Pereiti prie turinio
ARIVENOVisi dokumentai

DPA

Ariveno duomenų tvarkymo sutartis

BDAR 28 straipsnio 3 dalyje numatyta sutartis, kurią sudaro tinkamai nustatytas ir atstovaujamas duomenų valdytojas.

Versija 2026-09-07-beta.10 · galioja nuo 2026-09-07

Atsisiųsti nekintamą Markdown šaltinį.

Versija: 2026-09-07-beta.10 Įsigaliojimas: nuo šios versijos elektroninio priėmimo tinkamai identifikuoto ir atstovaujamo Duomenų valdytojo vardu Duomenų tvarkytojas: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Kontaktas: privacy@ariveno.com

Šis vertimas į lietuvių kalbą pateikiamas informaciniais tikslais. Privalomas dokumento tekstas yra tos pačios versijos (2026-09-07-beta.10) originalas lenkų kalba, pateiktas adresu https://ariveno.pl/legal/dpa.

1. Šalys ir Sutarties sudarymas

  1. Sutartis sudaroma tarp:
    1. verslininko arba organizacijos, „Ariveno“ paskyroje identifikuotos pagal įmonės pavadinimą / vardą, adresą, NIP ar kitą identifikatorių — toliau Duomenų valdytojas;
    2. Brillnet Piotr Adamski — toliau Duomenų tvarkytojas.
  2. Asmuo, priimantis Sutartį Duomenų valdytojo vardu, patvirtina, kad turi įgaliojimus ją sudaryti.
  3. Duomenų tvarkytojas užfiksuoja bent paskyros tapatybę, organizaciją, atstovavimo duomenis, versiją, UTC laiką, įgaliojimo pareiškimo šaltinį ir turinį.
  4. Jei Duomenų valdytojo duomenys papildomi po registracijos, Sutartis įsigalioja tik tada, kai šie duomenys susiejami su organizacija ir Sutarties priėmimu. Iki tol Duomenų valdytojas neturėtų įvesti Salono klientų asmens duomenų.
  5. Sutartis yra „Ariveno“ teikimo sutarties dalis ir yra sutartis pagal BDAR 28 straipsnio 3 dalį.

2. Sąvokos

  1. BDAR — Reglamentas (ES) 2016/679.
  2. Patikėti duomenys — asmens duomenys, kuriuos Duomenų tvarkytojas tvarko Duomenų valdytojo vardu „Ariveno“ sistemoje.
  3. Sąvokos tvarkymas, asmens duomenys, asmens duomenų saugumo pažeidimas, priežiūros institucija ir duomenų subjektas turi BDAR nustatytą reikšmę.
  4. Pagalbinis duomenų tvarkytojas — kitas duomenų tvarkytojas, kurį Duomenų tvarkytojas pasitelkia Patikėtiems duomenims tvarkyti.
  5. Paslauga — „Ariveno“, kuriai taikomos Paslaugos sąlygos.
  6. Nurodymas — dokumentuotas Duomenų valdytojo nurodymas, kylantis iš Sutarties, konfigūracijos, funkcijos naudojimo, pagalbos užklausos ar kito užfiksuoto kanalo.

3. Dalykas, trukmė, pobūdis ir tikslas

  1. Dalykas yra Patikėtų duomenų tvarkymas siekiant teikti, apsaugoti, prižiūrėti ir palaikyti „Ariveno“.
  2. Tvarkymas trunka nuo galiojančio Sutarties sudarymo iki Patikėtų duomenų ištrynimo arba grąžinimo pasibaigus Paslaugai, atsižvelgiant į technines kopijas ir teisines prievoles.
  3. Operacijų pobūdis apima rinkimą, įrašymą, organizavimą, saugojimą, paiešką, naudojimą, sugretinimą, perdavimą pagal Nurodymus, apribojimą, eksportą, anonimizavimą ir ištrynimą.
  4. Tikslai apima:
    1. rezervacijas, grafikus, apsilankymus ir laukiančiųjų sąrašą;
    2. komandos, paslaugų, išteklių ir etapų valdymą;
    3. operacinius el. laiškus ir pasirenkamas SMS žinutes;
    4. ataskaitas, eksportus, privačius ICS srautus ir pagalbą;
    5. duomenų subjektų teisių įgyvendinimą, auditą ir saugumą;
    6. atsargines kopijas, veiklos tęstinumą ir ištrynimą po nutraukimo.
  5. Duomenų tvarkytojas nenaudoja Patikėtų duomenų savo rinkodarai, duomenų pardavimui, reklaminiam profiliavimui ar dirbtinio intelekto modelių mokymui.

4. Duomenų subjektų ir duomenų kategorijos

  1. Duomenų subjektų kategorijos:
    1. Salono klientai, rezervacijas atliekantys asmenys ir salone besilankantys asmenys;
    2. Duomenų valdytojo darbuotojai ir bendradarbiai;
    3. Duomenų valdytojo kontaktiniai asmenys ir atstovai;
    4. asmenys, nurodyti rezervacijų duomenyse ar operaciniame susirašinėjime.
  2. Duomenų kategorijos:
    1. tapatybės ir kontaktiniai duomenys, pvz., vardas, pavardė, telefono numeris, el. paštas;
    2. rezervacijų ir apsilankymų duomenys, pvz., data ir laikas, paslauga, išteklius, aptarnaujantis darbuotojas, būsena;
    3. komandos organizaciniai duomenys, grafikas, leidimai ir vieta;
    4. operacinio susirašinėjimo istorija ir pristatymo metaduomenys;
    5. nuostatos, sutikimai ir ribotos pastabos, susijusios su paslaugos organizavimu;
    6. identifikatoriai, audito įvykiai ir techniniai saugumo metaduomenys;
    7. Duomenų valdytojo leistina apimtimi pateikti failai ir nuotraukos.
  3. Duomenų valdytojas nepatiki sveikatos duomenų ar kitų specialių kategorijų duomenų pagal BDAR 9 straipsnį, duomenų apie apkaltinamuosius nuosprendžius pagal 10 straipsnį ar duomenų, kuriems reikia funkcijų, kurių „Ariveno“ neteikia.
  4. Jei Duomenų valdytojas ketina keisti duomenų kategorijas ar tikslus, jis pirmiausia turi gauti rašytinį Duomenų tvarkytojo patvirtinimą ir užtikrinti atitiktį teisės aktams.

5. Nurodymai ir teisėtumas

  1. Duomenų tvarkytojas tvarko Patikėtus duomenis tik pagal dokumentuotus Duomenų valdytojo Nurodymus, įskaitant perdavimą už EEE ribų, išskyrus atvejus, kai Sąjungos ar valstybės narės teisė reikalauja kitaip.
  2. Jei įstatymas reikalauja tvarkyti duomenis be Nurodymo, Duomenų tvarkytojas informuoja Duomenų valdytoją prieš pradėdamas tvarkymą, išskyrus atvejus, kai įstatymas tai draudžia dėl svarbių viešojo intereso priežasčių.
  3. Paslaugos sąlygos, Paslaugos konfigūracija, įgaliotų Naudotojų veiksmai ir Duomenų valdytojo prašymai sudaro visą pradinių Nurodymų rinkinį.
  4. Duomenų valdytojas atsako už Nurodymų teisėtumą, teisinius pagrindus, skaidrumą duomenų subjektams, duomenų tikslumą ir Naudotojų prieigos apimtį.
  5. Duomenų tvarkytojas nedelsdamas informuoja Duomenų valdytoją, jei, jo nuomone, Nurodymas pažeidžia BDAR ar kitas duomenų apsaugos nuostatas. Jis gali sustabdyti vykdymą, kol klausimas bus išaiškintas.
  6. Papildomam Nurodymui, viršijančiam standartinę Paslaugą, gali reikėti susitarti dėl kainos ir terminų tiek, kiek tai neriboja Duomenų tvarkytojo teisinių pareigų.

6. Konfidencialumas ir įgaliojimai

  1. Duomenų tvarkytojas suteikia prieigą prie Patikėtų duomenų tik tiems asmenims, kuriems ji būtina.
  2. Šiems asmenims taikoma įstatyminė arba sutartinė konfidencialumo pareiga, jie apmokyti saugumo klausimais ir jiems taikoma prieigos kontrolė.
  3. Administracinė prieiga suteikiama pagal mažiausių privilegijų principą, registruojama ir periodiškai peržiūrima.
  4. Konfidencialumo pareiga tęsiasi pasibaigus bendradarbiavimui.

7. Techninės ir organizacinės priemonės

  1. Duomenų tvarkytojas įgyvendina BDAR 32 straipsnio priemones, tinkamas atsižvelgiant į riziką, technikos lygį, kainą ir tvarkymo pobūdį.
  2. Dabartinis minimalus rinkinys aprašytas B priede. Duomenų tvarkytojas gali keisti priemones, jei nesumažėja bendras apsaugos lygis.
  3. Duomenų valdytojas atsako už saugią savo Naudotojų, įrenginių, pašto dėžučių, SMSAPI, eksportų ir integracijos kanalų konfigūraciją.

8. Pagalba Duomenų valdytojui

  1. Atsižvelgdamas į tvarkymo pobūdį, Duomenų tvarkytojas tinkamomis techninėmis ir organizacinėmis priemonėmis padeda Duomenų valdytojui įgyvendinti duomenų subjektų teises, visų pirma susipažinti su duomenimis, juos ištaisyti, ištrinti, apriboti tvarkymą ir perkelti duomenis.
  2. Tiesiogiai iš duomenų subjekto gautą prašymą dėl Patikėtų duomenų Duomenų tvarkytojas perduoda Duomenų valdytojui, savarankiškai jo nespręsdamas, išskyrus atvejus, kai įstatymas reikalauja kitaip.
  3. Duomenų tvarkytojas padeda Duomenų valdytojui vykdyti BDAR 32–36 straipsnių pareigas, įskaitant:
    1. rizikos ir saugumo vertinimą;
    2. pažeidimus ir pranešimus;
    3. poveikio duomenų apsaugai vertinimus;
    4. išankstines konsultacijas su institucija.
  4. Standartinė pagalba teikiama per Paslaugos funkcijas ir dokumentaciją. Nestandartiniai darbai gali būti mokami iš anksto sutartomis sąlygomis, nebent pagalbos poreikis kyla dėl Duomenų tvarkytojo Sutarties pažeidimo.

9. Asmens duomenų saugumo pažeidimai

  1. Duomenų tvarkytojas nepagrįstai nedelsdamas praneša Duomenų valdytojui, kai sužino apie pažeidimą, susijusį su Patikėtais duomenimis.
  2. Operacinis tikslas — pirmas pranešimas per 24 valandas nuo įvykio patvirtinimo arba pagrįsto priskyrimo pažeidimui. Jei reikšminga rizika atsiranda anksčiau, Duomenų tvarkytojas pateikia preliminarų įspėjimą, nelaukdamas visiško patvirtinimo.
  3. Tiek, kiek informacija prieinama, pranešime pateikiama:
    1. pažeidimo pobūdis, paveiktos sistemos ir apytikslės duomenų subjektų bei įrašų kategorijos ir skaičius;
    2. galimos pasekmės;
    3. taikytos ar siūlomos priemonės;
    4. kontaktinis punktas;
    5. informacija, kurios Duomenų valdytojui reikia jo pareigoms pagal BDAR 33 ir 34 straipsnius įvertinti.
  4. Informacija gali būti teikiama etapais.
  5. Pranešimas nėra kaltės ar atsakomybės pripažinimas.
  6. Duomenų tvarkytojas dokumentuoja pažeidimą ir bendradarbiauja mažinant jo pasekmes. Duomenų valdytojas atsako už pranešimą institucijai ir duomenų subjektams, jei tokia pareiga yra.

10. Pagalbiniai duomenų tvarkytojai

  1. Duomenų valdytojas suteikia bendrą leidimą naudotis subjektais, nurodytais galiojančiame Pagalbinių duomenų tvarkytojų sąraše.
  2. Duomenų tvarkytojas apie ketinimą pridėti ar pakeisti tiesioginį Pagalbinį duomenų tvarkytoją praneša bent prieš 30 dienų el. paštu arba Skydelyje.
  3. Per šį laikotarpį Duomenų valdytojas gali pateikti pagrįstą prieštaravimą dėl duomenų apsaugos adresu privacy@ariveno.com.
  4. Šalys sąžiningai ieško sprendimo, pavyzdžiui, konfigūracijos pakeitimo. Jei sprendimas nėra pagrįstai įmanomas, Duomenų valdytojas gali nutraukti pakeitimo paveiktą Paslaugos dalį prieš pradedant veikti naujam Pagalbiniam duomenų tvarkytojui.
  5. Duomenų tvarkytojas sudaro su Pagalbiniu duomenų tvarkytoju sutartį, nustatančią iš esmės tokias pačias duomenų apsaugos pareigas, visų pirma tinkamas apsaugos priemones.
  6. Duomenų tvarkytojas lieka atsakingas Duomenų valdytojui už tiesioginio Pagalbinio duomenų tvarkytojo duomenų apsaugos pareigų vykdymą tiek, kiek reikalaujama pagal BDAR 28 straipsnio 4 dalį.
  7. Sąraše tiesioginiai Pagalbiniai duomenų tvarkytojai atskiriami nuo tiekėjų, veikiančių kaip atskiri duomenų valdytojai, arba subjektų, kuriuos tiesiogiai pasirinko Duomenų valdytojas.

11. Perdavimas už EEE ribų

  1. Duomenų tvarkytojas naudoja pagrindinius išteklius, sukonfigūruotus ES jurisdikcijai, tačiau pasaulinė pagalba, tinklas ir avarinis el. pašto siuntimas gali lemti perdavimą už EEE ribų.
  2. Toks perdavimas vyksta pagal Duomenų valdytojo Nurodymą, išreikštą sudarant Sutartį ir aktyvuojant atitinkamą funkciją, bei taikant tinkamą mechanizmą pagal BDAR V skyrių.
  3. Atsižvelgiant į gavėją, mechanizmas gali būti sprendimas dėl tinkamumo, ES ir JAV duomenų privatumo sistema (Data Privacy Framework) arba standartinės sutarčių sąlygos kartu su papildomomis priemonėmis.
  4. Gavęs pagrįstą prašymą, Duomenų tvarkytojas pateikia informaciją apie mechanizmą, perdavimo vertinimą ir papildomas priemones, saugodamas paslaptis ir saugumą.
  5. Jei Duomenų valdytojas uždraudžia perdavimą, būtiną konkrečiai funkcijai, Duomenų tvarkytojas išjungia tą funkciją arba, jei tai neįmanoma, šalys susitaria dėl Paslaugos nutraukimo.

12. Auditai ir atitikties informacija

  1. Duomenų tvarkytojas pateikia informaciją, būtiną BDAR 28 straipsnio laikymuisi įrodyti, įskaitant šią Sutartį, Pagalbinių duomenų tvarkytojų sąrašą, priemonių aprašymą ir pagrįstai prieinamus kontrolės įrodymus.
  2. Duomenų valdytojas pirmiausia įvertina pateiktus dokumentus ir atsakymus.
  3. Jei jų nepakanka, Duomenų valdytojas gali atlikti auditą pats arba pasitelkęs nepriklausomą auditorių:
    1. ne dažniau kaip kartą per metus, nebent įvyko pažeidimas, esminis rizikos pokytis arba gautas institucijos prašymas;
    2. pranešęs bent prieš 30 dienų, nebent skuba kyla dėl pažeidimo arba institucijos;
    3. Darbo dienomis, nepagrįstai netrikdydamas Paslaugos;
    4. išlaikydamas konfidencialumą ir be prieigos prie kitų Klientų duomenų ar nereikalingų paslapčių.
  4. Duomenų valdytojas padengia pagrįstas audito ir jo aptarnavimo išlaidas, nebent auditas atskleidžia esminį Duomenų tvarkytojo Sutarties pažeidimą.
  5. Duomenų tvarkytojas bendradarbiauja su kompetentinga priežiūros institucija pagal įstatymus.

13. Saugojimas, grąžinimas ir ištrynimas

  1. Sutarties galiojimo metu Duomenų valdytojas nustato Salono klientų duomenų saugojimo terminą 30–3650 dienų intervale; numatytoji reikšmė yra 180 dienų nuo paskutinio užbaigto apsilankymo. Skydelyje nurodyta aktyvi reikšmė yra konkrečiam Duomenų valdytojui galiojanti konfigūracija ir gali skirtis nuo numatytosios.
  2. Duomenų valdytojas gali eksportuoti Patikėtus duomenis sutarties galiojimo metu ir 30 dienų po jos nutraukimo naudodamasis tik skaitymo prieiga.
  3. Po nutraukimo Duomenų valdytojas gali pasirinkti grąžinimą eksportuojant ir ištrynimą arba tik ištrynimą. Jei jis neduoda kito Nurodymo, Duomenų tvarkytojas suteikia standartinį eksportą 30 dienų ir po to ištrina duomenis.
  4. Operaciniai duomenys ir organizacijos ištekliai ištrinami ne vėliau kaip po 90 dienų. D1 Time Travel gali leisti techninį atkūrimą iki 30 dienų, o R2 kopijų rotacija trunka iki 35 dienų. Uždarytose atsarginėse kopijose esantys duomenys neatkuriami įprastam naudojimui ir ištrinami rotacijos ciklo metu.
  5. Duomenų tvarkytojas gali pasilikti duomenis, kuriuos saugoti reikalauja įstatymas, tik reikalaujama apimtimi, apribojęs tvarkymą ir informavęs Duomenų valdytoją, kai tai leidžiama.
  6. Aktyviam ištrynimo sustabdymui dėl teisinių ar saugumo priežasčių reikia dokumentuoto pagrindo ir peržiūros datos.
  7. Paprašytas Duomenų tvarkytojas patvirtina ištrynimo užbaigimą.

14. Atsakomybė

  1. Šalių atsakomybę pagal BDAR visų pirma reglamentuoja BDAR 82 straipsnis ir imperatyvios teisės normos.
  2. Šalių sutartiniuose santykiuose taikomi Paslaugos sąlygose nustatyti apribojimai tiek, kiek teisė leidžia juos taikyti konkrečiai pareigai.
  3. Kiekviena šalis atsako už savo Nurodymus, sprendimus, pažeidimus ir savo teisinių pareigų apimtį.

15. Galiojimas ir viršenybė

  1. Sutartis galioja laikotarpį, kuriuo Duomenų tvarkytojas tvarko Patikėtus duomenis.
  2. Konfidencialumo, audito, atsakomybės ir ištrynimo nuostatos po nutraukimo lieka galioti būtina apimtimi.
  3. Kilus prieštaravimui duomenų tvarkymo klausimais, Sutartis turi viršenybę prieš Paslaugos sąlygas.
  4. Pakeitimui, iš esmės veikiančiam Duomenų valdytojo teises, reikia pranešimo ir, kai būtina, naujo priėmimo.
  5. Sutarčiai taikoma Lenkijos teisė, nedarant poveikio tiesiogiai taikomai Sąjungos teisei.

A priedas — Tvarkymo duomenys

ElementasApibrėžimas
Duomenų valdytojas„Ariveno“ paskyroje identifikuota organizacija
Duomenų tvarkytojasBrillnet Piotr Adamski
Dalykasduomenų, reikalingų salonui valdyti „Ariveno“, priegloba ir tvarkymas
TrukmėPaslaugos trukmė ir grąžinimo, ištrynimo bei atsarginių kopijų rotacijos laikotarpis
Tikslas3.4 punkte nurodytų funkcijų vykdymas
Duomenų subjektaiSalono klientai, Duomenų valdytojo darbuotojai, bendradarbiai, atstovai ir kontaktiniai asmenys
Duomenystapatybė, kontaktai, rezervacijos, apsilankymai, grafikas, organizacinės nuostatos, sutikimai, komunikacija, auditas, metaduomenys ir leistini failai
Draudžiami duomenysspecialios kategorijos pagal BDAR 9 straipsnį, kriminaliniai duomenys pagal 10 straipsnį ir medicininiai duomenys
Dažnumasnuolatinis, priklausomai nuo Paslaugos naudojimo
Pagrindinė teritorijaES jurisdikcijai sukonfigūruoti operaciniai ištekliai su galimais techniniais perdavimais, aprašytais 11 punkte
Saugojimasnumatyta 180 dienų, aktyvi Duomenų valdytojo konfigūracija 30–3650 dienų; po nutraukimo pagal 13 punktą

B priedas — Techninės ir organizacinės priemonės

1. Architektūra ir izoliavimas

  1. Viena privati D1 duomenų bazė ir vienas privatus R2 išteklius kiekvienai organizacijai bei rezervacijų koordinavimas naudojant Durable Objects.
  2. ES jurisdikcijai sukonfigūruoti operaciniai ištekliai.
  3. Loginis organizacijų izoliavimas ir aiškiai apibrėžtos išteklių sąsajos.
  4. Gamybinės ir testavimo aplinkų atskyrimas atskiromis zonomis, prieigos raktais, priešdėliais, sąsajomis ir diegimo apsaugomis. Atskiros Cloudflare paskyros kiekvienai aplinkai nedeklaruojamos.

2. Prieigos kontrolė

  1. Individualios paskyros, autentifikavimas ir vaidmenys.
  2. Mažiausių privilegijų principas ir nereikalingos prieigos panaikinimas.
  3. Reikšmingų administracinių operacijų registravimas.
  4. Paslaptys saugomos už kodo ribų ir nerodomos Naudotojams.

3. Šifravimas ir perdavimas

  1. TLS perdavimui.
  2. Tiekėjo valdomų išteklių šifravimas saugojimo metu pagal tiekėjo standartą.
  3. Trumpalaikiai prieigos raktai eksportui; raktas nepateikiamas URL.
  4. Privatūs failų ištekliai ir objektų prieigos kontrolė.

4. Duomenų kiekio mažinimas

  1. Eilės ir asinchroniniai pranešimai be PII turinio — juose naudojami organizacijos, užduoties, įrašo, idempotentiškumo ir bandymo identifikatoriai.
  2. „Ariveno“ sukonfigūruotuose pranešimuose nėra sekimo pikselių.
  3. Klientų, apsilankymų ir grafikų duomenys nėra nuolat saugomi naršyklės saugykloje naudojimui neprisijungus.
  4. Patikėtiems duomenims nenaudojami reklamos tiekėjai, sesijų įrašymas ar dirbtinio intelekto tiekėjai.

5. Žurnalai ir auditas

  1. Salono operacijų auditas D1 sistemoje 24 mėnesius.
  2. Workers žurnalai iki 7 dienų.
  3. Žurnalai, persiunčiami į ES sukonfigūruotą privatų R2, iki 90 dienų.
  4. Koreliacijos identifikatoriai, įspėjimai ir įvykių analizės procedūra.

6. Pasiekiamumas ir atkūrimas

  1. Pasiekiamumo tikslas — 99,5 % per mėnesį.
  2. RPO iki 24 valandų ir RTO tikslas iki 8 valandų.
  3. D1 Time Travel iki 30 dienų ir R2 atsarginių kopijų rotacija iki 35 dienų.
  4. Atkūrimo bandymai ir tęstinumo procedūros.
  5. Pagrindinės atsarginės kopijos lieka pas tą patį tiekėją ir nėra pateikiamos kaip visiškas atkūrimas po nelaimės atskiroje paskyroje.

7. Saugus kūrimas ir pakeitimų valdymas

  1. Pakeitimų peržiūros, kontroliuojami diegimai ir apsaugos nuo aplinkų sumaišymo.
  2. Funkciniai, privatumo ir izoliavimo testai.
  3. Priklausomybių atnaujinimai ir riziką atitinkantis reagavimas į pažeidžiamumus.
  4. Incidentų procedūros ir kontaktas security@ariveno.com.

8. Ištrynimas ir duomenų subjektų teisės

  1. Konfigūruojamas saugojimo laikas ir ištrynimo užduotys.
  2. Privatumo centras, tvarkantis prieigą, ištaisymą, apribojimą, ištrynimą ir perkeliamumą.
  3. Negrįžtamas anonimizavimas, kai tinkama visiškai pašalinti identifikatorius išlaikant statistinį nuoseklumą.
  4. Įvykdymo būsena ir įrodymas nesaugant viso prašymo turinio, jei jo nereikia.
Paslaugų teikimo sąlygosPrivatumasSubtvarkytojaiBeta sąlygos