Politique de Confidentialité de l'Hôtel de Mougins****
1. NOTRE ENGAGEMENT
2. LE CHAMP D’APPLICATION
- La société INDEVHO SAS, société assurant la gestion hôtelière et ayant son siège social au Domaine de la vallée verte Rue de la Vallée verte Bâtiment Bourbon 1 – 13011 MARSEILLE
- Les établissements hôteliers dont la gestion est assurée par INDEVHO, quelle que soit l’enseigne sous laquelle l’hôtel est exploité Cette liste d’hôtels est régulièrement mise à jour sur le site www.indevho.com/fr
- INDEVHO traite vos données du fait qu’elle est en charge de la gestion du système central de réservation qui permet à INDEVHO de collecter les données nécessaires à l'organisation de vos séjours et de communiquer ces données aux hôtels concernés.
- Chaque hôtel traite vos données pour gérer sa relation contractuelle avec vous (facturation, paiement, gestion des réservations, etc.), pour effectuer des activités de marketing et pour se conformer à ses obligations légales. INDEVHO a communiqué les principes énoncés dans la présente politique à tous les hôtels dont elle assure la gestion et à leurs directeurs respectifs. Nous ferons tout ce qui est en notre pouvoir pour nous assurer que tous les hôtels respectent les lois applicables en matière de protection des données personnelles ainsi que la présente politique.
3. NOS PRINCIPES EN MATIERE DE PROTECTION DE VOS DONNEES PERSONNELLES
- Licéité : nous n’utilisons des données personnelles que si :
- nous avons obtenu le consentement de la personne,
- OU cela est nécessaire pour l’exécution d’un contrat auquel la personne est partie,
- OU cela est nécessaire pour le respect d’une obligation légale,
- OU pour la sauvegarde de vos intérêts vitaux dans des cas très restreints,
- OU nous poursuivons un intérêt légitime en utilisant des données personnelles et cette utilisation ne porte pas atteinte aux libertés et aux intérêts de la personne.
- Loyauté : nous expliquons le plus clairement possible ce que nous faisons avec les données.
- Finalités déterminées et minimisation des données : nous ne collectons que les données personnelles qui nous sont réellement nécessaires. Si nous pouvons atteindre le même résultat en utilisant moins de données personnelles, alors nous nous assurons de n’utiliser que ces seules données.
- Transparence : nous informons les personnes concernées de la manière dont nous utilisons leurs données. Nous facilitons l’exercice de leurs droits par les personnes concernées.
- Durées de conservation : nous ne conservons les données personnelles que pour des durées limitées.
- Nous assurons la sécurité des données personnelles, c’est-à-dire leur intégrité et leur confidentialité.
4. QUELLES SONT LES DONNEES PERSONNELLES COLLECTEES ?
- des coordonnées (par exemple nom, prénom, n° de téléphone, email)
- des informations personnelles (par exemple date de naissance, nationalité)
- des informations sur vos enfants (par exemple prénom, date de naissance, âge)
- votre n° de carte de crédit, (à des fins de transaction et de réservation) ; des informations figurant sur un titre d’identité (par exemple carte d’identité, passeport ou permis de conduire)
- vos dates d’arrivée et de départ
- vos préférences et centres d’intérêts (par exemple chambre fumeur ou non, étage préféré, type de literie, type de presse écrite lue, sports, intérêts culturels, préférences alimentaires et de boissons, etc.)
- vos questions/commentaires, durant ou suite à un séjour dans l’un des établissements sous une marque des informations techniques et de localisations générées dans le cadre de l’utilisation de nos sites internet et applications.
Afin de satisfaire vos demandes ou de vous fournir le service adéquat (par exemple un régime alimentaire spécifique) nous pouvons être amenés à collecter des informations sensibles, notamment certains détails sur votre santé. Dans ce cas, nous ne collecterons ces données qu’avec votre accord express préalable.
5. A QUELLES FINS VOS DONNEES SONT-ELLES COLLECTEES ET POUR QUELLE DUREE SONT-ELLES CONSERVEES ?
Finalité: Gérer la réservation des chambres et des hébergements
Fondement du traitement: Traitement nécessaire à l'exécution du contrat nous liant
Durée de conservation: 3 ans à compter de la date à laquelle vous avez été actif auprès de nous, de quelque manière que ce soit, pour la dernière fois.
Finalité: Compléter la fiche de police si vous êtes étranger
Fondement du traitement: Obligation légale
Durée de conservation: 6 mois
Finalité: Compléter la fiche de check-in lors de votre arrivée à l'hôtel
Fondement du traitement: Exécution du contrat
Durée de conservation: 3 ans à compter de la date à laquelle vous avez été actif auprès de nous, de quelque manière que ce soit, pour la dernière fois
Finalité: Gestion des différents services proposés lors de votre séjour (réservation au spa, vente de forfait de ski, etc)
Fondement du traitement: Exécution du contrat Consentement
Durée de conservation: Durée de votre séjour
Finalité: Envoi de questionnaire de satisfaction ou pour recueillir vos attentes sur votre séjour et vos commentaires à la suite de celui-ci
Fondement du traitement: Consentement
Durée de conservation: 3 ans à compter de la date à laquelle vous avez été actif auprès de nous, de quelque manière que ce soit, pour la dernière fois
Finalité: Vous adresser les newsletters, promotions et offres touristiques, hôtelières ou de services et/ou vous contacter par téléphone
Fondement du traitement: Consentement
Durée de conservation: 3 ans à compter de la date à laquelle vous avez été actif auprès de nous, de quelque manière que ce soit, pour la dernière fois
Finalité: Personnaliser l'accueil du client à l’hôtel, améliorer la qualité de votre service et de votre expérience
Fondement du traitement: Traitement nécessaire à l’exécution du contrat nous liant
Durée de conservation: 3 ans à compter de la date à laquelle vous avez été actif auprès de nous, de quelque manière que ce soit, pour la dernière fois
Finalité: Gérer des réclamations
Fondement du traitement: Obligation légale
Durée de conservation: 6 ans à compter de la date de clôture de votre dossier dans le cadre d’une plainte ou d’une réclamation
Finalité: Sécuriser et améliorer votre utilisation des sites internet INDEVHO notamment : amélioration de la navigation, assistance et maintenance et mise en œuvre des mesures de sécurité et de prévention des fraudes
Fondement du traitement: Traitement nécessaire à la poursuite de notre intérêt légitime consistant à gérer nos activités, à réaliser des prestations informatiques, d’administration et de sécurité des réseaux afin de prévenir la fraude.
Durée de conservation: 13 mois à compter de la collecte des informations
Finalité: Sécuriser les biens et les personnes et lutter contre les impayés - Vidéosurveillance
Fondement du traitement: Traitement nécessaire à la poursuite de notre intérêt légitime consistant à gérer nos activités, à sécuriser les biens et les personnes et à lutter contre les impayés.
Durée de conservation: 30 jours
Finalité: Utiliser les services nécessaires pour rechercher l’identité des personnes présentes dans les hôtels du Groupe notamment en cas d’événements graves impactant l’établissement concerné (catastrophes naturelles, attentats, etc.).
Fondement du traitement: Traitement nécessaire à la protection des intérêts vitaux des clients.
Durée de conservation: Pour toute la durée de l’événement.
Finalité: Se conformer à toute législation applicable, notamment :Gestion des demandes de désabonnements aux newsletters, promotions, offres touristiques et enquêtes de satisfaction, Gestion des demandes des personnes concernées en matière de protection de leurs données personnelles, Conservation des documents comptables
Fondement du traitement: Traitement nécessaire au respect d'une obligation légale.
Durée de conservation: Pour toute la durée fixée dans la législation applicable.
6. CONDITIONS D'ACCÈS PAR DES TIERS A VOS DONNÉES PERSONNELLES
- Personnel hôtelier
- Personnels de réservation utilisant les outils de réservation
- Services Informatiques
- Partenaires commerciaux et services marketing
- Services médicaux éventuellement
- Généralement, toute personne appropriée des entités de notre Groupe pour certaines catégories spécifiques de données personnelles.
- Avec des fournisseurs prestataires de services et partenaires : vos données personnelles peuvent être transmises à un tiers dans le but de vous fournir des services et d’améliorer votre séjour, notamment des sous-traitant informatique, des banques, des émetteurs de carte de crédit, des avocats externes, des routeurs, des imprimeurs.
- Autorités locales : nous pouvons aussi être amenés à transmettre vos informations aux autorités locales, si cela est exigé par la loi ou dans le cadre d’une enquête et conformément à la réglementation locale.
7. LA PROTECTION DE VOS DONNEES PERSONNELLES LORS DE TRANSFERTS INTERNATIONAUX
- Soit vers un pays assurant un niveau de protection adéquat, c’est-à-dire un niveau de protection équivalent à ce que les réglementations européennes exigent
- Soit le transfert est encadré par des clauses contractuelles types Les flux vers les Etats-Unis peuvent également être effectués vers des entités ayant adhéré au programme Privacy Shield.
8. SECURITE DES DONNEES
9. COOKIES ET AUTRES TRACEURS
10. VOS DROITS
11. MISES A JOUR
Dernière version : 5 décembre 2019
12. QUESTIONS ET CONTACTS
13. FOIRE AUX QUESTIONS
1. Comment INDEVHO a-t-il appréhendé la mise en conformité au RGPD ?
Le RGPD impose de nouvelles obligations aux entités traitant des données à caractère personnel, parmi lesquelles on trouve notamment celle de documenter la mise en conformité en interne (Accountability). A ce titre, agissant principalement en tant que Responsable de traitement, INDEVHO a mis en place un registre des traitements pour chaque traitement de données personnelles effectué en rapport direct avec vous, mais également pour toutes les activités réalisés en interne de manière indépendante et en collaboration avec ses prestataires et partenaires. Par ailleurs, afin d’assurer sa conformité dans le temps, une politique globale d’audit est mise en place afin de contrôler l’application de toutes les politiques et procédures instaurées du côté du groupe ainsi que des différents prestataires et partenaires en charge de réaliser certaines actions pour le compte d’INDEVHO.
2. INDEVHO a-t-il désigné un DPO ?
Le Data Protection Officer (ou Délégué à la protection des données personnelles en français) est obligatoire pour certaines structures et fortement recommandé pour les autres, en application du RGPD. INDEVHO a nommé un Délégué à la protection des données chargé de piloter le déploiement de sa mise en conformité, de conseiller et sensibiliser les équipes internes sur tous les sujets relatifs à la protection des données personnelles. Il analyse et contrôle régulièrement l’activité d’INDEVHO sur les différentes actions de conformité en oeuvre.
3. Comment INDEVHO applique le RGPD dans l’ensemble de ses activités ?
Le RGPD a conduit les entreprises à mettre en Å“uvre les principes du Privacy by Design (protection des données dès la conception de tout projet) et du Privacy by default (application de standards minimum en termes de sécurité et de confidentialité des données). Lors des nouveaux projets développés mis en place, INDEVHO s’assure du respect de ces principes sur l’aspect opérationnel. Pour cela, l’entreprise applique une procédure dédiée à vérifier la présence de l’ensemble des standards et des exigences requis dans le cadre de la gestion de projet impliquant des traitements de données personnelles (réalisation d’analyse de risque sur la vie privée, mise en application des durées de conservation, de la minimisation des données, transparence des activités de traitement, etc).
4. Quel engagement est pris par INDEVHO dans la gestion des données en interne ?
Les collaborateurs d’INDEVHO sont impliqués dans la protection des données qu’ils traitent dans le cadre de leurs activités. Le Data Protection Officer a veillé à la mise en place de certaines actions portant sur les données personnelles et applicables dans l’ensemble de leurs activités quotidiennes :
- Un engagement de confidentialité par le biais de leur contrat de travail,
- Le suivi de formations et de sensibilisations en matière de protection des données personnelles,
- l’accompagnement opérationnel en matière de gestion de projets et d’application des règles de la protection des données
- Plus globalement, la coordination avec l’ensemble des collaborateurs dans le déroulement des actions de conformité.
5. Comment INDEVHO sélectionne ses prestataires en respectant le RGPD ?
INDEVHO dispose d’un certain nombre de partenaires et prestataires conduisant à fournir les différentes prestations en faveur de ses clients. INDEVHO, lorsqu’il agit en qualité de responsabilité de traitement, applique un véritable contrôle de la maturité de ses prestataires. Pour cela, INDEVHO a élaboré l’organisation suivante :
- Une sélection de prestataire appliquée de manière systématique dès la naissance ou l’évolution d’un projet impliquant des traitements de données personnelles,
- Une catégorisation de ses prestataires par niveau risque (en fonction du volume et de la sensibilité du projet confié), La mise en oeuvre de clauses contractuelles encadrant les échanges de données et fixant la responsabilité des acteurs impliqués, Une procédure d’audit des prestataires exécutée selon une périodicité régulière et contrôlée, Une procédure d’audit interne à INDEVHO, dédiée à effectuer une double vérification des actions produites en lien avec les différentes prestations.
6. De quelle manière INDEVHO informe ses clients s’agissant des traitements de données personnelles réalisées ?
Le RGPD impose aux entreprises d’assurer une transparence sur la gestion des données personnelles et de respecter les droits des personnes concernées. INDEVHO a mis en place sa politique de confidentialité accessible sur son site Internet ainsi que ceux des différents hôtels déléguant l’exécution de cette action. Les utilisateurs sont ainsi informés avec clarté et complétude de la manière dont leurs données personnelles sont traitées. INDEVHO a également effectué un travail collaboratif avec les différents hôtels précités, afin de diffuser de manière directe les informations en matière de traitement de données personnelles réalisés dans le cadre des séjours hôteliers, notamment à des fins administratives et règlementaires propres au domaine du tourisme. Dans le prolongement des actions de transparence, INDEVHO garantit le respect des droits individuels dont disposent les personnes concernées en appliquant une procédure dédiée : l’entreprise produit une réponse dédiée à chaque requête formulée par toute personne concernée et s’engage à respecter les délais prévus par le RGPD.
7. Les données traitées par INDEVHO sont-elles transférées en dehors de l’Union Européenne ?
Dans le cadre de ses activités, INDEVHO peut être amené à transférer des données personnelles en dehors de l’Union Européenne. Le RGPD prévoit dans ce cas la nécessité de mettre en place des garanties appropriées. A ce titre, INDEVHO applique une politique accrue de contrôle des prestataires et partenaires en cas de telles pratiques. INDEVHO choisit néanmoins de limite au maximum les transferts de données personnelles à l’extérieur de l’UE. Ce paramètre est pris en compte dès le lancement des projets et dans le cadre de la procédure de sélection des prestataires. Si toutefois INDEVHO devait exécuter des transferts en dehors de l’Espace Economique Européen (EEE), le processus sera soutenu par la mise en oeuvre des garanties appropriées telles que requises par le RGPD, et notamment les clauses contractuelles types élaborées par la Commission Européenne.