją galima gauti parašius privacy@ariveno.com; dalis turinio gali būti anonimizuota siekiant apsaugoti paslaptis ir saugumą.

## 8. Slapukai ir naršyklės saugykla

1. Ariveno naudoja tik mechanizmus, būtinus:
   1. saugiam seansui ir prisijungimui palaikyti;
   2. esminiams nustatymams įsiminti;
   3. formoms apsaugoti nuo robotų ir piktnaudžiavimo, įskaitant Cloudflare Turnstile;
   4. rezervacijų ir skydelio veikimui palaikyti.
2. Ariveno nuosava produkto analitika nenaudoja slapukų, apsiriboja apibendrintais funkciniais įvykiais ir saugoma ES jurisdikcijai sukonfigūruotuose Cloudflare ištekliuose. Jai nereikia rinkodaros sutikimo juostos.
3. Operatorius nenaudoja Google Analytics, Google Ads, Meta Pixel, seansų įrašymo įrankių, pakartotinės rinkodaros ar elgsena grindžiamos reklamos.
4. PWA nesaugo salono klientų duomenų, apsilankymų ar tvarkaraščio nuolatinėje naršyklės saugykloje veikimui neprisijungus.

## 9. Automatizuoti sprendimai

Operatorius nepriima dėl asmenų sprendimų, grindžiamų vien automatizuotu tvarkymu, kurie sukeltų teisines pasekmes arba panašiai reikšmingai juos paveiktų.

## 10. Saugumas

Operatorius taiko riziką atitinkančias priemones, visų pirma:

1. perdavimo šifravimą ir paslapčių valdymą;
2. loginį organizacijų ir privačių duomenų išteklių izoliavimą;
3. vaidmenis, autentifikavimą ir prieigos ribojimą;
4. audito seką, saugumo žurnalus ir perspėjimus;
5. duomenų kiekio mažinimą eilėse ir telemetrijoje;
6. atsargines kopijas, atkūrimo bandymus ir incidentų procedūras;
7. pakeitimų kontrolę ir produkcinės aplinkos atskyrimą nuo bandymų aplinkos zonomis, prieigos raktais, išteklių priešdėliais, susiejimais ir diegimo apsaugomis;
8. draudimą nuolat saugoti veiklos asmens duomenis naršyklėje.

Jokia sistema neužtikrina absoliutaus saugumo. Klientas turėtų saugoti savo paskyras ir nesiųsti slaptažodžių ar raktų susirašinėdamas su pagalbos tarnyba.

## 11. Duomenų subjektų teisės

BDAR numatyta apimtimi duomenų subjektas turi teisę:

1. susipažinti su savo duomenimis ir gauti jų kopiją;
2. ištaisyti duomenis;
3. prašyti ištrinti duomenis;
4. prašyti apriboti tvarkymą;
5. gauti duomenis struktūriniu formatu ir juos perkelti, kai tenkinamos sąlygos;
6. nesutikti su teisėtu interesu grindžiamu tvarkymu;
7. bet kada atšaukti sutikimą, kai konkretus tvarkymas grindžiamas sutikimu, nedarant poveikio ankstesnio tvarkymo teisėtumui;
8. pateikti skundą Lenkijos asmens duomenų apsaugos tarnybos pirmininkui (Prezes Urzędu Ochrony Danych Osobowych).

Prašymą galima pateikti naudojant [saugią duomenų subjektų teisių formą](/privacy-request), kuri patikrina tapatybę patvirtintu el. pašto adresu ir nukreipia bylą atitinkamam salonui. Klausimams, kuriais operatorius yra duomenų valdytojas, taip pat lieka adresas privacy@ariveno.com. Paprastai atsakoma per vieną mėnesį; sudėtingu atveju terminas gali būti pratęstas dar dviem mėnesiams, pranešus priežastį.

Priežiūros institucijos kontaktai pateikiami jos oficialioje svetainėje: [uodo.gov.pl](https://uodo.gov.pl/).

## 12. Salono klientų duomenys, tvarkomi pagal salono nurodymus

1. Apimtis gali apimti vardą, pavardę, telefono numerį, el. pašto adresą, rezervacijas, apsilankymus, organizacines nuostatas, bendravimo istoriją, sutikimus ir techninius metaduomenis.
2. Apimtis neturėtų apimti sveikatos duomenų ar kitų specialių kategorijų duomenų.
3. Numatytasis saugojimas yra 180 dienų nuo paskutinio užbaigto apsilankymo; salonas gali nustatyti nuo 30 iki 3650 dienų. Aktyvi reikšmė, matoma konkretaus salono skydelyje, yra jo dabartinė konfigūracija ir turi viršenybę prieš numatytąją reikšmę.
4. Salonas gali tvarkyti susipažinimą, ištaisymą, apribojimą, ištrynimą ir perkeliamumą naudodamas privatumo funkcijas. Ištrynimas gali būti negrįžtamas anonimizavimas, kai neidentifikuojančių įrašų išsaugojimas būtinas salono atsiskaitymų ar statistikos nuoseklumui.
5. Išsamios taisyklės nustatytos duomenų tvarkymo sutartyje.

## 13. Politikos pakeitimai

1. Operatorius atnaujina politiką pasikeitus tikslams, teikėjams, saugojimui, funkcijoms ar teisės aktams.
2. Apie esminį pakeitimą operatorius praneša el. paštu arba skydelyje prieš jam įsigaliojant, nebent skubus pakeitimas kyla iš teisės aktų ar saugumo poreikių.
3. Nauja versija atgaline data nekeičia jau atlikto tvarkymo teisinio pagrindo.
4. Archyvinės versijos pateikiamos paprašius.
5. Versija `2026-09-02-beta.9` pašalina Google Ads matavimą ir rinkodaros juostą, atkuria nuosavą analitiką be slapukų ir prideda saugią duomenų subjektų teisių formą su tapatybės patikra.
6. Versija `2026-09-01-beta.7` atkuria Resend (Plus Five Five, Inc.) kaip avarinių operacinių el. laiškų teikėją pagal kanoninę produkto specifikaciją ir faktinę paslaugos konfigūraciją; EmailLabs (Vercom S.A.) nenaudojamas.
7. Versija `2026-08-29-beta.6` suvienodina numatytąjį salono klientų duomenų saugojimą iki 180 dienų ir patikslina aktyvios salono konfigūracijos viršenybę.
8. Versija `2026-07-29-beta.4` įvedė savanorišką Google Ads konversijų matavimą; integracija panaikinta versijoje `2026-09-02-beta.9`.

## 14. Kontaktai

- privatumas ir duomenų subjektų teisės: privacy@ariveno.com;
- saugumas: security@ariveno.com;
- pagalba ir skundai: support@ariveno.com.

Operatorius nepaskyrė duomenų apsaugos pareigūno, nes, jo dabartiniu vertinimu, netenkinamos įstatymuose nustatytos sąlygos, dėl kurių toks paskyrimas privalomas. Klausimus galima siųsti tiesiogiai privatumo adresu.
