Przejdź do treści
ARIVENOWszystkie dokumenty

Prywatność

Polityka prywatności Ariveno

Informacja o przetwarzaniu danych konta, reprezentanta, rozliczeń, bezpieczeństwa i korzystania z Ariveno.

Wersja 2026-09-07-beta.10 · obowiązuje od 2026-09-07

Pobierz niezmienne źródło Markdown.

Wersja: 2026-09-07-beta.10 Data obowiązywania: od publikacji tej wersji Administrator danych konta i serwisu: Brillnet Piotr Adamski, ul. Henryka Sienkiewicza 73/6, 90-057 Łódź, NIP 7321779060, REGON 101551294 Kontakt w sprawach prywatności: privacy@ariveno.com

1. Kogo i czego dotyczy Polityka

  1. Polityka wyjaśnia, jak Operator przetwarza dane:
    1. osób odwiedzających ariveno.pl i ariveno.com;
    2. osób zakładających konto, reprezentujących Klienta i korzystających z Panelu;
    3. osób kontaktujących się ze wsparciem albo zgłaszających incydent;
    4. osób związanych z rozliczeniami Klienta.
  2. W tych przypadkach administratorem jest Operator.
  3. W odniesieniu do danych Klientów salonu, danych członków zespołu wprowadzonych przez Klienta i danych wizyt administratorem jest salon/organizacja korzystająca z Ariveno. Operator przetwarza je w jej imieniu na podstawie Umowy powierzenia.
  4. Osoba, która chce wykonać prawa dotyczące rezerwacji, wizyty albo karty klienta, powinna w pierwszej kolejności skontaktować się z właściwym salonem. Ariveno wspiera salon w realizacji żądania.
  5. Potwierdzenie zapoznania się z Polityką nie jest zgodą na przetwarzanie danych. Operator opiera przetwarzanie na podstawach wskazanych niżej.

2. Dane przetwarzane przez Operatora jako administratora

W zależności od sposobu korzystania Operator może przetwarzać:

  1. dane konta: imię i nazwisko, adres e-mail, zaszyfrowane dane uwierzytelniające, identyfikator konta, język i ustawienia;
  2. dane organizacji i reprezentacji: firma/nazwa, adres, NIP lub inny identyfikator, rola, członkostwo, zakres uprawnień i oświadczenie o umocowaniu;
  3. dane akceptacji prawnych: wersja dokumentu, data i czas, konto, organizacja, źródło akceptacji i wymagane oświadczenia;
  4. dane rozliczeniowe: plan, status subskrypcji, identyfikatory Stripe, kwoty, waluta, faktury, dane podatkowe, status KSeF oraz ograniczone dane metody płatności udostępnione przez Stripe, np. marka i końcowe cyfry karty;
  5. dane techniczne i bezpieczeństwa: adres IP, czas żądania, identyfikator sesji, przeglądarka, system, urządzenie, zdarzenia logowania, operacje administracyjne, błędy, identyfikatory korelacji i sygnały zapobiegania nadużyciom;
  6. dane wsparcia: treść korespondencji, metadane zgłoszenia, załączniki i informacje potrzebne do rozwiązania sprawy;
  7. dane dotyczące komunikacji usługowej: adresat, rodzaj wiadomości, status wysyłki i doręczenia;
  8. dane zagregowane: statystyki działania Usługi, które nie służą do identyfikowania Klientów salonu.

Operator nie przechowuje pełnych danych karty płatniczej.

3. Cele, podstawy i okresy

CelKategorie danychPodstawa z art. 6 RODOOkres
Utworzenie konta, organizacji i wykonanie umowykonto, organizacja, reprezentacja, ustawieniaust. 1 lit. b; w przypadku reprezentanta także lit. f — uzasadniony interes w wykonaniu umowy z organizacjąprzez czas umowy, następnie dane niezbędne do roszczeń zasadniczo do 3 lat
Uwierzytelnianie, bezpieczeństwo, przeciwdziałanie nadużyciom i Turnstiletechniczne, sesja, IP, zdarzenia bezpieczeństwaust. 1 lit. f — ochrona Usługi, osób i danychlogi Workers do 7 dni, logi przekazane do prywatnego R2 do 90 dni, operacyjny ślad audytowy do 24 miesięcy; dłużej tylko przy incydencie lub obowiązku prawnym
Rozliczenia, faktury, podatki i KSeForganizacja, rozliczenia, płatnośćust. 1 lit. b i cprzez okres wymagany przepisami podatkowymi i rachunkowymi, zwykle 5 lat liczonych zgodnie z właściwymi przepisami
Utrwalenie zgód kontraktowych i obrona roszczeńakceptacje prawne, konto, organizacja, czasust. 1 lit. f — wykazanie zawarcia umowy i obrona roszczeńprzez czas umowy i okres możliwych roszczeń
Obsługa pytań, reklamacji i incydentówkontakt, wsparcie, dane techniczneust. 1 lit. b, a przed umową lit. f; przy obowiązku prawnym lit. cdo zakończenia sprawy, następnie do 3 lat, chyba że dłuższy okres wynika z postępowania lub prawa
Komunikaty transakcyjne, bezpieczeństwa i o zmianach Usługikonto, adres e-mail, status wysyłkiust. 1 lit. b, c lub f zależnie od wiadomościprzez czas potrzebny do doręczenia i wykazania komunikatu; logi zgodnie z retencją bezpieczeństwa
Rozwój i pomiar niezawodności Usługizagregowane statystyki i ograniczone dane techniczneust. 1 lit. f — rozwój i zapewnienie jakościprzez okres niezbędny do analizy; dane identyfikujące zgodnie z retencją logów

Jeżeli dane są potrzebne do ustalenia, dochodzenia lub obrony roszczeń, Operator może ograniczyć ich użycie i zachować je do prawomocnego zakończenia sprawy.

4. Skąd pochodzą dane

  1. Bezpośrednio od osoby, której dotyczą — podczas rejestracji, logowania, kontaktu i konfiguracji.
  2. Od Klienta, właściciela organizacji lub innego upoważnionego Użytkownika — gdy zaprasza osobę do zespołu albo uzupełnia dane reprezentacji.
  3. Automatycznie z urządzenia i korzystania z Usługi — w zakresie danych technicznych i bezpieczeństwa.
  4. Od dostawców używanych do wykonania Usługi, w szczególności Stripe, dostawców poczty i zabezpieczeń — w zakresie statusów płatności, doręczenia i zdarzeń technicznych.
  5. Z rejestrów publicznych, jeżeli jest to potrzebne do weryfikacji przedsiębiorcy lub spełnienia obowiązku prawnego.

5. Czy podanie danych jest obowiązkowe

  1. Dane oznaczone jako wymagane są niezbędne do utworzenia konta, identyfikacji strony umowy, bezpieczeństwa, płatności lub wykonania obowiązku prawnego.
  2. Ich niepodanie może uniemożliwić zawarcie lub wykonanie umowy.
  3. Dane opcjonalne są wyraźnie oznaczone; ich brak nie blokuje podstawowych funkcji, chyba że są konieczne dla funkcji wybranej przez Klienta.

6. Odbiorcy i dostawcy

  1. Dane mogą otrzymywać:
    1. upoważnione osoby wspierające Operatora, zobowiązane do poufności;
    2. Cloudflare — hosting, baza, obiekty, sieć, bezpieczeństwo i poczta podstawowa;
    3. Resend, usługa Plus Five Five, Inc. — wyłącznie awaryjna wysyłka e-mail po potwierdzonej niedostępności lub odrzuceniu usługi podstawowej;
    4. Stripe — obsługa subskrypcji i płatności;
    5. dostawcy poczty i narzędzi wsparcia używanych przez Operatora;
    6. organy publiczne, gdy obowiązek udostępnienia wynika z prawa.
  2. W odniesieniu do danych powierzonych przez salon aktualne podmioty i ich role opisuje Lista podprocesorów.
  3. SMSAPI jest dostawcą wybieranym i opłacanym bezpośrednio przez salon. Jeżeli salon włączy SMS, Ariveno przekazuje numer, treść i metadane doręczenia jako techniczny łącznik zgodnie z instrukcją salonu.
  4. Operator nie sprzedaje danych, nie udostępnia ich brokerom danych i nie wykorzystuje danych salonów ani Klientów salonu do trenowania modeli AI.

7. Przekazywanie poza EOG

  1. Podstawowe dane operacyjne organizacji są przechowywane w zasobach D1 i R2 oraz obsługiwane przez Durable Objects skonfigurowane dla jurysdykcji UE.
  2. Cloudflare prowadzi globalną sieć i wsparcie. Resend jest usługą Plus Five Five, Inc. z siedzibą w Stanach Zjednoczonych; awaryjna wysyłka e-mail może zatem wiązać się z przekazaniem danych poza EOG na mechanizmach z punktu 3. Dalsi dostawcy Cloudflare lub Plus Five Five mogą w określonych operacjach powodować przekazanie danych poza Europejski Obszar Gospodarczy.
  3. Operator korzysta z mechanizmów przewidzianych w rozdziale V RODO, odpowiednio:
    1. decyzji stwierdzającej odpowiedni stopień ochrony, w tym EU–US Data Privacy Framework, gdy dany odbiorca i zakres są nim objęte;
    2. standardowych klauzul umownych Komisji Europejskiej;
    3. dodatkowych środków technicznych i organizacyjnych, gdy są potrzebne.
  4. Informacje o zastosowanym mechanizmie lub jego kopię można uzyskać, pisząc na privacy@ariveno.com; część treści może zostać zanonimizowana w celu ochrony tajemnicy i bezpieczeństwa.

8. Pliki cookie i pamięć przeglądarki

  1. Ariveno używa wyłącznie mechanizmów niezbędnych do:
    1. utrzymania bezpiecznej sesji i logowania;
    2. zapamiętania niezbędnych ustawień;
    3. ochrony formularzy przed botami i nadużyciami, w tym Cloudflare Turnstile;
    4. zapewnienia działania rezerwacji i Panelu.
  2. Własna analityka produktu jest bezciasteczkowa, ograniczona do zagregowanych zdarzeń funkcjonalnych i przechowywana w zasobach Cloudflare skonfigurowanych dla jurysdykcji UE. Nie wymaga bannera zgód marketingowych.
  3. Operator nie używa Google Analytics, Google Ads, Meta Pixel, narzędzi nagrywania sesji, remarketingu ani reklamy behawioralnej.
  4. PWA nie zapisuje w trwałej pamięci przeglądarki danych Klientów salonu, wizyt ani grafiku w celu działania offline.

9. Zautomatyzowane decyzje

Operator nie podejmuje wobec osób decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na nie wpływały.

10. Bezpieczeństwo

Operator stosuje środki adekwatne do ryzyka, w szczególności:

  1. szyfrowanie transmisji i zarządzanie sekretami;
  2. logiczną izolację organizacji i prywatne zasoby danych;
  3. role, uwierzytelnianie i ograniczenie dostępu;
  4. ślad audytowy, logowanie bezpieczeństwa i alarmowanie;
  5. minimalizację danych w kolejkach i telemetrii;
  6. kopie, testy odtwarzania i procedury incydentowe;
  7. kontrolę zmian i rozdzielenie produkcji od środowiska testowego przez strefy, tokeny, prefiksy zasobów, wiązania i zabezpieczenia wdrożeniowe;
  8. zakaz trwałego przechowywania operacyjnych danych osobowych w przeglądarce.

Żaden system nie zapewnia bezpieczeństwa absolutnego. Klient powinien chronić konta i nie przesyłać hasła ani kluczy we wsparciu.

11. Prawa osób

W zakresie przewidzianym przez RODO osoba ma prawo:

  1. uzyskać dostęp do danych i ich kopię;
  2. sprostować dane;
  3. żądać usunięcia danych;
  4. żądać ograniczenia przetwarzania;
  5. otrzymać dane w ustrukturyzowanym formacie i przenieść je, gdy spełnione są przesłanki;
  6. wnieść sprzeciw wobec przetwarzania opartego na uzasadnionym interesie;
  7. wycofać zgodę w dowolnym czasie, jeżeli konkretne przetwarzanie opiera się na zgodzie, bez wpływu na wcześniejszą zgodność;
  8. złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych.

Żądanie można złożyć przez bezpieczny formularz praw osoby, który potwierdza tożsamość przez zweryfikowany adres e-mail i przekazuje sprawę właściwemu salonowi. W sprawach, w których administratorem jest Operator, pozostaje również dostępny adres privacy@ariveno.com. Co do zasady odpowiedź następuje w ciągu miesiąca; w złożonej sprawie termin może zostać przedłużony o kolejne dwa miesiące po poinformowaniu o przyczynie.

Kontakt do organu nadzorczego jest dostępny na oficjalnej stronie: uodo.gov.pl.

12. Dane Klientów salonu przetwarzane na polecenie salonu

  1. Zakres może obejmować imię, nazwisko, telefon, e-mail, rezerwacje, wizyty, preferencje organizacyjne, historię komunikacji, zgody i techniczne metadane.
  2. Zakres nie powinien obejmować danych o zdrowiu ani innych szczególnych kategorii danych.
  3. Domyślna retencja wynosi 180 dni od ostatniej zakończonej wizyty; salon może ustawić od 30 do 3650 dni. Aktywna wartość widoczna w Panelu danego salonu jest jego bieżącą konfiguracją i ma pierwszeństwo przed wartością domyślną.
  4. Salon może obsłużyć dostęp, sprostowanie, ograniczenie, usunięcie i przenoszenie przez funkcje prywatności. Usunięcie może polegać na nieodwracalnej anonimizacji, jeżeli zachowanie nieidentyfikujących zapisów jest potrzebne do spójności rozliczeń lub statystyk salonu.
  5. Szczegółowe zasady określa Umowa powierzenia.

13. Zmiany Polityki

  1. Operator aktualizuje Politykę, gdy zmieniają się cele, dostawcy, retencja, funkcje lub prawo.
  2. O istotnej zmianie informuje e-mailem lub w Panelu przed jej wejściem w życie, chyba że pilna zmiana wynika z prawa lub bezpieczeństwa.
  3. Nowa wersja nie zmienia wstecz podstawy już wykonanego przetwarzania.
  4. Archiwalne wersje są dostępne na żądanie.
  5. Wersja 2026-09-02-beta.9 usuwa pomiar Google Ads i banner marketingowy, przywraca własną analitykę bezciasteczkową oraz dodaje bezpieczny formularz praw osoby z potwierdzeniem tożsamości.
  6. Wersja 2026-09-01-beta.7 przywraca Resend (Plus Five Five, Inc.) jako awaryjnego dostawcę poczty transakcyjnej zgodnie z kanoniczną specyfikacją produktu i rzeczywistą konfiguracją usługi; EmailLabs (Vercom S.A.) nie jest wykorzystywany.
  7. Wersja 2026-08-29-beta.6 ujednolica domyślną retencję danych Klientów salonu do 180 dni i wyjaśnia pierwszeństwo aktywnej konfiguracji salonu.
  8. Wersja 2026-07-29-beta.4 wprowadziła dobrowolny pomiar konwersji Google Ads; integracja została wycofana w wersji 2026-09-02-beta.9.

14. Kontakt

  • prywatność i prawa osób: privacy@ariveno.com;
  • bezpieczeństwo: security@ariveno.com;
  • wsparcie i reklamacje: support@ariveno.com.

Operator nie wyznaczył inspektora ochrony danych, ponieważ według aktualnej oceny nie zachodzą przesłanki ustawowego obowiązku jego wyznaczenia. Pytania można kierować bezpośrednio na adres prywatności.

RegulaminDPAPodprocesorzyZasady bety