Descarregar a fonte Markdown imutável.
Versão: 2026-09-24-beta.12 Data de entrada em vigor: a partir da publicação desta versão Responsável pelo tratamento dos dados da conta e do serviço: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Contacto para assuntos de privacidade: privacy@ariveno.com
Esta tradução portuguesa é disponibilizada para facilitar a leitura. O texto vinculativo deste documento é o original polaco da mesma versão (
2026-09-24-beta.12), disponível em https://ariveno.pl/legal/privacy.
1. A quem e a que se aplica esta Política
- Esta Política explica como o Operador trata os dados de:
- pessoas que visitam ariveno.pl e ariveno.com;
- pessoas que criam uma conta, representam um Cliente e usam o Painel;
- pessoas que contactam o suporte ou comunicam um incidente;
- pessoas envolvidas na faturação do Cliente.
- Nestes casos, o Operador é o responsável pelo tratamento.
- Em relação aos dados dos Clientes do Salão, aos dados dos membros da equipa introduzidos pelo Cliente e aos dados das marcações, o responsável pelo tratamento é o salão/organização que usa o Ariveno. O Operador trata esses dados em seu nome ao abrigo do Acordo de Tratamento de Dados.
- Uma pessoa que pretenda exercer direitos relativos a uma marcação, visita ou ficha de cliente deve contactar primeiro o salão em causa. O Ariveno apoia o salão na gestão do pedido.
- Confirmar que leu esta Política não constitui consentimento para o tratamento de dados. O Operador baseia o tratamento nos fundamentos jurídicos indicados abaixo.
2. Dados tratados pelo Operador como responsável pelo tratamento
Consoante a utilização do Serviço, o Operador pode tratar:
- dados da conta: nome próprio e apelido, endereço de e-mail, dados de autenticação cifrados, identificador da conta, idioma e definições;
- dados da organização e da representação: nome comercial/da empresa, morada, NIP ou outro identificador, função, pertença à organização, âmbito das permissões e declaração de poderes para agir;
- dados de aceitação jurídica: versão do documento, data e hora, conta, organização, origem da aceitação e declarações obrigatórias;
- dados de faturação: plano, estado da subscrição, identificadores Stripe, montantes, moeda, faturas, dados fiscais, estado do KSeF e dados limitados do método de pagamento fornecidos pelo Stripe, como a marca do cartão e os últimos dígitos;
- dados técnicos e de segurança: endereço IP, hora do pedido, identificador de sessão, navegador, sistema operativo, dispositivo, eventos de início de sessão, operações administrativas, erros, identificadores de correlação e sinais de prevenção de abuso;
- dados de suporte: conteúdo da correspondência, metadados dos pedidos de suporte, anexos e informações necessárias para resolver o assunto;
- dados de comunicação do serviço: destinatário, tipo de mensagem, estado de envio e de entrega;
- dados agregados: estatísticas sobre o funcionamento do Serviço que não são usadas para identificar Clientes do Salão.
O Operador não guarda dados completos dos cartões de pagamento.
3. Finalidades, bases legais e períodos
| Finalidade | Categorias de dados | Base legal ao abrigo do artigo 6.º do RGPD | Período |
|---|---|---|---|
| Criar uma conta e uma organização e executar o contrato | conta, organização, representação, definições | artigo 6.º, n.º 1, alínea b); no caso de um representante, também a alínea f) — interesse legítimo na execução do contrato com a organização | durante a vigência do contrato e, depois, dados necessários para reclamações, em regra até 3 anos |
| Autenticação, segurança, prevenção de abuso e Turnstile | dados técnicos, sessão, IP, eventos de segurança | artigo 6.º, n.º 1, alínea f) — proteção do Serviço, pessoas e dados | registos Workers até 7 dias, registos encaminhados para R2 privado até 90 dias, registo de auditoria operacional até 24 meses; por mais tempo apenas em caso de incidente ou obrigação legal |
| Faturação, faturas, impostos e KSeF | organização, faturação, pagamento | artigo 6.º, n.º 1, alíneas b) e c) | durante o período exigido pelas normas fiscais e contabilísticas, normalmente 5 anos contados de acordo com as disposições aplicáveis |
| Registar aceitações contratuais e defender reclamações | aceitações jurídicas, conta, organização, hora | artigo 6.º, n.º 1, alínea f) — demonstrar a celebração do contrato e defender reclamações | durante a vigência do contrato e o período de potenciais reclamações |
| Tratar perguntas, reclamações e incidentes | contacto, suporte, dados técnicos | artigo 6.º, n.º 1, alínea b), e, antes do contrato, alínea f); quando exista uma obrigação legal, alínea c) | até ao encerramento do assunto e, depois, até 3 anos, salvo se um período maior resultar de um processo ou da lei |
| Comunicações transacionais, de segurança e de alterações ao Serviço | conta, endereço de e-mail, estado de envio | artigo 6.º, n.º 1, alíneas b), c) ou f), consoante a mensagem | durante o tempo necessário para entregar e comprovar a comunicação; registos de acordo com a conservação de segurança |
| Desenvolvimento e medição da fiabilidade do Serviço | estatísticas agregadas e dados técnicos limitados | artigo 6.º, n.º 1, alínea f) — desenvolvimento e garantia de qualidade | durante o período necessário à análise; dados identificativos de acordo com a conservação dos registos |
Se os dados forem necessários para declarar, exercer ou defender direitos em reclamações, o Operador pode restringir a sua utilização e conservá-los até à resolução definitiva do assunto.
4. Origem dos dados
- Diretamente do titular dos dados — durante o registo, início de sessão, contacto e configuração.
- Do Cliente, proprietário da organização ou outro Utilizador autorizado — quando convidam uma pessoa para a equipa ou completam os dados de representação.
- Automaticamente do dispositivo e da utilização do Serviço — no que respeita aos dados técnicos e de segurança.
- Dos fornecedores usados para prestar o Serviço, em particular o Stripe e os fornecedores de e-mail e segurança — no que respeita aos estados de pagamento, entrega e eventos técnicos.
- De registos públicos, quando tal seja necessário para verificar uma empresa ou cumprir uma obrigação legal.
5. É obrigatório fornecer os dados
- Os dados assinalados como obrigatórios são necessários para criar uma conta, identificar a parte contratante, garantir a segurança, processar pagamentos ou cumprir uma obrigação legal.
- A sua falta pode impedir a celebração ou execução do contrato.
- Os dados opcionais são claramente assinalados; não os fornecer não bloqueia as funções essenciais, salvo se forem necessários para uma função escolhida pelo Cliente.
6. Destinatários e fornecedores
- Podem receber os dados:
- pessoas autorizadas que apoiam o Operador e estão sujeitas à confidencialidade;
- Cloudflare — alojamento, base de dados, armazenamento de objetos, rede, segurança e e-mail transacional de recurso;
- EmailLabs, serviço da Vercom S.A. — entrega principal de e-mail transacional, com monitorização de aberturas e cliques desativada;
- Stripe — gestão de subscrições e pagamentos;
- fornecedores de e-mail e ferramentas de suporte usados pelo Operador;
- autoridades públicas, quando a obrigação de divulgação decorra da lei.
- Em relação aos dados confiados pelo salão, as entidades atuais e as suas funções estão descritas na Lista de Subcontratantes Ulteriores.
- O SMSAPI é um fornecedor escolhido e pago diretamente pelo salão. Se o salão ativar o SMS, o Ariveno transmite o número, conteúdo e metadados de entrega como conector técnico, de acordo com as instruções do salão.
- O Operador não vende dados, não os partilha com intermediários de dados e não usa dados do salão ou dos Clientes do Salão para treinar modelos de IA.
7. Transferências para fora do EEE
- Os dados operacionais essenciais das organizações são guardados em recursos D1 e R2 e geridos por Durable Objects configurados para a jurisdição da UE.
- A Cloudflare opera uma rede global e suporte; a entrega de e-mail de recurso e os subcontratantes ulteriores podem envolver transferências para fora do EEE. O EmailLabs é operado pela Vercom S.A., estabelecida na Polónia. Quaisquer transferências para fora do EEE pelos fornecedores estão sujeitas aos mecanismos do ponto 3 e aos acordos de tratamento de dados aplicáveis.
- O Operador recorre aos mecanismos previstos no capítulo V do RGPD, consoante o caso:
- uma decisão de adequação, incluindo o Quadro de Privacidade de Dados UE–EUA, quando o destinatário e o âmbito em causa estejam abrangidos;
- as Cláusulas Contratuais-Tipo da Comissão Europeia;
- medidas técnicas e organizativas adicionais, quando necessárias.
- É possível obter informações sobre o mecanismo aplicado, ou uma cópia, escrevendo para privacy@ariveno.com; partes do conteúdo podem ser anonimizadas para proteger segredos e a segurança.
8. Cookies e armazenamento no navegador
- O Ariveno usa apenas mecanismos necessários para:
- manter uma sessão e um início de sessão seguros;
- memorizar definições essenciais;
- proteger formulários contra bots e abuso, incluindo o Cloudflare Turnstile;
- manter as marcações e o Painel em funcionamento.
- A análise própria do produto Ariveno não usa cookies, limita-se a eventos funcionais agregados e é guardada em recursos Cloudflare configurados para a jurisdição da UE. Não exige um aviso de consentimento de marketing.
- O Operador não usa Google Analytics, Google Ads, Meta Pixel, ferramentas de gravação de sessões, remarketing ou publicidade comportamental.
- A PWA não guarda dados de Clientes do Salão, marcações ou horários em armazenamento persistente do navegador para funcionamento offline.
9. Decisões automatizadas
O Operador não toma decisões sobre pessoas baseadas exclusivamente no tratamento automatizado que produzam efeitos jurídicos ou as afetem de forma igualmente significativa.
10. Segurança
O Operador aplica medidas adequadas ao risco, em particular:
- cifragem da transmissão e gestão de segredos;
- isolamento lógico das organizações e dos recursos de dados privados;
- funções, autenticação e restrição de acesso;
- registo de auditoria, registos de segurança e alertas;
- minimização de dados nas filas e na telemetria;
- cópias de segurança, testes de restauro e procedimentos de incidentes;
- controlo de alterações e separação da produção do ambiente de teste através de zonas, tokens, prefixos de recursos, bindings e salvaguardas de implementação;
- proibição de guardar permanentemente dados pessoais operacionais no navegador.
Nenhum sistema oferece segurança absoluta. O Cliente deve proteger as suas contas e não deve enviar palavras-passe ou chaves nas comunicações de suporte.
11. Direitos dos titulares dos dados
Na medida prevista pelo RGPD, o titular dos dados tem o direito de:
- aceder aos seus dados e obter uma cópia;
- retificar os dados;
- pedir o apagamento dos dados;
- pedir a limitação do tratamento;
- receber os dados num formato estruturado e transmiti-los, quando estejam reunidas as condições;
- opor-se ao tratamento baseado no interesse legítimo;
- retirar o consentimento a qualquer momento, quando o tratamento específico se baseie no consentimento, sem afetar a licitude do tratamento anterior;
- apresentar uma reclamação ao Presidente da Autoridade Polaca de Proteção de Dados Pessoais (Prezes Urzędu Ochrony Danych Osobowych).
Pode apresentar um pedido através do formulário seguro de direitos dos titulares dos dados, que verifica a identidade através de um endereço de e-mail verificado e encaminha o caso para o salão relevante. Para os assuntos em que o Operador é o responsável pelo tratamento, também continua disponível privacy@ariveno.com. Em regra, a resposta é dada no prazo de um mês; num caso complexo, o prazo pode ser prolongado por mais dois meses após informação sobre o motivo.
Os contactos da autoridade de controlo estão disponíveis no seu site oficial: uodo.gov.pl.
12. Dados dos Clientes do Salão tratados segundo as instruções do salão
- O âmbito pode incluir nome próprio, apelido, número de telefone, endereço de e-mail, marcações, visitas, preferências organizativas, histórico de comunicações, consentimentos e metadados técnicos.
- O âmbito não deve incluir dados de saúde ou outras categorias especiais de dados.
- A conservação predefinida é de 180 dias após a última visita concluída; o salão pode definir entre 30 e 3650 dias. O valor ativo visível no Painel do salão em causa é a sua configuração atual e prevalece sobre o valor predefinido.
- O salão pode gerir o acesso, retificação, limitação, apagamento e portabilidade através das funções de privacidade. O apagamento pode assumir a forma de anonimização irreversível quando a conservação de registos não identificativos seja necessária para a coerência da faturação ou das estatísticas do salão.
- As regras detalhadas constam do Acordo de Tratamento de Dados.
13. Alterações à Política
- O Operador atualiza a Política quando mudam as finalidades, fornecedores, conservação, funcionalidades ou a lei.
- O Operador comunica uma alteração material por e-mail ou no Painel antes da sua entrada em vigor, salvo se uma alteração urgente decorrer da lei ou da segurança.
- Uma nova versão não altera retroativamente a base legal do tratamento já realizado.
- As versões arquivadas estão disponíveis mediante pedido.
- A versão
2026-09-02-beta.9remove a medição do Google Ads e o aviso de marketing, repõe a análise própria sem cookies e adiciona um formulário seguro de direitos dos titulares dos dados com verificação de identidade. - A versão
2026-09-01-beta.7repõe o Resend (Plus Five Five, Inc.) como fornecedor de e-mail transacional de emergência, de acordo com a especificação canónica do produto e a configuração efetiva do serviço; o EmailLabs (Vercom S.A.) não é usado. - A versão
2026-08-29-beta.6uniformiza a conservação predefinida dos dados dos Clientes do Salão em 180 dias e clarifica a prevalência da configuração ativa do salão. - A versão
2026-07-29-beta.4introduziu a medição voluntária de conversões do Google Ads; a integração foi retirada na versão2026-09-02-beta.9.
14. Contacto
- privacidade e direitos dos titulares dos dados: privacy@ariveno.com;
- segurança: security@ariveno.com;
- suporte e reclamações: support@ariveno.com.
O Operador não nomeou um encarregado da proteção de dados porque, de acordo com a sua avaliação atual, não estão reunidas as condições legais que exigem essa nomeação. As perguntas podem ser dirigidas diretamente ao endereço de privacidade.
2026-09-13-beta.11: o EmailLabs passa a ser o fornecedor principal de e-mail e a Cloudflare o serviço de recurso; remoção do Resend do envio ativo; monitorização de aberturas e cliques desativada.