プライバシーポリシー
この翻訳は便宜のために提供されています。相違がある場合は、英語版およびスペイン語版が優先されます。
データ管理者
Visitpass International S.L. — VAT ESB13872460, Calle Pallars 193, 08005 Barcelona, Spain. Inscrita en el Registro Mercantil de Barcelona, Tomo 48834, Folio 208, Hoja B 597994, Inscripción 1ª.
一般のお問い合わせ: hello@visitpass-online.com · データ保護: dpo@visitpass-online.com
本プライバシーポリシーは、VisitPass のビザおよび渡航認証サービスをご利用いただく際に当社が収集する個人データ、その取扱いの目的、共有先、保存期間、ならびに EU 一般データ保護規則(GDPR)およびスペイン組織法 3/2018(LOPDGDD)に基づくお客様の権利を説明します。データ管理者は上記に記載された会社です。
1. 収集するデータ
連絡先情報:メールアドレス、氏名、および任意で電話番号。
申請情報:渡航先、ビザの種別、および渡航先の公式フォームが求める回答。これにはパスポート情報、生年月日、住所、旅行計画、ならびに渡航先によってはアップロードいただくパスポート写真が含まれる場合があります。これらは申請を開始された場合にのみ収集します。
決済情報:各決済の金額、通貨、日付、決済状態および銀行の参照番号。当社がカード番号の全桁を確認し、または保存することはありません。カード情報は当社銀行の決済ゲートウェイ(Redsys / CaixaBank)が安全なフレーム内で直接取得します。
技術・利用情報:IP アドレス、端末およびブラウザの情報、セキュリティログ、ならびに同意がある場合に限り、分析および広告測定のイベント(クッキーポリシーをご覧ください)。
同意および連絡の記録:クッキーの選択、同意された法的文書とその日時、当社が送信した取引メール、配信停止の状態。
2. 取扱いの目的(法的根拠)
ご依頼のサービス提供のため:申請の準備、確認、提出および追跡(未完了の下書きを再開できるよう保存することを含みます。申請フォームが未完了の間は 7 日間、フォーム送信後は最終更新から 30 日間)。法的根拠:契約の履行(GDPR 第 6 条 1 項 (b))。
法令遵守のため:支払済み申請に関する税務・商事上の記録保存、および当局からの適法な照会への対応。法的根拠:法的義務(GDPR 第 6 条 1 項 (c))。
プラットフォームの運用および保護のため:セキュリティログ、不正防止、不正利用の検知、エラー監視。法的根拠:正当な利益(GDPR 第 6 条 1 項 (f))。
分析によるサイトの測定・改善および広告の測定のため(該当するクッキーカテゴリに同意された場合に限ります)。法的根拠:同意(GDPR 第 6 条 1 項 (a))。いつでも撤回できます。
3. 共有先(処理者および受領者)
当社は個人データを販売しません。GDPR 第 28 条の契約に基づく処理者として、精査した少数の事業者を利用します。データベース、認証、ファイル保管およびホスティングの提供者(欧州連合内で取扱い)、コンテンツ配信・エッジコンピューティング・セキュリティの提供者(ボット対策を含む)、Redsys / CaixaBank(カード決済処理)、取引メールの提供者、エラー監視の提供者(送信前に個人データを除去)、Geoapify(住所入力時の任意の住所補完)、Google(Google Analytics 4 および Google Ads の測定。該当カテゴリに同意された場合にのみ)、ならびに Subtext(セッションリプレイ分析。分析カテゴリに同意された場合にのみ、フォームの内容をマスクして実施)。これら受領者の区分は、副処理者の附属書(第 11 項)に詳述しています。
申請の提出をご依頼いただいた場合、渡航先の公式フォームが求めるデータは当該政府の当局へ送信されます。当該当局は受領したデータについて独立した管理者であり、自らの規則に従って取り扱います。
法令が要求する場合、たとえば裁判所、税務当局または権限の範囲内で行動する法執行機関に対して、データを開示することがあります。
4. 国際移転
当社の中核システムは欧州連合内でホスティングされています。提供者が欧州経済領域外でデータを取り扱う場合(たとえばコンテンツ配信・セキュリティ提供者の一部の処理、エラー監視の提供者、または米国の Google)、当該移転は欧州委員会の十分性認定(提供者が認証を受けている場合は EU-US データプライバシーフレームワークを含みます)または補完的措置を伴う標準契約条項により保護されます。
EEA 域外の渡航先へ申請を提出する場合、申請データは必然的に当該国の当局へ移転されます。この移転は当社との契約の履行に必要であり(GDPR 第 49 条 1 項 (b))、お客様のご依頼がある場合にのみ行われます。
5. 保存期間
申請の下書き:未完了の申請フォームは 7 日間保存します。フォーム送信後は、最終更新から 30 日間保存し、その後削除します。期限前にリマインドのメールをお送りします。
決済および請求の記録:サービス提供中および、その後はスペインの税法・商法が求める期間(一般に、一般租税法で 4 年、商法で 6 年)保存し、期間経過後は削除または匿名化します。提出済み申請に関するお客様の本人確認情報(パスポート情報、公式フォームの回答、アップロードされたパスポート写真)は、申請が解決した後まもなく削除または匿名化します。通常は、渡航先当局との対応が完了したうえで、許可・不許可・失効から約 30 日以内です。法定期間保存されるのは匿名化された決済記録のみです。
メール送信ログ:最長 365 日。セキュリティ監査ログ:最長 1 年。本人確認情報へのアクセスログ:最長 2 年。同意の記録:法令上必要とされうる限り、コンプライアンスの証拠として保存します。
未払いの下書きにアップロードされたパスポート写真は下書きとともに削除されます。提出済み申請については、申請の解決後まもなく、その他の本人確認情報とともに削除され、税務・商事の法定期間に残るのは匿名化された決済記録のみです。
6. お客様の権利
お客様は、データへのアクセス、訂正、消去、制限および移転を求める権利、正当な利益に基づく取扱いに異議を述べる権利、ならびに同意をいつでも撤回する権利(撤回前の適法な取扱いには影響しません)を有します。これらの権利の行使は、上記アドレスのデータ保護責任者までご連絡ください。対応の前に、登録メールアドレスまたは追跡コードにより本人確認を行います。
回答は 1 か月以内に行い、複雑な請求についてはさらに 2 か月延長できます。データ保護のため、事前に本人確認をお願いする場合があります。税法または商法により保存が義務づけられた決済および請求の記録は、当該期間の満了前に消去することはできません。他方、本人確認情報は申請の解決後まもなく削除されます。法定の保存が適用される場合はお知らせします。
また、スペインデータ保護庁(AEPD、C/ de Jorge Juan, 6, 28001 Madrid、www.aepd.es、電子窓口 sedeagpd.gob.es)または EU の居住国の監督機関に苦情を申し立てる権利も有します。
7. セキュリティ
すべての通信は転送中に暗号化されます(TLS)。申請内の本人確認情報は保存時に暗号化され、アクセスは最小権限で記録・監査され、データベースへのアクセスは行レベルセキュリティで保護されています。決済は銀行の PCI DSS の範囲で処理され、当社がカード番号を保持することはありません。
お客様の権利にリスクを及ぼす個人データ侵害が発生した場合、法定の期限内に AEPD へ、また必要な場合にはお客様へ通知します。
8. 未成年者
本サービスは未成年者を対象としていません。18 歳未満の渡航者の申請は、親権者または法定代理人が自らの権限で当該未成年者のデータを提供して作成する必要があります。
9. 自動化された意思決定
当社は、自動化された取扱いのみに基づいて、お客様に法的効果を生じさせる決定を行いません。すべての申請は提出前に当社担当者が確認します。ビザまたは認証の可否は渡航先政府が決定するものであり、当社が決定するものではありません。
10. 本ポリシーの変更
本ポリシーに実質的な変更があった場合は本ページに掲載し、適切な場合にはメールでお知らせします。有効な版の日付は、本ページの公開日です。
11. 副処理者
本附属書は、第 3 項に記載した、当社に代わって個人データを取り扱う事業者(副処理者)を区分ごとに詳述するものです。いずれも GDPR 第 28 条の書面による契約に基づき、当社の文書化された指示にのみ従ってデータを取り扱い、同等のセキュリティおよび守秘義務を負います。当社は本一覧を最新に保ち、実質的な変更を本ページに掲載します。
データベース、認証、ファイル保管およびアプリケーションホスティングの提供者。取扱地域:欧州連合。
コンテンツ配信、エッジコンピューティングおよびセキュリティの提供者(ボット対策を含む)。グローバルなエッジネットワーク。欧州経済領域外での取扱いは、欧州委員会の十分性認定または標準契約条項により保護されます。
Redsys / CaixaBank:銀行の PCI DSS の範囲でのカード決済処理。取扱地域:スペインおよび欧州連合。
取引メールの提供者:取引メールの配信。欧州経済領域外での取扱いは標準契約条項により保護されます。
エラー監視の提供者:エラー監視(送信前に個人データを除去)。欧州経済領域外での取扱いは、十分性認定(EU-US データプライバシーフレームワーク)または標準契約条項により保護されます。
Geoapify:住所入力時の任意の住所補完。取扱地域:欧州連合。
Google(Google Analytics 4 および Google Ads):分析および広告測定。該当するクッキーカテゴリに同意された場合にのみ利用します。米国での取扱いであり、EU-US データプライバシーフレームワークおよび標準契約条項により保護されます。
Subtext(FullStory エンジン):ユーザビリティ上の問題を診断するためのセッションリプレイ分析。分析カテゴリに同意された場合にのみ利用し、フォームの内容はすべてマスクされ IP アドレスは破棄されます。米国での取扱いであり、標準契約条項(および提供者が認証を受けている場合は EU-US データプライバシーフレームワーク)により保護されます。
個人データにアクセスする新たな副処理者は、同等の義務を課す第 28 条の書面契約なしには起用しません。また、副処理者が取り扱うデータについて、当社はお客様に対して引き続き責任を負います。
ご質問は次の宛先まで hello@visitpass-online.com · dpo@visitpass-online.com (データ保護に関するお問い合わせ用)。
