ПЪЛНА ИНФОРМАЦИЯ ПО ОРЗД

Vezpa - Property Management System

Съответствие с Регламент (ЕС) 2016/679

Последна актуализация: 19 април 2026 г.

Известие: Това е учтив превод от италианския оригинал. В случай на противоречие или двусмислие, предимство има италианската версия.
✅ Подход към ОРЗД: Vezpa прилага технически и организационни мерки, съобразени със спазването на Регламент (ЕС) 2016/679. Настоящият документ описва подробно как обработваме личните данни, какви мерки за сигурност прилагаме и как действаме като Обработващ лични данни от името на обектите.

1. Въведение и обхват на приложение

Настоящата информация описва как Vezpa di Paolo Vezzola (наричан по-долу „Vezpa" или „Ние") обработва лични данни в съответствие с:

1.1 За кого се прилага

Настоящата информация се прилага за:

1.2 Двойна роля на Vezpa

Vezpa действа в две различни роли:

2. Самоличност и данни за контакт на Администратора

Администратор на лични данни:

Vezpa di Paolo Vezzola
Седалище: Desenzano del Garda (BS), 25015, via San Zeno 67
ДДС №: 04449070988
Данъчен код: VZZPLA84C10D284C
PEC: [email protected]
Имейл: [email protected]

3. Категории обработвани лични данни

3.1 Данни на управителите (клиенти)

Категория Вид данни Задължителност
Идентификационни данни Име, фамилия, дата на раждане, данъчен код ✅ Задължителни
Данни за контакт Имейл, телефон, адрес ✅ Задължителни
Фирмени данни Наименование, ДДС №, данни за обекта ✅ Задължителни
Платежни данни IBAN, кредитна карта (чрез Stripe) ✅ Задължителни за абонамент
Данни за употреба Логове за достъп, IP, дейност в платформата ⚙️ Автоматични
Данни от комуникации Имейл, чат поддръжка, тикети 📝 Доброволни

3.2 Данни на гостите (като Обработващ лични данни)

Категория Вид данни Правно основание (на Администратора)
Идентификационни данни Име, фамилия, дата и място на раждане, гражданство, пол Законово задължение (италиански закон TULPS, чл. 109 и еквивалентна нормативна уредба в ЕС)
Документ за самоличност Вид, номер, дата на издаване, орган, сканирано или фотографско изображение Законово задължение
OCR извличане Текстови данни, автоматично извлечени от документа (име, дата, номер) Изпълнение на договора (чл. 6.1.б) - само за улесняване на въвеждането на данни
Данни за контакт Имейл, телефон, адрес Изпълнение на договора
Данни за резервацията Дати на престоя, брой гости, стая, тарифи, режим на хранене Изпълнение на договора
Платежни данни Транзакции, разписки (данните за картата се обработват от Stripe, не се съхраняват в Vezpa) Изпълнение на договора + данъчно задължение
⚠️ Специални категории данни (чл. 9 ОРЗД):

Придобитите документи за самоличност могат да съдържат елементи, определени като „специални" съгласно чл. 9 ОРЗД, обикновено:

Законосъобразност на обработването: чл. 9.2.б (изпълнение на задължения в областта на трудовото право, сигурността и социалната защита), 9.2.ж (причини от значителен обществен интерес - регистрации от обществена сигурност) и 9.2.е (установяване на права). Цели, ограничени до изпълненията, наложени от закона, към публичните органи.

Допълнителни мерки: достъп, ограничен само до оторизираните роли (директор, асистент), никакво профилиране върху такива данни, никакво съобщаване на трети страни извън публичните органи-получатели.

Vezpa не събира умишлено други специални данни (политически/религиозни мнения, здравни данни, генетични данни, сексуална ориентация). Ако такива данни бъдат въведени по грешка от потребителя, те трябва да бъдат незабавно премахнати.

4. Цели и правно основание на обработването

4.1 За управителите (клиенти)

Цел Правно основание (чл. 6 ОРЗД) Съхранение
Предоставяне на услугата PMS Чл. 6.1.б - Изпълнение на договора Срок на договора + 10 години
Фактуриране и счетоводство Чл. 6.1.в - Законово задължение 10 години (данъчно задължение)
Клиентска поддръжка Чл. 6.1.б - Изпълнение на договора Срок на договора + 2 години
Сигурност и предотвратяване на измами Чл. 6.1.е - Легитимен интерес 5 години
Подобряване на услугата Чл. 6.1.е - Легитимен интерес 2 години (анонимни обобщени данни)
Директен маркетинг Чл. 6.1.а - Съгласие До оттегляне на съгласието
Защита на права в съдебен процес Чл. 6.1.е - Легитимен интерес 10 години

4.2 За гостите (по инструкция на Управителя)

Цел Правно основание Съхранение
Регистрация на гости и съобщение до Questura Чл. 6.1.в - Законово задължение (италиански закон TULPS, чл. 109, Зак. декрет 159/2011) Минимум 2 години
Съобщения до ISTAT Чл. 6.1.в - Законово задължение Съгласно нормативната уредба на ISTAT
Туристически данък (Paytourist) Чл. 6.1.в - Законово задължение Съгласно общинската нормативна уредба
Управление на резервацията и престоя Чл. 6.1.б - Изпълнение на договора 10 години (данъчни цели)
Онлайн чекин и съобщения Чл. 6.1.б - Изпълнение на договора Срок на престоя + период на съхранение на обекта
📌 Забележка относно съгласието:

За много дейности НЕ е необходимо съгласие, защото те се основават на:

Съгласие се изисква САМО за маркетинг и профилиране.

5. Начин на обработване

5.1 Принципи на обработване (чл. 5 ОРЗД)

Vezpa обработва личните данни при спазване на следните принципи:

5.2 Средства за обработване

Данните се обработват със следните инструменти:

5.3 Начин на достъп

Данните са достъпни за:

6. Мерки за сигурност (чл. 32 ОРЗД)

6.1 Технически мерки

Криптиране при пренос: HTTPS/TLS 1.2+ за всички връзки, HSTS
Криптиране при съхранение: специфични чувствителни данни, криптирани чрез django-cryptography; томове, управлявани и криптирани снимки от страна на инфраструктурата (DigitalOcean)
Хеширане на пароли: PBKDF2 (по подразбиране на Django) със случаен salt
Токени: JWT access token TTL 15 минути, refresh с ротация и черен списък, TTL 180 дни
2FA TOTP налично в акаунта (django-otp)
Bot blocker и rate limiting: специален middleware, който блокира скенери и известни пътища на атака
Резервни копия: снимки на базата данни, управлявани от доставчика на инфраструктурата, местоположение ЕС
Контрол на достъпа на базата на роли (RBAC): директор, асистент, камериерка, наблюдател
Логване на приложението: проследяване на достъпа, критични действия и аномалии
Актуализация на зависимостите: мониторинг на уязвимостите на Python и Flutter пакетите

6.2 Организационни мерки

Административен достъп, ограничен до Администратора (Vezpa понастоящем е едноличен търговец без служители); евентуални външни сътрудници се определят писмено като Обработващи или Оправомощени лица
Документирана процедура за incident response (§9 по-долу)
Privacy by Design and by Default, интегрирано в етапите на разработка
Регистър на обработванията (чл. 30 ОРЗД), поддържан и актуализиран
DPA, подписан с всички основни подобработващи
Публичен списък на подобработващите, актуализиран на vezpa.it/subprocessors

6.3 Референтни стандарти

7. Получатели на данните (чл. 13.1.д ОРЗД)

7.1 Категории получатели

Данните могат да бъдат съобщавани на следните категории получатели. Поименният и винаги актуализиран списък е публикуван на vezpa.it/subprocessors.

Категория Получатели Роля Цел
Публични органи IT AlloggiatiWeb (Questura), ISTAT, Общини (PayTourist), Агенция по приходите Самостоятелни администратори Законово задължение
Публични органи ЕС Feratel/Meldeamt (AT), SES.HOSPEDAJES (ES), NTAK (HU), eVisitor (HR), SEF (PT), UbyPort (CZ), eTurizem (SI) Самостоятелни администратори Законово задължение на Администратора (обекта)
Хостинг / Storage / CDN DigitalOcean LLC (сървъри Франкфурт, Spaces, Redis) Обработващ IT инфраструктура
Плащания Stripe Payments Europe Ltd / Stripe Inc. Обработващ Обработване на плащания
Имейл IONOS SE (DE) Обработващ Изпращане на транзакционни имейли и PEC
Push уведомления за мобилни Google LLC (Firebase Cloud Messaging) Обработващ Изпращане на push уведомления към мобилни устройства
Channel Manager OTA STAAH Limited (Нова Зеландия) Обработващ Синхронизация на резервации с OTA
In-app purchase — Apple Apple Distribution International Ltd (IE) / Apple Inc. (САЩ) Самостоятелен администратор (магазин) Управление на абонаменти в App Store. Apple не участва в DPF: прехвърлянията към САЩ се регулират от SCC 2021/914
In-app purchase — Google / Microsoft Google Ireland Ltd / Google LLC (САЩ, DPF), Microsoft Ireland / Microsoft Corp. (САЩ, DPF) Самостоятелни администратори (магазини) Управление на абонаменти Play Store / Microsoft Store
OTA Booking.com, Airbnb, Expedia, VRBO, Agoda и около 55 други канала Самостоятелни администратори Управление на резервациите към пътуващия
Интелигентни брави (опционално) Tuya Smart (CN) Обработващ Управление на домашен достъп, само ако е активирано от обекта
Професионалисти Счетоводители, адвокати, IT консултанти Обработващи / Самостоятелни администратори Специализирани консултации, само където е необходимо

7.2 Списък на подобработващите лични данни (чл. 28.4 ОРЗД)

Актуализираният списък е публикуван и винаги достъпен на vezpa.it/subprocessors. Всякакви промени (нови подобработващи, замени) се съобщават на Администраторите (обектите) с предизвестие поне 30 дни, за да се позволи възражение (чл. 28.2 ОРЗД).

7.3 Прехвърляния извън ЕС

Правно основание на прехвърлянията (Глава V ОРЗД):

За всеки подобработващ извън ЕС е документиран приложимият механизъм за прехвърляне. SCC и евентуалните Transfer Impact Assessment са достъпни за Администратора при поискване.

8. Права на субекта на данни (чл. 15-22 ОРЗД)

8.1 Упражняеми права

Право Чл. ОРЗД Описание
Достъп Чл. 15 Получаване на потвърждение за съществуването на Вашите данни и получаване на копие
Коригиране Чл. 16 Коригиране на неточни данни или допълването им
Заличаване („забрава") Чл. 17 Получаване на заличаване на данните (с изключения за законови задължения)
Ограничаване Чл. 18 Ограничаване на обработването при определени условия
Преносимост Чл. 20 Получаване на данните в структуриран формат (CSV, JSON) и прехвърлянето им на друг администратор
Възражение Чл. 21 Възражение срещу обработването, основано на легитимен интерес
Оттегляне на съгласие Чл. 7.3 Оттегляне на съгласието за маркетинг по всяко време
Жалба Чл. 77 Подаване на жалба до органа за защита на личните данни
Без автоматизирано профилиране Чл. 22 Да не бъдете обект на решения, основани единствено на автоматизирано обработване

8.2 Как да упражните правата си

Можете да упражните правата си чрез:

8.3 Срокове за отговор

Vezpa отговаря на исканията в рамките на 30 дни от получаването (удължаеми с още 60 дни в сложни случаи, с мотивирано съобщение).

8.4 Ограничения на правата

Някои права (заличаване, ограничаване) може да не са упражняеми, когато:

9. Нарушение на данните и уведомявания (чл. 33-34 ОРЗД)

9.1 Процедура в случай на нарушение на данните

В случай на data breach (нарушение на личните данни), Vezpa:

  1. 📊 Оценява инцидента в рамките на 24 часа от откриването
  2. 📢 Уведомява Garante в рамките на 72 часа (ако има риск за правата на субектите)
  3. 📧 Съобщава на субектите без ненужно забавяне (ако има висок риск)
  4. 📝 Документира инцидента в регистъра на нарушенията
  5. 🔧 Приема коригиращи мерки за предотвратяване на бъдещи нарушения

9.2 Прозрачност

В случай на data breach, който Ви засяга, ще получите съобщение, съдържащо:

10. Data Protection Impact Assessment (DPIA)

Vezpa е започнала Оценка на въздействието върху защитата на данните (DPIA) съгласно чл. 35 ОРЗД, предвид систематичното обработване на документи за самоличност на субекти от няколко държави от ЕС и прехвърлянията към подобработващи извън ЕС.

Обхват на DPIA:

DPIA и евентуалните допълнителни мерки за намаляване се актуализират периодично. В случай на висок остатъчен риск Vezpa ще пристъпи към предварителна консултация с италианския орган за защита на данните (Garante) съгласно чл. 36 ОРЗД. Администраторът (обектът) може да поиска резюме на DPIA, като пише на [email protected].

11. Обработващ лични данни (чл. 28 ОРЗД)

11.1 Споразумения с клиентите (за данни на гостите)

Когато управителят на обекта използва Vezpa за обработване на данни на гостите:

11.2 Съдържание на DPA

Договорът за обработване на лични данни съдържа, съгласно чл. 28.3 ОРЗД:

DPA е неразделна част от Общите условия за услугата и се приема при регистрация на обекта.

12. Privacy by Design и by Default (чл. 25 ОРЗД)

12.1 Privacy by Design

Vezpa интегрира защитата на данните още от проектирането:

12.2 Privacy by Default

Настройките по подразбиране максимизират поверителността:

13. Регистър на дейностите по обработване (чл. 30 ОРЗД)

Vezpa поддържа пълен регистър на всички дейности по обработване, съдържащ:

Регистърът е достъпен при поискване от Garante.

14. Промени в информацията

Настоящата информация може да бъде изменена поради:

Съществените промени ще бъдат съобщавани по имейл с поне 30 дни предизвестие.

Датата на последната актуализация винаги е посочена в началото на документа.

📞 Контакти за поверителност и ОРЗД

Офис за поверителност:
📧 Имейл: [email protected]
📧 PEC: [email protected]
📮 Адрес: Desenzano del Garda, via San Zeno 67

италиански орган за защита на данните (Garante):
Piazza Venezia, 11 - 00187 Рим
📧 Имейл: [email protected]
📧 PEC: [email protected]
📞 Тел.: +39 06.696771
🌐 Уеб: www.garanteprivacy.it

Потребителите в България могат да се обърнат и към Комисията за защита на личните данни - КЗЛД (www.cpdp.bg).


© 2022-2026 Vezpa - Всички права запазени | Политика за поверителност | Условия за услугата | Политика за бисквитки | GDPR | DPA | Подобработващи

Документ, изготвен в съответствие с Регламент (ЕС) 2016/679 (ОРЗД)
и с Италианския законодателен декрет 196/2003, изменен със Зак. декрет 101/2018