Politique de confidentialité
conformément aux articles 13 et 14 du règlement (UE) 2016/679 (RGPD)
Version 2.2 — en vigueur depuis le 4 août 2026
1. Responsable du traitement des données
Culturae Heritage Services srls (ci-après également le "Responsable"), dont le siège social est situé à Via dei Banchi 6, 50123 Florence, Italie, numéro de TVA IT07519170489, code fiscal 07519170489, REA FI-709102.
Contact concernant la confidentialité : [email protected]
Le responsable du traitement n'a pas nommé de délégué à la protection des données (DPO), car cela ne relève pas des cas obligatoires définis à l'article 37 du RGPD (le responsable du traitement ne traite pas de masse des catégories particulières de données, ni ne procède à une surveillance systématique et à grande échelle). Pour toute demande concernant la protection des données personnelles, veuillez écrire à l'adresse indiquée ci-dessus.
2. Champ d'application
Cette politique de confidentialité décrit la manière dont le responsable du traitement utilise les données personnelles des utilisateurs (ci-après dénommés "Utilisateur" ou "Personne concernée") qui visitent et interagissent avec le site web volcano.travel (ci-après dénommé le "Site web") ainsi qu'avec les autres sites web appartenant au responsable du traitement.
Cette notification s'applique à tous les traitements de données effectués via le site web, y compris les services d'analyse statistique, l'abonnement aux newsletters, les systèmes de sécurité et de prévention des abus, et – lorsque disponible – le traitement des demandes soumises via le formulaire de contact. Les technologies non essentielles ne sont activées qu'avec ton consentement préalable, exprimé via l'outil de gestion des consentements intégré au site web.
Le site web a un caractère éditorial et informatif. Le responsable n'est ni un opérateur touristique, ni une agence de voyage, ni un intermédiaire de voyage, selon la législation en vigueur. Pour plus de détails sur la nature du service, consulte les conditions générales d'utilisation.
3. Types de données traitées
3.1 Navigation et données techniques
Lorsqu'il fonctionne normalement, les systèmes informatiques et les procédures logicielles utilisés pour faire fonctionner le site web acquièrent automatiquement certaines données, dont la transmission est implicite dans l'utilisation des protocoles de communication Internet. Ces données comprennent : l'adresse IP, le type et la version du navigateur, le système d'exploitation, la langue, les URL demandées, la date et l'heure des requêtes, la méthode HTTP, le code de réponse du serveur et les événements de sécurité.
3.2 Les données fournies volontairement par l'utilisateur
Les données personnelles que l'utilisateur fournit volontairement peuvent inclure :
- adresse e-mail (abonnement à la newsletter) ;
- lorsqu'un formulaire de contact est mis à disposition sur le site web : prénom, adresse e-mail et le contenu textuel libre du message ;
- toute autre information que l'utilisateur choisit de fournir volontairement.
Le site web ne propose pas d'inscription pour les utilisateurs et ne dispose pas d'une section réservée aux membres. Aucune information de connexion n'est collectée.
3.3 Les données collectées grâce aux cookies et aux technologies similaires
Le site web utilise un nombre limité de cookies et de technologies similaires (y compris le stockage local du navigateur) pour enregistrer les préférences de consentement de l'utilisateur et, sous réserve de son consentement, pour mesurer l'utilisation du site web. Pour plus de détails, consulte la politique relative aux cookies.
3.4 Documents relatifs au consentement
Lorsque l'utilisateur exprime un choix via l'outil de gestion du consentement, le responsable du traitement enregistre une preuve de ce choix (preuve du consentement) conformément à l'article 7(1) du RGPD. L'enregistrement contient : un identifiant généré aléatoirement, stocké sur l'appareil de l'utilisateur, les catégories acceptées ou refusées, la version de cette notice en vigueur à ce moment, la page et la langue de l'interaction, l'agent utilisateur du navigateur, et une empreinte cryptographique non réversible (SHA-256 avec un sel secret) de l'adresse IP. L'adresse IP elle-même n'est pas stockée.
3.5 Données relatives aux circuits et aux activités
Le site web ne vend pas de circuits touristiques ni d'expériences, et ne traite pas les réservations. Lorsque tu choisis de réserver, tu es redirigé vers le site web d'un partenaire commercial indépendant, où la transaction se déroule entièrement en dehors des systèmes du responsable du site.
Le contrôleur ne collecte, ne traite ni ne stocke aucune donnée de paiement (numéros de carte, informations bancaires, codes de sécurité). Le contrôleur reçoit de ses partenaires uniquement des données agrégées et non personnelles concernant les clics et les commissions.
3.6 Enregistrement des clics sur les liens partenaires
Lorsque l'utilisateur clique sur un lien vers un partenaire commercial, le responsable du traitement enregistre l'événement sur ses propres serveurs, avant que l'utilisateur ne quitte le site web. L'enregistrement contient : la page et la langue d'origine du clic, la visite concernée, l'agent utilisateur du navigateur, une empreinte cryptographique non réversible (SHA-256 avec un sel secret) de l'adresse IP, l'identifiant de consentement généré aléatoirement, le cas échéant, les catégories de consentement en vigueur à ce moment, et le canal par lequel l'utilisateur a initialement accédé au site web. L'adresse IP elle-même n'est pas stockée, et l'enregistrement ne contient pas de données permettant d'identifier la personne.
Cet enregistrement est conservé, quel que soit le choix exprimé concernant les statistiques : il ne sert pas à mesurer le comportement de l'utilisateur, mais à vérifier les propres chiffres du responsable du traitement par rapport aux rapports des partenaires qui versent les commissions, et à détecter les trafics anormaux ou frauduleux. Si l'utilisateur a refusé les statistiques, le canal d'origine est enregistré avec une valeur générique indiquant précisément ce refus, et aucun cookie n'est lu ni écrit à cette fin.
3.7 Données relatives à la newsletter
Si l'utilisateur s'inscrit à la newsletter, le responsable du traitement collecte son adresse e-mail, le site web et la langue utilisés pour l'inscription, ainsi que la date de l'inscription. L'inscription est facultative et ne se fait qu'avec le consentement explicite et préalable de l'utilisateur.
Confirmation de l'adresse (double opt-in). Lorsque cette procédure est active, l'abonnement ne prend effet immédiatement : le responsable du traitement envoie un message unique à l'adresse indiquée, demandant de confirmer que cette adresse appartient à la personne qui demande l'abonnement. Seule cette confirmation permet d'ajouter l'adresse à la liste et de commencer à envoyer des communications. Le responsable du traitement enregistre la date, l'adresse IP et le navigateur utilisés pour la confirmation, dans le seul but de prouver que le consentement provient du titulaire de l'adresse (Art. 7(1) RGPD). Un abonnement qui n'est jamais confirmé est supprimé, ainsi que toutes les données collectées au moment de la demande, après 90 jours, et aucune communication n'est envoyée à cette adresse entre-temps.
En plus de ces données, et uniquement dans le but de prouver que le consentement a été obtenu de manière valide (article 7, paragraphe 1, RGPD), le responsable du traitement enregistre la page à partir de laquelle l'abonnement a été effectué, l'adresse IP de la requête et le texte de la notification de consentement affichée à ce moment. Les adresses IP sont supprimées après 24 mois, tandis que le reste des informations justificatives sont conservées pendant la même durée que l'abonnement.
Retrait du consentement : Tu peux retirer ton consentement pour recevoir la newsletter à tout moment, avec la même facilité avec laquelle tu l'as donné, en utilisant le lien de désinscription inclus dans chaque message que tu reçois — un lien qui reste valide indéfiniment, y compris dans les messages reçus il y a longtemps — ou en écrivant au responsable du traitement à l'adresse indiquée dans la section 1. Le retrait du consentement entraîne la suppression de ton adresse e-mail de la liste et n'affecte pas la légalité du traitement effectué avant ce retrait. Le contrôle "Gérer les préférences des cookies" concerne les cookies et les technologies similaires, et n'affecte pas l'abonnement à la newsletter : il s'agit de deux consentements distincts.
3.8 Caractère obligatoire ou facultatif de la fourniture des données
La fourniture de données de navigation est nécessaire au fonctionnement technique du site web. La fourniture d'une adresse e-mail pour la newsletter ou pour une demande de contact est facultative ; sans elle, le responsable du traitement ne peut pas envoyer la newsletter ni répondre à la demande.
L'acceptation des technologies d'analyse est entièrement facultative, et le fait de la refuser n'affecte en aucun cas la navigation sur le site web ni l'accès à son contenu.
4. Finalités, bases légales et durées de conservation
Le responsable du traitement utilise les données personnelles aux fins décrites ci-dessous. Lorsque cela est indiqué, le traitement des données ne se fait qu'avec le consentement explicite et préalable de l'utilisateur.
Les durées de conservation indiquées sont des maximums raisonnables et peuvent être réduites en application du principe de limitation de la conservation des données (article 5, paragraphe 1, point e, du RGPD).
Lorsque le traitement des données est basé sur l'intérêt légitime du responsable du traitement (article 6, paragraphe 1, point f, du RGPD), ce dernier a réalisé une évaluation d'équilibre (évaluation des intérêts légitimes) afin de s'assurer que son intérêt légitime ne porte pas atteinte aux droits et aux libertés fondamentales des personnes concernées. Tu peux demander une copie de cette évaluation en écrivant aux contacts indiqués dans la section 1.
| Objectif | Données | Base légale | Conservation | Notes |
|---|---|---|---|---|
| Fonctionnement du site web, aspects techniques, sécurité, prévention des fraudes et des abus | Données de navigation, journaux techniques, adresses IP | Intérêt légitime (article 6, paragraphe 1, sous f, du RGPD) — Analyse de l'intérêt légitime effectuée | Jusqu'à 12 mois | Extensible en cas d'enquêtes ou de litiges |
| Comment traiter les demandes soumises via le formulaire de contact ou par e-mail | Données fournies par l'utilisateur | Mesures précontractuelles (article 6, paragraphe 1, alinéa b) ou intérêt légitime (article 6, paragraphe 1, alinéa f) — Analyse d'impact sur la protection des données (LIA) effectuée | Jusqu'à 24 mois à partir de la dernière interaction | Sous réserve des obligations légales ou en cas de litige en cours |
| Enregistrer et conserver une preuve du consentement concernant les cookies | Identifiant du consentement, catégories sélectionnées, adresse IP hachée, agent utilisateur, page, langue | Obligation légale (article 6, paragraphe 1, point c) en conjonction avec l'article 7, paragraphe 1, du RGPD | Jusqu'à 24 mois à partir de la date de choix | Il est nécessaire de prouver que le consentement a été obtenu de manière valide |
| Newsletter — uniquement avec votre consentement | Adresse e-mail, site web et langue de l'abonnement | Consentement (article 6, paragraphe 1, sous a, du RGPD) | Jusqu'à révocation | Supprime les éléments de la liste après 24 mois d'inactivité |
| Preuve que l'abonnement à la newsletter a été confirmé par la personne qui possède cette adresse | Date, adresse IP et navigateur de la requête et de la confirmation | Obligation légale (article 6, paragraphe 1, point c) en conjonction avec l'article 7, paragraphe 1, du RGPD | Les adresses IP sont conservées jusqu'à 24 mois ; les autres données sont conservées pendant toute la durée de l'abonnement | Les abonnements qui n'ont jamais été confirmés sont supprimés après 90 jours |
| Analyse statistique et mesure de l'audience (Google Analytics 4) — uniquement avec votre consentement | Identifiants de cookies, événements d'utilisation, données techniques | Consentement (article 6, paragraphe 1, sous a, du RGPD) | Politique des cookies | Modifiable à tout moment |
| Vérification des clics sur les liens partenaires par rapport aux rapports de commissions, et détection des trafics frauduleux | Page, tour, agent utilisateur, adresse IP hachée, identifiant de consentement, canal d'origine | Intérêt légitime (article 6, paragraphe 1, sous f, du RGPD) — Analyse de l'intérêt légitime effectuée | Jusqu'à 24 mois | Aucun cookie n'est lu ni enregistré à cette fin lorsque l'utilisateur a refusé le suivi des statistiques |
| Obligations légales et fiscales, gestion des litiges | Données nécessaires pour répondre aux obligations légales et pour se défendre en justice | Obligation légale (article 6, paragraphe 1, alinéa c) et/ou intérêt légitime (article 6, paragraphe 1, alinéa f) | Jusqu'à 10 ans, ou selon la période de prescription applicable |
Ce site web n'utilise pas de publicité, de techniques de reciblage ou de systèmes de profilage. Si de tels outils étaient introduits à l'avenir, cette notice et la politique relative aux cookies seraient mises à jour au préalable, et ton consentement serait demandé séparément.
5. Gestion du consentement
Le site web utilise un outil de gestion du consentement de première partie, compatible avec Google Consent Mode v2, qui permet à l'utilisateur de :
- accepter, refuser ou choisir des catégories spécifiques de technologies non essentielles ;
- Tu peux modifier tes préférences à tout moment grâce au contrôle "Gérer les préférences des cookies" disponible dans le pied de page de chaque page.
- Sois informé que les technologies d'analyse ne sont activées qu'après avoir obtenu ton consentement explicite.
Blocage préalable : aucune technologie non essentielle n'est activée sur l'appareil de l'utilisateur avant que celui-ci n'ait donné son consentement. En l'absence de consentement, seules les technologies strictement nécessaires sont actives.
Retrait du consentement : Tu peux retirer ton consentement à tout moment avec la même facilité avec laquelle il a été donné, via le contrôle "Gérer les préférences des cookies", sans que cela n'affecte la légalité du traitement basé sur le consentement donné avant le retrait (Art. 7(3) RGPD).
Durée du consentement : Un choix exprimé par l'Utilisateur reste valide pendant 6 mois, après quoi l'Utilisateur est à nouveau sollicité. Cet intervalle suit la recommandation la plus prudente des autorités de contrôle européennes.
6. Destinataires des données
Les données personnelles peuvent être divulguées aux parties suivantes, qui agissent en tant que responsables du traitement des données (article 28 du RGPD), en tant que responsables indépendants, ou en tant que personnes autorisées.
Fournisseurs d'infrastructure et d'hébergement
- Hetzner Online GmbH — serveurs dédiés et hébergement d'applications, centre de données en Allemagne (EEE). Traitant de données conformément à l'article 28 du RGPD.
- Cloudflare, Inc. / Cloudflare Germany GmbH — réseau de diffusion de contenu, DNS, protection contre les attaques et les abus, hébergement de sites web statiques et stockage d'objets. Traitement des données conformément à l'article 28 du RGPD.
Fournisseurs de communication
- Amazon Web Services EMEA SARL — Amazon SES et SNS pour les newsletters et les e-mails de service, région eu-west-1 (Irlande, Espace économique européen). Traitant de données conformément à l'article 28 du RGPD.
Fournisseurs d'outils d'analyse (activés uniquement avec ton consentement)
- Google Ireland Ltd / Google LLC — Google Tag Manager et Google Analytics 4.
Partenaires commerciaux (contrôleurs indépendants)
Selon le contenu publié sur chaque site web, le site peut établir des liens avec les partenaires suivants pour la réservation de visites et d'expériences : Viator Inc. (Tripadvisor Group), GetYourGuide Deutschland GmbH, Tiqets International B.V., Civitatis, Headout Inc.
Lorsque tu cliques sur un tel lien et quittes le site web, le traitement de tes données personnelles est régi exclusivement par la politique de confidentialité du partenaire concerné. Le responsable du traitement n'a aucun accès aux données que tu fournis sur le site web du partenaire.
Autres destinataires
- Conseillers juridiques, fiscaux et commerciaux, agissant en tant que mandataires ou personnes autorisées.
- Les autorités compétentes, lorsque la loi l'exige.
Le contrôleur ne vend pas les données personnelles des utilisateurs.
7. Transferts de données en dehors de l'Espace économique européen
Certain fournisseurs, en particulier les groupes dont le siège se trouve aux États-Unis, peuvent impliquer le transfert de données personnelles vers des pays situés en dehors de l'Espace économique européen (EEE). Dans ces cas, le responsable du traitement met en place des mesures de sécurité appropriées conformément aux articles 44 et suivants du RGPD, notamment :
- Clauses types standard de la Commission européenne (article 46, paragraphe 2, alinéa c, du RGPD) et, le cas échéant, évaluations de l'impact des transferts (TIA) et mesures complémentaires conformément aux recommandations 01/2020 du Comité européen de protection des données (EDPB) ;
- les décisions d'adéquation de la Commission européenne, lorsque celles-ci sont disponibles, y compris le cadre de protection des données UE-États-Unis pour les entités certifiées ;
- des mesures techniques et organisationnelles supplémentaires (minimisation des données, pseudonymisation, chiffrement des données en transit et au repos, séparation des accès).
Les fournisseurs susceptibles d'effectuer des transferts de données en dehors de l'EEE sont : Google LLC, Cloudflare, Inc. et Amazon Web Services, Inc. L'hébergement de l'application et du service de newsletter se fait au sein de l'EEE.
L'utilisateur peut demander des informations sur les mesures de sécurité spécifiques mises en place et obtenir une copie des clauses contractuelles types applicables en écrivant aux contacts indiqués dans la section 1.
8. Droits des personnes concernées par les données
L'utilisateur peut exercer à tout moment les droits accordés par les articles 15 à 22 du RGPD :
- droit d'accès aux données personnelles (article 15) ;
- droit de rectification et de mise à jour (article 16) ;
- droit à l'effacement, ou « droit à l'oubli », lorsque cela est applicable (article 17) ;
- droit à la limitation du traitement des données (article 18) ;
- droit à la portabilité des données, lorsque cela est applicable (article 20) ;
- droit d'opposition, en particulier concernant le traitement basé sur un intérêt légitime (article 21) ; en cas d'opposition, le responsable du traitement doit s'abstenir de poursuivre le traitement des données, sauf s'il démontre des motifs légitimes impérieux ;
- droit de ne pas être soumis à des décisions fondées uniquement sur un traitement automatisé, y compris le profilage (article 22) ;
- Tu as le droit de retirer ton consentement à tout moment, avec la même facilité avec laquelle il a été donné, et ce sans affecter la légalité du traitement des données effectué avant le retrait de ton consentement (article 7, paragraphe 3).
Pour exercer tes droits, écris à : [email protected]
Le responsable du traitement répondra, en général, dans un délai d'un mois à compter de la demande, une période qui peut être prolongée jusqu'à trois mois en cas de complexité particulière ou d'un volume important de demandes (article 12 du RGPD). En cas de prolongation, l'utilisateur sera informé dans un délai d'un mois. L'exercice de tes droits est gratuit, sauf si les demandes sont manifestement infondées ou excessives (article 12(5) du RGPD).
8.1 Prise de décision automatisée
Le responsable du traitement ne met en œuvre aucun processus de prise de décision entièrement automatisé, y compris le profilage, qui produise des effets juridiques concernant l'utilisateur ou qui l'affecte de manière significative (Art. 22 RGPD). Les outils d'analyse utilisés par le site web servent uniquement à des fins statistiques globales et ne donnent pas lieu à des décisions individuelles automatisées.
8.2 Réclamation auprès de l'autorité de supervision
L'utilisateur a le droit de déposer une réclamation auprès de l'autorité de contrôle compétente. Pour l'Italie :
Garante per la Protezione dei Dati Personali Piazza Venezia, 11 — 00187 Rome (RM), Italie Site web : www.gpdp.it PEC : [email protected] Téléphone : (+39) 06 696771
Les utilisateurs résidant dans un autre État membre peuvent déposer une réclamation auprès de leur propre autorité de contrôle nationale.
9. Utilisation de la traduction automatique et des outils de création de contenu à des fins éditoriales
Le Responsable du traitement utilise des services de traduction automatique et des outils d'intelligence artificielle générative dans la production des contenus éditoriaux du Site (descriptions des excursions, guides, articles). Ces outils traitent uniquement des textes éditoriaux : aucune donnée personnelle des Utilisateurs ne leur est transmise, et ils ne jouent aucun rôle dans les traitements décrits dans la présente notice.
10. Mineurs
Ce site web n'est pas destiné aux personnes de moins de 16 ans. Ce seuil de protection a été choisi par le responsable du traitement : il correspond à la valeur par défaut fixée par l'article 8(1) du RGPD et est supérieur aux quatorze ans établis pour l'Italie par l'article 2-quinquies du décret législatif 196/2003. Le responsable du traitement ne souhaite pas, intentionnellement, collecter des données personnelles concernant des mineurs. Si un parent ou un tuteur estime que des données concernant un mineur ont été collectées sans le consentement nécessaire, il peut contacter le responsable du traitement aux coordonnées indiquées dans la section 1 afin de demander la suppression immédiate de ces données.
11. Mesures de sécurité
Le responsable du traitement met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre tout accès non autorisé, perte, destruction ou altération (article 32 du RGPD), notamment : des communications cryptées (HTTPS/TLS), un accès authentifié avec le principe du moindre privilège, la protection des interfaces d'administration par une couche d'authentification supplémentaire, le hachage unidirectionnel des adresses IP dans les enregistrements de consentement, des sauvegardes périodiques, des mises à jour de sécurité, une surveillance des accès et des procédures de gestion des incidents de sécurité.
12. Modifications de cette politique de confidentialité
Le responsable du traitement se réserve le droit de mettre à jour cette politique de confidentialité à tout moment. Chaque version comporte un numéro de version et une date d'entrée en vigueur, indiquées en haut de cette page. Les modifications importantes seront communiquées par un avis sur le site web, et, lorsque la modification concerne les catégories de technologies soumises à votre consentement, en vous demandant à nouveau votre consentement.
Les versions précédentes de ce document sont conservées par le responsable du traitement des données et peuvent être demandées en écrivant aux contacts indiqués dans la section 1.
13. Droit applicable et juridiction compétente
Cette politique de confidentialité est régie par le règlement (UE) 2016/679 (RGPD), la directive 2002/58/CE (ePrivacy), la législation italienne sur la protection des données personnelles (décret législatif 196/2003, tel que modifié par le décret législatif 101/2018), ainsi que par les dispositions et les lignes directrices applicables de la Garante per la Protezione dei Dati Personali et de l'EDPB.
Pour tout litige concernant l'interprétation ou l'application de cette politique, la juridiction compétente est celle du tribunal de Florence, sauf disposition contraire prévue par les règles impératives de protection des consommateurs.