Hämta den oföränderliga Markdown-källan.
Version: 2026-09-07-beta.10 Ikraftträdande: från den elektroniska accepten av denna version av en korrekt identifierad och företrädd Personuppgiftsansvarig Personuppgiftsbiträde: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Kontakt: privacy@ariveno.com
Denna svenska översättning tillhandahålls som information. Dokumentets bindande text är det polska originalet av samma version (
2026-09-07-beta.10), tillgängligt på https://ariveno.pl/legal/dpa.
1. Parter och avtalets ingående
- Avtalet ingås mellan:
- den näringsidkare eller organisation som identifieras i Ariveno-kontot genom företagsnamn/namn, adress, NIP eller annan identifierare — nedan Personuppgiftsansvarig;
- Brillnet Piotr Adamski — nedan Personuppgiftsbiträdet.
- Den person som accepterar Avtalet för den Personuppgiftsansvariges räkning intygar att personen har behörighet att ingå det.
- Personuppgiftsbiträdet registrerar minst: kontots identitet, organisationen, uppgifterna om företrädaren, versionen, UTC-tiden, källan och innehållet i behörighetsförklaringen.
- Om den Personuppgiftsansvariges uppgifter kompletteras efter registreringen träder Avtalet i kraft först när uppgifterna har kopplats till organisationen och accepten. Fram till dess bör den Personuppgiftsansvarige inte lägga in Salongskunders personuppgifter.
- Avtalet utgör en del av avtalet om tillhandahållande av Ariveno och är ett avtal enligt artikel 28(3) GDPR.
2. Definitioner
- GDPR — förordning (EU) 2016/679.
- Anförtrodda uppgifter — personuppgifter som Personuppgiftsbiträdet behandlar för den Personuppgiftsansvariges räkning i Ariveno.
- Behandling, personuppgifter, personuppgiftsincident, tillsynsmyndighet och registrerad har den betydelse som anges i GDPR.
- Underbiträde — ett annat personuppgiftsbiträde som anlitas av Personuppgiftsbiträdet för att behandla de Anförtrodda uppgifterna.
- Tjänsten — Ariveno som omfattas av Användarvillkoren.
- Instruktion — en dokumenterad instruktion från den Personuppgiftsansvarige som följer av Avtalet, konfigurationen, användningen av en funktion, en supportbegäran eller en annan registrerad kanal.
3. Föremål, varaktighet, art och ändamål
- Föremålet är behandling av de Anförtrodda uppgifterna för att tillhandahålla, skydda, underhålla och stödja Ariveno.
- Behandlingen pågår från Avtalets giltiga ingående till radering eller återlämnande av de Anförtrodda uppgifterna efter att Tjänsten upphört, med hänsyn till tekniska kopior och rättsliga skyldigheter.
- Åtgärdernas art omfattar: insamling, registrering, organisering, lagring, framtagning, användning, sammanförande, överföring enligt Instruktioner, begränsning, export, anonymisering och radering.
- Ändamålen omfattar:
- bokningar, scheman, besök och väntelistan;
- hantering av personal, tjänster, resurser och steg;
- transaktionsmeddelanden via e-post och valfria SMS;
- rapporter, exporter, privata ICS-flöden och support;
- tillgodoseende av registrerades rättigheter, revision och säkerhet;
- säkerhetskopiering, kontinuitet och radering efter upphörande.
- Personuppgiftsbiträdet använder inte de Anförtrodda uppgifterna för egen marknadsföring, försäljning av uppgifter, reklamprofilering eller träning av modeller för artificiell intelligens.
4. Kategorier av registrerade och uppgifter
- Kategorier av registrerade:
- Salongskunder, personer som gör bokningar och personer som besöker salongen;
- den Personuppgiftsansvariges personal och samarbetspartner;
- den Personuppgiftsansvariges kontaktpersoner och företrädare;
- personer som förekommer i bokningsuppgifter eller transaktionskommunikation.
- Kategorier av uppgifter:
- identitets- och kontaktuppgifter, t.ex. förnamn, efternamn, telefonnummer, e-post;
- boknings- och besöksuppgifter, t.ex. datum och tid, tjänst, resurs, ansvarig medarbetare, status;
- organisatoriska uppgifter om personal, schema, behörigheter och plats;
- historik över transaktionskommunikation och leveransmetadata;
- preferenser, samtycken och begränsade anteckningar som rör organiseringen av tjänsten;
- identifierare, revisionshändelser och tekniska säkerhetsmetadata;
- filer och foton som den Personuppgiftsansvarige tillhandahåller inom tillåtet omfång.
- Den Personuppgiftsansvarige anförtror inte hälsouppgifter eller andra särskilda kategorier av uppgifter enligt artikel 9 GDPR, uppgifter om fällande domar enligt artikel 10 eller uppgifter som kräver funktioner som Ariveno inte tillhandahåller.
- Om den Personuppgiftsansvarige avser att ändra kategorierna av uppgifter eller ändamålen måste denne först få Personuppgiftsbiträdets skriftliga bekräftelse och säkerställa att lagen följs.
5. Instruktioner och laglighet
- Personuppgiftsbiträdet behandlar de Anförtrodda uppgifterna endast enligt dokumenterade Instruktioner från den Personuppgiftsansvarige, även avseende överföringar utanför EES, om inte unionsrätten eller en medlemsstats lag kräver annat.
- Om lagen kräver behandling utan Instruktion informerar Personuppgiftsbiträdet den Personuppgiftsansvarige innan behandlingen inleds, om inte lagen förbjuder detta av viktiga skäl som rör allmänintresset.
- Användarvillkoren, Tjänstens konfiguration, behöriga Användares åtgärder och den Personuppgiftsansvariges begäranden utgör den fullständiga uppsättningen inledande Instruktioner.
- Den Personuppgiftsansvarige ansvarar för Instruktionernas laglighet, rättsliga grunder, öppenhet gentemot registrerade, uppgifternas korrekthet och omfattningen av Användarnas åtkomst.
- Personuppgiftsbiträdet informerar omedelbart den Personuppgiftsansvarige om det anser att en Instruktion strider mot GDPR eller andra dataskyddsbestämmelser. Biträdet får avbryta genomförandet tills frågan har klarlagts.
- En ytterligare Instruktion som går utöver standardtjänsten kan kräva en överenskommelse om kostnad och tidsplan, i den mån detta inte begränsar Personuppgiftsbiträdets skyldigheter enligt lag.
6. Konfidentialitet och behörigheter
- Personuppgiftsbiträdet ger åtkomst till de Anförtrodda uppgifterna endast till personer som behöver åtkomsten.
- Dessa personer omfattas av lagstadgad eller avtalsenlig tystnadsplikt, har utbildats i säkerhet och omfattas av åtkomstkontroll.
- Administrativ åtkomst ges enligt principen om minsta behörighet, loggas och granskas regelbundet.
- Tystnadsplikten fortsätter efter att samarbetet upphört.
7. Tekniska och organisatoriska åtgärder
- Personuppgiftsbiträdet genomför åtgärder enligt artikel 32 GDPR som är lämpliga med hänsyn till risken, den tekniska utvecklingen, kostnaden och behandlingens art.
- Den aktuella minimiuppsättningen beskrivs i bilaga B. Personuppgiftsbiträdet får ändra åtgärderna under förutsättning att den övergripande skyddsnivån inte sänks.
- Den Personuppgiftsansvarige ansvarar för säker konfiguration av sina egna Användare, enheter, e-postkonton, SMSAPI, exporter och integrationskanaler.
8. Bistånd till den Personuppgiftsansvarige
- Med hänsyn till behandlingens art bistår Personuppgiftsbiträdet den Personuppgiftsansvarige genom lämpliga tekniska och organisatoriska åtgärder med att tillgodose registrerades rättigheter, särskilt tillgång, rättelse, radering, begränsning och portabilitet.
- En begäran om Anförtrodda uppgifter som tas emot direkt från en registrerad vidarebefordras av Personuppgiftsbiträdet till den Personuppgiftsansvarige utan att biträdet fattar ett självständigt beslut om den, om inte lagen kräver annat.
- Personuppgiftsbiträdet bistår den Personuppgiftsansvarige med att fullgöra skyldigheterna enligt artiklarna 32–36 GDPR, bland annat avseende:
- risk- och säkerhetsbedömning;
- incidenter och anmälningar;
- konsekvensbedömningar avseende dataskydd;
- förhandssamråd med myndigheten.
- Standardbistånd ges genom Tjänstens funktioner och dokumentation. Arbete utöver standard kan debiteras enligt villkor som avtalats i förväg, om inte behovet av bistånd beror på att Personuppgiftsbiträdet har brutit mot Avtalet.
9. Personuppgiftsincidenter
- Personuppgiftsbiträdet underrättar den Personuppgiftsansvarige utan onödigt dröjsmål efter att ha fått kännedom om en incident som rör de Anförtrodda uppgifterna.
- Det operativa målet är en första underrättelse inom 24 timmar efter att händelsen bekräftats eller på rimliga grunder klassificerats som en incident. Om en väsentlig risk finns tidigare lämnar Personuppgiftsbiträdet en preliminär varning utan att invänta fullständig bekräftelse.
- I den mån informationen är tillgänglig omfattar underrättelsen:
- incidentens art, berörda system samt ungefärliga kategorier och antal registrerade och poster;
- möjliga konsekvenser;
- vidtagna eller föreslagna åtgärder;
- en kontaktpunkt;
- den information som den Personuppgiftsansvarige behöver för att bedöma sina skyldigheter enligt artiklarna 33 och 34 GDPR.
- Information får lämnas i omgångar.
- En underrättelse innebär inte ett medgivande av skuld eller ansvar.
- Personuppgiftsbiträdet dokumenterar incidenten och samarbetar för att begränsa dess konsekvenser. Den Personuppgiftsansvarige ansvarar för att underrätta myndigheten och de registrerade om en sådan skyldighet finns.
10. Underbiträden
- Den Personuppgiftsansvarige ger ett allmänt tillstånd att använda de aktörer som anges i den aktuella Underbiträdeslistan.
- Personuppgiftsbiträdet meddelar avsikten att lägga till eller ersätta ett direkt Underbiträde minst 30 dagar i förväg, via e-post eller i Panelen.
- Under denna period får den Personuppgiftsansvarige framföra en motiverad invändning som rör dataskydd till privacy@ariveno.com.
- Parterna söker en lösning i god tro, t.ex. en konfigurationsändring. Om en lösning inte rimligen är möjlig får den Personuppgiftsansvarige säga upp den del av Tjänsten som påverkas av ändringen innan det nya Underbiträdet tas i bruk.
- Personuppgiftsbiträdet ingår ett avtal med Underbiträdet som ålägger det i huvudsak samma dataskyddsskyldigheter, särskilt lämpliga skyddsåtgärder.
- Personuppgiftsbiträdet förblir ansvarigt gentemot den Personuppgiftsansvarige för att ett direkt Underbiträde fullgör dataskyddsskyldigheterna i den utsträckning som krävs enligt artikel 28(4) GDPR.
- Listan skiljer direkta Underbiträden från leverantörer som agerar som separata personuppgiftsansvariga eller aktörer som väljs direkt av den Personuppgiftsansvarige.
11. Överföringar utanför EES
- Personuppgiftsbiträdet använder primära resurser konfigurerade för EU-jurisdiktion, men global support, nätverket och reservutskick av e-post kan medföra överföring utanför EES.
- En sådan överföring sker enligt den Personuppgiftsansvariges Instruktion, uttryckt genom att ingå Avtalet och aktivera den berörda funktionen, och med tillämpning av en lämplig mekanism enligt kapitel V GDPR.
- Beroende på mottagaren kan mekanismen vara ett beslut om adekvat skyddsnivå, EU–US Data Privacy Framework eller standardavtalsklausuler tillsammans med kompletterande åtgärder.
- På motiverad begäran lämnar Personuppgiftsbiträdet information om mekanismen, överföringsbedömningen och de kompletterande åtgärderna, med skydd för hemligheter och säkerhet.
- Om den Personuppgiftsansvarige förbjuder en överföring som är nödvändig för en viss funktion stänger Personuppgiftsbiträdet av funktionen eller, om det inte är möjligt, kommer parterna överens om att avsluta Tjänsten.
12. Revisioner och information om efterlevnad
- Personuppgiftsbiträdet tillhandahåller den information som behövs för att visa efterlevnad av artikel 28 GDPR, inklusive detta Avtal, Underbiträdeslistan, en beskrivning av åtgärderna och rimligen tillgängliga bevis på kontroller.
- Den Personuppgiftsansvarige bedömer först de dokument och svar som lämnats.
- Om de inte räcker får den Personuppgiftsansvarige genomföra en revision själv eller genom en oberoende revisor:
- högst en gång per år, om inte en incident, en väsentlig riskförändring eller en begäran från en myndighet har inträffat;
- med minst 30 dagars förvarning, om inte brådskan beror på en incident eller en myndighet;
- på Arbetsdagar, utan att oskäligt störa Tjänsten;
- med bibehållen konfidentialitet och utan åtkomst till andra Kunders uppgifter eller hemligheter som inte behövs.
- Den Personuppgiftsansvarige står för rimliga kostnader för revisionen och dess hantering, om inte revisionen visar ett väsentligt avtalsbrott från Personuppgiftsbiträdets sida.
- Personuppgiftsbiträdet samarbetar med behörig tillsynsmyndighet enligt lag.
13. Lagringstid, återlämnande och radering
- Under avtalstiden ställer den Personuppgiftsansvarige in lagringstiden för Salongskunders uppgifter inom intervallet 30–3650 dagar; standardvärdet är 180 dagar från det senaste genomförda besöket. Det aktiva värdet i Panelen är den gällande konfigurationen för den aktuella Personuppgiftsansvarige och kan skilja sig från standardvärdet.
- Den Personuppgiftsansvarige får exportera de Anförtrodda uppgifterna under avtalstiden och under 30 dagars skrivskyddad åtkomst efter att avtalet upphört.
- Efter upphörandet får den Personuppgiftsansvarige välja återlämnande genom export och radering, eller enbart radering. Om ingen annan Instruktion ges tillhandahåller Personuppgiftsbiträdet en standardexport i 30 dagar och raderar sedan uppgifterna.
- Operativa uppgifter och organisationsresurser raderas senast efter 90 dagar. D1 Time Travel kan möjliggöra teknisk återställning i upp till 30 dagar, och R2-kopior roteras i upp till 35 dagar. Uppgifter i slutna säkerhetskopior återställs inte till normal användning och raderas under rotationscykeln.
- Personuppgiftsbiträdet får behålla uppgifter som enligt lag måste lagras, endast i den omfattning som krävs, med begränsad behandling och information till den Personuppgiftsansvarige där detta är tillåtet.
- En aktiv spärr mot radering av rättsliga skäl eller säkerhetsskäl kräver en dokumenterad orsak och ett datum för omprövning.
- På begäran bekräftar Personuppgiftsbiträdet att raderingen har slutförts.
14. Ansvar
- Parternas ansvar enligt GDPR regleras särskilt av artikel 82 GDPR och tvingande lag.
- I avtalsförhållandet mellan parterna gäller begränsningarna i Användarvillkoren i den mån lagen tillåter att de tillämpas på den aktuella skyldigheten.
- Varje part ansvarar för sina egna Instruktioner, beslut, överträdelser och omfattningen av sina lagstadgade skyldigheter.
15. Giltighetstid och företräde
- Avtalet gäller under den period då Personuppgiftsbiträdet behandlar de Anförtrodda uppgifterna.
- Bestämmelserna om konfidentialitet, revision, ansvar och radering fortsätter att gälla efter upphörandet i nödvändig omfattning.
- Vid konflikt i frågor om personuppgiftsbehandling har Avtalet företräde framför Användarvillkoren.
- En ändring som väsentligt påverkar den Personuppgiftsansvariges rättigheter kräver underrättelse och vid behov förnyad accept.
- Avtalet omfattas av polsk rätt, utan att det påverkar direkt tillämplig unionsrätt.
Bilaga A — Uppgifter om behandlingen
| Del | Specificering |
|---|---|
| Personuppgiftsansvarig | organisationen som identifieras i Ariveno-kontot |
| Personuppgiftsbiträde | Brillnet Piotr Adamski |
| Föremål | lagring och hantering av de uppgifter som behövs för att driva en salong i Ariveno |
| Varaktighet | Tjänstens löptid plus perioden för återlämnande, radering och rotation av säkerhetskopior |
| Ändamål | utförande av funktionerna i punkt 3.4 |
| Registrerade | Salongskunder samt den Personuppgiftsansvariges personal, samarbetspartner, företrädare och kontakter |
| Uppgifter | identitet, kontakt, bokningar, besök, schema, organisatoriska preferenser, samtycken, kommunikation, revision, metadata och tillåtna filer |
| Förbjudna uppgifter | särskilda kategorier enligt artikel 9 GDPR, brottsuppgifter enligt artikel 10 och medicinska uppgifter |
| Frekvens | löpande, beroende på användningen av Tjänsten |
| Primärt område | operativa resurser konfigurerade för EU-jurisdiktion, med möjliga tekniska överföringar enligt punkt 11 |
| Lagringstid | 180 dagar som standard, aktiv konfiguration hos den Personuppgiftsansvarige 30–3650 dagar; efter upphörandet enligt punkt 13 |
Bilaga B — Tekniska och organisatoriska åtgärder
1. Arkitektur och isolering
- En privat D1-databas och en privat R2-resurs per organisation samt bokningssamordning med Durable Objects.
- Operativa resurser konfigurerade för EU-jurisdiktion.
- Logisk isolering av organisationer och uttryckliga resursbindningar.
- Separation av produktions- och testmiljöer genom separata zoner, token, prefix, bindningar och driftsättningsskydd. Ett separat Cloudflare-konto för varje miljö utlovas inte.
2. Åtkomstkontroll
- Individuella konton, autentisering och roller.
- Principen om minsta behörighet och återkallande av onödig åtkomst.
- Loggning av viktiga administrativa åtgärder.
- Hemligheter lagras utanför koden och visas inte för Användare.
3. Kryptering och överföring
- TLS för överföring.
- Kryptering av leverantörshanterade resurser i vila enligt leverantörens standard.
- Kortlivade token för exporter; token placeras inte i URL:en.
- Privata filresurser och åtkomstkontroll för objekt.
4. Minimering
- Köer och asynkrona meddelanden utan PII-innehåll — de använder identifierare för organisation, jobb, post, idempotens och försök.
- Inga spårningspixlar i meddelanden som konfigureras av Ariveno.
- Ingen beständig lagring av kund-, besöks- och schemauppgifter i webbläsarlagring för offlineanvändning.
- Inga reklamleverantörer, sessionsinspelningar eller AI-leverantörer för de Anförtrodda uppgifterna.
5. Loggning och revision
- Revision av salongens åtgärder i D1 i 24 månader.
- Workers-loggar i upp till 7 dagar.
- Loggar som vidarebefordras till en privat R2 konfigurerad för EU i upp till 90 dagar.
- Korrelationsidentifierare, larm och en rutin för händelseanalys.
6. Tillgänglighet och återställning
- Tillgänglighetsmål på 99,5 % per månad.
- RPO på upp till 24 timmar och mål för RTO på upp till 8 timmar.
- D1 Time Travel i upp till 30 dagar och rotation av R2-säkerhetskopior i upp till 35 dagar.
- Återställningstester och kontinuitetsrutiner.
- Primära säkerhetskopior finns kvar hos samma leverantör och presenteras inte som fullständig katastrofåterställning i ett separat konto.
7. Säker utveckling och ändringshantering
- Granskning av ändringar, kontrollerade driftsättningar och skydd mot sammanblandning av miljöer.
- Funktionstester samt integritets- och isoleringstester.
- Uppdateringar av beroenden och hantering av sårbarheter som är anpassade till risken.
- Incidentrutiner och kontakt via security@ariveno.com.
8. Radering och registrerades rättigheter
- Konfigurerbar lagringstid och raderingsjobb.
- Ett integritetscenter som hanterar tillgång, rättelse, begränsning, radering och portabilitet.
- Oåterkallelig anonymisering där fullständigt avlägsnande av identifierare med bibehållen statistisk konsekvens är lämpligt.
- Status och bevis på fullgörande utan att lagra hela begärans innehåll om det inte behövs.