Descarregar a fonte Markdown imutável.
Versão: 2026-09-24-beta.12 Data de entrada em vigor: a partir da aceitação eletrónica desta versão por um Responsável pelo Tratamento devidamente identificado e representado Subcontratante: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Contacto: privacy@ariveno.com
Esta tradução portuguesa é disponibilizada para facilitar a leitura. O texto vinculativo deste documento é o original polaco da mesma versão (
2026-09-24-beta.12), disponível em https://ariveno.pl/legal/dpa.
1. Partes e celebração do Acordo
- O Acordo é celebrado entre:
- o empresário ou a organização identificada na conta Ariveno pela sua firma/nome, morada, NIP ou outro identificador — doravante o Responsável pelo Tratamento;
- Brillnet Piotr Adamski — doravante o Subcontratante.
- A pessoa que aceita o Acordo em nome do Responsável pelo Tratamento declara que está autorizada a celebrá-lo.
- O Subcontratante regista, pelo menos: a identidade da conta, a organização, os dados de representação, a versão, a hora UTC, a origem e o conteúdo da declaração de autorização.
- Se os dados do Responsável pelo Tratamento forem completados após o registo, o Acordo só produz efeitos quando esses dados forem associados à organização e à aceitação. Até então, o Responsável pelo Tratamento não deve introduzir dados pessoais de Clientes do Salão.
- O Acordo integra o contrato de prestação do Ariveno e constitui um acordo nos termos do artigo 28.º, n.º 3, do RGPD.
2. Definições
- RGPD — Regulamento (UE) 2016/679.
- Dados Confiados — dados pessoais tratados pelo Subcontratante em nome do Responsável pelo Tratamento no Ariveno.
- Tratamento, dados pessoais, violação de dados pessoais, autoridade de controlo e titular dos dados têm o significado que lhes é atribuído pelo RGPD.
- Subcontratante Ulterior — outro subcontratante contratado pelo Subcontratante para tratar os Dados Confiados.
- Serviço — Ariveno abrangido pelos Termos de Serviço.
- Instrução — uma instrução documentada do Responsável pelo Tratamento resultante do Acordo, da configuração, da utilização de uma funcionalidade, de um pedido de suporte ou de outro canal registado.
3. Objeto, duração, natureza e finalidade
- O objeto é o tratamento dos Dados Confiados para prestar, proteger, manter e apoiar o Ariveno.
- O tratamento decorre desde a celebração efetiva do Acordo até à eliminação ou devolução dos Dados Confiados após o fim do Serviço, tendo em conta cópias técnicas e obrigações legais.
- A natureza das operações inclui: recolha, registo, organização, conservação, consulta, utilização, alinhamento, transmissão de acordo com as Instruções, limitação, exportação, anonimização e apagamento.
- As finalidades incluem:
- marcações, horários, visitas e lista de espera;
- gestão da equipa, serviços, recursos e etapas;
- mensagens transacionais de e-mail e SMS opcionais;
- relatórios, exportações, feeds ICS privados e suporte;
- cumprimento dos direitos dos titulares dos dados, auditoria e segurança;
- cópias de segurança, continuidade e eliminação após o fim do contrato.
- O Subcontratante não usa os Dados Confiados para o seu próprio marketing, venda de dados, definição de perfis publicitários ou treino de modelos de inteligência artificial.
4. Categorias de titulares dos dados e de dados
- Categorias de titulares dos dados:
- Clientes do Salão, pessoas que fazem marcações e pessoas que visitam o salão;
- membros da equipa do Responsável pelo Tratamento e seus colaboradores;
- pessoas de contacto e representantes do Responsável pelo Tratamento;
- pessoas que constam dos dados de marcação ou da comunicação transacional.
- Categorias de dados:
- dados de identificação e contacto, como nome próprio, apelido, número de telefone e e-mail;
- dados de marcações e visitas, como data e hora, serviço, recurso, profissional responsável e estado;
- dados organizativos da equipa, horário, permissões e local;
- histórico de comunicação transacional e metadados de entrega;
- preferências, consentimentos e notas limitadas relacionadas com a organização do serviço;
- identificadores, eventos de auditoria e metadados técnicos de segurança;
- ficheiros e fotografias fornecidos pelo Responsável pelo Tratamento dentro do âmbito permitido.
- O Responsável pelo Tratamento não confia dados de saúde ou outras categorias especiais de dados nos termos do artigo 9.º do RGPD, dados relativos a condenações nos termos do artigo 10.º, nem dados que exijam funcionalidades que o Ariveno não disponibiliza.
- Se o Responsável pelo Tratamento pretender alterar as categorias de dados ou as finalidades, deve obter previamente a confirmação escrita do Subcontratante e assegurar a conformidade com a lei.
5. Instruções e licitude
- O Subcontratante trata os Dados Confiados apenas segundo instruções documentadas do Responsável pelo Tratamento, incluindo quanto às transferências para fora do EEE, salvo se o direito da União ou de um Estado-Membro exigir o contrário.
- Se a lei exigir tratamento sem uma Instrução, o Subcontratante informa o Responsável pelo Tratamento antes de o iniciar, salvo se a lei o proibir por motivos importantes de interesse público.
- Os Termos de Serviço, a configuração do Serviço, as ações dos Utilizadores autorizados e os pedidos do Responsável pelo Tratamento constituem o conjunto completo de Instruções iniciais.
- O Responsável pelo Tratamento é responsável pela licitude das Instruções, pelas bases legais, pela transparência perante os titulares dos dados, pela exatidão dos dados e pelo âmbito do acesso dos Utilizadores.
- O Subcontratante informa imediatamente o Responsável pelo Tratamento se, na sua opinião, uma Instrução violar o RGPD ou outras disposições de proteção de dados. Pode suspender a sua execução até ao esclarecimento do assunto.
- Uma Instrução adicional que exceda o Serviço normal pode exigir um acordo sobre custos e prazos, desde que tal não limite as obrigações legais do Subcontratante.
6. Confidencialidade e autorizações
- O Subcontratante concede acesso aos Dados Confiados apenas a pessoas para quem esse acesso seja necessário.
- Estas pessoas estão sujeitas a uma obrigação legal ou contratual de confidencialidade, recebem formação em segurança e estão abrangidas pelo controlo de acesso.
- O acesso administrativo é concedido segundo o princípio do privilégio mínimo, registado e revisto periodicamente.
- A obrigação de confidencialidade mantém-se após o fim da colaboração.
7. Medidas técnicas e organizativas
- O Subcontratante aplica as medidas do artigo 32.º do RGPD adequadas ao risco, ao estado da técnica, ao custo e à natureza do tratamento.
- O conjunto mínimo atual está descrito no Anexo B. O Subcontratante pode alterar as medidas desde que tal não reduza o nível global de proteção.
- O Responsável pelo Tratamento é responsável pela configuração segura dos seus próprios Utilizadores, dispositivos, caixas de correio, SMSAPI, exportações e canais de integração.
8. Assistência ao Responsável pelo Tratamento
- Tendo em conta a natureza do tratamento, o Subcontratante apoia o Responsável pelo Tratamento através de medidas técnicas e organizativas adequadas no cumprimento dos direitos dos titulares dos dados, em particular acesso, retificação, apagamento, limitação e portabilidade.
- Um pedido relativo aos Dados Confiados recebido diretamente de um titular dos dados é encaminhado pelo Subcontratante para o Responsável pelo Tratamento, sem decidir autonomamente sobre ele, salvo se a lei exigir o contrário.
- O Subcontratante apoia o Responsável pelo Tratamento no cumprimento das obrigações dos artigos 32.º a 36.º do RGPD, incluindo:
- avaliação de risco e segurança;
- violações e notificações;
- avaliações de impacto sobre a proteção de dados;
- consultas prévias à autoridade.
- A assistência é prestada normalmente através das funcionalidades e documentação do Serviço. O trabalho não padrão pode ser cobrado segundo condições previamente acordadas, salvo se a necessidade de assistência resultar de uma violação do Acordo pelo Subcontratante.
9. Violações de dados pessoais
- O Subcontratante notifica o Responsável pelo Tratamento sem demora injustificada após tomar conhecimento de uma violação relativa aos Dados Confiados.
- O objetivo operacional é uma primeira notificação no prazo de 24 horas após confirmar ou qualificar razoavelmente o evento. Se existir um risco material mais cedo, o Subcontratante emite um alerta preliminar sem esperar pela confirmação completa.
- Na medida em que estejam disponíveis, a notificação inclui:
- a natureza da violação, os sistemas afetados e as categorias e números aproximados de titulares dos dados e registos;
- as possíveis consequências;
- as medidas tomadas ou propostas;
- um ponto de contacto;
- as informações de que o Responsável pelo Tratamento necessita para avaliar as suas obrigações nos termos dos artigos 33.º e 34.º do RGPD.
- As informações podem ser fornecidas por fases.
- Uma notificação não constitui uma admissão de culpa ou responsabilidade.
- O Subcontratante documenta a violação e coopera na redução dos seus efeitos. O Responsável pelo Tratamento é responsável por notificar a autoridade e os titulares dos dados, caso exista essa obrigação.
10. Subcontratantes ulteriores
- O Responsável pelo Tratamento dá uma autorização geral para a utilização das entidades constantes da Lista de Subcontratantes Ulteriores atual.
- O Subcontratante comunica a intenção de adicionar ou substituir um Subcontratante Ulterior direto com pelo menos 30 dias de antecedência, por e-mail ou no Painel.
- Dentro desse prazo, o Responsável pelo Tratamento pode apresentar uma oposição fundamentada relacionada com a proteção de dados a privacy@ariveno.com.
- As partes procuram uma solução de boa-fé, por exemplo, uma alteração da configuração. Se não for razoavelmente possível, o Responsável pelo Tratamento pode terminar a parte do Serviço afetada pela alteração antes de o novo Subcontratante Ulterior entrar em funcionamento.
- O Subcontratante celebra um acordo com o Subcontratante Ulterior que impõe obrigações de proteção de dados substancialmente iguais, em particular garantias adequadas.
- O Subcontratante continua responsável perante o Responsável pelo Tratamento pelo cumprimento das obrigações de proteção de dados por um Subcontratante Ulterior direto na medida exigida pelo artigo 28.º, n.º 4, do RGPD.
- A Lista distingue os Subcontratantes Ulteriores diretos dos fornecedores que atuam como responsáveis pelo tratamento autónomos ou entidades escolhidas diretamente pelo Responsável pelo Tratamento.
11. Transferências para fora do EEE
- O Subcontratante usa recursos principais configurados para a jurisdição da UE, mas o suporte global, a rede e o envio de e-mail de emergência podem resultar numa transferência para fora do EEE.
- Essa transferência ocorre segundo a Instrução do Responsável pelo Tratamento expressa pela celebração do Acordo e ativação da funcionalidade relevante, e com a aplicação de um mecanismo adequado ao abrigo do capítulo V do RGPD.
- Consoante o destinatário, o mecanismo pode ser uma decisão de adequação, o Quadro de Privacidade de Dados UE–EUA ou as Cláusulas Contratuais-Tipo juntamente com medidas complementares.
- Mediante pedido fundamentado, o Subcontratante fornece informações sobre o mecanismo, a avaliação da transferência e as medidas complementares, protegendo segredos e a segurança.
- Se o Responsável pelo Tratamento proibir uma transferência necessária a uma funcionalidade específica, o Subcontratante desativa essa funcionalidade ou, se tal não for possível, as partes acordam o fim do Serviço.
12. Auditorias e informações de conformidade
- O Subcontratante disponibiliza as informações necessárias para demonstrar o cumprimento do artigo 28.º do RGPD, incluindo este Acordo, a Lista de Subcontratantes Ulteriores, uma descrição das medidas e provas dos controlos razoavelmente disponíveis.
- O Responsável pelo Tratamento avalia primeiro os documentos e respostas fornecidos.
- Se forem insuficientes, o Responsável pelo Tratamento pode realizar uma auditoria diretamente ou através de um auditor independente:
- não mais de uma vez por ano, salvo em caso de violação, alteração material do risco ou pedido de uma autoridade;
- com pelo menos 30 dias de aviso prévio, salvo se a urgência resultar de uma violação ou de uma autoridade;
- em Dias Úteis, sem perturbar injustificadamente o Serviço;
- mantendo a confidencialidade e sem acesso aos dados de outros Clientes ou a segredos que não sejam necessários.
- O Responsável pelo Tratamento suporta os custos razoáveis da auditoria e da sua gestão, salvo se a auditoria revelar uma violação material do Acordo pelo Subcontratante.
- O Subcontratante coopera com a autoridade de controlo competente de acordo com a lei.
13. Conservação, devolução e eliminação
- Durante a vigência do contrato, o Responsável pelo Tratamento define a conservação dos dados dos Clientes do Salão entre 30 e 3650 dias; o valor predefinido é de 180 dias após a última visita concluída. O valor ativo indicado no Painel é a configuração em vigor para o Responsável pelo Tratamento em causa e pode diferir do valor predefinido.
- O Responsável pelo Tratamento pode exportar os Dados Confiados durante a vigência do contrato e durante 30 dias de acesso apenas de leitura após o seu fim.
- Após o fim do contrato, o Responsável pelo Tratamento pode escolher a devolução por exportação e eliminação, ou apenas a eliminação. Se não der outra Instrução, o Subcontratante disponibiliza uma exportação normal durante 30 dias e depois elimina os dados.
- Os dados operacionais e os recursos da organização são eliminados no prazo máximo de 90 dias. O D1 Time Travel pode permitir o restauro técnico até 30 dias e as cópias R2 rodam durante até 35 dias. Os dados em cópias de segurança fechadas não são repostos na utilização normal e são eliminados no ciclo de rotação.
- O Subcontratante pode conservar dados cujo armazenamento seja exigido por lei, apenas na medida necessária, com tratamento limitado e informação ao Responsável pelo Tratamento, quando permitido.
- Uma suspensão ativa da eliminação por razões legais ou de segurança exige um motivo documentado e uma data de revisão.
- Mediante pedido, o Subcontratante confirma a conclusão da eliminação.
14. Responsabilidade
- A responsabilidade das partes ao abrigo do RGPD rege-se, em particular, pelo artigo 82.º do RGPD e pelas normas imperativas.
- Na relação contratual entre as partes, aplicam-se os limites previstos nos Termos de Serviço na medida em que a lei permita a sua aplicação à obrigação em causa.
- Cada parte é responsável pelas suas próprias Instruções, decisões, violações e pelo âmbito das suas obrigações legais.
15. Vigência e prevalência
- O Acordo mantém-se em vigor durante o período em que o Subcontratante trata os Dados Confiados.
- As disposições sobre confidencialidade, auditoria, responsabilidade e eliminação mantêm-se após o fim do contrato na medida necessária.
- Em caso de conflito em matéria de tratamento de dados, o Acordo prevalece sobre os Termos de Serviço.
- Uma alteração que afete materialmente os direitos do Responsável pelo Tratamento exige notificação e, quando necessário, nova aceitação.
- O Acordo rege-se pela lei polaca, sem prejuízo do direito da União diretamente aplicável.
Anexo A — Detalhes do tratamento
| Elemento | Determinação |
|---|---|
| Responsável pelo Tratamento | a organização identificada na conta Ariveno |
| Subcontratante | Brillnet Piotr Adamski |
| Objeto | alojamento e gestão dos dados necessários para operar um salão no Ariveno |
| Duração | a vigência do Serviço e o período de devolução, eliminação e rotação das cópias de segurança |
| Finalidade | execução das funções indicadas no ponto 3.4 |
| Titulares dos dados | Clientes do Salão, equipa, colaboradores, representantes e contactos do Responsável pelo Tratamento |
| Dados | identificação, contacto, marcações, visitas, horário, preferências organizativas, consentimentos, comunicação, auditoria, metadados e ficheiros permitidos |
| Dados proibidos | categorias especiais do artigo 9.º do RGPD, dados relativos a condenações penais do artigo 10.º e dados médicos |
| Frequência | contínua, consoante a utilização do Serviço |
| Área principal | recursos operacionais configurados para a jurisdição da UE, com possíveis transferências técnicas descritas no ponto 11 |
| Conservação | 180 dias por predefinição, configuração ativa do Responsável pelo Tratamento entre 30 e 3650 dias; após o fim do contrato de acordo com o ponto 13 |
Anexo B — Medidas técnicas e organizativas
1. Arquitetura e isolamento
- Uma base de dados D1 privada e um recurso R2 privado por organização, mais coordenação de marcações com Durable Objects.
- Recursos operacionais configurados para a jurisdição da UE.
- Isolamento lógico das organizações e bindings explícitos dos recursos.
- Separação dos ambientes de produção e teste através de zonas, tokens, prefixos, bindings e salvaguardas de implementação distintos. Não é declarada uma conta Cloudflare separada para cada ambiente.
2. Controlo de acesso
- Contas individuais, autenticação e funções.
- Princípio do privilégio mínimo e revogação de acessos desnecessários.
- Registo das operações administrativas significativas.
- Segredos guardados fora do código e não apresentados aos Utilizadores.
3. Cifragem e transmissão
- TLS para a transmissão.
- Cifragem dos recursos geridos pelo fornecedor em repouso, de acordo com o padrão do fornecedor.
- Tokens de curta duração para exportações; o token não é colocado no URL.
- Recursos de ficheiros privados e controlo de acesso aos objetos.
4. Minimização
- Filas e mensagens assíncronas sem conteúdo de dados pessoais — usam identificadores de organização, tarefa, registo, idempotência e tentativa.
- Sem píxeis de monitorização nas mensagens configuradas pelo Ariveno.
- Sem armazenamento persistente de dados de clientes, visitas e horários no armazenamento do navegador para fins offline.
- Sem fornecedores de publicidade, gravação de sessões ou fornecedores de IA para os Dados Confiados.
5. Registos e auditoria
- Auditoria das operações do salão em D1 durante 24 meses.
- Registos Workers durante até 7 dias.
- Registos encaminhados para R2 privado configurado para a UE durante até 90 dias.
- Identificadores de correlação, alertas e um procedimento de análise de eventos.
6. Disponibilidade e recuperação
- Objetivo de disponibilidade mensal de 99,5%.
- RPO até 24 horas e RTO pretendido até 8 horas.
- D1 Time Travel até 30 dias e rotação de cópias de segurança R2 até 35 dias.
- Testes de recuperação e procedimentos de continuidade.
- As cópias de segurança principais permanecem no mesmo fornecedor e não são apresentadas como recuperação completa de desastres numa conta separada.
7. Desenvolvimento seguro e gestão de alterações
- Revisões de alterações, implementações controladas e salvaguardas contra a confusão de ambientes.
- Testes funcionais, de privacidade e de isolamento.
- Atualizações de dependências e resposta a vulnerabilidades adequadas ao risco.
- Procedimentos de incidentes e contacto security@ariveno.com.
8. Eliminação e direitos dos titulares dos dados
- Conservação configurável e tarefas de eliminação.
- Um centro de privacidade para gerir acesso, retificação, limitação, apagamento e portabilidade.
- Anonimização irreversível quando seja adequada a remoção completa de identificadores mantendo a coerência estatística.
- Estado e prova de cumprimento sem guardar o conteúdo integral do pedido, se não for necessário.