Polityka prywatności
Niniejsze tłumaczenie ma charakter informacyjny. W razie rozbieżności rozstrzygające są wersje angielska i hiszpańska.
Administrator danych
Visitpass International S.L. — VAT ESB13872460, Calle Pallars 193, 08005 Barcelona, Spain. Inscrita en el Registro Mercantil de Barcelona, Tomo 48834, Folio 208, Hoja B 597994, Inscripción 1ª.
Zapytania ogólne: hello@visitpass-online.com · Ochrona danych: dpo@visitpass-online.com
Niniejsza Polityka prywatności wyjaśnia, jakie dane osobowe zbiera VisitPass w związku z korzystaniem z naszej usługi dotyczącej wiz i zezwoleń na podróż, w jakim celu je przetwarzamy, komu je udostępniamy, jak długo je przechowujemy oraz jakie prawa przysługują Państwu na podstawie ogólnego rozporządzenia o ochronie danych (RODO) i hiszpańskiej ustawy organicznej 3/2018 (LOPDGDD). Administratorem danych jest spółka wskazana powyżej.
1. Zbierane dane
Dane kontaktowe: adres e-mail, imię i nazwisko oraz opcjonalnie numer telefonu.
Dane wniosku: kraj docelowy, rodzaj wizy oraz odpowiedzi wymagane przez oficjalny formularz kraju docelowego, które mogą obejmować dane paszportowe, daty urodzenia, adresy, plany podróży, a w przypadku niektórych kierunków także przesłane zdjęcie paszportowe. Dane te zbieramy wyłącznie po rozpoczęciu wniosku.
Dane płatności: kwota, waluta, data, status płatności i bankowy numer referencyjny każdej transakcji. Nigdy nie widzimy ani nie przechowujemy pełnego numeru karty; dane karty pobiera bezpośrednio bramka płatnicza naszego banku (Redsys / CaixaBank) w swoim bezpiecznym oknie.
Dane techniczne i o korzystaniu: adres IP, informacje o urządzeniu i przeglądarce, dzienniki bezpieczeństwa oraz — wyłącznie za Państwa zgodą — zdarzenia analityczne i pomiaru reklam (zob. naszą Politykę plików cookie).
Zapisy zgód i korespondencji: wybory dotyczące plików cookie, zaakceptowane teksty prawne wraz z datą, wysłane przez nas wiadomości transakcyjne oraz status rezygnacji z subskrypcji.
2. Cele przetwarzania (podstawy prawne)
Świadczenie zamówionej usługi: przygotowanie, weryfikacja, złożenie i śledzenie wniosku, w tym zapisanie nieukończonej wersji roboczej, aby umożliwić jej wznowienie: 7 dni, dopóki formularz nie zostanie ukończony, oraz 30 dni od ostatniej aktualizacji po jego przesłaniu. Podstawa prawna: wykonanie umowy, art. 6 ust. 1 lit. b RODO.
Wypełnienie obowiązków prawnych: prowadzenie dokumentacji podatkowej i handlowej dla opłaconych wniosków oraz odpowiadanie na zgodne z prawem żądania organów. Podstawa prawna: obowiązek prawny, art. 6 ust. 1 lit. c RODO.
Utrzymanie i ochrona platformy: rejestrowanie zdarzeń bezpieczeństwa, przeciwdziałanie oszustwom, wykrywanie nadużyć i monitorowanie błędów. Podstawa prawna: prawnie uzasadniony interes, art. 6 ust. 1 lit. f RODO.
Pomiar i doskonalenie witryny za pomocą analityki oraz pomiar reklam, wyłącznie po zaakceptowaniu odpowiednich kategorii plików cookie. Podstawa prawna: zgoda, art. 6 ust. 1 lit. a RODO, możliwa do wycofania w dowolnym momencie.
3. Odbiorcy danych (podmioty przetwarzające i inni odbiorcy)
Nie sprzedajemy danych osobowych. Korzystamy z niewielkiego grona zweryfikowanych dostawców działających jako podmioty przetwarzające na podstawie umów z art. 28 RODO: dostawca bazy danych, uwierzytelniania, przechowywania plików i hostingu (przetwarzanie w Unii Europejskiej); dostawca usług dostarczania treści, przetwarzania brzegowego i bezpieczeństwa (w tym ochrony przed botami); Redsys / CaixaBank (obsługa płatności kartą); dostawca poczty transakcyjnej; dostawca monitorowania błędów (dane osobowe są usuwane przed wysyłką); Geoapify (opcjonalne podpowiadanie adresu podczas wpisywania); Google (Google Analytics 4 i pomiar Google Ads, wyłącznie po wyrażeniu zgody na te kategorie); oraz Subtext (analiza powtórek sesji, wyłącznie po wyrażeniu zgody na kategorię analityczną, z zamaskowaną treścią formularzy). Kategorie odbiorców opisujemy szczegółowo w załączniku o podmiotach podprzetwarzających (punkt 11).
Gdy zlecają nam Państwo złożenie wniosku, dane wymagane przez oficjalny formularz kraju docelowego są przekazywane urzędowi tego państwa. Urząd jest odrębnym administratorem otrzymanych danych i przetwarza je zgodnie z własnymi zasadami.
Możemy również ujawnić dane, gdy wymaga tego prawo, na przykład sądom, organom podatkowym lub organom ścigania działającym w granicach swoich kompetencji.
4. Przekazywanie międzynarodowe
Nasze podstawowe systemy są hostowane w Unii Europejskiej. Jeżeli dostawca przetwarza dane poza Europejskim Obszarem Gospodarczym (na przykład część operacji dostawcy usług dostarczania treści i bezpieczeństwa, dostawca monitorowania błędów albo Google w Stanach Zjednoczonych), przekazanie jest zabezpieczone decyzją Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony (w tym ramami ochrony danych UE–USA, gdy dostawca posiada certyfikat) albo standardowymi klauzulami umownymi z zabezpieczeniami uzupełniającymi.
Złożenie wniosku w kraju spoza EOG w sposób nieunikniony przekazuje dane wniosku urzędowi tego państwa. Przekazanie to jest niezbędne do wykonania umowy zawartej z nami (art. 49 ust. 1 lit. b RODO) i następuje wyłącznie na Państwa żądanie.
5. Okresy przechowywania
Wersje robocze wniosków: nieukończony formularz przechowujemy 7 dni; po przesłaniu formularza wersja robocza jest przechowywana 30 dni od ostatniej aktualizacji, a następnie usuwana. Przed upływem terminu wysyłamy wiadomość przypominającą.
Zapisy płatności i faktur: przechowywane przez czas świadczenia usługi, a następnie przez okresy wymagane hiszpańskim prawem podatkowym i handlowym (co do zasady cztery lata na podstawie ogólnej ustawy podatkowej i sześć lat na podstawie kodeksu handlowego), po czym są usuwane lub anonimizowane. Państwa dane identyfikacyjne związane ze złożonym wnioskiem (dane paszportowe, odpowiedzi w formularzu urzędowym i ewentualne przesłane zdjęcie) usuwamy lub anonimizujemy wkrótce po zakończeniu sprawy — zwykle w ciągu około 30 dni od zatwierdzenia, odmowy lub wygaśnięcia, po zakończeniu obsługi w urzędzie kraju docelowego; przez okres ustawowy zachowujemy wyłącznie zanonimizowany zapis płatności.
Dziennik wysyłki wiadomości: do 365 dni. Dzienniki audytu bezpieczeństwa: do 1 roku. Dzienniki dostępu do danych identyfikacyjnych: do 2 lat. Zapisy zgód: przechowywane jako dowód zgodności tak długo, jak pozwala na to prawo.
Przesłane zdjęcia paszportowe w nieopłaconych wersjach roboczych są usuwane wraz z wersją roboczą; w przypadku złożonych wniosków są usuwane wkrótce po zakończeniu sprawy, wraz z pozostałymi danymi identyfikacyjnymi, tak że na ustawowy okres podatkowy i handlowy pozostaje wyłącznie zanonimizowany zapis płatności.
6. Państwa prawa
Przysługuje Państwu prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania i przeniesienia, prawo sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz prawo wycofania zgody w dowolnym momencie bez wpływu na zgodność z prawem wcześniejszego przetwarzania. W celu skorzystania z tych praw prosimy o kontakt z naszym inspektorem ochrony danych pod adresem wskazanym powyżej; przed podjęciem działań weryfikujemy tożsamość (poprzez zarejestrowany adres e-mail lub kod śledzenia).
Odpowiadamy w terminie jednego miesiąca, z możliwością przedłużenia o dwa kolejne miesiące w sprawach złożonych; dla ochrony danych możemy najpierw poprosić o potwierdzenie tożsamości. Zapisy płatności i faktur, które musimy przechowywać na podstawie prawa podatkowego lub handlowego, nie mogą zostać usunięte przed upływem tych okresów; dane identyfikacyjne są natomiast usuwane wkrótce po zakończeniu sprawy. Poinformujemy, gdy zastosowanie ma ustawowy obowiązek przechowywania.
Przysługuje Państwu również prawo wniesienia skargi do hiszpańskiego organu ochrony danych (AEPD; C/ de Jorge Juan, 6, 28001 Madryt; www.aepd.es; elektroniczny punkt obsługi sedeagpd.gob.es) albo do organu nadzorczego kraju zamieszkania w UE.
7. Bezpieczeństwo
Cały ruch jest szyfrowany w trakcie przesyłania (TLS). Dane identyfikacyjne we wnioskach są przechowywane w postaci zaszyfrowanej, dostęp do nich opiera się na zasadzie minimalnych uprawnień oraz jest rejestrowany i audytowany, a dostęp do bazy danych chroni zabezpieczenie na poziomie wiersza. Płatności są obsługiwane w zakresie PCI DSS banku; nigdy nie przechowujemy numeru karty.
W razie naruszenia ochrony danych osobowych powodującego ryzyko dla Państwa praw powiadomimy AEPD, a gdy jest to wymagane — również Państwa, w terminach przewidzianych prawem.
8. Dzieci
Nasza usługa nie jest kierowana do osób małoletnich. Wnioski dla podróżnych poniżej 18. roku życia muszą być tworzone przez rodzica lub opiekuna prawnego, który przekazuje dane małoletniego na podstawie własnego umocowania.
9. Decyzje zautomatyzowane
Nie podejmujemy wobec Państwa decyzji wywołujących skutki prawne wyłącznie na podstawie zautomatyzowanego przetwarzania. Każdy wniosek jest przed złożeniem weryfikowany przez nasz zespół; decyzję o wizie lub zezwoleniu podejmuje rząd kraju docelowego, a nie my.
10. Zmiany niniejszej polityki
Każdą istotną zmianę niniejszej polityki opublikujemy na tej stronie, a w uzasadnionych przypadkach powiadomimy o niej pocztą elektroniczną. Datą obowiązującej wersji jest data publikacji tej strony.
11. Podmioty podprzetwarzające
Niniejszy załącznik przedstawia według kategorii dostawców (podmioty podprzetwarzające), którzy przetwarzają dane osobowe w naszym imieniu, opisanych w punkcie 3. Każdy z nich działa na podstawie pisemnej umowy z art. 28 RODO, przetwarza dane wyłącznie zgodnie z naszymi udokumentowanymi poleceniami i jest związany równoważnymi obowiązkami w zakresie bezpieczeństwa i poufności. Utrzymujemy tę listę w aktualnym stanie i publikujemy tutaj istotne zmiany.
Dostawca bazy danych, uwierzytelniania, przechowywania plików i hostingu aplikacji. Region przetwarzania: Unia Europejska.
Dostawca usług dostarczania treści, przetwarzania brzegowego i bezpieczeństwa (w tym ochrony przed botami). Globalna sieć brzegowa; przetwarzanie poza Europejskim Obszarem Gospodarczym jest zabezpieczone decyzją Komisji Europejskiej o odpowiednim stopniu ochrony albo standardowymi klauzulami umownymi.
Redsys / CaixaBank: obsługa płatności kartą w zakresie PCI DSS banku. Region przetwarzania: Hiszpania i Unia Europejska.
Dostawca poczty transakcyjnej: dostarczanie wiadomości transakcyjnych. Przetwarzanie poza Europejskim Obszarem Gospodarczym jest zabezpieczone standardowymi klauzulami umownymi.
Dostawca monitorowania błędów: monitorowanie błędów, z usunięciem danych osobowych przed wysyłką. Przetwarzanie poza Europejskim Obszarem Gospodarczym jest zabezpieczone decyzją o odpowiednim stopniu ochrony (ramy ochrony danych UE–USA) albo standardowymi klauzulami umownymi.
Geoapify: opcjonalne podpowiadanie adresu podczas wpisywania. Region przetwarzania: Unia Europejska.
Google (Google Analytics 4 i Google Ads): analityka i pomiar reklam, wykorzystywane wyłącznie po wyrażeniu zgody na te kategorie plików cookie. Przetwarzanie w Stanach Zjednoczonych, zabezpieczone ramami ochrony danych UE–USA oraz standardowymi klauzulami umownymi.
Subtext (silnik FullStory): analiza powtórek sesji służąca diagnozowaniu problemów z użytecznością, wykorzystywana wyłącznie po wyrażeniu zgody na kategorię analityczną, z zamaskowaną treścią wszystkich formularzy i odrzuconymi adresami IP. Przetwarzanie w Stanach Zjednoczonych, zabezpieczone standardowymi klauzulami umownymi (oraz ramami ochrony danych UE–USA, gdy dostawca posiada certyfikat).
Nie angażujemy nowego podmiotu podprzetwarzającego mającego dostęp do Państwa danych osobowych bez pisemnej umowy z art. 28 nakładającej równoważne obowiązki, i pozostajemy wobec Państwa odpowiedzialni za dane, którymi się on posługuje.
Pytania? Prosimy pisać na hello@visitpass-online.com · dpo@visitpass-online.com w sprawach ochrony danych.
