VOLLSTAENDIGE DSGVO-INFORMATION

Vezpa - Property Management System

Konformitaet mit der EU-Verordnung 2016/679

Letzte Aktualisierung: 19. April 2026

Hinweis: Dies ist eine Hoeflichkeitsuebersetzung des italienischen Originals. Im Falle von Konflikten oder Mehrdeutigkeit hat die italienische Fassung Vorrang.
โœ… DSGVO-Ansatz: Vezpa ergreift angemessene technische und organisatorische Massnahmen zur Einhaltung der EU-Verordnung 2016/679. Dieses Dokument beschreibt im Detail, wie wir personenbezogene Daten verarbeiten, welche Sicherheitsmassnahmen wir ergreifen und wie wir als Auftragsverarbeiter im Auftrag der Beherbergungsbetriebe agieren.

1. Einleitung und Anwendungsbereich

Die vorliegende Information beschreibt, wie Vezpa di Paolo Vezzola (nachstehend "Vezpa" oder "Wir") personenbezogene Daten in Uebereinstimmung verarbeitet mit:

1.1 Geltungsbereich

Diese Information gilt fuer:

1.2 Doppelte Rolle von Vezpa

Vezpa agiert in zwei unterschiedlichen Rollen:

2. Identitaet und Kontaktdaten des Verantwortlichen

Verantwortlicher:

Vezpa di Paolo Vezzola
Sitz: Desenzano del Garda (BS), 25015, via San Zeno 67
USt-IdNr.: 04449070988
Steuernummer: VZZPLA84C10D284C
PEC: [email protected]
E-Mail: [email protected]

3. Kategorien der verarbeiteten personenbezogenen Daten

3.1 Daten der Betreiber (Kunden)

Kategorie Art der Daten Verpflichtend
Identifikationsdaten Vorname, Nachname, Geburtsdatum, Steuernummer โœ… Verpflichtend
Kontaktdaten E-Mail, Telefon, Adresse โœ… Verpflichtend
Unternehmensdaten Firmenname, USt-IdNr., Betriebsdaten โœ… Verpflichtend
Zahlungsdaten IBAN, Kreditkarte (ueber Stripe) โœ… Verpflichtend fuer Abonnement
Nutzungsdaten Zugriffs-Logs, IP, Aktivitaet auf der Plattform โš™๏ธ Automatisch
Kommunikationsdaten E-Mail, Support-Chat, Tickets ๐Ÿ“ Freiwillig

3.2 Daten der Gaeste (als Auftragsverarbeiter)

Kategorie Art der Daten Rechtsgrundlage (des Verantwortlichen)
Stammdaten Vorname, Nachname, Geburtsdatum und -ort, Staatsangehoerigkeit, Geschlecht Rechtliche Verpflichtung (Art. 109 italienisches TULPS-Gesetz und gleichwertige EU-Vorschriften; in Oesterreich Meldegesetz)
Ausweisdokument Art, Nummer, Ausstellungsdatum, Behoerde, gescanntes oder fotografiertes Bild Rechtliche Verpflichtung
OCR-Extraktion Automatisch aus dem Dokument extrahierte Textdaten (Name, Datum, Nummer) Vertragserfuellung (Art. 6 Abs. 1 lit. b) - nur zur Erleichterung der Dateneingabe
Kontaktdaten E-Mail, Telefon, Adresse Vertragserfuellung
Buchungsdaten Aufenthaltsdaten, Anzahl der Gaeste, Zimmer, Preise, Verpflegung Vertragserfuellung
Zahlungsdaten Transaktionen, Belege (Kartendaten von Stripe verwaltet, nicht auf Vezpa gespeichert) Vertragserfuellung + steuerliche Verpflichtung
โš ๏ธ Besondere Kategorien (Art. 9 DSGVO):

Die erhobenen Ausweisdokumente koennen Elemente enthalten, die als "besonders" im Sinne von Art. 9 DSGVO qualifiziert werden koennen, typischerweise:

Rechtmaessigkeit der Verarbeitung: Art. 9 Abs. 2 lit. b (Erfuellung von Pflichten im Bereich Arbeitsrecht, Sicherheit und Sozialschutz), 9 Abs. 2 lit. g (Gruende eines erheblichen oeffentlichen Interesses โ€” Meldungen der oeffentlichen Sicherheit) und 9 Abs. 2 lit. f (Geltendmachung von Rechten). Zwecke begrenzt auf gesetzliche Pflichten gegenueber Behoerden.

Zusaetzliche Massnahmen: Zugriff beschraenkt auf die einzigen befugten Rollen (Direktor, Assistent), keine Profilbildung auf diesen Daten, keine Uebermittlung an Dritte ausserhalb der empfangsberechtigten Behoerden.

Vezpa erhebt nicht absichtlich weitere besondere Daten (politische/religioese Ueberzeugungen, Gesundheitsdaten, genetische Daten, sexuelle Orientierung). Sollten solche Daten vom Nutzer versehentlich eingegeben werden, sind sie unverzueglich zu entfernen.

4. Zwecke und Rechtsgrundlage der Verarbeitung

4.1 Fuer die Betreiber (Kunden)

Zweck Rechtsgrundlage (Art. 6 DSGVO) Aufbewahrung
Bereitstellung PMS-Dienst Art. 6 Abs. 1 lit. b - Vertragserfuellung Vertragsdauer + 10 Jahre
Rechnungsstellung und Buchhaltung Art. 6 Abs. 1 lit. c - Rechtliche Verpflichtung 10 Jahre (steuerliche Pflicht; in AT 7 Jahre gemaess ยง132 BAO)
Kundensupport Art. 6 Abs. 1 lit. b - Vertragserfuellung Vertragsdauer + 2 Jahre
Sicherheit und Betrugspraevention Art. 6 Abs. 1 lit. f - Berechtigtes Interesse 5 Jahre
Verbesserung des Dienstes Art. 6 Abs. 1 lit. f - Berechtigtes Interesse 2 Jahre (anonymisierte aggregierte Daten)
Direktmarketing Art. 6 Abs. 1 lit. a - Einwilligung Bis zum Widerruf der Einwilligung
Verteidigung von Rechten vor Gericht Art. 6 Abs. 1 lit. f - Berechtigtes Interesse 10 Jahre

4.2 Fuer die Gaeste (auf Weisung des Betreibers)

Zweck Rechtsgrundlage Aufbewahrung
Gaesteregistrierung und Polizeimeldung Art. 6 Abs. 1 lit. c - Rechtliche Verpflichtung (Art. 109 italienisches TULPS-Gesetz, GvD 159/2011; in AT Meldegesetz) Mindestens 2 Jahre
ISTAT-Meldungen (IT) Art. 6 Abs. 1 lit. c - Rechtliche Verpflichtung Gemaess ISTAT-Vorschriften
Ortstaxe / Naechtigungsabgabe Art. 6 Abs. 1 lit. c - Rechtliche Verpflichtung Gemaess kommunalen Vorschriften
Buchungs- und Aufenthaltsverwaltung Art. 6 Abs. 1 lit. b - Vertragserfuellung 10 Jahre (steuerliche Zwecke)
Online-Check-in und Mitteilungen Art. 6 Abs. 1 lit. b - Vertragserfuellung Dauer des Aufenthalts + Aufbewahrungsfrist des Betriebs
๐Ÿ“Œ Hinweis zur Einwilligung:

Fuer viele Aktivitaeten ist KEINE Einwilligung erforderlich, da sie basieren auf:

Einwilligung ist NUR fuer Marketing und Profilbildung erforderlich.

5. Art der Verarbeitung

5.1 Grundsaetze der Verarbeitung (Art. 5 DSGVO)

Vezpa verarbeitet personenbezogene Daten unter Beachtung folgender Grundsaetze:

5.2 Verarbeitungsmittel

Die Daten werden verarbeitet mit:

5.3 Zugriffsmodalitaet

Die Daten sind zugaenglich fuer:

6. Sicherheitsmassnahmen (Art. 32 DSGVO)

6.1 Technische Massnahmen

โœ… Verschluesselung bei der Uebertragung: HTTPS/TLS 1.2+ fuer alle Verbindungen, HSTS
โœ… Verschluesselung at-rest: sensible spezifische Daten verschluesselt mittels django-cryptography; verwaltete Volumes und Snapshots infrastrukturseitig verschluesselt (DigitalOcean)
โœ… Passwort-Hashing: PBKDF2 (Django-Default) mit zufaelligem Salt
โœ… Tokens: JWT Access-Token TTL 15 Minuten, Refresh mit Rotation und Blacklist, TTL 180 Tage
โœ… 2FA TOTP verfuegbar fuer Accounts (django-otp)
โœ… Bot-Blocker und Rate Limiting: dedizierte Middleware, die Scanner und bekannte Angriffspfade blockiert
โœ… Backup: Datenbank-Snapshots verwaltet vom Infrastrukturanbieter, Standort EU
โœ… Rollenbasierte Zugriffskontrolle (RBAC): Direktor, Assistent, Hausdame, Beobachter
โœ… Anwendungs-Logging: Protokollierung von Zugriffen, kritischen Aktionen und Anomalien
โœ… Aktualisierung von Abhaengigkeiten: Ueberwachung von Schwachstellen in Python- und Flutter-Paketen

6.2 Organisatorische Massnahmen

โœ… Administrativer Zugriff auf den Verantwortlichen beschraenkt (Vezpa ist derzeit ein Einzelunternehmen ohne Angestellte); externe Mitarbeiter werden schriftlich als Auftragsverarbeiter oder autorisierte Personen benannt
โœ… Dokumentiertes Incident-Response-Verfahren (ยง9 unten)
โœ… Privacy by Design und by Default in die Entwicklungsphasen integriert
โœ… Verzeichnis von Verarbeitungstaetigkeiten (Art. 30 DSGVO) gefuehrt und aktualisiert
โœ… AVV mit allen wesentlichen Unterauftragsverarbeitern unterzeichnet
โœ… Oeffentliche Liste der Unterauftragsverarbeiter aktualisiert unter vezpa.it/subprocessors

6.3 Referenzstandards

7. Empfaenger der Daten (Art. 13 Abs. 1 lit. e DSGVO)

7.1 Kategorien von Empfaengern

Die Daten koennen an folgende Kategorien von Empfaengern uebermittelt werden. Das namentliche und stets aktualisierte Verzeichnis ist veroeffentlicht unter vezpa.it/subprocessors.

Kategorie Empfaenger Rolle Zweck
Italienische Behoerden AlloggiatiWeb (Polizei), ISTAT, Gemeinden (PayTourist), Finanzamt Eigenstaendige Verantwortliche Rechtliche Verpflichtung
EU-Behoerden Feratel/Meldeamt (AT), SES.HOSPEDAJES (ES), NTAK (HU), eVisitor (HR), SEF (PT), UbyPort (CZ), eTurizem (SI) Eigenstaendige Verantwortliche Rechtliche Verpflichtung des Verantwortlichen (Betrieb)
Hosting / Storage / CDN DigitalOcean LLC (Server Frankfurt, Spaces, Redis) Auftragsverarbeiter IT-Infrastruktur
Zahlungen Stripe Payments Europe Ltd / Stripe Inc. Auftragsverarbeiter Zahlungsabwicklung
E-Mail IONOS SE (DE) Auftragsverarbeiter Versand von Transaktions-E-Mails und PEC
Mobile Push Notifications Google LLC (Firebase Cloud Messaging) Auftragsverarbeiter Versand von Push-Benachrichtigungen an mobile Geraete
Channel Manager OTA STAAH Limited (Neuseeland) Auftragsverarbeiter Synchronisation von Buchungen mit OTA
In-App-Kauf โ€” Apple Apple Distribution International Ltd (IE) / Apple Inc. (USA) Eigenstaendiger Verantwortlicher (Store) Verwaltung von App-Store-Abonnements. Apple beteiligt sich nicht am DPF: Uebermittlungen in die USA werden durch SCC 2021/914 geregelt
In-App-Kauf โ€” Google / Microsoft Google Ireland Ltd / Google LLC (USA, DPF), Microsoft Ireland / Microsoft Corp. (USA, DPF) Eigenstaendige Verantwortliche (Store) Verwaltung von Play Store / Microsoft Store Abonnements
OTA Booking.com, Airbnb, Expedia, VRBO, Agoda und rund 55 weitere Kanaele Eigenstaendige Verantwortliche Buchungsverwaltung gegenueber dem Reisenden
Smart Locks (optional) Tuya Smart (CN) Auftragsverarbeiter Verwaltung der domotischen Zugaenge, nur falls vom Betrieb aktiviert
Fachleute Steuerberater, Rechtsanwaelte, IT-Berater Auftragsverarbeiter / Eigenstaendige Verantwortliche Fachberatung, nur bei Bedarf

7.2 Liste der Unterauftragsverarbeiter (Art. 28 Abs. 4 DSGVO)

Die aktualisierte Liste ist veroeffentlicht und stets einsehbar unter vezpa.it/subprocessors. Eventuelle Aenderungen (neue Unterauftragsverarbeiter, Ersetzungen) werden den Verantwortlichen (Betrieben) mit mindestens 30 Tagen Vorlauf mitgeteilt, um den Widerspruch zu ermoeglichen (Art. 28 Abs. 2 DSGVO).

7.3 Uebermittlungen ausserhalb der EU

Rechtsgrundlage der Uebermittlungen (Kapitel V DSGVO):

Fuer jeden Unterauftragsverarbeiter ausserhalb der EU ist der anwendbare Uebermittlungsmechanismus dokumentiert. Die SCC und gegebenenfalls Transfer Impact Assessments sind dem Verantwortlichen auf Anfrage verfuegbar.

8. Rechte der betroffenen Person (Art. 15-22 DSGVO)

8.1 Ausuebbare Rechte

Recht Art. DSGVO Beschreibung
Auskunft Art. 15 Bestaetigung der Existenz Ihrer Daten erhalten und Kopie davon erhalten
Berichtigung Art. 16 Korrektur unrichtiger Daten oder deren Ergaenzung
Loeschung ("Vergessenwerden") Art. 17 Loeschung der Daten erhalten (mit Ausnahmen fuer gesetzliche Verpflichtungen)
Einschraenkung Art. 18 Einschraenkung der Verarbeitung unter bestimmten Bedingungen
Datenuebertragbarkeit Art. 20 Daten in strukturiertem Format (CSV, JSON) erhalten und an einen anderen Verantwortlichen uebertragen
Widerspruch Art. 21 Widerspruch gegen die Verarbeitung auf Grundlage berechtigten Interesses
Widerruf der Einwilligung Art. 7 Abs. 3 Jederzeitiger Widerruf der Einwilligung zum Marketing
Beschwerde Art. 77 Beschwerde bei der Datenschutzbehoerde einlegen
Keine automatisierte Entscheidung Art. 22 Nicht Gegenstand von ausschliesslich automatisierten Entscheidungen sein

8.2 Wie Sie Ihre Rechte ausueben

Sie koennen Ihre Rechte ausueben ueber:

8.3 Antwortzeiten

Vezpa antwortet auf Anfragen innerhalb von 30 Tagen ab Eingang (verlaengerbar um weitere 60 Tage in komplexen Faellen, mit begruendeter Mitteilung).

8.4 Einschraenkungen der Rechte

Einige Rechte (Loeschung, Einschraenkung) koennen nicht ausgeuebt werden, wenn:

9. Data Breach und Meldungen (Art. 33-34 DSGVO)

9.1 Verfahren bei Datenverletzung

Im Falle eines Data Breach (Verletzung des Schutzes personenbezogener Daten) wird Vezpa:

  1. ๐Ÿ“Š den Vorfall bewerten innerhalb von 24 Stunden nach Entdeckung
  2. ๐Ÿ“ข die zustaendige Datenschutzbehoerde benachrichtigen innerhalb von 72 Stunden (bei Risiko fuer die Rechte der Betroffenen)
  3. ๐Ÿ“ง die Betroffenen benachrichtigen ohne ungerechtfertigte Verzoegerung (bei hohem Risiko)
  4. ๐Ÿ“ den Vorfall dokumentieren im Register der Verletzungen
  5. ๐Ÿ”ง Korrekturmassnahmen ergreifen, um zukuenftige Verletzungen zu verhindern

9.2 Transparenz

Im Falle eines Sie betreffenden Data Breach erhalten Sie eine Mitteilung mit folgendem Inhalt:

10. Datenschutz-Folgenabschaetzung (DSFA)

Vezpa hat eine Datenschutz-Folgenabschaetzung (DSFA) gemaess Art. 35 DSGVO begonnen, angesichts der systematischen Verarbeitung von Ausweisdokumenten von Betroffenen aus mehreren EU-Staaten und der Uebermittlungen an Unterauftragsverarbeiter ausserhalb der EU.

Umfang der DSFA:

Die DSFA und eventuelle zusaetzliche Minderungsmassnahmen werden regelmaessig aktualisiert. Bei hohem Restrisiko wird Vezpa gemaess Art. 36 DSGVO die vorherige Konsultation mit der Datenschutzbehoerde durchfuehren. Der Verantwortliche (Betrieb) kann eine Zusammenfassung der DSFA anfordern, indem er an [email protected] schreibt.

11. Auftragsverarbeiter (Art. 28 DSGVO)

11.1 Vereinbarungen mit Kunden (fuer Gaestedaten)

Wenn der Betreiber des Betriebs Vezpa zur Verarbeitung der Gaestedaten nutzt:

11.2 Inhalt des AVV

Der Auftragsverarbeitungsvertrag enthaelt gemaess Art. 28 Abs. 3 DSGVO:

Der AVV ist integraler Bestandteil der Nutzungsbedingungen und wird bei der Registrierung des Betriebs akzeptiert.

12. Privacy by Design und by Default (Art. 25 DSGVO)

12.1 Privacy by Design

Vezpa integriert den Datenschutz von Anfang an in die Planung:

12.2 Privacy by Default

Die Standardeinstellungen maximieren den Datenschutz:

13. Verzeichnis von Verarbeitungstaetigkeiten (Art. 30 DSGVO)

Vezpa fuehrt ein vollstaendiges Verzeichnis aller Verarbeitungstaetigkeiten, das enthaelt:

Das Verzeichnis ist auf Anfrage der Datenschutzbehoerde verfuegbar.

14. Aenderungen der Information

Diese Information kann geaendert werden fuer:

Wesentliche Aenderungen werden per E-Mail mit mindestens 30 Tagen Vorankuendigung mitgeteilt.

Das Datum der letzten Aktualisierung ist stets oben im Dokument angegeben.

๐Ÿ“ž Kontakt fuer Datenschutz und DSGVO

Datenschutzbuero:
๐Ÿ“ง E-Mail: [email protected]
๐Ÿ“ง PEC: [email protected]
๐Ÿ“ฎ Adresse: Desenzano del Garda, via San Zeno 67

Oesterreichische Datenschutzbehoerde:
Barichgasse 40-42, 1030 Wien
๐Ÿ“ง E-Mail: [email protected]
๐Ÿ“ž Tel: +43 1 52 152-0
๐ŸŒ Web: www.dsb.gv.at

italienische Datenschutzbehoerde (Garante per la Protezione dei Dati Personali):
Piazza Venezia, 11 - 00187 Rom
๐Ÿ“ง E-Mail: [email protected]
๐Ÿ“ง PEC: [email protected]
๐Ÿ“ž Tel: +39 06.696771
๐ŸŒ Web: www.garanteprivacy.it


ยฉ 2022-2026 Vezpa - Alle Rechte vorbehalten | Datenschutzerklaerung | Nutzungsbedingungen | Cookie-Richtlinie | DSGVO | AVV | Unterauftragsverarbeiter

Dokument erstellt in Uebereinstimmung mit der EU-Verordnung 2016/679 (DSGVO),
dem italienischen GvD 196/2003 in der Fassung GvD 101/2018 und dem oesterreichischen DSG