VOLLEDIGE AVG-INFORMATIE

Vezpa - Property Management System

Naleving van Verordening (EU) 2016/679

Laatst bijgewerkt: 19 april 2026

Kennisgeving: Dit is een hoffelijke vertaling van het Italiaanse origineel. In geval van conflict of dubbelzinnigheid prevaleert de Italiaanse versie.
โœ… AVG-benadering: Vezpa neemt technische en organisatorische maatregelen die passend zijn voor de naleving van Verordening (EU) 2016/679. Dit document beschrijft in detail hoe wij persoonsgegevens verwerken, welke beveiligingsmaatregelen wij nemen en hoe wij optreden als Verwerker namens de accommodaties.

1. Inleiding en Toepassingsgebied

Deze informatie beschrijft hoe Vezpa di Paolo Vezzola (hierna "Vezpa" of "Wij") persoonsgegevens verwerkt in overeenstemming met:

1.1 Op wie het van toepassing is

Deze informatie is van toepassing op:

1.2 Dubbele rol van Vezpa

Vezpa handelt in twee verschillende rollen:

2. Identiteit en Contactgegevens van de Verwerkingsverantwoordelijke

Verwerkingsverantwoordelijke:

Vezpa di Paolo Vezzola
Statutaire zetel: Desenzano del Garda (BS), 25015, via San Zeno 67
BTW-nummer: 04449070988
Fiscaal nummer: VZZPLA84C10D284C
PEC: [email protected]
E-mail: [email protected]

3. Categorieen van Verwerkte Persoonsgegevens

3.1 Gegevens van Beheerders (Klanten)

Categorie Type Gegevens Verplichting
Identificatiegegevens Voornaam, achternaam, geboortedatum, fiscaal nummer โœ… Verplicht
Contactgegevens E-mail, telefoon, adres โœ… Verplicht
Bedrijfsgegevens Bedrijfsnaam, BTW-nummer, gegevens accommodatie โœ… Verplicht
Betaalgegevens IBAN, creditcard (via Stripe) โœ… Verplicht voor abonnement
Gebruiksgegevens Toegangslogs, IP, activiteit op het platform โš™๏ธ Automatisch
Communicatiegegevens E-mail, supportchat, tickets ๐Ÿ“ Vrijwillig

3.2 Gegevens van Gasten (als Verwerker)

Categorie Type Gegevens Rechtsgrond (van de Verwerkingsverantwoordelijke)
Persoonsgegevens Voornaam, achternaam, geboortedatum en -plaats, nationaliteit, geslacht Wettelijke verplichting (Italiaanse TULPS-wet, art. 109 en gelijkwaardige EU-regelgeving)
Identiteitsdocument Type, nummer, afgiftedatum, uitgevende instantie, gescande of gefotografeerde afbeelding Wettelijke verplichting
OCR-extractie Automatisch uit het document geextraheerde tekstgegevens (naam, datum, nummer) Uitvoering van de overeenkomst (art. 6.1.b) - alleen om data entry te vergemakkelijken
Contactgegevens E-mail, telefoon, adres Uitvoering van de overeenkomst
Boekingsgegevens Verblijfsdata, aantal gasten, kamer, tarieven, maaltijdregeling Uitvoering van de overeenkomst
Betaalgegevens Transacties, bonnetjes (kaartgegevens beheerd door Stripe, niet opgeslagen bij Vezpa) Uitvoering van de overeenkomst + fiscale verplichting
โš ๏ธ Bijzondere gegevens (art. 9 AVG):

De verkregen identiteitsdocumenten kunnen elementen bevatten die kunnen worden aangemerkt als "bijzonder" in de zin van art. 9 AVG, doorgaans:

Rechtmatigheid van de verwerking: art. 9.2.b (nakoming van verplichtingen op het gebied van arbeidsrecht, veiligheid en sociale bescherming), 9.2.g (zwaarwegend algemeen belang - registraties van openbare veiligheid) en 9.2.f (vaststelling van rechten). Doeleinden beperkt tot de door de wet opgelegde verplichtingen jegens overheidsinstanties.

Aanvullende maatregelen: toegang beperkt tot alleen geautoriseerde rollen (directeur, assistent), geen profilering op deze gegevens, geen mededeling aan derden buiten de ontvangende overheidsinstanties.

Vezpa verzamelt geen opzettelijk andere bijzondere gegevens (politieke/religieuze overtuigingen, gezondheidsgegevens, genetische gegevens, seksuele geaardheid). Als dergelijke gegevens per ongeluk door de gebruiker worden ingevoerd, moeten zij onmiddellijk worden verwijderd.

4. Doeleinden en Rechtsgrond van de Verwerking

4.1 Voor Beheerders (Klanten)

Doel Rechtsgrond (art. 6 AVG) Bewaartermijn
Levering van de PMS-dienst Art. 6.1.b - Uitvoering van de overeenkomst Duur van de overeenkomst + 10 jaar
Facturering en boekhouding Art. 6.1.c - Wettelijke verplichting 10 jaar (fiscale verplichting)
Klantenservice Art. 6.1.b - Uitvoering van de overeenkomst Duur van de overeenkomst + 2 jaar
Beveiliging en fraudepreventie Art. 6.1.f - Gerechtvaardigd belang 5 jaar
Verbetering van de dienst Art. 6.1.f - Gerechtvaardigd belang 2 jaar (geaggregeerde anonieme gegevens)
Direct marketing Art. 6.1.a - Toestemming Tot intrekking van de toestemming
Verdediging van rechten in rechte Art. 6.1.f - Gerechtvaardigd belang 10 jaar

4.2 Voor Gasten (op instructie van de Beheerder)

Doel Rechtsgrond Bewaartermijn
Gastregistratie en mededeling aan Politie (Questura) Art. 6.1.c - Wettelijke verplichting (Italiaanse TULPS-wet, art. 109, D.Lgs. 159/2011) Minimaal 2 jaar
Mededelingen aan ISTAT Art. 6.1.c - Wettelijke verplichting Volgens ISTAT-regelgeving
Toeristenbelasting (Paytourist) Art. 6.1.c - Wettelijke verplichting Volgens gemeentelijke regelgeving
Beheer van boeking en verblijf Art. 6.1.b - Uitvoering van de overeenkomst 10 jaar (fiscale doeleinden)
Online check-in en communicatie Art. 6.1.b - Uitvoering van de overeenkomst Duur van het verblijf + bewaartermijn accommodatie
๐Ÿ“Œ Opmerking over toestemming:

Voor veel activiteiten is GEEN toestemming nodig omdat zij gebaseerd zijn op:

Toestemming is ALLEEN vereist voor marketing en profilering.

5. Wijze van Verwerking

5.1 Beginselen van de Verwerking (art. 5 AVG)

Vezpa verwerkt persoonsgegevens met inachtneming van de volgende beginselen:

5.2 Verwerkingsmiddelen

De gegevens worden verwerkt met instrumenten:

5.3 Toegangswijze

De gegevens zijn toegankelijk voor:

6. Beveiligingsmaatregelen (art. 32 AVG)

6.1 Technische Maatregelen

โœ… Versleuteling tijdens transport: HTTPS/TLS 1.2+ voor alle verbindingen, HSTS
โœ… Versleuteling at-rest: specifieke gevoelige gegevens versleuteld met django-cryptography; volumes en snapshots versleuteld aan infrastructuurzijde (DigitalOcean)
โœ… Wachtwoord-hashing: PBKDF2 (standaard Django) met willekeurige salt
โœ… Tokens: JWT access token TTL 15 minuten, refresh met rotatie en blacklist, TTL 180 dagen
โœ… 2FA TOTP beschikbaar op account (django-otp)
โœ… Bot blocker en rate limiting: speciale middleware die scanners en bekende aanvalspaden blokkeert
โœ… Back-up: database-snapshots beheerd door de infrastructuurprovider, EU-locatie
โœ… Role-based access control (RBAC): directeur, assistent, huishoudelijk medewerker, waarnemer
โœ… Applicatielogging: tracking van toegang, kritieke acties en anomalieen
โœ… Update van afhankelijkheden: monitoring van kwetsbaarheden in Python- en Flutter-pakketten

6.2 Organisatorische Maatregelen

โœ… Administratieve toegang beperkt tot de Verwerkingsverantwoordelijke (Vezpa is momenteel een eenmanszaak zonder werknemers); eventuele externe medewerkers worden schriftelijk aangewezen als Verwerkers of Geautoriseerde Personen
โœ… Gedocumenteerde incident response-procedure (ยง9 hieronder)
โœ… Privacy by Design and by Default geintegreerd in de ontwikkelingsfasen
โœ… Register van verwerkingsactiviteiten (art. 30 AVG) bijgehouden en geactualiseerd
โœ… DPA ondertekend met alle belangrijkste sub-verwerkers
โœ… Openbare lijst van sub-verwerkers en geactualiseerd op vezpa.it/subprocessors

6.3 Referentienormen

7. Ontvangers van de Gegevens (art. 13.1.e AVG)

7.1 Categorieen Ontvangers

De gegevens kunnen worden meegedeeld aan de volgende categorieen ontvangers. De namenlijst en altijd actuele lijst is gepubliceerd op vezpa.it/subprocessors.

Categorie Ontvangers Rol Doel
Italiaanse overheidsinstanties AlloggiatiWeb (Politie/Questura), ISTAT, Italiaanse Gemeenten (PayTourist), Belastingdienst (Agenzia Entrate) Zelfstandige verwerkingsverantwoordelijken Wettelijke verplichting
EU-overheidsinstanties Feratel/Meldeamt (AT), SES.HOSPEDAJES (ES), NTAK (HU), eVisitor (HR), SEF (PT), UbyPort (CZ), eTurizem (SI) Zelfstandige verwerkingsverantwoordelijken Wettelijke verplichting van de Verwerkingsverantwoordelijke (accommodatie)
Hosting / Opslag / CDN DigitalOcean LLC (servers Frankfurt, Spaces, Redis) Verwerker IT-infrastructuur
Betalingen Stripe Payments Europe Ltd / Stripe Inc. Verwerker Verwerking van betalingen
E-mail IONOS SE (DE) Verwerker Verzending van transactionele e-mails en PEC
Mobiele pushmeldingen Google LLC (Firebase Cloud Messaging) Verwerker Verzending van pushmeldingen naar mobiele apparaten
Channel Manager OTA STAAH Limited (Nieuw-Zeeland) Verwerker Synchronisatie van boekingen met OTA's
In-app purchase โ€” Apple Apple Distribution International Ltd (IE) / Apple Inc. (VS) Zelfstandige verwerkingsverantwoordelijke (store) Beheer van App Store-abonnementen. Apple neemt niet deel aan het DPF: doorgiften naar de VS worden beheerst door SCC 2021/914
In-app purchase โ€” Google / Microsoft Google Ireland Ltd / Google LLC (VS, DPF), Microsoft Ireland / Microsoft Corp. (VS, DPF) Zelfstandige verwerkingsverantwoordelijken (stores) Beheer van Play Store / Microsoft Store-abonnementen
OTA Booking.com, Airbnb, Expedia, VRBO, Agoda en ongeveer 55 andere kanalen Zelfstandige verwerkingsverantwoordelijken Beheer van boekingen naar de reiziger
Smart sloten (optioneel) Tuya Smart (CN) Verwerker Beheer van domotica-toegang, alleen indien geactiveerd door de accommodatie
Beroepsbeoefenaren Accountants, advocaten, IT-consultants Verwerkers / Zelfstandige verwerkingsverantwoordelijken Gespecialiseerd advies, alleen waar nodig

7.2 Lijst van Sub-verwerkers (art. 28.4 AVG)

De bijgewerkte lijst is gepubliceerd en altijd raadpleegbaar op vezpa.it/subprocessors. Eventuele wijzigingen (nieuwe sub-verwerkers, vervangingen) worden aan de Verwerkingsverantwoordelijken (accommodaties) meegedeeld met een vooraankondiging van minstens 30 dagen om bezwaar toe te laten (art. 28.2 AVG).

7.3 Doorgiften buiten de EU

Rechtsgrond van de doorgiften (Hoofdstuk V AVG):

Voor elke sub-verwerker buiten de EU is het toepasselijke doorgiftemechanisme gedocumenteerd. De SCC's en eventuele Transfer Impact Assessments zijn op verzoek beschikbaar voor de Verwerkingsverantwoordelijke.

8. Rechten van de Betrokkene (art. 15-22 AVG)

8.1 Uitoefenbare Rechten

Recht Art. AVG Beschrijving
Inzage Art. 15 Bevestiging van het bestaan van uw gegevens verkrijgen en daar een kopie van ontvangen
Rectificatie Art. 16 Onjuiste gegevens corrigeren of aanvullen
Wissing ("vergetelheid") Art. 17 Wissing van de gegevens verkrijgen (met uitzonderingen voor wettelijke verplichtingen)
Beperking Art. 18 De verwerking onder bepaalde omstandigheden beperken
Overdraagbaarheid Art. 20 Gegevens ontvangen in een gestructureerd formaat (CSV, JSON) en overdragen aan een andere verwerkingsverantwoordelijke
Bezwaar Art. 21 Bezwaar maken tegen verwerking op basis van gerechtvaardigd belang
Intrekking toestemming Art. 7.3 Toestemming voor marketing op elk moment intrekken
Klacht Art. 77 Klacht indienen bij de toezichthoudende autoriteit
Geen geautomatiseerde profilering Art. 22 Niet onderworpen worden aan beslissingen die uitsluitend op geautomatiseerde verwerking zijn gebaseerd

8.2 Hoe u uw Rechten Uitoefent

U kunt uw rechten uitoefenen via:

8.3 Reactietijden

Vezpa reageert op verzoeken binnen 30 dagen na ontvangst (verlengbaar met nog eens 60 dagen in complexe gevallen, met gemotiveerde mededeling).

8.4 Beperkingen van de Rechten

Bepaalde rechten (wissing, beperking) zijn mogelijk niet uitoefenbaar wanneer:

9. Datalekken en Meldingen (art. 33-34 AVG)

9.1 Procedure in geval van Datalek

In geval van een datalek (inbreuk op persoonsgegevens) zal Vezpa:

  1. ๐Ÿ“Š Het incident beoordelen binnen 24 uur na ontdekking
  2. ๐Ÿ“ข De toezichthoudende autoriteit (Garante) op de hoogte stellen binnen 72 uur (als er een risico is voor de rechten van de betrokkenen)
  3. ๐Ÿ“ง De betrokkenen informeren zonder onnodige vertraging (als er een hoog risico is)
  4. ๐Ÿ“ Het incident documenteren in het register van inbreuken
  5. ๐Ÿ”ง Corrigerende maatregelen nemen om toekomstige inbreuken te voorkomen

9.2 Transparantie

In geval van een datalek dat u betreft, ontvangt u een mededeling met:

10. Data Protection Impact Assessment (DPIA)

Vezpa heeft de Gegevensbeschermingseffectbeoordeling (DPIA) opgestart krachtens art. 35 AVG, gelet op de systematische verwerking van identiteitsdocumenten van betrokkenen uit meerdere EU-lidstaten en de doorgiften naar sub-verwerkers buiten de EU.

Toepassingsgebied van de DPIA:

De DPIA en eventuele aanvullende beperkende maatregelen worden regelmatig bijgewerkt. In geval van hoog restrisico zal Vezpa overgaan tot voorafgaande raadpleging van de Italiaanse toezichthoudende autoriteit (Garante) krachtens art. 36 AVG. De Verwerkingsverantwoordelijke (accommodatie) kan een samenvatting van de DPIA aanvragen door te schrijven naar [email protected].

11. Verwerker (art. 28 AVG)

11.1 Overeenkomsten met Klanten (voor gastgegevens)

Wanneer de beheerder van de accommodatie Vezpa gebruikt om gastgegevens te verwerken:

11.2 Inhoud van de DPA

De Verwerkersovereenkomst bevat, krachtens art. 28.3 AVG:

De DPA maakt integraal deel uit van de Servicevoorwaarden en wordt aanvaard bij de registratie van de accommodatie.

12. Privacy by Design en by Default (art. 25 AVG)

12.1 Privacy by Design

Vezpa integreert de gegevensbescherming vanaf het ontwerp:

12.2 Privacy by Default

De standaardinstellingen maximaliseren de privacy:

13. Register van Verwerkingsactiviteiten (art. 30 AVG)

Vezpa houdt een volledig register van alle verwerkingsactiviteiten bij, met:

Het register is op verzoek van de toezichthoudende autoriteit beschikbaar.

14. Wijzigingen van de Informatie

Deze informatie kan worden gewijzigd vanwege:

Wezenlijke wijzigingen worden via e-mail meegedeeld met een vooraankondiging van minstens 30 dagen.

De datum van laatste bijwerking wordt altijd bovenaan het document vermeld.

๐Ÿ“ž Contact voor Privacy en AVG

Privacy Office:
๐Ÿ“ง E-mail: [email protected]
๐Ÿ“ง PEC: [email protected]
๐Ÿ“ฎ Adres: Desenzano del Garda, via San Zeno 67

Italiaanse toezichthoudende autoriteit (Garante):
Piazza Venezia, 11 - 00187 Rome
๐Ÿ“ง E-mail: [email protected]
๐Ÿ“ง PEC: [email protected]
๐Ÿ“ž Tel: +39 06.696771
๐ŸŒ Web: www.garanteprivacy.it

Gebruikers in Nederland kunnen ook terecht bij de Autoriteit Persoonsgegevens (www.autoriteitpersoonsgegevens.nl).


ยฉ 2022-2026 Vezpa - Alle rechten voorbehouden | Privacybeleid | Servicevoorwaarden | Cookiebeleid | AVG | DPA | Sub-verwerkers

Document opgesteld in overeenstemming met Verordening (EU) 2016/679 (AVG)
en D.Lgs. 196/2003 zoals gewijzigd bij D.Lgs. 101/2018