1. Introduction
thePass Kft. ("SabeeApp," "we," "us," or "our") develops and operates SabeeApp GO (the "App"), a mobile front-desk application for hotels, apartments, and hostels ("Properties") that use the SabeeApp Hotel Management Software ("SabeeApp PMS"). This Privacy Policy explains what personal data the App processes, why, on what legal basis, and what rights are available to the people concerned.
SabeeApp GO replaces the previous Front Office Manager ("FOM") application. GO processes meaningfully more personal data than FOM did — most importantly, it scans and transfers identity documents (passports, national ID cards, driving licences, and address/registration cards) and displays and lets staff edit guest contact details. This Policy reflects that.
If you are a guest whose data was processed through SabeeApp GO by a Property, please also see Section 4 ("Who is responsible for my data?") — in most cases your data protection rights must be exercised against the Property (the hotel, apartment, or hostel), not against SabeeApp directly, because the Property is the data controller for guest data.
If you are a staff member / user of a Property using the App to log in and operate it, Section 4 explains that SabeeApp is the controller for your own account and usage data.
2. Scope
This Policy applies to:
- The SabeeApp GO mobile application (iOS and Android);
- Data processed when a Property's staff member scans a guest's identity document, views/edits guest contact details, places a call or sends an email from within the App, or otherwise uses the App's features;
- Data about the staff member's own use of the App (account, device, diagnostics).
This policy does not cover
- The SabeeApp PMS web platform or website (see the general SabeeApp Privacy Policy);
- GuestAdvisor, the Housekeeping App, or other SabeeApp modules, each of which has its own privacy documentation;
- Any Property's own privacy notice to its guests, which the Property is separately responsible for maintaining (see Section 4).
3. What data we collect
3.1 Data about App users (Property staff)
To use SabeeApp GO, a staff member must have a valid SabeeApp PMS user account with at least operator-level access. We (or the App, on our behalf) process:
- Account data: username, hashed login credentials, assigned Property/Properties, user role/permissions;
- Device and technical data: device type, operating system and version, App version, device identifiers, IP address, language/locale settings;
- Usage data: features used, screens viewed, session length, timestamps of actions performed in the App (e.g., check-in completed, call initiated), crash and diagnostic logs;
- Location data: only if the operating system-level location permission is granted by the staff member; used solely for [diagnostic / fraud-prevention / analytics — CONFIRM PURPOSE] purposes; the App will request this permission explicitly and it can be declined without losing core functionality;
- Feature requests: any text, screenshots, or other content submitted through the in-app "send feedback / feature request" tool, together with the account and device data needed to route and respond to the request.
3.2 Data about guests (processed on behalf of the Property)
When a staff member uses the App to check in a guest, SabeeApp GO processes the following categories of guest personal data, strictly as instructed by, and on behalf of, the Property:
- Identity document data, captured via the App's camera-based scanning feature, from any of: passports, national ID cards, driving licences, and address/residence registration cards. Depending on the document type and country, this can include: full name, date and place of birth, nationality, sex, document number, issuing authority, issue and expiry dates, residential address, a photograph of the holder, and a digital image/scan of the document itself;
- Contact details: phone number and email address, whether synced from an existing PMS reservation or added/edited by staff directly in the App;
- Reservation data: booking reference, room assignment, arrival/departure dates, folio/payment status shown for context (e.g., "Payment received"), and any notes staff add;
- Communication metadata: a record that a call or email was initiated from the App to a guest (we do not record call audio or store the content of emails sent through the guest's own phone/email apps — see Section 6);
- Documents synced from GuestAdvisor: where a guest has pre-scanned their document via GuestAdvisor before arrival, that previously-collected data is synced into the Property's record and is visible in GO at check-in.
We do not intentionally collect special categories of data beyond what is inherently printed on an identity document (e.g., some national ID/driving licence formats disclose organ donor status or similar). We do not use this incidental data for any purpose and instruct staff not to record it separately.
3.3 Data we do not collect
SabeeApp GO does not collect payment card numbers (payments are handled via SabeePay or the Property's own payment terminal, outside the App), and does not access a guest's device, contacts, or personal accounts.
4. Who is responsible for my data?
Data protection law (GDPR Art. 4(7)–(8) and equivalent laws) distinguishes between a data controller (who decides why and how data is processed) and a data processor (who processes data on the controller's instructions).
| Data | Controller | Processor |
|---|---|---|
| Staff account, device, usage, and feedback data (Section 3.1) | SabeeApp (thePass Kft.) | — |
| Guest identity, contact, and reservation data (Section 3.2) | The Property (the hotel, apartment, or hostel where the guest is staying) | SabeeApp (thePass Kft.), acting under the Property's instructions and the Data Processing Agreement in place between SabeeApp and the Property |
Practical consequence: If you are a guest and want to know what data a specific Property holds about you, correct it, or request erasure, you should contact that Property first — they are legally responsible for your data and for providing you with their own guest-facing privacy notice. SabeeApp processes the data only as instructed by the Property, under a Data Processing Agreement, and cannot act on a guest's request without the Property's involvement except where required by law.
If you are unable to reach the Property, or believe SabeeApp itself has acted outside the Property's instructions, you may contact us at the details in Section 13 and we will assist or escalate appropriately.
5. Bu verileri neden işliyoruz ve hukuki dayanağımız
| Amaç | Kullanılan veri | Hukuki dayanak (GDPR) |
|---|---|---|
| Personel kimliğini doğrulama ve Uygulama erişimini denetleme | Hesap verileri | Tesis ile yapılan sözleşmenin ifası (Madde 6(1)(b)); Uygulama güvenliğine ilişkin meşru menfaat (Madde 6(1)(f)) |
| Check-in işlemleri ve varsa yasal misafir bildirim yükümlülükleri (ör. yerel mevzuatın zorunlu kıldığı otel misafir kayıtları) için misafir kimlik belgelerini tarama ve kaydetme | Kimlik belgesi verileri | Yasal bir yükümlülüğün yerine getirilmesi (Madde 6(1)(c)) ve/veya Tesis ile misafir arasındaki konaklama sözleşmesinin ifası (Madde 6(1)(b)) — veri sorumlusu sıfatıyla Tesis tarafından belirlenir |
| Konaklamayla ilgili iletişim kurmak amacıyla misafirin telefon/e-posta bilgilerini görüntüleme, düzenleme ve kullanma | İletişim bilgileri | Konaklama sözleşmesinin ifası (Madde 6(1)(b)); etkin misafir hizmeti sunmaya yönelik meşru menfaat (Madde 6(1)(f)) |
| Ön büro kullanımına yönelik rezervasyon ve ödeme durumu bilgilerini Uygulama ile eşitleme | Rezervasyon verileri | SabeeApp ile Tesis arasındaki sözleşmenin ifası (Madde 6(1)(b)); Tesisin ön büro operasyonlarını yürütmeye yönelik meşru menfaati (Madde 6(1)(f)) |
| Uygulamayı geliştirme, çökme sorunlarını tespit etme ve ürün analizleri | Cihaz/kullanım/tanılama verileri | Uygulamanın sürekliliğini sağlama ve geliştirme konusundaki meşru menfaat (Madde 6(1)(f)) |
| Uygulama içi özellik taleplerini yanıtlama | Geri bildirim içeriği, hesap verileri | Ürün geliştirme ve destek süreçlerine yönelik meşru menfaat (Madde 6(1)(f)) |
| İzin verilmesi halinde isteğe bağlı konum verileri | Konum verileri | Açık rıza (Madde 6(1)(a)) — cihazın işletim sistemi izin ekranı üzerinden verilir, dilediğiniz an geri alınabilir |
6. Uygulamanın talep edebileceği cihaz izinleri
SabeeApp GO, cihazın işletim sisteminden aşağıdaki izinleri talep eder. Her izin yalnızca ihtiyaç duyulduğunda istenir ve cihaz ayarlarınızdan dilediğiniz an incelenebilir veya iptal edilebilir (bir izni iptal etmek ilgili özelliğin çalışmasını engelleyebilir):
- Kamera — kimlik belgelerini taramak için gereklidir.
- Telefon — cihazın arama ekranını kullanarak misafirin numarasını aramak için kullanılır. SabeeApp bu aramaların içeriğini kaydetmez, izlemez veya saklamaz.
- E-posta istemcisi erişimi / mailto bağlantısı — cihazın varsayılan e-posta uygulamasını misafirin adresi otomatik tanımlanmış şekilde açmak için kullanılır. SabeeApp bu yolla gönderilen e-postaların içeriğini okumaz veya saklamaz.
- Fotoğraf arşivi / depolama (varsa) — yalnızca bir personelin canlı kamera tarayıcısı yerine mevcut bir görseli eklemeyi tercih etmesi durumunda kullanılır (ör. bir özellik talebine ekran görüntüsü eklerken).
- Anlık bildirimler — Uygulama içinde gösterilen yeni rezervasyonlar, kat hizmetleri güncellemeleri veya ödeme onayları gibi uyarılar için kullanılır.
- Konum (isteğe bağlı) — bkz. Bölüm 3.1.
7. Verileri kimlerle paylaşıyoruz
Kişisel verileri yalnızca Uygulamanın çalışması için zorunlu olduğu ölçüde paylaşıyoruz; kişisel verileri hiçbir zaman satmıyoruz. Veri alıcıları şunlardır:
- Tesisin SabeeApp PMS hesabıyla otomatik eşitleme aracılığıyla Tesisin kendisi — bu, Uygulamanın temel işlevidir;
- SabeeApp PMS ve GO verilerini depolayan bulut barındırma ve altyapı sağlayıcıları ([SAĞLAYICI ADI, ÖRN. AWS/GCP/AZURE VE BÖLGE BELİRTİN]);
- Kimlik belgelerini okumak için kurum içi bir teknoloji yerine üçüncü taraf bir çözüm kullanılıyorsa belge tarama / OCR teknolojisi sağlayıcıları ([ONAYLAYIN: KURUMLAR ARASI MI YOKSA ÜÇÜNCÜ TARAF OCR SAĞLAYICISI MI — ADINI BELİRTİN]);
- Uygulama kararlılığını ve kullanımını izlemek amacıyla toplu veya takma adlı (pseudonymised) şekilde kullanılan analiz ve hata raporlama sağlayıcıları ([ÖRN. GOOGLE ANALYTICS / FIREBASE / SENTRY — ONAYLAYIN]);
- Mükerrer veri girişini önlemek amacıyla modüller arasında veri akışının gerektiği durumlarda, Tesisin etkinleştirdiği diğer SabeeApp modülleri (ör. GuestAdvisor, Housekeeping App, SabeePay);
- Yasaların zorunlu kıldığı durumlarda kamu kurumları (ör. yasal misafir bildirimleri, kolluk kuvveti talepleri);
- Gerektiğinde gizlilik yükümlülüğü altındaki profesyonel danışmanlar (denetçiler, avukatlar).
Tüm üçüncü taraf veri işleyenler, GDPR standartlarına eşdeğer güvenceler getiren veri işleme sözleşmelerine tabidir.
8. Uluslararası veri aktarımı
[ONAYLAYIN VE TAMAMLAYIN] SabeeApp, verileri öncelikli olarak Avrupa Ekonomik Alanı (AEA) içinde saklar ve işler. Verilerin AEA dışına aktarıldığı durumlarda (örneğin üçüncü bir ülkede bulunan bir alt veri işleyene), Avrupa Komisyonu'nun Standart Sözleşme Maddeleri, yeterlilik kararı veya yürürlükteki diğer yasal aktarım mekanizmalarına dayanırız; talep edilmesi halinde bu konuda ayrıntılı bilgi sağlayabiliriz.
9. Veri saklama süreleri
[TÜM SÜRELERİ ONAYLAYIN — AŞAĞIDAKİLER YER TUTUCUDUR]
| Veri kategorisi | Saklama süresi |
|---|---|
| Personel hesabı ve giriş verileri | Tesisin SabeeApp aboneliği süresince, ayrıca sözleşme feshinden sonra [X] |
| Kullanım/tanılama/çökme günlükleri | Toplandığı tarihten itibaren [12 ay] |
| Taranan kimlik belgeleri ve misafir iletişim verileri | Tesisin kendi yasal saklama yükümlülükleri (ör. yerel otel kayıt mevzuatı) doğrultusunda talimat verdiği süre boyunca ve her halükarda bu amaç için gerekenden daha uzun olmamak kaydıyla; bağımsız bir yasal saklama yükümlülüğü saklı kalmak üzere, Tesisin talimatı veya sözleşmenin feshi üzerine SabeeApp bu verileri siler veya anonim hale getirir |
| Uygulama içi özellik talepleri | [24 ay] veya çözüme kavuşturulana kadar geçen süre artı makul bir takip süresi |
Belirli bir yerel yasanın (ör. ulusal turizm veya emniyet bildirim mevzuatı) bir Tesisin misafir kayıt verilerini belirli bir süre boyunca saklamasını zorunlu kıldığı durumlarda ilgili yasal süre geçerlidir; saklama sürelerini buna göre yapılandırmak veya talimatlandırmak Tesisin sorumluluğundadır.
10. Veri güvenliği
İşlenen verilerin hassasiyetine uygun teknik ve idari tedbirler uyguluyoruz. Bunlar arasında aktarım sırasındaki verilerin (TLS) ve durağan verilerin şifrelenmesi, personelin yalnızca yetkili olduğu Tesisleri görmesini sağlayan rol tabanlı erişim denetimleri, taranan kimlik belgelerinin güvenli depolanması, düzenli güvenlik testleri ve erişim günlüklerinin tutulması yer alır. Hiçbir sistem bütünüyle güvenli değildir; bu nedenle personelin giriş bilgilerini korumasını ve herhangi bir şüpheli güvenlik ihlalini derhal bildirmesini önemle rica ederiz (bkz. Bölüm 13).
11. Sahip olduğunuz haklar
11.1 Misafirseniz
Yürürlükteki veri koruma mevzuatı kapsamındaki haklarınızı kullanmak için doğrudan Tesis ile iletişime geçin. Bu haklar; verilerinize erişme, bunları düzeltme, sildirme, işlemeyi kısıtlama, işlemeye itiraz etme ve veri taşınabilirliği haklarını içerebilir. Veri sorumlusu sıfatıyla bu talepleri yanıtlamak Tesisin sorumluluğundadır. SabeeApp, desteğimizin gerektiği durumlarda bu taleplerin yerine getirilmesinde Tesise yardımcı olacaktır.
11.2 Personel / Uygulama kullanıcısıysanız
Kendi hesabınız ve kullanım verileriniz üzerindeki aynı hak kategorilerini kullanmak için doğrudan SabeeApp ile iletişime geçebilirsiniz (Bölüm 13). Ayrıca yerel veri koruma otoritenize — Macaristan'da Ulusal Veri Koruma ve Bilgi Edinme Özgürlüğü Otoritesi (NAIH) — veya ikamet ettiğiniz ülkedeki ilgili kuruma şikayette bulunabilirsiniz.
12. Çocuklar
SabeeApp Go, yetişkin otel personelinin kullanımı için tasarlanmıştır ve çocuklara yönelik değildir. Bir misafir belgesi ebeveyni veya vasisi ile seyahat eden bir reşit olmayana ait olduğunda, Bölüm 3.2 ve Bölüm 4'teki aynı işleme kuralları geçerlidir; yerel yasaların gerektirdiği ek koruyucu önlemlerin alınmasından Tesis sorumludur.
13. Bize ulaşın
thePass Kft.
[KAYITLI ADRES]
E-posta: [GİZLİLİK İLETİŞİM E-POSTASI, ÖRN. privacy@sabeeapp.com]
Veri Koruma Görevlisi (atanmışsa): [İSİM / İLETİŞİM BİLGİSİ VEYA "GDPR MADDE 37 UYARINCA GEREKLİ DEĞİLDİR — YUKARIDAKİ İLETİŞİM NOKTASI GEÇERLİDİR"]
14. Bu politikadaki değişiklikler
Uygulama geliştikçe bu Politikayı güncelleyebiliriz. Önemli değişiklikler Uygulama üzerinden veya diğer makul yollarla bildirilecek ve yukarıdaki "Son güncelleme" tarihi revize edilecektir. Değişiklikler yürürlüğe girdikten sonra Uygulamayı kullanmaya devam etmeniz, güncellenen Politikanın kabul edildiği anlamına gelir.
15. SabeeApp PMS Veri İşleme Sözleşmesi ile İlişkisi
Misafir verilerinin SabeeApp Go tarafından bir Tesis adına işlenmesi, ayrıca SabeeApp ile Tesis arasındaki Veri İşleme Sözleşmesi'ne (genellikle SabeeApp Şartlar ve Koşulları'nın bir parçasıdır) tabidir. Veri sorumlusu/veri işleyen sorumluluklarının dağılımına ilişkin olarak bu Politika ile söz konusu Sözleşme arasında herhangi bir çelişki olması durumunda, Veri İşleme Sözleşmesi hükümleri geçerli olur.
