01Qui nous sommes
Not Just Tours, exerçant sous le nom not just tours, est le responsable du traitement des données personnelles décrites ici — c'est-à-dire que nous décidons pourquoi et comment elles sont utilisées. Nous sommes un entrepreneur individuel établi en Allemagne, non une société ; les informations légales complètes, y compris l'adresse postale pour la correspondance formelle, sont publiées dans les mentions légales.
Demandes relatives aux données : info@notjusttours.com
Comme nous sommes établis en Allemagne, tout ce qui est décrit ici relève du Règlement général de l'UE sur la protection des données (RGPD) et de la loi fédérale allemande sur la protection des données (BDSG) — d'où que vous réserviez dans le monde et où que vous voyagiez.
Nous sommes très en dessous de la taille à partir de laquelle le droit allemand impose un délégué à la protection des données, de sorte qu'une demande arrive à l'adresse ci-dessus et reçoit une réponse du propriétaire.
Cette politique couvre ce site, le parcours de réservation et l'assistance autour de votre voyage. Elle ne couvre pas les sites tiers vers lesquels nous renvoyons, qui ont leurs propres politiques.
02Ce que nous collectons
Uniquement ce qu'il nous faut pour vous vendre un voyage et vous y amener. Concrètement :
- Votre compte — votre adresse e-mail, vos nom et prénom, vos numéros de téléphone et WhatsApp, votre nationalité et votre date de naissance, votre langue et votre devise, vos favoris enregistrés, les niveaux d'activité et les éventuelles notes d'ordre alimentaire ou d'accessibilité que vous choisissez de conserver, ainsi que la trace de votre accord ou non au marketing. Votre mot de passe est conservé sous forme d'empreinte à sens unique et n'est jamais lisible, pas même par nous.
- Votre réservation — qui voyage, l'adresse de votre hôtel ou de prise en charge, votre numéro de vol, et les réponses aux questions posées par l'expérience elle-même. Cette dernière partie varie selon l'expérience. Lorsqu'un site, un poste frontière ou une compagnie aérienne l'exige, le formulaire peut demander les données d'une pièce d'identité, et celles-ci figurent en entier sur le bon que vous téléchargez : la personne qui le contrôle doit pouvoir les lire.
- Paiement — traité par Stripe. Nous recevons le résultat, le montant, le réseau de la carte et les quatre derniers chiffres. Nous ne voyons ni ne conservons jamais votre numéro de carte complet.
- Assistance — les messages que vous nous envoyez et tout fichier ou photo que vous joignez.
- Avis — ce que vous écrivez et la note que vous donnez. Votre nom n'apparaît que si vous l'avez demandé au moment de l'envoi, et alors uniquement sous forme de prénom suivi d'une initiale ; sinon l'avis est anonyme. Nous ne publions pas votre pays.
- L'usage du site — quelles expériences ont été consultées, depuis quel type d'appareil, dans quelle langue, depuis quel pays, et si la visite était authentifiée. Nous ne conservons pas votre adresse IP. Elle sert sur le moment à limiter les tentatives de connexion et figure dans les journaux de serveur, de courte durée, de notre hébergeur.
03Pourquoi nous les utilisons, et sur quelle base légale
- Pour exécuter votre réservation — la confirmer, produire votre bon, transmettre les détails à votre guide ou à votre chauffeur, et vous accompagner avant et pendant le voyage. Base : exécution du contrat conclu avec vous.
- Pour encaisser le paiement et prévenir la fraude. Base : le contrat, et notre intérêt légitime à nous protéger des transactions frauduleuses.
- Pour tenir les registres légaux, fiscaux et comptables. Base : nos obligations légales.
- Pour savoir quelles expériences les gens recherchent — lesquelles sont consultées, depuis quel appareil et quel pays. Cela tourne sur nos propres serveurs, ne stocke rien sur votre appareil et n'alimente aucun profil vous concernant. Base : notre intérêt légitime à savoir quoi proposer.
- Pour mesurer le fonctionnement du site, avec Google Analytics. Celui-ci stocke bien des cookies sur votre appareil, il ne se déclenche donc qu'après votre accord — et rien n'est demandé à Google avant cela. Base : votre consentement.
- Pour vous envoyer des communications commerciales, si vous y consentez. Base : votre consentement. Nous enregistrons quand vous l'avez donné et par quel geste, et vous pouvez le retirer à tout moment dans votre profil. Le retrait ne défait pas ce qui a été envoyé avant.
- Pour répondre à un besoin de santé, alimentaire ou d'accessibilité. Base : votre consentement explicite, donné au moment où vous nous en informez.
Nous ne vendons pas vos données personnelles et nous ne prenons à votre sujet aucune décision automatisée produisant des effets juridiques.
05Transferts hors de l'EEE
Vos données sont conservées dans l'Espace économique européen : la base de données, les fichiers stockés et les sauvegardes se trouvent tous dans la région `europe-west1` de Google Cloud.
Deux choses en sortent.
- Ce dont votre prestataire à destination a besoin. Un voyage ne peut avoir lieu si ceux qui le réalisent ignorent qui arrive : les noms des voyageurs, les détails de la prise en charge et tout ce qui touche à la sécurité partent donc vers le prestataire à destination — aujourd'hui l'Égypte, pour laquelle il n'existe pas de décision d'adéquation de l'UE. Nous transmettons le minimum qu'exige le voyage, pour ce seul voyage, et nous mettons en place les clauses contractuelles types de la Commission européenne avec nos prestataires comme base durable de ces transferts.
- Ce dont nos sous-traitants ont besoin. Google est certifiée au titre de l'EU-US Data Privacy Framework, de sorte que les transferts vers elle reposent sur la décision d'adéquation de la Commission pour les États-Unis. Pour tout sous-traitant non couvert par une décision d'adéquation, nous recourons aux clauses contractuelles types assorties de mesures techniques et organisationnelles appropriées.
Les pays hors EEE peuvent ne pas protéger les données au niveau fixé par le droit de l'UE, et dans certains les autorités disposent de droits d'accès plus larges. Vous pouvez à tout moment nous demander quelles garanties s'appliquent à un transfert précis.
07Combien de temps nous les conservons
- Les enregistrements de réservation, de paiement et de facturation — pendant la durée exigée par le droit fiscal et commercial allemand, qui va jusqu'à dix ans à compter de la fin de l'année à laquelle la pièce se rapporte. Nous ne pouvons pas les supprimer plus tôt, même à votre demande.
- Votre compte — tant qu'il existe. Demandez-nous de le fermer et nous supprimons ou anonymisons tout ce que nous ne sommes pas tenus de conserver.
- Les échanges avec l'assistance et leurs pièces jointes — après la clôture d'un dossier, afin de garder le contexte si vous y revenez.
- Les notes de santé, alimentaires et d'accessibilité de votre profil — à vous de les modifier ou de les effacer quand vous le souhaitez ; elles disparaissent avec votre compte.
- Le consentement marketing — la trace du consentement et de son éventuel retrait est conservée même après le retrait, car prouver que vous avez été désinscrit à temps suppose la date de la désinscription.
- Les données d'usage du site — conservées pour suivre les tendances dans le temps.
Lorsqu'une durée de conservation s'achève, nous supprimons les données ou les anonymisons irréversiblement.
08Vos droits
Vous avez le droit :
- d'accéder aux données personnelles que nous détenons sur vous et d'en recevoir une copie ;
- de faire rectifier ce qui est inexact ou incomplet — vous pouvez en modifier une grande part vous-même dans votre profil ;
- de faire effacer vos données, sauf lorsque la loi nous impose de les conserver (voir plus haut, combien de temps nous les conservons) ;
- de faire limiter le traitement ou de vous y opposer, y compris pour tout ce que nous fondons sur un intérêt légitime ;
- de porter vos données vers un autre prestataire dans un format lisible par machine ;
- de retirer votre consentement à tout moment, sans effet sur ce qui a été fait auparavant.
Si vous estimez que nous avons mal traité vos données, dites-le-nous d'abord afin que nous puissions y remédier. Vous avez également le droit d'introduire une réclamation auprès d'une autorité de contrôle — celle de votre lieu de résidence, ou celle compétente pour nous : la Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW).
09Comment nous les protégeons
Le trafic vers et depuis ce site est chiffré. Les mots de passe sont conservés sous forme d'empreintes à sens unique et ne sont jamais lisibles. Les données de carte n'atteignent pas nos serveurs : elles vont de votre navigateur à Stripe. L'accès administratif aux données personnelles exige un compte distinct doté de ses propres autorisations, et ce que ce compte peut voir se limite à ce que le travail requiert.
Aucun système n'est parfaitement sûr. Si une violation devait mettre vos droits en péril, nous la signalerons à l'autorité de contrôle dans les 72 heures et vous en informerons directement sans délai injustifié.
10Enfants
Nous vendons à des adultes. Les enfants voyagent souvent avec nous, mais leurs données nous sont toujours communiquées par l'adulte qui réserve, et nous ne collectons pas sciemment de données directement auprès d'un enfant. Si vous pensez qu'un enfant nous a transmis des données, contactez-nous et nous les supprimerons.
11Modifications de cette politique
Nous mettons cette politique à jour lorsque nos services ou la loi évoluent. La date en haut indique la dernière révision, et nous vous préviendrons directement si un changement affecte sensiblement l'usage que nous faisons de vos données.
12Nous écrire au sujet des données
Écrivez à info@notjusttours.com pour tout ce qui concerne cette page, ou à info@notjusttours.com pour le reste. Les deux arrivent au même endroit.
Notre dénomination et l'adresse postale pour la correspondance formelle figurent dans les mentions légales.
Vous pouvez aussi utiliser la page de contact ou lire nos conditions générales et notre politique de cookies.