INFORMACAO RGPD COMPLETA

Vezpa - Property Management System

Conformidade com o Regulamento UE 2016/679

Ultima atualizacao: 19 de abril de 2026

Aviso: Esta e uma traducao de cortesia do original italiano. Em caso de conflito ou ambiguidade, prevalece a versao italiana.
โœ… Abordagem RGPD: a Vezpa adota medidas tecnicas e organizativas adequadas ao cumprimento do Regulamento UE 2016/679. Este documento descreve em detalhe como tratamos os dados pessoais, que medidas de seguranca adotamos e como operamos como Subcontratante por conta das unidades.

1. Introducao e Ambito de Aplicacao

A presente informacao descreve como Vezpa di Paolo Vezzola (adiante "Vezpa" ou "Nos") trata os dados pessoais em conformidade com:

1.1 A Quem se Aplica

Esta informacao aplica-se a:

1.2 Duplo Papel da Vezpa

A Vezpa opera em dois papeis distintos:

2. Identidade e Dados de Contacto do Responsavel

Responsavel pelo Tratamento:

Vezpa di Paolo Vezzola
Sede: Desenzano del Garda (BS), 25015, via San Zeno 67
NIF (P.IVA): 04449070988
Codice Fiscale: VZZPLA84C10D284C
PEC: [email protected]
Email: [email protected]

3. Categorias de Dados Pessoais Tratados

3.1 Dados dos Gestores (Clientes)

Categoria Tipo de Dados Obrigatoriedade
Dados identificativos Nome, apelido, data de nascimento, numero fiscal โœ… Obrigatorios
Dados de contacto Email, telefone, morada โœ… Obrigatorios
Dados empresariais Razao social, NIF, dados da unidade โœ… Obrigatorios
Dados de pagamento IBAN, cartao de credito (atraves da Stripe) โœ… Obrigatorios para subscricao
Dados de utilizacao Registos de acesso, IP, atividade na plataforma โš™๏ธ Automaticos
Dados de comunicacoes Email, chat de suporte, ticket ๐Ÿ“ Voluntarios

3.2 Dados dos Hospedes (como Subcontratante)

Categoria Tipo de Dados Fundamento Juridico (do Responsavel)
Dados identificativos Nome, apelido, data e local de nascimento, nacionalidade, genero Obrigacao legal (lei italiana TULPS, art. 109 e legislacao UE equivalente)
Documento de identificacao Tipo, numero, data de emissao, entidade, imagem digitalizada ou fotografica Obrigacao legal
Extracao OCR Dados textuais extraidos automaticamente do documento (nome, data, numero) Execucao do contrato (art. 6.o, n.o 1, al. b)) - apenas para facilitar a insercao de dados
Dados de contacto Email, telefone, morada Execucao do contrato
Dados de reserva Datas de estadia, numero de hospedes, quarto, tarifas, regime Execucao do contrato
Dados de pagamento Transacoes, recibos (dados de cartao geridos pela Stripe, nao armazenados na Vezpa) Execucao do contrato + obrigacao fiscal
โš ๏ธ Dados Especiais (Art. 9.o RGPD):

Os documentos de identificacao recolhidos podem conter elementos qualificaveis como "especiais" nos termos do art. 9.o RGPD, tipicamente:

Licitude do tratamento: art. 9.o, n.o 2, al. b) (cumprimento de obrigacoes em materia de direito do trabalho, seguranca e protecao social), al. g) (motivos de interesse publico importante - registos de seguranca publica) e al. f) (declaracao, exercicio ou defesa de direitos). Finalidades limitadas ao cumprimento de obrigacoes impostas pela lei perante as autoridades publicas.

Medidas adicionais: acesso limitado apenas aos papeis autorizados (diretor, assistente), nenhuma definicao de perfis sobre esses dados, nenhuma comunicacao a terceiros fora das autoridades publicas destinatarias.

A Vezpa nao recolhe deliberadamente outros dados especiais (opinioes politicas/religiosas, dados de saude, dados geneticos, orientacao sexual). Caso tais dados sejam inseridos por engano pelo utilizador, devem ser imediatamente removidos.

4. Finalidades e Fundamento Juridico do Tratamento

4.1 Para os Gestores (Clientes)

Finalidade Fundamento Juridico (Art. 6.o RGPD) Conservacao
Prestacao do servico PMS Art. 6.o, n.o 1, al. b) - Execucao do contrato Duracao do contrato + 10 anos
Faturacao e contabilidade Art. 6.o, n.o 1, al. c) - Obrigacao legal 10 anos (obrigacao fiscal)
Assistencia a clientes Art. 6.o, n.o 1, al. b) - Execucao do contrato Duracao do contrato + 2 anos
Seguranca e prevencao de fraudes Art. 6.o, n.o 1, al. f) - Interesse legitimo 5 anos
Melhoria do servico Art. 6.o, n.o 1, al. f) - Interesse legitimo 2 anos (dados agregados anonimos)
Marketing direto Art. 6.o, n.o 1, al. a) - Consentimento Ate revogacao do consentimento
Defesa de direitos em juizo Art. 6.o, n.o 1, al. f) - Interesse legitimo 10 anos

4.2 Para os Hospedes (com base em instrucoes do Gestor)

Finalidade Fundamento Juridico Conservacao
Registo de hospedes e comunicacao a Policia Art. 6.o, n.o 1, al. c) - Obrigacao legal (lei italiana TULPS, art. 109, D.Lgs. 159/2011) Minimo 2 anos
Comunicacoes ISTAT Art. 6.o, n.o 1, al. c) - Obrigacao legal Segundo a legislacao ISTAT
Taxa municipal turistica (Paytourist) Art. 6.o, n.o 1, al. c) - Obrigacao legal Segundo a legislacao municipal
Gestao da reserva e estadia Art. 6.o, n.o 1, al. b) - Execucao do contrato 10 anos (fins fiscais)
Check-in online e comunicacoes Art. 6.o, n.o 1, al. b) - Execucao do contrato Duracao da estadia + periodo de conservacao da unidade
๐Ÿ“Œ Nota sobre o Consentimento:

Para muitas atividades NAO e necessario o consentimento porque se baseiam em:

O consentimento e exigido APENAS para marketing e definicao de perfis.

5. Modalidades do Tratamento

5.1 Principios do Tratamento (Art. 5.o RGPD)

A Vezpa trata os dados pessoais no respeito dos seguintes principios:

5.2 Meios de Tratamento

Os dados sao tratados com instrumentos:

5.3 Modalidades de Acesso

Os dados sao acessiveis a:

6. Medidas de Seguranca (Art. 32.o RGPD)

6.1 Medidas Tecnicas

โœ… Encriptacao em transito: HTTPS/TLS 1.2+ para todas as ligacoes, HSTS
โœ… Cifragem at-rest: dados sensiveis especificos cifrados atraves de django-cryptography; volumes geridos e snapshots cifrados ao nivel da infraestrutura (DigitalOcean)
โœ… Hashing de palavras-passe: PBKDF2 (predefinicao Django) com salt aleatorio
โœ… Tokens: JWT access token TTL 15 minutos, refresh com rotacao e blacklist, TTL 180 dias
โœ… 2FA TOTP disponivel na conta (django-otp)
โœ… Bot blocker e rate limiting: middleware dedicado que bloqueia scanners e caminhos de ataque conhecidos
โœ… Copias de seguranca: snapshots da base de dados geridos pelo prestador de infraestrutura, localizacao UE
โœ… Controlo de acessos baseado em papeis (RBAC): diretor, assistente, governanta, observador
โœ… Logging aplicacional: rastreamento de acessos, acoes criticas e anomalias
โœ… Atualizacao de dependencias: monitorizacao de vulnerabilidades em pacotes Python e Flutter

6.2 Medidas Organizativas

โœ… Acessos administrativos limitados ao Responsavel (a Vezpa e atualmente uma empresa em nome individual sem trabalhadores); eventuais colaboradores externos sao designados por escrito como Subcontratantes ou Pessoas autorizadas
โœ… Procedimento de resposta a incidentes documentado (ยง9 infra)
โœ… Privacy by Design and by Default integrada nas fases de desenvolvimento
โœ… Registo das atividades de tratamento (art. 30.o RGPD) mantido e atualizado
โœ… DPA celebrado com todos os subcontratantes ulteriores principais
โœ… Lista publica de subcontratantes ulteriores atualizada em vezpa.it/subprocessors

6.3 Normas de referencia

7. Destinatarios dos Dados (Art. 13.o, n.o 1, al. e) RGPD)

7.1 Categorias de Destinatarios

Os dados podem ser comunicados as seguintes categorias de destinatarios. A lista nominativa e sempre atualizada esta publicada em vezpa.it/subprocessors.

Categoria Destinatarios Papel Finalidade
Autoridades publicas IT AlloggiatiWeb (Polizia), ISTAT, Municipios (PayTourist), Agenzia Entrate Responsaveis autonomos Obrigacao legal
Autoridades publicas UE Feratel/Meldeamt (AT), SES.HOSPEDAJES (ES), NTAK (HU), eVisitor (HR), SEF (PT), UbyPort (CZ), eTurizem (SI) Responsaveis autonomos Obrigacao legal do Responsavel (unidade)
Hosting / Storage / CDN DigitalOcean LLC (servidores Frankfurt, Spaces, Redis) Subcontratante ulterior Infraestrutura TI
Pagamentos Stripe Payments Europe Ltd / Stripe Inc. Subcontratante ulterior Processamento de pagamentos
Email IONOS SE (DE) Subcontratante ulterior Envio de emails transacionais e PEC
Notificacoes push em movel Google LLC (Firebase Cloud Messaging) Subcontratante ulterior Envio de notificacoes push para dispositivos moveis
Channel Manager OTA STAAH Limited (Nova Zelandia) Subcontratante ulterior Sincronizacao de reservas com OTA
Compras in-app - Apple Apple Distribution International Ltd (IE) / Apple Inc. (EUA) Responsavel autonomo (store) Gestao de subscricoes App Store. A Apple nao adere ao DPF: transferencias para os EUA regidas pelas SCC 2021/914
Compras in-app - Google / Microsoft Google Ireland Ltd / Google LLC (EUA, DPF), Microsoft Ireland / Microsoft Corp. (EUA, DPF) Responsaveis autonomos (store) Gestao de subscricoes Play Store / Microsoft Store
OTA Booking.com, Airbnb, Expedia, VRBO, Agoda e cerca de 55 outros canais Responsaveis autonomos Gestao de reservas junto do viajante
Fechaduras inteligentes (opcional) Tuya Smart (CN) Subcontratante ulterior Gestao de acessos domoticos, apenas se ativada pela unidade
Profissionais Contabilistas, advogados, consultores TI Subcontratantes ulteriores / Responsaveis autonomos Consultorias especializadas, apenas quando necessarias

7.2 Lista de Subcontratantes Ulteriores (art. 28.o, n.o 4 RGPD)

A lista atualizada esta publicada e sempre consultavel em vezpa.it/subprocessors. Eventuais variacoes (novos subcontratantes ulteriores, substituicoes) sao comunicadas aos Responsaveis (unidades) com aviso previo de pelo menos 30 dias para permitir oposicao (art. 28.o, n.o 2 RGPD).

7.3 Transferencias Fora da UE

Fundamento juridico das transferencias (Capitulo V do RGPD):

Para cada subcontratante ulterior fora da UE esta documentado o mecanismo de transferencia aplicavel. As CCT e eventuais Transfer Impact Assessment estao disponiveis ao Responsavel a pedido.

8. Direitos do Titular dos Dados (Arts. 15.o a 22.o RGPD)

8.1 Direitos Exerciveis

Direito Art. RGPD Descricao
Acesso Art. 15.o Obter confirmacao da existencia dos seus dados e receber copia
Retificacao Art. 16.o Corrigir dados inexatos ou completa-los
Apagamento ("esquecimento") Art. 17.o Obter o apagamento dos dados (com excecoes para obrigacoes legais)
Limitacao Art. 18.o Limitar o tratamento em determinadas condicoes
Portabilidade Art. 20.o Receber os dados em formato estruturado (CSV, JSON) e transferi-los a outro responsavel
Oposicao Art. 21.o Opor-se ao tratamento baseado em interesse legitimo
Revogacao do consentimento Art. 7.o, n.o 3 Revogar o consentimento para marketing a qualquer momento
Reclamacao Art. 77.o Apresentar reclamacao a autoridade italiana de protecao de dados (Garante)
Nao definicao de perfis automatizada Art. 22.o Nao ficar sujeito a decisoes baseadas unicamente em tratamento automatizado

8.2 Como Exercer os Direitos

Pode exercer os seus direitos atraves de:

8.3 Prazos de Resposta

A Vezpa responde aos pedidos no prazo de 30 dias a contar da rececao (prorrogaveis por mais 60 dias em casos complexos, com comunicacao fundamentada).

8.4 Limitacoes aos Direitos

Alguns direitos (apagamento, limitacao) poderao nao ser exerciveis quando:

9. Data Breach e Notificacoes (Arts. 33.o-34.o RGPD)

9.1 Procedimento em Caso de Violacao de Dados

Em caso de data breach (violacao de dados pessoais), a Vezpa:

  1. ๐Ÿ“Š Avalia o incidente no prazo de 24 horas a contar da descoberta
  2. ๐Ÿ“ข Notifica a autoridade italiana de protecao de dados (Garante) no prazo de 72 horas (se houver risco para os direitos dos titulares)
  3. ๐Ÿ“ง Comunica aos titulares sem atraso injustificado (se houver risco elevado)
  4. ๐Ÿ“ Documenta o incidente no registo de violacoes
  5. ๐Ÿ”ง Adota medidas corretivas para prevenir futuras violacoes

9.2 Transparencia

Em caso de data breach que lhe diga respeito, recebera uma comunicacao contendo:

10. Avaliacao de Impacto sobre a Protecao de Dados (AIPD / DPIA)

A Vezpa iniciou a Avaliacao de Impacto sobre a Protecao de Dados (AIPD) nos termos do art. 35.o RGPD, em consideracao do tratamento sistematico de documentos de identificacao de titulares de varios Estados-Membros da UE e das transferencias para subcontratantes ulteriores fora da UE.

Ambito da AIPD:

A AIPD e as eventuais medidas de mitigacao adicionais sao atualizadas periodicamente. Em caso de risco residual elevado, a Vezpa procedera a consulta previa junto da autoridade italiana de protecao de dados (Garante) nos termos do art. 36.o RGPD. O Responsavel (unidade) pode solicitar um resumo da AIPD escrevendo para [email protected].

11. Subcontratante (Art. 28.o RGPD)

11.1 Acordos com os Clientes (para dados dos hospedes)

Quando o gestor da unidade utiliza a Vezpa para tratar dados dos hospedes:

11.2 Conteudo do DPA

O Acordo de tratamento de dados contem, nos termos do art. 28.o, n.o 3 RGPD:

O DPA e parte integrante dos Termos de Servico e e aceite no momento do registo da unidade.

12. Privacy by Design e by Default (Art. 25.o RGPD)

12.1 Privacy by Design

A Vezpa integra a protecao dos dados desde a conceo:

12.2 Privacy by Default

As definicoes predefinidas maximizam a privacidade:

13. Registo das Atividades de Tratamento (Art. 30.o RGPD)

A Vezpa mantem um registo completo de todas as atividades de tratamento, contendo:

O registo esta disponivel a pedido da autoridade italiana de protecao de dados (Garante).

14. Alteracoes a Informacao

Esta informacao pode ser alterada por:

As alteracoes substanciais serao comunicadas por email com pelo menos 30 dias de aviso previo.

A data da ultima atualizacao esta sempre indicada no topo do documento.

๐Ÿ“ž Contactos para Privacidade e RGPD

Gabinete de Privacidade:
๐Ÿ“ง Email: [email protected]
๐Ÿ“ง PEC: [email protected]
๐Ÿ“ฎ Morada: Desenzano del Garda, via San Zeno 67

autoridade italiana de protecao de dados (Garante):
Piazza Venezia, 11 - 00187 Roma
๐Ÿ“ง Email: [email protected]
๐Ÿ“ง PEC: [email protected]
๐Ÿ“ž Tel: +39 06.696771
๐ŸŒ Web: www.garanteprivacy.it

Os utilizadores em Portugal podem tambem contactar a Comissao Nacional de Protecao de Dados - CNPD (www.cnpd.pt).


ยฉ 2022-2026 Vezpa - Todos os direitos reservados | Politica de Privacidade | Termos de Servico | Politica de Cookies | RGPD | DPA | Subcontratantes ulteriores

Documento elaborado em conformidade com o Regulamento UE 2016/679 (RGPD)
e com o D.Lgs. italiano 196/2003 conforme alterado pelo D.Lgs. 101/2018