1. Introduction
Experience North Santorini (« nous », « notre ») s’engage à protéger vos données personnelles. La présente politique de confidentialité explique comment nous recueillons, utilisons, stockons et partageons vos informations lorsque vous utilisez notre site web à l’adresse suivante : expérience-northsantorini.com (le « Site ») et les services associés.
Nous sommes le responsable du traitement des données au sens du Règlement général sur la protection des données (UE) 2016/679 (« RGPD »). Nos coordonnées figurent dans le Contactez-nous section ci-dessous.
2. Données que nous collectons
| Catégorie | Données spécifiques | But | Base légale |
|---|---|---|---|
| Informations sur le compte | Adresse électronique, nom, numéro de téléphone | Créez et gérez votre compte | Exécution du contrat |
| Données de réservation | Dates, nombre d'invités, préférences, demandes spéciales | Traiter et honorer vos réservations | Exécution du contrat |
| Formulaire de contact | Nom, courriel, téléphone, message | Répondre à vos demandes | Intérêt légitime |
| Données de paiement | Informations relatives à la carte (traitées par Viva, jamais stockées par nos soins) | Traitez les paiements en toute sécurité | Exécution du contrat |
| Données techniques | Adresse IP, type de navigateur, informations sur l'appareil, pages consultées | Sécurité, surveillance des performances, prévention des abus | Intérêt légitime |
| Surveillance des erreurs | Erreurs JavaScript, traces de pile, relectures de session anonymisées | Identifier et résoudre les problèmes techniques | Intérêt légitime |
| Analytique | Pages vues, site référent, statistiques des visiteurs anonymes, adresse IP anonymisée (Google Analytics) | Comprendre l'utilisation du site et améliorer nos services | Consentement |
| Préférences marketing | Adresse e-mail, nom, langue et la trace de votre consentement : le libellé auquel vous avez consenti, la date et l'heure, la manière dont vous l'avez donné et l'adresse IP d'origine | Envoyer les e-mails marketing que vous avez demandés, et prouver et respecter votre choix | Consentement (ePrivacy) |
3. Comment nous utilisons vos données
Nous traitons vos données personnelles aux fins suivantes :
- Honorer les réservations — Traitement de vos réservations : séjours, repas, spa, croisières et transferts.
- Traitement des paiements — traitement sécurisé des transactions via Viva, y compris les dépôts de réservation remboursables (par exemple pour les grandes tablées au restaurant), débités et remboursés via le même prestataire. Nous ne stockons jamais les données de votre carte sur nos serveurs.
- Courriels transactionnels — Envoi des confirmations de réservation, des rappels et des avis d'annulation via la fonction Renvoyer.
- E-mails marketing — Envoi d'offres et de rappels via Resend, uniquement aux clients qui les ont demandés et seulement jusqu'à leur désinscription.
- Sécurité du site — protection contre les abus, les attaques de bots et les activités frauduleuses grâce à Cloudflare et Cloudflare Turnstile.
- Surveillance des erreurs — identification et correction des bugs via Sentry (avec tout le texte masqué et aucune information personnelle collectée).
- Analytique — comprendre comment les visiteurs utilisent notre site via Google Analytics 4 (avec anonymisation de l'adresse IP) et Vercel Analytics (uniquement avec votre consentement).
- diffusion des médias — diffusion d'images et de vidéos optimisées via Cloudflare R2 et Mux.
4. E-mails marketing
Nous n'envoyons d'e-mails marketing qu'aux personnes qui l'ont demandé. Cette section précise ce que nous envoyons, sur quelle base et comment y mettre fin.
Ce que nous envoyons
Si vous avez coché la case marketing au moment du paiement ou sur un formulaire de liste d'attente, nous pouvons vous envoyer :
- Un rappel concernant une réservation non finalisée — si vous commencez une réservation sans finaliser le paiement, nous pouvons vous écrire à ce sujet — deux fois au maximum, et uniquement dans les 30 jours suivant la tentative.
- Une alternative si votre date reste complète — si vous vous êtes inscrit sur une liste d'attente et qu'aucune place ne se libère à cette date, nous pouvons vous proposer quelque chose de comparable, par exemple un dîner privé au Cave Spa, parfois accompagné d'un code de réduction émis personnellement pour vous.
- Des nouvelles et des offres occasionnelles — concernant nos chambres, le restaurant Akau, le Natura Spa et nos expériences.
Nous limitons cela délibérément. Un rappel concernant une réservation non finalisée représente au maximum deux e-mails, espacés d'environ deux jours. Au-delà, nous n'entamons rien de nouveau dans les sept jours, et nous n'envoyons jamais plus de quatre e-mails marketing sur 90 jours.
Les confirmations de réservation, les rappels, les avis d'annulation et de remboursement, les alertes de liste d'attente et les e-mails relatifs à votre compte ne sont pas du marketing. Nous les envoyons parce que vous avez effectué une réservation ou que vous nous l'avez demandé, et vous continuerez à les recevoir que vous acceptiez le marketing ou non.
Notre base légale
Nous envoyons des e-mails marketing sur l'une de deux bases prévues à l'article 13 de la directive « vie privée et communications électroniques » (2002/58/CE), transposée en Grèce par l'article 11 de la loi 3471/2006 : votre consentement (article 13, paragraphe 1), donné en cochant une case non pré-cochée ou en cliquant sur un lien de confirmation ; ou, pour les clients ayant payé une réservation chez nous, la règle du client existant (article 13, paragraphe 2 / article 11, paragraphe 3), qui nous permet de vous écrire au sujet de nos propres services similaires, à condition que vous ayez eu une possibilité claire de vous y opposer lors du paiement et que celle-ci vous soit offerte à nouveau dans chaque message — cette base expire douze mois après votre dernière réservation. Nous ne nous appuyons pas sur l'intérêt légitime pour vous envoyer du marketing, et nous ne considérons jamais l'acceptation de nos Conditions d'utilisation comme un consentement à celui-ci.
Déterminer qui contacter — vérifier si une réservation est restée impayée, si vous avez réservé chez nous depuis, et si une date en liste d'attente est toujours complète — repose sur notre intérêt légitime à gérer efficacement notre établissement (article 6, paragraphe 1, point f, du RGPD). Cette base ne couvre que la sélection interne. Rien ne vous est envoyé sans votre consentement.
Le consentement est facultatif, et vous pouvez le retirer
La case marketing n'est jamais pré-cochée et n'est jamais associée à une autre acceptation. La cocher n'est une condition ni d'une réservation ni d'une inscription sur une liste d'attente, et cela ne modifie aucun prix qui vous est indiqué — votre réservation aboutit dans les deux cas.
Vous pouvez retirer votre consentement à tout moment, gratuitement, et aussi facilement que vous l'avez donné. Chaque e-mail marketing contient un lien de désinscription qui fonctionne en un clic, sans connexion et sans justification, et qui met fin d'un seul coup à tous les types d'e-mails marketing. Vous pouvez également nous écrire à infonorthsantorini.com, ou répondre à n'importe quel message marketing en nous demandant d'arrêter. Le retrait ne remet pas en cause la licéité de ce que nous avons envoyé avant celui-ci.
Qui d'autre voit votre adresse e-mail
Uniquement Resend, le service qui achemine nos e-mails, mentionné dans la section Services tiers ci-dessous. Nous ne vendons pas votre adresse, ne la communiquons pas à d'autres entreprises pour leur propre marketing et ne la téléversons pas sur des plateformes publicitaires.
Ce que nous conservons, et pendant combien de temps
Afin de pouvoir démontrer que votre consentement a été recueilli dans les règles, nous enregistrons le libellé exact auquel vous avez consenti, la date et l'heure, la langue dans laquelle vous l'avez lu, la manière dont vous l'avez donné et l'adresse IP d'origine. Si vous vous désinscrivez ou vous opposez, nous conservons votre adresse e-mail sur une liste d'exclusion sans limitation de durée : cette liste est le seul moyen fiable de garantir que nous ne vous écrirons plus jamais, et la supprimer reviendrait à annuler votre propre décision. Les durées exactes figurent dans la section Conservation des données ci-dessous.
Qui contacter
Pour tout ce qui concerne les e-mails marketing — retrait du consentement, opposition, ou demande sur les données que nous détenons à votre sujet — écrivez à infonorthsantorini.com. Si notre réponse ne vous satisfait pas, vous pouvez saisir l'Autorité hellénique de protection des données à l'adresse www.dpa.gr.
6. Services tiers
Nous partageons des données avec les prestataires de services tiers suivants, chacun agissant en tant que sous-traitant de données au sens du RGPD :
| Service | Données partagées | But | Emplacement |
|---|---|---|---|
| Supabase | Account data, bookings, profiles | Database and authentication | EU (Frankfurt) |
| Viva | Payment card details, billing info | Payment processing | EU / US |
| Vercel | Anonymous page views (with consent) | Hosting and analytics | Global edge network |
| Google Analytics | Anonymised IP, page views, referrer, device info (with consent) | Website analytics | US (EU DPF certified) |
| Sentry | Error logs, masked session replays (with consent) | Error monitoring | US (EU DPF certified) |
| Resend | Email address, name | Transactional and marketing emails | US (EU DPF certified) |
| Cloudflare | IP address, request metadata | CDN, DDoS protection, bot management | Global edge network |
| Cloudflare R2 | Uploaded files (admin only) | Image storage and delivery | Global edge network |
| Upstash | IP-based identifiers (hashed) | Rate limiting to prevent abuse | EU (Frankfurt) |
| Mux | IP address, playback metrics | Video streaming and delivery | US (EU DPF certified) |
7. Conservation des données
Nous conservons vos données personnelles uniquement pendant la durée nécessaire à la réalisation des finalités pour lesquelles elles ont été collectées :
| Type de données | Période de rétention |
|---|---|
| Account data | While your account is active, plus 30 days after deletion request |
| Booking records | 7 years (Greek tax and accounting requirements) |
| Contact form submissions | 12 months |
| IP addresses (rate limiting) | 24 hours (auto-expire in Upstash) |
| Error logs (Sentry) | 90 days |
| Analytics data | 12 months (aggregated and anonymised) |
| Payment records | As required by Viva; we do not store card details |
| Preuve du consentement marketing | Tant que nous nous appuyons sur votre consentement, puis 3 ans ; l'adresse IP enregistrée à ce moment-là est supprimée au bout de 12 mois |
| Liste d'exclusion (désinscriptions et oppositions) | Conservée sans limitation de durée, afin que nous ne vous écrivions plus jamais |
| Journal des e-mails marketing | Votre adresse est retirée au bout de 12 mois ; l'enregistrement est supprimé au bout de 3 ans |
8. Vos droits en vertu du RGPD
En tant que personne concernée par le RGPD, vous disposez des droits suivants concernant vos données personnelles :
- Droit d'accès — demander une copie des données personnelles que nous détenons vous concernant.
- Droit à la rectification — Demande de correction des données inexactes ou incomplètes.
- droit à l'effacement — demander la suppression de vos données personnelles. Certaines données doivent être conservées : les réservations, pour des raisons fiscales et comptables grecques, et — si vous vous êtes désinscrit ou opposé — votre adresse e-mail sur notre liste d'exclusion, afin que votre décision continue d'être respectée.
- Droit à la restriction — nous demander de limiter la manière dont nous traitons vos données.
- Droit à la portabilité des données — Recevez vos données dans un format structuré et lisible par machine.
- Droit d'opposition — vous opposer au traitement fondé sur notre intérêt légitime. Vous pouvez vous opposer à tout moment à la prospection directe, sans avoir à donner de motif — voir E-mails marketing.
- Droit de retirer son consentement — retirer votre consentement à tout moment pour les traitements fondés sur le consentement (par exemple les cookies analytiques ou les e-mails marketing), sans que cela n'affecte la licéité du traitement effectué avant ce retrait.
- Droit de porter plainte — Vous pouvez déposer une plainte auprès de l'Autorité hellénique de protection des données (HDPA) à l'adresse suivante : www.dpa.gr ou votre autorité de surveillance européenne locale.
Pour exercer l'un de ces droits, veuillez nous contacter à l'adresse suivante : infonorthsantorini.com. Nous vous répondrons dans un délai de 30 jours.
9. Transferts internationaux de données
Certains de nos prestataires de services traitent des données en dehors de l'Espace économique européen (EEE). Dans ce cas, nous veillons à ce que des garanties appropriées soient mises en place :
- EU-US Data Privacy Framework — Google, Sentry, Resend, Mux, and Vercel are certified under the EU-US Data Privacy Framework.
- Standard Contractual Clauses (SCCs) — where the DPF does not apply, we rely on EU-approved Standard Contractual Clauses.
- EU-based processing — our primary database (Supabase) and rate limiting infrastructure (Upstash) are hosted in the EU (Frankfurt).
10. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données personnelles :
- Encryption in transit — all connections use HTTPS/TLS, enforced by Cloudflare.
- Password security — passwords are hashed using bcrypt via Supabase Auth.
- Row Level Security — database access is restricted so users can only access their own data.
- Rate limiting — API endpoints are rate-limited to prevent brute-force and abuse attacks.
- Bot protection — Cloudflare Turnstile verifies human users on sensitive forms.
- Error monitoring — Sentry provides real-time alerting with all PII masked.
11. Protection de la vie privée des enfants
Nos services ne s'adressent pas aux personnes de moins de 18 ans. Nous ne recueillons pas sciemment de données personnelles auprès d'enfants. Si vous pensez que nous avons recueilli par inadvertance des données concernant un enfant, veuillez nous contacter afin que nous les supprimions immédiatement.
12. Modifications apportées à la présente politique
Nous pouvons être amenés à modifier la présente Politique de confidentialité afin de refléter les changements apportés à nos pratiques ou à la législation applicable. En cas de modifications importantes, la date de « Dernière mise à jour » figurant en haut de cette page sera actualisée. Pour les modifications majeures, nous pourrons également vous en informer par courriel ou par une annonce visible sur notre site web.
13. Contactez-nous
Si vous avez des questions concernant cette politique de confidentialité ou si vous souhaitez exercer vos droits en matière de protection des données, veuillez nous contacter :
Experience North SantoriniPyrgos, Santorin 847 00
Cyclades, Grèce
E-mail: infonorthsantorini.com
Téléphone: +30 2286034246