RetourUPARIS

    Table des matières

      Document

      Politique de confidentialité

      Protection et traitement des données personnelles.

      Version: 11 octobre 2026


      1. Objet et champ d’application

      La présente Politique de confidentialité décrit la manière dont UPARIS (SAS) (ci-après désignée « nous », « notre » ou « nos ») collecte et traite les données personnelles des utilisateurs, prospects et clients via le site www.uparisclub.com (ci-après le « Site »).

      La présente politique s’applique exclusivement aux traitements réalisés via le site www.uparisclub.com, sauf mention contraire.


      2. Responsable de traitement – Coordonnées

      Le responsable de traitement est :

      UPARIS (SAS) – Capital social : 100 000 € Adresse : 102 avenue des Champs-Élysées, 75008 Paris, France Tél. : +33 1 79 61 76 96 E-mail : contact@uparis.org SIRET : 829 456 136 00029 TVA intracommunautaire : FR66829456136 Immatriculation Atout France : IM075170050

      Pour toute question relative à la protection des données ou pour exercer vos droits : contact@uparis.org (objet : « RGPD – Données personnelles »). Nous n’avons pas désigné de délégué à la protection des données (DPO), notre activité n’y étant pas soumise (article 37 du RGPD).


      3. Données personnelles traitées

      Selon votre navigation, vos échanges et/ou votre réservation, nous pouvons traiter les catégories de données suivantes :

      3.1. Données d’identification et de contact

      Nom, prénom, civilité, date de naissance, nationalité, e-mail, téléphone, pays de résidence, langue, contact d’urgence (nom, téléphone, lien) ; le cas échéant, informations de passeport (lettre d’invitation pour le visa Schengen, questionnaire pré-départ).

      3.2. Données liées à la réservation et au séjour

      Séjour réservé, dates, options, informations nécessaires à l’organisation (logistique, contraintes opérationnelles), échanges avec le service client et historique de communication.

      3.3. Données des autres Voyageurs (réservations multi-Voyageurs)

      Lorsque le Client ajoute un ou plusieurs Voyageurs à la réservation, nous traitons les données strictement nécessaires à l’exécution du Contrat (ex. identité et informations utiles à l’organisation). Le Client déclare être autorisé à fournir ces données et s’engage à avoir informé les Voyageurs, notamment de l’existence des CGV et de la présente Politique de confidentialité.

      3.4. Données de paiement

      Les paiements sont traités par un prestataire de paiement. Nous ne stockons pas le numéro complet de carte bancaire. Nous pouvons conserver des informations nécessaires à la preuve et à la gestion comptable (statut, référence, montant, facture).

      3.5. Données techniques et de navigation

      Adresse IP, logs techniques, identifiants de cookies, type de navigateur/appareil, pages consultées, événements de navigation, paramètres de langue (selon vos choix cookies et la configuration de votre navigateur).

      3.6. Données sensibles (santé) – uniquement si nécessaire

      Certaines activités peuvent nécessiter, pour des raisons de sécurité, des informations pertinentes (ex. allergies/contre-indications). Ces informations ne sont demandées que si nécessaires, dans des champs facultatifs, et leur accès est limité aux personnes habilitées. Elles sont traitées sur la base de votre consentement explicite (article 9.2.a du RGPD), que vous exprimez en les renseignant ; vous pouvez le retirer à tout moment en nous demandant de les effacer.

      3.7. Brouillon de commande (stockage temporaire)

      Afin d’améliorer l’expérience utilisateur pendant le processus de réservation, nous pouvons stocker temporairement les données du formulaire de commande (informations des participants, coordonnées de facturation, choix de consentements) sur nos serveurs. Cela permet :

      • Récupération de commande : Si vous actualisez la page ou naviguez ailleurs, votre progression est préservée.
      • Continuité multi-appareils : Vous pouvez commencer une réservation sur un appareil et la poursuivre sur un autre.

      Durée de conservation : Les données de brouillon de commande sont automatiquement supprimées après 30 jours d’inactivité ou immédiatement après la finalisation de la réservation (lorsque les données sont transférées vers les enregistrements de réservation permanents).

      Base légale : Intérêt légitime (amélioration de l’expérience utilisateur et réduction des abandons de réservation). Ce stockage temporaire est proportionné et inclut une expiration automatique pour garantir le respect des principes de minimisation des données.


      4. Finalités des traitements

      Nous traitons vos données notamment pour :

      1. gérer vos demandes (questions, devis, informations) ;
      2. gérer vos réservations (création de dossier, confirmation, facturation, organisation du séjour, gestion des participants) ;
      3. exécuter le contrat (coordination des prestataires, logistique, informations pré-départ, assistance) ;
      4. service client et réclamations (suivi, résolution, médiation/litige) ;
      5. respect des obligations légales (comptabilité, facturation, preuves) ;
      6. sécurité du Site et prévention de la fraude ;
      7. amélioration du Site et mesure d’audience (selon vos choix cookies) ;
      8. communication/marketing (newsletter/offres) selon les règles applicables et vos choix ;
      9. groupe WeChat du départ, si vous avez choisi de le rejoindre (section 6).

      5. Bases légales

      Les traitements reposent, selon les cas, sur :

      • l’exécution du contrat ou de mesures précontractuelles (réservation, organisation, assistance) ;
      • le respect d’obligations légales (ex. comptabilité, gestion des litiges) ;
      • la constatation, l’exercice ou la défense de droits en justice (notamment la conservation de l’identité des Voyageurs d’une réservation payée, voir section 8) ;
      • notre intérêt légitime (sécurité, amélioration du service, prévention de la fraude), sous réserve de vos droits ;
      • votre consentement lorsque requis (cookies non essentiels, certaines prospections, utilisation de votre image, groupe WeChat du départ, etc.) ; pour les données de santé, votre consentement explicite (section 3.6).

      Les données signalées comme obligatoires dans nos formulaires sont nécessaires à la conclusion et à l’exécution du Contrat : à défaut, la réservation ne peut pas être traitée. Nous ne prenons aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant (article 22 du RGPD).

      Vous pouvez retirer votre consentement à tout moment lorsque le traitement est fondé sur celui-ci.


      6. Destinataires – Sous-traitants

      Vos données sont accessibles, dans la limite de leurs besoins, à :

      • notre personnel habilité (opérations, support, comptabilité) ;
      • prestataires touristiques nécessaires à l’exécution du séjour (hébergements, guides, transporteurs, etc.) ;
      • prestataires techniques (hébergement/infrastructure, maintenance, emailing/CRM, outils de support, prestataire de paiement, anti-fraude, mesure d’audience selon consentement), agissant en qualité de sous-traitants.

      Nous exigeons de nos prestataires des engagements de confidentialité et de sécurité conformes à la réglementation applicable.

      Groupe WeChat du départ : pour les échanges pratiques avant et pendant le Séjour (point de rendez-vous, météo, consignes de sécurité), nous créons pour chaque départ un groupe sur WeChat, service de messagerie tiers exploité par le groupe Tencent. Le rejoindre est facultatif : vous l’acceptez par une case à cocher distincte lors de la réservation, non cochée par défaut (base légale : votre consentement, article 6.1.a du RGPD) ; vous pouvez ne pas le rejoindre ou retirer votre consentement à tout moment en quittant le groupe, sans incidence sur votre réservation, et les informations essentielles vous sont également communiquées par e-mail. Si vous l’avez accepté, nous vous transmettons après le paiement le QR code du groupe (par notre équipe ou par un lien personnel envoyé par e-mail, qui expire à la fin du Séjour), que vous scannez pour le rejoindre ; un QR code de groupe WeChat n’est valable que 7 jours, nous le renouvelons et vous pouvez en demander un nouveau à notre compte WeChat officiel uparis_outdoor. Si vous rejoignez le groupe, y sont visibles des autres membres : votre nom ou pseudonyme WeChat, votre photo de profil et votre identifiant WeChat, ainsi que les messages, photos et fichiers que vous y publiez. Tencent traite ces données en qualité de responsable de traitement indépendant, selon ses propres conditions d’utilisation et sa propre politique de confidentialité, hors de l’Espace économique européen, dans des pays qui ne bénéficient pas nécessairement d’une décision d’adéquation de la Commission européenne et sans garanties appropriées au sens de l’article 46 du RGPD : le transfert des données que nous publions nous-mêmes dans le groupe repose sur votre consentement explicite, exprimé lorsque vous choisissez de le rejoindre (article 49.1.a du RGPD). Nous n’y publions que des informations pratiques relatives au Séjour et veillons à n’y communiquer aucune donnée de réservation vous concernant (coordonnées, documents d’identité, données de santé). Les membres de notre équipe, y compris le compte officiel uparis_outdoor, participent à ces groupes avec des comptes WeChat enregistrés hors de Chine continentale. Nous conservons avec votre réservation l’indication de votre adhésion au groupe (rejoint ou non), pendant la même durée que la réservation (section 8).


      7. Localisation des données – Transferts hors EEE

      7.1. Hébergement et infrastructure

      • Données clients / back-end : infrastructure et données clients hébergées sur Oracle Cloud Infrastructure – région Francfort (Allemagne).
      • Copies de secours : réplique des factures et sauvegardes chiffrées de la base de données sur Oracle Cloud Infrastructure – région Marseille (France) ; serveur de secours et copie chiffrée des sauvegardes en France. Ces données restent dans l’Union européenne.
      • Front-end / sécurité / performance : le Site utilise des services Cloudflare (réseau de diffusion, sécurité, stockage des images du Site et des photos publiées avec les avis) susceptibles d’impliquer un traitement technique de certaines données (ex. logs, IP) via une infrastructure distribuée.

      7.2. Transferts hors EEE et garanties

      Lorsque certains prestataires peuvent entraîner des transferts de données hors de l’Espace économique européen, nous mettons en place des garanties appropriées (notamment des clauses contractuelles types – CCT/SCC, et, le cas échéant, des mesures complémentaires), ou nous appuyons sur une décision d’adéquation de la Commission européenne (par exemple pour la Suisse, ou pour les entreprises américaines certifiées au titre du EU-U.S. Data Privacy Framework). La transmission à un prestataire touristique situé hors de l’EEE des données nécessaires à l’exécution de votre Séjour repose, à défaut d’une telle décision, sur l’article 49.1.b du RGPD (exécution du contrat). Pour le groupe WeChat du départ, voir la section 6.

      Vous pouvez demander à obtenir une copie des garanties applicables (ex. CCT/SCC), sous réserve de la protection d’informations confidentielles, en écrivant à contact@uparis.org.


      8. Durées de conservation

      Nous conservons vos données uniquement pendant la durée nécessaire aux finalités poursuivies. À l’issue de ces durées, elles sont supprimées ou anonymisées automatiquement (traitement quotidien) ; nous ne conservons aucune archive de données permettant de vous identifier au-delà de ces durées. Les données statistiques anonymisées issues des commandes (voyage, dates, montants, tranches d’âge, pays, canal d’acquisition) sont conservées sans limitation de durée : elles ne permettent plus de vous identifier et ne constituent donc plus des données personnelles.

      8.1. Durées par catégorie de données

      Données Durée de conservation Justification
      Compte client (adresse e-mail) Jusqu’à la suppression du compte (par vous depuis votre espace client, ou sur demande) Gestion du compte
      Identité des Voyageurs d’une réservation payée (nom, prénom, date de naissance, nationalité, téléphone, e-mail) et coordonnées de facturation 3 ans après la fin du séjour en base active, puis archivage intermédiaire à accès restreint (voir 8.4) jusqu’à 10 ans après la fin du séjour, puis anonymisation Constatation, exercice ou défense de droits en justice (responsabilité en cas de dommage corporel : prescription de 10 ans, art. 2226 du Code civil ; art. 17.3.e du RGPD) et obligations comptables
      Réservations, paiements et remboursements (montants, dates, statuts) 10 ans après la fin du séjour ; seuls les montants, dates et statuts sont conservés ensuite, à des fins statistiques (rattachés à votre compte tant que celui-ci existe) Obligations comptables (art. L123-22 du Code de commerce)
      Factures (fichiers PDF) 10 ans à compter de leur émission, puis suppression automatique Obligations comptables et fiscales
      Données de santé et d’assistance saisies à la réservation (conditions médicales, allergies, régime alimentaire, besoins particuliers, contact d’urgence) 90 jours après la fin du séjour Organisation et sécurité du voyage, traitement des incidents signalés après le retour
      Questionnaire pré-départ (passeport, contact d’urgence, assurance, vols, tailles) 90 jours après la fin du séjour ; seule l’information « questionnaire complété » est conservée Organisation du voyage
      Lien d’accès au questionnaire 7 jours après la fin du séjour Accès au questionnaire
      Commandes non payées ou non finalisées (brouillons abandonnés, paiements échoués, commandes expirées ou annulées sans aucun paiement) 1 an après l’expiration ou l’annulation de la commande (ou, pour un brouillon abandonné, après sa dernière modification), puis anonymisation ; données des Voyageurs et de facturation supprimées dès la suppression du compte Gestion du compte
      Brouillon de commande (formulaire en cours) 30 jours, puis suppression automatique (voir 3.7) Reprise de la réservation
      Groupe WeChat du départ : QR code du groupe (image fournie par nous, sans donnée vous concernant) ; lien personnel d’accès envoyé par e-mail ; indication de votre adhésion (rejoint ou non) QR code : jusqu’à 30 jours après la fin du Séjour, puis suppression ; lien personnel : expire à la fin du Séjour ; indication d’adhésion : conservée avec la réservation (mêmes durées) Groupe WeChat du départ (consentement)
      Liste d’attente (e-mail, téléphone, remarques) 30 jours après la date de départ concernée ; liens d’offre : 7 jours après la fin de l’offre Gestion de la liste d’attente
      Voyages enregistrés (favoris) Jusqu’à leur suppression par vous ou la suppression du compte Service demandé
      Avis publiés Jusqu’à leur retrait ; en cas de suppression du compte, le texte et la note restent publiés sans nom ni lien avec le compte, et les photos sont supprimées Information des autres voyageurs
      Choix en matière de cookies (preuve du consentement) 13 mois Recommandations de la CNIL
      Mesure d’audience et attribution marketing (UTM), avec votre consentement 12 mois au plus ; suppression dès le retrait de votre consentement. Le canal d’acquisition d’une commande (source, support, campagne, page d’arrivée sans paramètres, dates) est conservé avec la commande et anonymisé en même temps qu’elle ; il est supprimé dès le retrait de votre consentement ou la suppression de votre compte. Recommandations de la CNIL
      Liens de connexion, lien de confirmation de suppression du compte et sessions Lien de connexion : 15 minutes ; lien de confirmation : 30 minutes ; session : 30 jours ; suppression au plus tard 1 jour après leur expiration Sécurité
      Journaux de sécurité et d’accès (connexions, droits, consultations de données sensibles par notre équipe) 1 an Sécurité du service
      Journaux des opérations financières et de réservation (commandes, paiements, remboursements, factures, annulations, cessions, réservations de places, changements de statut des départs, suppressions de compte) 10 ans ; les données personnelles qu’ils contiennent sont anonymisées en même temps que la réservation Piste d’audit comptable et preuve des opérations
      Conversations de notre équipe avec l’assistant IA interne 1 an Support interne
      Prospection commerciale Jusqu’au retrait de votre consentement ou à votre opposition, ou après une période raisonnable d’inactivité Consentement
      Sauvegardes chiffrées de la base de données 13 mois au plus (rotation automatique) Continuité de service (voir 8.3)
      Litiges Durée de la procédure et des délais de prescription Défense de nos droits

      8.2. Suppression de votre compte

      Depuis votre espace client (rubrique « Confidentialité et données personnelles »), vous pouvez télécharger une copie de vos données (fichier JSON) et demander la suppression de votre compte ; un lien de confirmation, valable 30 minutes, vous est envoyé par e-mail. La suppression efface votre profil, vos voyages enregistrés, vos inscriptions en liste d’attente, vos choix de cookies, vos données marketing, vos réponses au questionnaire et les données de santé et d’assistance de vos réservations, supprime les photos de vos avis (le texte et la note restent publiés sans votre nom) et met fin à toutes vos sessions. L’identité des Voyageurs, les coordonnées de facturation et les justificatifs des réservations payées sont conservés pendant la durée indiquée ci-dessus, sans lien avec un compte actif, puis anonymisés. Si un voyage est à venir ou en cours, ou si un paiement ou une annulation est en attente, la suppression doit être demandée à notre service client.

      8.3. Sauvegardes

      Nos sauvegardes sont chiffrées et conservées dans l’Union européenne (Allemagne, France) pendant 13 mois au plus. Une donnée supprimée ou anonymisée disparaît des sauvegardes à leur expiration. Si une sauvegarde devait être restaurée, les suppressions de comptes et les anonymisations intervenues depuis sa date seraient appliquées de nouveau avant la remise en service.

      8.4. Archivage intermédiaire

      Les données de vos réservations sont conservées en base active pendant 3 ans à compter de la fin de votre voyage, afin de gérer le suivi de votre dossier (service client, réclamations, nouvelles réservations). À l’issue de ce délai, elles sont placées en archivage intermédiaire jusqu’à leur anonymisation, 10 ans après la fin du voyage : vos données d’identification (noms des voyageurs, coordonnées, date de naissance, adresse de facturation, informations de passeport et contacts d’urgence encore conservés) ne sont plus visibles par nos équipes ni retrouvables par une recherche ; seules les données comptables et commerciales non identifiantes (montants, dates, voyage, numéros de commande et de facture) restent consultables. L’accès aux données archivées est réservé à un nombre restreint d’administrateurs, uniquement pour un motif justifié (obligation légale ou comptable, constatation, exercice ou défense d’un droit en justice, réponse à une autorité), et chaque accès est motivé et tracé. Les factures, pièces comptables, restent conservées 10 ans (article L123-22 du Code de commerce). Vous pouvez toujours consulter vos propres réservations depuis votre compte.


      9. Sécurité

      Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : contrôle d’accès et limitation des habilitations, cloisonnement, chiffrement des communications et des sauvegardes, journalisation des accès de notre équipe aux données sensibles, minimisation (suppression ou anonymisation automatique à l’issue des durées de la section 8). Malgré ces mesures, aucun système n’offre une sécurité absolue.


      10. Cookies et traceurs

      Le Site utilise :

      • des cookies strictement nécessaires (fonctionnement, sécurité, panier/commande le cas échéant) ;
      • des cookies optionnels (mesure d’audience, personnalisation, marketing), soumis à votre consentement.

      Vous pouvez accepter, refuser ou paramétrer les cookies via le bandeau lors de votre première visite, puis modifier vos choix à tout moment via Gérer mes cookies. Pour en savoir plus : Politique cookies.


      11. Vos droits

      Conformément au RGPD, vous disposez notamment des droits : accès, rectification, effacement, limitation, opposition, portabilité, et retrait du consentement (si applicable).

      Depuis votre espace client : la rubrique « Confidentialité et données personnelles » vous permet de télécharger une copie de vos données (droits d’accès et à la portabilité, fichier JSON) et de supprimer votre compte (droit à l’effacement, voir section 8.2).

      Exercer vos droits : écrivez à contact@uparis.org (objet : « RGPD – Données personnelles »). Nous pouvons demander un justificatif d’identité en cas de doute raisonnable sur l’identité du demandeur.

      Le droit à l’effacement ne s’applique pas aux données que nous devons conserver pour respecter une obligation légale ou pour la constatation, l’exercice ou la défense de droits en justice (art. 17.3 du RGPD) ; ces données ne sont conservées que pendant les durées indiquées en section 8.

      Vous pouvez également définir des directives relatives à la conservation, à l’effacement et à la communication de vos données après votre décès (article 85 de la loi n° 78-17 du 6 janvier 1978), et vous opposer à tout moment à la prospection commerciale.

      Vous pouvez également introduire une réclamation auprès de l’autorité de contrôle compétente (en France : la CNIL, www.cnil.fr).


      12. Mise à jour de la politique

      Nous pouvons modifier la présente politique afin de refléter des évolutions légales, techniques ou opérationnelles. La version publiée sur le Site est la version applicable à la date de consultation.

      Nous respectons votre vie privée

      Nous utilisons des cookies pour améliorer votre expérience et analyser le trafic. Vous pouvez tout accepter, refuser les non essentiels ou personnaliser vos choix.

      Politique cookies|Confidentialité