Responsable du traitement
G.D.S, SIRET 879 708 980 00013, est responsable des données collectées lors d'une réservation.
Toute question relative à vos données peut être adressée à service.client@thalacap.com.
L'éditeur du logiciel de réservation agit comme sous-traitant, sur les instructions de l'établissement.
Ce que nous traitons, pourquoi, sur quelle base et combien de temps
Réservation, séjour et facturation (identité, coordonnées, dates, prestations, montants, réponses aux questions posées lors de la réservation) : exécution du contrat conclu avec l'établissement (article 6-1-b du RGPD). Le dossier est conservé le temps du séjour, puis cinq ans au titre de la prescription commerciale (article L110-4 du code de commerce), soit 1826 jours après la fin du séjour ou après votre dernier contact avec l'établissement (une réservation, un devis, une demande, l'ouverture de votre espace client, un achat, un règlement) ; passé ce délai, la fiche est rendue anonyme (la suppression automatique est en cours de mise en service) : les montants et les dates du séjour restent à des fins statistiques, votre identité en est retirée, sauf si une facture de moins de dix ans vous nomme, si une carte cadeau à votre adresse est encore valable, s'il vous reste des séances à venir sur un carnet, si vous êtes le contact d'une entreprise cliente, si une somme vous reste due ou si un litige est ouvert. Les factures et avoirs sont conservés dix ans (article L123-22 du code de commerce).
Espace client ouvert par un code reçu par courrier électronique : exécution du contrat (article 6-1-b du RGPD). La session est fermée au plus tard trente jours après l'ouverture ; les données consultées sont celles du dossier.
Lettre d'information et offres, si vous y avez consenti : consentement (article 6-1-a du RGPD), retirable à tout moment par le lien de désinscription. L'adresse est conservée jusqu'à la désinscription, et au plus trois ans après le dernier contact de votre part (1096 jours) : un clic dans un courrier, une réservation, un achat de carte cadeau ou une demande de contact ; la simple ouverture d'un courrier ne compte pas (référentiel de la CNIL relatif à la gestion des activités commerciales, délibération n° 2021-131 du 23 septembre 2021) ; passé ce délai, l'adresse est supprimée (la suppression automatique est en cours de mise en service). Après une désinscription, seule l'adresse est conservée, sur une liste d'opposition, afin de ne plus vous solliciter, y compris si vos coordonnées revenaient par un autre fichier.
Mesure d'audience et publicité (Google Analytics 4, Google Ads, le pixel Meta) : consentement recueilli par le bandeau du site (article 82 de la loi Informatique et Libertés ; lignes directrices et recommandation de la CNIL du 17 septembre 2020, délibérations 2020-091 et 2020-092). Le bandeau mémorise votre choix, que vous pouvez modifier à tout moment ; la CNIL recommande de le redemander au plus tard six mois après. Google Analytics conserve les données de visite selon le réglage de la propriété de l'établissement, quatorze mois au plus pour une propriété standard.
Journaux techniques d'envoi (courriers électroniques) : intérêt légitime à prouver l'envoi et à sécuriser le service (article 6-1-f du RGPD). Conservés pendant 365 jours (un an).
Journal des gestes de l'équipe sur votre dossier (émission d'une facture, remboursement, modification) : obligation légale de tenir une piste d'audit fiable (article 6-1-c du RGPD ; article 289 VII du code général des impôts). Conservé pendant 2190 jours (six ans).
Aucune donnée de santé n'est collectée lors de la réservation en ligne. Il vous appartient de vérifier les contre-indications auprès de votre médecin.
Paiement
Les paiements sont traités par Stripe. Aucune donnée de carte bancaire n'est transmise à l'établissement ni conservée par lui.
Destinataires
Vos données sont accessibles au personnel habilité de l'établissement, et aux prestataires techniques suivants, chacun pour la seule part qui le concerne :
· Vercel Inc. : hébergement et exécution du service de réservation ; exécution des fonctions applicatives en France (région Paris).
· Supabase Pte. Ltd. : base de données et authentification ; France (région Paris).
· Stripe Payments Europe Ltd. : encaissement des paiements ; Union européenne (Irlande).
· Resend Inc. : envoi des courriers électroniques (confirmations, rappels, lettre d'information) ; envoi depuis l'Irlande ; journaux et métadonnées du compte aux États-Unis, sous clauses contractuelles types.
· Scaleway SAS : dépôt de la copie de sauvegarde, chiffrée avant de quitter la plateforme ; France (région Paris).
· Anthropic PBC : modèle de langage pour la traduction assistée des contenus ; États-Unis, sous clauses contractuelles types (parce que l'établissement utilise la traduction assistée des contenus).
· Google Ireland Ltd. : mesure d'audience et de conversions publicitaires (Google Analytics 4, Google Ads), sans dépôt de cookie avant votre consentement ; Union européenne et États-Unis, sous clauses contractuelles types (parce que l'établissement a branché un outil de mesure de Google).
· Meta Platforms Ireland Ltd. : mesure publicitaire (pixel Meta), uniquement après votre consentement ; Union européenne et États-Unis, sous clauses contractuelles types (parce que l'établissement a branché le pixel publicitaire).
· Axeptio SAS : recueil et mémorisation de votre consentement aux traceurs ; France (parce que l'établissement a branché le bandeau de consentement).
Cette liste correspond aux services réellement actifs sur ce site ; elle est mise à jour quand l'établissement en active ou en désactive un.
Transferts hors de l'Union européenne
Les fonctions applicatives s'exécutent en France (Vercel, région Paris) et la base de données est hébergée en France (Supabase, région Paris).
Les courriers électroniques sont envoyés depuis l'Irlande ; les journaux d'envoi et les métadonnées du compte de l'expéditeur (Resend Inc.) sont conservés aux États-Unis, sous les clauses contractuelles types adoptées par la Commission européenne le 4 juin 2021.
Lorsqu'un prestataire traite des données hors de l'Union européenne, le transfert est encadré par les clauses contractuelles types de la Commission européenne du 4 juin 2021 et, le cas échéant, par la certification du prestataire au Data Privacy Framework.
Cookies et traceurs
Le service dépose des cookies strictement nécessaires, qui ne demandent pas votre consentement :
· « marea_client » : votre session dans l'espace client, trente jours au plus, illisible par un script de page.
· « marea_resa_… » (suivi de l'identifiant de l'établissement) : la référence signée de votre réservation en cours, sept jours, illisible par un script de page, sans aucune donnée personnelle.
Le bandeau de consentement (Axeptio) mémorise votre choix dans son propre cookie, pour ne pas vous le redemander à chaque page.
Les scripts de Google (Google Analytics 4, Google Ads) sont chargés avec le consentement réglé sur « refusé » et ne déposent leurs cookies (« _ga », « _gcl_au ») qu'après votre accord dans le bandeau.
Le pixel Meta (« _fbp ») n'est chargé qu'après votre accord dans le bandeau. Sans accord, il n'est pas chargé.
La page de contact propose une carte de situation fournie par Google Maps (Google Ireland Ltd.). Elle ne se charge qu'après votre clic sur « Afficher la carte » ; Google reçoit alors votre adresse IP et peut déposer ses propres cookies. Votre choix est mémorisé dans le stockage local de votre navigateur (« tc-carte-ok »).
Le site écrit aussi dans le stockage local de votre navigateur, sans cookie et sans transmission à un tiers : la fermeture d'un bandeau d'offre, et, le temps de la visite, le canal par lequel vous êtes arrivé et la campagne dont vous venez, pour attribuer une réservation à son origine.
Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, à exercer auprès de service.client@thalacap.com.
Vous pouvez introduire une réclamation auprès de la CNIL (3 place de Fontenoy, 75334 Paris Cedex 07, cnil.fr).