FULLSTENDIG GDPR-ERKLAERING

Vezpa - Property Management System

Samsvar med EU-forordning 2016/679

Sist oppdatert: 19. april 2026

Merknad: Dette er en hoeflighetsoversettelse av den italienske originalen. Ved konflikt eller tvetydighet har den italienske versjonen forrang.
โœ… GDPR-tilnaerming: Vezpa iverksetter tekniske og organisatoriske tiltak egnet til a overholde EU-forordning 2016/679. Dette dokumentet beskriver i detalj hvordan vi behandler personopplysninger, hvilke sikkerhetstiltak vi gjennomfoerer og hvordan vi opptrer som Databehandler paa vegne av innkvarteringsstedene.

1. Innledning og virkeomraade

Denne erklaeringen beskriver hvordan Vezpa di Paolo Vezzola (heretter "Vezpa" eller "Vi") behandler personopplysninger i samsvar med:

1.1 Hvem den gjelder for

Denne erklaeringen gjelder for:

1.2 Vezpas doble rolle

Vezpa opptrer med to forskjellige roller:

2. Identitet og kontaktopplysninger for Behandlingsansvarlig

Behandlingsansvarlig:

Vezpa di Paolo Vezzola
Forretningsadresse: Desenzano del Garda (BS), 25015, via San Zeno 67
MVA-nr.: 04449070988
Skattekode: VZZPLA84C10D284C
PEC: [email protected]
E-post: [email protected]

3. Kategorier av behandlede personopplysninger

3.1 Data om driftsansvarlige (kunder)

Kategori Datatype Obligatorisk
Identifikasjonsdata Fornavn, etternavn, foedselsdato, skattekode โœ… Obligatoriske
Kontaktopplysninger E-post, telefon, adresse โœ… Obligatoriske
Virksomhetsdata Firmanavn, MVA-nr., innkvarteringsstedets data โœ… Obligatoriske
Betalingsopplysninger IBAN, kredittkort (via Stripe) โœ… Obligatoriske for abonnement
Bruksdata Tilgangslogger, IP, aktivitet paa plattformen โš™๏ธ Automatiske
Kommunikasjonsdata E-post, stoettechat, billetter ๐Ÿ“ Frivillige

3.2 Data om gjestene (som Databehandler)

Kategori Datatype Rettslig grunnlag (til den Behandlingsansvarlige)
Personopplysninger Fornavn, etternavn, foedselsdato og -sted, statsborgerskap, kjoenn Rettslig forpliktelse (italienske TULPS-loven, art. 109 og tilsvarende EU-regelverk)
Legitimasjonsdokument Type, nummer, utstedelsesdato, utsteder, skannet eller fotografert bilde Rettslig forpliktelse
OCR-uttrekk Tekstdata hentet automatisk fra dokumentet (navn, dato, nummer) Oppfyllelse av avtale (art. 6.1.b) - kun for a forenkle datainnlegging
Kontaktopplysninger E-post, telefon, adresse Oppfyllelse av avtale
Bestillingsdata Oppholdsdatoer, antall gjester, rom, priser, pensjon Oppfyllelse av avtale
Betalingsopplysninger Transaksjoner, kvitteringer (kortdata behandles av Stripe, ikke lagret hos Vezpa) Oppfyllelse av avtale + skatterettslig forpliktelse
โš ๏ธ Saerlige kategorier (art. 9 GDPR):

Innhentede legitimasjonsdokumenter kan inneholde elementer som kan kvalifisere som "saerlige kategorier" i henhold til art. 9 GDPR, typisk:

Behandlingens lovlighet: art. 9.2.b (oppfyllelse av forpliktelser innen arbeidsrett, sosialsikkerhet og sosial beskyttelse), 9.2.g (viktige samfunnsinteresser - offentlige sikkerhetsregistre) og 9.2.f (fastsettelse av rettskrav). Formaalene er begrenset til forpliktelser paalagt av loven overfor offentlige myndigheter.

Ekstra tiltak: tilgang begrenset til kun autoriserte roller (direktoer, assistent), ingen profilering paa slike data, ingen kommunikasjon til tredjeparter utenfor mottakende offentlige myndigheter.

Vezpa samler ikke bevisst inn andre saerlige kategorier (politiske/religioese oppfatninger, helsedata, genetiske data, seksuell orientering). Hvis slike data legges inn ved feil av brukeren, maa de umiddelbart fjernes.

4. Formaal og rettslig grunnlag for behandlingen

4.1 For driftsansvarlige (kunder)

Formaal Rettslig grunnlag (art. 6 GDPR) Oppbevaring
Levering av PMS-tjenesten Art. 6.1.b - Oppfyllelse av avtale Kontraktens varighet + 10 aar
Fakturering og regnskap Art. 6.1.c - Rettslig forpliktelse 10 aar (skatterettslig forpliktelse)
Kundestoette Art. 6.1.b - Oppfyllelse av avtale Kontraktens varighet + 2 aar
Sikkerhet og svindelforebygging Art. 6.1.f - Berettiget interesse 5 aar
Tjenesteforbedring Art. 6.1.f - Berettiget interesse 2 aar (aggregerte anonyme data)
Direkte markedsfoering Art. 6.1.a - Samtykke Inntil samtykket trekkes tilbake
Forsvar av rettigheter i retten Art. 6.1.f - Berettiget interesse 10 aar

4.2 For gjester (etter instruks fra den driftsansvarlige)

Formaal Rettslig grunnlag Oppbevaring
Gjesteregistrering og kommunikasjon til politiet Art. 6.1.c - Rettslig forpliktelse (italienske TULPS-loven, art. 109, D.Lgs. 159/2011) Minst 2 aar
ISTAT-kommunikasjon Art. 6.1.c - Rettslig forpliktelse I henhold til ISTAT-regelverk
Turistskatt (Paytourist) Art. 6.1.c - Rettslig forpliktelse I henhold til kommunalt regelverk
Administrasjon av bestilling og opphold Art. 6.1.b - Oppfyllelse av avtale 10 aar (skattemessige formaal)
Online innsjekk og kommunikasjon Art. 6.1.b - Oppfyllelse av avtale Oppholdets varighet + innkvarteringsstedets oppbevaringsperiode
๐Ÿ“Œ Merknad om samtykke:

For mange aktiviteter er samtykke IKKE noedvendig, fordi de baserer seg paa:

Samtykke kreves KUN for markedsfoering og profilering.

5. Behandlingsmaate

5.1 Prinsipper for behandlingen (art. 5 GDPR)

Vezpa behandler personopplysninger i samsvar med foelgende prinsipper:

5.2 Behandlingsmidler

Dataene behandles med verktoey:

5.3 Tilgangsmaate

Dataene er tilgjengelige for:

6. Sikkerhetstiltak (art. 32 GDPR)

6.1 Tekniske tiltak

โœ… Kryptering under overfoering: HTTPS/TLS 1.2+ for alle tilkoblinger, HSTS
โœ… Kryptering at-rest: spesifikke sensitive data kryptert med django-cryptography; administrerte volumer og snapshots kryptert paa infrastruktursiden (DigitalOcean)
โœ… Passord-hashing: PBKDF2 (Django standard) med tilfeldig salt
โœ… Tokens: JWT access token TTL 15 minutter, refresh med rotasjon og svarteliste, TTL 180 dager
โœ… 2FA TOTP tilgjengelig paa kontoen (django-otp)
โœ… Bot blocker og rate limiting: dedikert middleware som blokkerer skannere og kjente angrepsstier
โœ… Sikkerhetskopier: databasens snapshots administrert av infrastrukturleverandoeren, plassering i EU
โœ… Rollebasert tilgangskontroll (RBAC): direktoer, assistent, husholderske, observatoer
โœ… Applikasjonslogging: sporing av tilganger, kritiske handlinger og avvik
โœ… Oppdatering av avhengigheter: overvaakning av saarbarheter paa Python- og Flutter-pakker

6.2 Organisatoriske tiltak

โœ… Administrative tilganger begrenset til den Behandlingsansvarlige (Vezpa er for tiden enkeltpersonforetak uten ansatte); eventuelle eksterne medarbeidere utnevnes skriftlig som Databehandlere eller Autoriserte personer
โœ… Dokumentert incident response-prosedyre (ยง9 nedenfor)
โœ… Privacy by Design and by Default integrert i utviklingsfasene
โœ… Register over behandlingsaktiviteter (art. 30 GDPR) vedlikeholdt og oppdatert
โœ… DPA inngaatt med alle viktige underdatabehandlere
โœ… Offentlig liste over underdatabehandlere og oppdatert paa vezpa.it/subprocessors

6.3 Referansestandarder

7. Mottakere av data (art. 13.1.e GDPR)

7.1 Kategorier av mottakere

Dataene kan formidles til foelgende kategorier av mottakere. Den navngitte listen som alltid er oppdatert er publisert paa vezpa.it/subprocessors.

Kategori Mottakere Rolle Formaal
IT offentlige myndigheter AlloggiatiWeb (politiet), ISTAT, Kommuner (PayTourist), Skatteetaten Selvstendige behandlingsansvarlige Rettslig forpliktelse
EU offentlige myndigheter Feratel/Meldeamt (AT), SES.HOSPEDAJES (ES), NTAK (HU), eVisitor (HR), SEF (PT), UbyPort (CZ), eTurizem (SI) Selvstendige behandlingsansvarlige Rettslig forpliktelse for den Behandlingsansvarlige (innkvarteringsstedet)
Hosting / Storage / CDN DigitalOcean LLC (Frankfurt-server, Spaces, Redis) Databehandler IT-infrastruktur
Betalinger Stripe Payments Europe Ltd / Stripe Inc. Databehandler Behandling av betalinger
E-post IONOS SE (DE) Databehandler Utsendelse av transaksjonelle e-poster og PEC
Push-varsler mobil Google LLC (Firebase Cloud Messaging) Databehandler Utsendelse av push-varsler til mobile enheter
Channel Manager OTA STAAH Limited (New Zealand) Databehandler Synkronisering av bestillinger med OTA
In-app purchase โ€” Apple Apple Distribution International Ltd (IE) / Apple Inc. (USA) Selvstendig behandlingsansvarlig (store) Administrasjon av App Store-abonnementer. Apple deltar ikke i DPF: USA-overfoeringer reguleres av SCC 2021/914
In-app purchase โ€” Google / Microsoft Google Ireland Ltd / Google LLC (USA, DPF), Microsoft Ireland / Microsoft Corp. (USA, DPF) Selvstendige behandlingsansvarlige (store) Administrasjon av Play Store / Microsoft Store-abonnementer
OTA Booking.com, Airbnb, Expedia, VRBO, Agoda og ca. 55 andre kanaler Selvstendige behandlingsansvarlige Bestillingsbehandling overfor den reisende
Smartlaaser (valgfritt) Tuya Smart (CN) Databehandler Smart tilgangskontroll, kun hvis aktivert av innkvarteringsstedet
Profesjonelle Regnskapsfoerere, advokater, IT-konsulenter Databehandlere / Selvstendige behandlingsansvarlige Spesialistraadgivning, kun naar noedvendig

7.2 Liste over underdatabehandlere (art. 28.4 GDPR)

Den oppdaterte listen er publisert og alltid tilgjengelig paa vezpa.it/subprocessors. Eventuelle endringer (nye underdatabehandlere, erstatninger) kommuniseres til de Behandlingsansvarlige (innkvarteringsstedene) med minst 30 dagers varsel for a tillate innsigelse (art. 28.2 GDPR).

7.3 Overfoering utenfor EU

Rettslig grunnlag for overfoeringene (GDPR kapittel V):

For hver underdatabehandler utenfor EU er den anvendelige overfoeringsmekanismen dokumentert. SCC-er og eventuelle Transfer Impact Assessments er tilgjengelige for den Behandlingsansvarlige paa forespoersel.

8. Den registrertes rettigheter (art. 15-22 GDPR)

8.1 Utoevbare rettigheter

Rettighet GDPR-artikkel Beskrivelse
Innsyn Art. 15 Faa bekreftelse paa at Deres data eksisterer og motta kopi
Retting Art. 16 Rette uriktige data eller komplettere dem
Sletting ("retten til a bli glemt") Art. 17 Faa slettet data (med unntak for rettslige forpliktelser)
Begrensning Art. 18 Begrense behandlingen paa visse vilkaar
Dataportabilitet Art. 20 Motta data i strukturert format (CSV, JSON) og overfoere dem til annen behandlingsansvarlig
Innsigelse Art. 21 Motsette seg behandling basert paa berettiget interesse
Trekke samtykke Art. 7.3 Trekke samtykke til markedsfoering naar som helst
Klage Art. 77 Klage til tilsynsmyndigheten
Ingen automatisert profilering Art. 22 Ikke bli underlagt avgjoerelser utelukkende basert paa automatisert behandling

8.2 Hvordan utoeve rettighetene

De kan utoeve Deres rettigheter gjennom:

8.3 Svartider

Vezpa svarer paa henvendelsene innen 30 dager fra mottak (kan forlenges med ytterligere 60 dager i komplekse tilfeller, med begrunnet meldling).

8.4 Begrensninger av rettighetene

Noen rettigheter (sletting, begrensning) kan ikke utoeves naar:

9. Data breach og varslinger (art. 33-34 GDPR)

9.1 Prosedyre ved datainnbrudd

Ved data breach (brudd paa personopplysninger) skal Vezpa:

  1. ๐Ÿ“Š Vurdere hendelsen innen 24 timer fra oppdagelse
  2. ๐Ÿ“ข Varsle tilsynsmyndigheten innen 72 timer (dersom det foreligger risiko for de registrertes rettigheter)
  3. ๐Ÿ“ง Kommunisere til de registrerte uten ubegrunnet forsinkelse (ved hoey risiko)
  4. ๐Ÿ“ Dokumentere hendelsen i register over brudd
  5. ๐Ÿ”ง Iverksette korrigerende tiltak for a forhindre fremtidige brudd

9.2 Aapenhet

Ved et data breach som gjelder Dem, vil De motta en meldling som inneholder:

10. Data Protection Impact Assessment (DPIA)

Vezpa har igangsatt vurdering av personvernkonsekvenser (DPIA) i henhold til art. 35 GDPR, med tanke paa systematisk behandling av legitimasjonsdokumenter tilhoerende registrerte i flere EU-stater og overfoeringer til underdatabehandlere utenfor EU.

DPIA-omfang:

DPIA og eventuelle ytterligere avbotstiltak oppdateres regelmessig. Ved hoey restrisiko vil Vezpa gjennomfoere forhaandskonsultasjon med tilsynsmyndigheten i henhold til art. 36 GDPR. Den Behandlingsansvarlige (innkvarteringsstedet) kan be om sammendrag av DPIA ved a skrive til [email protected].

11. Databehandler (art. 28 GDPR)

11.1 Avtaler med kunder (for gjestedata)

Naar innkvarteringsstedets driftsansvarlige bruker Vezpa til a behandle gjestedata:

11.2 DPA-innhold

Databehandleravtalen inneholder, i henhold til art. 28.3 GDPR:

DPA er en integrert del av Tjenestevilkaarene og aksepteres ved registrering av innkvarteringsstedet.

12. Privacy by Design og by Default (art. 25 GDPR)

12.1 Privacy by Design

Vezpa integrerer databeskyttelse fra designfasen:

12.2 Privacy by Default

Standardinnstillingene maksimerer personvernet:

13. Register over behandlingsaktiviteter (art. 30 GDPR)

Vezpa foerer et fullstendig register over alle behandlingsaktiviteter, som inneholder:

Registeret er tilgjengelig paa forespoersel fra tilsynsmyndigheten.

14. Endringer i erklaeringen

Denne erklaeringen kan endres for:

Vesentlige endringer vil bli meddelt via e-post med minst 30 dagers varsel.

Dato for siste oppdatering er alltid angitt oevst i dokumentet.

๐Ÿ“ž Kontakt for personvern og GDPR

Personvernkontoret:
๐Ÿ“ง E-post: [email protected]
๐Ÿ“ง PEC: [email protected]
๐Ÿ“ฎ Adresse: Desenzano del Garda, via San Zeno 67

Italiensk datatilsynsmyndighet (Garante per la Protezione dei Dati Personali):
Piazza Venezia, 11 - 00187 Roma
๐Ÿ“ง E-post: [email protected]
๐Ÿ“ง PEC: [email protected]
๐Ÿ“ž Tlf.: +39 06.696771
๐ŸŒ Web: www.garanteprivacy.it

Brukere i Norge kan ogsaa henvende seg til Datatilsynet (www.datatilsynet.no).


ยฉ 2022-2026 Vezpa - Alle rettigheter forbeholdt | Personvernerklaering | Tjenestevilkaar | Informasjonskapsler | GDPR | DPA | Underdatabehandlere

Dokument utarbeidet i samsvar med EU-forordning 2016/679 (GDPR)
og italiensk lovdekret 196/2003 som endret ved D.Lgs. 101/2018