Privacy Policy
Symi Holidays
Last updated - 20/05/26
This Privacy Policy explains how Stefanakis S. & Tsakesiri G. General Partnership (O.E.), trading as Symi Holidays, collects, uses, stores, discloses and protects personal data in connection with its business operations, communications with customers and partners, booking management, and the provision of hospitality and property management services.
This Policy applies when you: visit our website; contact us through a form, email, phone, WhatsApp or another channel; submit an availability or interest enquiry; make, amend or cancel a booking; use the WebHotelier booking engine; complete online check-in; make a booking through third-party platforms such as Airbnb or Booking.com; receive hospitality or additional services; subscribe to our newsletter; or interact with cookies, analytics and advertising tools on our website.
This Policy should be read together with our Cookie Policy, which describes in more detail the cookies and similar technologies used on our website. In this Policy, "we", "us", "the company", "Symi Holidays" refer to the controller identified below.
1. Data Controller
Stefanakis S. & Tsakesiri G. General Partnership (O.E.) Trading name: SYMI HOLIDAYS Symi, Greece ·· G.E.MI. No.: 157872620000 · VAT/AFM: 801489974 ·· Email: sstefanakis@rhodesholidays.gr Telephone: +30 22410 32055
The company has formally appointed a Data Protection Officer (DPO). For any personal data matter, please contact us at the above email address, with the subject line "Privacy Request".
2. Platforms, booking engine and third-party systems
2.1 Symi Holidays website. When you browse, submit an enquiry, subscribe to our newsletter, or contact us, Symi Holidays acts as data controller for the data collected for these purposes.
2.2 WebHotelier, Hotelizer and Loggia — one provider, different functions. These three systems belong to the same provider group, Revplus Hellas S.A., also known as webhotelier | primalres (5th km Rhodes-Lindos Ave., 851 00 Rhodes, Greece). They are not three independent third parties, but a single processor supplying us with different tools for different purposes:
WebHotelier — the booking engine used for direct bookings through our website (availability search, booking, payment, confirmation).
Hotelizer — the same provider's cloud PMS, designed for hotel-type accommodation.
Loggia — the same provider's cloud PMS / channel manager / guest communication / online check-in tool, designed specifically for short-term rentals, which we use for booking management, pricing, availability, guest communication, invoicing and online check-in.
All three tools act as processors on our behalf, in accordance with our instructions, in the context of booking management and guest communication. The provider (Revplus Hellas S.A.) is established in Greece (EU), so processing through these systems does not, in itself, involve a transfer of data outside the European Economic Area (EEA).
2.3 Online check-in. We use an online check-in feature (via Loggia) that allows guests to complete arrival details in advance. This involves: guest names, contact details, estimated arrival time, number of guests, vehicle details (if provided), and acceptance of house rules/terms. We do not collect passport numbers, national ID numbers, or other travel document data through the online check-in process or any other channel. Accuracy note: Greek legislation on tourist/hotel guest registration may, depending on the type of accommodation, require the recording of identity document data. If this applies to your properties, this section should be updated to reflect actual practice.
2.4 Airbnb, Booking.com and other booking platforms. These platforms generally act as separate, independent data controllers for the processing they carry out through their own websites, apps, accounts and payment systems.
Booking.com B.V. (Netherlands, EU) is the controller for data it collects through its own platform, and in certain cases acts as a joint controller with strategic partners; where transfers outside the EEA occur to such partners, Booking.com applies Standard Contractual Clauses (SCCs).
Airbnb Ireland UC (Ireland, EU) is the "data exporter" for hosts outside Japan/Brazil. When it transfers guest data to us (names, contact details, dates, property location, unique Airbnb ID), controller-to-controller Standard Contractual Clauses apply (Module 1, EU Commission Implementing Decision (EU) 2021/914), meaning we receive the data as an independent controller, not as a processor for Airbnb. The competent supervisory authority under this clause is the Irish Data Protection Commission.
Symi Holidays acts as controller for guest data it receives in the context of booking management, provision of accommodation, communication, invoicing, guest services, and legal compliance. We recommend reviewing the privacy policies of the relevant platforms as well.
3. Categories of personal data we collect
3.1 Browsing data: IP address, device/browser/OS type, pages visited, time on site, referral source, approximate location, cookie preferences, analytics/advertising events (with consent).
3.2 Enquiry and communication data: full name, email, phone number, country of residence, message content, preferred travel dates, accommodation preferences, number of guests, special requests, communication history.
3.3 Newsletter/marketing data: email, name (if provided), consent status, subscription date, communication preferences, unsubscribe status, basic campaign interaction data (opens/clicks).
3.4 Booking, hospitality and online check-in data: lead guest and co-traveller names, email, phone, postal address, country, arrival/departure dates, property selected, number of guests/children, preferences, arrival time, vehicle details (if provided), booking reference, booking status, amendments/cancellations. We do not collect passport, ID card, or other travel document numbers.
3.5 Payment and transaction data: payment status, deposit/balance amounts, payment dates, transaction references, invoicing details, refund details. We do not, as a rule, store full card details — card payments are processed through secure payment providers or booking platforms.
3.6 Email, phone and WhatsApp communications: messages, call notes, concierge requests, complaints, feedback.
3.7 Additional services: data required for transfers, car rental, private chef, cleaning services, grocery delivery, yacht cruises, excursions, restaurant bookings, accessibility support.
3.8 Third-party data: if you provide us with data about other guests, family members or travel companions, you confirm you are entitled to do so and that you have informed them of this Privacy Policy.
4. Special categories of data
We do not, as a rule, request special categories of personal data (health, disability, dietary information linked to health or religion, racial or ethnic origin, biometric or genetic data, criminal convictions, etc.). If you voluntarily provide such data (e.g. accessibility needs, allergies), we process it only to the extent necessary to respond to your request, protect your health or safety, or provide the requested service, based on your explicit consent (Article 9(2)(a) GDPR) or, where applicable, vital interest grounds.
5. Children
Our website and booking services are not directed at children. Bookings must be made by adults. Where you provide data about children travelling with you, we process it only to the extent necessary for booking management, provision of accommodation, guest safety, appropriate hospitality services, and legal compliance.
6. Sources of data collection
Directly from you (website, forms, email, phone, WhatsApp, newsletter, WebHotelier, online check-in via Loggia, amendments/cancellations, payments, reviews, complaints) and from third parties (WebHotelier / Hotelizer / Loggia, Airbnb, Booking.com, other booking platforms, payment providers, travel agencies, property owners, hospitality service providers, Google Analytics, Meta Pixel, Google Ads, persons booking on your behalf).
7. Purposes of processing, legal bases, recipients and retention periods
The table below sets out, in detail, each purpose for which we process personal data, the data categories involved, the GDPR legal basis, recipients/processors, and the retention period.
| Purpose of processing | Data categories | Legal basis (GDPR) | Recipients / processors | Retention period |
|---|---|---|---|---|
| Website operation & security | IP, device/browser data, strictly necessary cookies | Article 6(1)(f) — legitimate interest (secure operation) | Hosting/IT provider | Session duration or up to 13 months (log files) |
| Website analytics (Google Analytics 4) | Browsing data, analytics events, pseudonymised IDs | Article 6(1)(a) — consent via cookie banner | Google LLC (certified under the EU-US Data Privacy Framework since 10 July 2023) | Until consent is withdrawn / GA4 retention setting (typically 2-14 months) |
| Advertising / remarketing (Meta Pixel, Google Ads) | Browsing data, cookies, advertising IDs, ad interaction data | Article 6(1)(a) — consent via cookie banner | Meta Platforms Ireland Ltd. / Meta Platforms Inc., Google LLC (both certified under the EU-US Data Privacy Framework) | Until consent is withdrawn / tool retention setting (typically up to 180 days for Meta Pixel) |
| Responding to enquiries/communications | Full name, email, phone, message content | Article 6(1)(b) — pre-contractual steps at the data subject's request | Internal staff, email provider | 12-24 months after the communication ends, if no booking results |
| Booking (creation, confirmation, amendment, cancellation) & online check-in | Contact details, booking data, dates, booking reference, check-in details | Article 6(1)(b) — performance of a contract | WebHotelier / Hotelizer / Loggia (Revplus Hellas S.A. — EU), Airbnb/Booking.com where applicable | Duration of booking + statute of limitations for claims (up to 5 years) |
| Additional services (transfers, chef, cleaning, etc.) | Contact details, preferences, special requests | Article 6(1)(b) — performance of a contract | Partners/providers of the relevant service | Duration of service provision + reasonable period |
| Payments, invoicing, refunds | Payment status (no full card data), transaction references | Article 6(1)(b) performance of a contract; Article 6(1)(c) legal obligation (tax/accounting) | WebHotelier, payment providers, accountants | Generally 5 years under the Greek Tax Procedure Code (may be extended in case of audit) |
| Newsletter / direct marketing | Email, name, consent status | Article 6(1)(a) — consent (or soft opt-in under Article 11, Law 3471/2006, for existing customers) | Newsletter/marketing platform provider | Until consent is withdrawn; indefinite suppression list after unsubscribing |
| System security & fraud prevention | Log files, suspicious communications, transaction data | Article 6(1)(f) — legitimate interest | IT/security providers, payment providers | Up to 12 months, or until an incident investigation is concluded |
| Handling complaints / legal claims | Contact details, complaint content, supporting evidence | Article 6(1)(f) legitimate interest; possibly 6(1)(c) | Legal advisors, insurers | Until the statute of limitations for the claim expires (5-20 years depending on the claim) |
| Communication with property owners for booking management | Booking data, guest data (to the extent necessary) | Article 6(1)(b)/(f) | Property owners | Duration of the property management agreement |
| Voluntarily provided health/accessibility/allergy data | Special categories of data (Article 9) | Article 9(2)(a) explicit consent, or 9(2)(c) vital interest | Front desk staff, provider of the relevant service | Duration of stay + reasonable period, then deletion/anonymisation |
| Responding to lawful requests from authorities | Any data lawfully requested | Article 6(1)(c) — legal obligation | Courts, prosecutors, police, Hellenic DPA | As determined by the request/applicable law |
You may withdraw your consent for analytics/advertising cookies at any time through the website's cookie settings. Withdrawal does not affect the lawfulness of processing carried out before withdrawal.
8. Marketing communications
If you subscribe to our newsletter, we use your email to send updates, offers and information based on consent (or, for existing customers regarding similar products/services, on the soft opt-in basis under Article 11, Law 3471/2006, with the ability to object in every message). You may unsubscribe at any time via the unsubscribe link in our emails, or by contacting [privacy contact email]. After unsubscribing, we retain a limited suppression record.
9. Cookies, analytics and advertising
Strictly necessary cookies operate without consent. Our website uses Google Analytics 4 for statistical analysis of website traffic, as well as Meta Pixel and Google Ads / remarketing for advertising purposes and retargeting of users who have visited our website. All of the above are placed only with your explicit consent via the cookie banner, and you may disable or change your choices at any time through the cookie settings.
Google LLC and Meta Platforms are certified under the EU-US Data Privacy Framework, which the European Commission has recognised (adequacy decision of 10 July 2023) as providing an adequate basis for transferring data to the United States. Please note that this framework is currently subject to ongoing legal challenges before EU courts, and we will monitor any developments that could affect the legal basis for these transfers.
When you navigate to WebHotelier, Airbnb or Booking.com, their own cookies and policies apply. For details, see our website's Cookie Policy.
10. Disclosure of personal data
WebHotelier / Hotelizer / Loggia (Revplus Hellas S.A. — single provider, EU), Airbnb/Booking.com/other platforms, payment providers, website hosting, IT/security providers, email/communication providers, newsletter/marketing platform, Google LLC (analytics/advertising), Meta Platforms (advertising), accountants, legal advisors, property owners, cleaning/maintenance/transfer/concierge partners, public authorities where required by law, courts/regulatory authorities. Where third parties act as processors, we require them to process data only on our instructions and to apply appropriate technical and organisational measures (Article 28 GDPR, under a written data processing agreement).
11. Payments
Through WebHotelier, payment providers, bank transfer, secure payment links, or Airbnb/Booking.com where the booking is made through them. You should not make payments through unverified links or messages that do not come from our official channels or the official booking platform. The company never asks for passwords, full card details, or other sensitive information through unverified email, SMS or WhatsApp links. If you receive a suspicious message requesting payment or data entry, please contact us immediately through our official contact details.
12. International data transfers (by provider)
- WebHotelier / Hotelizer / Loggia (Revplus Hellas S.A.): provider established in Greece (EU) — does not, in itself, involve a transfer outside the EEA.
- Google Analytics 4 / Google Ads (Google LLC, USA): transfer based on the EU-US Data Privacy Framework (Google LLC certified since 10 July 2023, European Commission adequacy decision).
- Meta Pixel (Meta Platforms Ireland Ltd. / Meta Platforms Inc., USA): transfer based on the EU-US Data Privacy Framework (certified company).
- Airbnb Ireland UC → Airbnb Inc. (USA): transfer based on controller-to-controller Standard Contractual Clauses (Module 1, EU Commission Implementing Decision (EU) 2021/914); governing law: Ireland; competent supervisory authority: Irish Data Protection Commission.
- Booking.com B.V. (Netherlands, EU): generally does not, in itself, involve a transfer outside the EEA; where strategic partners outside the EEA are involved, Booking.com applies Standard Contractual Clauses.
- We do not rely on the invalidated EU-US Privacy Shield. Where the EU-US Data Privacy Framework applies, we monitor legal developments that could affect it and will update this Policy accordingly.
13. Data security and incidents
Technical and organisational measures may include: secure hosting, access controls, restricted staff access, password management, MFA where supported, encryption/secure transmission protocols, contracts with providers, endpoint protection tools, security policies, incident management procedures. In the event of a personal data breach, we assess the incident under Articles 33-34 GDPR, notifying the Hellenic DPA within 72 hours where required, and informing affected individuals where the risk is high.
14. Data retention periods
See the table in Section 7 for purpose-specific retention periods. General rules: booking/invoicing data is retained for the statute of limitations period under tax/accounting obligations (generally 5 years under the Greek Tax Procedure Code, with possible extension in case of audit); newsletter records until consent is withdrawn; analytics/advertising consent records according to tool settings; incident/complaint/claim data for as long as required by the statute of limitations for civil claims (generally 5-20 years depending on the basis of the claim).
15. Your rights
Right of access (Article 15), rectification (16), erasure (17), restriction (18), objection (21), data portability (20), withdrawal of consent, and the right to lodge a complaint with a supervisory authority. Contact: [privacy contact email], subject line "Privacy Request". We may need to verify your identity before responding to your request.
16. Complaints
Please contact us first so we can review and respond to your concern. You also have the right to lodge a complaint with the competent supervisory authority:
Hellenic Data Protection Authority (Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα) Kifisias Ave. 1-3, 115 23 Athens, Greece Telephone: +30 210 6475600 Email (complaints): complaints@dpa.gr Website: www.dpa.gr
If you reside in another EU/EEA member state, you may also contact the supervisory authority of your country of residence.
17. Third-party websites/platforms
Our website may contain links to WebHotelier, Airbnb, Booking.com, payment platforms, maps, social media, and review platforms. We are not responsible for the privacy practices of third-party websites or platforms when they act as independent data controllers.
18. Updates to this Policy
We may update this Privacy Policy from time to time. Where material changes are made, we will update the "Last updated" date and, where appropriate, provide notice via the website or another suitable means.
19. Contact
Stefanakis S. & Tsakesiri G. General Partnership (O.E.), trading as SYMI HOLIDAYS, Symi, Greece ·· G.E.MI. No.: 157872620000 · VAT/AFM: 801489974 ·· Email: sstefanakis@rhodesholidays.gr Telephone: +30 22410 32055
Sources:
- Hellenic DPA — contact details
- Hellenic DPA — submitting a complaint (complaints@dpa.gr)
- webhotelier | primalres — company profile
- WebHotelier Privacy Policy
- Loggia — cloud PMS for short-term rentals
- Google — Data transfer frameworks
- Google — Advertising & analytics products: international data transfers
- Booking.com Privacy Notice
- Booking.com — Standard Contractual Clauses for international data transfers
- Airbnb Privacy Policy
- Airbnb Host Privacy Standards
Πολιτική Απορρήτου
Symi Holidays
Τελευταία ενημέρωση: 20.05.26
Η παρούσα Πολιτική Απορρήτου εξηγεί πώς η εταιρεία Στεφανάκης Σ. & Τσακεσίρη Γ. Ο.Ε., η οποία δραστηριοποιείται εμπορικά ως Symi Holidays, συλλέγει, χρησιμοποιεί, αποθηκεύει, κοινοποιεί και προστατεύει δεδομένα προσωπικού χαρακτήρα στο πλαίσιο της λειτουργίας της, της επικοινωνίας με πελάτες και συνεργάτες, της διαχείρισης κρατήσεων και της παροχής υπηρεσιών φιλοξενίας και διαχείρισης ακινήτων.
Η παρούσα Πολιτική εφαρμόζεται όταν: επισκέπτεστε τον ιστότοπό μας· επικοινωνείτε μαζί μας μέσω φόρμας, email, τηλεφώνου, WhatsApp ή άλλου καναλιού· υποβάλλετε αίτημα διαθεσιμότητας ή ενδιαφέροντος· πραγματοποιείτε, τροποποιείτε ή ακυρώνετε κράτηση· χρησιμοποιείτε τη μηχανή κρατήσεων WebHotelier· ολοκληρώνετε online check-in· πραγματοποιείτε κράτηση μέσω τρίτων πλατφορμών (Airbnb, Booking.com)· λαμβάνετε υπηρεσίες φιλοξενίας ή πρόσθετες υπηρεσίες· εγγράφεστε σε newsletter· ή αλληλεπιδράτε με cookies, analytics και advertising εργαλεία στον ιστότοπό μας.
Η παρούσα Πολιτική συμπληρώνεται από την Πολιτική Cookies του ιστοτόπου μας. Οι όροι «εμείς», «μας», «η εταιρεία» ή «Symi Holidays» αναφέρονται στον υπεύθυνο επεξεργασίας που ορίζεται παρακάτω.
1. Υπεύθυνος επεξεργασίας
Στεφανάκης Σ. & Τσακεσίρη Γ. Ο.Ε. Εμπορική ονομασία: SYMI HOLIDAYS
G.E.MI. No.: 157872620000 · VAT/AFM: 801489974 · Email: sstefanakis@rhodesholidays.gr Telephone: +30 22410 32055
Η εταιρεία δεν διαθέτει επισήμως ορισμένο Υπεύθυνο Προστασίας Δεδομένων (DPO), καθώς αυτό δεν απαιτείται βάσει του άρθρου 37 ΓΚΠΔ για τη φύση και την κλίμακα της δραστηριότητάς της. Για κάθε ζήτημα προσωπικών δεδομένων απευθύνεστε στο ανωτέρω email, με θέμα «Privacy Request» ή «Αίτημα Προσωπικών Δεδομένων».
2. Πλατφόρμες, booking engine και τρίτα συστήματα
2.1 Ιστότοπος Symi Holidays. Όταν περιηγείστε, υποβάλλετε αίτημα, εγγράφεστε σε newsletter ή επικοινωνείτε μαζί μας, η Symi Holidays ενεργεί ως υπεύθυνος επεξεργασίας.
2.2 WebHotelier, Hotelizer και Loggia — ενιαίος πάροχος με διαφορετικές λειτουργίες. Και τα τρία αυτά συστήματα ανήκουν στον ίδιο όμιλο/πάροχο, την εταιρεία Revplus Hellas S.A., γνωστή και ως webhotelier | primalres (5ο χλμ. Λεωφ. Ρόδου-Λίνδου, 851 00 Ρόδος), και δεν πρόκειται για τρεις ανεξάρτητους τρίτους, αλλά για έναν ενιαίο εκτελούντα την επεξεργασία που μας παρέχει διαφορετικά εργαλεία για διαφορετικούς σκοπούς:
WebHotelier — η μηχανή κρατήσεων (booking engine) που χρησιμοποιείται για τις απευθείας κρατήσεις μέσω του ιστοτόπου μας (αναζήτηση διαθεσιμότητας, κράτηση, πληρωμή, επιβεβαίωση).
Hotelizer — το cloud PMS του ίδιου παρόχου, σχεδιασμένο για τη διαχείριση καταλυμάτων τύπου ξενοδοχείου.
Loggia — το cloud PMS / channel manager / guest communication / online check-in εργαλείο του ίδιου παρόχου, σχεδιασμένο ειδικά για βραχυχρόνιες μισθώσεις, το οποίο χρησιμοποιούμε ιδίως για τη διαχείριση κρατήσεων, τιμών, διαθεσιμότητας, επικοινωνίας με επισκέπτες, τιμολόγησης και online check-in.
Και τα τρία εργαλεία λειτουργούν ως εκτελούντες την επεξεργασία για λογαριασμό μας, σύμφωνα με τις οδηγίες μας. Ο πάροχος (Revplus Hellas S.A.) εδρεύει στην Ελλάδα (ΕΕ), επομένως η επεξεργασία μέσω αυτών των συστημάτων δεν συνεπάγεται καταρχήν διαβίβαση δεδομένων εκτός Ευρωπαϊκού Οικονομικού Χώρου (ΕΟΧ).
2.3 Online check-in. Χρησιμοποιούμε λειτουργία online check-in (μέσω Loggia) που επιτρέπει στους επισκέπτες να συμπληρώνουν εκ των προτέρων στοιχεία άφιξης: ονοματεπώνυμο επισκεπτών, στοιχεία επικοινωνίας, εκτιμώμενη ώρα άφιξης, αριθμός επισκεπτών, στοιχεία οχήματος (εφόσον δηλωθούν) και αποδοχή όρων/κανόνων διαμονής. Δεν συλλέγουμε αριθμούς διαβατηρίου, ταυτότητας ή άλλα στοιχεία ταξιδιωτικών εγγράφων μέσω της διαδικασίας online check-in ή μέσω άλλου καναλιού μας. Σημείωση ορθότητας: η ελληνική νομοθεσία για την τουριστική/ξενοδοχειακή καταγραφή επισκεπτών ενδέχεται να επιβάλλει, ανάλογα με τον τύπο καταλύματος, καταγραφή στοιχείων ταυτότητας. Αν αυτό ισχύει και για τα δικά σας καταλύματα στη Σύμη, η ενότητα αυτή πρέπει να επικαιροποιηθεί.
2.4 Airbnb, Booking.com και λοιπές πλατφόρμες κρατήσεων. Οι πλατφόρμες αυτές ενεργούν, κατά κανόνα, ως ξεχωριστοί υπεύθυνοι επεξεργασίας για την επεξεργασία που κάνουν μέσω των δικών τους ιστοτόπων/εφαρμογών/λογαριασμών/πληρωμών.
Η Booking.com B.V. (Κάτω Χώρες, ΕΕ) είναι υπεύθυνος επεξεργασίας για τα δεδομένα που συλλέγει μέσω της δικής της πλατφόρμας, ενώ σε ορισμένες περιπτώσεις ενεργεί ως συνυπεύθυνος με στρατηγικούς συνεργάτες· όπου γίνονται διαβιβάσεις εκτός ΕΟΧ προς τέτοιους συνεργάτες, εφαρμόζει Τυποποιημένες Συμβατικές Ρήτρες (SCCs).
Η Airbnb Ireland UC (Ιρλανδία, ΕΕ) είναι ο «εξαγωγέας δεδομένων» για τους οικοδεσπότες εκτός Ιαπωνίας/Βραζιλίας. Όταν μας διαβιβάζει στοιχεία επισκεπτών (ονόματα, στοιχεία επικοινωνίας, ημερομηνίες, τοποθεσία καταλύματος, μοναδικό Airbnb ID), εφαρμόζονται Τυποποιημένες Συμβατικές Ρήτρες ελεγκτή-προς-ελεγκτή (Module 1, Εκτελεστική Απόφαση ΕΕ 2021/914), δηλαδή εμείς λαμβάνουμε τα δεδομένα ως αυτοτελής υπεύθυνος επεξεργασίας. Αρμόδια εποπτική αρχή: Irish Data Protection Commission.
Η Symi Holidays ενεργεί ως υπεύθυνος επεξεργασίας για τα δεδομένα πελατών που λαμβάνει στο πλαίσιο διαχείρισης της κράτησης, παροχής καταλύματος, επικοινωνίας, τιμολόγησης, εξυπηρέτησης και συμμόρφωσης με νόμιμες υποχρεώσεις. Συνιστούμε να διαβάζετε και τις πολιτικές απορρήτου των αντίστοιχων πλατφορμών.
3. Κατηγορίες προσωπικών δεδομένων
3.1 Δεδομένα περιήγησης: IP, τύπος συσκευής/browser/λειτουργικού, σελίδες, χρόνος παραμονής, πηγή παραπομπής, κατά προσέγγιση τοποθεσία, επιλογές cookies, analytics/advertising events (με συγκατάθεση).
3.2 Δεδομένα επικοινωνίας/αιτημάτων: ονοματεπώνυμο, email, τηλέφωνο, χώρα διαμονής, περιεχόμενο μηνύματος, ημερομηνίες ταξιδιού, προτιμήσεις, αριθμός επισκεπτών, ειδικά αιτήματα, ιστορικό επικοινωνίας.
3.3 Δεδομένα newsletter/marketing: email, όνομα (αν δοθεί), κατάσταση συγκατάθεσης, ημερομηνία εγγραφής, unsubscribe status, δεδομένα αλληλεπίδρασης με καμπάνιες.
3.4 Δεδομένα κράτησης, φιλοξενίας και online check-in: ονοματεπώνυμο βασικού επισκέπτη και συνταξιδιωτών, email, τηλέφωνο, διεύθυνση, χώρα, ημερομηνίες άφιξης/αναχώρησης, κατάλυμα, αριθμός επισκεπτών/παιδιών, προτιμήσεις, ώρα άφιξης, στοιχεία οχήματος, booking reference, κατάσταση/τροποποιήσεις/ακυρώσεις. Δεν συλλέγονται αριθμοί διαβατηρίου, ταυτότητας ή άλλα στοιχεία ταξιδιωτικών εγγράφων.
3.5 Δεδομένα πληρωμών: κατάσταση πληρωμής, ποσά, ημερομηνίες, transaction references, στοιχεία τιμολόγησης/επιστροφών. Δεν αποθηκεύουμε πλήρη στοιχεία κάρτας.
3.6 Επικοινωνία μέσω email/τηλεφώνου/WhatsApp: μηνύματα, σημειώσεις, concierge requests, παράπονα, σχόλια.
3.7 Πρόσθετες υπηρεσίες: δεδομένα για μεταφορές, ενοικίαση αυτοκινήτου, private chef, καθαριότητα, grocery delivery, cruises, εκδρομές, εστιατόρια, προσβασιμότητα.
3.8 Δεδομένα τρίτων προσώπων: αν παρέχετε δεδομένα άλλων ταξιδιωτών, δηλώνετε ότι έχετε δικαίωμα να το κάνετε και ότι τους έχετε ενημερώσει.
4. Ειδικές κατηγορίες δεδομένων
Δεν ζητούμε κατά κανόνα ειδικές κατηγορίες δεδομένων (υγεία, αναπηρία, διατροφικές πληροφορίες συνδεόμενες με υγεία/θρησκεία, φυλετική/εθνοτική καταγωγή, βιομετρικά, ποινικές καταδίκες). Αν μας τα παρέχετε οικειοθελώς, τα επεξεργαζόμαστε μόνο στον βαθμό που είναι αναγκαίο, βάσει ρητής συγκατάθεσης (άρθρο 9§2(α) ΓΚΠΔ) ή, όπου εφαρμόζεται, για λόγους ζωτικού συμφέροντος.
5. Παιδιά
Ο ιστότοπος και οι υπηρεσίες κράτησης δεν απευθύνονται σε παιδιά· οι κρατήσεις γίνονται από ενήλικες. Δεδομένα παιδιών που ταξιδεύουν μαζί σας επεξεργαζόμαστε μόνο για τη διαχείριση κράτησης, παροχή καταλύματος, ασφάλεια, κατάλληλη φιλοξενία και νόμιμη συμμόρφωση.
6. Πηγές συλλογής δεδομένων
Απευθείας από εσάς και από τρίτους (WebHotelier / Hotelizer / Loggia, Airbnb, Booking.com, λοιπές πλατφόρμες, πάροχοι πληρωμών, ταξιδιωτικά γραφεία, ιδιοκτήτες ακινήτων, πάροχοι υπηρεσιών φιλοξενίας, Google Analytics, Meta Pixel, Google Ads, πρόσωπα που κάνουν κράτηση για λογαριασμό σας).
7. Σκοποί επεξεργασίας, νομικές βάσεις, αποδέκτες και χρόνος διατήρησης
| Σκοπός επεξεργασίας | Κατηγορίες δεδομένων | Νομική βάση (ΓΚΠΔ) | Αποδέκτες / εκτελούντες | Χρόνος διατήρησης |
|---|---|---|---|---|
| Λειτουργία & ασφάλεια ιστοτόπου | IP, device/browser data, απαραίτητα cookies | Άρθρο 6§1(στ) — έννομο συμφέρον | Πάροχος hosting/IT | Session ή έως 13 μήνες |
| Analytics (Google Analytics 4) | Δεδομένα περιήγησης, analytics events | Άρθρο 6§1(α) — συγκατάθεση | Google LLC (EU-US Data Privacy Framework, πιστοποίηση 10/7/2023) | Έως ανάκληση συγκατάθεσης / 2-14 μήνες |
| Advertising / remarketing (Meta Pixel, Google Ads) | Δεδομένα περιήγησης, cookies, advertising IDs | Άρθρο 6§1(α) — συγκατάθεση | Meta Platforms Ireland Ltd./Inc., Google LLC (EU-US Data Privacy Framework) | Έως ανάκληση συγκατάθεσης / έως 180 ημέρες (Meta Pixel) |
| Απάντηση σε αιτήματα/επικοινωνία | Ονοματεπώνυμο, email, τηλέφωνο, μήνυμα | Άρθρο 6§1(β) — προσυμβατικά μέτρα | Εσωτερικό προσωπικό, email provider | 12-24 μήνες μετά το πέρας επικοινωνίας |
| Κράτηση & online check-in | Στοιχεία επικοινωνίας/κράτησης, ημερομηνίες, booking reference | Άρθρο 6§1(β) — εκτέλεση σύμβασης | WebHotelier / Hotelizer / Loggia (ΕΕ), Airbnb/Booking.com | Διάρκεια κράτησης + έως 5 έτη |
| Πρόσθετες υπηρεσίες | Στοιχεία επικοινωνίας, προτιμήσεις | Άρθρο 6§1(β) | Συνεργάτες/πάροχοι υπηρεσίας | Διάρκεια υπηρεσίας + εύλογο διάστημα |
| Πληρωμές, τιμολόγηση, επιστροφές | Στοιχεία πληρωμής, transaction references | Άρθρο 6§1(β)· 6§1(γ) νομική υποχρέωση | WebHotelier, πάροχοι πληρωμών, λογιστές | Κατ' αρχήν 5ετία (ΚΦΔ) |
| Newsletter / marketing | Email, όνομα, συγκατάθεση | Άρθρο 6§1(α) (ή soft opt-in άρθρο 11 ν. 3471/2006) | Πάροχος newsletter | Έως ανάκληση συγκατάθεσης |
| Ασφάλεια & πρόληψη απάτης | Log files, δεδομένα συναλλαγών | Άρθρο 6§1(στ) | IT/security, πάροχοι πληρωμών | Έως 12 μήνες |
| Παράπονα / νομικές αξιώσεις | Στοιχεία επικοινωνίας, αποδεικτικά | Άρθρο 6§1(στ)· ενδεχ. 6§1(γ) | Νομικοί σύμβουλοι, ασφαλιστές | Έως παραγραφή αξίωσης (5-20 έτη) |
| Επικοινωνία με ιδιοκτήτες ακινήτων | Στοιχεία κράτησης/επισκεπτών | Άρθρο 6§1(β)/(στ) | Ιδιοκτήτες ακινήτων | Διάρκεια σύμβασης διαχείρισης |
| Οικειοθελή στοιχεία υγείας/προσβασιμότητας | Ειδικές κατηγορίες (άρθρο 9) | Άρθρο 9§2(α)/(γ) | Προσωπικό, πάροχος υπηρεσίας | Διάρκεια διαμονής + εύλογο διάστημα |
| Απάντηση σε νόμιμα αιτήματα αρχών | Όποια δεδομένα ζητηθούν | Άρθρο 6§1(γ) | Δικαστήρια, αστυνομία, ΑΠΔΠΧ | Όπως ορίζει το αίτημα/νόμος |
8. Επικοινωνίες marketing
Βάσει συγκατάθεσης (ή soft opt-in άρθρο 11 ν. 3471/2006 για υφιστάμενους πελάτες). Διαγραφή: μέσω unsubscribe ή στο [email επικοινωνίας]. Μετά τη διαγραφή τηρούμε περιορισμένο suppression record.
9. Cookies, analytics και advertising
Απαραίτητα cookies χωρίς συγκατάθεση. Χρησιμοποιούμε Google Analytics 4, Meta Pixel και Google Ads / remarketing, μόνο κατόπιν συγκατάθεσης μέσω cookie banner, με δυνατότητα απενεργοποίησης ανά πάσα στιγμή. Google LLC και Meta Platforms είναι πιστοποιημένες υπό EU-US Data Privacy Framework (απόφαση επάρκειας 10/7/2023), πλαίσιο που αποτελεί αντικείμενο εν εξελίξει νομικής αμφισβήτησης — θα παρακολουθούμε σχετικές εξελίξεις.
10. Κοινοποίηση δεδομένων
WebHotelier / Hotelizer / Loggia, Airbnb/Booking.com, πάροχοι πληρωμών, hosting, IT/security, email/marketing providers, Google LLC, Meta Platforms, λογιστές, νομικοί σύμβουλοι, ιδιοκτήτες ακινήτων, συνεργάτες υπηρεσιών, δημόσιες αρχές όπου απαιτείται, δικαστήρια/ρυθμιστικές αρχές. Απαιτούμε από εκτελούντες επεξεργασία μόνο κατ' εντολή μας με κατάλληλα μέτρα (άρθρο 28 ΓΚΠΔ).
11. Πληρωμές
Μέσω WebHotelier, παρόχων πληρωμών, τραπεζικής μεταφοράς, ασφαλών payment links, ή Airbnb/Booking.com. Δεν πραγματοποιείτε πληρωμές μέσω μη επιβεβαιωμένων συνδέσμων· η εταιρεία ποτέ δεν ζητά κωδικούς/στοιχεία κάρτας μέσω μη επιβεβαιωμένων μηνυμάτων.
12. Διεθνείς διαβιβάσεις δεδομένων (ανά πάροχο)
- WebHotelier / Hotelizer / Loggia (Revplus Hellas S.A.): έδρα Ελλάδα (ΕΕ) — καμία διαβίβαση εκτός ΕΟΧ καταρχήν.
- Google Analytics 4 / Google Ads (Google LLC, ΗΠΑ): βάσει EU-US Data Privacy Framework.
- Meta Pixel (Meta Platforms, ΗΠΑ): βάσει EU-US Data Privacy Framework.
- Airbnb Ireland UC → Airbnb Inc. (ΗΠΑ): βάσει SCCs Module 1 (ΕΕ 2021/914)· αρμόδια αρχή: Irish DPC.
- Booking.com B.V. (Κάτω Χώρες, ΕΕ): καμία διαβίβαση εκτός ΕΟΧ καταρχήν για την ίδια· SCCs για στρατηγικούς συνεργάτες εκτός ΕΟΧ.
- Δεν βασιζόμαστε στο ανίσχυρο EU-US Privacy Shield.
13. Ασφάλεια δεδομένων και περιστατικά
Ασφαλής φιλοξενία, έλεγχοι πρόσβασης, MFA όπου υποστηρίζεται, κρυπτογράφηση, συμβάσεις με παρόχους, διαδικασίες διαχείρισης περιστατικών. Σε παραβίαση δεδομένων: αξιολόγηση κατ' άρθρο 33-34 ΓΚΠΔ, γνωστοποίηση στην ΑΠΔΠΧ εντός 72 ωρών όπου απαιτείται, ενημέρωση επηρεαζόμενων όπου ο κίνδυνος είναι υψηλός.
14. Χρόνος διατήρησης
Βλέπε πίνακα ενότητας 7. Λογιστικά/φορολογικά στοιχεία: κατ' αρχήν 5ετία (ΚΦΔ)· newsletter: μέχρι ανάκληση συγκατάθεσης· παράπονα/αξιώσεις: έως παραγραφή (5-20 έτη).
15. Δικαιώματά σας
Πρόσβαση, διόρθωση, διαγραφή, περιορισμός, εναντίωση, φορητότητα, ανάκληση συγκατάθεσης, καταγγελία σε εποπτική αρχή. Επικοινωνία: [email επικοινωνίας], θέμα «Privacy Request».
16. Καταγγελίες
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Λεωφ. Κηφισίας 1-3, 115 23 Αθήνα · Τηλ.: +30 210 6475600 Email (καταγγελίες): complaints@dpa.gr · Ιστότοπος: www.dpa.gr
17. Τρίτοι ιστότοποι/πλατφόρμες
Σύνδεσμοι προς WebHotelier, Airbnb, Booking.com, πλατφόρμες πληρωμών, χάρτες, social media, review platforms. Δεν ευθυνόμαστε για τις πρακτικές τους ως ανεξάρτητοι υπεύθυνοι επεξεργασίας.
18. Ενημερώσεις της Πολιτικής
Ενδέχεται να ενημερώνεται κατά καιρούς, με επικαιροποίηση της ημερομηνίας «Τελευταία ενημέρωση».
19. Επικοινωνία
Στεφανάκης Σ. & Τσακεσίρη Γ. Ο.Ε. G.E.MI. No.: 157872620000 · VAT/AFM: 801489974 · Email: sstefanakis@rhodesholidays.gr Telephone: +30 22410 32055