Πολιτική Απορρήτου
Η παρούσα Πολιτική Απορρήτου εξηγεί ποια δεδομένα προσωπικού χαρακτήρα συλλέγει η CyprusBooker.com (η Υπηρεσία), για ποιον σκοπό, με ποια νομική βάση, με ποιους τα μοιραζόμαστε, για πόσο χρόνο τα διατηρούμε και ποια είναι τα δικαιώματά σας βάσει του Γενικού Κανονισμού για την Προστασία Δεδομένων (GDPR — Κανονισμός (ΕΕ) 2016/679).
1. Υπεύθυνος επεξεργασίας δεδομένων
- E.U.P Cyprus Booker Ltd — κυπριακή εταιρεία, HE 494215.
- ημερομηνία εγγραφής της εταιρείας: 15/06/2026.
- Έδρα: E.U.P Cyprus Booker Ltd, Ελευθέριου Βενιζέλου 63, 8021 Πάφος, Κύπρος (Eleftheriou Venizelou 63, 8021 Paphos, Cyprus).
- ΦΠΑ (CY): προς επιβεβαίωση (εγγραφή σε εξέλιξη).
- Επικοινωνία για θέματα απορρήτου: privacy@cyprusbooker.com.
- Υπεύθυνος Προστασίας Δεδομένων (DPO): δεν έχει οριστεί (ο οργανισμός δεν πληροί τα κριτήρια του άρθρου 37 GDPR).
2. Ποια δεδομένα συλλέγουμε
2.1. Δεδομένα λογαριασμού Πελάτη
- Όνομα, επώνυμο, e-mail (επαληθευμένο μέσω συνδέσμου), κωδικός πρόσβασης (κατακερματισμός bcrypt — ποτέ σε απλή μορφή).
- Τηλέφωνο (προαιρετικά), προτιμώμενη γλώσσα και νόμισμα.
- Διεύθυνση IP, User-Agent, cookies συνεδρίας.
- Ημερομηνία δημιουργίας λογαριασμού, τελευταία σύνδεση, ιστορικό συνδέσεων.
2.2. Δεδομένα σύνδεσης μέσω κοινωνικών δικτύων (OAuth)
Κατά τη σύνδεση μέσω Google, Facebook (Meta) ή LinkedIn λαμβάνουμε: αναγνωριστικό OAuth, e-mail, όνομα/επώνυμο, avatar. Το εύρος περιορίζεται σε openid email profile. Μπορείτε να αποσυνδέσετε το OAuth ανά πάσα στιγμή (βλ. /data-deletion.php).
2.3. Δεδομένα λογαριασμού Συνεργάτη
- Επωνυμία εταιρείας, αριθμός μητρώου, διεύθυνση, πόλη.
- Αριθμός ΦΠΑ.
- Όνομα προσώπου επικοινωνίας, τηλέφωνο, e-mail.
- Αριθμοί άδειας τουρισμού (Cyprus Deputy Ministry of Tourism), άδεια ενοικίασης οχημάτων (RTD), ασφαλιστήρια συμβόλαια.
- Δεδομένα πληρωμών Stripe Connect (βλ. §5).
2.4. Δεδομένα Κράτησης
- Ημερομηνίες διαμονής / ενοικίασης, αριθμός επισκεπτών / επιβατών, επιλεγμένη προσφορά.
- Όνομα του κύριου επισκέπτη και ονόματα των λοιπών επισκεπτών (εάν απαιτείται από τον Συνεργάτη).
- Διεύθυνση τιμολόγησης (εάν επιλεγεί τιμολόγιο ΦΠΑ).
- Ειδικά αιτήματα.
- Για ενοικίαση αυτοκινήτου: αριθμός άδειας οδήγησης (διαβιβάζεται στον Συνεργάτη για επαλήθευση).
- Κατάσταση, ιστορικό αλλαγών, αλληλογραφία.
2.5. Δεδομένα πληρωμής
Οι πληρωμές επεξεργάζονται από την Stripe (Stripe Payments Europe Ltd., Ιρλανδία) και προαιρετικά από την PayPal (Λουξεμβούργο). ΔΕΝ αποθηκεύουμε πλήρεις αριθμούς καρτών (PCI DSS Level 1). Λαμβάνουμε: τα τελευταία 4 ψηφία, τύπο κάρτας, χώρα έκδοσης, αναγνωριστικό συναλλαγής Stripe/PayPal, κατάσταση πληρωμής.
2.6. Τεχνικά δεδομένα (αρχεία καταγραφής)
- Διεύθυνση IP, User-Agent, χρονοσήμανση αιτήματος.
- URL, κατάσταση HTTP, referrer.
- Αρχεία καταγραφής ασφαλείας: αποτυχημένες προσπάθειες σύνδεσης, ύποπτα συμβάντα, αναγνωριστικά συνεδρίας.
2.7. Δεδομένα αναλυτικών στοιχείων
Ανώνυμα δεδομένα χρήσης της Υπηρεσίας (σελίδες, χρόνος, συσκευή). Λεπτομέρειες στην ενότητα Cookies (§10).
3. Σκοποί & νομική βάση (GDPR)
| Σκοπός | Βάση | Περίοδος |
|---|---|---|
| Υπηρεσίες κράτησης | Άρθρο 6(1)(β) — εκτέλεση σύμβασης | Διάρκεια + 3 έτη |
| Πληρωμές (Stripe Connect) | Άρθρο 6(1)(β) + 6(1)(γ) φορολογικά | Τουλάχ. 5 έτη |
| Σύνδεση + μόνιμη συνεδρία (cookie) | Άρθρο 6(1)(β) | 90 ημέρες / 365 ημέρες „remember me" |
| OAuth (Google/Meta/LinkedIn) | Άρθρο 6(1)(β) — κατόπιν αιτήματός σας | Έως την αποσύνδεση του OAuth |
| Marketing μέσω e-mail | Άρθρο 6(1)(α) — συγκατάθεση opt-in | Έως την ανάκληση της συγκατάθεσης |
| Ασφάλεια, καταπολέμηση απάτης, reCAPTCHA | Άρθρο 6(1)(στ) — έννομο συμφέρον | 12 μήνες |
| Αναλυτικά στοιχεία | Άρθρο 6(1)(στ) | 14 μήνες (ανωνυμοποιημένα) |
| Νομικές υποχρεώσεις (λογιστική, AML, φόροι) | Άρθρο 6(1)(γ) | 5–10 έτη |
4. Αποδέκτες
- Συνεργάτες για τις Κρατήσεις σας — ελάχιστο εύρος (όνομα, ημερομηνίες, στοιχεία επικοινωνίας). Κοινοποιούνται μόνο μετά την επιβεβαίωση της Κράτησης. Μετά την κοινοποίηση, ο Συνεργάτης (κατάλυμα / εταιρεία ενοικίασης / διοργανωτής) καθίσταται χωριστός, ανεξάρτητος υπεύθυνος επεξεργασίας των εν λόγω δεδομένων και τα επεξεργάζεται βάσει της δικής του πολιτικής απορρήτου και με δική του ευθύνη· η CyprusBooker δεν ελέγχει την επεξεργασία αυτή. Τα αιτήματα σχετικά με αυτά τα δεδομένα (συμπεριλαμβανομένης της διαγραφής — Άρθρο 17 GDPR) θα πρέπει να απευθύνονται και απευθείας στον Συνεργάτη που κατονομάζεται στην επιβεβαίωση της Κράτησής σας.
- Πάροχοι πληρωμών: Stripe Payments Europe Ltd. (IE), PayPal (Europe) S.à r.l. (LU).
- Πάροχοι OAuth (κατόπιν αιτήματός σας): Google LLC, Meta Platforms Ireland Ltd., LinkedIn Ireland.
- SMTP: OVH SAS (FR) — διακομιστής
book@cyprusbooker.com. - Φιλοξενία: OVH SAS — Strasbourg, FR.
- Anti-bot: Google reCAPTCHA (Google Ireland Ltd.).
- Χάρτες: Google Maps Platform (Google Ireland Ltd.).
- Δημόσιες αρχές — μόνο όπου απαιτείται από τον νόμο.
Δεν πωλούμε δεδομένα σε διαφημιστές.
5. Stripe Connect — ροή δεδομένων πληρωμής
Χρησιμοποιούμε το Stripe Connect (destination charges) για τον αυτόματο διαχωρισμό των πληρωμών 90% Συνεργάτης / 10% CyprusBooker (βλ. Όροι §9). Σε αυτό το μοντέλο:
- Ο Πελάτης εισάγει τα στοιχεία της κάρτας σε φιλοξενούμενη φόρμα της Stripe (Elements / Payment Sheet) — τα δεδομένα της κάρτας ΔΕΝ διέρχονται ΠΟΤΕ από τους διακομιστές της CyprusBooker.
- Η CyprusBooker δημιουργεί ένα
PaymentIntentμεapplication_fee_amount(10% του Συνόλου) καιtransfer_data[destination](Stripe ID του Συνεργάτη). - Η Stripe δρομολογεί αυτόματα το 90% στον λογαριασμό Stripe του Συνεργάτη· το 10% παραμένει στον λογαριασμό της CyprusBooker.
- Ο Συνεργάτης (ως connected account) έχει τη δική του σχέση με τη Stripe — διαχειρίζεται τις πληρωμές (payouts), KYC, τιμολόγια Stripe.
Τα δεδομένα κάρτας του Πελάτη επεξεργάζονται μόνο από τη Stripe (PCI DSS Level 1). Η CyprusBooker και ο Συνεργάτης βλέπουν μόνο: τα τελευταία 4 ψηφία, τον τύπο κάρτας (Visa/MC/Amex), τη χώρα έκδοσης, το αναγνωριστικό συναλλαγής.
Τα δεδομένα του Πελάτη που διαβιβάζονται στον Συνεργάτη για μια Κράτηση: όνομα/επώνυμο, e-mail, τηλέφωνο (εάν παρέχεται), ημερομηνίες, ποσό. Ο αριθμός κάρτας ΔΕΝ κοινοποιείται.
6. Συγχρονισμός ημερολογίου iCal
Οι Συνεργάτες μπορούν να συγχρονίζουν τη διαθεσιμότητα με άλλες πλατφόρμες (Booking.com, Airbnb, Vrbo) χρησιμοποιώντας αρχεία iCalendar (.ics). Από την CyprusBooker:
- Εξερχόμενο ημερολόγιο (export): δημιουργούμε ένα αρχείο .ics ανά καταχώριση που περιέχει μόνο δείκτες
BUSY/FREEμε ημερομηνίες — χωρίς ονόματα επισκεπτών, χωρίς ποσά, χωρίς δεδομένα προσωπικού χαρακτήρα. Απλώς «αυτή η ημερομηνία είναι κατειλημμένη». - Εισερχόμενο ημερολόγιο (import): ανακτούμε ένα αρχείο .ics από άλλη πλατφόρμα κάθε 5–15 λεπτά και δεσμεύουμε τις αντίστοιχες ημερομηνίες στην Υπηρεσία. Εισάγουμε μόνο εύρη ημερομηνιών· τυχόν προσωπικά πεδία αγνοούνται.
Αυτό σημαίνει ότι τα δεδομένα προσωπικού χαρακτήρα των επισκεπτών δεν διαρρέουν μέσω του iCal προς καμία κατεύθυνση.
Εισαγωγή περιεχομένου καταχώρισης (χωριστή από το iCal): κατόπιν αιτήματος του Συνεργάτη εισάγουμε το περιεχόμενο της καταχώρισής του από εξωτερικές πλατφόρμες (π.χ. Booking.com) — περιγραφή, παροχές, τιμές, φωτογραφίες — και το αποθηκεύουμε στη βάση δεδομένων μας (οι φωτογραφίες φιλοξενούνται εκ νέου στη δική μας υποδομή) για την προβολή της προσφοράς στην Υπηρεσία· το περιεχόμενο ενδέχεται να μεταφράζεται αυτόματα. Η εισαγωγή αφορά δεδομένα προσφοράς, όχι δεδομένα προσωπικού χαρακτήρα των Επισκεπτών. Όπου το εισαγόμενο περιεχόμενο περιέχει δεδομένα προσωπικού χαρακτήρα (π.χ. στοιχεία επικοινωνίας καταλύματος/ιδιοκτήτη), τα επεξεργαζόμαστε για την προβολή της προσφοράς και την εκτέλεση της σύμβασής μας με τον Συνεργάτη (Άρθρο 6(1)(β) και (στ) GDPR)· η πηγή των εν λόγω δεδομένων είναι η κατονομαζόμενη εξωτερική πλατφόρμα και ο ίδιος ο Συνεργάτης (υποχρέωση ενημέρωσης του Άρθρου 14 GDPR).
7. Διαβιβάσεις δεδομένων εκτός ΕΟΧ
Ορισμένοι πάροχοι (Google, Meta, Stripe) δραστηριοποιούνται στις ΗΠΑ. Η διαβίβαση βασίζεται σε:
- Απόφαση της Ευρωπαϊκής Επιτροπής της 10ης Ιουλίου 2023 — EU–US Data Privacy Framework (η Google και η Meta είναι πιστοποιημένες).
- Τυποποιημένες συμβατικές ρήτρες (SCC) ως πρόσθετη διασφάλιση.
- Stripe: το συμβαλλόμενο μέρος είναι η Stripe Payments Europe Ltd. (Ιρλανδία), η οποία στο πλαίσιο περαιτέρω ανάθεσης ενδέχεται να διαβιβάζει δεδομένα στη Stripe, Inc. (ΗΠΑ) — βάσει της πιστοποίησης EU–US Data Privacy Framework και τυποποιημένων συμβατικών ρητρών (SCC).
8. Περίοδοι διατήρησης
- Λογαριασμός: έως τη διαγραφή + 90 ημέρες (soft-delete).
- Κρατήσεις, τιμολόγια: 5 έτη (φορολογία CY/ΕΕ).
- Συνεδρίες (cookies): 90 / 365 ημέρες „remember me".
- Αρχεία καταγραφής ασφαλείας (audit_log): 12 μήνες.
- Αρχεία καταγραφής σφαλμάτων: 30 ημέρες.
- Αλληλογραφία e-mail: 36 μήνες από την τελευταία επαφή.
- Marketing: έως την ανάκληση της συγκατάθεσης.
9. Τα δικαιώματά σας βάσει GDPR
- Δικαίωμα πρόσβασης (Άρθρο 15) — αντίγραφο εντός 30 ημερών.
- Δικαίωμα διόρθωσης (Άρθρο 16).
- Δικαίωμα διαγραφής (Άρθρο 17) — βλ. οδηγίες.
- Δικαίωμα περιορισμού (Άρθρο 18).
- Δικαίωμα φορητότητας δεδομένων (Άρθρο 20) — εξαγωγή JSON.
- Δικαίωμα εναντίωσης (Άρθρο 21).
- Δικαίωμα ανάκλησης της συγκατάθεσης.
- Δικαίωμα υποβολής καταγγελίας: Επίτροπος Προστασίας Δεδομένων Κύπρου· Ηνωμένο Βασίλειο: ICO· κάτοικοι Πολωνίας: UODO.
Αιτήματα: privacy@cyprusbooker.com. Απαντούμε εντός 30 ημερών.
10. Cookies και παρόμοιες τεχνολογίες
| Όνομα | Σκοπός | Διάρκεια | Κατηγορία |
|---|---|---|---|
PHPSESSID | Συνεδρία PHP — απαραίτητη για σύνδεση, καλάθι, CSRF. | Συνεδρία | Απαραίτητο |
cyprusbooker_session | „Remember me" — μόνιμη συνεδρία, HttpOnly+Secure+SameSite=Lax. | 90 / 365 ημέρες | Απαραίτητο (μετά από opt-in) |
cb_anon_favs | Αγαπημένα για επισκέπτες χωρίς σύνδεση. | 180 ημέρες | Λειτουργικό |
cb_lang / cb_curr | Γλώσσα και νόμισμα. | 365 ημέρες | Λειτουργικό |
_ga, _ga_* | Google Analytics — ανωνυμοποιημένα. | 2 έτη | Αναλυτικά (opt-in) |
| reCAPTCHA | Προστασία από bots (Google). | 6 μήνες | Απαραίτητο (ασφάλεια) |
Η απενεργοποίηση των απαραίτητων cookies εμποδίζει τη σύνδεση και τις κρατήσεις. Τα αναλυτικά και τα marketing cookies μπορούν να απενεργοποιηθούν στο banner συγκατάθεσης ή στις ρυθμίσεις του προγράμματος περιήγησης. Σεβόμαστε την κεφαλίδα DNT.
11. Ανήλικοι κάτω των 16 ετών
Η Υπηρεσία δεν απευθύνεται σε άτομα κάτω των 16 ετών. Εάν το παιδί σας κοινοποίησε δεδομένα σε εμάς χωρίς τη συγκατάθεσή σας — γράψτε στο privacy@cyprusbooker.com και θα τα διαγράψουμε αμέσως.
12. Τροποποιήσεις
Κάθε ουσιώδης αλλαγή ανακοινώνεται 30 ημέρες πριν τεθεί σε ισχύ — μέσω e-mail, banner και εντός του λογαριασμού. Το πεδίο «Τελευταία ενημέρωση» εμφανίζει την ημερομηνία της πιο πρόσφατης έκδοσης.
13. Επικοινωνία / DPO
- E-mail: privacy@cyprusbooker.com
- Διεύθυνση: E.U.P Cyprus Booker Ltd, Ελευθέριου Βενιζέλου 63, 8021 Πάφος, Κύπρος (Eleftheriou Venizelou 63, 8021 Paphos, Cyprus).
- DPO: δεν έχει οριστεί (ο οργανισμός δεν πληροί τα κριτήρια του άρθρου 37 GDPR)
Πολιτική Απορρήτου v2.1, τελευταία ενημέρωση: 2026-07-05. Διαθέσιμο στα PL, EN και GR — σε περίπτωση απόκλισης υπερισχύει η αγγλική έκδοση.