Denna integritetspolicy beskriver hur VCY Travel AB samlar in, använder och skyddar de personuppgifter du lämnar när du använder vår webbplats, vår kundportal och våra resetjänster. Vi behandlar dina uppgifter endast i enlighet med denna policy. Policyn kan uppdateras över tid – vi rekommenderar att du läser sidan igen då och då.
1. Personuppgiftsansvarig
VCY Travel AB, Grevegårdsvägen 14, 421 52 Västra Frölunda, Göteborg, Sverige, är personuppgiftsansvarig för behandlingen. Kontakta oss på info@vcy.se eller +46 31 55 50 53 i alla frågor om dina personuppgifter.
2. Uppgifter vi samlar in
- Kontakt- och kunduppgifter: namn, e-post, telefonnummer, adress, företag och organisationsnummer.
- Bokningsuppgifter: resrutt, datum, flygnummer, bokningsreferens (PNR), hotell, hyrbil och önskemål såsom måltider eller assistans.
- Resedokumentation: passuppgifter, födelsedatum, nationalitet, visum- och inreseuppgifter samt frequent flyer-nummer, när det behövs för att utfärda biljetter.
- Betalningsuppgifter: fakturaunderlag, betalningsstatus och referenser. Fullständiga kortnummer hanteras enligt avsnitt 5.
- Teknisk data: IP-adress, enhet, webbläsare och besöksstatistik i pseudonymiserad form.
3. Varför vi behandlar uppgifterna och rättslig grund
- För att fullgöra avtalet med dig: boka, ändra och avboka resor, utfärda biljetter, sköta medlemskap och support dygnet runt (artikel 6.1 b GDPR).
- För att uppfylla rättsliga skyldigheter: bokförings- och skattelagstiftning, resegarantilagen och krav från myndigheter samt inresekrav i destinationslandet (artikel 6.1 c GDPR).
- Efter ditt samtycke: passuppgifter och andra känsliga uppgifter som du väljer att spara i kundportalen, sparade kortuppgifter för framtida resor och nyhetsbrev (artikel 6.1 a och 9.2 a GDPR).
- För våra berättigade intressen: förbättra tjänsterna, säkerhet, bedrägeriförebyggande och relevant kommunikation till befintliga kunder (artikel 6.1 f GDPR).
4. Vem vi delar uppgifter med
Vi säljer aldrig dina personuppgifter. Vi delar dem enbart med de parter som behövs för att genomföra din resa: flygbolag, hotell, hyrbils- och tågbolag, globala bokningssystem (GDS), försäkrings- och visumpartners, betaltjänstleverantörer, bokförings- och e-postleverantörer samt myndigheter när lag kräver det eller vid domstolsbeslut. Samtliga leverantörer som behandlar uppgifter för vår räkning gör det som personuppgiftsbiträden under avtal.
Vid resor utanför EU/EES kan uppgifter behöva överföras till mottagarlandet, exempelvis för inresekontroll (APIS för USA eller SAG-deklaration för Chile). Sådana överföringar sker med stöd av avtal, EU-kommissionens standardavtalsklausuler eller för att fullgöra ditt reseavtal.
5. Kortuppgifter och PCI DSS
Vi följer kraven i PCI DSS (Payment Card Industry Data Security Standard) för hantering av kortuppgifter.
- Vi sparar inte dina kortuppgifter efter att betalningen har genomförts – om du inte uttryckligen har gett ditt samtycke till att vi sparar dem för framtida resor.
- Om du lämnar samtycke lagras uppgifterna krypterade (AES-256) och är endast åtkomliga för behörig personal som behöver dem för att boka och utfärda dina biljetter. Du kan återkalla samtycket när som helst, då raderar vi uppgifterna.
- Säkerhetskoden (CVV/CVC) sparas aldrig efter att betalningen har auktoriserats.
- Kortbetalningar på webben hanteras av vår PCI DSS-certifierade betalpartner (Nets/Nexi Checkout) med stark kundautentisering enligt PSD2.
- Uppgifter som behövs för att boka och utfärda flygbiljetter lagras i Sabre bokningssystem. Sabre är certifierade som en PCI DSS Level 1 Service Provider (den högsta säkerhetsnivån). Detta redovisas i deras årliga Attestation of Compliance (AOC), som de tillhandahåller partners och resebyråer under sekretessavtal (NDA). https://www.sabre.com/about/privacy/
6. Lagringstid
- Bokförings- och betalningsunderlag: sju år enligt bokföringslagen.
- Boknings- och kunduppgifter: så länge du är kund eller medlem och därefter så länge det behövs för reklamationer och rättsliga krav.
- Uppladdade pass- och dokumentbilder: raderas automatiskt senast 90 dagar efter uppladdning.
- Sparade kortuppgifter med samtycke: till dess att du återkallar samtycket eller kortet upphör att gälla.
7. Dina rättigheter enligt GDPR
Du har rätt att få tillgång till dina uppgifter, få felaktiga uppgifter rättade, få uppgifter raderade, begära begränsning av behandlingen, invända mot behandling som sker med stöd av berättigat intresse eller för direktmarknadsföring samt rätt till dataportabilitet. Har du lämnat samtycke kan du återkalla det när som helst. Kontakta info@vcy.se – vi svarar inom 3 arbetsdagar.
Resenären är ansvarig för att de personuppgifter hen lämnar är korrekta och fullständiga, till exempel namn, födelsedatum, passnummer och nationalitet. Felaktiga eller ofullständiga uppgifter kan medföra att biljetter inte kan utfärdas eller att resenären nekas ombordstigning eller inresa.
Du kan även lämna in ett klagomål till Integritetsskyddsmyndigheten (IMY), Box 8114, 104 20 Stockholm, imy@imy.se, som är svensk tillsynsmyndighet för dataskydd.
8. Säkerhet och kundportalen
Uppgifter i kundportalen skyddas med inloggning, krypterad överföring (TLS) och kryptering i vila för känsliga fält som pass- och kortuppgifter. Åtkomst är begränsad till behörig personal, och all åtkomst loggas. Vi arbetar löpande med att uppdatera våra system för att förhindra obehörig åtkomst.
9. Cookies och statistik
Vi använder cookies och liknande teknik för att webbplatsen ska fungera, för att komma ihåg dina val (till exempel språk) och för anonymiserad besöksstatistik. Du kan blockera eller ta bort cookies i din webbläsare, men vissa funktioner kan då sluta fungera.
10. Länkar till tredje part
Webbplatsen kan innehålla länkar till andra webbplatser. När du lämnar vår sida ansvarar vi inte för deras innehåll eller behandling av dina uppgifter – läs deras egna policyer.
11. Ändringar och kontakt
VCY Travel AB förbehåller sig rätten att uppdatera denna policy. Väsentliga ändringar meddelas via e-post eller på webbplatsen. Frågor? Skriv till info@vcy.se eller ring +46 31 55 50 53.
