Politika varstva osebnih podatkov (GDPR)

MountVacation / MV-Travel

Velja od: 1. 7. 2026

Upravljavec osebnih podatkov

Upravljavec osebnih podatkov v smislu Uredbe (EU) 2016/679 (GDPR) in veljavne nacionalne zakonodaje je:

OBS d.o.o.

Letališka cesta 29

1000 Ljubljana

Slovenija

E-pošta: privacy@mountvacation.com

OBS d.o.o. upravlja spletni platformi MountVacation in MV-Travel. V nadaljevanju te politike izraz "upravljavec" pomeni OBS d.o.o. v zvezi z obema platformama, razen kjer je izrecno navedeno drugače. Ta politika enako velja za uporabnike obeh platform.

Področje uporabe

Ta Politika varstva osebnih podatkov določa način zbiranja, uporabe, obdelave, hrambe in varstva osebnih podatkov uporabnikov spletnih strani in storitev upravljavca, vključno z:

  • obiskovalci spletnih strani,
  • registriranimi uporabniki,
  • strankami,
  • udeleženci lojalnostnega programa,
  • osebami, ki stopijo v stik s podporo uporabnikom.

Vrste osebnih podatkov

Obdelujemo lahko naslednje kategorije osebnih podatkov:

  • identifikacijski podatki (ime, priimek),
  • kontaktni podatki (e-poštni naslov, telefonska številka),
  • datum rojstva – ni obvezen podatek, razen kadar ga za izvedbo storitve zahteva tretji ponudnik (npr. smučarske vozovnice, letalski prevoz ali druge storitve, kjer je starost pogoj za rezervacijo),
  • preference potovanja (npr. tematika, kot so smučanje, aktivni oddih, morje, termalni oddih),
  • podatki o rezervacijah, potovanjih in transakcijah,
  • podatki o uporabniškem računu in zgodovini rezervacij,
  • podatki o dobroimetju, statusu zvestobe (MV Points) in uporabi ugodnosti,
  • komunikacijski podatki (e-pošta, SMS, vsebina komunikacije s podporo),
  • tehnični podatki (IP naslov, podatki o napravi, piškotki – ločeno urejeno v Politiki piškotkov).

Nameni in pravne podlage obdelave

Osebne podatke obdelujemo za naslednje namene:

Izvajanje pogodbenega razmerja (GDPR, člen 6(1)(b))

  • izvedba rezervacij in turističnih storitev,
  • upravljanje uporabniškega računa,
  • vodenje zgodovine rezervacij,
  • obračun plačil, dobroimetja in ugodnosti,
  • statusna obvestila (npr. stanje dobroimetja, zapadlost, potrdila),
  • zagotavljanje zavarovanja za primer insolventnosti pri paketnih potovanjih, kadar OBS d.o.o. nastopa kot organizator potovanja.

Izpolnjevanje zakonskih obveznosti (GDPR, člen 6(1)(c))

  • računovodske in davčne obveznosti,
  • obveznosti hrambe dokumentacije,
  • reševanje sporov in pravnih zahtevkov.

Zakoniti interesi (GDPR, člen 6(1)(f))

  • izboljševanje storitev,
  • preprečevanje zlorab in goljufij,
  • varnost informacijskih sistemov,
  • interna analitika in poročanje.

Posameznik ima pravico do ugovora obdelavi na tej pravni podlagi v skladu s členom 21 GDPR.

Trženje in obveščanje (GDPR, člen 6(1)(a))

  • pošiljanje e-novic, ponudb in promocijskih vsebin,
  • personalizirana komunikacija na podlagi privolitve.

Privolitev je prostovoljna in jo je mogoče kadarkoli preklicati.

Statusna obvestila in program zvestobe

Obvestila, ki se nanašajo na:

  • stanje uporabniškega računa,
  • stanje ali zapadlost dobroimetja,
  • status zvestobe,
  • tehnične ali operativne informacije,

ne štejejo za trženje, temveč za obvestila, potrebna za izvajanje pogodbenega razmerja. Ta obvestila se lahko pošiljajo po elektronski pošti, SMS-u, prek mobilne aplikacije (potisna obvestila) ali v uporabnikovem spletnem uporabniškem računu, brez posebne marketinške privolitve.

Prejemniki osebnih podatkov

Osebni podatki se lahko posredujejo:

  • ponudnikom turističnih storitev (npr. nastanitveni objekti) le v obsegu, ki je nujen za izvedbo storitve,
  • pogodbenim obdelovalcem (npr. CRM, plačilni procesorji, ponudniki IT storitev),
  • zavarovalnici, pri kateri ima OBS d.o.o. sklenjeno zavarovanje za primer insolventnosti organizatorja potovanj, v obsegu, ki je nujen za uveljavljanje pravic iz tega zavarovanja,
  • pristojnim organom, kadar to zahteva zakon.

S posameznim obdelovalcem upravljavec pred pričetkom obdelave sklene ustrezno pogodbo o obdelavi osebnih podatkov (DPA) v skladu s členom 28 GDPR.

Mednarodni prenosi podatkov

Če pride do prenosa osebnih podatkov izven EU/EGP, se tak prenos izvede le ob uporabi ustreznih zaščitnih ukrepov (npr. standardne pogodbene klavzule).

Avtomatizirana obdelava in profiliranje

Upravljavec na podlagi uporabnikovih preferenc (npr. izbrane tematike potovanja) ter zgodovine rezervacij (npr. čas rezervacije, znesek rezervacije, časovni okvir rezervacije glede na datum potovanja, tip storitve, tip potnika) izvaja profiliranje z namenom prikazovanja personaliziranih ponudb v mobilni aplikaciji in v uporabnikovem uporabniškem računu na spletni strani. Pravna podlaga za to obdelavo je zakoniti interes upravljavca (GDPR, člen 6(1)(f)) po ponujanju relevantnih vsebin uporabnikom. Posameznik ima pravico do ugovora tej obdelavi v skladu s členom 21 GDPR.

Uporabnik lahko personalizirano komunikacijo kadarkoli izklopi v nastavitvah svojega uporabniškega profila, in sicer ločeno za: komunikacijo prek spletne aplikacije, komunikacijo prek mobilne aplikacije ter potisna (push) obvestila prek mobilne aplikacije. Izklop personalizacije ne vpliva na prejemanje statusnih obvestil iz poglavja 5 te politike.

Ločeno od personaliziranih ponudb velja za prikaz cene: osnovna (javna) cena posamezne storitve je v danem trenutku enaka za vse uporabnike in jo določajo dobavitelji prek lastnih sistemov (XML povezave), zato ne gre za personalizacijo cene. Morebitna "individualna" cena, prikazana posameznemu uporabniku, predstavlja zgolj javno ceno, zmanjšano za pregledne in vnaprej znane popuste (npr. promocijska ugodnost, dobroimetje uporabnika, MV Points, darilni bon), ki se uporabniku ločeno in pregledno prikažejo v postopku zaključka rezervacije (checkout). Ker gre za uporabo znanih, uporabniku vidnih ugodnosti in ne za algoritemsko oceno uporabnikove pripravljenosti plačati višjo ceno, taka obdelava ne predstavlja avtomatiziranega odločanja v smislu člena 22 GDPR niti personalizacije cene, ki bi zahtevala posebno predpogodbeno razkritje po določbah o varstvu potrošnikov.

Upravljavec ne izvaja avtomatiziranega sprejemanja odločitev v smislu člena 22 GDPR, ki bi imelo pravne učinke za posameznika ali bi nanj na podoben način bistveno vplivalo.

Roki hrambe osebnih podatkov

Osebne podatke hranimo največ toliko časa, kolikor je potrebno glede na namen obdelave, in sicer:

  • Računovodski in davčni dokumenti (npr. računi, potrdila o plačilu): 10 let po poteku leta, na katero se nanašajo, v skladu z Zakonom o davčnem postopku (ZDavP-2).
  • Podatki o rezervaciji in izvedbi turistične storitve: 10 let od zaključka potovanja oziroma storitve. Ta rok je usklajen z rokom hrambe računovodske dokumentacije po Zakonu o davčnem postopku (ZDavP-2), saj je podatek o rezervaciji hkrati del računovodske dokumentacije, poleg tega pa se v tem obdobju podatki o zgodovini rezervacij obdelujejo tudi na podlagi zakonitega interesa upravljavca za personalizacijo ponudb (glej poglavje 8) ter za obrambo morebitnih pravnih zahtevkov.
  • Podatki o dobroimetju, MV Points in statusu zvestobe: za čas trajanja aktivnega uporabniškega računa, dodatno pa še 1 leto po zaprtju računa oziroma zadnji aktivnosti, zaradi morebitnih zahtevkov v zvezi s programom zvestobe.
  • Podatki, obdelovani na podlagi privolitve za trženje: do preklica privolitve s strani posameznika.
  • Podatki, posredovani zavarovalnici za primer insolventnosti: za čas trajanja zavarovalnega razmerja in v obsegu, ki ga zahteva zavarovalna pogodba oziroma zakonodaja o paketnih potovanjih.
  • Posnetki telefonskih pogovorov: največ 12 mesecev od dneva klica, razen če je posnetek potreben kot dokazilo v okviru reševanja spora ali pritožbe, v tem primeru pa do njegove pravnomočne rešitve.

Po poteku navedenih rokov upravljavec podatke izbriše ali anonimizira, razen če zakon za posamezen primer zahteva drugačno ravnanje. Upravljavec redno preverja upravičenost nadaljnje hrambe.

Snemanje telefonskih pogovorov

Telefonski pogovori s podporo uporabnikom se lahko snemajo za namene:

  • zagotavljanja kakovosti storitev,
  • reševanja sporov,
  • varnosti.

Posameznik je o snemanju obveščen ob začetku klica. Posnetki se hranijo v skladu z roki iz poglavja 9 te politike in se ne uporabljajo za trženje.

Varnost osebnih podatkov in obveščanje o kršitvah

Uporabljamo ustrezne tehnične in organizacijske ukrepe za zaščito osebnih podatkov pred izgubo, zlorabo, nepooblaščenim dostopom ali razkritjem.

V primeru kršitve varstva osebnih podatkov, ki bi lahko predstavljala tveganje za pravice in svoboščine posameznikov, upravljavec:

  • o kršitvi brez nepotrebnega odlašanja, praviloma v 72 urah od seznanitve, obvesti pristojni nadzorni organ (Informacijski pooblaščenec RS), v skladu s členom 33 GDPR,
  • kadar kršitev predstavlja veliko tveganje za pravice in svoboščine posameznikov, o njej brez nepotrebnega odlašanja obvesti tudi prizadete posameznike, v skladu s členom 34 GDPR.

Upravljavec vodi interno evidenco vseh ugotovljenih kršitev varstva osebnih podatkov, ne glede na obveznost prijave nadzornemu organu.

Register dejavnosti obdelave in obdelovalci

Upravljavec v skladu s členom 30 GDPR vodi interni register dejavnosti obdelave osebnih podatkov (RoPA). Pred vključitvijo posameznega obdelovalca v obdelavo osebnih podatkov v imenu upravljavca upravljavec z njim sklene pogodbo o obdelavi osebnih podatkov (DPA) v skladu s členom 28 GDPR. Register dejavnosti obdelave in sklenjene pogodbe se hranijo interno in so na voljo pristojnemu nadzornemu organu na zahtevo.

Pravice posameznikov

Posameznik ima pravico do:

  • dostopa do osebnih podatkov,
  • popravka netočnih podatkov,
  • izbrisa (če so izpolnjeni pogoji),
  • omejitve obdelave,
  • prenosljivosti podatkov,
  • ugovora obdelavi,
  • vložitve pritožbe pri nadzornem organu (glej poglavje 14).

Zahteve v zvezi z uveljavljanjem navedenih pravic lahko posameznik pošlje na e-naslov: privacy@mountvacation.com.

Osnovne podatke (npr. kontaktne podatke, preference, pregled zgodovine rezervacij) lahko uporabnik dodatno pregleduje in ureja tudi neposredno v svojem uporabniškem računu. Ta možnost dopolnjuje, ne pa nadomešča pravice do celovitega dostopa, popravka, izbrisa ali prenosljivosti podatkov, ki jih upravljavec obravnava na podlagi formalne zahteve na zgornji e-naslov.

Pritožba pri nadzornem organu

Posameznik ima pravico vložiti pritožbo pri pristojnem nadzornem organu za varstvo osebnih podatkov:

Informacijski pooblaščenec Republike Slovenije

Dunajska cesta 22

1000 Ljubljana

Slovenija

Spletna stran: www.ip-rs.si

Ker ima upravljavec (OBS d.o.o.) sedež izključno v Sloveniji, je Informacijski pooblaščenec RS v skladu z mehanizmom "vse na enem mestu" (člen 56 GDPR) pristojni vodilni nadzorni organ za čezmejno obdelavo osebnih podatkov v okviru EU/EGP, ne glede na državo prebivališča posameznika ali jezikovno različico spletne strani, ki jo uporablja. Posameznik ima ne glede na navedeno vedno tudi pravico vložiti pritožbo pri nadzornem organu v svoji državi članici prebivališča, ki zadevo v skladu s postopki sodelovanja po GDPR uskladi z Informacijskim pooblaščencem RS.

Spremembe politike

Pridržujemo si pravico do spremembe te politike. Spremenjena politika začne veljati z dnem objave na spletni strani upravljavca. Za posamezno obdelavo osebnih podatkov se uporablja politika, veljavna v času obdelave.

Končne določbe

Ta politika velja za vse uporabnike storitev MountVacation in MV-Travel ter se uporablja skupaj s Splošnimi pogoji poslovanja, Politiko piškotkov ter drugimi povezanimi dokumenti.