Prejsť na obsah
ARIVENOVšetky dokumenty

DPA

Zmluva o spracúvaní osobných údajov Ariveno

Zmluva podľa čl. 28 ods. 3 GDPR uzavretá riadne identifikovaným a zastúpeným prevádzkovateľom.

Verzia 2026-09-07-beta.10 · účinné od 2026-09-07

Stiahnuť nemenný zdroj vo formáte Markdown.

Verzia: 2026-09-07-beta.10 Účinnosť: od elektronického prijatia tejto verzie riadne identifikovaným a zastúpeným Prevádzkovateľom Sprostredkovateľ: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Kontakt: privacy@ariveno.com

Tento slovenský preklad slúži na informačné účely. Záväzným znením tohto dokumentu je poľský originál rovnakej verzie (2026-09-07-beta.10), dostupný na https://ariveno.pl/legal/dpa.

1. Strany a uzavretie Zmluvy

  1. Zmluva sa uzatvára medzi:
    1. podnikateľom alebo organizáciou identifikovanými v účte Ariveno obchodným menom/názvom, adresou, NIP alebo iným identifikátorom — ďalej len Prevádzkovateľ;
    2. Brillnet Piotr Adamski — ďalej len Sprostredkovateľ.
  2. Osoba prijímajúca Zmluvu v mene Prevádzkovateľa vyhlasuje, že je oprávnená ju uzavrieť.
  3. Sprostredkovateľ zaznamenáva aspoň: identitu účtu, organizáciu, údaje o zastúpení, verziu, čas UTC, zdroj a obsah vyhlásenia o oprávnení.
  4. Ak sa údaje Prevádzkovateľa doplnia po registrácii, Zmluva nadobúda účinnosť až po prepojení týchto údajov s organizáciou a prijatím Zmluvy. Dovtedy by Prevádzkovateľ nemal zadávať osobné údaje Klientov salónu.
  5. Zmluva je súčasťou zmluvy o poskytovaní Ariveno a predstavuje zmluvu podľa článku 28(3) GDPR.

2. Definície

  1. GDPR — nariadenie (EÚ) 2016/679.
  2. Zverené údaje — osobné údaje spracúvané Sprostredkovateľom v mene Prevádzkovateľa v Ariveno.
  3. Spracúvanie, osobné údaje, porušenie ochrany osobných údajov, dozorný orgán a dotknutá osoba majú význam stanovený v GDPR.
  4. Ďalší sprostredkovateľ — iný sprostredkovateľ zapojený Sprostredkovateľom do spracúvania Zverených údajov.
  5. Služba — Ariveno, na ktoré sa vzťahujú Podmienky poskytovania služby.
  6. Pokyn — zdokumentovaný pokyn Prevádzkovateľa vyplývajúci zo Zmluvy, konfigurácie, použitia funkcie, požiadavky na podporu alebo iného zaznamenaného kanála.

3. Predmet, trvanie, povaha a účel

  1. Predmetom je spracúvanie Zverených údajov na účely poskytovania, zabezpečenia, údržby a podpory Ariveno.
  2. Spracúvanie trvá od účinného uzavretia Zmluvy do vymazania alebo vrátenia Zverených údajov po ukončení Služby, so zohľadnením technických kópií a zákonných povinností.
  3. Povaha operácií zahŕňa: získavanie, zaznamenávanie, usporadúvanie, uchovávanie, vyhľadávanie, používanie, kombinovanie, prenos podľa Pokynov, obmedzenie, export, anonymizáciu a vymazanie.
  4. Účely zahŕňajú:
    1. rezervácie, rozvrhy, návštevy a čakaciu listinu;
    2. správu tímu, služieb, zdrojov a fáz;
    3. transakčné e-mailové správy a voliteľné SMS;
    4. prehľady, exporty, súkromné kanály ICS a podporu;
    5. napĺňanie práv dotknutých osôb, audit a bezpečnosť;
    6. zálohy, kontinuitu a vymazanie po ukončení.
  5. Sprostredkovateľ nepoužíva Zverené údaje na vlastný marketing, predaj údajov, reklamné profilovanie ani trénovanie modelov umelej inteligencie.

4. Kategórie dotknutých osôb a údajov

  1. Kategórie dotknutých osôb:
    1. Klienti salónu, osoby vytvárajúce rezervácie a osoby navštevujúce salón;
    2. členovia personálu Prevádzkovateľa a jeho spolupracovníci;
    3. kontaktné osoby a zástupcovia Prevádzkovateľa;
    4. osoby uvedené v rezervačných údajoch alebo transakčnej komunikácii.
  2. Kategórie údajov:
    1. identifikačné a kontaktné údaje, napr. meno, priezvisko, telefónne číslo, e-mail;
    2. údaje o rezerváciách a návštevách, napr. dátum a čas, služba, zdroj, obsluhujúci pracovník, stav;
    3. organizačné údaje tímu, rozvrh, oprávnenia a prevádzkareň;
    4. história transakčnej komunikácie a metadáta doručenia;
    5. preferencie, súhlasy a obmedzené poznámky súvisiace s organizáciou služby;
    6. identifikátory, auditné udalosti a technické bezpečnostné metadáta;
    7. súbory a fotografie poskytnuté Prevádzkovateľom v povolenom rozsahu.
  3. Prevádzkovateľ nezveruje údaje týkajúce sa zdravia ani iné osobitné kategórie údajov podľa článku 9 GDPR, údaje o odsúdeniach podľa článku 10 ani údaje vyžadujúce funkcie, ktoré Ariveno neposkytuje.
  4. Ak Prevádzkovateľ zamýšľa zmeniť kategórie údajov alebo účely, musí najprv získať písomné potvrdenie Sprostredkovateľa a zabezpečiť súlad s právnymi predpismi.

5. Pokyny a zákonnosť

  1. Sprostredkovateľ spracúva Zverené údaje iba na základe zdokumentovaných Pokynov Prevádzkovateľa, vrátane prenosov mimo EHP, pokiaľ právo Únie alebo členského štátu nevyžaduje inak.
  2. Ak právny predpis vyžaduje spracúvanie bez Pokynu, Sprostredkovateľ informuje Prevádzkovateľa pred jeho začatím, pokiaľ to právny predpis nezakazuje z dôležitých dôvodov verejného záujmu.
  3. Podmienky poskytovania služby, konfigurácia Služby, úkony oprávnených Používateľov a požiadavky Prevádzkovateľa tvoria úplný súbor počiatočných Pokynov.
  4. Prevádzkovateľ zodpovedá za zákonnosť Pokynov, právne základy, transparentnosť voči dotknutým osobám, správnosť údajov a rozsah prístupu Používateľov.
  5. Sprostredkovateľ bezodkladne informuje Prevádzkovateľa, ak podľa jeho názoru Pokyn porušuje GDPR alebo iné predpisy o ochrane údajov. Do objasnenia veci môže jeho vykonávanie pozastaviť.
  6. Dodatočný Pokyn presahujúci štandardnú Službu môže vyžadovať dohodu o nákladoch a harmonograme, pokiaľ tým nie sú obmedzené zákonné povinnosti Sprostredkovateľa.

6. Dôvernosť a oprávnenia

  1. Sprostredkovateľ poskytuje prístup k Zvereným údajom iba osobám, pre ktoré je nevyhnutný.
  2. Tieto osoby sú viazané zákonnou alebo zmluvnou povinnosťou mlčanlivosti, vyškolené v oblasti bezpečnosti a podliehajú kontrole prístupu.
  3. Administratívny prístup sa udeľuje podľa zásady najmenších oprávnení, zaznamenáva sa a pravidelne sa preskúmava.
  4. Povinnosť mlčanlivosti trvá aj po ukončení spolupráce.

7. Technické a organizačné opatrenia

  1. Sprostredkovateľ zavádza opatrenia podľa článku 32 GDPR primerané riziku, stavu techniky, nákladom a povahe spracúvania.
  2. Aktuálny minimálny súbor je opísaný v prílohe B. Sprostredkovateľ môže opatrenia meniť, pokiaľ tým nezníži celkovú úroveň ochrany.
  3. Prevádzkovateľ zodpovedá za bezpečnú konfiguráciu vlastných Používateľov, zariadení, e-mailových schránok, SMSAPI, exportov a integračných kanálov.

8. Pomoc Prevádzkovateľovi

  1. S ohľadom na povahu spracúvania pomáha Sprostredkovateľ Prevádzkovateľovi vhodnými technickými a organizačnými opatreniami napĺňať práva dotknutých osôb, najmä prístup, opravu, vymazanie, obmedzenie a prenosnosť.
  2. Požiadavku týkajúcu sa Zverených údajov prijatú priamo od dotknutej osoby postúpi Sprostredkovateľ Prevádzkovateľovi bez toho, aby o nej samostatne rozhodoval, pokiaľ právny predpis nevyžaduje inak.
  3. Sprostredkovateľ pomáha Prevádzkovateľovi plniť povinnosti podľa článkov 32–36 GDPR, okrem iného pri:
    1. posudzovaní rizík a bezpečnosti;
    2. porušeniach ochrany údajov a oznámeniach;
    3. posúdeniach vplyvu na ochranu osobných údajov;
    4. predchádzajúcich konzultáciách s orgánom.
  4. Štandardná pomoc sa poskytuje prostredníctvom funkcií Služby a dokumentácie. Neštandardné práce môžu byť spoplatnené za vopred dohodnutých podmienok, pokiaľ potreba pomoci nevznikla porušením Zmluvy zo strany Sprostredkovateľa.

9. Porušenia ochrany osobných údajov

  1. Sprostredkovateľ oznámi Prevádzkovateľovi porušenie ochrany týkajúce sa Zverených údajov bez zbytočného odkladu po tom, ako sa o ňom dozvie.
  2. Prevádzkovým cieľom je prvé oznámenie do 24 hodín od potvrdenia alebo dôvodného vyhodnotenia udalosti. Ak závažné riziko existuje skôr, Sprostredkovateľ poskytne predbežné upozornenie bez čakania na úplné potvrdenie.
  3. V rozsahu dostupných informácií oznámenie obsahuje:
    1. povahu porušenia, dotknuté systémy a približné kategórie a počty dotknutých osôb a záznamov;
    2. možné následky;
    3. prijaté alebo navrhované opatrenia;
    4. kontaktné miesto;
    5. informácie potrebné pre Prevádzkovateľa na posúdenie jeho povinností podľa článkov 33 a 34 GDPR.
  4. Informácie sa môžu poskytovať postupne.
  5. Oznámenie nepredstavuje uznanie zavinenia ani zodpovednosti.
  6. Sprostredkovateľ porušenie dokumentuje a spolupracuje pri zmierňovaní jeho následkov. Prevádzkovateľ zodpovedá za oznámenie orgánu a dotknutým osobám, ak taká povinnosť existuje.

10. Ďalší sprostredkovatelia

  1. Prevádzkovateľ udeľuje všeobecné povolenie na využívanie subjektov uvedených v aktuálnom Zozname ďalších sprostredkovateľov.
  2. Sprostredkovateľ oznámi zámer pridať alebo nahradiť priameho Ďalšieho sprostredkovateľa aspoň 30 dní vopred e-mailom alebo v Paneli.
  3. V tejto lehote môže Prevádzkovateľ vzniesť odôvodnenú námietku súvisiacu s ochranou údajov na privacy@ariveno.com.
  4. Strany hľadajú riešenie v dobrej viere, napr. zmenu konfigurácie. Ak riešenie nie je rozumne možné, Prevádzkovateľ môže ukončiť časť Služby dotknutú zmenou pred zapojením nového Ďalšieho sprostredkovateľa do prevádzky.
  5. Sprostredkovateľ uzatvára s Ďalším sprostredkovateľom zmluvu ukladajúcu v podstate rovnaké povinnosti ochrany údajov, najmä primerané záruky.
  6. Sprostredkovateľ zostáva voči Prevádzkovateľovi zodpovedný za plnenie povinností ochrany údajov priamym Ďalším sprostredkovateľom v rozsahu požadovanom článkom 28(4) GDPR.
  7. Zoznam rozlišuje priamych Ďalších sprostredkovateľov od poskytovateľov konajúcich ako samostatní prevádzkovatelia alebo subjektov zvolených priamo Prevádzkovateľom.

11. Prenosy mimo EHP

  1. Sprostredkovateľ používa primárne zdroje nakonfigurované pre jurisdikciu EÚ, ale globálna podpora, sieť a núdzové odosielanie e-mailov môžu viesť k prenosu mimo EHP.
  2. Takýto prenos sa uskutočňuje na Pokyn Prevádzkovateľa vyjadrený uzavretím Zmluvy a aktiváciou príslušnej funkcie a s použitím vhodného mechanizmu podľa kapitoly V GDPR.
  3. V závislosti od príjemcu môže byť mechanizmom rozhodnutie o primeranosti, rámec EÚ–USA pre ochranu osobných údajov (Data Privacy Framework) alebo štandardné zmluvné doložky spolu s doplnkovými opatreniami.
  4. Na odôvodnenú žiadosť poskytne Sprostredkovateľ informácie o mechanizme, posúdení prenosu a doplnkových opatreniach pri zachovaní ochrany tajomstiev a bezpečnosti.
  5. Ak Prevádzkovateľ zakáže prenos nevyhnutný pre určitú funkciu, Sprostredkovateľ túto funkciu deaktivuje alebo, ak to nie je možné, strany sa dohodnú na ukončení Služby.

12. Audity a informácie o súlade

  1. Sprostredkovateľ sprístupní informácie nevyhnutné na preukázanie súladu s článkom 28 GDPR, vrátane tejto Zmluvy, Zoznamu ďalších sprostredkovateľov, opisu opatrení a rozumne dostupných dôkazov o kontrolách.
  2. Prevádzkovateľ najprv posúdi poskytnuté dokumenty a odpovede.
  3. Ak nepostačujú, Prevádzkovateľ môže vykonať audit sám alebo prostredníctvom nezávislého audítora:
    1. najviac raz ročne, pokiaľ nedošlo k porušeniu ochrany údajov, významnej zmene rizika alebo požiadavke orgánu;
    2. s predchádzajúcim oznámením aspoň 30 dní vopred, pokiaľ naliehavosť nevyplýva z porušenia ochrany údajov alebo požiadavky orgánu;
    3. v Pracovných dňoch, bez neprimeraného narušenia Služby;
    4. pri zachovaní dôvernosti a bez prístupu k údajom iných Klientov alebo nepotrebným tajomstvám.
  4. Prevádzkovateľ hradí primerané náklady auditu a jeho zabezpečenia, pokiaľ audit neodhalí podstatné porušenie Zmluvy Sprostredkovateľom.
  5. Sprostredkovateľ spolupracuje s príslušným dozorným orgánom v súlade so zákonom.

13. Uchovávanie, vrátenie a vymazanie

  1. Počas trvania zmluvy nastavuje Prevádzkovateľ dobu uchovávania údajov Klientov salónu v rozsahu 30–3650 dní; predvolená hodnota je 180 dní od poslednej dokončenej návštevy. Aktívna hodnota uvedená v Paneli je platnou konfiguráciou daného Prevádzkovateľa a môže sa líšiť od predvolenej hodnoty.
  2. Prevádzkovateľ môže exportovať Zverené údaje počas trvania zmluvy a počas 30 dní prístupu iba na čítanie po jej ukončení.
  3. Po ukončení môže Prevádzkovateľ zvoliť vrátenie prostredníctvom exportu a vymazanie alebo iba vymazanie. Ak neposkytne iný Pokyn, Sprostredkovateľ sprístupní štandardný export na 30 dní a potom údaje vymaže.
  4. Prevádzkové údaje a zdroje organizácie sa odstránia najneskôr po 90 dňoch. D1 Time Travel môže umožniť technické obnovenie až počas 30 dní a kópie R2 rotujú až počas 35 dní. Údaje v uzavretých zálohách sa neobnovujú na bežné používanie a vymazávajú sa v cykle rotácie.
  5. Sprostredkovateľ môže uchovávať údaje, ktorých uloženie vyžaduje zákon, iba v požadovanom rozsahu, s obmedzeným spracúvaním a informovaním Prevádzkovateľa, ak je to dovolené.
  6. Aktívne pozastavenie vymazania z právnych alebo bezpečnostných dôvodov vyžaduje zdokumentovaný dôvod a dátum preskúmania.
  7. Na žiadosť Sprostredkovateľ potvrdí dokončenie vymazania.

14. Zodpovednosť

  1. Zodpovednosť strán podľa GDPR sa riadi najmä článkom 82 GDPR a kogentnými právnymi predpismi.
  2. V zmluvnom vzťahu medzi stranami sa uplatňujú obmedzenia stanovené v Podmienkach poskytovania služby v rozsahu, v akom zákon povoľuje ich použitie na danú povinnosť.
  3. Každá strana zodpovedá za vlastné Pokyny, rozhodnutia, porušenia a rozsah svojich zákonných povinností.

15. Trvanie a prednosť

  1. Zmluva zostáva v platnosti počas obdobia, v ktorom Sprostredkovateľ spracúva Zverené údaje.
  2. Ustanovenia o dôvernosti, audite, zodpovednosti a vymazaní pretrvávajú po ukončení v nevyhnutnom rozsahu.
  3. V prípade rozporu v otázkach spracúvania údajov má Zmluva prednosť pred Podmienkami poskytovania služby.
  4. Zmena podstatne ovplyvňujúca práva Prevádzkovateľa vyžaduje oznámenie a v prípade potreby nové prijatie.
  5. Zmluva sa riadi poľským právom bez toho, aby bolo dotknuté priamo uplatniteľné právo Únie.

Príloha A — Podrobnosti spracúvania

PrvokVymedzenie
Prevádzkovateľorganizácia identifikovaná v účte Ariveno
SprostredkovateľBrillnet Piotr Adamski
Predmethosting a spracúvanie údajov potrebných na prevádzku salónu v Ariveno
Trvanieobdobie poskytovania Služby plus obdobie vrátenia, vymazania a rotácie záloh
Účelvykonávanie funkcií uvedených v bode 3.4
Dotknuté osobyKlienti salónu, personál, spolupracovníci, zástupcovia a kontakty Prevádzkovateľa
Údajeidentifikácia, kontakty, rezervácie, návštevy, rozvrh, organizačné preferencie, súhlasy, komunikácia, audit, metadáta a povolené súbory
Zakázané údajeosobitné kategórie podľa článku 9 GDPR, trestné údaje podľa článku 10 a zdravotné údaje
Frekvenciapriebežne, podľa používania Služby
Primárna oblasťprevádzkové zdroje nakonfigurované pre jurisdikciu EÚ s možnými technickými prenosmi opísanými v bode 11
Uchovávaniepredvolená doba 180 dní, aktívna konfigurácia Prevádzkovateľa 30–3650 dní; po ukončení podľa bodu 13

Príloha B — Technické a organizačné opatrenia

1. Architektúra a izolácia

  1. Jedna súkromná databáza D1 a jeden súkromný zdroj R2 na organizáciu, doplnené koordináciou rezervácií pomocou Durable Objects.
  2. Prevádzkové zdroje nakonfigurované pre jurisdikciu EÚ.
  3. Logická izolácia organizácií a explicitné väzby zdrojov.
  4. Oddelenie produkčného a testovacieho prostredia prostredníctvom samostatných zón, tokenov, prefixov, väzieb a ochranných opatrení pri nasadení. Samostatný účet Cloudflare pre každé prostredie sa nedeklaruje.

2. Riadenie prístupu

  1. Individuálne účty, autentifikácia a roly.
  2. Zásada najmenších oprávnení a odoberanie nepotrebných prístupov.
  3. Zaznamenávanie významných administratívnych operácií.
  4. Tajné údaje uložené mimo kódu a nezobrazované Používateľom.

3. Šifrovanie a prenos

  1. TLS na prenos.
  2. Šifrovanie uložených zdrojov spravovaných poskytovateľom podľa jeho štandardu.
  3. Krátkodobé tokeny na exporty; token nie je umiestnený v URL.
  4. Súkromné súborové zdroje a riadenie prístupu k objektom.

4. Minimalizácia

  1. Fronty a asynchrónne správy bez obsahu PII — používajú identifikátory organizácie, úlohy, záznamu, idempotencie a pokusu.
  2. Žiadne sledovacie pixely v správach konfigurovaných Ariveno.
  3. Žiadne trvalé ukladanie údajov klientov, návštev a rozvrhov do úložiska prehliadača na offline používanie.
  4. Žiadni poskytovatelia reklamy, zaznamenávanie relácií ani poskytovatelia AI pre Zverené údaje.

5. Protokolovanie a audit

  1. Audit operácií salónu v D1 počas 24 mesiacov.
  2. Protokoly Workers až počas 7 dní.
  3. Protokoly odovzdávané do súkromného R2 nakonfigurovaného pre EÚ až počas 90 dní.
  4. Korelačné identifikátory, upozornenia a postup analýzy udalostí.

6. Dostupnosť a obnova

  1. Cieľ dostupnosti 99,5 % mesačne.
  2. RPO do 24 hodín a cieľové RTO do 8 hodín.
  3. D1 Time Travel až počas 30 dní a rotácia záloh R2 až počas 35 dní.
  4. Testy obnovy a postupy kontinuity.
  5. Primárne zálohy zostávajú u rovnakého poskytovateľa a nie sú prezentované ako úplná obnova po havárii v samostatnom účte.

7. Bezpečný vývoj a riadenie zmien

  1. Revízie zmien, riadené nasadenia a ochrana pred zámenou prostredí.
  2. Funkčné testy, testy súkromia a izolácie.
  3. Aktualizácie závislostí a reakcia na zraniteľnosti primerané riziku.
  4. Postupy pre incidenty a kontakt security@ariveno.com.

8. Vymazanie a práva dotknutých osôb

  1. Konfigurovateľná doba uchovávania a úlohy vymazania.
  2. Centrum súkromia zabezpečujúce prístup, opravu, obmedzenie, vymazanie a prenosnosť.
  3. Nevratná anonymizácia tam, kde je vhodné úplné odstránenie identifikátorov pri zachovaní štatistickej konzistentnosti.
  4. Stav a dôkaz vybavenia bez uchovávania úplného obsahu žiadosti, ak nie je potrebný.
Podmienky poskytovania služiebSúkromieĎalší sprostredkovateliaPodmienky beta verzie