Politique de confidentialité
1. Qui traite vos données, et à quel titre
MAREA porte deux casquettes distinctes, et il est important de ne pas les confondre.
Quand vous réservez un séjour, c'est l'établissement (l'hôtel, le centre de thalassothérapie ou le spa) qui décide de collecter vos données et de leur usage. Il est responsable de traitement. MAREA n'est que son sous-traitant : nous exécutons ses instructions et ne faisons rien d'autre avec vos données. Pour exercer vos droits sur une réservation, adressez-vous d'abord à l'établissement concerné, dont les coordonnées figurent sur votre confirmation.
Quand vous êtes client professionnel de MAREA (vous ouvrez un compte, vous administrez votre établissement, vous payez un abonnement), nous sommes responsable de traitement pour ces données-là.
Pour une réservation
- Identité : civilité, nom, prénom.
- Coordonnées : adresse électronique, numéro de téléphone.
- Réservation : dates d'arrivée et de départ, hébergement, cure ou soins choisis, formule de pension, options, nombre d'adultes et d'enfants, montants, statut de paiement.
- Accompagnants : prénom, nom, qualité d'adulte ou d'enfant, et le cas échéant l'âge, lorsque l'établissement en a besoin pour appliquer un tarif.
- Réponses aux questions personnalisées configurées par l'établissement.
- Journal des messages envoyés (confirmation, rappel avant séjour, annulation), pour prouver l'envoi.
Pour un compte professionnel
Nom, prénom, fonction, adresse électronique, identifiants de connexion, informations relatives à l'établissement, et données de facturation de l'abonnement.
Ce que nous ne traitons pas
Aucune donnée de santé. Le service ne comporte aucun champ médical : ni contre-indication, ni prescription, ni dossier de soin. C'est une règle de conception, pas une simple pratique. Le service n'est donc pas soumis à l'hébergement de données de santé (HDS).
Aucune donnée bancaire. Les numéros de carte ne transitent jamais par nos serveurs et n'y sont jamais stockés. Le paiement s'effectue sur une page hébergée par Stripe, prestataire certifié PCI-DSS. Nous ne conservons qu'un identifiant technique de transaction.
3. Pourquoi, et sur quelle base légale
| Finalité | Base légale |
|---|---|
| Traiter et confirmer une réservation | Exécution du contrat conclu avec l'établissement |
| Envoyer confirmations, rappels avant séjour et avis d'annulation | Exécution du contrat |
| Encaisser le paiement, l'acompte et le solde | Exécution du contrat |
| Tenir la comptabilité et respecter les obligations fiscales | Obligation légale |
| Gérer le compte professionnel et l'abonnement | Exécution du contrat |
| Sécuriser le service, prévenir la fraude et les abus | Intérêt légitime |
| Mesurer l'audience du parcours de réservation | Consentement recueilli par le site de l'établissement |
4. Qui y a accès
Vos données sont accessibles :
- au personnel habilité de l'établissement auprès duquel vous réservez ;
- au personnel habilité de l'éditeur, strictement pour l'exploitation et le support du service ;
- à nos sous-traitants techniques, listés ci-dessous.
Les établissements sont cloisonnés entre eux. Un établissement ne peut techniquement pas accéder aux données d'un autre.
Nous ne vendons aucune donnée et n'en cédons à aucun tiers à des fins publicitaires.
Sous-traitants techniques
| Prestataire | Rôle | Localisation des données |
|---|---|---|
| Vercel Inc. | Hébergement et exécution de l'application | Région cdg1, Paris, France |
| Supabase Inc. | Base de données et authentification | Région eu-west-3, Paris, France |
| Stripe Payments Europe Ltd. | Encaissement, abonnement | Union européenne (Irlande) |
Certains de ces prestataires ont une maison mère aux États-Unis. Lorsqu'un transfert hors Union européenne est susceptible d'intervenir (assistance, supervision), il est encadré par les clauses contractuelles types de la Commission européenne et, le cas échéant, par la certification du Data Privacy Framework.
5. Combien de temps
- Données de réservation : 3 ans à compter de la fin du séjour, pour permettre le suivi de la relation client.
- Pièces comptables et factures : 10 ans, en application des obligations comptables et fiscales.
- Journal des messages envoyés : 12 mois.
- Compte professionnel : durée du contrat, puis 30 jours pour la récupération des données, puis suppression.
- Journaux techniques de sécurité : 12 mois.
6. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives sur le sort de vos données après votre décès.
Pour une réservation, adressez votre demande à l'établissement concerné : c'est lui qui décide. Si vous nous écrivez directement, nous transmettrons la demande à l'établissement et l'assisterons dans son traitement.
Vous pouvez introduire une réclamation auprès de la CNIL (3 place de Fontenoy, 75334 Paris Cedex 07, cnil.fr).
7. Cookies et mesure d'audience
Le module de réservation MAREA s'affiche à l'intérieur du site de l'établissement. Il transmet des événements de parcours (consultation d'une offre, début de réservation, réservation confirmée) à l'outil de mesure d'audience de cet établissement.
C'est donc le bandeau de consentement du site de l'établissement qui gouverne cette mesure, et c'est à lui qu'il revient de recueillir votre accord. MAREA ne dépose pour son propre compte aucun cookie publicitaire ni aucun traceur tiers.
Notre back-office professionnel utilise uniquement les cookies nécessaires au maintien de la session, qui ne requièrent pas de consentement.
8. Sécurité
Chiffrement des échanges, cloisonnement strict des données par établissement, accès du back-office soumis à authentification, journalisation des accès administrateurs, et sauvegardes régulières de la base.
9. Évolution de cette politique
Cette politique peut être mise à jour. La date de dernière mise à jour figure en tête. Toute modification substantielle sera signalée aux établissements clients.