Hoppa till innehållet
viaondo
viaondo

Personuppgiftsbiträdesavtal

Villkoren för hur Viaondo, som personuppgiftsbiträde, hanterar personuppgifter om varje resebyrås kunder och resenärer för resebyråns räkning, som personuppgiftsansvarig.

Det här avtalet reglerar den behandling av personuppgifter som Viaondo utför för varje kundresebyrås räkning när tjänsten tillhandahålls, i enlighet med artikel 28 i förordning (EU) 2016/679 (dataskyddsförordningen, GDPR) och den spanska organiska lagen 3/2018 av den 5 december om skydd av personuppgifter och garanti för digitala rättigheter. Avtalet är en del av användarvillkoren, och Kunden godkänner det tillsammans med dem när kontot skapas. Om Kunden behöver ett undertecknat exemplar kan det begäras på [email protected].

1. Parter

  • Personuppgiftsansvarig: den resebyrå som tecknar abonnemang på Tjänsten (”Kunden”).
  • Personuppgiftsbiträde: Pablo Bravo Villanueva, med skatteregistreringsnummer (NIF) 12436687N och säte i Calle Linares 30, 47010 Valladolid, Spanien (”Viaondo”). Kontakt för dataskydd: [email protected]. Dataskyddsombud: Inte utsett (krävs inte enligt artikel 37 i GDPR).

Begrepp som definieras i dataskyddsförordningen, till exempel ”personuppgifter”, ”behandling” eller ”personuppgiftsincident”, har samma betydelse i det här avtalet. ”Tjänsten” har den betydelse som anges i användarvillkoren.

2. Föremål, art och ändamål

Viaondo behandlar de personuppgifter som Kunden för in i eller laddar upp till Tjänsten, eller som uppstår genom användningen av den, enbart i syfte att tillhandahålla Tjänsten till Kunden. Närmare bestämt för att:

  • lagra och organisera Kundens resor, kunder, resenärer, bokningar och dokument;
  • visa varje resenär sin resa i reseappen, via privata länkar, och göra det möjligt att spara den offline;
  • skicka mejlmeddelanden till resenärerna om ändringar i deras resa, när Kunden aktiverar det;
  • extrahera bokningsuppgifter från de dokument som Kunden laddar upp till AI-importen, så att Kunden kan granska dem;
  • registrera resenärernas interaktion med appen och deras betyg, och visa dem för Kunden;
  • ge teknisk support när Kunden begär det.

Behandlingen är automatiserad och omfattar insamling, registrering, organisering, lagring, läsning, extrahering, bearbetning, utlämnande till resenärerna via länkarna, radering och förstöring av uppgifterna.

3. Giltighetstid

Det här avtalet gäller så länge avtalet om Tjänsten är i kraft. När det upphör tillämpas punkt 12. Sekretesskyldigheterna gäller även efter avtalets upphörande.

4. Registrerade och kategorier av uppgifter

Kategorier av registrerade:

  • Kundens kunder och resenärer, inklusive deras medresenärer och i förekommande fall minderåriga;
  • resebyråns användare, vad gäller de uppgifter som Kunden behandlar om dem i Tjänsten, till exempel vem som gjorde varje ändring; Viaondo behandlar uppgifterna om deras inloggningskonton som personuppgiftsansvarig, enligt integritetspolicyn;
  • andra personer vars uppgifter Kunden tar med i en resa, till exempel guider eller kontaktpersoner hos leverantörer.

Kategorier av uppgifter:

  • identifiering: förnamn och efternamn;
  • kontakt: e-postadress och telefonnummer;
  • reseuppgifter: resplan, datum, destinationer, bokningar, platser, bokningsnummer, boende och aktiviteter;
  • resedokument: boardingkort, voucher, försäkringsbrev och andra dokument som Kunden laddar upp, vilka kan innehålla nummer på id-kort eller pass;
  • Kundens interna anteckningar, som aldrig publiceras;
  • interaktion med reseappen: resa öppnad, sparad offline, dokument som visats, uppdateringar som tillämpats, tillägg i kalendern, checklista före resan slutförd och installationsguide visad, utan uppgifter om plats eller enhet, samt de betyg som resenärerna skickar.

Särskilda kategorier av uppgifter. Tjänsten är inte utformad för att behandla särskilda kategorier av personuppgifter (artikel 9 i dataskyddsförordningen), till exempel hälsouppgifter, eller uppgifter om fällande domar i brottmål och överträdelser. Viaondo rekommenderar uttryckligen att Kunden inte tar med sådana uppgifter. Om Kunden ändå väljer att göra det, till exempel genom att ladda upp ett läkarintyg, sker det på Kundens eget ansvar, endast när det är absolut nödvändigt för resan och med en giltig rättslig grund; Viaondo behandlar dem med samma säkerhetsåtgärder som övriga uppgifter.

5. Kundens skyldigheter

Kunden åtar sig att:

  • ha en giltig rättslig grund för varje behandling och ge de registrerade den information som krävs enligt artiklarna 13 och 14 i dataskyddsförordningen;
  • ge Viaondo instruktioner som följer dataskyddslagstiftningen;
  • endast ta med de uppgifter som är nödvändiga och hålla dem korrekta och uppdaterade;
  • hantera sitt teams åtkomst och återkalla eller ersätta reselänkar som inte längre ska fungera;
  • övervaka behandlingen, bland annat genom att genomföra de granskningar som anges i punkt 13.

6. Viaondos skyldigheter

Viaondo åtar sig att:

  • Instruktioner. Endast behandla uppgifterna enligt Kundens dokumenterade instruktioner: de som följer av det här avtalet och användarvillkoren, de som följer av Kundens konfiguration och användning av Tjänstens funktioner, och de som Kunden lämnar skriftligen. Om Viaondo anser att en instruktion strider mot dataskyddslagstiftningen informerar Viaondo omedelbart Kunden. Om unionsrätten eller en medlemsstats nationella rätt kräver att Viaondo behandlar uppgifterna på annat sätt informerar Viaondo Kunden i förväg, såvida inte den rätten förbjuder det.
  • Ändamål. Inte använda uppgifterna för egna syften eller lämna ut dem till tredje part, utom till godkända underbiträden eller när lagen kräver det.
  • Sekretess. Säkerställa att de personer som har behörighet att behandla uppgifterna har åtagit sig att iaktta sekretess eller omfattas av lagstadgad tystnadsplikt, och att de endast får åtkomst till uppgifterna när det behövs för att tillhandahålla Tjänsten eller den support som Kunden begär.
  • Säkerhet. Tillämpa åtgärderna i punkt 8, i enlighet med artikel 32 i dataskyddsförordningen.
  • Underbiträden. Uppfylla villkoren i punkt 7.
  • Bistånd. Bistå Kunden, med hänsyn till behandlingens art och den information som finns tillgänglig för Viaondo, med att besvara begäranden från registrerade (punkt 9) och med att fullgöra Kundens skyldigheter avseende säkerhet, anmälan av personuppgiftsincidenter, konsekvensbedömningar avseende dataskydd och förhandssamråd (artiklarna 32–36 i dataskyddsförordningen).
  • Register. Föra ett register över de behandlingar som Viaondo utför för Kundens räkning (artikel 30.2 i dataskyddsförordningen).
  • Radering eller återlämnande. Radera eller återlämna uppgifterna när Tjänsten upphör, enligt punkt 12.
  • Information. Ge Kunden tillgång till den information som behövs för att visa att det här avtalet efterlevs och möjliggöra granskningar, enligt punkt 13.

7. Underbiträden

Kunden ger Viaondo ett allmänt tillstånd att anlita de underbiträden som anges på sidan underbiträden, som är en del av det här avtalet.

Viaondo meddelar Kunden via mejl, minst 30 dagar i förväg, om tillägg eller byte av underbiträden. Under den perioden kan Kunden invända av skäl som rör dataskydd. Om parterna inte kan hitta en lösning kan Kunden säga upp avtalet utan påföljd innan ändringen börjar gälla.

Viaondo ålägger genom avtal varje underbiträde samma skyldigheter i fråga om dataskydd som de som anges i det här avtalet, och förblir ansvarigt gentemot Kunden för att de fullgörs (artikel 28.4 i dataskyddsförordningen).

Gatukartan i reseappen laddas direkt från OpenStreetMaps kartservrar, som tar emot IP-adressen för resenärens enhet. OpenStreetMap är inte ett underbiträde, eftersom det inte behandlar uppgifter för Viaondos räkning; detta anges på sidan om underbiträden och i integritetspolicyn så att Kunden kan informera sina resenärer.

8. Säkerhetsåtgärder

Viaondo tillämpar minst följande tekniska och organisatoriska åtgärder och ser regelbundet över dem:

  • kryptering under överföring (TLS) för anslutningar mellan webbläsare, applikationen och lagringstjänsterna;
  • privat fillagring: dokumenten har inga offentliga adresser och levereras först efter att åtkomstbehörigheten har kontrollerats;
  • reselänkar med 256 slumpmässiga bitar, av vilka endast en hash sparas; Kunden kan när som helst ersätta eller återkalla dem;
  • åtkomstkontroll per resebyrå: varje förfrågan kontrollerar att användaren tillhör den resebyrå som äger uppgifterna;
  • lösenord som hanteras av autentiseringsbiblioteket och endast sparas som hash, aldrig i klartext;
  • tekniska loggar utan reseinnehåll, e-postadresser eller länkar;
  • oföränderliga publicerade versioner: varje publicering skapar en version som aldrig ändras i efterhand, och historiken sparas;
  • samtidighetskontroll, som förhindrar att en redigering tyst skriver över en annan;
  • en Content-Security-Policy och en no-referrer-policy, som hindrar att reselänkar når andra webbplatser;
  • verifiering av offlinekopian på resenärens enhet (storlek och SHA-256-kontrollsumma) innan den rapporteras som klar;
  • inga annonser och inga spårare från tredje part i reseappen;
  • Viaondos personals åtkomst till uppgifterna begränsad till vad som behövs för att tillhandahålla Tjänsten och supporten.

9. De registrerades rättigheter

Om en registrerad kontaktar Viaondo för att utöva sin rätt till tillgång, rättelse, radering, invändning, begränsning eller dataportabilitet avseende uppgifter som Viaondo behandlar för Kundens räkning, vidarebefordrar Viaondo begäran till Kunden utan onödigt dröjsmål och besvarar den inte direkt om inte Kunden ber om det.

Tjänsten gör det möjligt för Kunden att se, rätta och radera uppgifterna om sina kunder, resenärer och resor. När de funktionerna inte räcker ger Viaondo Kunden det rimliga bistånd som behövs för att svara inom de lagstadgade tidsfristerna.

10. Personuppgiftsincidenter

Viaondo underrättar Kunden om varje personuppgiftsincident som påverkar uppgifter som behandlas för Kundens räkning utan onödigt dröjsmål och, om det är möjligt, senast 72 timmar efter att ha fått vetskap om den. Underrättelsen skickas till e-postadressen för ägaren till Kundens konto.

Underrättelsen innehåller, i den mån den finns tillgänglig, den information som anges i artikel 33.3 i dataskyddsförordningen: incidentens art, kategorier av och ungefärligt antal registrerade och poster som berörs, sannolika konsekvenser, vidtagna eller föreslagna åtgärder samt en kontaktpunkt. Om det inte är möjligt att lämna all information samtidigt lämnas den i omgångar.

Viaondo vidtar omedelbart rimliga åtgärder för att begränsa incidenten och mildra dess effekter, och hjälper Kunden att anmäla den till tillsynsmyndigheten och, i förekommande fall, informera de registrerade. Som personuppgiftsansvarig beslutar Kunden om och gör dessa anmälningar.

11. Överföringar till tredjeland

Viaondo har inte för avsikt att överföra uppgifterna utanför Europeiska ekonomiska samarbetsområdet. Databasen och filerna lagras hos Cloudflare under Europeiska unionens jurisdiktion, mejl skickas från Resends EU-region (Irland), applikationsservern drivs av Hetzner i Europeiska unionen och AI-importen körs på NaN:s infrastruktur i Europeiska unionen. Varje underbiträdes placering anges i listan över dem. Om en överföring skulle bli nödvändig skulle Viaondo endast genomföra den med de skyddsåtgärder som anges i kapitel V i dataskyddsförordningen, till exempel ett beslut om adekvat skyddsnivå eller standardavtalsklausuler, och skulle informera Kunden i förväg.

12. Återlämnande och radering av uppgifter

Så länge avtalet är i kraft kan resebyråns ägare arkivera resor, reversibelt och med länkarna inaktiverade, eller radera dem permanent.

När Tjänsten upphör sparar Viaondo uppgifterna i 30 dagar så att Kunden kan begära att få dem återlämnade i ett strukturerat, allmänt använt format. Efter den perioden raderar Viaondo de personuppgifter som behandlats för Kundens räkning och eventuella kopior, såvida inte unionsrätten eller en medlemsstats nationella rätt kräver att de sparas; i så fall håller Viaondo dem spärrade och behandlar dem endast för att uppfylla den skyldigheten. Återställningskopior som sparas av infrastrukturleverantörer raderas när deras lagringscykel upphör. Viaondo bekräftar raderingen skriftligen om Kunden begär det.

Viaondo kan inte radera offlinekopior som redan har sparats på resenärernas enheter på distans. Appen raderar dem nästa gång den öppnas med uppkoppling och upptäcker att länken inte längre är giltig, och resenärerna kan när som helst radera dem från appen.

13. Information och granskningar

Viaondo ger Kunden tillgång till den information som rimligen behövs för att visa att det här avtalet efterlevs, till exempel en beskrivning av säkerhetsåtgärderna och listan över underbiträden.

Kunden får genomföra granskningar, inklusive inspektioner, själv eller genom en oberoende revisor med tystnadsplikt, med minst 30 dagars varsel och högst en gång per år, såvida det inte finns välgrundade tecken på bristande efterlevnad eller en tillsynsmyndighet kräver det. Granskningarna får inte störa Tjänsten eller ge åtkomst till andra kunders uppgifter, och varje part står för sina egna kostnader.

14. Ansvar och företräde

Varje part ansvarar för att fullgöra sina skyldigheter i enlighet med artikel 82 i dataskyddsförordningen. I övrigt gäller bestämmelsen om ansvarsbegränsning i användarvillkoren, utom när lagen inte tillåter att ansvaret begränsas.

Vid eventuell konflikt mellan det här avtalet och användarvillkoren i frågor om dataskydd har det här avtalet företräde.