FULLSTANDIG GDPR-INFORMATION

Vezpa - Property Management System

Efterlevnad av EU-forordning 2016/679

Senast uppdaterad: 19 april 2026

Meddelande: Detta ar en kurtesioversattning av det italienska originalet. Vid konflikt eller tvetydighet har den italienska versionen foretrade.
โœ… GDPR-strategi: Vezpa tillampar tekniska och organisatoriska atgarder som ar lampliga for att efterleva EU-forordning 2016/679. Detta dokument beskriver i detalj hur vi behandlar personuppgifter, vilka sakerhetsatgarder vi vidtar och hur vi agerar som personuppgiftsbitrade for anlaggningarnas rakning.

1. Inledning och tillampningsomrade

Denna information beskriver hur Vezpa di Paolo Vezzola (hadanefter "Vezpa" eller "Vi") behandlar personuppgifter i enlighet med:

1.1 Till vem den galler

Denna information galler:

1.2 Vezpas dubbla roll

Vezpa verkar i tva distinkta roller:

2. Personuppgiftsansvariges identitet och kontaktuppgifter

Personuppgiftsansvarig:

Vezpa di Paolo Vezzola
Registrerat sate: Desenzano del Garda (BS), 25015, via San Zeno 67
Momsreg.nr: 04449070988
Skatteregistreringsnummer: VZZPLA84C10D284C
PEC: [email protected]
E-post: [email protected]

3. Kategorier av behandlade personuppgifter

3.1 Forvaltaruppgifter (kunder)

Kategori Datatyp Obligatorisk
Identifieringsuppgifter Fornamn, efternamn, fodelsedatum, skatteregistreringsnummer โœ… Obligatoriska
Kontaktuppgifter E-post, telefon, adress โœ… Obligatoriska
Foretagsuppgifter Firmanamn, momsreg.nr, anlaggningsuppgifter โœ… Obligatoriska
Betalningsuppgifter IBAN, kreditkort (via Stripe) โœ… Obligatoriska for abonnemang
Anvandningsuppgifter Inloggningsloggar, IP, aktivitet pa plattformen โš™๏ธ Automatiska
Kommunikationsuppgifter E-post, supportchat, arenden ๐Ÿ“ Frivilliga

3.2 Gasternas uppgifter (som personuppgiftsbitrade)

Kategori Datatyp Rattslig grund (for den personuppgiftsansvarige)
Personuppgifter Fornamn, efternamn, fodelsedatum och -ort, medborgarskap, kon Rattslig forpliktelse (italienska TULPS-lagen, art. 109 och motsvarande EU-regler)
Identitetshandling Typ, nummer, utfardandedatum, utfardande myndighet, skannad eller fotografisk bild Rattslig forpliktelse
OCR-extraktion Textuppgifter automatiskt extraherade fran handlingen (namn, datum, nummer) Fullgorande av avtal (art. 6.1.b) - endast for att underlatta dataregistrering
Kontaktuppgifter E-post, telefon, adress Fullgorande av avtal
Bokningsuppgifter Vistelsedatum, antal gaster, rum, priser, maltidsarrangemang Fullgorande av avtal
Betalningsuppgifter Transaktioner, kvitton (kortuppgifter hanteras av Stripe, lagras inte pa Vezpa) Fullgorande av avtal + skatteplikt
โš ๏ธ Sarskilda kategorier (art. 9 GDPR):

De inhamtade identitetshandlingarna kan innehalla element som kan klassificeras som "sarskilda" enligt art. 9 GDPR, vanligtvis:

Behandlingens laglighet: art. 9.2.b (fullgorande av skyldigheter pa omradet arbetsratt, social trygghet och socialt skydd), 9.2.g (skal av vasentligt allmant intresse - registrering for allman sakerhet) och 9.2.f (faststallande av rattigheter). Syftena ar begransade till de skyldigheter som lagen paforer gentemot offentliga myndigheter.

Kompletterande atgarder: atkomst begransad till endast behoriga roller (direktor, assistent), ingen profilering pa sadana data, ingen kommunikation till tredje part utanfor de offentliga mottagande myndigheterna.

Vezpa samlar inte medvetet in andra sarskilda data (politiska/religiosa asikter, halsouppgifter, genetiska uppgifter, sexuell laggning). Om sadana data av misstag matas in av anvandaren ska de omedelbart tas bort.

4. Andamal och rattslig grund for behandlingen

4.1 For forvaltare (kunder)

Andamal Rattslig grund (art. 6 GDPR) Lagring
Tillhandahallande av PMS-tjanst Art. 6.1.b - Fullgorande av avtal Avtalstid + 10 ar
Fakturering och redovisning Art. 6.1.c - Rattslig forpliktelse 10 ar (skatteplikt)
Kundtjanst Art. 6.1.b - Fullgorande av avtal Avtalstid + 2 ar
Sakerhet och bedragerifoebyggande Art. 6.1.f - Berattigat intresse 5 ar
Tjansteforbattring Art. 6.1.f - Berattigat intresse 2 ar (anonyma aggregerade data)
Direktmarknadsforing Art. 6.1.a - Samtycke Till atertagande av samtycke
Rattsligt forsvar Art. 6.1.f - Berattigat intresse 10 ar

4.2 For gaster (enligt forvaltarens instruktion)

Andamal Rattslig grund Lagring
Gastregistrering och polisrapportering Art. 6.1.c - Rattslig forpliktelse (italienska TULPS-lagen, art. 109, D.Lgs. 159/2011) Minst 2 ar
ISTAT-rapporteringar Art. 6.1.c - Rattslig forpliktelse Enligt ISTAT-regler
Turistskatt (Paytourist) Art. 6.1.c - Rattslig forpliktelse Enligt kommunala regler
Bokning och vistelsehantering Art. 6.1.b - Fullgorande av avtal 10 ar (skattemassiga andamal)
Online-incheckning och meddelanden Art. 6.1.b - Fullgorande av avtal Vistelsetid + anlaggningens lagringstid
๐Ÿ“Œ Not om samtycke:

For manga aktiviteter kravs INTE samtycke eftersom de baseras pa:

Samtycke kravs ENDAST for marknadsforing och profilering.

5. Behandlingsmetoder

5.1 Behandlingsprinciper (art. 5 GDPR)

Vezpa behandlar personuppgifter i enlighet med foljande principer:

5.2 Behandlingsmetoder

Uppgifterna behandlas med:

5.3 Atkomstmetoder

Uppgifterna ar tillgangliga for:

6. Sakerhetsatgarder (art. 32 GDPR)

6.1 Tekniska atgarder

โœ… Kryptering vid overforing: HTTPS/TLS 1.2+ for alla anslutningar, HSTS
โœ… Kryptering i vila: specifika kansliga uppgifter krypteras via django-cryptography; hanterade volymer och krypterade snapshots pa infrastruktursidan (DigitalOcean)
โœ… Losenordshashing: PBKDF2 (Django default) med slumpmassigt salt
โœ… Tokens: JWT access token TTL 15 minuter, refresh med rotation och svartlistning, TTL 180 dagar
โœ… 2FA TOTP tillgangligt for konton (django-otp)
โœ… Bot blocker och rate limiting: dedikerad middleware som blockerar skannrar och kanda attackvagar
โœ… Backup: databas-snapshots hanterade av infrastrukturleverantoren, placering inom EU
โœ… Rollbaserad atkomstkontroll (RBAC): direktor, assistent, stadare, observator
โœ… Tillampningsloggning: spรฅrning av atkomst, kritiska atgarder och avvikelser
โœ… Uppdatering av beroenden: sarbarhetsoveervakning pa Python- och Flutter-paket

6.2 Organisatoriska atgarder

โœ… Administrativ atkomst begransad till den personuppgiftsansvarige (Vezpa ar for narvarande en enskild firma utan anstallda); eventuella externa medarbetare utses skriftligen som personuppgiftsbitraden eller behoriga personer
โœ… Dokumenterad incident response-procedur (ยง9 nedan)
โœ… Privacy by Design and by Default integrerat i utvecklingsfaserna
โœ… Behandlingsregister (art. 30 GDPR) upprattallt och uppdaterat
โœ… DPA underteckant med alla huvudsakliga underbitraden
โœ… Offentlig lista over underbitraden uppdaterad pa vezpa.it/subprocessors

6.3 Referensstandarder

7. Mottagare av uppgifter (art. 13.1.e GDPR)

7.1 Mottagarkategorier

Uppgifterna kan kommuniceras till foljande kategorier av mottagare. Den namngivna listan och alltid uppdaterade publiceras pa vezpa.it/subprocessors.

Kategori Mottagare Roll Andamal
Italienska myndigheter AlloggiatiWeb (Polis), ISTAT, kommuner (PayTourist), Skatteverket Sjalvstandiga personuppgiftsansvariga Rattslig forpliktelse
EU-myndigheter Feratel/Meldeamt (AT), SES.HOSPEDAJES (ES), NTAK (HU), eVisitor (HR), SEF (PT), UbyPort (CZ), eTurizem (SI) Sjalvstandiga personuppgiftsansvariga Personuppgiftsansvariges (anlaggningens) rattsliga forpliktelse
Hosting / Lagring / CDN DigitalOcean LLC (server Frankfurt, Spaces, Redis) Personuppgiftsbitrade IT-infrastruktur
Betalningar Stripe Payments Europe Ltd / Stripe Inc. Personuppgiftsbitrade Betalningshantering
E-post IONOS SE (DE) Personuppgiftsbitrade Utskick av transaktionell e-post och PEC
Mobila push-notiser Google LLC (Firebase Cloud Messaging) Personuppgiftsbitrade Utskick av push-notiser till mobila enheter
Channel Manager OTA STAAH Limited (Nya Zeeland) Personuppgiftsbitrade Bokningssynkronisering med OTA
In-app purchase โ€” Apple Apple Distribution International Ltd (IE) / Apple Inc. (USA) Sjalvstandig personuppgiftsansvarig (store) Abonnemangshantering App Store. Apple deltar inte i DPF: USA-overforingar regleras av SCC 2021/914
In-app purchase โ€” Google / Microsoft Google Ireland Ltd / Google LLC (USA, DPF), Microsoft Ireland / Microsoft Corp. (USA, DPF) Sjalvstandiga personuppgiftsansvariga (store) Abonnemangshantering Play Store / Microsoft Store
OTA Booking.com, Airbnb, Expedia, VRBO, Agoda och cirka 55 andra kanaler Sjalvstandiga personuppgiftsansvariga Bokningshantering mot resenaren
Smarta las (valfritt) Tuya Smart (CN) Personuppgiftsbitrade Hantering av hemautomationsatkomst, endast om aktiverat av anlaggningen
Professionella radgivare Revisorer, advokater, IT-konsulter Personuppgiftsbitraden / Sjalvstandiga personuppgiftsansvariga Specialkonsultationer, endast vid behov

7.2 Lista over underbitraden (art. 28.4 GDPR)

Den uppdaterade listan ar publicerad och alltid tillganglig pa vezpa.it/subprocessors. Eventuella andringar (nya underbitraden, ersattningar) meddelas till de personuppgiftsansvariga (anlaggningarna) med minst 30 dagars varsel for att mojliggora invandning (art. 28.2 GDPR).

7.3 Overforingar utanfor EU

Rattslig grund for overforingarna (kapitel V GDPR):

For varje underbitrade utanfor EU dokumenteras det tillampliga overforingsmekanismen. SCC och eventuella Transfer Impact Assessments ar tillgangliga for den personuppgiftsansvarige pa begaran.

8. Den registrerades rattigheter (artt. 15-22 GDPR)

8.1 Rattigheter som kan utovas

Rattighet GDPR-art. Beskrivning
Tillgang Art. 15 Erhalla bekraftelse pa att era uppgifter finns och fa en kopia
Rattelse Art. 16 Korrigera felaktiga eller komplettera dem
Radering ("bortglomd") Art. 17 Fa uppgifter raderade (med undantag for rattsliga forpliktelser)
Begransning Art. 18 Begransa behandlingen under vissa omstandigheter
Dataportabilitet Art. 20 Ta emot uppgifterna i strukturerat format (CSV, JSON) och overfora dem till en annan personuppgiftsansvarig
Invandning Art. 21 Invanda mot behandling baserad pa berattigat intresse
Atertagande av samtycke Art. 7.3 Ateta samtycke till marknadsforing nar som helst
Klagomal Art. 77 Lamna klagomal till dataskyddsmyndigheten
Ingen automatiserad profilering Art. 22 Inte omfattas av beslut baserade enbart pa automatiserad behandling

8.2 Hur man utovar rattigheterna

Ni kan utova era rattigheter genom:

8.3 Svarstider

Vezpa svarar pa forfragningar inom 30 dagar fran mottagandet (forlangbart med ytterligare 60 dagar i komplexa fall, med motiverad kommunikation).

8.4 Begransningar av rattigheterna

Vissa rattigheter (radering, begransning) kan vara omojliga att utova nar:

9. Data breach och underrattelser (artt. 33-34 GDPR)

9.1 Procedur vid dataovetradelse

Vid en personuppgiftsincident (data breach) ska Vezpa:

  1. ๐Ÿ“Š Utvardera incidenten inom 24 timmar fran upptackten
  2. ๐Ÿ“ข Underratta myndigheten inom 72 timmar (om det foreligger risk for de registrerades rattigheter)
  3. ๐Ÿ“ง Kommunicera med de registrerade utan oskalig forsening (om hogrisk foreligger)
  4. ๐Ÿ“ Dokumentera incidenten i overtradelseregistret
  5. ๐Ÿ”ง Vidta korrigerande atgarder for att forhindra framtida overtradelser

9.2 Oppenhet

Vid en data breach som beror er kommer ni att fa ett meddelande med:

10. Data Protection Impact Assessment (DPIA)

Vezpa har inlett konsekvensbedomningen avseende dataskydd (DPIA) enligt art. 35 GDPR, med tanke pa den systematiska behandlingen av identitetshandlingar fran registrerade i flera EU-stater och overforingar till underbitraden utanfor EU.

DPIA:ns omfattning:

DPIA och eventuella ytterligare mildrande atgarder uppdateras regelbundet. Vid hog kvarvarande risk kommer Vezpa att genomfora forhandssamrad med dataskyddsmyndigheten enligt art. 36 GDPR. Den personuppgiftsansvarige (anlaggningen) kan begara en sammanfattning av DPIA genom att skriva till [email protected].

11. Personuppgiftsbitrade (art. 28 GDPR)

11.1 Avtal med kunder (for gastdata)

Nar anlaggningsforvaltaren anvander Vezpa for att behandla gastuppgifter:

11.2 DPA:ns innehall

Personuppgiftsbitradesavtalet innehaller, enligt art. 28.3 GDPR:

DPA utgor en integrerad del av anvandarvillkoren och accepteras vid anlaggningens registrering.

12. Privacy by Design och by Default (art. 25 GDPR)

12.1 Privacy by Design

Vezpa integrerar dataskydd fran utformningen:

12.2 Privacy by Default

Standardinstallningarna maximerar integriteten:

13. Behandlingsregister (art. 30 GDPR)

Vezpa upprattahaller ett fullstandigt register over alla behandlingsaktiviteter, innehallande:

Registret ar tillgangligt pa begaran av dataskyddsmyndigheten.

14. Andringar av informationen

Denna information kan andras pa grund av:

Vasentliga andringar kommer att meddelas via e-post med minst 30 dagars varsel.

Datumet for senaste uppdatering anges alltid overst i dokumentet.

๐Ÿ“ž Kontakt for integritet och GDPR

Integritetsenhet:
๐Ÿ“ง E-post: [email protected]
๐Ÿ“ง PEC: [email protected]
๐Ÿ“ฎ Adress: Desenzano del Garda, via San Zeno 67

Italienska dataskyddsmyndigheten (Garante):
Piazza Venezia, 11 - 00187 Rom
๐Ÿ“ง E-post: [email protected]
๐Ÿ“ง PEC: [email protected]
๐Ÿ“ž Tel: +39 06.696771
๐ŸŒ Webb: www.garanteprivacy.it

Anvandare i Sverige:
Integritetsskyddsmyndigheten - IMY
๐ŸŒ Webb: www.imy.se


ยฉ 2022-2026 Vezpa - Alla rattigheter forbehallna | Integritetspolicy | Anvandarvillkor | Cookiepolicy | GDPR | DPA | Underbitraden

Dokument upprattat i enlighet med EU-forordning 2016/679 (GDPR)
och D.Lgs. 196/2003 som andrad av D.Lgs. 101/2018