# Política de Privacidade do Ariveno

**Versão:** `2026-09-24-beta.12`  
**Data de entrada em vigor:** a partir da publicação desta versão  
**Responsável pelo tratamento dos dados da conta e do serviço:** Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294  
**Contacto para assuntos de privacidade:** privacy@ariveno.com

> Esta tradução portuguesa é disponibilizada para facilitar a leitura. O texto vinculativo deste documento é o original polaco da mesma versão (`2026-09-24-beta.12`), disponível em https://ariveno.pl/legal/privacy.

## 1. A quem e a que se aplica esta Política

1. Esta Política explica como o Operador trata os dados de:
   1. pessoas que visitam ariveno.pl e ariveno.com;
   2. pessoas que criam uma conta, representam um Cliente e usam o Painel;
   3. pessoas que contactam o suporte ou comunicam um incidente;
   4. pessoas envolvidas na faturação do Cliente.
2. Nestes casos, o Operador é o responsável pelo tratamento.
3. Em relação aos dados dos Clientes do Salão, aos dados dos membros da equipa introduzidos pelo Cliente e aos dados das marcações, o responsável pelo tratamento é o salão/organização que usa o Ariveno. O Operador trata esses dados em seu nome ao abrigo do Acordo de Tratamento de Dados.
4. Uma pessoa que pretenda exercer direitos relativos a uma marcação, visita ou ficha de cliente deve contactar primeiro o salão em causa. O Ariveno apoia o salão na gestão do pedido.
5. Confirmar que leu esta Política não constitui consentimento para o tratamento de dados. O Operador baseia o tratamento nos fundamentos jurídicos indicados abaixo.

## 2. Dados tratados pelo Operador como responsável pelo tratamento

Consoante a utilização do Serviço, o Operador pode tratar:

1. **dados da conta:** nome próprio e apelido, endereço de e-mail, dados de autenticação cifrados, identificador da conta, idioma e definições;
2. **dados da organização e da representação:** nome comercial/da empresa, morada, NIP ou outro identificador, função, pertença à organização, âmbito das permissões e declaração de poderes para agir;
3. **dados de aceitação jurídica:** versão do documento, data e hora, conta, organização, origem da aceitação e declarações obrigatórias;
4. **dados de faturação:** plano, estado da subscrição, identificadores Stripe, montantes, moeda, faturas, dados fiscais, estado do KSeF e dados limitados do método de pagamento fornecidos pelo Stripe, como a marca do cartão e os últimos dígitos;
5. **dados técnicos e de segurança:** endereço IP, hora do pedido, identificador de sessão, navegador, sistema operativo, dispositivo, eventos de início de sessão, operações administrativas, erros, identificadores de correlação e sinais de prevenção de abuso;
6. **dados de suporte:** conteúdo da correspondência, metadados dos pedidos de suporte, anexos e informações necessárias para resolver o assunto;
7. **dados de comunicação do serviço:** destinatário, tipo de mensagem, estado de envio e de entrega;
8. **dados agregados:** estatísticas sobre o funcionamento do Serviço que não são usadas para identificar Clientes do Salão.

O Operador não guarda dados completos dos cartões de pagamento.

## 3. Finalidades, bases legais e períodos

| Finalidade | Categorias de dados | Base legal ao abrigo do artigo 6.º do RGPD | Período |
|---|---|---|---|
| Criar uma conta e uma organização e executar o contrato | conta, organização, representação, definições | artigo 6.º, n.º 1, alínea b); no caso de um representante, também a alínea f) — interesse legítimo na execução do contrato com a organização | durante a vigência do contrato e, depois, dados necessários para reclamações, em regra até 3 anos |
| Autenticação, segurança, prevenção de abuso e Turnstile | dados técnicos, sessão, IP, eventos de segurança | artigo 6.º, n.º 1, alínea f) — proteção do Serviço, pessoas e dados | registos Workers até 7 dias, registos encaminhados para R2 privado até 90 dias, registo de auditoria operacional até 24 meses; por mais tempo apenas em caso de incidente ou obrigação legal |
| Faturação, faturas, impostos e KSeF | organização, faturação, pagamento | artigo 6.º, n.º 1, alíneas b) e c) | durante o período exigido pelas normas fiscais e contabilísticas, normalmente 5 anos contados de acordo com as disposições aplicáveis |
| Registar aceitações contratuais e defender reclamações | aceitações jurídicas, conta, organização, hora | artigo 6.º, n.º 1, alínea f) — demonstrar a celebração do contrato e defender reclamações | durante a vigência do contrato e o período de potenciais reclamações |
| Tratar perguntas, reclamações e incidentes | contacto, suporte, dados técnicos | artigo 6.º, n.º 1, alínea b), e, antes do contrato, alínea f); quando exista uma obrigação legal, alínea c) | até ao encerramento do assunto e, depois, até 3 anos, salvo se um período maior resultar de um processo ou da lei |
| Comunicações transacionais, de segurança e de alterações ao Serviço | conta, endereço de e-mail, estado de envio | artigo 6.º, n.º 1, alíneas b), c) ou f), consoante a mensagem | durante o tempo necessário para entregar e comprovar a comunicação; registos de acordo com a conservação de segurança |
| Desenvolvimento e medição da fiabilidade do Serviço | estatísticas agregadas e dados técnicos limitados | artigo 6.º, n.º 1, alínea f) — desenvolvimento e garantia de qualidade | durante o período necessário à análise; dados identificativos de acordo com a conservação dos registos |

Se os dados forem necessários para declarar, exercer ou defender direitos em reclamações, o Operador pode restringir a sua utilização e conservá-los até à resolução definitiva do assunto.

## 4. Origem dos dados

1. Diretamente do titular dos dados — durante o registo, início de sessão, contacto e configuração.
2. Do Cliente, proprietário da organização ou outro Utilizador autorizado — quando convidam uma pessoa para a equipa ou completam os dados de representação.
3. Automaticamente do dispositivo e da utilização do Serviço — no que respeita aos dados técnicos e de segurança.
4. Dos fornecedores usados para prestar o Serviço, em particular o Stripe e os fornecedores de e-mail e segurança — no que respeita aos estados de pagamento, entrega e eventos técnicos.
5. De registos públicos, quando tal seja necessário para verificar uma empresa ou cumprir uma obrigação legal.

## 5. É obrigatório fornecer os dados

1. Os dados assinalados como obrigatórios são necessários para criar uma conta, identificar a parte contratante, garantir a segurança, processar pagamentos ou cumprir uma obrigação legal.
2. A sua falta pode impedir a celebração ou execução do contrato.
3. Os dados opcionais são claramente assinalados; não os fornecer não bloqueia as funções essenciais, salvo se forem necessários para uma função escolhida pelo Cliente.

## 6. Destinatários e fornecedores

1. Podem receber os dados:
   1. pessoas autorizadas que apoiam o Operador e estão sujeitas à confidencialidade;
   2. Cloudflare — alojamento, base de dados, armazenamento de objetos, rede, segurança e e-mail transacional de recurso;
   3. EmailLabs, serviço da Vercom S.A. — entrega principal de e-mail transacional, com monitorização de aberturas e cliques desativada;
   4. Stripe — gestão de subscrições e pagamentos;
   5. fornecedores de e-mail e ferramentas de suporte usados pelo Operador;
   6. autoridades públicas, quando a obrigação de divulgação decorra da lei.
2. Em relação aos dados confiados pelo salão, as entidades atuais e as suas funções estão descritas na Lista de Subcontratantes Ulteriores.
3. O SMSAPI é um fornecedor escolhido e pago diretamente pelo salão. Se o salão ativar o SMS, o Ariveno transmite o número, conteúdo e metadados de entrega como conector técnico, de acordo com as instruções do salão.
4. O Operador não vende dados, não os partilha com intermediários de dados e não usa dados do salão ou dos Clientes do Salão para treinar modelos de IA.

## 7. Transferências para fora do EEE

1. Os dados operacionais essenciais das organizações são guardados em recursos D1 e R2 e geridos por Durable Objects configurados para a jurisdição da UE.
2. A Cloudflare opera uma rede global e suporte; a entrega de e-mail de recurso e os subcontratantes ulteriores podem envolver transferências para fora do EEE. O EmailLabs é operado pela Vercom S.A., estabelecida na Polónia. Quaisquer transferências para fora do EEE pelos fornecedores estão sujeitas aos mecanismos do ponto 3 e aos acordos de tratamento de dados aplicáveis.
3. O Operador recorre aos mecanismos previstos no capítulo V do RGPD, consoante o caso:
   1. uma decisão de adequação, incluindo o Quadro de Privacidade de Dados UE–EUA, quando o destinatário e o âmbito em causa estejam abrangidos;
   2. as Cláusulas Contratuais-Tipo da Comissão Europeia;
   3. medidas técnicas e organizativas adicionais, quando necessárias.
4. É possível obter informações sobre o mecanismo aplicado, ou uma cópia, escrevendo para privacy@ariveno.com; partes do conteúdo podem ser anonimizadas para proteger segredos e a segurança.

## 8. Cookies e armazenamento no navegador

1. O Ariveno usa apenas mecanismos necessários para:
   1. manter uma sessão e um início de sessão seguros;
   2. memorizar definições essenciais;
   3. proteger formulários contra bots e abuso, incluindo o Cloudflare Turnstile;
   4. manter as marcações e o Painel em funcionamento.
2. A análise própria do produto Ariveno não usa cookies, limita-se a eventos funcionais agregados e é guardada em recursos Cloudflare configurados para a jurisdição da UE. Não exige um aviso de consentimento de marketing.
3. O Operador não usa Google Analytics, Google Ads, Meta Pixel, ferramentas de gravação de sessões, remarketing ou publicidade comportamental.
4. A PWA não guarda dados de Clientes do Salão, marcações ou horários em armazenamento persistente do navegador para funcionamento offline.

## 9. Decisões automatizadas

O Operador não toma decisões sobre pessoas baseadas exclusivamente no tratamento automatizado que produzam efeitos jurídicos ou as afetem de forma igualmente significativa.

## 10. Segurança

O Operador aplica medidas adequadas ao risco, em particular:

1. cifragem da transmissão e gestão de segredos;
2. isolamento lógico das organizações e dos recursos de dados privados;
3. funções, autenticação e restrição de acesso;
4. registo de auditoria, registos de segurança e alertas;
5. minimização de dados nas filas e na telemetria;
6. cópias de segurança, testes de restauro e procedimentos de incidentes;
7. controlo de alterações e separação da produção do ambiente de teste através de zonas, tokens, prefixos de recursos, bindings e salvaguardas de implementação;
8. proibição de guardar permanentemente dados pessoais operacionais no navegador.

Nenhum sistema oferece segurança absoluta. O Cliente deve proteger as suas contas e não deve enviar palavras-passe ou chaves nas comunicações de suporte.

## 11. Direitos dos titulares dos dados

Na medida prevista pelo RGPD, o titular dos dados tem o direito de:

1. aceder aos seus dados e obter uma cópia;
2. retificar os dados;
3. pedir o apagamento dos dados;
4. pedir a limitação do tratamento;
5. receber os dados num formato estruturado e transmiti-los, quando estejam reunidas as condições;
6. opor-se ao tratamento baseado no interesse legítimo;
7. retirar o consentimento a qualquer momento, quando o tratamento específico se baseie no consentimento, sem afetar a licitude do tratamento anterior;
8. apresentar uma reclamação ao Presidente da Autoridade Polaca de Proteção de Dados Pessoais (Prezes Urzędu Ochrony Danych Osobowych).

Pode apresentar um pedido através do [formulário seguro de direitos dos titulares dos dados](/privacy-request), que verifica a identidade através de um endereço de e-mail verificado e encaminha o caso para o salão relevante. Para os assuntos em que o Operador é o responsável pelo tratamento, também continua disponível privacy@ariveno.com. Em regra, a resposta é dada no prazo de um mês; num caso complexo, o prazo pode ser prolongado por mais dois meses após informação sobre o motivo.

Os contactos da autoridade de controlo estão disponíveis no seu site oficial: [uodo.gov.pl](https://uodo.gov.pl/).

## 12. Dados dos Clientes do Salão tratados segundo as instruções do salão

1. O âmbito pode incluir nome próprio, apelido, número de telefone, endereço de e-mail, marcações, visitas, preferências organizativas, histórico de comunicações, consentimentos e metadados técnicos.
2. O âmbito não deve incluir dados de saúde ou outras categorias especiais de dados.
3. A conservação predefinida é de 180 dias após a última visita concluída; o salão pode definir entre 30 e 3650 dias. O valor ativo visível no Painel do salão em causa é a sua configuração atual e prevalece sobre o valor predefinido.
4. O salão pode gerir o acesso, retificação, limitação, apagamento e portabilidade através das funções de privacidade. O apagamento pode assumir a forma de anonimização irreversível quando a conservação de registos não identificativos seja necessária para a coerência da faturação ou das estatísticas do salão.
5. As regras detalhadas constam do Acordo de Tratamento de Dados.

## 13. Alterações à Política

1. O Operador atualiza a Política quando mudam as finalidades, fornecedores, conservação, funcionalidades ou a lei.
2. O Operador comunica uma alteração material por e-mail ou no Painel antes da sua entrada em vigor, salvo se uma alteração urgente decorrer da lei ou da segurança.
3. Uma nova versão não altera retroativamente a base legal do tratamento já realizado.
4. As versões arquivadas estão disponíveis mediante pedido.
5. A versão `2026-09-02-beta.9` remove a medição do Google Ads e o aviso de marketing, repõe a análise própria sem cookies e adiciona um formulário seguro de direitos dos titulares dos dados com verificação de identidade.
6. A versão `2026-09-01-beta.7` repõe o Resend (Plus Five Five, Inc.) como fornecedor de e-mail transacional de emergência, de acordo com a especificação canónica do produto e a configuração efetiva do serviço; o EmailLabs (Vercom S.A.) não é usado.
7. A versão `2026-08-29-beta.6` uniformiza a conservação predefinida dos dados dos Clientes do Salão em 180 dias e clarifica a prevalência da configuração ativa do salão.
8. A versão `2026-07-29-beta.4` introduziu a medição voluntária de conversões do Google Ads; a integração foi retirada na versão `2026-09-02-beta.9`.

## 14. Contacto

- privacidade e direitos dos titulares dos dados: privacy@ariveno.com;
- segurança: security@ariveno.com;
- suporte e reclamações: support@ariveno.com.

O Operador não nomeou um encarregado da proteção de dados porque, de acordo com a sua avaliação atual, não estão reunidas as condições legais que exigem essa nomeação. As perguntas podem ser dirigidas diretamente ao endereço de privacidade.

`2026-09-13-beta.11`: o EmailLabs passa a ser o fornecedor principal de e-mail e a Cloudflare o serviço de recurso; remoção do Resend do envio ativo; monitorização de aberturas e cliques desativada.
