Politique de protection des données à caractère personnel (RGPD)

MountVacation / MV-Travel

Applicable à compter du : 1er juillet 2026

Responsable du traitement des données à caractère personnel

Le responsable du traitement des données à caractère personnel, au sens du Règlement (UE) 2016/679 (RGPD) et de la législation nationale applicable, est :

OBS d.o.o.

Letališka cesta 29

1000 Ljubljana

Slovénie

Courriel : privacy@mountvacation.com

OBS d.o.o. exploite les plateformes en ligne MountVacation et MV-Travel. Dans la suite de la présente politique, le terme « responsable du traitement » désigne OBS d.o.o. au titre des deux plateformes, sauf mention contraire expresse. La présente politique s'applique de manière identique aux utilisateurs des deux plateformes.

Champ d'application

La présente Politique de protection des données à caractère personnel définit les modalités de collecte, d'utilisation, de traitement, de conservation et de protection des données à caractère personnel des utilisateurs des sites internet et des services du responsable du traitement, notamment :

  • les visiteurs des sites internet,
  • les utilisateurs inscrits,
  • les clients,
  • les participants au programme de fidélité,
  • les personnes prenant contact avec le service d'assistance aux utilisateurs.

Catégories de données à caractère personnel

Nous sommes susceptibles de traiter les catégories de données à caractère personnel suivantes :

  • données d'identification (nom, prénom),
  • coordonnées (adresse électronique, numéro de téléphone),
  • date de naissance – donnée non obligatoire, sauf lorsqu'elle est exigée pour l'exécution du service par un prestataire tiers (par exemple forfaits de ski, transport aérien ou autres services pour lesquels l'âge conditionne la réservation),
  • préférences de voyage (par exemple thématiques telles que le ski, les vacances actives, la mer, les séjours thermaux),
  • données relatives aux réservations, aux voyages et aux transactions,
  • données relatives au compte utilisateur et à l'historique des réservations,
  • données relatives à l'avoir, au statut de fidélité (MV Points) et à l'utilisation des avantages,
  • données de communication (courrier électronique, SMS, contenu des échanges avec le service d'assistance),
  • données techniques (adresse IP, données relatives à l'appareil, cookies – régis séparément par la Politique en matière de cookies).

Finalités et bases juridiques du traitement

Nous traitons les données à caractère personnel aux fins suivantes :

Exécution de la relation contractuelle (RGPD, article 6, paragraphe 1, point b))

  • exécution des réservations et des services touristiques,
  • gestion du compte utilisateur,
  • tenue de l'historique des réservations,
  • gestion comptable des paiements, de l'avoir et des avantages,
  • notifications de statut (par exemple état de l'avoir, échéance, confirmations),
  • mise en œuvre de la garantie en cas d'insolvabilité pour les voyages à forfait, lorsque OBS d.o.o. agit en qualité d'organisateur de voyage.

Respect d'obligations légales (RGPD, article 6, paragraphe 1, point c))

  • obligations comptables et fiscales,
  • obligations de conservation de documents,
  • règlement de litiges et de réclamations juridiques.

Intérêts légitimes (RGPD, article 6, paragraphe 1, point f))

  • amélioration des services,
  • prévention des abus et des fraudes,
  • sécurité des systèmes d'information,
  • analyse et reporting internes.

La personne concernée dispose du droit de s'opposer au traitement fondé sur cette base juridique, conformément à l'article 21 du RGPD.

Prospection commerciale et information (RGPD, article 6, paragraphe 1, point a))

  • envoi de newsletters, d'offres et de contenus promotionnels,
  • communication personnalisée fondée sur le consentement.

Le consentement est donné librement et peut être retiré à tout moment.

Notifications de statut et programme de fidélité

Les notifications relatives :

  • à l'état du compte utilisateur,
  • à l'état ou à l'échéance de l'avoir,
  • au statut de fidélité,
  • à des informations techniques ou opérationnelles,

ne sont pas considérées comme de la prospection commerciale, mais comme des notifications nécessaires à l'exécution de la relation contractuelle. Ces notifications peuvent être envoyées par courrier électronique, par SMS, via l'application mobile (notifications push) ou dans le compte utilisateur en ligne, sans consentement marketing distinct.

Destinataires des données à caractère personnel

Les données à caractère personnel peuvent être communiquées :

  • aux prestataires de services touristiques (par exemple les établissements d'hébergement), dans la seule mesure nécessaire à l'exécution du service,
  • aux sous-traitants (par exemple systèmes CRM, prestataires de services de paiement, fournisseurs de services informatiques),
  • à l'assureur auprès duquel OBS d.o.o. a souscrit une assurance en cas d'insolvabilité de l'organisateur de voyages, dans la mesure nécessaire à l'exercice des droits résultant de cette assurance,
  • aux autorités compétentes, lorsque la loi l'exige.

Avant le début du traitement, le responsable du traitement conclut avec chaque sous-traitant un contrat de sous-traitance (DPA) approprié, conformément à l'article 28 du RGPD.

Transferts internationaux de données

En cas de transfert de données à caractère personnel en dehors de l'UE/EEE, un tel transfert n'est effectué que moyennant la mise en œuvre de garanties appropriées (par exemple des clauses contractuelles types).

Traitement automatisé et profilage

Le responsable du traitement effectue, sur la base des préférences de l'utilisateur (par exemple la thématique de voyage sélectionnée) et de l'historique des réservations (par exemple le moment de la réservation, le montant de la réservation, le délai entre la réservation et la date du voyage, le type de service, le type de voyageur), un profilage destiné à présenter des offres personnalisées dans l'application mobile et dans le compte utilisateur sur le site internet. La base juridique de ce traitement est l'intérêt légitime du responsable du traitement (RGPD, article 6, paragraphe 1, point f)) à proposer aux utilisateurs des contenus pertinents. La personne concernée dispose du droit de s'opposer à ce traitement, conformément à l'article 21 du RGPD.

L'utilisateur peut désactiver à tout moment la communication personnalisée dans les paramètres de son profil utilisateur, séparément pour : la communication via l'application web, la communication via l'application mobile, ainsi que les notifications push via l'application mobile. La désactivation de la personnalisation n'affecte pas la réception des notifications de statut visées au chapitre 5 de la présente politique.

Distinct des offres personnalisées, l'affichage du prix obéit à la règle suivante : le prix de base (public) de chaque service est, à un instant donné, identique pour tous les utilisateurs et est déterminé par les fournisseurs par l'intermédiaire de leurs propres systèmes (connexions XML) ; il ne s'agit donc pas d'une personnalisation du prix. Le prix « individuel » éventuellement affiché à un utilisateur donné correspond uniquement au prix public, diminué de remises transparentes et connues à l'avance (par exemple avantage promotionnel, avoir de l'utilisateur, MV Points, bon cadeau), présentées à l'utilisateur de manière distincte et transparente lors de la finalisation de la réservation (checkout). S'agissant de l'utilisation d'avantages connus et visibles par l'utilisateur, et non d'une évaluation algorithmique de la disposition de l'utilisateur à payer un prix plus élevé, un tel traitement ne constitue ni une décision individuelle automatisée au sens de l'article 22 du RGPD, ni une personnalisation du prix qui exigerait une information précontractuelle particulière au titre des dispositions relatives à la protection des consommateurs.

Le responsable du traitement ne procède à aucune prise de décision entièrement automatisée au sens de l'article 22 du RGPD produisant des effets juridiques à l'égard de la personne concernée ou l'affectant de manière significative de façon similaire.

Durées de conservation des données à caractère personnel

Nous conservons les données à caractère personnel pendant la durée strictement nécessaire au regard de la finalité du traitement, à savoir :

  • Documents comptables et fiscaux (par exemple factures, confirmations de paiement) : 10 ans après l'expiration de l'année à laquelle ils se rapportent, conformément à la loi slovène relative à la procédure fiscale (ZDavP-2).
  • Données relatives à la réservation et à l'exécution du service touristique : 10 ans à compter de la fin du voyage ou du service. Ce délai est aligné sur le délai de conservation de la documentation comptable prévu par la loi slovène relative à la procédure fiscale (ZDavP-2), la donnée de réservation faisant simultanément partie de la documentation comptable ; en outre, pendant cette période, les données relatives à l'historique des réservations sont également traitées sur le fondement de l'intérêt légitime du responsable du traitement aux fins de personnalisation des offres (voir chapitre 8) ainsi qu'aux fins de la défense d'éventuelles réclamations juridiques.
  • Données relatives à l'avoir, aux MV Points et au statut de fidélité : pendant la durée du compte utilisateur actif, augmentée d'une durée supplémentaire d'1 an après la clôture du compte ou la dernière activité, en raison d'éventuelles réclamations liées au programme de fidélité.
  • Données traitées sur le fondement du consentement à des fins de prospection commerciale : jusqu'au retrait du consentement par la personne concernée.
  • Données communiquées à l'assureur au titre de l'assurance en cas d'insolvabilité : pendant la durée de la relation d'assurance et dans la mesure requise par le contrat d'assurance ou par la législation relative aux voyages à forfait.
  • Enregistrements des conversations téléphoniques : 12 mois maximum à compter de la date de l'appel, sauf lorsque l'enregistrement est nécessaire comme élément de preuve dans le cadre du règlement d'un litige ou d'une réclamation, auquel cas il est conservé jusqu'à la résolution définitive de celui-ci.

À l'expiration des délais précités, le responsable du traitement supprime ou anonymise les données, sauf lorsque la loi impose un traitement différent pour un cas déterminé. Le responsable du traitement vérifie régulièrement le bien-fondé de la poursuite de la conservation.

Enregistrement des conversations téléphoniques

Les conversations téléphoniques avec le service d'assistance aux utilisateurs peuvent être enregistrées aux fins :

  • de garantir la qualité des services,
  • de résoudre des litiges,
  • de sécurité.

La personne concernée est informée de l'enregistrement dès le début de l'appel. Les enregistrements sont conservés conformément aux délais fixés au chapitre 9 de la présente politique et ne sont pas utilisés à des fins de prospection commerciale.

Sécurité des données à caractère personnel et notification des violations

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées afin de protéger les données à caractère personnel contre la perte, l'utilisation abusive, l'accès non autorisé ou la divulgation.

En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, le responsable du traitement :

  • notifie la violation à l'autorité de contrôle compétente (Commissaire à l'information de la République de Slovénie), sans retard injustifié et, en principe, dans les 72 heures suivant sa connaissance de la violation, conformément à l'article 33 du RGPD,
  • lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées, en informe également, sans retard injustifié, les personnes concernées, conformément à l'article 34 du RGPD.

Le responsable du traitement tient un registre interne de toutes les violations de données à caractère personnel constatées, indépendamment de l'obligation de notification à l'autorité de contrôle.

Registre des activités de traitement et sous-traitants

Conformément à l'article 30 du RGPD, le responsable du traitement tient un registre interne des activités de traitement des données à caractère personnel (RAT). Avant de faire intervenir un sous-traitant dans le traitement de données à caractère personnel pour son compte, le responsable du traitement conclut avec celui-ci un contrat de sous-traitance (DPA) approprié, conformément à l'article 28 du RGPD. Le registre des activités de traitement et les contrats conclus sont conservés en interne et sont mis à la disposition de l'autorité de contrôle compétente sur demande.

Droits des personnes concernées

La personne concernée dispose du droit :

  • d'accès à ses données à caractère personnel,
  • de rectification des données inexactes,
  • à l'effacement (lorsque les conditions sont réunies),
  • à la limitation du traitement,
  • à la portabilité des données,
  • d'opposition au traitement,
  • d'introduire une réclamation auprès de l'autorité de contrôle (voir chapitre 14).

Les demandes relatives à l'exercice des droits précités peuvent être adressées à l'adresse électronique : privacy@mountvacation.com.

Les données de base (par exemple les coordonnées, les préférences, l'historique des réservations) peuvent en outre être consultées et modifiées par l'utilisateur directement dans son compte utilisateur. Cette possibilité complète, sans s'y substituer, le droit à un accès complet, à la rectification, à l'effacement ou à la portabilité des données, que le responsable du traitement examine sur le fondement d'une demande formelle adressée à l'adresse électronique susmentionnée.

Réclamation auprès de l'autorité de contrôle

La personne concernée a le droit d'introduire une réclamation auprès de l'autorité de contrôle compétente en matière de protection des données à caractère personnel :

Commissaire à l'information de la République de Slovénie

(Informacijski pooblaščenec Republike Slovenije)

Dunajska cesta 22

1000 Ljubljana

Slovénie

Site internet : www.ip-rs.si

Le responsable du traitement (OBS d.o.o.) ayant son siège exclusivement en Slovénie, le Commissaire à l'information de la République de Slovénie est, conformément au mécanisme du « guichet unique » (article 56 du RGPD), l'autorité de contrôle chef de file compétente pour le traitement transfrontalier des données à caractère personnel au sein de l'UE/EEE, indépendamment du pays de résidence de la personne concernée ou de la version linguistique du site internet qu'elle utilise. Nonobstant ce qui précède, la personne concernée conserve en tout état de cause le droit d'introduire une réclamation auprès de l'autorité de contrôle de son État membre de résidence, laquelle coordonne le dossier avec le Commissaire à l'information de la République de Slovénie conformément aux procédures de coopération prévues par le RGPD.

Modifications de la politique

Nous nous réservons le droit de modifier la présente politique. La politique modifiée entre en vigueur à la date de sa publication sur le site internet du responsable du traitement. Chaque traitement de données à caractère personnel est régi par la politique en vigueur au moment du traitement.

Dispositions finales

La présente politique s'applique à tous les utilisateurs des services MountVacation et MV-Travel et s'utilise conjointement avec les Conditions Générales de Vente et d'Utilisation, la Politique en matière de cookies ainsi que les autres documents connexes.