Privacy Policy

Symi Holidays

Last updated - 20/05/26

This Privacy Policy explains how Stefanakis S. & Tsakesiri G. General Partnership (O.E.), trading as Symi Holidays, collects, uses, stores, discloses and protects personal data in connection with its business operations, communications with customers and partners, booking management, and the provision of hospitality and property management services.

This Policy applies when you: visit our website; contact us through a form, email, phone, WhatsApp or another channel; submit an availability or interest enquiry; make, amend or cancel a booking; use the WebHotelier booking engine; complete online check-in; make a booking through third-party platforms such as Airbnb or Booking.com; receive hospitality or additional services; subscribe to our newsletter; or interact with cookies, analytics and advertising tools on our website.

This Policy should be read together with our Cookie Policy, which describes in more detail the cookies and similar technologies used on our website. In this Policy, "we", "us", "the company", "Symi Holidays" refer to the controller identified below.

1. Data Controller

Stefanakis S. & Tsakesiri G. General Partnership (O.E.) Trading name: SYMI HOLIDAYS Symi, Greece ·· G.E.MI. No.: 157872620000 · VAT/AFM: 801489974 ·· Email: sstefanakis@rhodesholidays.gr Telephone: +30 22410 32055

The company has formally appointed a Data Protection Officer (DPO). For any personal data matter, please contact us at the above email address, with the subject line "Privacy Request".

2. Platforms, booking engine and third-party systems

2.1 Symi Holidays website. When you browse, submit an enquiry, subscribe to our newsletter, or contact us, Symi Holidays acts as data controller for the data collected for these purposes.

2.2 WebHotelier, Hotelizer and Loggia — one provider, different functions. These three systems belong to the same provider group, Revplus Hellas S.A., also known as webhotelier | primalres (5th km Rhodes-Lindos Ave., 851 00 Rhodes, Greece). They are not three independent third parties, but a single processor supplying us with different tools for different purposes:

WebHotelier — the booking engine used for direct bookings through our website (availability search, booking, payment, confirmation).

Hotelizer — the same provider's cloud PMS, designed for hotel-type accommodation.

Loggia — the same provider's cloud PMS / channel manager / guest communication / online check-in tool, designed specifically for short-term rentals, which we use for booking management, pricing, availability, guest communication, invoicing and online check-in.

All three tools act as processors on our behalf, in accordance with our instructions, in the context of booking management and guest communication. The provider (Revplus Hellas S.A.) is established in Greece (EU), so processing through these systems does not, in itself, involve a transfer of data outside the European Economic Area (EEA).

2.3 Online check-in. We use an online check-in feature (via Loggia) that allows guests to complete arrival details in advance. This involves: guest names, contact details, estimated arrival time, number of guests, vehicle details (if provided), and acceptance of house rules/terms. We do not collect passport numbers, national ID numbers, or other travel document data through the online check-in process or any other channel. Accuracy note: Greek legislation on tourist/hotel guest registration may, depending on the type of accommodation, require the recording of identity document data. If this applies to your properties, this section should be updated to reflect actual practice.

2.4 Airbnb, Booking.com and other booking platforms. These platforms generally act as separate, independent data controllers for the processing they carry out through their own websites, apps, accounts and payment systems.

Booking.com B.V. (Netherlands, EU) is the controller for data it collects through its own platform, and in certain cases acts as a joint controller with strategic partners; where transfers outside the EEA occur to such partners, Booking.com applies Standard Contractual Clauses (SCCs).

Airbnb Ireland UC (Ireland, EU) is the "data exporter" for hosts outside Japan/Brazil. When it transfers guest data to us (names, contact details, dates, property location, unique Airbnb ID), controller-to-controller Standard Contractual Clauses apply (Module 1, EU Commission Implementing Decision (EU) 2021/914), meaning we receive the data as an independent controller, not as a processor for Airbnb. The competent supervisory authority under this clause is the Irish Data Protection Commission.

Symi Holidays acts as controller for guest data it receives in the context of booking management, provision of accommodation, communication, invoicing, guest services, and legal compliance. We recommend reviewing the privacy policies of the relevant platforms as well.

3. Categories of personal data we collect

3.1 Browsing data: IP address, device/browser/OS type, pages visited, time on site, referral source, approximate location, cookie preferences, analytics/advertising events (with consent).

3.2 Enquiry and communication data: full name, email, phone number, country of residence, message content, preferred travel dates, accommodation preferences, number of guests, special requests, communication history.

3.3 Newsletter/marketing data: email, name (if provided), consent status, subscription date, communication preferences, unsubscribe status, basic campaign interaction data (opens/clicks).

3.4 Booking, hospitality and online check-in data: lead guest and co-traveller names, email, phone, postal address, country, arrival/departure dates, property selected, number of guests/children, preferences, arrival time, vehicle details (if provided), booking reference, booking status, amendments/cancellations. We do not collect passport, ID card, or other travel document numbers.

3.5 Payment and transaction data: payment status, deposit/balance amounts, payment dates, transaction references, invoicing details, refund details. We do not, as a rule, store full card details — card payments are processed through secure payment providers or booking platforms.

3.6 Email, phone and WhatsApp communications: messages, call notes, concierge requests, complaints, feedback.

3.7 Additional services: data required for transfers, car rental, private chef, cleaning services, grocery delivery, yacht cruises, excursions, restaurant bookings, accessibility support.

3.8 Third-party data: if you provide us with data about other guests, family members or travel companions, you confirm you are entitled to do so and that you have informed them of this Privacy Policy.

4. Special categories of data

We do not, as a rule, request special categories of personal data (health, disability, dietary information linked to health or religion, racial or ethnic origin, biometric or genetic data, criminal convictions, etc.). If you voluntarily provide such data (e.g. accessibility needs, allergies), we process it only to the extent necessary to respond to your request, protect your health or safety, or provide the requested service, based on your explicit consent (Article 9(2)(a) GDPR) or, where applicable, vital interest grounds.

5. Children

Our website and booking services are not directed at children. Bookings must be made by adults. Where you provide data about children travelling with you, we process it only to the extent necessary for booking management, provision of accommodation, guest safety, appropriate hospitality services, and legal compliance.

6. Sources of data collection

Directly from you (website, forms, email, phone, WhatsApp, newsletter, WebHotelier, online check-in via Loggia, amendments/cancellations, payments, reviews, complaints) and from third parties (WebHotelier / Hotelizer / Loggia, Airbnb, Booking.com, other booking platforms, payment providers, travel agencies, property owners, hospitality service providers, Google Analytics, Meta Pixel, Google Ads, persons booking on your behalf).

7. Purposes of processing, legal bases, recipients and retention periods

The table below sets out, in detail, each purpose for which we process personal data, the data categories involved, the GDPR legal basis, recipients/processors, and the retention period.

Purpose of processingData categoriesLegal basis (GDPR)Recipients / processorsRetention period
Website operation & securityIP, device/browser data, strictly necessary cookiesArticle 6(1)(f) — legitimate interest (secure operation)Hosting/IT providerSession duration or up to 13 months (log files)
Website analytics (Google Analytics 4)Browsing data, analytics events, pseudonymised IDsArticle 6(1)(a) — consent via cookie bannerGoogle LLC (certified under the EU-US Data Privacy Framework since 10 July 2023)Until consent is withdrawn / GA4 retention setting (typically 2-14 months)
Advertising / remarketing (Meta Pixel, Google Ads)Browsing data, cookies, advertising IDs, ad interaction dataArticle 6(1)(a) — consent via cookie bannerMeta Platforms Ireland Ltd. / Meta Platforms Inc., Google LLC (both certified under the EU-US Data Privacy Framework)Until consent is withdrawn / tool retention setting (typically up to 180 days for Meta Pixel)
Responding to enquiries/communicationsFull name, email, phone, message contentArticle 6(1)(b) — pre-contractual steps at the data subject's requestInternal staff, email provider12-24 months after the communication ends, if no booking results
Booking (creation, confirmation, amendment, cancellation) & online check-inContact details, booking data, dates, booking reference, check-in detailsArticle 6(1)(b) — performance of a contractWebHotelier / Hotelizer / Loggia (Revplus Hellas S.A. — EU), Airbnb/Booking.com where applicableDuration of booking + statute of limitations for claims (up to 5 years)
Additional services (transfers, chef, cleaning, etc.)Contact details, preferences, special requestsArticle 6(1)(b) — performance of a contractPartners/providers of the relevant serviceDuration of service provision + reasonable period
Payments, invoicing, refundsPayment status (no full card data), transaction referencesArticle 6(1)(b) performance of a contract; Article 6(1)(c) legal obligation (tax/accounting)WebHotelier, payment providers, accountantsGenerally 5 years under the Greek Tax Procedure Code (may be extended in case of audit)
Newsletter / direct marketingEmail, name, consent statusArticle 6(1)(a) — consent (or soft opt-in under Article 11, Law 3471/2006, for existing customers)Newsletter/marketing platform providerUntil consent is withdrawn; indefinite suppression list after unsubscribing
System security & fraud preventionLog files, suspicious communications, transaction dataArticle 6(1)(f) — legitimate interestIT/security providers, payment providersUp to 12 months, or until an incident investigation is concluded
Handling complaints / legal claimsContact details, complaint content, supporting evidenceArticle 6(1)(f) legitimate interest; possibly 6(1)(c)Legal advisors, insurersUntil the statute of limitations for the claim expires (5-20 years depending on the claim)
Communication with property owners for booking managementBooking data, guest data (to the extent necessary)Article 6(1)(b)/(f)Property ownersDuration of the property management agreement
Voluntarily provided health/accessibility/allergy dataSpecial categories of data (Article 9)Article 9(2)(a) explicit consent, or 9(2)(c) vital interestFront desk staff, provider of the relevant serviceDuration of stay + reasonable period, then deletion/anonymisation
Responding to lawful requests from authoritiesAny data lawfully requestedArticle 6(1)(c) — legal obligationCourts, prosecutors, police, Hellenic DPAAs determined by the request/applicable law

You may withdraw your consent for analytics/advertising cookies at any time through the website's cookie settings. Withdrawal does not affect the lawfulness of processing carried out before withdrawal.

8. Marketing communications

If you subscribe to our newsletter, we use your email to send updates, offers and information based on consent (or, for existing customers regarding similar products/services, on the soft opt-in basis under Article 11, Law 3471/2006, with the ability to object in every message). You may unsubscribe at any time via the unsubscribe link in our emails, or by contacting [privacy contact email]. After unsubscribing, we retain a limited suppression record.

9. Cookies, analytics and advertising

Strictly necessary cookies operate without consent. Our website uses Google Analytics 4 for statistical analysis of website traffic, as well as Meta Pixel and Google Ads / remarketing for advertising purposes and retargeting of users who have visited our website. All of the above are placed only with your explicit consent via the cookie banner, and you may disable or change your choices at any time through the cookie settings.

Google LLC and Meta Platforms are certified under the EU-US Data Privacy Framework, which the European Commission has recognised (adequacy decision of 10 July 2023) as providing an adequate basis for transferring data to the United States. Please note that this framework is currently subject to ongoing legal challenges before EU courts, and we will monitor any developments that could affect the legal basis for these transfers.

When you navigate to WebHotelier, Airbnb or Booking.com, their own cookies and policies apply. For details, see our website's Cookie Policy.

10. Disclosure of personal data

WebHotelier / Hotelizer / Loggia (Revplus Hellas S.A. — single provider, EU), Airbnb/Booking.com/other platforms, payment providers, website hosting, IT/security providers, email/communication providers, newsletter/marketing platform, Google LLC (analytics/advertising), Meta Platforms (advertising), accountants, legal advisors, property owners, cleaning/maintenance/transfer/concierge partners, public authorities where required by law, courts/regulatory authorities. Where third parties act as processors, we require them to process data only on our instructions and to apply appropriate technical and organisational measures (Article 28 GDPR, under a written data processing agreement).

11. Payments

Through WebHotelier, payment providers, bank transfer, secure payment links, or Airbnb/Booking.com where the booking is made through them. You should not make payments through unverified links or messages that do not come from our official channels or the official booking platform. The company never asks for passwords, full card details, or other sensitive information through unverified email, SMS or WhatsApp links. If you receive a suspicious message requesting payment or data entry, please contact us immediately through our official contact details.

12. International data transfers (by provider)

  • WebHotelier / Hotelizer / Loggia (Revplus Hellas S.A.): provider established in Greece (EU) — does not, in itself, involve a transfer outside the EEA.
  • Google Analytics 4 / Google Ads (Google LLC, USA): transfer based on the EU-US Data Privacy Framework (Google LLC certified since 10 July 2023, European Commission adequacy decision).
  • Meta Pixel (Meta Platforms Ireland Ltd. / Meta Platforms Inc., USA): transfer based on the EU-US Data Privacy Framework (certified company).
  • Airbnb Ireland UC → Airbnb Inc. (USA): transfer based on controller-to-controller Standard Contractual Clauses (Module 1, EU Commission Implementing Decision (EU) 2021/914); governing law: Ireland; competent supervisory authority: Irish Data Protection Commission.
  • Booking.com B.V. (Netherlands, EU): generally does not, in itself, involve a transfer outside the EEA; where strategic partners outside the EEA are involved, Booking.com applies Standard Contractual Clauses.
  • We do not rely on the invalidated EU-US Privacy Shield. Where the EU-US Data Privacy Framework applies, we monitor legal developments that could affect it and will update this Policy accordingly.

13. Data security and incidents

Technical and organisational measures may include: secure hosting, access controls, restricted staff access, password management, MFA where supported, encryption/secure transmission protocols, contracts with providers, endpoint protection tools, security policies, incident management procedures. In the event of a personal data breach, we assess the incident under Articles 33-34 GDPR, notifying the Hellenic DPA within 72 hours where required, and informing affected individuals where the risk is high.

14. Data retention periods

See the table in Section 7 for purpose-specific retention periods. General rules: booking/invoicing data is retained for the statute of limitations period under tax/accounting obligations (generally 5 years under the Greek Tax Procedure Code, with possible extension in case of audit); newsletter records until consent is withdrawn; analytics/advertising consent records according to tool settings; incident/complaint/claim data for as long as required by the statute of limitations for civil claims (generally 5-20 years depending on the basis of the claim).

15. Your rights

Right of access (Article 15), rectification (16), erasure (17), restriction (18), objection (21), data portability (20), withdrawal of consent, and the right to lodge a complaint with a supervisory authority. Contact: [privacy contact email], subject line "Privacy Request". We may need to verify your identity before responding to your request.

16. Complaints

Please contact us first so we can review and respond to your concern. You also have the right to lodge a complaint with the competent supervisory authority:

Hellenic Data Protection Authority (Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα) Kifisias Ave. 1-3, 115 23 Athens, Greece Telephone: +30 210 6475600 Email (complaints): complaints@dpa.gr Website: www.dpa.gr

If you reside in another EU/EEA member state, you may also contact the supervisory authority of your country of residence.

17. Third-party websites/platforms

Our website may contain links to WebHotelier, Airbnb, Booking.com, payment platforms, maps, social media, and review platforms. We are not responsible for the privacy practices of third-party websites or platforms when they act as independent data controllers.

18. Updates to this Policy

We may update this Privacy Policy from time to time. Where material changes are made, we will update the "Last updated" date and, where appropriate, provide notice via the website or another suitable means.

19. Contact

Stefanakis S. & Tsakesiri G. General Partnership (O.E.), trading as SYMI HOLIDAYS, Symi, Greece ·· G.E.MI. No.: 157872620000 · VAT/AFM: 801489974 ·· Email: sstefanakis@rhodesholidays.gr Telephone: +30 22410 32055

Sources:

Πολιτική Απορρήτου

Symi Holidays

Τελευταία ενημέρωση: 20.05.26

Η παρούσα Πολιτική Απορρήτου εξηγεί πώς η εταιρεία Στεφανάκης Σ. & Τσακεσίρη Γ. Ο.Ε., η οποία δραστηριοποιείται εμπορικά ως Symi Holidays, συλλέγει, χρησιμοποιεί, αποθηκεύει, κοινοποιεί και προστατεύει δεδομένα προσωπικού χαρακτήρα στο πλαίσιο της λειτουργίας της, της επικοινωνίας με πελάτες και συνεργάτες, της διαχείρισης κρατήσεων και της παροχής υπηρεσιών φιλοξενίας και διαχείρισης ακινήτων.

Η παρούσα Πολιτική εφαρμόζεται όταν: επισκέπτεστε τον ιστότοπό μας· επικοινωνείτε μαζί μας μέσω φόρμας, email, τηλεφώνου, WhatsApp ή άλλου καναλιού· υποβάλλετε αίτημα διαθεσιμότητας ή ενδιαφέροντος· πραγματοποιείτε, τροποποιείτε ή ακυρώνετε κράτηση· χρησιμοποιείτε τη μηχανή κρατήσεων WebHotelier· ολοκληρώνετε online check-in· πραγματοποιείτε κράτηση μέσω τρίτων πλατφορμών (Airbnb, Booking.com)· λαμβάνετε υπηρεσίες φιλοξενίας ή πρόσθετες υπηρεσίες· εγγράφεστε σε newsletter· ή αλληλεπιδράτε με cookies, analytics και advertising εργαλεία στον ιστότοπό μας.

Η παρούσα Πολιτική συμπληρώνεται από την Πολιτική Cookies του ιστοτόπου μας. Οι όροι «εμείς», «μας», «η εταιρεία» ή «Symi Holidays» αναφέρονται στον υπεύθυνο επεξεργασίας που ορίζεται παρακάτω.

1. Υπεύθυνος επεξεργασίας

Στεφανάκης Σ. & Τσακεσίρη Γ. Ο.Ε. Εμπορική ονομασία: SYMI HOLIDAYS

G.E.MI. No.: 157872620000 · VAT/AFM: 801489974 · Email: sstefanakis@rhodesholidays.gr Telephone: +30 22410 32055

Η εταιρεία δεν διαθέτει επισήμως ορισμένο Υπεύθυνο Προστασίας Δεδομένων (DPO), καθώς αυτό δεν απαιτείται βάσει του άρθρου 37 ΓΚΠΔ για τη φύση και την κλίμακα της δραστηριότητάς της. Για κάθε ζήτημα προσωπικών δεδομένων απευθύνεστε στο ανωτέρω email, με θέμα «Privacy Request» ή «Αίτημα Προσωπικών Δεδομένων».

2. Πλατφόρμες, booking engine και τρίτα συστήματα

2.1 Ιστότοπος Symi Holidays. Όταν περιηγείστε, υποβάλλετε αίτημα, εγγράφεστε σε newsletter ή επικοινωνείτε μαζί μας, η Symi Holidays ενεργεί ως υπεύθυνος επεξεργασίας.

2.2 WebHotelier, Hotelizer και Loggia — ενιαίος πάροχος με διαφορετικές λειτουργίες. Και τα τρία αυτά συστήματα ανήκουν στον ίδιο όμιλο/πάροχο, την εταιρεία Revplus Hellas S.A., γνωστή και ως webhotelier | primalres (5ο χλμ. Λεωφ. Ρόδου-Λίνδου, 851 00 Ρόδος), και δεν πρόκειται για τρεις ανεξάρτητους τρίτους, αλλά για έναν ενιαίο εκτελούντα την επεξεργασία που μας παρέχει διαφορετικά εργαλεία για διαφορετικούς σκοπούς:

WebHotelier — η μηχανή κρατήσεων (booking engine) που χρησιμοποιείται για τις απευθείας κρατήσεις μέσω του ιστοτόπου μας (αναζήτηση διαθεσιμότητας, κράτηση, πληρωμή, επιβεβαίωση).

Hotelizer — το cloud PMS του ίδιου παρόχου, σχεδιασμένο για τη διαχείριση καταλυμάτων τύπου ξενοδοχείου.

Loggia — το cloud PMS / channel manager / guest communication / online check-in εργαλείο του ίδιου παρόχου, σχεδιασμένο ειδικά για βραχυχρόνιες μισθώσεις, το οποίο χρησιμοποιούμε ιδίως για τη διαχείριση κρατήσεων, τιμών, διαθεσιμότητας, επικοινωνίας με επισκέπτες, τιμολόγησης και online check-in.

Και τα τρία εργαλεία λειτουργούν ως εκτελούντες την επεξεργασία για λογαριασμό μας, σύμφωνα με τις οδηγίες μας. Ο πάροχος (Revplus Hellas S.A.) εδρεύει στην Ελλάδα (ΕΕ), επομένως η επεξεργασία μέσω αυτών των συστημάτων δεν συνεπάγεται καταρχήν διαβίβαση δεδομένων εκτός Ευρωπαϊκού Οικονομικού Χώρου (ΕΟΧ).

2.3 Online check-in. Χρησιμοποιούμε λειτουργία online check-in (μέσω Loggia) που επιτρέπει στους επισκέπτες να συμπληρώνουν εκ των προτέρων στοιχεία άφιξης: ονοματεπώνυμο επισκεπτών, στοιχεία επικοινωνίας, εκτιμώμενη ώρα άφιξης, αριθμός επισκεπτών, στοιχεία οχήματος (εφόσον δηλωθούν) και αποδοχή όρων/κανόνων διαμονής. Δεν συλλέγουμε αριθμούς διαβατηρίου, ταυτότητας ή άλλα στοιχεία ταξιδιωτικών εγγράφων μέσω της διαδικασίας online check-in ή μέσω άλλου καναλιού μας. Σημείωση ορθότητας: η ελληνική νομοθεσία για την τουριστική/ξενοδοχειακή καταγραφή επισκεπτών ενδέχεται να επιβάλλει, ανάλογα με τον τύπο καταλύματος, καταγραφή στοιχείων ταυτότητας. Αν αυτό ισχύει και για τα δικά σας καταλύματα στη Σύμη, η ενότητα αυτή πρέπει να επικαιροποιηθεί.

2.4 Airbnb, Booking.com και λοιπές πλατφόρμες κρατήσεων. Οι πλατφόρμες αυτές ενεργούν, κατά κανόνα, ως ξεχωριστοί υπεύθυνοι επεξεργασίας για την επεξεργασία που κάνουν μέσω των δικών τους ιστοτόπων/εφαρμογών/λογαριασμών/πληρωμών.

Η Booking.com B.V. (Κάτω Χώρες, ΕΕ) είναι υπεύθυνος επεξεργασίας για τα δεδομένα που συλλέγει μέσω της δικής της πλατφόρμας, ενώ σε ορισμένες περιπτώσεις ενεργεί ως συνυπεύθυνος με στρατηγικούς συνεργάτες· όπου γίνονται διαβιβάσεις εκτός ΕΟΧ προς τέτοιους συνεργάτες, εφαρμόζει Τυποποιημένες Συμβατικές Ρήτρες (SCCs).

Η Airbnb Ireland UC (Ιρλανδία, ΕΕ) είναι ο «εξαγωγέας δεδομένων» για τους οικοδεσπότες εκτός Ιαπωνίας/Βραζιλίας. Όταν μας διαβιβάζει στοιχεία επισκεπτών (ονόματα, στοιχεία επικοινωνίας, ημερομηνίες, τοποθεσία καταλύματος, μοναδικό Airbnb ID), εφαρμόζονται Τυποποιημένες Συμβατικές Ρήτρες ελεγκτή-προς-ελεγκτή (Module 1, Εκτελεστική Απόφαση ΕΕ 2021/914), δηλαδή εμείς λαμβάνουμε τα δεδομένα ως αυτοτελής υπεύθυνος επεξεργασίας. Αρμόδια εποπτική αρχή: Irish Data Protection Commission.

Η Symi Holidays ενεργεί ως υπεύθυνος επεξεργασίας για τα δεδομένα πελατών που λαμβάνει στο πλαίσιο διαχείρισης της κράτησης, παροχής καταλύματος, επικοινωνίας, τιμολόγησης, εξυπηρέτησης και συμμόρφωσης με νόμιμες υποχρεώσεις. Συνιστούμε να διαβάζετε και τις πολιτικές απορρήτου των αντίστοιχων πλατφορμών.

3. Κατηγορίες προσωπικών δεδομένων

3.1 Δεδομένα περιήγησης: IP, τύπος συσκευής/browser/λειτουργικού, σελίδες, χρόνος παραμονής, πηγή παραπομπής, κατά προσέγγιση τοποθεσία, επιλογές cookies, analytics/advertising events (με συγκατάθεση).

3.2 Δεδομένα επικοινωνίας/αιτημάτων: ονοματεπώνυμο, email, τηλέφωνο, χώρα διαμονής, περιεχόμενο μηνύματος, ημερομηνίες ταξιδιού, προτιμήσεις, αριθμός επισκεπτών, ειδικά αιτήματα, ιστορικό επικοινωνίας.

3.3 Δεδομένα newsletter/marketing: email, όνομα (αν δοθεί), κατάσταση συγκατάθεσης, ημερομηνία εγγραφής, unsubscribe status, δεδομένα αλληλεπίδρασης με καμπάνιες.

3.4 Δεδομένα κράτησης, φιλοξενίας και online check-in: ονοματεπώνυμο βασικού επισκέπτη και συνταξιδιωτών, email, τηλέφωνο, διεύθυνση, χώρα, ημερομηνίες άφιξης/αναχώρησης, κατάλυμα, αριθμός επισκεπτών/παιδιών, προτιμήσεις, ώρα άφιξης, στοιχεία οχήματος, booking reference, κατάσταση/τροποποιήσεις/ακυρώσεις. Δεν συλλέγονται αριθμοί διαβατηρίου, ταυτότητας ή άλλα στοιχεία ταξιδιωτικών εγγράφων.

3.5 Δεδομένα πληρωμών: κατάσταση πληρωμής, ποσά, ημερομηνίες, transaction references, στοιχεία τιμολόγησης/επιστροφών. Δεν αποθηκεύουμε πλήρη στοιχεία κάρτας.

3.6 Επικοινωνία μέσω email/τηλεφώνου/WhatsApp: μηνύματα, σημειώσεις, concierge requests, παράπονα, σχόλια.

3.7 Πρόσθετες υπηρεσίες: δεδομένα για μεταφορές, ενοικίαση αυτοκινήτου, private chef, καθαριότητα, grocery delivery, cruises, εκδρομές, εστιατόρια, προσβασιμότητα.

3.8 Δεδομένα τρίτων προσώπων: αν παρέχετε δεδομένα άλλων ταξιδιωτών, δηλώνετε ότι έχετε δικαίωμα να το κάνετε και ότι τους έχετε ενημερώσει.

4. Ειδικές κατηγορίες δεδομένων

Δεν ζητούμε κατά κανόνα ειδικές κατηγορίες δεδομένων (υγεία, αναπηρία, διατροφικές πληροφορίες συνδεόμενες με υγεία/θρησκεία, φυλετική/εθνοτική καταγωγή, βιομετρικά, ποινικές καταδίκες). Αν μας τα παρέχετε οικειοθελώς, τα επεξεργαζόμαστε μόνο στον βαθμό που είναι αναγκαίο, βάσει ρητής συγκατάθεσης (άρθρο 9§2(α) ΓΚΠΔ) ή, όπου εφαρμόζεται, για λόγους ζωτικού συμφέροντος.

5. Παιδιά

Ο ιστότοπος και οι υπηρεσίες κράτησης δεν απευθύνονται σε παιδιά· οι κρατήσεις γίνονται από ενήλικες. Δεδομένα παιδιών που ταξιδεύουν μαζί σας επεξεργαζόμαστε μόνο για τη διαχείριση κράτησης, παροχή καταλύματος, ασφάλεια, κατάλληλη φιλοξενία και νόμιμη συμμόρφωση.

6. Πηγές συλλογής δεδομένων

Απευθείας από εσάς και από τρίτους (WebHotelier / Hotelizer / Loggia, Airbnb, Booking.com, λοιπές πλατφόρμες, πάροχοι πληρωμών, ταξιδιωτικά γραφεία, ιδιοκτήτες ακινήτων, πάροχοι υπηρεσιών φιλοξενίας, Google Analytics, Meta Pixel, Google Ads, πρόσωπα που κάνουν κράτηση για λογαριασμό σας).

7. Σκοποί επεξεργασίας, νομικές βάσεις, αποδέκτες και χρόνος διατήρησης

Σκοπός επεξεργασίαςΚατηγορίες δεδομένωνΝομική βάση (ΓΚΠΔ)Αποδέκτες / εκτελούντεςΧρόνος διατήρησης
Λειτουργία & ασφάλεια ιστοτόπουIP, device/browser data, απαραίτητα cookiesΆρθρο 6§1(στ) — έννομο συμφέρονΠάροχος hosting/ITSession ή έως 13 μήνες
Analytics (Google Analytics 4)Δεδομένα περιήγησης, analytics eventsΆρθρο 6§1(α) — συγκατάθεσηGoogle LLC (EU-US Data Privacy Framework, πιστοποίηση 10/7/2023)Έως ανάκληση συγκατάθεσης / 2-14 μήνες
Advertising / remarketing (Meta Pixel, Google Ads)Δεδομένα περιήγησης, cookies, advertising IDsΆρθρο 6§1(α) — συγκατάθεσηMeta Platforms Ireland Ltd./Inc., Google LLC (EU-US Data Privacy Framework)Έως ανάκληση συγκατάθεσης / έως 180 ημέρες (Meta Pixel)
Απάντηση σε αιτήματα/επικοινωνίαΟνοματεπώνυμο, email, τηλέφωνο, μήνυμαΆρθρο 6§1(β) — προσυμβατικά μέτραΕσωτερικό προσωπικό, email provider12-24 μήνες μετά το πέρας επικοινωνίας
Κράτηση & online check-inΣτοιχεία επικοινωνίας/κράτησης, ημερομηνίες, booking referenceΆρθρο 6§1(β) — εκτέλεση σύμβασηςWebHotelier / Hotelizer / Loggia (ΕΕ), Airbnb/Booking.comΔιάρκεια κράτησης + έως 5 έτη
Πρόσθετες υπηρεσίεςΣτοιχεία επικοινωνίας, προτιμήσειςΆρθρο 6§1(β)Συνεργάτες/πάροχοι υπηρεσίαςΔιάρκεια υπηρεσίας + εύλογο διάστημα
Πληρωμές, τιμολόγηση, επιστροφέςΣτοιχεία πληρωμής, transaction referencesΆρθρο 6§1(β)· 6§1(γ) νομική υποχρέωσηWebHotelier, πάροχοι πληρωμών, λογιστέςΚατ' αρχήν 5ετία (ΚΦΔ)
Newsletter / marketingEmail, όνομα, συγκατάθεσηΆρθρο 6§1(α) (ή soft opt-in άρθρο 11 ν. 3471/2006)Πάροχος newsletterΈως ανάκληση συγκατάθεσης
Ασφάλεια & πρόληψη απάτηςLog files, δεδομένα συναλλαγώνΆρθρο 6§1(στ)IT/security, πάροχοι πληρωμώνΈως 12 μήνες
Παράπονα / νομικές αξιώσειςΣτοιχεία επικοινωνίας, αποδεικτικάΆρθρο 6§1(στ)· ενδεχ. 6§1(γ)Νομικοί σύμβουλοι, ασφαλιστέςΈως παραγραφή αξίωσης (5-20 έτη)
Επικοινωνία με ιδιοκτήτες ακινήτωνΣτοιχεία κράτησης/επισκεπτώνΆρθρο 6§1(β)/(στ)Ιδιοκτήτες ακινήτωνΔιάρκεια σύμβασης διαχείρισης
Οικειοθελή στοιχεία υγείας/προσβασιμότηταςΕιδικές κατηγορίες (άρθρο 9)Άρθρο 9§2(α)/(γ)Προσωπικό, πάροχος υπηρεσίαςΔιάρκεια διαμονής + εύλογο διάστημα
Απάντηση σε νόμιμα αιτήματα αρχώνΌποια δεδομένα ζητηθούνΆρθρο 6§1(γ)Δικαστήρια, αστυνομία, ΑΠΔΠΧΌπως ορίζει το αίτημα/νόμος

8. Επικοινωνίες marketing

Βάσει συγκατάθεσης (ή soft opt-in άρθρο 11 ν. 3471/2006 για υφιστάμενους πελάτες). Διαγραφή: μέσω unsubscribe ή στο [email επικοινωνίας]. Μετά τη διαγραφή τηρούμε περιορισμένο suppression record.

9. Cookies, analytics και advertising

Απαραίτητα cookies χωρίς συγκατάθεση. Χρησιμοποιούμε Google Analytics 4, Meta Pixel και Google Ads / remarketing, μόνο κατόπιν συγκατάθεσης μέσω cookie banner, με δυνατότητα απενεργοποίησης ανά πάσα στιγμή. Google LLC και Meta Platforms είναι πιστοποιημένες υπό EU-US Data Privacy Framework (απόφαση επάρκειας 10/7/2023), πλαίσιο που αποτελεί αντικείμενο εν εξελίξει νομικής αμφισβήτησης — θα παρακολουθούμε σχετικές εξελίξεις.

10. Κοινοποίηση δεδομένων

WebHotelier / Hotelizer / Loggia, Airbnb/Booking.com, πάροχοι πληρωμών, hosting, IT/security, email/marketing providers, Google LLC, Meta Platforms, λογιστές, νομικοί σύμβουλοι, ιδιοκτήτες ακινήτων, συνεργάτες υπηρεσιών, δημόσιες αρχές όπου απαιτείται, δικαστήρια/ρυθμιστικές αρχές. Απαιτούμε από εκτελούντες επεξεργασία μόνο κατ' εντολή μας με κατάλληλα μέτρα (άρθρο 28 ΓΚΠΔ).

11. Πληρωμές

Μέσω WebHotelier, παρόχων πληρωμών, τραπεζικής μεταφοράς, ασφαλών payment links, ή Airbnb/Booking.com. Δεν πραγματοποιείτε πληρωμές μέσω μη επιβεβαιωμένων συνδέσμων· η εταιρεία ποτέ δεν ζητά κωδικούς/στοιχεία κάρτας μέσω μη επιβεβαιωμένων μηνυμάτων.

12. Διεθνείς διαβιβάσεις δεδομένων (ανά πάροχο)

  • WebHotelier / Hotelizer / Loggia (Revplus Hellas S.A.): έδρα Ελλάδα (ΕΕ) — καμία διαβίβαση εκτός ΕΟΧ καταρχήν.
  • Google Analytics 4 / Google Ads (Google LLC, ΗΠΑ): βάσει EU-US Data Privacy Framework.
  • Meta Pixel (Meta Platforms, ΗΠΑ): βάσει EU-US Data Privacy Framework.
  • Airbnb Ireland UC → Airbnb Inc. (ΗΠΑ): βάσει SCCs Module 1 (ΕΕ 2021/914)· αρμόδια αρχή: Irish DPC.
  • Booking.com B.V. (Κάτω Χώρες, ΕΕ): καμία διαβίβαση εκτός ΕΟΧ καταρχήν για την ίδια· SCCs για στρατηγικούς συνεργάτες εκτός ΕΟΧ.
  • Δεν βασιζόμαστε στο ανίσχυρο EU-US Privacy Shield.

13. Ασφάλεια δεδομένων και περιστατικά

Ασφαλής φιλοξενία, έλεγχοι πρόσβασης, MFA όπου υποστηρίζεται, κρυπτογράφηση, συμβάσεις με παρόχους, διαδικασίες διαχείρισης περιστατικών. Σε παραβίαση δεδομένων: αξιολόγηση κατ' άρθρο 33-34 ΓΚΠΔ, γνωστοποίηση στην ΑΠΔΠΧ εντός 72 ωρών όπου απαιτείται, ενημέρωση επηρεαζόμενων όπου ο κίνδυνος είναι υψηλός.

14. Χρόνος διατήρησης

Βλέπε πίνακα ενότητας 7. Λογιστικά/φορολογικά στοιχεία: κατ' αρχήν 5ετία (ΚΦΔ)· newsletter: μέχρι ανάκληση συγκατάθεσης· παράπονα/αξιώσεις: έως παραγραφή (5-20 έτη).

15. Δικαιώματά σας

Πρόσβαση, διόρθωση, διαγραφή, περιορισμός, εναντίωση, φορητότητα, ανάκληση συγκατάθεσης, καταγγελία σε εποπτική αρχή. Επικοινωνία: [email επικοινωνίας], θέμα «Privacy Request».

16. Καταγγελίες

Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Λεωφ. Κηφισίας 1-3, 115 23 Αθήνα · Τηλ.: +30 210 6475600 Email (καταγγελίες): complaints@dpa.gr · Ιστότοπος: www.dpa.gr

17. Τρίτοι ιστότοποι/πλατφόρμες

Σύνδεσμοι προς WebHotelier, Airbnb, Booking.com, πλατφόρμες πληρωμών, χάρτες, social media, review platforms. Δεν ευθυνόμαστε για τις πρακτικές τους ως ανεξάρτητοι υπεύθυνοι επεξεργασίας.

18. Ενημερώσεις της Πολιτικής

Ενδέχεται να ενημερώνεται κατά καιρούς, με επικαιροποίηση της ημερομηνίας «Τελευταία ενημέρωση».

19. Επικοινωνία

Στεφανάκης Σ. & Τσακεσίρη Γ. Ο.Ε. G.E.MI. No.: 157872620000 · VAT/AFM: 801489974 · Email: sstefanakis@rhodesholidays.gr Telephone: +30 22410 32055