Hopp til innholdet
ARIVENOAlle dokumenter

DPA

Arivenos databehandleravtale

Avtalen etter artikkel 28 nr. 3 i GDPR, inngått av en korrekt identifisert og representert behandlingsansvarlig.

Versjon 2026-09-07-beta.10 · gjelder fra 2026-09-07

Last ned den uforanderlige Markdown-kilden.

Versjon: 2026-09-07-beta.10 Ikrafttredelse: fra elektronisk aksept av denne versjonen av en korrekt identifisert og representert Behandlingsansvarlig Databehandler: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Kontakt: privacy@ariveno.com

Denne oversettelsen til norsk bokmål er gitt til informasjon. Dokumentets bindende tekst er den polske originalen av samme versjon (2026-09-07-beta.10), tilgjengelig på https://ariveno.pl/legal/dpa.

1. Parter og inngåelse av Avtalen

  1. Avtalen inngås mellom:
    1. den næringsdrivende eller organisasjonen som er identifisert i Ariveno-kontoen med foretaksnavn/navn, adresse, NIP eller annen identifikator — heretter Behandlingsansvarlig;
    2. Brillnet Piotr Adamski — heretter Databehandleren.
  2. Personen som aksepterer Avtalen på vegne av den Behandlingsansvarlige, erklærer at vedkommende har fullmakt til å inngå den.
  3. Databehandleren registrerer minst: kontoens identitet, organisasjonen, representasjonsopplysningene, versjonen, UTC-tidspunktet, kilden og innholdet i fullmaktserklæringen.
  4. Hvis den Behandlingsansvarliges opplysninger fylles ut etter registreringen, trer Avtalen i kraft først når opplysningene er knyttet til organisasjonen og aksepten. Inntil da bør den Behandlingsansvarlige ikke legge inn personopplysninger om Salongkunder.
  5. Avtalen er en del av avtalen om levering av Ariveno og utgjør en avtale etter artikkel 28(3) GDPR.

2. Definisjoner

  1. GDPR — forordning (EU) 2016/679.
  2. Betrodde opplysninger — personopplysninger som Databehandleren behandler på vegne av den Behandlingsansvarlige i Ariveno.
  3. Behandling, personopplysninger, brudd på personopplysningssikkerheten, tilsynsmyndighet og registrert har betydningen som er gitt i GDPR.
  4. Underdatabehandler — en annen databehandler som Databehandleren engasjerer til å behandle de Betrodde opplysningene.
  5. Tjenesten — Ariveno som omfattes av Tjenestevilkårene.
  6. Instruks — en dokumentert instruks fra den Behandlingsansvarlige som følger av Avtalen, konfigurasjonen, bruken av en funksjon, en støtteforespørsel eller en annen registrert kanal.

3. Gjenstand, varighet, art og formål

  1. Gjenstanden er behandling av de Betrodde opplysningene for å levere, sikre, vedlikeholde og støtte Ariveno.
  2. Behandlingen varer fra Avtalen er gyldig inngått til de Betrodde opplysningene er slettet eller tilbakelevert etter at Tjenesten er avsluttet, med hensyn til tekniske kopier og rettslige forpliktelser.
  3. Operasjonenes art omfatter: innsamling, registrering, organisering, lagring, gjenfinning, bruk, sammenstilling, overføring i henhold til Instrukser, begrensning, eksport, anonymisering og sletting.
  4. Formålene omfatter:
    1. bestillinger, timeplaner, besøk og ventelisten;
    2. administrasjon av team, tjenester, ressurser og trinn;
    3. transaksjonsmeldinger på e-post og valgfrie SMS;
    4. rapporter, eksporter, private ICS-strømmer og støtte;
    5. oppfyllelse av registrertes rettigheter, revisjon og sikkerhet;
    6. sikkerhetskopier, kontinuitet og sletting etter opphør.
  5. Databehandleren bruker ikke de Betrodde opplysningene til egen markedsføring, salg av opplysninger, reklameprofilering eller trening av modeller for kunstig intelligens.

4. Kategorier av registrerte og opplysninger

  1. Kategorier av registrerte:
    1. Salongkunder, personer som foretar bestillinger, og personer som besøker salongen;
    2. den Behandlingsansvarliges ansatte og samarbeidspartnere;
    3. den Behandlingsansvarliges kontaktpersoner og representanter;
    4. personer som forekommer i bestillingsopplysninger eller transaksjonskommunikasjon.
  2. Kategorier av opplysninger:
    1. identifikasjons- og kontaktopplysninger, f.eks. fornavn, etternavn, telefonnummer og e-post;
    2. bestillings- og besøksopplysninger, f.eks. dato og klokkeslett, tjeneste, ressurs, ansvarlig medarbeider og status;
    3. organisatoriske opplysninger om teamet, timeplan, tilganger og sted;
    4. historikk for transaksjonskommunikasjon og leveringsmetadata;
    5. preferanser, samtykker og begrensede notater knyttet til organisering av tjenesten;
    6. identifikatorer, revisjonshendelser og tekniske sikkerhetsmetadata;
    7. filer og bilder som den Behandlingsansvarlige leverer innenfor tillatt omfang.
  3. Den Behandlingsansvarlige overlater ikke helseopplysninger eller andre særlige kategorier av opplysninger etter artikkel 9 GDPR, opplysninger om straffedommer etter artikkel 10 eller opplysninger som krever funksjoner Ariveno ikke tilbyr.
  4. Hvis den Behandlingsansvarlige har til hensikt å endre kategoriene av opplysninger eller formålene, må vedkommende først få Databehandlerens skriftlige bekreftelse og sikre at loven overholdes.

5. Instrukser og lovlighet

  1. Databehandleren behandler de Betrodde opplysningene bare etter dokumenterte Instrukser fra den Behandlingsansvarlige, også ved overføringer utenfor EØS, med mindre unionsretten eller en medlemsstats rett krever noe annet.
  2. Hvis loven krever behandling uten en Instruks, informerer Databehandleren den Behandlingsansvarlige før behandlingen starter, med mindre loven forbyr dette av viktige hensyn til allmennhetens interesser.
  3. Tjenestevilkårene, Tjenestens konfigurasjon, autoriserte Brukeres handlinger og den Behandlingsansvarliges forespørsler utgjør det fullstendige settet med innledende Instrukser.
  4. Den Behandlingsansvarlige er ansvarlig for Instruksenes lovlighet, behandlingsgrunnlagene, åpenhet overfor de registrerte, opplysningenes riktighet og omfanget av Brukernes tilgang.
  5. Databehandleren informerer umiddelbart den Behandlingsansvarlige dersom en Instruks etter Databehandlerens vurdering er i strid med GDPR eller andre personvernbestemmelser. Gjennomføringen kan stanses inntil saken er avklart.
  6. En tilleggsinstruks som går utover standardtjenesten, kan kreve en avtale om kostnad og tidsplan, i den grad dette ikke begrenser Databehandlerens lovpålagte forpliktelser.

6. Taushetsplikt og autorisasjoner

  1. Databehandleren gir tilgang til de Betrodde opplysningene bare til personer som trenger tilgangen.
  2. Disse personene er underlagt lovbestemt eller avtalefestet taushetsplikt, har sikkerhetsopplæring og omfattes av tilgangskontroll.
  3. Administrativ tilgang gis etter prinsippet om minste privilegium, loggføres og gjennomgås regelmessig.
  4. Taushetsplikten gjelder også etter at samarbeidet er avsluttet.

7. Tekniske og organisatoriske tiltak

  1. Databehandleren gjennomfører tiltak etter artikkel 32 GDPR som er egnet med hensyn til risikoen, den tekniske utviklingen, kostnadene og behandlingens art.
  2. Det gjeldende minimumssettet er beskrevet i vedlegg B. Databehandleren kan endre tiltakene så lenge det samlede beskyttelsesnivået ikke reduseres.
  3. Den Behandlingsansvarlige er ansvarlig for sikker konfigurasjon av egne Brukere, enheter, e-postkasser, SMSAPI, eksporter og integrasjonskanaler.

8. Bistand til den Behandlingsansvarlige

  1. Med hensyn til behandlingens art bistår Databehandleren den Behandlingsansvarlige med egnede tekniske og organisatoriske tiltak for å oppfylle registrertes rettigheter, særlig innsyn, retting, sletting, begrensning og dataportabilitet.
  2. En forespørsel om Betrodde opplysninger som mottas direkte fra en registrert, videresendes av Databehandleren til den Behandlingsansvarlige uten at Databehandleren avgjør den selvstendig, med mindre loven krever noe annet.
  3. Databehandleren bistår den Behandlingsansvarlige med å oppfylle forpliktelsene etter artiklene 32–36 GDPR, blant annet knyttet til:
    1. risiko- og sikkerhetsvurdering;
    2. sikkerhetsbrudd og varslinger;
    3. vurderinger av personvernkonsekvenser;
    4. forhåndsdrøftinger med myndigheten.
  4. Standardbistand gis gjennom Tjenestens funksjoner og dokumentasjon. Arbeid utover standard kan faktureres på forhåndsavtalte vilkår, med mindre behovet for bistand skyldes Databehandlerens brudd på Avtalen.

9. Brudd på personopplysningssikkerheten

  1. Databehandleren varsler den Behandlingsansvarlige uten ugrunnet opphold etter å ha fått kjennskap til et brudd som gjelder de Betrodde opplysningene.
  2. Det operative målet er et første varsel innen 24 timer etter at hendelsen er bekreftet eller med rimelig grunn klassifisert som et brudd. Hvis en vesentlig risiko foreligger tidligere, gir Databehandleren et foreløpig varsel uten å vente på full bekreftelse.
  3. Så langt informasjonen er tilgjengelig, inneholder varselet:
    1. bruddets art, berørte systemer og omtrentlige kategorier og antall registrerte og poster;
    2. mulige konsekvenser;
    3. tiltak som er iverksatt eller foreslått;
    4. et kontaktpunkt;
    5. informasjonen den Behandlingsansvarlige trenger for å vurdere sine forpliktelser etter artiklene 33 og 34 GDPR.
  4. Informasjon kan gis trinnvis.
  5. Et varsel utgjør ikke en innrømmelse av skyld eller ansvar.
  6. Databehandleren dokumenterer bruddet og samarbeider om å begrense konsekvensene. Den Behandlingsansvarlige er ansvarlig for å varsle myndigheten og de registrerte dersom en slik plikt foreligger.

10. Underdatabehandlere

  1. Den Behandlingsansvarlige gir en generell tillatelse til å bruke aktørene som er oppført i den gjeldende Listen over underdatabehandlere.
  2. Databehandleren varsler om planer om å legge til eller erstatte en direkte Underdatabehandler minst 30 dager i forveien, på e-post eller i Panelet.
  3. Innen denne perioden kan den Behandlingsansvarlige fremme en begrunnet innsigelse knyttet til personvern til privacy@ariveno.com.
  4. Partene søker en løsning i god tro, f.eks. en konfigurasjonsendring. Hvis en løsning ikke med rimelighet er mulig, kan den Behandlingsansvarlige si opp den delen av Tjenesten som berøres av endringen, før den nye Underdatabehandleren tas i bruk.
  5. Databehandleren inngår en avtale med Underdatabehandleren som pålegger vedkommende i hovedsak de samme personvernforpliktelsene, særlig egnede garantier.
  6. Databehandleren forblir ansvarlig overfor den Behandlingsansvarlige for at en direkte Underdatabehandler oppfyller personvernforpliktelsene i den utstrekning artikkel 28(4) GDPR krever.
  7. Listen skiller direkte Underdatabehandlere fra leverandører som opptrer som selvstendige behandlingsansvarlige, eller aktører som velges direkte av den Behandlingsansvarlige.

11. Overføringer utenfor EØS

  1. Databehandleren bruker primære ressurser konfigurert for EU-jurisdiksjon, men global støtte, nettverket og nødutsending av e-post kan medføre overføring utenfor EØS.
  2. En slik overføring skjer etter den Behandlingsansvarliges Instruks, uttrykt ved inngåelse av Avtalen og aktivering av den relevante funksjonen, og med bruk av en egnet mekanisme etter kapittel V GDPR.
  3. Avhengig av mottakeren kan mekanismen være en beslutning om tilstrekkelig beskyttelsesnivå, EU–US Data Privacy Framework eller standard personvernbestemmelser sammen med supplerende tiltak.
  4. På begrunnet forespørsel gir Databehandleren informasjon om mekanismen, overføringsvurderingen og de supplerende tiltakene, med beskyttelse av hemmeligheter og sikkerhet.
  5. Hvis den Behandlingsansvarlige forbyr en overføring som er nødvendig for en bestemt funksjon, deaktiverer Databehandleren funksjonen, eller der dette ikke er mulig, blir partene enige om å avslutte Tjenesten.

12. Revisjoner og informasjon om etterlevelse

  1. Databehandleren stiller til rådighet informasjonen som er nødvendig for å dokumentere etterlevelse av artikkel 28 GDPR, inkludert denne Avtalen, Listen over underdatabehandlere, en beskrivelse av tiltakene og rimelig tilgjengelig dokumentasjon på kontroller.
  2. Den Behandlingsansvarlige vurderer først dokumentene og svarene som er gitt.
  3. Hvis de ikke er tilstrekkelige, kan den Behandlingsansvarlige gjennomføre revisjon selv eller gjennom en uavhengig revisor:
    1. høyst én gang i året, med mindre det har oppstått et sikkerhetsbrudd, en vesentlig endring i risiko eller en forespørsel fra en myndighet;
    2. med minst 30 dagers forhåndsvarsel, med mindre det haster på grunn av et sikkerhetsbrudd eller en myndighet;
    3. på Arbeidsdager, uten urimelig forstyrrelse av Tjenesten;
    4. med ivaretakelse av konfidensialitet og uten tilgang til andre Kunders opplysninger eller hemmeligheter som ikke er nødvendige.
  4. Den Behandlingsansvarlige dekker rimelige kostnader ved revisjonen og håndteringen av den, med mindre revisjonen avdekker et vesentlig brudd på Avtalen fra Databehandlerens side.
  5. Databehandleren samarbeider med den kompetente tilsynsmyndigheten i samsvar med loven.

13. Lagringstid, tilbakelevering og sletting

  1. I avtaleperioden angir den Behandlingsansvarlige lagringstiden for Salongkunders opplysninger innenfor intervallet 30–3650 dager; standardverdien er 180 dager fra siste gjennomførte besøk. Den aktive verdien i Panelet er den gjeldende konfigurasjonen for den aktuelle Behandlingsansvarlige og kan avvike fra standardverdien.
  2. Den Behandlingsansvarlige kan eksportere de Betrodde opplysningene i avtaleperioden og i 30 dager med skrivebeskyttet tilgang etter at avtalen er avsluttet.
  3. Etter opphør kan den Behandlingsansvarlige velge tilbakelevering gjennom eksport og sletting, eller bare sletting. Hvis ingen annen Instruks gis, tilbyr Databehandleren en standardeksport i 30 dager og sletter deretter opplysningene.
  4. Operative opplysninger og organisasjonsressurser slettes senest etter 90 dager. D1 Time Travel kan muliggjøre teknisk gjenoppretting i opptil 30 dager, og R2-kopier roteres i opptil 35 dager. Opplysninger i lukkede sikkerhetskopier gjenopprettes ikke til normal bruk og slettes i rotasjonssyklusen.
  5. Databehandleren kan beholde opplysninger som må lagres etter loven, bare i nødvendig omfang, med begrenset behandling og informasjon til den Behandlingsansvarlige der dette er tillatt.
  6. En aktiv sperre mot sletting av rettslige grunner eller sikkerhetsgrunner krever en dokumentert begrunnelse og en dato for ny vurdering.
  7. På forespørsel bekrefter Databehandleren at slettingen er fullført.

14. Ansvar

  1. Partenes ansvar etter GDPR reguleres særlig av artikkel 82 GDPR og ufravikelig lov.
  2. I avtaleforholdet mellom partene gjelder begrensningene i Tjenestevilkårene i den grad loven tillater at de anvendes på den aktuelle forpliktelsen.
  3. Hver part er ansvarlig for egne Instrukser, beslutninger, brudd og omfanget av sine lovpålagte forpliktelser.

15. Varighet og forrang

  1. Avtalen gjelder i perioden Databehandleren behandler de Betrodde opplysningene.
  2. Bestemmelsene om taushetsplikt, revisjon, ansvar og sletting gjelder etter opphør i nødvendig utstrekning.
  3. Ved motstrid i spørsmål om behandling av personopplysninger har Avtalen forrang foran Tjenestevilkårene.
  4. En endring som vesentlig påvirker den Behandlingsansvarliges rettigheter, krever varsling og, der det er nødvendig, ny aksept.
  5. Avtalen reguleres av polsk rett, uten at dette berører direkte anvendelig unionsrett.

Vedlegg A — Opplysninger om behandlingen

ElementAngivelse
Behandlingsansvarligorganisasjonen som er identifisert i Ariveno-kontoen
DatabehandlerBrillnet Piotr Adamski
Gjenstandhosting og håndtering av opplysningene som trengs for å drive en salong i Ariveno
VarighetTjenestens varighet pluss perioden for tilbakelevering, sletting og rotasjon av sikkerhetskopier
Formålutføring av funksjonene angitt i punkt 3.4
RegistrerteSalongkunder samt den Behandlingsansvarliges ansatte, samarbeidspartnere, representanter og kontakter
Opplysningeridentifikasjon, kontakt, bestillinger, besøk, timeplan, organisatoriske preferanser, samtykker, kommunikasjon, revisjon, metadata og tillatte filer
Forbudte opplysningersærlige kategorier etter artikkel 9 GDPR, straffeopplysninger etter artikkel 10 og medisinske opplysninger
Hyppighetløpende, avhengig av bruken av Tjenesten
Primært områdeoperative ressurser konfigurert for EU-jurisdiksjon, med mulige tekniske overføringer beskrevet i punkt 11
Lagringstid180 dager som standard, aktiv konfigurasjon hos den Behandlingsansvarlige 30–3650 dager; etter opphør i samsvar med punkt 13

Vedlegg B — Tekniske og organisatoriske tiltak

1. Arkitektur og isolasjon

  1. Én privat D1-database og én privat R2-ressurs per organisasjon, samt koordinering av bestillinger med Durable Objects.
  2. Operative ressurser konfigurert for EU-jurisdiksjon.
  3. Logisk isolasjon av organisasjoner og eksplisitte ressursbindinger.
  4. Skille mellom produksjons- og testmiljøer gjennom separate soner, tokener, prefikser, bindinger og sikkerhetstiltak ved utrulling. Det erklæres ikke en separat Cloudflare-konto for hvert miljø.

2. Tilgangskontroll

  1. Individuelle kontoer, autentisering og roller.
  2. Prinsippet om minste privilegium og tilbakekalling av unødvendig tilgang.
  3. Loggføring av vesentlige administrative operasjoner.
  4. Hemmeligheter lagres utenfor koden og vises ikke til Brukere.

3. Kryptering og overføring

  1. TLS for overføring.
  2. Kryptering av leverandøradministrerte ressurser i hvile i samsvar med leverandørens standard.
  3. Kortvarige tokener for eksporter; tokenet plasseres ikke i URL-en.
  4. Private filressurser og tilgangskontroll for objekter.

4. Minimering

  1. Køer og asynkrone meldinger uten PII-innhold — de bruker identifikatorer for organisasjon, jobb, post, idempotens og forsøk.
  2. Ingen sporingspiksler i meldinger konfigurert av Ariveno.
  3. Ingen vedvarende lagring av kunde-, besøks- og timeplanopplysninger i nettleserlagring for frakoblet bruk.
  4. Ingen reklameleverandører, opptak av økter eller KI-leverandører for de Betrodde opplysningene.

5. Loggføring og revisjon

  1. Revisjon av salongens operasjoner i D1 i 24 måneder.
  2. Workers-logger i opptil 7 dager.
  3. Logger som videresendes til en privat R2 konfigurert for EU i opptil 90 dager.
  4. Korrelasjonsidentifikatorer, varsling og en prosedyre for hendelsesanalyse.

6. Tilgjengelighet og gjenoppretting

  1. Tilgjengelighetsmål på 99,5 % per måned.
  2. RPO på opptil 24 timer og mål for RTO på opptil 8 timer.
  3. D1 Time Travel i opptil 30 dager og rotasjon av R2-sikkerhetskopier i opptil 35 dager.
  4. Gjenopprettingstester og kontinuitetsprosedyrer.
  5. Primære sikkerhetskopier forblir hos samme leverandør og presenteres ikke som full katastrofegjenoppretting i en separat konto.

7. Sikker utvikling og endringshåndtering

  1. Gjennomgang av endringer, kontrollerte utrullinger og tiltak mot sammenblanding av miljøer.
  2. Funksjonstester samt personvern- og isolasjonstester.
  3. Oppdatering av avhengigheter og håndtering av sårbarheter tilpasset risikoen.
  4. Hendelsesprosedyrer og kontakt via security@ariveno.com.

8. Sletting og registrertes rettigheter

  1. Konfigurerbar lagringstid og slettejobber.
  2. Et personvernsenter som håndterer innsyn, retting, begrensning, sletting og dataportabilitet.
  3. Irreversibel anonymisering der full fjerning av identifikatorer med bevart statistisk konsistens er hensiktsmessig.
  4. Status og dokumentasjon på oppfyllelse uten å lagre hele innholdet i forespørselen dersom det ikke er nødvendig.
TjenestevilkårPersonvernUnderdatabehandlereBetavilkår