AccueilPolitique de confidentialité

Politique de confidentialité

Regiondomod d.o.o. — Version 3.2 — Dernière mise à jour: 3 août 2026

1. Introduction et champ d'application

La présente Politique de confidentialité (ci-après « la Politique ») décrit la manière dont Regiondomod d.o.o. (ci-après « Regiondomod », « nous ») collecte, utilise, conserve, communique et transfère les données à caractère personnel dans le cadre de l'exploitation de la plateforme logicielle Regiondomod, accessible depuis le site regiondomod.org et depuis les tableaux de bord d'administration, de vente et de gestion d'inventaire proposés aux opérateurs de tours et aux fournisseurs d'activités touristiques (ci-après le « Service »).

Regiondomod s'engage à protéger la vie privée de ses utilisateurs et à traiter les données personnelles conformément aux textes suivants: le Règlement général sur la protection des données (RGPD) 2016/679 de l'Union européenne; la Loi monténégrine sur la protection des données personnelles (Zakon o zaštiti podataka o ličnosti, ZZPL); la directive ePrivacy 2002/58/CE telle que transposée dans les législations nationales des États membres de l'Union européenne; toute législation nationale applicable en matière de commerce électronique et de facturation.

La présente Politique s'applique à trois catégories de personnes concernées:

  • Clients professionnels (« Opérateurs »): opérateurs de tours, agences réceptives, guides, prestataires d'excursions, plateformes de billetterie et autres entreprises souscrivant à un abonnement Regiondomod.
  • Utilisateurs finaux (« Voyageurs »): personnes physiques réservant, achetant ou consultant une prestation touristique auprès d'un Opérateur via un widget, une page de réservation, un moteur de billetterie ou une intégration Regiondomod. Dans ce contexte, Regiondomod agit en qualité de sous-traitant de l'Opérateur (voir section 7).
  • Visiteurs: personnes consultant le site public regiondomod.org à titre d'information, sans avoir souscrit à un abonnement.

Les définitions employées dans cette Politique (données à caractère personnel, traitement, responsable de traitement, sous-traitant, destinataire, tiers, consentement, violation de données à caractère personnel, transfert international) sont celles de l'article 4 du RGPD.

2. Données personnelles collectées sur les Opérateurs

2.1 Données d'inscription au compte. Lors de la souscription à un abonnement Regiondomod, nous collectons: nom et prénom du représentant légal ou du gestionnaire de compte, nom commercial de l'entreprise (raison sociale), adresse postale professionnelle, pays et région d'exploitation, numéro de TVA intracommunautaire (si applicable), numéro SIRET / numéro d'identification fiscale local, adresse électronique professionnelle, numéro de téléphone professionnel, mot de passe (stocké sous forme de hachage bcrypt avec sel unique).

2.2 Données de configuration commerciale. Pour permettre le fonctionnement du Service, l'Opérateur nous transmet: catalogue d'activités et d'excursions (titres, descriptions, photographies, tarifs, durées, points de rendez-vous, capacités), calendriers de disponibilité, règles tarifaires (haute saison, groupes, promotions), langues proposées, devise de facturation, coordonnées bancaires ou identifiants du prestataire de paiement pour la restitution des fonds encaissés.

2.3 Clés d'API et identifiants d'intégration. Lorsque l'Opérateur active une intégration avec un canal de distribution tiers (OTA de type Viator, GetYourGuide, Klook, Musement, TripAdvisor Experiences, Bókun, Regiondo, Rezdy, FareHarbor) ou avec un système de paiement (Stripe, Adyen, Mollie, PayPal), Regiondomod stocke les jetons d'accès (OAuth 2.0), les clés d'API et les identifiants marchand nécessaires. Ces éléments sont chiffrés au repos avec l'algorithme AES-256-GCM et ne sont déchiffrés qu'en mémoire volatile lors de l'exécution des appels d'API.

2.4 Données de facturation et de paiement. Nous collectons les données de facturation nécessaires à l'émission de factures conformes: raison sociale, adresse de facturation, numéro de TVA, pays, e-mail de facturation, moyen de paiement (référence tokenisée transmise par notre prestataire de paiement). Regiondomod ne conserve jamais les numéros de carte bancaire complets, les cryptogrammes visuels (CVV/CVC) ni les données PAN. Ces éléments sont traités exclusivement par notre prestataire de paiement certifié PCI-DSS niveau 1.

2.5 Données d'usage, de journalisation et de télémétrie. Nous collectons automatiquement: horodatage et adresse IP de connexion à l'espace d'administration, identifiants de session, agent utilisateur (navigateur, version, système d'exploitation), pages consultées à l'intérieur du tableau de bord, requêtes API effectuées (endpoint, méthode HTTP, code de réponse, latence), volumes de réservations traitées, événements d'erreur, événements de sécurité (échec d'authentification, changement de mot de passe, création de clé d'API).

2.6 Données de correspondance. Lorsque l'Opérateur contacte le support technique par e-mail, formulaire de contact, chat intégré ou téléphone, nous collectons: identifiants de l'interlocuteur, contenu de la correspondance, pièces jointes, historique des tickets. Les appels téléphoniques ne sont pas enregistrés sauf mention expresse et consentement préalable.

2.7 Cookies et technologies similaires. Le site regiondomod.org utilise des cookies et traceurs décrits en détail dans notre Politique cookies. Le tableau de bord de l'Opérateur utilise uniquement des cookies techniques strictement nécessaires à l'authentification et au maintien de la session.

3. Données personnelles collectées sur les Voyageurs

Lorsqu'un Voyageur effectue une réservation sur un widget ou une page hébergée par Regiondomod pour le compte d'un Opérateur, nous traitons les données suivantes en qualité de sous-traitant:

  • Nom et prénom du réservataire, ainsi que ceux des participants additionnels le cas échéant;
  • Adresse électronique et numéro de téléphone du réservataire;
  • Pays de résidence et langue préférée;
  • Détails de la prestation réservée: activité choisie, date, heure, nombre de participants, options (transport, repas, matériel), points de rendez-vous;
  • Données spéciales strictement nécessaires à la sécurité de l'activité (allergies alimentaires déclarées, restrictions médicales pour activités sportives, taille et poids pour équipements de plongée ou de parapente): ces données sont traitées uniquement lorsque l'Opérateur les demande expressément dans son formulaire de réservation et sont soumises à des mesures de protection renforcées;
  • Références de paiement (identifiant de transaction, montant, devise, statut) — sans données de carte bancaire brute;
  • Adresse IP et horodatage de la réservation à des fins de prévention de la fraude.

Ces données sont traitées exclusivement sur instructions documentées de l'Opérateur, conformément à l'Accord de traitement des données (DPA) disponible à l'adresse regiondomod.org/dpa.

4. Finalités et bases légales du traitement

Finalité du traitementBase légale (RGPD)
Création et gestion du compte OpérateurExécution du contrat (art. 6.1.b)
Fourniture des fonctionnalités de la plateforme (calendrier, réservations, encaissements)Exécution du contrat (art. 6.1.b)
Facturation, comptabilité, recouvrementExécution du contrat et obligation légale (art. 6.1.b et 6.1.c)
Support technique et assistanceExécution du contrat (art. 6.1.b)
Sécurité, prévention de la fraude, surveillance des connexions suspectesIntérêt légitime (art. 6.1.f)
Analyses statistiques anonymisées d'utilisation du produitIntérêt légitime (art. 6.1.f)
Amélioration continue du Service et développement de nouvelles fonctionnalitésIntérêt légitime (art. 6.1.f)
Envoi d'informations produit et commerciales aux clients existantsIntérêt légitime avec droit d'opposition (art. 6.1.f + soft opt-in)
Envoi d'informations commerciales à des prospectsConsentement préalable (art. 6.1.a)
Traitement de données de Voyageurs pour le compte de l'OpérateurRôle de sous-traitant — base juridique de l'Opérateur (responsable)
Réponse à des demandes des autorités judiciaires ou administrativesObligation légale (art. 6.1.c)

5. Durées de conservation

Catégorie de donnéesDurée de conservationJustification
Données d'inscription et de compteDurée du contrat + 3 ansPrescription commerciale, gestion de la relation client
Données de facturation et pièces comptables10 ans après émissionObligation comptable et fiscale (Monténégro / UE)
Clés d'API et jetons d'intégrationDurée du contrat, révocation immédiate à résiliationSécurité et exécution du contrat
Journaux d'accès et logs API13 mois glissantsSécurité, dépannage, obligation de journalisation
Tickets de support3 ans après clôtureIntérêt légitime — résolution de litiges
Statistiques d'usage anonymisées36 mois (données agrégées)Amélioration produit
Preuves de consentement marketingDurée du consentement + 3 ansPreuve de conformité
Preuves de consentement cookies13 moisRecommandations CNIL / ePrivacy
Données de Voyageurs (rôle de sous-traitant)Selon instructions de l'Opérateur — par défaut 30 jours après fin de contratDPA — restitution ou destruction
Enregistrements vidéo d'authentification (si activés)72 heuresPrévention de la fraude

6. Destinataires et sous-traitants

6.1 Les données personnelles ne sont communiquées qu'aux destinataires strictement nécessaires à la fourniture du Service et uniquement à des parties ayant présenté des garanties appropriées en matière de protection des données personnelles.

6.2 La liste actualisée des sous-traitants ultérieurs autorisés est la suivante:

DestinataireRôleLocalisationMécanisme de transfert
Hetzner Online GmbHHébergement infrastructure principale (bases de données, applications)Allemagne (UE)Intra-EEE — pas de transfert
OVHcloud SASHébergement secondaire, sauvegardes chiffréesFrance (UE)Intra-EEE — pas de transfert
Cloudflare Inc.Réseau de diffusion, protection DDoS, WAFÉtats-Unis (siège) / points de présence UEClauses contractuelles types (CCT) 2021/914 + Data Privacy Framework
Mailgun TechnologiesLivraison d'e-mails transactionnelsIrlande (UE)Intra-EEE — pas de transfert
Stripe Payments Europe Ltd.Traitement des paiements par carteIrlande (UE)Intra-EEE — pas de transfert
Sentry.io (Functional Software Inc.)Suivi d'erreurs applicatives (données anonymisées)États-UnisCCT 2021/914 + Data Privacy Framework
Intercom R&D Unlimited CompanyChat de support intégréIrlande (UE)Intra-EEE — pas de transfert

6.3 Regiondomod ne vend en aucun cas les données personnelles à des tiers. Aucune donnée personnelle n'est communiquée à des annonceurs, régies publicitaires ou plateformes marketing sans consentement explicite et préalable de la personne concernée. Toute modification de la liste des sous-traitants ultérieurs est notifiée aux Opérateurs par e-mail et publiée sur cette page au moins 30 jours avant sa prise d'effet.

7. Regiondomod en tant que sous-traitant des Opérateurs

Concernant les données personnelles des Voyageurs (réservations, coordonnées, préférences), Regiondomod agit en qualité de sous-traitant et l'Opérateur agit en qualité de responsable de traitement. La relation est encadrée par notre Accord de traitement des données (DPA) qui fait partie intégrante du contrat et est disponible à l'adresse regiondomod.org/dpa.

À ce titre, Regiondomod: (a) traite les données uniquement sur instructions documentées de l'Opérateur; (b) n'utilise pas les données des Voyageurs à des fins marketing propres ni pour ses propres analyses commerciales; (c) restitue ou détruit les données dans un délai de 30 jours à compter de la fin du contrat, au choix de l'Opérateur; (d) impose des obligations de confidentialité contractuelles à l'ensemble de ses personnels ayant accès aux données; (e) met en œuvre les mesures techniques et organisationnelles décrites dans l'Annexe II du DPA; (f) notifie sans délai toute violation à l'Opérateur, dans un délai maximum de 48 heures après en avoir eu connaissance, afin de permettre à l'Opérateur de respecter son délai de 72 heures vis-à-vis de l'autorité de contrôle.

8. Transferts internationaux

8.1 Regiondomod d.o.o. est constituée au Monténégro. Le Monténégro a fait l'objet d'une décision d'adéquation partielle de la Commission européenne dans le cadre de l'accord de stabilisation et d'association UE-Monténégro, confirmant un niveau de protection substantiellement équivalent pour les traitements couverts. En pratique, l'ensemble de l'infrastructure de traitement primaire est localisée dans l'Espace économique européen (Allemagne et France).

8.2 Pour les sous-traitants ultérieurs situés hors de l'EEE (notamment Cloudflare et Sentry), Regiondomod s'appuie sur: (a) les Clauses contractuelles types de la Commission européenne 2021/914 dans leur version applicable; (b) le cadre EU-US Data Privacy Framework lorsque le sous-traitant y est certifié; (c) des mesures supplémentaires (chiffrement de bout en bout, pseudonymisation, minimisation) documentées dans une analyse d'impact sur les transferts (TIA).

9. Sécurité des traitements

Regiondomod met en œuvre des mesures techniques et organisationnelles appropriées au risque, conformément à l'article 32 du RGPD. Ces mesures comprennent notamment:

  • Chiffrement des données au repos: AES-256-GCM pour les bases de données, les sauvegardes et les jetons d'API;
  • Chiffrement des données en transit: TLS 1.3 obligatoire sur l'ensemble des endpoints publics, HSTS activé, certificats émis par Let's Encrypt ou Sectigo, désactivation des suites cryptographiques obsolètes;
  • Authentification multifacteur (TOTP) obligatoire pour tous les comptes administrateurs et proposée à l'ensemble des Opérateurs;
  • Politique de mots de passe forts, hachage bcrypt (coût 12) avec sel unique;
  • Cloisonnement réseau par VPC et sous-réseaux privés, absence d'exposition directe des bases de données;
  • Journaux d'accès horodatés, immuables et centralisés (SIEM);
  • Sauvegardes chiffrées quotidiennes avec conservation sur 30 jours et test mensuel de restauration;
  • Politique de moindre privilège pour les accès administrateurs, revue trimestrielle des droits;
  • Tests d'intrusion annuels par un prestataire externe qualifié PASSI;
  • Procédure de gestion des vulnérabilités avec délai de correction proportionné à la criticité (CVSS ≥ 7: 7 jours ouvrés);
  • Plan de continuité d'activité et de reprise après sinistre (PCA/PRA) testé annuellement;
  • Formation initiale et continue de tous les collaborateurs à la protection des données personnelles.

En cas de violation de données à caractère personnel susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées, Regiondomod notifie l'incident à l'autorité de contrôle compétente dans un délai de 72 heures, informe les personnes concernées sans retard injustifié et documente l'incident dans un registre interne.

10. Droits des personnes concernées

Conformément aux articles 15 à 22 du RGPD et aux dispositions correspondantes de la loi monténégrine, toute personne concernée dispose des droits suivants:

  • Droit d'accès (art. 15): obtenir la confirmation qu'un traitement de ses données est effectué, ainsi qu'une copie desdites données;
  • Droit de rectification (art. 16): obtenir la correction des données inexactes ou incomplètes;
  • Droit à l'effacement (art. 17), dit droit à l'oubli: obtenir l'effacement des données dans les conditions prévues, sous réserve des obligations légales de conservation;
  • Droit à la limitation du traitement (art. 18): obtenir la suspension temporaire du traitement en cas de contestation de l'exactitude, de traitement illicite ou d'exercice de droits;
  • Droit à la portabilité (art. 20): recevoir les données fournies dans un format structuré, couramment utilisé et lisible par machine, et les transmettre à un autre responsable;
  • Droit d'opposition (art. 21): s'opposer à tout moment à un traitement fondé sur l'intérêt légitime ou destiné au marketing direct;
  • Droit de retrait du consentement: retirer à tout moment un consentement précédemment donné, sans que cela affecte la licéité du traitement effectué avant retrait;
  • Droit de ne pas faire l'objet d'une décision individuelle automatisée (art. 22): Regiondomod ne prend aucune décision individuelle produisant des effets juridiques ou affectant significativement les personnes sur la base exclusive d'un traitement automatisé;
  • Droit de définir des directives post-mortem: définir des directives relatives à la conservation, l'effacement et la communication des données après le décès;
  • Droit d'introduire une réclamation: auprès de l'Agencija za zaštitu ličnih podataka (AZLP) au Monténégro ou auprès de l'autorité de contrôle de l'État membre de résidence habituelle.

Pour exercer l'un quelconque de ces droits, écrire à support@regiondomod.org avec l'objet « Demande RGPD ». Regiondomod répond dans un délai maximum d'un mois, éventuellement prolongé de deux mois pour les demandes complexes, avec information motivée de la personne concernée. Une vérification d'identité proportionnée peut être demandée avant traitement.

11. Cookies et traceurs

Le site public et le tableau de bord utilisent des cookies techniques (nécessaires au fonctionnement), des cookies de mesure d'audience (soumis à consentement) et, sur certaines pages marketing, des cookies publicitaires (soumis à consentement). Le détail complet est disponible dans notre Politique cookies, avec possibilité de gérer les préférences à tout moment via le lien « Gérer mes cookies » du pied de page.

12. Mineurs

Regiondomod est un Service B2B destiné à des professionnels du tourisme. Nous ne collectons pas sciemment de données personnelles concernant des mineurs de moins de 16 ans. Lorsqu'un Voyageur mineur est inscrit sur une réservation par un adulte responsable, les données sont traitées sous la responsabilité de cet adulte et de l'Opérateur.

13. Modifications de la présente politique

Regiondomod se réserve le droit de modifier la présente Politique afin de refléter les évolutions réglementaires, techniques ou commerciales. Toute modification substantielle est notifiée aux Opérateurs par e-mail au moins 30 jours avant sa prise d'effet. La date de dernière mise à jour figure en tête de document.

14. Contact et réclamations

Responsable de traitement: Regiondomod d.o.o., ul. Marka Miljanova 45, 81000 Podgorica, Crna Gora
Point de contact données personnelles: support@regiondomod.org
Téléphone: +382 20 723 918
Directrice générale: Ana Vulević
PIB: 03812645   CRPS: 4-0042176/3
IBAN: ME25 505 0000 0078 9012 34
Autorité de contrôle: Agencija za zaštitu ličnih podataka (AZLP), Kralja Nikole 2, 81000 Podgorica, Crna Gora — enregistrement Regiondomod réf. 05-030/26-4128
Les résidents de l'Union européenne peuvent également saisir l'autorité de contrôle de leur État membre de résidence habituelle (CNIL en France, Garante en Italie, ICO au Royaume-Uni, AEPD en Espagne, etc.).