Перейти до вмісту
ARIVENOУсі документи

Приватність

Політика приватності Ariveno

Інформація про обробку даних облікового запису, представників, розрахунків, безпеки та використання в Ariveno.

Версія 2026-09-07-beta.10 · чинний з 2026-09-07

Завантажити незмінне джерело Markdown.

Версія: 2026-09-07-beta.10 Набрання чинності: з моменту публікації цієї версії Контролер даних облікового запису та послуги: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Контакт із питань конфіденційності: privacy@ariveno.com

Цей переклад українською мовою надано для ознайомлення. Обов’язковим текстом документа є польський оригінал тієї самої версії (2026-09-07-beta.10), доступний за адресою https://ariveno.pl/legal/privacy.

1. На кого і на що поширюється ця Політика

  1. Ця Політика пояснює, як Оператор обробляє дані:
    1. осіб, які відвідують ariveno.pl та ariveno.com;
    2. осіб, які створюють обліковий запис, представляють Клієнта та користуються Панеллю;
    3. осіб, які звертаються до підтримки або повідомляють про інцидент;
    4. осіб, залучених до розрахунків Клієнта.
  2. У цих випадках Оператор є контролером.
  3. Щодо даних клієнтів салону, даних членів команди, введених Клієнтом, та даних візитів контролером є салон або організація, що користується Ariveno. Оператор обробляє такі дані від його імені за Договором про обробку даних.
  4. Особа, яка бажає скористатися правами щодо бронювання, візиту або картки клієнта, повинна спочатку звернутися до відповідного салону. Ariveno допомагає салону опрацювати запит.
  5. Підтвердження ознайомлення з цією Політикою не є згодою на обробку даних. Оператор здійснює обробку на правових підставах, зазначених нижче.

2. Дані, які Оператор обробляє як контролер

Залежно від використання Послуги Оператор може обробляти:

  1. дані облікового запису: ім’я та прізвище, адресу електронної пошти, зашифровані дані автентифікації, ідентифікатор облікового запису, мову та налаштування;
  2. дані організації та представництва: комерційну назву або найменування компанії, адресу, NIP чи інший ідентифікатор, роль, членство, обсяг дозволів і заяву про повноваження діяти;
  3. дані прийняття юридичних документів: версію документа, дату й час, обліковий запис, організацію, джерело прийняття та обов’язкові заяви;
  4. розрахункові дані: тариф, статус передплати, ідентифікатори Stripe, суми, валюту, рахунки, податкові дані, статус KSeF та обмежені дані способу оплати, надані Stripe, наприклад бренд картки й останні цифри;
  5. технічні дані та дані безпеки: IP-адресу, час запиту, ідентифікатор сеансу, браузер, операційну систему, пристрій, події входу, адміністративні операції, помилки, ідентифікатори кореляції та сигнали запобігання зловживанням;
  6. дані підтримки: зміст листування, метадані звернення, вкладення та інформацію, необхідну для розв’язання питання;
  7. дані службової комунікації: одержувача, тип повідомлення, статус надсилання та доставки;
  8. агреговані дані: статистику роботи Послуги, яка не використовується для ідентифікації клієнтів салону.

Оператор не зберігає повні дані платіжних карток.

3. Цілі, правові підстави та строки

ЦільКатегорії данихПравова підстава за статтею 6 GDPRСтрок
Створення облікового запису й організації та виконання договоруобліковий запис, організація, представництво, налаштуванняСтаття 6(1)(b); для представника також пункт (f) — законний інтерес у виконанні договору з організацієюпротягом строку договору, потім дані, необхідні для вимог, як правило, до 3 років
Автентифікація, безпека, запобігання зловживанням і Turnstileтехнічні дані, сеанс, IP, події безпекиСтаття 6(1)(f) — захист Послуги, осіб і данихжурнали Workers до 7 днів, журнали, передані до приватного R2, до 90 днів, операційний аудиторський слід до 24 місяців; довше лише в разі інциденту або правового обов’язку
Розрахунки, рахунки, податки та KSeFорганізація, розрахунки, платежіСтаття 6(1)(b) і (c)протягом строку, встановленого податковими й бухгалтерськими правилами, зазвичай 5 років, обчислених відповідно до застосовних положень
Фіксація договірних прийняттів і захист від вимогприйняття юридичних документів, обліковий запис, організація, часСтаття 6(1)(f) — підтвердження укладення договору та захист від вимогпротягом строку договору та періоду можливих вимог
Опрацювання запитань, скарг та інцидентівконтактні дані, підтримка, технічні даніСтаття 6(1)(b), а до договору — пункт (f); за наявності правового обов’язку — пункт (c)до закриття справи, потім до 3 років, якщо довший строк не випливає з провадження або закону
Транзакційні повідомлення, повідомлення безпеки та про зміни Послугиобліковий запис, адреса електронної пошти, статус надсиланняСтаття 6(1)(b), (c) або (f) залежно від повідомленняпротягом часу, необхідного для доставки й підтвердження комунікації; журнали відповідно до строків зберігання даних безпеки
Розвиток і вимірювання надійності Послугиагрегована статистика та обмежені технічні даніСтаття 6(1)(f) — розвиток і забезпечення якостіпротягом часу, необхідного для аналізу; ідентифікаційні дані відповідно до строків зберігання журналів

Якщо дані необхідні для встановлення, пред’явлення або захисту вимог, Оператор може обмежити їх використання та зберігати до остаточного вирішення справи.

4. Звідки надходять дані

  1. Безпосередньо від суб’єкта даних — під час реєстрації, входу, звернення та налаштування.
  2. Від Клієнта, власника організації або іншого уповноваженого Користувача — коли вони запрошують особу до команди або доповнюють дані представництва.
  3. Автоматично з пристрою та використання Послуги — щодо технічних даних і даних безпеки.
  4. Від постачальників, залучених до надання Послуги, зокрема Stripe та постачальників електронної пошти й безпеки — щодо статусів платежів, доставки та технічних подій.
  5. Із публічних реєстрів, коли це потрібно для перевірки підприємства або виконання правового обов’язку.

5. Чи обов’язково надавати дані?

  1. Дані, позначені як обов’язкові, необхідні для створення облікового запису, ідентифікації сторони договору, забезпечення безпеки, обробки платежів або виконання правового обов’язку.
  2. Їх ненадання може унеможливити укладення або виконання договору.
  3. Необов’язкові дані чітко позначені; їх ненадання не блокує основні функції, якщо вони не потрібні для функції, обраної Клієнтом.

6. Одержувачі та постачальники

  1. Дані можуть отримувати:
    1. уповноважені особи, які допомагають Оператору та зобов’язані дотримуватися конфіденційності;
    2. Cloudflare — хостинг, база даних, об’єктне сховище, мережа, безпека й основна електронна пошта;
    3. Resend, послуга Plus Five Five, Inc. — виключно для аварійного надсилання електронної пошти після підтвердженої недоступності або відхилення основної послуги;
    4. Stripe — обслуговування передплат і платежів;
    5. постачальники електронної пошти та інструментів підтримки, якими користується Оператор;
    6. органи влади, якщо обов’язок розкриття випливає із закону.
  2. Щодо даних, довірених салоном, актуальні суб’єкти та їхні ролі описані в Переліку субобробників.
  3. SMSAPI — постачальник, якого салон обирає та оплачує безпосередньо. Якщо салон вмикає SMS, Ariveno передає номер, вміст і метадані доставки як технічний з’єднувач відповідно до вказівок салону.
  4. Оператор не продає дані, не передає їх брокерам даних і не використовує дані салону або його клієнтів для навчання моделей ШІ.

7. Передавання за межі ЄЕЗ

  1. Основні операційні дані організацій зберігаються в ресурсах D1 і R2 та обслуговуються Durable Objects, налаштованими для юрисдикції ЄС.
  2. Cloudflare забезпечує глобальну мережу та підтримку. Resend є послугою Plus Five Five, Inc., заснованої у Сполучених Штатах; тому аварійне надсилання електронної пошти може передбачати передавання даних за межі ЄЕЗ за механізмами, зазначеними в пункті 3. Подальші постачальники Cloudflare або Plus Five Five можуть в окремих операціях спричиняти передавання даних за межі Європейської економічної зони.
  3. Оператор використовує механізми, передбачені главою V GDPR, залежно від обставин:
    1. рішення про належний рівень захисту, зокрема Рамкову програму захисту конфіденційності даних між ЄС і США, якщо вона охоплює відповідного одержувача та обсяг;
    2. стандартні договірні положення Європейської комісії;
    3. додаткові технічні й організаційні заходи, коли це потрібно.
  4. Інформацію про застосований механізм або його копію можна отримати, написавши на privacy@ariveno.com; частини вмісту можуть бути анонімізовані для захисту таємниць і безпеки.

8. Файли cookie та сховище браузера

  1. Ariveno використовує лише механізми, необхідні для:
    1. підтримання безпечного сеансу та входу;
    2. запам’ятовування необхідних налаштувань;
    3. захисту форм від ботів і зловживань, зокрема Cloudflare Turnstile;
    4. забезпечення роботи бронювань і Панелі.
  2. Власна продуктова аналітика Ariveno працює без файлів cookie, обмежена агрегованими функціональними подіями та зберігається в ресурсах Cloudflare, налаштованих для юрисдикції ЄС. Вона не потребує банера маркетингової згоди.
  3. Оператор не використовує Google Analytics, Google Ads, Meta Pixel, інструменти запису сеансів, ремаркетинг або поведінкову рекламу.
  4. PWA не зберігає дані клієнтів салону, візити або розклад у постійному сховищі браузера для роботи офлайн.

9. Автоматизовані рішення

Оператор не приймає щодо осіб рішень, заснованих виключно на автоматизованій обробці, які породжують правові наслідки або подібним чином істотно на них впливають.

10. Безпека

Оператор застосовує заходи, відповідні ризику, зокрема:

  1. шифрування передавання та керування секретами;
  2. логічну ізоляцію організацій і приватних ресурсів даних;
  3. ролі, автентифікацію та обмеження доступу;
  4. аудиторський слід, журналювання безпеки й сповіщення;
  5. мінімізацію даних у чергах і телеметрії;
  6. резервні копії, тести відновлення та процедури реагування на інциденти;
  7. контроль змін і відокремлення продукційного середовища від тестового за допомогою зон, токенів, префіксів ресурсів, прив’язок і запобіжників розгортання;
  8. заборону постійного зберігання операційних персональних даних у браузері.

Жодна система не забезпечує абсолютної безпеки. Клієнт має захищати свої облікові записи та не надсилати паролі чи ключі в листуванні з підтримкою.

11. Права суб’єктів даних

В обсязі, передбаченому GDPR, суб’єкт даних має право:

  1. отримати доступ до своїх даних та їхню копію;
  2. виправити дані;
  3. вимагати видалення даних;
  4. вимагати обмеження обробки;
  5. отримати дані у структурованому форматі та перенести їх, коли виконано умови;
  6. заперечити проти обробки на підставі законного інтересу;
  7. відкликати згоду будь-коли, якщо конкретна обробка ґрунтується на згоді, без впливу на законність попередньої обробки;
  8. подати скаргу голові польського Управління захисту персональних даних (Prezes Urzędu Ochrony Danych Osobowych).

Запит можна подати через безпечну форму прав суб’єктів даних, яка перевіряє особу за допомогою підтвердженої адреси електронної пошти та спрямовує справу до відповідного салону. Для питань, у яких Оператор є контролером, також залишається доступною privacy@ariveno.com. Як правило, відповідь надається протягом одного місяця; у складній справі строк можна продовжити ще на два місяці, повідомивши причину.

Контактні дані наглядового органу доступні на його офіційному сайті: uodo.gov.pl.

12. Дані клієнтів салону, що обробляються за вказівками салону

  1. Обсяг може включати ім’я, прізвище, номер телефону, адресу електронної пошти, бронювання, візити, організаційні вподобання, історію комунікацій, згоди та технічні метадані.
  2. Обсяг не повинен включати дані про здоров’я або інші спеціальні категорії даних.
  3. Типовий строк зберігання становить 180 днів від останнього завершеного візиту; салон може встановити від 30 до 3650 днів. Активне значення, видиме в Панелі відповідного салону, є його поточною конфігурацією та має пріоритет над типовим значенням.
  4. Салон може опрацьовувати доступ, виправлення, обмеження, видалення та перенесення через функції конфіденційності. Видалення може мати форму незворотної анонімізації, коли збереження неідентифікаційних записів потрібне для узгодженості розрахунків або статистики салону.
  5. Детальні правила встановлені Договором про обробку даних.

13. Зміни Політики

  1. Оператор оновлює Політику, коли змінюються цілі, постачальники, зберігання, функції або законодавство.
  2. Оператор повідомляє про істотну зміну електронною поштою або в Панелі до набрання нею чинності, крім термінових змін, зумовлених законом або безпекою.
  3. Нова версія не змінює заднім числом правову підставу вже здійсненої обробки.
  4. Архівні версії доступні за запитом.
  5. Версія 2026-09-02-beta.9 вилучає вимірювання Google Ads і маркетинговий банер, відновлює власну аналітику без файлів cookie та додає безпечну форму прав суб’єктів даних із перевіркою особи.
  6. Версія 2026-09-01-beta.7 відновлює Resend (Plus Five Five, Inc.) як постачальника аварійних транзакційних електронних листів відповідно до канонічної специфікації продукту та фактичної конфігурації послуги; EmailLabs (Vercom S.A.) не використовується.
  7. Версія 2026-08-29-beta.6 уніфікує типовий строк зберігання даних клієнтів салону до 180 днів та уточнює пріоритет активної конфігурації салону.
  8. Версія 2026-07-29-beta.4 запровадила добровільне вимірювання конверсій Google Ads; інтеграцію виведено з використання у версії 2026-09-02-beta.9.

14. Контакт

  • конфіденційність і права суб’єктів даних: privacy@ariveno.com;
  • безпека: security@ariveno.com;
  • підтримка та скарги: support@ariveno.com.

Оператор не призначив уповноваженого із захисту даних, оскільки, за його поточною оцінкою, законодавчі умови, що вимагають такого призначення, не виконуються. Запитання можна надсилати безпосередньо на адресу з питань конфіденційності.

Умови надання послугDPAСубобробникиУмови бета-версії