1. Responsable du traitement et contact
Le responsable du traitement au sens du Règlement général sur la protection des données (RGPD) et des autres lois nationales relatives à la protection des données des États membres ainsi que des autres dispositions en matière de protection des données est :
Lakeside Park Capital GmbH
(ci-après « nous » ou « TakeMeTo »)
Werinherstr.15, 83684 Tegernsee
Bavière, Allemagne
Exploitation de la plateforme : www.takemeto.ai
Demandes générales : [email protected]
Protection des données et droits des personnes concernées : [email protected]
Délégué à la protection des données : Claudius Herz, [email protected]
Un Impressum (mentions légales) avec des informations supplémentaires (direction, registre du commerce, n° de TVA) est disponible sur www.takemeto.ai/impressum.
2. Champ d'application et aperçu
La présente politique de confidentialité vous informe sur la nature, l'étendue et la finalité du traitement des données à caractère personnel (ci-après « données ») dans le cadre de notre offre en ligne et des sites web, fonctionnalités, contenus, applications mobiles et présences en ligne externes (par ex. profils de réseaux sociaux) qui y sont liés, désignés ci-après conjointement comme « offre en ligne ».
TakeMeTo est une plateforme de planification et de réservation de voyages assistée par IA qui vous permet de planifier des voyages personnalisés, de créer votre Travel DNA individuel, de partager des contenus et d'effectuer des réservations auprès de prestataires tiers (compagnies aériennes, hôtels, prestataires d'activités et de transferts).
Les termes utilisés (par ex. « données à caractère personnel » ou leur « traitement ») sont compris au sens des définitions de l'art. 4 RGPD.
3. Bases juridiques du traitement
Conformément à l'art. 13 RGPD, nous vous communiquons les bases juridiques de nos traitements de données :
- Art. 6 § 1 a) RGPD – consentement (par ex. cookies d'analyse, enregistrement de session, newsletter, intégration de réseaux sociaux)
- Art. 6 § 1 b) RGPD – exécution du contrat et mesures précontractuelles (par ex. inscription, chat IA et planification de voyage, affichage cartographique, réservations, traitement des paiements)
- Art. 6 § 1 c) RGPD – respect d'obligations légales (par ex. conservation au titre du droit commercial et fiscal)
- Art. 6 § 1 f) RGPD – intérêts légitimes (par ex. exploitation, sécurité, mesure d'audience)
- Art. 9 § 2 a) RGPD – consentement explicite, lorsque des catégories particulières de données à caractère personnel sont traitées au cas par cas
Nous respectons en outre les exigences du TDDDG (loi allemande sur la protection des données dans les télécommunications et les services numériques, qui a remplacé le TTDSG en mai 2024), notamment son § 25 pour les cookies et les accès comparables à votre terminal, ainsi que les exigences du règlement IA (règlement (UE) 2024/1689, « AI Act ») dans la mesure où ils s'appliquent à nos systèmes d'IA.
4. Catégories de données traitées
Nous traitons les catégories de données suivantes :
- Données d'identification : par ex. noms, adresses
- Données de contact : par ex. e-mail, numéros de téléphone
- Données de contenu : par ex. saisies de texte, photographies, contenus de voyage téléchargés
- Données contractuelles : par ex. objet du contrat, durée, catégorie de client
- Données de paiement : par ex. coordonnées bancaires, historique des paiements
- Données d'utilisation : par ex. sites web visités, intérêt pour les contenus, heures d'accès
- Métadonnées / données de communication : par ex. informations sur l'appareil, adresses IP
- Données de voyage et de préférences : Travel DNA : humeur de voyage, destinations souhaitées, budget, mois de voyage, style de voyage, durée, nombre de voyageurs
- Données de conversations IA : messages de chat, réponses de l'IA, journaux de session
- Tags d'identité : par ex. « fondateur », « voyageur en famille », déduits de vos saisies
- Données de localisation : sous réserve d'autorisation
- Données de consommation et de coût des fonctions IA : modèle utilisé, nombre de jetons traités, coût généré par requête
5. Personnes concernées
Visiteurs et utilisateurs de l'offre en ligne (ci-après conjointement « utilisateurs »).
6. Finalités du traitement
- Mise à disposition de l'offre en ligne et de ses fonctionnalités
- Inscription, authentification, identification de connexion
- Création et gestion du Travel DNA personnel
- Génération de plans de voyage et de recommandations assistés par IA
- Exécution de réservations auprès de prestataires tiers
- Traitement des paiements
- Communication avec les utilisateurs
- Garantie de la sécurité de la plateforme, prévention de la fraude et des abus
- Mesure d'audience, amélioration du produit
- Détection et correction des erreurs et des pannes
- Facturation ainsi que contrôle des coûts et de la consommation des fonctions IA
- Newsletter et informations produit (avec consentement)
- Respect des obligations légales
7. Inscription, compte utilisateur et identification
Vous pouvez vous inscrire sur notre plateforme en fournissant des données à caractère personnel. Les données obligatoires ou facultatives sont indiquées dans les formulaires de saisie. Nous utilisons ces données à des fins d'authentification (connexion), d'exécution du contrat et de communication avec vous.
Base juridique : art. 6 § 1 b) RGPD.
Vous pouvez retirer votre consentement à tout moment avec effet pour l'avenir.
8. Travel DNA – création d'un profil de voyage personnel
Sur la base des données que vous nous fournissez activement (saisies dans des formulaires, dialogues de chat avec notre assistant IA, choix de destinations, interactions sur la plateforme), nous créons pour vous un Travel DNA. Celui-ci comprend notamment :
- rythme, style et durée de voyage préférés
- centres d'intérêt, thématiques et préférences d'activités
- types d'hébergement préférés
- fourchette budgétaire approximative
- mois de voyage et région de départ préférés
- tags d'identité de voyageur (par ex. « fondateur », « voyageur en famille »)
Base juridique : art. 6 § 1 b) RGPD (exécution du contrat) ainsi que – pour ce qui dépasse ce cadre – art. 6 § 1 a) RGPD.
Profilage (art. 4 point 4 RGPD) : La création du Travel DNA constitue un profilage. Cependant, il n'a aucun effet juridique ni d'effet de manière similaire significatif au sens de l'art. 22 RGPD. Il sert exclusivement à personnaliser vos suggestions de voyage.
Vos droits : Vous pouvez à tout moment consulter le Travel DNA dans les paramètres de votre profil, modifier ou supprimer des tags et attributs individuels. Vous pouvez également vous opposer à tout moment au profilage ([email protected]).
9. Planification de voyage par IA et échange de données avec des prestataires d'IA tiers
Notre plateforme (web et application mobile) inclut un chatbot de planification de voyage assisté par IA qui vous aide à créer des plans de voyage et des recommandations personnalisés. À cet effet, nous transmettons certaines données à des prestataires d'IA tiers ainsi qu'à des services qui recherchent les informations de voyage sous-jacentes.
9.1 Finalités du traitement
(a) Génération en temps réel de recommandations de voyage personnalisées et d'itinéraires sur la base de vos saisies.
(b) Déduction et conservation des préférences de voyage pour améliorer les suggestions futures.
(c) Contrôle de la qualité, sécurité et prévention des abus.
9.2 Catégories de données traitées
- Contenu de chat : vos messages dans le chat de planification de voyage ainsi que les réponses générées par l'IA
- Métadonnées de session : horodatages, identifiants de session, journaux d'interaction
- Détails du voyage : destination, dates, budget, préférences, nombre de voyageurs
- Paramètres de planification : humeur de voyage, mois de voyage, ville de départ, fourchette budgétaire
- Saisies pour l'appariement de destination : style de voyage, durée, nombre de voyageurs, budget par personne, mois de voyage
- Tags d'identité de voyageur : par ex. « fondateur », « voyageur en famille » ; modifiables et supprimables dans les paramètres de profil
- Métadonnées / données de communication : adresse IP, informations sur l'appareil/le réseau
9.3 Destinataires
- Google LLC (Gemini) – lieu États-Unis ; modèle de langage pour le chat, la planification de voyage et la recherche web associée. Mécanisme de transfert : EU-US Data Privacy Framework (DPF) conformément à l'art. 45 RGPD.
- Anthropic, PBC (Claude) – siège États-Unis ; modèle de langage pour certaines étapes de chat et de planification. Le traitement a lieu – dans la mesure où cela est contractuellement garanti – sur une infrastructure UE. En cas de transferts hors UE : clauses contractuelles types (CCT).
- Groq, Inc. – lieu États-Unis ; conversion de votre saisie vocale en texte. Seul l'enregistrement audio que vous avez effectué est transmis, sans lien avec votre compte.
- SerpAPI – lieu États-Unis ; récupération de résultats de recherche sur des lieux, hébergements, restaurants, vols et événements. Les termes de recherche sont transmis, sans lien avec votre compte.
- Firecrawl – lieu États-Unis ; lecture de pages web accessibles au public pour déterminer les prix et les disponibilités. Seules les adresses web à consulter sont transmises, sans lien avec votre compte.
- Open-Meteo (Europe) – données météo de la destination. Selon le mode de traitement, l'un ou l'autre service est interrogé. Seules les coordonnées ou le nom du lieu de destination sont transmis, sans lien avec votre compte.
- Service de routage OSRM (router.project-osrm.org) – distances entre les étapes d'un itinéraire. Seules des coordonnées sont transmises, sans lien avec votre compte.
Précision : nous n'utilisons ni OpenAI/ChatGPT ni Perplexity. Des versions antérieures de la présente politique mentionnaient ces prestataires ; c'était inexact. Il n'existe pas non plus d'intégration à l'application ChatGPT.
9.4 Base juridique
Art. 6 § 1 b) RGPD (exécution du contrat). Le chat de planification de voyage assisté par IA n'est pas une fonctionnalité supplémentaire mais la prestation elle-même dont vous bénéficiez en utilisant TakeMeTo. La transmission de vos saisies aux prestataires mentionnés au point 9.3 est nécessaire à la fourniture de cette prestation et ne peut donc pas être refusée séparément — pour la même raison que l'affichage cartographique (point 11.7).
Nous ne recueillons aucun consentement pour le chat IA. Des versions antérieures de la présente politique l'affirmaient et présentaient la fonction comme soumise à consentement, alors qu'un tel choix n'a jamais existé ; c'était inexact. Si vous n'acceptez pas ce traitement, vous ne pouvez pas utiliser le service. Vos droits d'accès, de rectification, d'effacement et de portabilité en restent inchangés (points 9.6 et 18).
9.5 Durées de conservation
- Données de conversation (messages, réponses de l'IA, métadonnées de session) : vous pouvez supprimer vous-même des conversations à tout moment dans l'application. Si vous supprimez votre compte, elles sont retirées de manière irréversible à l'expiration du délai de carence de 90 jours (point 17.2). Tant que vous conservez votre compte, vos conversations sont conservées afin que vous puissiez y accéder.
- Profils de préférences de voyage déduits (Travel DNA) : jusqu'à la suppression du compte ou jusqu'à ce que vous retiriez des entrées individuelles.
9.6 Vos droits et votre contrôle
- Une transmission aux prestataires mentionnés au point 9.3 n'a lieu que lorsque vous formulez une demande. Vous décidez de ce que vous saisissez dans le chat.
- Minimisation des données avant chaque transmission : nous ne communiquons que ce qui est nécessaire à la demande concernée.
- Suppression de l'historique de chat dans les paramètres de l'application.
- Export complet : directement dans l'application via le bouton « Exporter mes données » dans votre profil. Vous recevez un fichier JSON contenant toutes les données enregistrées pour votre compte. Un e-mail à [email protected] suffit également.
- Droits sur les données de chat IA (accès, suppression, portabilité) : e-mail à [email protected] avec l'objet « AI Data Request ». Réponse sous 30 jours.
9.7 Mesures de protection
Nous concluons avec nos prestataires d'IA et de recherche des contrats de sous-traitance (art. 28 RGPD) et appliquons des garanties appropriées pour les transferts internationaux de données (Google : DPF ; Anthropic : traitement UE, complété par CCT ; autres prestataires américains : CCT – voir point 12). La minimisation des données est un principe obligatoire : aux services de recherche, de météo et de routage (SerpAPI, Firecrawl, Open-Meteo, OSRM), nous transmettons des termes de recherche, des adresses web et des coordonnées, mais ni votre nom ni vos données de compte ou de contact.
10. Fonctions de réservation
Si vous utilisez les fonctions de réservation de la plateforme, vous nous accordez le droit de partager les détails de voyage nécessaires à la réservation avec les destinataires suivants :
- Compagnies aériennes
- Prestataires d'hôtels et d'hébergement
- Prestataires d'activités, tours et expériences
- Services de transfert et de mobilité
Seules sont partagées les données nécessaires à l'exécution de la réservation concernée (par ex. nom, coordonnées, dates de voyage, préférences, le cas échéant données d'identité pour les vols, références de paiement).
Base juridique : art. 6 § 1 b) RGPD (exécution du contrat).
Lieu des destinataires : varie selon le prestataire. En cas de transfert hors UE : art. 49 § 1 b) RGPD ou CCT / décision d'adéquation.
11. Destinataires / transmission de données à des tiers
Aperçu des principales catégories de destinataires, des bases juridiques et des mécanismes de transfert :
Destinataire
Données
Base juridique
Lieu / mécanisme
Hetzner Online GmbH (serveurs, hébergement)
Données d'identification, contact, contenu, contrat, utilisation, méta/comm.
Art. 6 § 1 b) / f) RGPD
Allemagne
Supabase (base de données, connexion, stockage de fichiers) — exploité par nous-mêmes sur l'infrastructure ci-dessus
mêmes données que pour l'hébergement
Art. 6 § 1 b) / f) RGPD
Allemagne
Cloudflare, Inc. (diffusion du site/CDN, protection anti-bot « Turnstile », analyse web sans cookies)
Adresse IP, horodatage, adresse demandée, informations navigateur/appareil
Art. 6 § 1 b) / f) RGPD
centres de données européens ; société mère aux États-Unis
Google LLC (Maps Platform)
Adresse IP, informations appareil/navigateur, extraits de carte, termes de recherche de lieux
Art. 6 § 1 b) RGPD — composant nécessaire du service, voir point 11.7
USA — DPF
Google LLC (Gemini)
Contenus de chat, données de planification, requêtes de recherche
Art. 6 § 1 b) RGPD — composant nécessaire du service, voir point 9.4
USA — DPF
Google LLC (Tag Manager)
Données d'appareil, adresse IP — chargé uniquement après consentement analytique
Art. 6 § 1 a) RGPD
USA — DPF
Anthropic, PBC (Claude)
Contenus de chat, données de planification
Art. 6 § 1 b) RGPD — composant nécessaire du service, voir point 9.4
UE/DE, complétés par CCT
Groq, Inc. (reconnaissance vocale)
enregistrement audio de votre saisie vocale — sans lien avec le compte
Art. 6 § 1 b) RGPD
USA — CCT
SerpAPI (résultats de recherche)
termes de recherche sur lieux, hébergements, restaurants, vols, événements — sans lien avec le compte
Art. 6 § 1 b) / f) RGPD
USA — CCT
Firecrawl (relevé des prix et disponibilités)
adresses web à consulter — sans lien avec le compte
Art. 6 § 1 b) / f) RGPD
USA — CCT
Open-Meteo (données météo)
coordonnées de la destination — sans lien avec le compte
Art. 6 § 1 b) RGPD
Europe
Service de routage OSRM (router.project-osrm.org)
coordonnées de départ et d'arrivée pour le calcul des distances — sans lien avec le compte
Art. 6 § 1 b) RGPD
service de projet ouvert ; seules des coordonnées sont transmises
PostHog, Inc. (analyse produit)
événements d'utilisation anonymes ou — uniquement avec consentement — pseudonymes
Art. 6 § 1 f) / a) RGPD
infrastructure européenne (eu.i.posthog.com)
Stripe (traitement des paiements)
Données de paiement et contractuelles
Art. 6 § 1 b) RGPD
UE/DE, CCT pour pays tiers
Resend (envoi d'e-mails, par ex. confirmations, invitations, newsletter)
adresse e-mail, contenu du message concerné
Art. 6 § 1 b) / a) RGPD
USA — CCT
Twilio (notifications par WhatsApp/SMS)
numéro de téléphone, contenu de la notification
Art. 6 § 1 a) / b) RGPD
USA — CCT
Partenaires de réservation (compagnies aériennes, hôtels, activités)
Détails de voyage
Art. 6 § 1 b) RGPD
varie selon le prestataire
Conseillers financiers / juridiques
Données financières, contractuelles
Art. 6 § 1 c) / f) RGPD
UE
11.6 Aucun réseau publicitaire, aucun suivi par des tiers
Nous n'utilisons aucun réseau publicitaire, aucun pixel de conversion et aucun enregistrement de session par des prestataires publicitaires. En particulier, nous n'utilisons pas Google Analytics, ni le Pixel Meta ni la Meta Conversions API et pas SmartLook. Des versions antérieures de la présente politique mentionnaient ces services, y compris une responsabilité conjointe avec Meta au sens de l'art. 26 RGPD — c'était inexact. Aucune responsabilité conjointe n'existe.
11.7 Google Maps Platform — composant nécessaire du service
Les cartes, la recherche de lieux et l'affichage des lieux et itinéraires sont fournis via la Google Maps Platform de Google LLC (États-Unis). Lors du chargement d'une carte, votre adresse IP ainsi que des informations sur votre appareil et votre navigateur sont transmises à Google ; lors d'une recherche de lieu, s'y ajoute le terme saisi.
Jusqu'au 31 juillet 2026, l'affichage de la carte figurait dans le bandeau cookies comme catégorie de consentement distincte. Nous avons supprimé ce choix car il laissait croire à une option que le produit n'honorait pas : la carte est un élément indissociable de la planification de voyage. Nous ne recueillons donc plus de consentement distinct à ce titre. La base juridique est l'art. 6 § 1 b) RGPD (exécution du contrat d'utilisation). Le transfert vers les États-Unis qui en découle ne peut pas être refusé séparément — si vous ne le souhaitez pas, vous ne pouvez pas utiliser le service. Détails du mécanisme de transfert au point 12.
12. Traitement en dehors de l'UE/EEE
Nous transférons en partie des données vers des pays tiers (en particulier les États-Unis). Cela a lieu exclusivement dans le respect des art. 44 et suivants RGPD.
Mécanismes de transfert utilisés :
- Google LLC (Maps Platform, Gemini, Tag Manager) : EU-US Data Privacy Framework (DPF).
- Anthropic, PBC : traitement sur infrastructure UE dans la mesure contractuellement garantie ; complété par des clauses contractuelles types (CCT).
- Autres prestataires établis aux États-Unis (Cloudflare, Groq, SerpAPI, Firecrawl, Resend, Twilio, Stripe pour les composantes hors UE, PostHog en tant que société mère) : clauses contractuelles types au sens de l'art. 46 § 2 c) RGPD ou – lorsque le prestataire est certifié – l'EU-US Data Privacy Framework.
- Open-Meteo traite en Europe ; pour le service de routage OSRM, nous ne transmettons que des coordonnées, sans lien avec le compte.
- Le traitement effectif par PostHog a lieu sur une infrastructure européenne ; Cloudflare diffuse nos contenus via des centres de données européens. Notre propre base de données et l'ensemble des données de compte, de conversation et de journalisation qui y sont stockées se trouvent en Allemagne.
Non désactivable : l'affichage cartographique via la Google Maps Platform (point 11.7) comme la planification de voyage par IA via les prestataires mentionnés au point 9.3 (point 9.4) sont des composants nécessaires du service. Les transferts qui en découlent reposent sur l'art. 6 § 1 b) RGPD combiné au mécanisme indiqué ci-dessus dans chaque cas et ne peuvent pas être refusés séparément.
Le Privacy Shield UE-États-Unis, mentionné dans les versions antérieures de la présente politique, a été invalidé par la CJUE en juillet 2020 et n'est plus pris en compte.
En outre, nous pouvons traiter des données en dehors de l'EEE dans des cas particuliers pour exécuter des obligations contractuelles, sur la base de votre consentement, en raison d'exigences légales ou pour des intérêts légitimes.
13. Cookies et technologies similaires
13.1 Que sont les cookies ?
Les cookies sont de petits fichiers texte stockés sur votre appareil lors de la visite de notre site. Nous utilisons les cookies notamment pour mémoriser les sessions et garantir le bon fonctionnement de la plateforme.
13.2 Catégories
Notre bandeau cookies comporte exactement trois catégories : nécessaire (toujours active, non désactivable), analyse et enregistrement de session. Il n'existe aucune autre option. Juridiquement, les stockages et mesures que nous utilisons se répartissent comme suit :
- Stockage techniquement nécessaire (session, connexion, sécurité, protection anti-bot « Turnstile » de Cloudflare) : § 25 al. 2 n° 2 TDDDG, art. 6 § 1 b)/f) RGPD. Aucun consentement requis.
- Stockage fonctionnel (langue, devise, votre décision de consentement elle-même) : § 25 al. 2 n° 2 TDDDG, art. 6 § 1 b)/f) RGPD. Ces valeurs sont nécessaires au service que vous avez demandé et ne sont pas exploitées à des fins d'analyse.
- Analyse avec reconnaissance (identifiant PostHog dans le localStorage, Google Tag Manager) : § 25 al. 1 TDDDG, art. 6 § 1 a) RGPD. Uniquement avec votre consentement.
- Enregistrement de session (PostHog Session Replay) : § 25 al. 1 TDDDG, art. 6 § 1 a) RGPD. Uniquement avec un consentement distinct et supplémentaire ; les champs de saisie sont masqués.
- Mesure anonyme et sans cookies (mesure de base PostHog, Cloudflare Web Analytics) : aucune information n'est stockée sur votre terminal ni lue depuis celui-ci ; le § 25 TDDDG n'est donc pas applicable et aucun consentement n'est requis (art. 6 § 1 f) RGPD) — voir point 14.
- Nous n'utilisons pas de cookies marketing ou publicitaires.
13.3 Consentement et retrait
Avant tout stockage non nécessaire sur votre terminal et avant toute analyse avec reconnaissance, nous recueillons votre consentement via notre bandeau de consentement. Il n'y a pas de cases précochées et « Tout refuser » est accessible dès le premier niveau.
Vous pouvez retirer votre consentement à tout moment avec effet pour l'avenir : via l'entrée « Paramètres des cookies » dans le pied de page de chaque page, via les paramètres de cookies dans l'application, ou sans formalisme par e-mail à [email protected]. Après un retrait, la mesure étendue prend fin et les identifiants enregistrés sont supprimés.
Deux catégories ont disparu au 31 juillet 2026. Affichage cartographique : la carte étant un composant nécessaire de la planification de voyage, proposer un choix n'aurait pas été honnête — voir point 11.7. Sortie vocale : nous avons abandonné la fonction de lecture à voix haute des réponses de l'IA ; aucun service de synthèse vocale n'est plus intégré, il n'y a donc plus rien à consentir. La saisie vocale — dicter un message dans le chat — n'est pas concernée et demeure inchangée (point 9.3).
14. Analyse produit, mesure d'audience et journaux internes
Cette section décrit intégralement ce que nous collectons sur l'utilisation de notre service — tant via des outils externes que sur nos propres serveurs. Les réseaux publicitaires ou de suivi n'en font pas partie ; nous n'en utilisons aucun (point 11.6).
14.1 PostHog (analyse produit, hébergement UE)
Pour la mesure d'audience et l'amélioration du produit, nous utilisons PostHog (PostHog, Inc. ; traitement via une infrastructure européenne, eu.i.posthog.com). L'utilisation se fait en deux niveaux :
- Mesure anonyme et sans cookies (sans consentement) : tant que vous n'avez pas donné de consentement analytique, nous traitons exclusivement des événements anonymes et agrégés (par ex. consultation d'une page d'accueil, envoi du formulaire de liste d'attente). Aucun cookie ni information comparable n'est stocké sur votre terminal ni lu depuis celui-ci (stockage uniquement volatile en mémoire pour la durée de la visite), aucun profil personnel n'est constitué et l'adresse IP est rejetée et non conservée. Comme il n'y a pas d'accès à votre terminal (§ 25 TDDDG non applicable) et qu'aucune donnée à caractère personnel n'est conservée, aucun consentement n'est requis. Base juridique, pour autant qu'un lien avec une personne puisse exister : art. 6 § 1 f) RGPD (intérêt légitime à une mesure d'audience anonyme).
- Mesure étendue (uniquement avec consentement) : ce n'est qu'avec votre consentement que PostHog enregistre un identifiant reconnaissable dans votre navigateur (localStorage), relie les événements entre les sessions et crée – si vous y consentez en outre – des enregistrements de session pseudonymisés (Session Replay ; les champs de saisie sont masqués). C'est également après consentement seulement que nous chargeons Google Tag Manager. Base juridique : art. 6 § 1 a) RGPD, § 25 al. 1 TDDDG.
Vous pouvez retirer votre consentement à tout moment avec effet pour l'avenir via notre outil de consentement ; la mesure étendue prend alors fin et les identifiants enregistrés sont supprimés. La mesure anonyme et sans cookies ne contient aucune donnée à caractère personnel.
14.2 Cloudflare (diffusion, protection anti-bot, Web Analytics)
Notre site est diffusé via Cloudflare. Cloudflare traite à cette occasion des données de connexion techniquement nécessaires (adresse IP, horodatage, adresse demandée, informations sur le navigateur et l'appareil) afin de diffuser les contenus et de repousser les attaques et les accès massifs automatisés. Lors de la connexion et sur les formulaires, la protection anti-bot « Turnstile » vérifie en outre que la requête provient d'un être humain. Base juridique : art. 6 § 1 b) et f) RGPD (fourniture et sécurisation du service).
Cloudflare Web Analytics compte par ailleurs les pages vues. Ce faisant, aucun cookie n'est déposé et aucune information n'est stockée sur votre terminal ni lue depuis celui-ci ; aucun identifiant multi-appareils ni profil personnel n'est constitué. L'analyse est purement statistique et n'est consultée que par nous, dans notre tableau de bord interne. Le § 25 TDDDG n'est pas applicable faute d'accès à votre terminal ; la base juridique est l'art. 6 § 1 f) RGPD.
14.4 Journaux de coûts et de jetons des fonctions IA
Pour chaque requête IA, nous consignons le modèle utilisé, le nombre de jetons traités, les coûts générés et la conversation concernée — à chaque fois rattachés à votre compte. Cela nous est nécessaire pour facturer correctement votre crédit, vous afficher votre consommation et détecter les abus et les dérives de coûts. Base juridique : art. 6 § 1 b) RGPD (facturation du contrat d'utilisation) et art. 6 § 1 f) RGPD (contrôle des coûts, détection des abus). Ces journaux contiennent des indicateurs de consommation et de coût, et non le texte de vos messages. Ils sont supprimés lors de la suppression définitive du compte (point 17.2).
14.5 Journaux d'erreurs de la chaîne de traitement
Si une étape de notre traitement de planification échoue, nous enregistrons une entrée d'erreur comprenant l'horodatage, l'étape concernée, le message et le type d'erreur. Une telle entrée peut également contenir la requête déclenchante, c'est-à-dire les informations qu'elle transmettait, comme la destination, les dates de voyage ou votre saisie dans le chat — sans quoi une erreur ne peut pas être reproduite. Les identifiants de connexion et les clés ne sont pas enregistrés. Base juridique : art. 6 § 1 f) RGPD (intérêt légitime à un service fonctionnel). Nous ne conservons ces entrées que le temps nécessaire à l'analyse de l'erreur ; en cas de suppression de compte, le lien avec votre compte est supprimé et l'entrée subsiste sans lien avec une personne. Seules les personnes chargées de la correction y ont accès.
14.6 Durée de consultation anonyme
Nous comptons, de manière agrégée par page et par jour, combien de fois et combien de temps les pages ont été ouvertes. Ce compteur ne contient aucun identifiant — ni vers votre compte, ni vers votre appareil, aucune adresse IP — et ne permet aucune conclusion sur des personnes individuelles. Il est tenu de façon identique pour les visites consenties et non consenties, car il ne contient pas de données à caractère personnel au sens de l'art. 4 point 1 RGPD.
14.7 Date de dernière activité
Pour chaque compte, nous enregistrons la date de sa dernière activité. Nous l'utilisons pour repérer les comptes inactifs, circonscrire l'ampleur d'un éventuel incident de sécurité et planifier les capacités. Seule la date la plus récente est conservée — elle est écrasée, aucun historique d'activité n'est constitué. Base juridique : art. 6 § 1 f) RGPD.
15. Newsletter
Nous envoyons des newsletters à contenu promotionnel uniquement avec votre consentement explicite selon la procédure du double opt-in.
- Base juridique : art. 6 § 1 a) RGPD, § 7 al. 2 UWG (loi allemande contre la concurrence déloyale).
- Inscription : enregistrement (horodatage, adresse IP, confirmation) à titre de preuve.
- Désinscription : à tout moment via le lien dans chaque newsletter ou par e-mail à [email protected].
Les preuves de consentement sont conservées jusqu'à trois ans après le retrait.
L'envoi technique de la newsletter et de tous les e-mails transactionnels (par ex. confirmations, invitations, informations sur votre compte) est assuré par notre prestataire Resend ; votre adresse e-mail et le contenu du message concerné y sont transmis (voir point 11). Les notifications par WhatsApp ou SMS sont envoyées via Twilio ; votre numéro de téléphone y est transmis.
16. Intégrations de réseaux sociaux (Instagram, TikTok, YouTube, Facebook)
16.1 Généralités
Lors de l'affichage de contenus intégrés (vidéos, posts, boutons), des données à caractère personnel (notamment adresse IP, informations sur l'appareil/le navigateur, identifiants de cookies) peuvent être transmises aux prestataires concernés. Dans la mesure du possible, nous utilisons des solutions en deux clics, de sorte que les données ne soient transmises qu'après votre consentement.
Base juridique : art. 6 § 1 a) RGPD (consentement).
16.2 Instagram
Prestataire : Meta Platforms Ireland Ltd., Irlande / Meta Platforms Inc., USA. Politique de confidentialité : https://privacycenter.instagram.com/policy. Mécanisme de transfert USA : DPF.
16.3 TikTok
Prestataire : TikTok Technology Limited, Irlande / TikTok Ltd. ; traitement supplémentaire aux USA, à Singapour, le cas échéant en Chine. Politique de confidentialité : https://www.tiktok.com/legal/privacy-policy. Mécanisme de transfert : CCT.
16.4 YouTube
Prestataire : Google Ireland Limited ; Google LLC, USA. L'intégration passe par youtube.com et n'est chargée qu'après votre clic. Politique de confidentialité : https://policies.google.com/privacy. Mécanisme de transfert USA : DPF.
16.5 Facebook
Prestataire : Meta Platforms Ireland Ltd., Irlande / Meta Platforms Inc., USA. Nous intégrons uniquement des publications vidéo partagées par des utilisateurs, et seulement après votre clic. Nous n'utilisons pas de Pixel Meta, ni la Meta Conversions API, ni d'intégration Messenger (point 11.6). Politique de confidentialité : https://www.facebook.com/privacy/policy. Mécanisme de transfert USA : DPF.
17. Conservation et suppression des données
Nous conservons les données à caractère personnel uniquement aussi longtemps que nécessaire aux fins concernées ou tant que des obligations légales de conservation existent.
Catégorie
Indicateur
Compte utilisateur / données de base
jusqu'à la suppression du compte
Données contractuelles et de réservation
jusqu'à 10 ans (§ 147 AO, § 257 HGB)
Documents fiscalement pertinents
10 ans
Données de communication (professionnelles)
6 ans (§ 257 HGB)
Données de conversations IA (chats)
jusqu'à ce que vous les supprimiez ; au plus tard 90 jours après la suppression du compte
Travel DNA / profils de préférences
jusqu'à la suppression du compte
Journaux de coûts et de jetons IA (point 14.4)
jusqu'à la suppression du compte
Journaux d'erreurs de la chaîne de traitement (point 14.5)
le temps nécessaire à l'analyse de l'erreur ; lien avec la personne supprimé lors de la suppression du compte
Compteur anonyme de durée de consultation (point 14.6)
durablement — ne contient aucun lien avec une personne
Opérations de paiement, écritures de crédit, attributions d'abonnement
10 ans (§ 147 AO, § 257 HGB) — après la suppression du compte, uniquement sous forme pseudonymisée, voir point 17.3
Données de journaux et de sécurité
30 à 90 jours
Consentements marketing/newsletter (preuve)
3 ans après le retrait
À l'expiration des durées de conservation, vos données sont supprimées ou anonymisées.
17.1 Suppression de contenus individuels
Vous pouvez supprimer à tout moment, directement dans l'application, des conversations, des contenus téléversés et des entrées de votre Travel DNA. Cette suppression prend effet immédiatement.
17.2 Suppression du compte : délai de carence et suppression définitive
Vous supprimez l'intégralité de votre compte dans les paramètres du compte. La suppression se déroule en deux étapes :
- Immédiatement : votre compte est marqué comme supprimé et n'est plus utilisable. Vos données de profil sont anonymisées, votre adresse e-mail est bloquée pour une nouvelle inscription et les contenus que vous avez publiés sont détachés du compte.
- Au bout de 90 jours : une tâche automatique exécutée quotidiennement supprime de manière irréversible vos données à caractère personnel de toutes les tables concernées de notre base de données, y compris votre compte de connexion, vos conversations, votre Travel DNA et les journaux de coûts et de jetons. Pendant ces 90 jours, vous pouvez encore annuler la suppression ; ensuite, les données ne peuvent plus être restaurées — pas même par nous.
17.3 Exception : pièces comptables
Sont exclues de la suppression définitive les opérations de paiement, les écritures de crédit et les attributions d'abonnement. Nous devons conserver ces pièces au titre du droit commercial et fiscal (§ 147 AO, § 257 HGB) ; l'art. 17 § 3 b) RGPD les soustrait donc au droit à l'effacement.
Nous les détachons en revanche de votre personne : lors de la suppression définitive, le lien avec votre compte est supprimé et remplacé par un pseudonyme ne permettant aucune conclusion à votre sujet. Les pièces ne subsistent alors que sous forme de justificatifs comptables pseudonymisés et servent exclusivement à satisfaire à cette obligation légale de conservation — non à des fins d'analyse, de profilage ou de publicité.
18. Vos droits en tant que personne concernée
Vous disposez à notre égard des droits suivants concernant les données à caractère personnel vous concernant :
- Droit d'accès – art. 15 RGPD
- Droit de rectification – art. 16 RGPD
- Droit à l'effacement (« droit à l'oubli ») – art. 17 RGPD
- Droit à la limitation du traitement – art. 18 RGPD
- Droit à la portabilité des données – art. 20 RGPD
- Droit de retirer un consentement donné – art. 7 § 3 RGPD
- Droit d'introduire une réclamation auprès d'une autorité de contrôle – art. 77 RGPD
Pour exercer ces droits, adressez-vous à [email protected] (questions de protection des données) ou à [email protected] (demandes générales). Nous répondons à votre demande dans un délai de 30 jours conformément au RGPD.
Accès et portabilité sans passer par nous : votre profil comporte un bouton qui vous permet de déclencher vous-même un export complet de vos données. Vous recevez immédiatement un fichier JSON contenant toutes les données enregistrées pour votre compte — informations de compte et de profil, conversations, Travel DNA, favoris, opérations de paiement et écritures de crédit, décisions de consentement ainsi que les journaux de coûts et d'erreurs décrits au point 14. Si vous préférez recevoir l'export par e-mail, un message à [email protected] suffit.
18.1 Droit d'opposition (art. 21 RGPD)
Vous avez le droit, pour des raisons tenant à votre situation particulière, de vous opposer à tout moment au traitement de données à caractère personnel vous concernant fondé sur l'art. 6 § 1 e) ou f) RGPD ; cela s'applique également au profilage fondé sur ces dispositions.
Lorsque vos données à caractère personnel sont traitées à des fins de prospection, vous avez le droit de vous opposer à tout moment au traitement des données à caractère personnel vous concernant à de telles fins ; cela s'applique également au profilage dans la mesure où il est lié à une telle prospection. Si vous vous opposez au traitement à des fins de prospection, vos données à caractère personnel ne seront plus traitées à ces fins.
Vous pouvez adresser l'opposition sans formalisme à [email protected].
18.2 Autorité de contrôle compétente
Lakeside Park Capital GmbH ayant son siège à Tegernsee (arrondissement de Miesbach, Bavière), l'autorité de contrôle compétente pour nous en tant qu'organisme privé est :
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA — Office bavarois de contrôle de la protection des données)
Promenade 18
91522 Ansbach
Allemagne
Téléphone : +49 (0) 981 180093-0
Fax : +49 (0) 981 180093-800
E-mail : [email protected]
Web : https://www.lda.bayern.de
Sans préjudice de votre droit de saisir toute autre autorité de contrôle dans un État membre de l'UE, en particulier celle de votre résidence habituelle, de votre lieu de travail ou du lieu de la violation présumée (art. 77 § 1 RGPD).
Pour information – pour les sujets de droit public en Bavière :
Bayerischer Landesbeauftragter für den Datenschutz (BayLfD — Commissaire bavarois à la protection des données)
Wagmüllerstraße 18, 80538 München
E-mail : [email protected]
Web : https://www.datenschutz-bayern.de
Note : pour Lakeside Park Capital GmbH en tant qu'entreprise privée, le BayLDA à Ansbach est l'autorité de contrôle pertinente ; le BayLfD est mentionné à titre d'information uniquement.
19. Prise de décision automatisée
Une prise de décision exclusivement automatisée au sens de l'art. 22 RGPD produisant à votre égard des effets juridiques ou vous affectant de manière similaire significative n'a pas lieu. Le profilage dans le cadre du Travel DNA et de l'appariement de destination sert exclusivement à personnaliser vos suggestions de voyage.
20. Utilisation d'IA générative – transparence selon l'AI Act
Notre plateforme utilise des systèmes d'IA pour générer des contenus et suggestions de voyage. Conformément aux obligations de transparence visées à l'art. 50 du règlement (UE) 2024/1689 (AI Act), nous précisons :
- Les réponses de notre chatbot de planification de voyage peuvent être générées par IA.
- Les sorties d'IA peuvent contenir des erreurs, inexactitudes ou éléments fictifs ; les détails essentiels de réservation doivent être vérifiés avant la conclusion du contrat.
- Nous n'effectuons pas de catégorisation biométrique, de reconnaissance d'émotions ni de notation sociale au sens de l'AI Act.
- Nous n'utilisons pas de systèmes d'IA à haut risque au sens de l'annexe III de l'AI Act, ni de pratiques interdites par l'art. 5 de l'AI Act.
- Les contenus générés par IA sont signalés de manière visible et/ou lisible par machine conformément à l'art. 50 de l'AI Act.
Veuillez adresser les signalements de comportements inappropriés de l'IA ou de dommages liés à l'IA à [email protected].
21. Sécurité des données
Nous prenons les mesures techniques et organisationnelles appropriées (MTO) conformément à l'art. 32 RGPD pour protéger vos données contre la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé, accidentels ou illicites. Cela comprend notamment :
- Chiffrement en transit (TLS 1.2+)
- Stockage en base de données chiffré des champs sensibles
- Contrôles d'accès selon le principe du besoin d'en connaître
- Mises à jour de sécurité régulières et tests d'intrusion
- Journalisation des accès critiques
22. Mineurs
Notre offre en ligne ne s'adresse pas aux personnes de moins de 16 ans. Les mineurs ne doivent pas nous transmettre de données à caractère personnel sans le consentement de leurs représentants légaux. Si nous prenons connaissance d'un tel traitement, nous supprimons les données sans délai.
23. Modifications de la présente politique de confidentialité
Nous nous réservons le droit d'adapter la présente politique de confidentialité afin de la mettre en conformité avec les évolutions juridiques ou les modifications du service ou du traitement des données. Nous vous informerons en temps utile des modifications substantielles sous une forme appropriée (par ex. par e-mail ou notification dans l'application).
Mis à jour : 31 juillet 2026 · Version : 1.1
