Privacybeleid
Deze vertaling wordt ter informatie aangeboden. Bij verschillen prevaleren de Engelse en de Spaanse versie.
Verwerkingsverantwoordelijke
Visitpass International S.L. — VAT ESB13872460, Calle Pallars 193, 08005 Barcelona, Spain. Inscrita en el Registro Mercantil de Barcelona, Tomo 48834, Folio 208, Hoja B 597994, Inscripción 1ª.
Algemene vragen: hello@visitpass-online.com · Gegevensbescherming: dpo@visitpass-online.com
Dit Privacybeleid legt uit welke persoonsgegevens VisitPass verzamelt wanneer u onze dienst voor visa en reisautorisaties gebruikt, waarom wij die verwerken, met wie wij ze delen, hoe lang wij ze bewaren en welke rechten u heeft op grond van de Algemene verordening gegevensbescherming (AVG) en de Spaanse organieke wet 3/2018 (LOPDGDD). De verwerkingsverantwoordelijke is de hierboven vermelde vennootschap.
1. Gegevens die wij verzamelen
Contactgegevens: uw e-mailadres, naam en desgewenst een telefoonnummer.
Aanvraaggegevens: de bestemming, het visumtype en de antwoorden die het officiële formulier van de bestemming vereist. Dat kan paspoortgegevens, geboortedata, adressen, reisplannen en, voor sommige bestemmingen, een door u geüploade pasfoto omvatten. Wij verzamelen deze gegevens uitsluitend wanneer u een aanvraag start.
Betaalgegevens: het bedrag, de valuta, de datum, de betaalstatus en een bankreferentie per betaling. Wij zien of bewaren uw volledige kaartnummer nooit; kaartgegevens worden rechtstreeks vastgelegd door de betaalgateway van onze bank (Redsys / CaixaBank) binnen hun beveiligde kader.
Technische en gebruiksgegevens: IP-adres, apparaat- en browserinformatie, beveiligingslogboeken en, uitsluitend met uw toestemming, gebeurtenissen voor analyse en advertentiemeting (zie ons Cookiebeleid).
Toestemmings- en communicatiegegevens: uw cookiekeuzes, de juridische teksten die u heeft aanvaard en wanneer, de transactionele e-mails die wij u hebben gestuurd en de afmeldstatus.
2. Waarom wij ze verwerken (rechtsgronden)
Om de door u gevraagde dienst te leveren: het voorbereiden, controleren, indienen en volgen van uw aanvraag, waaronder het bewaren van een onafgemaakt concept zodat u het kunt hervatten: 7 dagen zolang het aanvraagformulier onafgemaakt is, en 30 dagen na de laatste wijziging zodra u het formulier heeft verzonden. Rechtsgrond: uitvoering van een overeenkomst, art. 6, lid 1, onder b), AVG.
Om aan de wet te voldoen: fiscale en handelsrechtelijke administratie van betaalde aanvragen en het beantwoorden van rechtmatige verzoeken van autoriteiten. Rechtsgrond: wettelijke verplichting, art. 6, lid 1, onder c), AVG.
Om het platform te laten werken en te beschermen: beveiligingslogging, fraudepreventie, misbruikdetectie en foutmonitoring. Rechtsgrond: gerechtvaardigd belang, art. 6, lid 1, onder f), AVG.
Om de site met analyse te meten en te verbeteren en om advertenties te meten, uitsluitend wanneer u die cookiecategorieën aanvaardt. Rechtsgrond: toestemming, art. 6, lid 1, onder a), AVG, op elk moment intrekbaar.
3. Met wie wij ze delen (verwerkers en ontvangers)
Wij verkopen uw persoonsgegevens niet. Wij gebruiken een beperkt aantal beoordeelde aanbieders die optreden als verwerker op grond van overeenkomsten als bedoeld in art. 28 AVG: een aanbieder van database, authenticatie, bestandsopslag en hosting (verwerking in de Europese Unie); een aanbieder van contentlevering, edge computing en beveiliging (met inbegrip van botbescherming); Redsys / CaixaBank (kaartbetalingen); een aanbieder van transactionele e-mail; een aanbieder van foutmonitoring (met persoonsgegevens verwijderd vóór verzending); Geoapify (optionele adresaanvulling terwijl u een adres typt); Google (Google Analytics 4 en Google Ads-meting, uitsluitend nadat u die categorieën aanvaardt); en Subtext (sessieherhalingsanalyse, uitsluitend nadat u de categorie Analyse aanvaardt, met gemaskeerde formulierinhoud). Deze categorieën ontvangers worden gedetailleerd in de subverwerkersbijlage (punt 11).
Wanneer u ons vraagt een aanvraag in te dienen, worden de gegevens die het officiële formulier van de bestemming vereist doorgegeven aan de autoriteit van die overheid. Die autoriteit is zelfstandig verwerkingsverantwoordelijke voor de gegevens die zij ontvangt en verwerkt die volgens haar eigen regels.
Wij kunnen gegevens ook verstrekken waar de wet dat vereist, bijvoorbeeld aan rechterlijke instanties, belastingautoriteiten of opsporingsdiensten die binnen hun bevoegdheden handelen.
4. Internationale doorgiften
Onze kernsystemen worden gehost in de Europese Unie. Verwerkt een aanbieder gegevens buiten de Europese Economische Ruimte (bijvoorbeeld sommige verrichtingen van onze aanbieder van contentlevering en beveiliging, onze aanbieder van foutmonitoring, of Google in de Verenigde Staten), dan wordt de doorgifte beschermd door een adequaatheidsbesluit van de Europese Commissie (waaronder het EU-VS-gegevensprivacykader waar de aanbieder is gecertificeerd) of door modelcontractbepalingen met aanvullende waarborgen.
Het indienen van uw aanvraag bij een bestemming buiten de EER brengt noodzakelijkerwijs de aanvraaggegevens over naar de autoriteit van dat land. Die doorgifte is noodzakelijk voor de uitvoering van uw overeenkomst met ons (art. 49, lid 1, onder b), AVG) en vindt uitsluitend op uw verzoek plaats.
5. Hoe lang wij ze bewaren
Conceptaanvragen: een onafgemaakt aanvraagformulier wordt 7 dagen bewaard; zodra u het formulier verzendt, wordt het concept 30 dagen na de laatste wijziging bewaard. Daarna wordt het verwijderd. U ontvangt vóór het verstrijken een herinneringsmail.
Betalings- en factuurgegevens: bewaard zolang wij de dienst leveren en vervolgens gedurende de termijnen die het Spaanse fiscale en handelsrecht voorschrijven (in het algemeen vier jaar op grond van de algemene belastingwet en zes jaar op grond van het wetboek van koophandel), waarna zij worden verwijderd of geanonimiseerd. Uw identiteitsgegevens bij een ingediende aanvraag (paspoortgegevens, de antwoorden op het overheidsformulier en een eventueel geüploade pasfoto) worden kort na afhandeling van de aanvraag verwijderd of geanonimiseerd, in het algemeen binnen ongeveer 30 dagen na goedkeuring, weigering of verval, zodra de zaak met de autoriteit van de bestemming is afgewikkeld; alleen het geanonimiseerde betalingsgegeven wordt gedurende de wettelijke termijn bewaard.
Verzendlogboek van e-mail: tot 365 dagen. Beveiligingsauditlogboeken: tot 1 jaar. Toegangslogboeken tot identiteitsgegevens: tot 2 jaar. Toestemmingsgegevens: bewaard als bewijs van naleving zolang de wet ons daarvoor ruimte laat.
Geüploade pasfoto's bij onbetaalde concepten worden samen met het concept verwijderd; bij ingediende aanvragen worden zij kort na afhandeling verwijderd, samen met de overige identiteitsgegevens, zodat alleen het geanonimiseerde betalingsgegeven overblijft voor de wettelijke fiscale en handelsrechtelijke termijn.
6. Uw rechten
U heeft het recht op inzage, rectificatie, wissing, beperking en overdraagbaarheid van uw gegevens, het recht bezwaar te maken tegen verwerking op grond van gerechtvaardigd belang, en het recht uw toestemming op elk moment in te trekken zonder dat dit afdoet aan de eerdere rechtmatige verwerking. Neem voor de uitoefening van deze rechten contact op met onze functionaris voor gegevensbescherming op het hierboven vermelde adres; wij verifiëren uw identiteit (via het geregistreerde e-mailadres of uw trackingcode) voordat wij handelen.
Wij antwoorden binnen één maand, met twee maanden te verlengen bij complexe verzoeken, en kunnen u vragen eerst uw identiteit te bevestigen om uw gegevens te beschermen. Let op: de betalings- en factuurgegevens die wij op grond van fiscaal of handelsrecht moeten bewaren, kunnen niet vóór het einde van die termijnen worden gewist; uw identiteitsgegevens worden daarentegen kort na afhandeling van uw aanvraag verwijderd. Wij melden het wanneer een wettelijke bewaartermijn geldt.
U heeft tevens het recht een klacht in te dienen bij de Spaanse gegevensbeschermingsautoriteit (AEPD; C/ de Jorge Juan, 6, 28001 Madrid; www.aepd.es; elektronisch loket sedeagpd.gob.es) of bij de toezichthoudende autoriteit van uw EU-land van verblijf.
7. Beveiliging
Al het verkeer is versleuteld tijdens verzending (TLS). Identiteitsgegevens in aanvragen worden versleuteld opgeslagen, de toegang daartoe volgt het beginsel van minimale rechten en wordt gelogd en geaudit, en de databasetoegang is beschermd met beveiliging op rijniveau. Betalingen worden verwerkt binnen de PCI DSS-scope van de bank; wij houden uw kaartnummer nooit onder ons.
Bij een inbreuk in verband met persoonsgegevens die een risico voor uw rechten inhoudt, stellen wij de AEPD en, waar vereist, u binnen de wettelijke termijnen op de hoogte.
8. Kinderen
Onze dienst richt zich niet op minderjarigen. Aanvragen voor reizigers onder de 18 moeten worden aangemaakt door een ouder of wettelijke vertegenwoordiger, die de gegevens van de minderjarige op eigen gezag verstrekt.
9. Geautomatiseerde besluiten
Wij nemen geen besluiten met rechtsgevolg voor u die uitsluitend op geautomatiseerde verwerking berusten. Elke aanvraag wordt vóór indiening door ons team gecontroleerd; het besluit over uw visum of autorisatie wordt genomen door de overheid van de bestemming, niet door ons.
10. Wijzigingen in dit beleid
Elke wezenlijke wijziging van dit beleid publiceren wij op deze pagina en, waar passend, melden wij die per e-mail. De datum van de geldende versie is de publicatiedatum van deze pagina.
11. Subverwerkers
Deze bijlage beschrijft per categorie de aanbieders (subverwerkers) die namens ons persoonsgegevens verwerken, zoals genoemd in punt 3. Elk van hen handelt op grond van een schriftelijke overeenkomst als bedoeld in art. 28 AVG, verwerkt gegevens uitsluitend volgens onze gedocumenteerde instructies en is gebonden aan gelijkwaardige beveiligings- en geheimhoudingsverplichtingen. Wij houden deze lijst actueel en publiceren wezenlijke wijzigingen hier.
Aanbieder van database, authenticatie, bestandsopslag en applicatiehosting. Verwerkingsregio: de Europese Unie.
Aanbieder van contentlevering, edge computing en beveiliging (met inbegrip van botbescherming). Wereldwijd edge-netwerk; verwerking buiten de Europese Economische Ruimte wordt beschermd door een adequaatheidsbesluit van de Europese Commissie of door modelcontractbepalingen.
Redsys / CaixaBank: kaartbetalingen binnen de PCI DSS-scope van de bank. Verwerkingsregio: Spanje en de Europese Unie.
Aanbieder van transactionele e-mail: bezorging van transactionele e-mail. Verwerking buiten de Europese Economische Ruimte wordt beschermd door modelcontractbepalingen.
Aanbieder van foutmonitoring: foutmonitoring, met persoonsgegevens verwijderd vóór verzending. Verwerking buiten de Europese Economische Ruimte wordt beschermd door een adequaatheidsbesluit (het EU-VS-gegevensprivacykader) of door modelcontractbepalingen.
Geoapify: optionele adresaanvulling terwijl u een adres typt. Verwerkingsregio: de Europese Unie.
Google (Google Analytics 4 en Google Ads): analyse en advertentiemeting, uitsluitend gebruikt nadat u die cookiecategorieën heeft aanvaard. Verwerking in de Verenigde Staten, beschermd door het EU-VS-gegevensprivacykader en modelcontractbepalingen.
Subtext (FullStory-engine): sessieherhalingsanalyse om gebruiksproblemen te diagnosticeren, uitsluitend gebruikt nadat u de categorie Analyse heeft aanvaard, met alle formulierinhoud gemaskeerd en IP-adressen weggegooid. Verwerking in de Verenigde Staten, beschermd door modelcontractbepalingen (en het EU-VS-gegevensprivacykader waar de aanbieder is gecertificeerd).
Wij schakelen geen nieuwe subverwerker met toegang tot uw persoonsgegevens in zonder een schriftelijke overeenkomst op grond van art. 28 die gelijkwaardige verplichtingen oplegt, en blijven jegens u verantwoordelijk voor de gegevens die zij verwerken.
Vragen? Schrijf naar hello@visitpass-online.com · dpo@visitpass-online.com voor vragen over gegevensbescherming.
