Niniejsza umowa reguluje przetwarzanie danych osobowych, którego Viaondo dokonuje w imieniu każdego biura podróży będącego klientem przy świadczeniu usługi, zgodnie z art. 28 rozporządzenia (UE) 2016/679 (RODO) i hiszpańską ustawą organiczną 3/2018 z dnia 5 grudnia o ochronie danych osobowych i gwarancji praw cyfrowych. Stanowi część warunków korzystania z usługi, a Klient akceptuje ją wraz z nimi przy zakładaniu konta. Jeśli Klient potrzebuje podpisanego egzemplarza, może o niego poprosić pod adresem [email protected].
1. Strony
- Administrator: biuro podróży, które wykupuje Usługę („Klient”).
- Podmiot przetwarzający: Pablo Bravo Villanueva, z numerem identyfikacji podatkowej (NIF) 12436687N i siedzibą pod adresem Calle Linares 30, 47010 Valladolid, Hiszpania („Viaondo”). Kontakt w sprawie ochrony danych: [email protected]. Inspektor ochrony danych: Nie wyznaczono (nie jest wymagany na podstawie art. 37 RODO).
Pojęcia zdefiniowane w RODO, takie jak „dane osobowe”, „przetwarzanie” czy „naruszenie ochrony danych osobowych”, mają w niniejszej umowie takie samo znaczenie. „Usługa” ma znaczenie nadane jej w warunkach korzystania z usługi.
2. Przedmiot, charakter i cel
Viaondo będzie przetwarzać dane osobowe, które Klient wprowadza lub przesyła do Usługi albo które powstają w wyniku korzystania z niej, wyłącznie w celu świadczenia Usługi na rzecz Klienta. W szczególności, aby:
- hostować i porządkować podróże, klientów, podróżnych, rezerwacje i dokumenty Klienta;
- pokazywać każdemu podróżnemu jego podróż w aplikacji podróżnego za pośrednictwem prywatnych linków i umożliwiać jej zapisanie offline;
- wysyłać podróżnym, jeśli Klient to włączy, powiadomienia e-mail o zmianach w ich podróży;
- wyodrębniać dane rezerwacji z dokumentów, które Klient przesyła do importu z AI, żeby Klient mógł je sprawdzić;
- rejestrować interakcje podróżnych z aplikacją i ich oceny oraz pokazywać je Klientowi;
- udzielać wsparcia technicznego na prośbę Klienta.
Przetwarzanie jest zautomatyzowane i obejmuje zbieranie, utrwalanie, porządkowanie, przechowywanie, przeglądanie, pobieranie, adaptowanie, ujawnianie podróżnym za pośrednictwem linków, usuwanie i niszczenie danych.
3. Czas trwania
Niniejsza umowa obowiązuje przez cały okres obowiązywania umowy o świadczenie Usługi. Po jej zakończeniu stosuje się punkt 12. Obowiązki zachowania poufności obowiązują również po rozwiązaniu umowy.
4. Osoby, których dane dotyczą, i kategorie danych
Kategorie osób, których dane dotyczą:
- klienci i podróżni Klienta, w tym osoby im towarzyszące oraz, w stosownych przypadkach, osoby niepełnoletnie;
- użytkownicy biura podróży, w zakresie danych, które Klient przetwarza na ich temat w Usłudze, na przykład kto wprowadził każdą zmianę; dane ich kont logowania Viaondo przetwarza jako administrator, zgodnie z polityką prywatności;
- inne osoby, których dane Klient umieszcza w podróży, na przykład przewodnicy lub osoby kontaktowe dostawców.
Kategorie danych:
- dane identyfikacyjne: imię i nazwisko;
- dane kontaktowe: adres e-mail i numer telefonu;
- dane podróży: plan podróży, daty, miejsca docelowe, rezerwacje, miejsca, numery rezerwacji, zakwaterowanie i atrakcje;
- dokumenty podróży: karty pokładowe, vouchery, polisy ubezpieczeniowe i inne dokumenty przesłane przez Klienta, które mogą zawierać numery dowodów osobistych lub paszportów;
- notatki wewnętrzne Klienta, które nigdy nie są publikowane;
- interakcje z aplikacją podróżnego: otwarcie podróży, zapisanie offline, wyświetlone dokumenty, zastosowane aktualizacje, dodanie do kalendarza, uzupełnienie listy przed wyjazdem i wyświetlenie instrukcji instalacji, bez danych o lokalizacji i urządzeniu, oraz oceny wysyłane przez podróżnych.
Szczególne kategorie danych. Usługa nie jest przeznaczona do przetwarzania szczególnych kategorii danych (art. 9 RODO), takich jak dane dotyczące zdrowia, ani danych dotyczących wyroków skazujących i czynów zabronionych. Viaondo wyraźnie zaleca Klientowi, żeby ich nie umieszczał. Jeśli Klient zdecyduje się to zrobić, na przykład przesyłając zaświadczenie lekarskie, robi to na własną odpowiedzialność, wyłącznie gdy jest to ściśle niezbędne do podróży i na ważnej podstawie prawnej; Viaondo będzie je przetwarzać z zastosowaniem tych samych środków bezpieczeństwa co pozostałe dane.
5. Obowiązki Klienta
Klient zobowiązuje się:
- mieć ważną podstawę prawną dla każdej operacji przetwarzania i przekazywać osobom, których dane dotyczą, informacje wymagane przez art. 13 i 14 RODO;
- wydawać Viaondo polecenia zgodne z przepisami o ochronie danych;
- umieszczać wyłącznie niezbędne dane i dbać o ich prawidłowość i aktualność;
- zarządzać dostępem swojego zespołu oraz unieważniać lub zastępować linki do podróży, które nie powinny już działać;
- nadzorować przetwarzanie, w tym przeprowadzając audyty przewidziane w punkcie 13.
6. Obowiązki Viaondo
Viaondo zobowiązuje się:
- Polecenia. Przetwarzać dane wyłącznie na udokumentowane polecenie Klienta: wynikające z niniejszej umowy i warunków korzystania z usługi, wynikające z konfiguracji i korzystania przez Klienta z funkcji Usługi oraz wydane przez niego na piśmie. Jeśli Viaondo uzna, że polecenie narusza przepisy o ochronie danych, niezwłocznie poinformuje o tym Klienta. Jeśli prawo Unii Europejskiej lub państwa członkowskiego nakłada na nie obowiązek przetwarzania danych w inny sposób, poinformuje o tym Klienta z wyprzedzeniem, chyba że to prawo tego zabrania.
- Cel. Nie wykorzystywać danych do własnych celów ani nie ujawniać ich osobom trzecim, z wyjątkiem upoważnionych podmiotów podprzetwarzających lub gdy wymaga tego prawo.
- Poufność. Zapewnić, żeby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegały ustawowemu obowiązkowi zachowania poufności oraz żeby miały dostęp do danych tylko wtedy, gdy jest to potrzebne do świadczenia Usługi lub wsparcia, o które prosi Klient.
- Bezpieczeństwo. Stosować środki opisane w punkcie 8, zgodnie z art. 32 RODO.
- Podmioty podprzetwarzające. Przestrzegać warunków określonych w punkcie 7.
- Pomoc. Pomagać Klientowi, uwzględniając charakter przetwarzania i dostępne mu informacje, w odpowiadaniu na żądania osób, których dane dotyczą (punkt 9), oraz w wywiązywaniu się z obowiązków dotyczących bezpieczeństwa, zgłaszania naruszeń ochrony danych osobowych, oceny skutków dla ochrony danych i uprzednich konsultacji (art. 32–36 RODO).
- Rejestr. Prowadzić rejestr czynności przetwarzania dokonywanych w imieniu Klienta (art. 30 ust. 2 RODO).
- Usunięcie lub zwrot. Usunąć lub zwrócić dane po zakończeniu świadczenia Usługi, zgodnie z punktem 12.
- Informacje. Udostępniać Klientowi informacje niezbędne do wykazania przestrzegania niniejszej umowy i umożliwiać audyty, zgodnie z punktem 13.
7. Podmioty podprzetwarzające
Klient udziela Viaondo ogólnej zgody na korzystanie z podmiotów podprzetwarzających wymienionych na stronie podmiotów podprzetwarzających, która stanowi część niniejszej umowy.
Viaondo powiadomi Klienta e-mailem, z co najmniej 30-dniowym wyprzedzeniem, o dodaniu lub zastąpieniu każdego podmiotu podprzetwarzającego. W tym okresie Klient może wnieść sprzeciw z uzasadnionych przyczyn związanych z ochroną danych. Jeśli strony nie znajdą rozwiązania, Klient może rozwiązać umowę bez kar, zanim zmiana stanie się skuteczna.
Viaondo nałoży na każdy podmiot podprzetwarzający, w drodze umowy, te same obowiązki w zakresie ochrony danych, które określa niniejsza umowa, i pozostanie odpowiedzialne wobec Klienta za ich wykonanie (art. 28 ust. 4 RODO).
Mapa ulic w aplikacji podróżnego ładuje się bezpośrednio z serwerów kafelków OpenStreetMap, które otrzymują adres IP urządzenia podróżnego. OpenStreetMap nie jest podmiotem podprzetwarzającym, ponieważ nie przetwarza danych w imieniu Viaondo; informacja o tym znajduje się na stronie podmiotów podprzetwarzających i w polityce prywatności, żeby Klient mógł poinformować swoich podróżnych.
8. Środki bezpieczeństwa
Viaondo stosuje co najmniej następujące środki techniczne i organizacyjne i regularnie je weryfikuje:
- szyfrowanie danych w trakcie przesyłania (TLS) na połączeniach między przeglądarkami, aplikacją i usługami przechowywania;
- prywatny magazyn plików: dokumenty nie mają publicznych adresów i są udostępniane dopiero po sprawdzeniu uprawnień dostępu;
- linki do podróży z 256 losowymi bitami, z których przechowywany jest tylko skrót; Klient może je w każdej chwili zastąpić lub unieważnić;
- kontrolę dostępu dla każdego biura podróży: każde żądanie sprawdza, czy użytkownik należy do biura podróży, do którego należą dane;
- hasła obsługiwane przez bibliotekę uwierzytelniania i przechowywane wyłącznie jako skróty, nigdy jawnym tekstem;
- logi techniczne bez treści podróży, adresów e-mail i linków;
- niezmienne opublikowane wersje: każda publikacja tworzy wersję, która nigdy później nie jest modyfikowana, a historia jest zachowywana;
- kontrolę współbieżności, która zapobiega temu, żeby jedna edycja bez ostrzeżenia nadpisała inną;
- Content-Security-Policy i politykę no-referrer, która zapobiega przedostawaniu się linków do podróży do innych stron;
- weryfikację kopii offline na urządzeniu podróżnego (rozmiar i suma kontrolna SHA-256), zanim zostanie zgłoszona jako gotowa;
- brak reklam i trackerów zewnętrznych firm w aplikacji podróżnego;
- dostęp pracowników Viaondo do danych ograniczony do tego, co niezbędne do świadczenia Usługi i wsparcia.
9. Prawa osób, których dane dotyczą
Jeśli osoba, której dane dotyczą, zwróci się do Viaondo w celu skorzystania z prawa dostępu, sprostowania, usunięcia, sprzeciwu, ograniczenia przetwarzania lub przenoszenia danych w odniesieniu do danych, które Viaondo przetwarza w imieniu Klienta, Viaondo przekaże żądanie Klientowi bez zbędnej zwłoki i nie odpowie na nie bezpośrednio, chyba że Klient o to poprosi.
Usługa pozwala Klientowi przeglądać, poprawiać i usuwać dane swoich klientów, podróżnych i podróży. Jeśli te funkcje nie wystarczą, Viaondo udzieli Klientowi rozsądnej pomocy potrzebnej do udzielenia odpowiedzi w ustawowych terminach.
10. Naruszenia ochrony danych osobowych
Viaondo zgłosi Klientowi każde naruszenie ochrony danych osobowych dotyczące danych przetwarzanych w jego imieniu bez zbędnej zwłoki i, jeśli to wykonalne, nie później niż w ciągu 72 godzin od stwierdzenia naruszenia. Zgłoszenie zostanie wysłane na adres e-mail właściciela konta Klienta.
Zgłoszenie będzie zawierać, w dostępnym zakresie, informacje wymienione w art. 33 ust. 3 RODO: charakter naruszenia, kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz wpisów danych, których dotyczy naruszenie, jego prawdopodobne konsekwencje, zastosowane lub proponowane środki oraz punkt kontaktowy. Jeśli nie jest możliwe przekazanie wszystkich informacji jednocześnie, będą one przekazywane etapami.
Viaondo niezwłocznie podejmie rozsądne środki w celu ograniczenia naruszenia i złagodzenia jego skutków oraz pomoże Klientowi w zgłoszeniu naruszenia organowi nadzorczemu i, w stosownych przypadkach, zawiadomieniu osób, których dane dotyczą. Jako administrator to Klient decyduje o tych zgłoszeniach i ich dokonuje.
11. Przekazywanie danych do państw trzecich
Viaondo nie zamierza przekazywać danych poza Europejski Obszar Gospodarczy. Baza danych i pliki są przechowywane w Cloudflare w jurysdykcji Unii Europejskiej, e-maile są wysyłane z regionu UE usługi Resend (Irlandia), serwer aplikacji jest hostowany przez Hetzner w Unii Europejskiej, a import z pomocą AI działa na infrastrukturze NaN w Unii Europejskiej. Lokalizacja każdego podmiotu podprzetwarzającego jest podana na ich liście. Gdyby przekazanie stało się konieczne, Viaondo dokonałoby go wyłącznie z zabezpieczeniami przewidzianymi w rozdziale V RODO, takimi jak decyzja stwierdzająca odpowiedni stopień ochrony lub standardowe klauzule umowne, i uprzednio poinformowałoby o tym Klienta.
12. Zwrot i usunięcie danych
W okresie obowiązywania umowy właściciel biura podróży może archiwizować podróże, w sposób odwracalny i z wyłączonymi linkami, lub trwale je usuwać.
Po zakończeniu świadczenia Usługi Viaondo będzie przechowywać dane przez 30 dni, żeby Klient mógł poprosić o ich zwrot w ustrukturyzowanym, powszechnie używanym formacie. Po upływie tego okresu Viaondo usunie dane osobowe przetwarzane w imieniu Klienta oraz wszelkie ich kopie, chyba że prawo Unii Europejskiej lub państwa członkowskiego nakazuje ich przechowywanie; w takim przypadku Viaondo będzie je przechowywać zablokowane i przetwarzać wyłącznie w celu wypełnienia tego obowiązku. Kopie zapasowe przechowywane przez dostawców infrastruktury są usuwane z końcem ich cyklu przechowywania. Viaondo potwierdzi usunięcie na piśmie, jeśli Klient o to poprosi.
Viaondo nie może zdalnie usunąć kopii offline już zapisanych na urządzeniach podróżnych. Aplikacja usuwa je przy następnym otwarciu z połączeniem, gdy wykryje, że link nie jest już ważny, a podróżni mogą je w każdej chwili usunąć z poziomu aplikacji.
13. Informacje i audyty
Viaondo udostępni Klientowi informacje w rozsądnym zakresie niezbędne do wykazania przestrzegania niniejszej umowy, takie jak opis środków bezpieczeństwa i lista podmiotów podprzetwarzających.
Klient może przeprowadzać audyty, w tym inspekcje, samodzielnie lub za pośrednictwem niezależnego audytora zobowiązanego do zachowania poufności, z co najmniej 30-dniowym wyprzedzeniem i nie częściej niż raz w roku, chyba że istnieją uzasadnione przesłanki niezgodności lub wymaga tego organ nadzorczy. Audyty nie mogą zakłócać działania Usługi ani dawać dostępu do danych innych klientów, a każda ze stron ponosi własne koszty.
14. Odpowiedzialność i pierwszeństwo
Każda ze stron odpowiada za wykonanie swoich obowiązków zgodnie z art. 82 RODO. W pozostałym zakresie stosuje się postanowienie o ograniczeniu odpowiedzialności zawarte w warunkach korzystania z usługi, z wyjątkiem przypadków, w których prawo nie pozwala na ograniczenie odpowiedzialności.
W przypadku jakiejkolwiek sprzeczności między niniejszą umową a warunkami korzystania z usługi w sprawach ochrony danych pierwszeństwo ma niniejsza umowa.