Vezpa - Property Management System
Samsvar med EU-forordning 2016/679
Sist oppdatert: 19. april 2026
Denne erklaeringen beskriver hvordan Vezpa di Paolo Vezzola (heretter "Vezpa" eller "Vi") behandler personopplysninger i samsvar med:
Denne erklaeringen gjelder for:
Vezpa opptrer med to forskjellige roller:
Behandlingsansvarlig:
Vezpa di Paolo Vezzola
Forretningsadresse: Desenzano del Garda (BS), 25015, via San Zeno 67
MVA-nr.: 04449070988
Skattekode: VZZPLA84C10D284C
PEC: [email protected]
E-post: [email protected]
| Kategori | Datatype | Obligatorisk |
|---|---|---|
| Identifikasjonsdata | Fornavn, etternavn, foedselsdato, skattekode | โ Obligatoriske |
| Kontaktopplysninger | E-post, telefon, adresse | โ Obligatoriske |
| Virksomhetsdata | Firmanavn, MVA-nr., innkvarteringsstedets data | โ Obligatoriske |
| Betalingsopplysninger | IBAN, kredittkort (via Stripe) | โ Obligatoriske for abonnement |
| Bruksdata | Tilgangslogger, IP, aktivitet paa plattformen | โ๏ธ Automatiske |
| Kommunikasjonsdata | E-post, stoettechat, billetter | ๐ Frivillige |
| Kategori | Datatype | Rettslig grunnlag (til den Behandlingsansvarlige) |
|---|---|---|
| Personopplysninger | Fornavn, etternavn, foedselsdato og -sted, statsborgerskap, kjoenn | Rettslig forpliktelse (italienske TULPS-loven, art. 109 og tilsvarende EU-regelverk) |
| Legitimasjonsdokument | Type, nummer, utstedelsesdato, utsteder, skannet eller fotografert bilde | Rettslig forpliktelse |
| OCR-uttrekk | Tekstdata hentet automatisk fra dokumentet (navn, dato, nummer) | Oppfyllelse av avtale (art. 6.1.b) - kun for a forenkle datainnlegging |
| Kontaktopplysninger | E-post, telefon, adresse | Oppfyllelse av avtale |
| Bestillingsdata | Oppholdsdatoer, antall gjester, rom, priser, pensjon | Oppfyllelse av avtale |
| Betalingsopplysninger | Transaksjoner, kvitteringer (kortdata behandles av Stripe, ikke lagret hos Vezpa) | Oppfyllelse av avtale + skatterettslig forpliktelse |
Innhentede legitimasjonsdokumenter kan inneholde elementer som kan kvalifisere som "saerlige kategorier" i henhold til art. 9 GDPR, typisk:
Behandlingens lovlighet: art. 9.2.b (oppfyllelse av forpliktelser innen arbeidsrett, sosialsikkerhet og sosial beskyttelse), 9.2.g (viktige samfunnsinteresser - offentlige sikkerhetsregistre) og 9.2.f (fastsettelse av rettskrav). Formaalene er begrenset til forpliktelser paalagt av loven overfor offentlige myndigheter.
Ekstra tiltak: tilgang begrenset til kun autoriserte roller (direktoer, assistent), ingen profilering paa slike data, ingen kommunikasjon til tredjeparter utenfor mottakende offentlige myndigheter.
Vezpa samler ikke bevisst inn andre saerlige kategorier (politiske/religioese oppfatninger, helsedata, genetiske data, seksuell orientering). Hvis slike data legges inn ved feil av brukeren, maa de umiddelbart fjernes.
| Formaal | Rettslig grunnlag (art. 6 GDPR) | Oppbevaring |
|---|---|---|
| Levering av PMS-tjenesten | Art. 6.1.b - Oppfyllelse av avtale | Kontraktens varighet + 10 aar |
| Fakturering og regnskap | Art. 6.1.c - Rettslig forpliktelse | 10 aar (skatterettslig forpliktelse) |
| Kundestoette | Art. 6.1.b - Oppfyllelse av avtale | Kontraktens varighet + 2 aar |
| Sikkerhet og svindelforebygging | Art. 6.1.f - Berettiget interesse | 5 aar |
| Tjenesteforbedring | Art. 6.1.f - Berettiget interesse | 2 aar (aggregerte anonyme data) |
| Direkte markedsfoering | Art. 6.1.a - Samtykke | Inntil samtykket trekkes tilbake |
| Forsvar av rettigheter i retten | Art. 6.1.f - Berettiget interesse | 10 aar |
| Formaal | Rettslig grunnlag | Oppbevaring |
|---|---|---|
| Gjesteregistrering og kommunikasjon til politiet | Art. 6.1.c - Rettslig forpliktelse (italienske TULPS-loven, art. 109, D.Lgs. 159/2011) | Minst 2 aar |
| ISTAT-kommunikasjon | Art. 6.1.c - Rettslig forpliktelse | I henhold til ISTAT-regelverk |
| Turistskatt (Paytourist) | Art. 6.1.c - Rettslig forpliktelse | I henhold til kommunalt regelverk |
| Administrasjon av bestilling og opphold | Art. 6.1.b - Oppfyllelse av avtale | 10 aar (skattemessige formaal) |
| Online innsjekk og kommunikasjon | Art. 6.1.b - Oppfyllelse av avtale | Oppholdets varighet + innkvarteringsstedets oppbevaringsperiode |
For mange aktiviteter er samtykke IKKE noedvendig, fordi de baserer seg paa:
Samtykke kreves KUN for markedsfoering og profilering.
Vezpa behandler personopplysninger i samsvar med foelgende prinsipper:
Dataene behandles med verktoey:
Dataene er tilgjengelige for:
Dataene kan formidles til foelgende kategorier av mottakere. Den navngitte listen som alltid er oppdatert er publisert paa vezpa.it/subprocessors.
| Kategori | Mottakere | Rolle | Formaal |
|---|---|---|---|
| IT offentlige myndigheter | AlloggiatiWeb (politiet), ISTAT, Kommuner (PayTourist), Skatteetaten | Selvstendige behandlingsansvarlige | Rettslig forpliktelse |
| EU offentlige myndigheter | Feratel/Meldeamt (AT), SES.HOSPEDAJES (ES), NTAK (HU), eVisitor (HR), SEF (PT), UbyPort (CZ), eTurizem (SI) | Selvstendige behandlingsansvarlige | Rettslig forpliktelse for den Behandlingsansvarlige (innkvarteringsstedet) |
| Hosting / Storage / CDN | DigitalOcean LLC (Frankfurt-server, Spaces, Redis) | Databehandler | IT-infrastruktur |
| Betalinger | Stripe Payments Europe Ltd / Stripe Inc. | Databehandler | Behandling av betalinger |
| E-post | IONOS SE (DE) | Databehandler | Utsendelse av transaksjonelle e-poster og PEC |
| Push-varsler mobil | Google LLC (Firebase Cloud Messaging) | Databehandler | Utsendelse av push-varsler til mobile enheter |
| Channel Manager OTA | STAAH Limited (New Zealand) | Databehandler | Synkronisering av bestillinger med OTA |
| In-app purchase โ Apple | Apple Distribution International Ltd (IE) / Apple Inc. (USA) | Selvstendig behandlingsansvarlig (store) | Administrasjon av App Store-abonnementer. Apple deltar ikke i DPF: USA-overfoeringer reguleres av SCC 2021/914 |
| In-app purchase โ Google / Microsoft | Google Ireland Ltd / Google LLC (USA, DPF), Microsoft Ireland / Microsoft Corp. (USA, DPF) | Selvstendige behandlingsansvarlige (store) | Administrasjon av Play Store / Microsoft Store-abonnementer |
| OTA | Booking.com, Airbnb, Expedia, VRBO, Agoda og ca. 55 andre kanaler | Selvstendige behandlingsansvarlige | Bestillingsbehandling overfor den reisende |
| Smartlaaser (valgfritt) | Tuya Smart (CN) | Databehandler | Smart tilgangskontroll, kun hvis aktivert av innkvarteringsstedet |
| Profesjonelle | Regnskapsfoerere, advokater, IT-konsulenter | Databehandlere / Selvstendige behandlingsansvarlige | Spesialistraadgivning, kun naar noedvendig |
Den oppdaterte listen er publisert og alltid tilgjengelig paa vezpa.it/subprocessors. Eventuelle endringer (nye underdatabehandlere, erstatninger) kommuniseres til de Behandlingsansvarlige (innkvarteringsstedene) med minst 30 dagers varsel for a tillate innsigelse (art. 28.2 GDPR).
For hver underdatabehandler utenfor EU er den anvendelige overfoeringsmekanismen dokumentert. SCC-er og eventuelle Transfer Impact Assessments er tilgjengelige for den Behandlingsansvarlige paa forespoersel.
| Rettighet | GDPR-artikkel | Beskrivelse |
|---|---|---|
| Innsyn | Art. 15 | Faa bekreftelse paa at Deres data eksisterer og motta kopi |
| Retting | Art. 16 | Rette uriktige data eller komplettere dem |
| Sletting ("retten til a bli glemt") | Art. 17 | Faa slettet data (med unntak for rettslige forpliktelser) |
| Begrensning | Art. 18 | Begrense behandlingen paa visse vilkaar |
| Dataportabilitet | Art. 20 | Motta data i strukturert format (CSV, JSON) og overfoere dem til annen behandlingsansvarlig |
| Innsigelse | Art. 21 | Motsette seg behandling basert paa berettiget interesse |
| Trekke samtykke | Art. 7.3 | Trekke samtykke til markedsfoering naar som helst |
| Klage | Art. 77 | Klage til tilsynsmyndigheten |
| Ingen automatisert profilering | Art. 22 | Ikke bli underlagt avgjoerelser utelukkende basert paa automatisert behandling |
De kan utoeve Deres rettigheter gjennom:
Vezpa svarer paa henvendelsene innen 30 dager fra mottak (kan forlenges med ytterligere 60 dager i komplekse tilfeller, med begrunnet meldling).
Noen rettigheter (sletting, begrensning) kan ikke utoeves naar:
Ved data breach (brudd paa personopplysninger) skal Vezpa:
Ved et data breach som gjelder Dem, vil De motta en meldling som inneholder:
Vezpa har igangsatt vurdering av personvernkonsekvenser (DPIA) i henhold til art. 35 GDPR, med tanke paa systematisk behandling av legitimasjonsdokumenter tilhoerende registrerte i flere EU-stater og overfoeringer til underdatabehandlere utenfor EU.
DPIA og eventuelle ytterligere avbotstiltak oppdateres regelmessig. Ved hoey restrisiko vil Vezpa gjennomfoere forhaandskonsultasjon med tilsynsmyndigheten i henhold til art. 36 GDPR. Den Behandlingsansvarlige (innkvarteringsstedet) kan be om sammendrag av DPIA ved a skrive til [email protected].
Naar innkvarteringsstedets driftsansvarlige bruker Vezpa til a behandle gjestedata:
Databehandleravtalen inneholder, i henhold til art. 28.3 GDPR:
DPA er en integrert del av Tjenestevilkaarene og aksepteres ved registrering av innkvarteringsstedet.
Vezpa integrerer databeskyttelse fra designfasen:
Standardinnstillingene maksimerer personvernet:
Vezpa foerer et fullstendig register over alle behandlingsaktiviteter, som inneholder:
Registeret er tilgjengelig paa forespoersel fra tilsynsmyndigheten.
Denne erklaeringen kan endres for:
Vesentlige endringer vil bli meddelt via e-post med minst 30 dagers varsel.
Dato for siste oppdatering er alltid angitt oevst i dokumentet.
Personvernkontoret:
๐ง E-post: [email protected]
๐ง PEC: [email protected]
๐ฎ Adresse: Desenzano del Garda, via San Zeno 67
Italiensk datatilsynsmyndighet (Garante per la Protezione dei Dati Personali):
Piazza Venezia, 11 - 00187 Roma
๐ง E-post: [email protected]
๐ง PEC: [email protected]
๐ Tlf.: +39 06.696771
๐ Web: www.garanteprivacy.it
Brukere i Norge kan ogsaa henvende seg til Datatilsynet (www.datatilsynet.no).
ยฉ 2022-2026 Vezpa - Alle rettigheter forbeholdt | Personvernerklaering | Tjenestevilkaar | Informasjonskapsler | GDPR | DPA | Underdatabehandlere
Dokument utarbeidet i samsvar med EU-forordning 2016/679 (GDPR)
og italiensk lovdekret 196/2003 som endret ved D.Lgs. 101/2018