Informacja o prywatności

Jak witryna obsługuje odwiedziny, opcjonalną analitykę i zapytania o rezerwacje.

Zakres i odpowiedzialność

Projekt dotyczy witryny Doona Resort. Jest to nazwa handlowa; pełne dane prawne operatora i administratora danych oczekują na potwierdzenie właściciela. Telefon i LINE poniżej służą do zapytania o osobę odpowiedzialną za prywatność. INSIDEA jest partnerem wykonującym witrynę, nie dostawcą zakwaterowania.

Działanie witryny

Witryna jest hostowana na Vercel. Dostawcy hostingu i sieci mogą przetwarzać adresy IP, żądane adresy URL, dane przeglądarki i logi bezpieczeństwa w celu udostępniania oraz ochrony strony. Nie ma konta gościa ani płatności na stronie. Role dostawców, podstawy prawne, retencja logów i transfery międzynarodowe wymagają weryfikacji.

Formularz pobytu

Daty, liczba gości i uwagi pozostają na tej stronie podczas edycji. Wyszukiwanie otwiera Booking.com z datami i liczbą gości/pokoi, bez uwag. Przycisk LINE kopiuje zapytanie wraz z uwagami do schowka. Samodzielnie decydujesz o wklejeniu i wysłaniu. Strona nie wysyła formularza do bazy resortu ani nie wysyła wiadomości automatycznie.

Opcjonalne Google Analytics

Analityka jest wyłączona do uzyskania zgody. Po zgodzie Google otrzymuje odwiedzane strony, ograniczone informacje o źródle/kampanii, urządzeniu/przeglądarce oraz działania dotyczące rezerwacji, map i kontaktu. Identyfikatory pozwalają rozróżnić wizyty. Nasze zdarzenia nie obejmują formularza, nazwisk, telefonów, płatności ani treści wiadomości. Zgody reklamowe i personalizacja reklam są wyłączone. Nie umieszczaj danych osobowych w linkach kampanii.

Wybór i okres przechowywania

Odmowa nie blokuje strony. W ustawieniach cookie można zmienić lub wycofać zgodę. Wybór i skonfigurowane cookie analityczne obowiązują do 180 dni, zależnie od przeglądarki; wpis lokalny może pozostać do usunięcia także po wygaśnięciu. Nie jest to okres retencji danych na serwerach Google, który wymaga potwierdzenia w koncie.

Usługi zewnętrzne

Booking.com, LINE, Google Maps i serwisy społecznościowe stosują własne zasady. Resort może otrzymać informacje, które samodzielnie wysyłasz, aby odpowiedzieć lub zorganizować pobyt. Właściciel musi potwierdzić cele, podstawy prawne, odbiorców, retencję oraz zabezpieczenia transferów zagranicznych.

Twoje prawa

W zależności od prawa i jego warunków mogą przysługiwać prawa dostępu, sprostowania, usunięcia, ograniczenia, sprzeciwu, przenoszenia, cofnięcia zgody oraz skargi do tajlandzkiego komitetu ochrony danych osobowych. Zapytaj resort o kontakt ds. prywatności. Dedykowany kontakt i procedura obsługi wniosków muszą zostać zatwierdzone.

Przed zatwierdzeniem

Do potwierdzenia pozostają: dane prawne i adres, kontakt, cele i podstawy prawne, dane wymagane/opcjonalne i konsekwencje ich niepodania, odbiorcy, retencja, transfery, obsługa praw i data wejścia w życie. Projekt nie obejmuje wszystkich rejestrów gości, kontroli dokumentów, płatności ani monitoringu na terenie obiektu.

Ramy tajlandzkiej PDPA · propozycja wdrożenia

Opisane powyżej działanie witryny sprawdzono w implementacji. Poniższe standardy są zaleceniami do wdrożenia, nie twierdzeniem, że resort już je stosuje. Dane prawne operatora pozostają do uzupełnienia. Przed ostateczną publikacją zalecana jest weryfikacja przez specjalistę prawa tajlandzkiego.

Cel i podstawa prawna

Proponowane podstawy: zgoda na opcjonalną analitykę; działania przed zawarciem umowy na żądanie gościa lub wykonanie umowy dla niezbędnych zapytań; prawnie uzasadniony interes dla koniecznego działania i bezpieczeństwa witryny, po ocenie równowagi praw. Konkretne obowiązki prawne należy wskazać osobno, bez ogólnego twierdzenia, że tajlandzkie prawo wymaga każdego przetwarzania.

Tylko potrzebne informacje

Przeglądanie wymaga technicznych danych połączenia, nie konta. Daty i liczba gości/pokoi są potrzebne do użytecznego wyszukania dostępności; uwagi i analityka są opcjonalne. Odmowa analityki nie blokuje rezerwacji. Nie wpisuj kopii paszportów, danych kart ani wrażliwych danych zdrowotnych do formularza.

Przechowywanie, dostęp i usuwanie

Proponowany standard: zatwierdzone systemy, dostęp tylko w zakresie obowiązków, zabezpieczone konta, bezpieczny transfer i usunięcie po ustaniu udokumentowanego celu lub właściwego prawnego okresu retencji. Nie zakładamy jednego tajlandzkiego terminu dla wszystkich danych. Przed publikacją należy określić osobne harmonogramy dla zapytań, rezerwacji, dokumentów tożsamości i CCTV.

Dostawcy i przetwarzanie zagraniczne

Vercel dostarcza witrynę, a Google analizuje dane dopiero po zgodzie. Booking.com i LINE otrzymują informacje, gdy gość wybierze ich użycie. Trzeba sprawdzić role, lokalizacje, umowy i tajlandzkie zabezpieczenia transferów dla każdego dostawcy. Nie deklarujemy przechowywania wyłącznie w Tajlandii ani zakończonej oceny zabezpieczeń.

Wnioski i incydenty

Proponowana procedura: rejestracja wniosków, proporcjonalna weryfikacja tożsamości, stosowanie odpowiednich terminów i wyjątków PDPA oraz uzasadnianie odmów. Należy wdrożyć ocenę incydentów, eskalację i wymagane prawem powiadomienia. Nie żądać dokumentów tożsamości przez publiczny formularz. Nie potwierdzono jeszcze działania tej procedury.

Retencja: wdrożona i do sprawdzenia

Wdrożono w witrynie: ważność wyboru zgody i konfigurację cookie analitycznych do 180 dni, z analityką wyłączoną przed zgodą. Do sprawdzenia: retencja konta Google i logów dostawców. Google rozróżnia retencję użytkowników/zdarzeń i raporty zbiorcze; ustawienie przeglądarki nie usuwa wszystkich danych serwerowych po 180 dniach.