Hoppa till huvudinnehållet
Tillbaka till startsidan

Integritetspolicy

Denna översättning tillhandahålls som en service. Vid eventuella avvikelser har de engelska och spanska versionerna företräde.

Personuppgiftsansvarig

Visitpass International S.L. — VAT ESB13872460, Calle Pallars 193, 08005 Barcelona, Spain. Inscrita en el Registro Mercantil de Barcelona, Tomo 48834, Folio 208, Hoja B 597994, Inscripción 1ª.
Allmänna frågor: hello@visitpass-online.com · Dataskydd: dpo@visitpass-online.com

Denna integritetspolicy förklarar vilka personuppgifter VisitPass samlar in när du använder vår tjänst för visum och resetillstånd, varför vi behandlar dem, vilka vi delar dem med, hur länge vi sparar dem och vilka rättigheter du har enligt EU:s allmänna dataskyddsförordning (GDPR) och den spanska organiska lagen 3/2018 (LOPDGDD). Personuppgiftsansvarig är det bolag som anges ovan.

1. Uppgifter vi samlar in

Kontaktuppgifter: din e-postadress, ditt namn och eventuellt ett telefonnummer.

Ansökningsuppgifter: resmålet, visumtypen och de svar som resmålets officiella formulär kräver, vilket kan omfatta passuppgifter, födelsedatum, adresser, resplaner och, för vissa resmål, ett passfoto som du laddar upp. Vi samlar in dessa uppgifter endast när du påbörjar en ansökan.

Betalningsuppgifter: belopp, valuta, datum, betalningsstatus och en bankreferens för varje betalning. Vi ser eller lagrar aldrig ditt fullständiga kortnummer; kortuppgifterna fångas upp direkt av vår banks betalväxel (Redsys / CaixaBank) inuti deras säkra ram.

Tekniska uppgifter och användningsuppgifter: IP-adress, information om enhet och webbläsare, säkerhetsloggar samt, endast med ditt samtycke, händelser för analys- och annonsmätning (se vår cookiepolicy).

Samtyckes- och kommunikationsuppgifter: dina cookieval, vilka juridiska texter du godkände och när, de transaktionella e-postmeddelanden vi har skickat till dig samt din avregistreringsstatus.

2. Varför vi behandlar dem (rättsliga grunder)

För att tillhandahålla den tjänst du begär: förbereda, granska, lämna in och följa upp din ansökan, inklusive att spara ett ofärdigt utkast så att du kan återuppta det: 7 dagar medan ansökningsformuläret är ofärdigt, och 30 dagar från den senaste uppdateringen när formuläret väl är slutfört. Rättslig grund: fullgörande av avtal, artikel 6.1 b i GDPR.

För att följa lagen: arkivering enligt skatte- och handelslagstiftning för betalda ansökningar samt besvarande av lagenliga förfrågningar från myndigheter. Rättslig grund: rättslig förpliktelse, artikel 6.1 c i GDPR.

För att driva och skydda plattformen: säkerhetsloggning, bedrägeriförebyggande, upptäckt av missbruk och felövervakning. Rättslig grund: berättigat intresse, artikel 6.1 f i GDPR.

För att mäta och förbättra webbplatsen med analys, och för att mäta annonsering, endast när du godkänner de cookiekategorierna. Rättslig grund: samtycke, artikel 6.1 a i GDPR, som när som helst kan återkallas.

3. Vilka vi delar dem med (personuppgiftsbiträden och mottagare)

Vi säljer inte dina personuppgifter. Vi använder ett litet antal noggrant utvalda leverantörer som agerar som personuppgiftsbiträden enligt avtal i enlighet med artikel 28 i GDPR: en leverantör av databas, autentisering, fillagring och hosting (behandling inom Europeiska unionen); en leverantör av innehållsleverans, edge-tjänster och säkerhet (inklusive botskydd); Redsys / CaixaBank (kortbetalningshantering); en leverantör av transaktionell e-post; en leverantör av felövervakning (där personuppgifter rensas bort innan de skickas); Geoapify (frivillig automatisk adresskomplettering medan du skriver in en adress); Google (mätning via Google Analytics 4 och Google Ads, endast efter att du har samtyckt till de kategorierna); samt Subtext (sessionsinspelningsanalys, endast efter att du har samtyckt till kategorin Analys, med formulärinnehåll maskerat). Dessa kategorier av mottagare beskrivs närmare i bilagan om underbiträden (avsnitt 11).

När du ber oss lämna in en ansökan överförs de uppgifter som resmålets officiella formulär kräver till det landets myndighet. Myndigheten är självständigt personuppgiftsansvarig för de uppgifter den tar emot och behandlar dem enligt sina egna regler.

Vi kan också lämna ut uppgifter när lagen kräver det, till exempel till domstolar, skattemyndigheter eller brottsbekämpande myndigheter som agerar inom ramen för sina befogenheter.

4. Internationella överföringar

Våra kärnsystem driftas inom Europeiska unionen. När en leverantör behandlar uppgifter utanför Europeiska ekonomiska samarbetsområdet (till exempel vissa delar av verksamheten hos vår leverantör av innehållsleverans och säkerhet, vår leverantör av felövervakning eller Google i USA) skyddas överföringen av ett beslut om adekvat skyddsnivå från Europeiska kommissionen (inklusive EU-US Data Privacy Framework när leverantören är certifierad) eller av standardavtalsklausuler med kompletterande skyddsåtgärder.

Att lämna in din ansökan till ett resmål utanför EES innebär med nödvändighet att ansökningsuppgifterna överförs till det landets myndighet. Den överföringen är nödvändig för att fullgöra ditt avtal med oss (artikel 49.1 b i GDPR) och sker endast på din begäran.

5. Hur länge vi sparar dem

Utkast: ett ofärdigt ansökningsformulär sparas i 7 dagar; när formuläret väl är slutfört sparas utkastet i 30 dagar från den senaste uppdateringen. Därefter raderas det. Du får ett påminnelsemeddelande via e-post innan det löper ut.

Betalnings- och fakturauppgifter: sparas medan vi tillhandahåller tjänsten och därefter under de perioder som spansk skatte- och handelslagstiftning kräver (i regel fyra år enligt den allmänna skattelagen och sex år enligt handelslagen), varefter de raderas eller anonymiseras. Dina identitetsuppgifter för en inlämnad ansökan (passuppgifter, svaren i ditt myndighetsformulär och ett eventuellt uppladdat passfoto) raderas eller anonymiseras kort efter att ansökan har avgjorts, i regel inom cirka 30 dagar efter beviljande, avslag eller utgång, när ärendet har hanterats med resmålets myndighet; endast den anonymiserade betalningsposten sparas under den lagstadgade perioden.

Logg över skickad e-post: upp till 365 dagar. Säkerhetsrevisionsloggar: upp till 1 år. Åtkomstloggar för identitetsuppgifter: upp till 2 år. Samtyckesuppgifter: sparas som bevis på regelefterlevnad så länge vi enligt lag kan behöva dem.

Uppladdade passfoton för obetalda utkast tas bort tillsammans med utkastet; för inlämnade ansökningar tas de bort kort efter att ansökan har avgjorts, tillsammans med övriga identitetsuppgifter, så att endast den anonymiserade betalningsposten finns kvar under den lagstadgade skatte- och handelsrättsliga perioden.

6. Dina rättigheter

Du har rätt till tillgång, rättelse, radering, begränsning och dataportabilitet, rätt att invända mot behandling som grundas på berättigat intresse samt rätt att när som helst återkalla ditt samtycke utan att det påverkar lagligheten av tidigare behandling. För att utöva dessa rättigheter kontaktar du vårt dataskyddsombud på adressen ovan; vi verifierar din identitet (via den registrerade e-postadressen eller din spårningskod) innan vi agerar.

Vi svarar inom en månad, med möjlighet till förlängning med ytterligare två månader vid komplexa förfrågningar, och vi kan be dig verifiera din identitet först för att skydda dina uppgifter. Observera att de betalnings- och fakturauppgifter som vi måste spara enligt skatte- eller handelslagstiftning inte kan raderas innan de perioderna har löpt ut; dina identitetsuppgifter tas däremot bort kort efter att din ansökan har avgjorts. Vi meddelar dig när en lagstadgad lagringsskyldighet gäller.

Du har också rätt att lämna in ett klagomål till den spanska dataskyddsmyndigheten (Agencia Española de Protección de Datos, AEPD; C/ de Jorge Juan, 6, 28001 Madrid; www.aepd.es; e-tjänst sedeagpd.gob.es) eller till tillsynsmyndigheten i det EU-land där du bor.

7. Säkerhet

All trafik krypteras under överföring (TLS). Identitetsuppgifter i ansökningar lagras krypterade i vila, åtkomsten till dem följer principen om lägsta behörighet, loggas och granskas, och databasåtkomsten skyddas av säkerhet på radnivå. Betalningar hanteras inom bankens PCI DSS-omfattning; vi innehar aldrig ditt kortnummer.

Vid en personuppgiftsincident som medför risk för dina rättigheter underrättar vi AEPD och, när det krävs, dig, inom de lagstadgade tidsfristerna.

8. Barn

Vår tjänst riktar sig inte till minderåriga. Ansökningar för resenärer under 18 år måste skapas av en förälder eller vårdnadshavare, som lämnar den minderårigas uppgifter under eget ansvar.

9. Automatiserade beslut

Vi fattar inga beslut med rättslig verkan för dig som enbart grundas på automatiserad behandling. Varje ansökan granskas av vårt team före inlämning; beslutet om ditt visum eller resetillstånd fattas av resmålets myndighet, inte av oss.

10. Ändringar av denna policy

Vi publicerar alla väsentliga ändringar av denna policy på den här sidan och underrättar dig via e-post när det är lämpligt. Den gällande versionens datum är den här sidans publiceringsdatum.

11. Underbiträden

Denna bilaga beskriver, per kategori, de leverantörer (underbiträden) som behandlar personuppgifter för vår räkning och som beskrivs i avsnitt 3. Var och en agerar enligt ett skriftligt avtal i enlighet med artikel 28 i GDPR, behandlar uppgifter endast enligt våra dokumenterade instruktioner och är bunden av likvärdiga säkerhets- och sekretesskrav. Vi håller denna lista aktuell och publicerar väsentliga ändringar här.

Leverantör av databas, autentisering, fillagring och applikationshosting. Behandlingsregion: Europeiska unionen.

Leverantör av innehållsleverans, edge-tjänster och säkerhet (inklusive botskydd). Globalt edge-nätverk; all behandling utanför Europeiska ekonomiska samarbetsområdet skyddas av ett beslut om adekvat skyddsnivå från Europeiska kommissionen eller av standardavtalsklausuler.

Redsys / CaixaBank: kortbetalningshantering inom bankens PCI DSS-omfattning. Behandlingsregion: Spanien och Europeiska unionen.

Leverantör av transaktionell e-post: leverans av transaktionella e-postmeddelanden. All behandling utanför Europeiska ekonomiska samarbetsområdet skyddas av standardavtalsklausuler.

Leverantör av felövervakning: felövervakning, där personuppgifter rensas bort innan de skickas. All behandling utanför Europeiska ekonomiska samarbetsområdet skyddas av ett beslut om adekvat skyddsnivå (EU-US Data Privacy Framework) eller av standardavtalsklausuler.

Geoapify: frivillig automatisk adresskomplettering medan du skriver in en adress. Behandlingsregion: Europeiska unionen.

Google (Google Analytics 4 och Google Ads): analys- och annonsmätning, som används endast efter att du har samtyckt till de cookiekategorierna. Behandling i USA, skyddad av EU-US Data Privacy Framework och standardavtalsklausuler.

Subtext (FullStory-motor): sessionsinspelningsanalys för att diagnostisera användbarhetsproblem, som används endast efter att du har samtyckt till kategorin Analys, med allt formulärinnehåll maskerat och IP-adresser kasserade. Behandling i USA, skyddad av standardavtalsklausuler (och EU-US Data Privacy Framework när leverantören är certifierad).

Vi anlitar inte något nytt underbiträde med åtkomst till dina personuppgifter utan ett skriftligt avtal enligt artikel 28 som ålägger likvärdiga skyldigheter, och vi förblir ansvariga gentemot dig för de uppgifter de hanterar.

Frågor? Skriv till hello@visitpass-online.com · dpo@visitpass-online.com för dataskyddsfrågor.