Stiahnuť nemenný zdroj vo formáte Markdown.
Verzia: 2026-09-07-beta.10 Účinnosť: od elektronického prijatia tejto verzie riadne identifikovaným a zastúpeným Prevádzkovateľom Sprostredkovateľ: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Kontakt: privacy@ariveno.com
Tento slovenský preklad slúži na informačné účely. Záväzným znením tohto dokumentu je poľský originál rovnakej verzie (
2026-09-07-beta.10), dostupný na https://ariveno.pl/legal/dpa.
1. Strany a uzavretie Zmluvy
- Zmluva sa uzatvára medzi:
- podnikateľom alebo organizáciou identifikovanými v účte Ariveno obchodným menom/názvom, adresou, NIP alebo iným identifikátorom — ďalej len Prevádzkovateľ;
- Brillnet Piotr Adamski — ďalej len Sprostredkovateľ.
- Osoba prijímajúca Zmluvu v mene Prevádzkovateľa vyhlasuje, že je oprávnená ju uzavrieť.
- Sprostredkovateľ zaznamenáva aspoň: identitu účtu, organizáciu, údaje o zastúpení, verziu, čas UTC, zdroj a obsah vyhlásenia o oprávnení.
- Ak sa údaje Prevádzkovateľa doplnia po registrácii, Zmluva nadobúda účinnosť až po prepojení týchto údajov s organizáciou a prijatím Zmluvy. Dovtedy by Prevádzkovateľ nemal zadávať osobné údaje Klientov salónu.
- Zmluva je súčasťou zmluvy o poskytovaní Ariveno a predstavuje zmluvu podľa článku 28(3) GDPR.
2. Definície
- GDPR — nariadenie (EÚ) 2016/679.
- Zverené údaje — osobné údaje spracúvané Sprostredkovateľom v mene Prevádzkovateľa v Ariveno.
- Spracúvanie, osobné údaje, porušenie ochrany osobných údajov, dozorný orgán a dotknutá osoba majú význam stanovený v GDPR.
- Ďalší sprostredkovateľ — iný sprostredkovateľ zapojený Sprostredkovateľom do spracúvania Zverených údajov.
- Služba — Ariveno, na ktoré sa vzťahujú Podmienky poskytovania služby.
- Pokyn — zdokumentovaný pokyn Prevádzkovateľa vyplývajúci zo Zmluvy, konfigurácie, použitia funkcie, požiadavky na podporu alebo iného zaznamenaného kanála.
3. Predmet, trvanie, povaha a účel
- Predmetom je spracúvanie Zverených údajov na účely poskytovania, zabezpečenia, údržby a podpory Ariveno.
- Spracúvanie trvá od účinného uzavretia Zmluvy do vymazania alebo vrátenia Zverených údajov po ukončení Služby, so zohľadnením technických kópií a zákonných povinností.
- Povaha operácií zahŕňa: získavanie, zaznamenávanie, usporadúvanie, uchovávanie, vyhľadávanie, používanie, kombinovanie, prenos podľa Pokynov, obmedzenie, export, anonymizáciu a vymazanie.
- Účely zahŕňajú:
- rezervácie, rozvrhy, návštevy a čakaciu listinu;
- správu tímu, služieb, zdrojov a fáz;
- transakčné e-mailové správy a voliteľné SMS;
- prehľady, exporty, súkromné kanály ICS a podporu;
- napĺňanie práv dotknutých osôb, audit a bezpečnosť;
- zálohy, kontinuitu a vymazanie po ukončení.
- Sprostredkovateľ nepoužíva Zverené údaje na vlastný marketing, predaj údajov, reklamné profilovanie ani trénovanie modelov umelej inteligencie.
4. Kategórie dotknutých osôb a údajov
- Kategórie dotknutých osôb:
- Klienti salónu, osoby vytvárajúce rezervácie a osoby navštevujúce salón;
- členovia personálu Prevádzkovateľa a jeho spolupracovníci;
- kontaktné osoby a zástupcovia Prevádzkovateľa;
- osoby uvedené v rezervačných údajoch alebo transakčnej komunikácii.
- Kategórie údajov:
- identifikačné a kontaktné údaje, napr. meno, priezvisko, telefónne číslo, e-mail;
- údaje o rezerváciách a návštevách, napr. dátum a čas, služba, zdroj, obsluhujúci pracovník, stav;
- organizačné údaje tímu, rozvrh, oprávnenia a prevádzkareň;
- história transakčnej komunikácie a metadáta doručenia;
- preferencie, súhlasy a obmedzené poznámky súvisiace s organizáciou služby;
- identifikátory, auditné udalosti a technické bezpečnostné metadáta;
- súbory a fotografie poskytnuté Prevádzkovateľom v povolenom rozsahu.
- Prevádzkovateľ nezveruje údaje týkajúce sa zdravia ani iné osobitné kategórie údajov podľa článku 9 GDPR, údaje o odsúdeniach podľa článku 10 ani údaje vyžadujúce funkcie, ktoré Ariveno neposkytuje.
- Ak Prevádzkovateľ zamýšľa zmeniť kategórie údajov alebo účely, musí najprv získať písomné potvrdenie Sprostredkovateľa a zabezpečiť súlad s právnymi predpismi.
5. Pokyny a zákonnosť
- Sprostredkovateľ spracúva Zverené údaje iba na základe zdokumentovaných Pokynov Prevádzkovateľa, vrátane prenosov mimo EHP, pokiaľ právo Únie alebo členského štátu nevyžaduje inak.
- Ak právny predpis vyžaduje spracúvanie bez Pokynu, Sprostredkovateľ informuje Prevádzkovateľa pred jeho začatím, pokiaľ to právny predpis nezakazuje z dôležitých dôvodov verejného záujmu.
- Podmienky poskytovania služby, konfigurácia Služby, úkony oprávnených Používateľov a požiadavky Prevádzkovateľa tvoria úplný súbor počiatočných Pokynov.
- Prevádzkovateľ zodpovedá za zákonnosť Pokynov, právne základy, transparentnosť voči dotknutým osobám, správnosť údajov a rozsah prístupu Používateľov.
- Sprostredkovateľ bezodkladne informuje Prevádzkovateľa, ak podľa jeho názoru Pokyn porušuje GDPR alebo iné predpisy o ochrane údajov. Do objasnenia veci môže jeho vykonávanie pozastaviť.
- Dodatočný Pokyn presahujúci štandardnú Službu môže vyžadovať dohodu o nákladoch a harmonograme, pokiaľ tým nie sú obmedzené zákonné povinnosti Sprostredkovateľa.
6. Dôvernosť a oprávnenia
- Sprostredkovateľ poskytuje prístup k Zvereným údajom iba osobám, pre ktoré je nevyhnutný.
- Tieto osoby sú viazané zákonnou alebo zmluvnou povinnosťou mlčanlivosti, vyškolené v oblasti bezpečnosti a podliehajú kontrole prístupu.
- Administratívny prístup sa udeľuje podľa zásady najmenších oprávnení, zaznamenáva sa a pravidelne sa preskúmava.
- Povinnosť mlčanlivosti trvá aj po ukončení spolupráce.
7. Technické a organizačné opatrenia
- Sprostredkovateľ zavádza opatrenia podľa článku 32 GDPR primerané riziku, stavu techniky, nákladom a povahe spracúvania.
- Aktuálny minimálny súbor je opísaný v prílohe B. Sprostredkovateľ môže opatrenia meniť, pokiaľ tým nezníži celkovú úroveň ochrany.
- Prevádzkovateľ zodpovedá za bezpečnú konfiguráciu vlastných Používateľov, zariadení, e-mailových schránok, SMSAPI, exportov a integračných kanálov.
8. Pomoc Prevádzkovateľovi
- S ohľadom na povahu spracúvania pomáha Sprostredkovateľ Prevádzkovateľovi vhodnými technickými a organizačnými opatreniami napĺňať práva dotknutých osôb, najmä prístup, opravu, vymazanie, obmedzenie a prenosnosť.
- Požiadavku týkajúcu sa Zverených údajov prijatú priamo od dotknutej osoby postúpi Sprostredkovateľ Prevádzkovateľovi bez toho, aby o nej samostatne rozhodoval, pokiaľ právny predpis nevyžaduje inak.
- Sprostredkovateľ pomáha Prevádzkovateľovi plniť povinnosti podľa článkov 32–36 GDPR, okrem iného pri:
- posudzovaní rizík a bezpečnosti;
- porušeniach ochrany údajov a oznámeniach;
- posúdeniach vplyvu na ochranu osobných údajov;
- predchádzajúcich konzultáciách s orgánom.
- Štandardná pomoc sa poskytuje prostredníctvom funkcií Služby a dokumentácie. Neštandardné práce môžu byť spoplatnené za vopred dohodnutých podmienok, pokiaľ potreba pomoci nevznikla porušením Zmluvy zo strany Sprostredkovateľa.
9. Porušenia ochrany osobných údajov
- Sprostredkovateľ oznámi Prevádzkovateľovi porušenie ochrany týkajúce sa Zverených údajov bez zbytočného odkladu po tom, ako sa o ňom dozvie.
- Prevádzkovým cieľom je prvé oznámenie do 24 hodín od potvrdenia alebo dôvodného vyhodnotenia udalosti. Ak závažné riziko existuje skôr, Sprostredkovateľ poskytne predbežné upozornenie bez čakania na úplné potvrdenie.
- V rozsahu dostupných informácií oznámenie obsahuje:
- povahu porušenia, dotknuté systémy a približné kategórie a počty dotknutých osôb a záznamov;
- možné následky;
- prijaté alebo navrhované opatrenia;
- kontaktné miesto;
- informácie potrebné pre Prevádzkovateľa na posúdenie jeho povinností podľa článkov 33 a 34 GDPR.
- Informácie sa môžu poskytovať postupne.
- Oznámenie nepredstavuje uznanie zavinenia ani zodpovednosti.
- Sprostredkovateľ porušenie dokumentuje a spolupracuje pri zmierňovaní jeho následkov. Prevádzkovateľ zodpovedá za oznámenie orgánu a dotknutým osobám, ak taká povinnosť existuje.
10. Ďalší sprostredkovatelia
- Prevádzkovateľ udeľuje všeobecné povolenie na využívanie subjektov uvedených v aktuálnom Zozname ďalších sprostredkovateľov.
- Sprostredkovateľ oznámi zámer pridať alebo nahradiť priameho Ďalšieho sprostredkovateľa aspoň 30 dní vopred e-mailom alebo v Paneli.
- V tejto lehote môže Prevádzkovateľ vzniesť odôvodnenú námietku súvisiacu s ochranou údajov na privacy@ariveno.com.
- Strany hľadajú riešenie v dobrej viere, napr. zmenu konfigurácie. Ak riešenie nie je rozumne možné, Prevádzkovateľ môže ukončiť časť Služby dotknutú zmenou pred zapojením nového Ďalšieho sprostredkovateľa do prevádzky.
- Sprostredkovateľ uzatvára s Ďalším sprostredkovateľom zmluvu ukladajúcu v podstate rovnaké povinnosti ochrany údajov, najmä primerané záruky.
- Sprostredkovateľ zostáva voči Prevádzkovateľovi zodpovedný za plnenie povinností ochrany údajov priamym Ďalším sprostredkovateľom v rozsahu požadovanom článkom 28(4) GDPR.
- Zoznam rozlišuje priamych Ďalších sprostredkovateľov od poskytovateľov konajúcich ako samostatní prevádzkovatelia alebo subjektov zvolených priamo Prevádzkovateľom.
11. Prenosy mimo EHP
- Sprostredkovateľ používa primárne zdroje nakonfigurované pre jurisdikciu EÚ, ale globálna podpora, sieť a núdzové odosielanie e-mailov môžu viesť k prenosu mimo EHP.
- Takýto prenos sa uskutočňuje na Pokyn Prevádzkovateľa vyjadrený uzavretím Zmluvy a aktiváciou príslušnej funkcie a s použitím vhodného mechanizmu podľa kapitoly V GDPR.
- V závislosti od príjemcu môže byť mechanizmom rozhodnutie o primeranosti, rámec EÚ–USA pre ochranu osobných údajov (Data Privacy Framework) alebo štandardné zmluvné doložky spolu s doplnkovými opatreniami.
- Na odôvodnenú žiadosť poskytne Sprostredkovateľ informácie o mechanizme, posúdení prenosu a doplnkových opatreniach pri zachovaní ochrany tajomstiev a bezpečnosti.
- Ak Prevádzkovateľ zakáže prenos nevyhnutný pre určitú funkciu, Sprostredkovateľ túto funkciu deaktivuje alebo, ak to nie je možné, strany sa dohodnú na ukončení Služby.
12. Audity a informácie o súlade
- Sprostredkovateľ sprístupní informácie nevyhnutné na preukázanie súladu s článkom 28 GDPR, vrátane tejto Zmluvy, Zoznamu ďalších sprostredkovateľov, opisu opatrení a rozumne dostupných dôkazov o kontrolách.
- Prevádzkovateľ najprv posúdi poskytnuté dokumenty a odpovede.
- Ak nepostačujú, Prevádzkovateľ môže vykonať audit sám alebo prostredníctvom nezávislého audítora:
- najviac raz ročne, pokiaľ nedošlo k porušeniu ochrany údajov, významnej zmene rizika alebo požiadavke orgánu;
- s predchádzajúcim oznámením aspoň 30 dní vopred, pokiaľ naliehavosť nevyplýva z porušenia ochrany údajov alebo požiadavky orgánu;
- v Pracovných dňoch, bez neprimeraného narušenia Služby;
- pri zachovaní dôvernosti a bez prístupu k údajom iných Klientov alebo nepotrebným tajomstvám.
- Prevádzkovateľ hradí primerané náklady auditu a jeho zabezpečenia, pokiaľ audit neodhalí podstatné porušenie Zmluvy Sprostredkovateľom.
- Sprostredkovateľ spolupracuje s príslušným dozorným orgánom v súlade so zákonom.
13. Uchovávanie, vrátenie a vymazanie
- Počas trvania zmluvy nastavuje Prevádzkovateľ dobu uchovávania údajov Klientov salónu v rozsahu 30–3650 dní; predvolená hodnota je 180 dní od poslednej dokončenej návštevy. Aktívna hodnota uvedená v Paneli je platnou konfiguráciou daného Prevádzkovateľa a môže sa líšiť od predvolenej hodnoty.
- Prevádzkovateľ môže exportovať Zverené údaje počas trvania zmluvy a počas 30 dní prístupu iba na čítanie po jej ukončení.
- Po ukončení môže Prevádzkovateľ zvoliť vrátenie prostredníctvom exportu a vymazanie alebo iba vymazanie. Ak neposkytne iný Pokyn, Sprostredkovateľ sprístupní štandardný export na 30 dní a potom údaje vymaže.
- Prevádzkové údaje a zdroje organizácie sa odstránia najneskôr po 90 dňoch. D1 Time Travel môže umožniť technické obnovenie až počas 30 dní a kópie R2 rotujú až počas 35 dní. Údaje v uzavretých zálohách sa neobnovujú na bežné používanie a vymazávajú sa v cykle rotácie.
- Sprostredkovateľ môže uchovávať údaje, ktorých uloženie vyžaduje zákon, iba v požadovanom rozsahu, s obmedzeným spracúvaním a informovaním Prevádzkovateľa, ak je to dovolené.
- Aktívne pozastavenie vymazania z právnych alebo bezpečnostných dôvodov vyžaduje zdokumentovaný dôvod a dátum preskúmania.
- Na žiadosť Sprostredkovateľ potvrdí dokončenie vymazania.
14. Zodpovednosť
- Zodpovednosť strán podľa GDPR sa riadi najmä článkom 82 GDPR a kogentnými právnymi predpismi.
- V zmluvnom vzťahu medzi stranami sa uplatňujú obmedzenia stanovené v Podmienkach poskytovania služby v rozsahu, v akom zákon povoľuje ich použitie na danú povinnosť.
- Každá strana zodpovedá za vlastné Pokyny, rozhodnutia, porušenia a rozsah svojich zákonných povinností.
15. Trvanie a prednosť
- Zmluva zostáva v platnosti počas obdobia, v ktorom Sprostredkovateľ spracúva Zverené údaje.
- Ustanovenia o dôvernosti, audite, zodpovednosti a vymazaní pretrvávajú po ukončení v nevyhnutnom rozsahu.
- V prípade rozporu v otázkach spracúvania údajov má Zmluva prednosť pred Podmienkami poskytovania služby.
- Zmena podstatne ovplyvňujúca práva Prevádzkovateľa vyžaduje oznámenie a v prípade potreby nové prijatie.
- Zmluva sa riadi poľským právom bez toho, aby bolo dotknuté priamo uplatniteľné právo Únie.
Príloha A — Podrobnosti spracúvania
| Prvok | Vymedzenie |
|---|---|
| Prevádzkovateľ | organizácia identifikovaná v účte Ariveno |
| Sprostredkovateľ | Brillnet Piotr Adamski |
| Predmet | hosting a spracúvanie údajov potrebných na prevádzku salónu v Ariveno |
| Trvanie | obdobie poskytovania Služby plus obdobie vrátenia, vymazania a rotácie záloh |
| Účel | vykonávanie funkcií uvedených v bode 3.4 |
| Dotknuté osoby | Klienti salónu, personál, spolupracovníci, zástupcovia a kontakty Prevádzkovateľa |
| Údaje | identifikácia, kontakty, rezervácie, návštevy, rozvrh, organizačné preferencie, súhlasy, komunikácia, audit, metadáta a povolené súbory |
| Zakázané údaje | osobitné kategórie podľa článku 9 GDPR, trestné údaje podľa článku 10 a zdravotné údaje |
| Frekvencia | priebežne, podľa používania Služby |
| Primárna oblasť | prevádzkové zdroje nakonfigurované pre jurisdikciu EÚ s možnými technickými prenosmi opísanými v bode 11 |
| Uchovávanie | predvolená doba 180 dní, aktívna konfigurácia Prevádzkovateľa 30–3650 dní; po ukončení podľa bodu 13 |
Príloha B — Technické a organizačné opatrenia
1. Architektúra a izolácia
- Jedna súkromná databáza D1 a jeden súkromný zdroj R2 na organizáciu, doplnené koordináciou rezervácií pomocou Durable Objects.
- Prevádzkové zdroje nakonfigurované pre jurisdikciu EÚ.
- Logická izolácia organizácií a explicitné väzby zdrojov.
- Oddelenie produkčného a testovacieho prostredia prostredníctvom samostatných zón, tokenov, prefixov, väzieb a ochranných opatrení pri nasadení. Samostatný účet Cloudflare pre každé prostredie sa nedeklaruje.
2. Riadenie prístupu
- Individuálne účty, autentifikácia a roly.
- Zásada najmenších oprávnení a odoberanie nepotrebných prístupov.
- Zaznamenávanie významných administratívnych operácií.
- Tajné údaje uložené mimo kódu a nezobrazované Používateľom.
3. Šifrovanie a prenos
- TLS na prenos.
- Šifrovanie uložených zdrojov spravovaných poskytovateľom podľa jeho štandardu.
- Krátkodobé tokeny na exporty; token nie je umiestnený v URL.
- Súkromné súborové zdroje a riadenie prístupu k objektom.
4. Minimalizácia
- Fronty a asynchrónne správy bez obsahu PII — používajú identifikátory organizácie, úlohy, záznamu, idempotencie a pokusu.
- Žiadne sledovacie pixely v správach konfigurovaných Ariveno.
- Žiadne trvalé ukladanie údajov klientov, návštev a rozvrhov do úložiska prehliadača na offline používanie.
- Žiadni poskytovatelia reklamy, zaznamenávanie relácií ani poskytovatelia AI pre Zverené údaje.
5. Protokolovanie a audit
- Audit operácií salónu v D1 počas 24 mesiacov.
- Protokoly Workers až počas 7 dní.
- Protokoly odovzdávané do súkromného R2 nakonfigurovaného pre EÚ až počas 90 dní.
- Korelačné identifikátory, upozornenia a postup analýzy udalostí.
6. Dostupnosť a obnova
- Cieľ dostupnosti 99,5 % mesačne.
- RPO do 24 hodín a cieľové RTO do 8 hodín.
- D1 Time Travel až počas 30 dní a rotácia záloh R2 až počas 35 dní.
- Testy obnovy a postupy kontinuity.
- Primárne zálohy zostávajú u rovnakého poskytovateľa a nie sú prezentované ako úplná obnova po havárii v samostatnom účte.
7. Bezpečný vývoj a riadenie zmien
- Revízie zmien, riadené nasadenia a ochrana pred zámenou prostredí.
- Funkčné testy, testy súkromia a izolácie.
- Aktualizácie závislostí a reakcia na zraniteľnosti primerané riziku.
- Postupy pre incidenty a kontakt security@ariveno.com.
8. Vymazanie a práva dotknutých osôb
- Konfigurovateľná doba uchovávania a úlohy vymazania.
- Centrum súkromia zabezpečujúce prístup, opravu, obmedzenie, vymazanie a prenosnosť.
- Nevratná anonymizácia tam, kde je vhodné úplné odstránenie identifikátorov pri zachovaní štatistickej konzistentnosti.
- Stav a dôkaz vybavenia bez uchovávania úplného obsahu žiadosti, ak nie je potrebný.