Politique de confidentialité

10 juillet 2026

Conformément au Règlement (UE) 2016/679 (GDPR), la présente politique décrit comment Ci vediamo in Calabria traite les données personnelles des utilisateurs de la plateforme.

1. Responsable du traitement

Le responsable du traitement est Ci vediamo in Calabria. Pour toute question relative à la confidentialité, vous pouvez écrire à info@civediamoincalabria.it.

2. Données collectées

Nous traitons :
• données d’identification et de contact (prénom, nom, e-mail, téléphone), lorsqu’elles sont fournies via un compte, des formulaires de contact, des demandes d’assistance ou des propositions de contenus ;
• identifiants de connexion et données de session : le mot de passe est conservé sous forme de hash chiffré (bcrypt) ; en cas de connexion avec Google ou Apple, les identifiants fournis par ces services ; l’éventuelle authentification à deux facteurs (2FA) ; jetons de session et refresh token avec les informations techniques de sécurité correspondantes ;
• favoris/wishlist, demandes pour devenir propriétaire ou collaborateur, demandes de publication et messages envoyés via la plateforme ;
• pour les propriétaires, titulaires et activités locales : images, descriptions, coordonnées, adresses, coordonnées géographiques, horaires, profils sociaux, éventuels codes d’identification de l’hébergement (CIN, CIR ou autres codes locaux si nécessaires) et informations fournies pour la publication ;
• données techniques et journaux (p. ex. adresse IP, user-agent, journaux applicatifs), également utilisés pour la sécurité et la limitation des requêtes ;
• uniquement avec votre consentement préalable, données de navigation et d’utilisation collectées via Google Analytics sous forme agrégée et pseudonymisée (p. ex. pages vues, provenance du trafic, interactions principales).
• lorsque des annonces sont affichées, des données techniques et des signaux de consentement traités par Google AdSense et la CMP de Google, tels que l'adresse IP, le user-agent, l'URL de la page, des identifiants ou cookies publicitaires, l'état du consentement et les interactions avec les annonces, selon les choix exprimés dans la CMP.
• données relatives aux services premium ou annonces mises en avant demandés volontairement par des propriétaires, hôtes ou titulaires d'activités locales: type de contenu promu, durée, texte promotionnel, montants, devise, statut du paiement, identifiants techniques de la session de paiement et consentements/acceptations liés au service;

En plus des données déjà indiquées, nous traitons également :
• données relatives à l’acceptation des documents juridiques : date et version d’acceptation des Conditions et de la Politique de confidentialité (termsAcceptedAt, termsVersion) ;
• informations techniques de l’appareil associées à chaque refresh token (user-agent et adresse IP), conservées pour la sécurité et la gestion des sessions ;
• avis publiés, si activés (note en étoiles, titre, texte, langue), et éventuelle réponse publique du propriétaire ou titulaire ;
• événements proposés par les utilisateurs et données du proposant (nom, e-mail, identifiant de compte) ;
• fiches d’activités locales créées par des utilisateurs ou titulaires (nom, description, adresse, coordonnées, contacts, y compris éventuel numéro WhatsApp et profils sociaux, horaires, images) ;
• contenu des communications d’assistance (objet, messages, catégorie, historique des actions, éventuelles références à des hébergements ou contenus publiés) ;
• abonnement aux notifications push : endpoint du service push du navigateur, clés cryptographiques (p256dh, auth), informations techniques de l’appareil (userAgent) ;
• contenu des e-mails ou demandes entrants, si la fonction correspondante est active, dans les limites nécessaires à la gestion du contact ou de l’assistance.

3. Finalités et base juridique

Nous traitons les données pour :
• gérer les comptes et profils — exécution du contrat (art. 6.1.b RGPD) ;
• publier et maintenir des fiches d’hébergement, fiches d’activités locales, coordonnées autorisées et contenus informatifs — exécution du contrat ou mesures précontractuelles (art. 6.1.b RGPD) et intérêt légitime (art. 6.1.f RGPD) ;
• évaluer et gérer les demandes de publication, modification ou suppression d’annonces et contenus — mesures précontractuelles, exécution du contrat et intérêt légitime (art. 6.1.b/f RGPD) ;
• envoyer des e-mails transactionnels et communications de service — exécution du contrat (art. 6.1.b RGPD) ;
• respecter les obligations légales, y compris demandes des autorités et obligations d’accountability (art. 6.1.c RGPD) ;
• garantir la sécurité de la plateforme, prévenir abus et fraudes et appliquer la limitation des requêtes — intérêt légitime (art. 6.1.f RGPD) ;
• avec votre consentement, analyser sous forme agrégée l’utilisation du site via Google Analytics afin de l’améliorer — consentement (art. 6.1.a RGPD) ;
• démontrer l’acceptation des documents juridiques — obligation légale (art. 6.1.c RGPD) et/ou intérêt légitime du Responsable (art. 6.1.f RGPD) ;
• gérer, modérer et publier avis, réponses des propriétaires et scores agrégés, si ces fonctions sont activées — exécution du contrat et intérêt légitime (art. 6.1.b/f RGPD) ;
• recevoir, modérer et publier événements et fiches d’activités proposés par les utilisateurs — exécution du contrat et intérêt légitime (art. 6.1.b/f RGPD) ;
• gérer communications d’assistance et demandes de contact — exécution du contrat et intérêt légitime (art. 6.1.b/f RGPD) ;
• envoyer des notifications push — consentement (art. 6.1.a RGPD), révocable à tout moment ;
• publier l’annuaire des activités locales — exécution du contrat et intérêt légitime (art. 6.1.b/f RGPD) ;
• agréger et afficher des contenus informatifs provenant de sources externes — intérêt légitime du Responsable (art. 6.1.f RGPD), dans le respect des licences applicables.
• avec votre consentement et selon les choix exprimés dans la CMP de Google, diffuser des annonces via Google AdSense, mesurer leurs performances, limiter la fréquence, prévenir la fraude et les abus et, si autorisé, personnaliser les annonces — consentement (art. 6.1.a RGPD) et, pour la sécurité et la prévention de la fraude, intérêt légitime (art. 6.1.f RGPD) lorsque applicable.
• gérer les services premium ou annonces mises en avant demandés volontairement par des propriétaires, hôtes ou titulaires d'activités locales, y compris checkout, reçus, activation, renouvellement, assistance et traçabilité administrative — exécution du contrat, obligations légales et intérêt légitime (art. 6.1.b/c/f RGPD);

4. Sous-traitants et tiers

Pour fournir le service, nous faisons appel à des prestataires qui traitent des données pour notre compte ou comme responsables autonomes, chacun avec sa propre politique, et uniquement lorsque la fonction correspondante est utilisée ou configurée :
• Google — connexion avec compte Google ;
• Google (Google Analytics) — statistiques agrégées d’utilisation du site, uniquement avec votre consentement préalable ;
• Google (Google AdSense et CMP de Google) — gestion du consentement publicitaire, diffusion d'annonces, mesure, prévention de la fraude et des abus et, si l'utilisateur y consent, personnalisation des annonces ;
• Apple — connexion avec compte Apple ;
• Stripe — gestion des paiements relatifs à des services premium ou annonces mises en avant choisis volontairement, uniquement lorsque ces fonctions sont actives et utilisées;
• Resend — envoi d’e-mails transactionnels et gestion d’éventuelles demandes entrantes ;
• Vercel — hébergement de l’application ;
• MongoDB — base de données ;
• un service de cache et de limitation des requêtes (Redis) ;
• Esri/ArcGIS et MapTiler — fourniture des tuiles cartographiques pour les cartes (transmettent IP et User-Agent) ;
• Nominatim/OpenStreetMap Foundation — géocodage d’adresse pour les fiches d’activités (transmet IP, User-Agent et chaîne d’adresse au moment de la saisie) ;
• Ticketmaster — API événements, si active (transmet API key et User-Agent) ;
• services push des navigateurs (Google FCM, Mozilla autopush, Apple APNs) — livraison des notifications push.
Certains de ces prestataires peuvent traiter des données hors de l’Union européenne selon leurs garanties adéquates respectives.

5. Conservation

Nous conservons les données pendant des durées cohérentes avec les finalités du traitement et les obligations applicables. En particulier :
• données de compte et profil : jusqu’à suppression du compte, sauf données devant être conservées plus longtemps pour obligations légales ou défense des droits ;
• refresh token : jusqu’à expiration technique ou révocation ;
• demandes de publication, modification ou suppression et leur résultat : pendant le temps nécessaire à la gestion et à la traçabilité administrative ;
• images, descriptions, coordonnées et codes d’identification des hébergements ou activités : jusqu’à suppression du contenu ou révocation de l’autorisation, sauf besoins supplémentaires de conservation ;
• journaux techniques et données de sécurité : pendant le temps strictement nécessaire ;
• avis : pendant la durée du service ou jusqu’à suppression du compte, avec anonymisation lorsque cela est approprié ;
• abonnement push : jusqu’à révocation du consentement ou suppression du compte ;
• tickets d’assistance et demandes entrantes : pendant le temps nécessaire à la gestion et à la défense en justice ;
• contenus locaux agrégés de sources externes : actualités jusqu’à 75 jours après publication, événements passés supprimés périodiquement ;
• enregistrements d’acceptation des Conditions et de la Confidentialité : conservés pendant la durée de l’obligation d’accountability RGPD.
• données relatives aux achats premium, annonces mises en avant, paiements et reçus: pendant le temps nécessaire à la gestion administrative, comptable, fiscale et à la protection des droits;

En cas de suppression du compte, les données personnelles non nécessaires sont supprimées ou anonymisées, en ne conservant que ce qui est indispensable aux obligations légales ou à la défense des droits.

6. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : connexions chiffrées (HTTPS), hachage des mots de passe (bcrypt), authentification par tokens JWT avec rotation des refresh tokens, limitation des requêtes (rate limiting), en-têtes de sécurité et contrôle d'accès basé sur les rôles.

7. Transferts hors UE

Lorsque des prestataires tels que Google (y compris Google Analytics), Apple, MongoDB, Vercel, Resend ou le service Redis utilisé pour des fonctions techniques traitent des données hors de l’Espace économique européen, le transfert s’effectue sur la base de garanties adéquates prévues par le RGPD (par exemple clauses contractuelles types, EU-US Data Privacy Framework ou autres mécanismes autorisés). Esri/ArcGIS, MapTiler, Nominatim/OpenStreetMap Foundation, Ticketmaster et les services push des navigateurs (Google FCM, Mozilla autopush, Apple APNs) peuvent de même traiter des données hors de l’EEE selon leurs propres garanties adéquates.
La référence à Google inclut également Google AdSense et la CMP de Google lorsque la publicité est configurée sur le site.

8. Droits de la personne concernée

Vous pouvez exercer les droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition en écrivant au responsable du traitement. Vous avez également le droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL).

Si vous disposez d'un compte, vous pouvez également exporter vos données personnelles depuis votre espace personnel et demander la suppression de votre compte. Dans ce cas, les données personnelles sont supprimées ou anonymisées dans les limites permises par les obligations légales, comptables et de protection des droits.

9. Modifications de la politique

La présente politique peut être mise à jour dans le temps. Les modifications importantes seront publiées sur cette page avec la date de mise à jour correspondante.

10. Demandes de contact et données publiées dans les annonces

Lorsqu'un utilisateur utilise un formulaire de contact ou consulte des coordonnées publiées dans une annonce, nous traitons les données nécessaires pour afficher l'information, transmettre la demande ou gérer l'assistance. Ces fonctions de contact ne constituent pas une réservation et ne nécessitent aucun paiement à la plateforme pour le séjour. Les éventuels paiements gérés par la plateforme concernent uniquement des services premium ou annonces mises en avant choisis volontairement par des propriétaires, hôtes ou titulaires d'activités locales. Les propriétaires et titulaires restent responsables de l'exactitude des coordonnées et des informations qu'ils autorisent à publier. Base juridique: exécution du contrat ou mesures précontractuelles (art. 6.1.b RGPD) et intérêt légitime (art. 6.1.f RGPD).

11. Contenus agrégés depuis des sources externes

La plateforme agrège des actualités, des événements et des points d'intérêt de sources externes (flux RSS, données ouvertes, API). Ces contenus peuvent inclure des données personnelles de tiers (p. ex. le nom d'un organisateur d'événement) traitées à des fins purement informatives sur la base de l'intérêt légitime du Responsable, dans le respect des licences applicables. Toute personne qui estime qu'un contenu agrégé contient ses propres données personnelles inexactes ou obsolètes peut contacter le Responsable aux coordonnées indiquées dans la section Contacts.

12. Mineurs

Le service est destiné aux adultes. Nous ne collectons pas sciemment de données personnelles de personnes âgées de moins de 18 ans. Si nous venions à apprendre avoir traité des données d'un mineur, nous procéderons à leur suppression immédiate. Toute personne qui remarquerait cette situation est invitée à nous contacter aux coordonnées indiquées dans la section Contacts.

13. Contact

Pour exercer vos droits ou pour toute demande, écrivez à info@civediamoincalabria.it.

14. Fourniture des données

La fourniture des données nécessaires pour créer un compte, envoyer des demandes, proposer des contenus ou utiliser des fonctions réservées est facultative, mais nécessaire pour fournir la fonction demandée. L'inscription est gratuite et n'oblige pas à acheter des services, publier des annonces premium, conclure des réservations ou assumer des engagements économiques. Les services premium ou mis en avant sont optionnels et ne sont traités que si l'utilisateur intéressé les choisit volontairement. Le consentement pour les analytics, la publicité ou les notifications push est toujours facultatif et révocable; le refus n'empêche pas la navigation dans les fonctions essentielles.

15. Décisions automatisées

Nous n'utilisons pas de processus de décision automatisée produisant des effets juridiques ou affectant de manière similaire et significative les utilisateurs. Les éventuelles statistiques, systèmes de sécurité, limitations de requêtes, modérations ou classements de contenus servent à protéger et organiser le service et peuvent faire l'objet d'une vérification humaine lorsqu'ils ont une incidence sur des contenus ou des comptes.