Politique de confidentialité
Dernière mise à jour : 27 mars 2026 — Version 1.0
La présente Politique de confidentialité décrit la manière dont la société SAS PILGRIM (ci-après « Pilgrim », « nous ») collecte, utilise, stocke et protège les données personnelles des utilisateurs du site pilgrim.eu.com (ci-après la « Plateforme »).
Cette politique est établie conformément au Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des données à caractère personnel (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés.
Article 1 — Responsable de traitement et rôles
1.1 Pilgrim en tant que responsable de traitement
Pour les traitements liés à la Plateforme (réservations, comptes utilisateurs, paiements, prospection commerciale, analyse d'audience), le responsable de traitement est :
SAS PILGRIM
1 Avenue du Château — 94170 Le Perreux-sur-Marne
SIRET : À compléter
Contact pour toute question relative aux données personnelles : À compléter — e-mail DPO ou contact dédié.
1.2 Responsables conjoints — Réservations
Pour le traitement des données liées à l'exécution des pèlerinages, Pilgrim et ses Partenaires agissent en qualité de responsables conjoints de traitement au sens de l'article 26 du RGPD. Un accord entre responsables conjoints (Joint Controller Agreement), annexé au contrat de partenariat, définit les responsabilités respectives de chaque partie.
Conformément à l'article 26.2 du RGPD, les grandes lignes de cet accord sont les suivantes : Pilgrim est responsable de la collecte, du traitement lié à la réservation et au paiement ; le Partenaire est responsable du traitement lié à l'exécution du voyage. Le point de contact pour exercer vos droits est : À compléter — e-mail. L'accord complet est disponible sur demande.
1.3 Pilgrim en tant que sous-traitant — Module CRM Associations
Pour le module CRM intégré à la Plateforme (gestion des fichiers pèlerins, organisation des groupes de voyage, campagnes e-mail), Pilgrim agit en qualité de sous-traitant au sens de l'article 28 du RGPD pour le compte de l'association partenaire, qui est seule responsable de traitement. Pilgrim ne traite les données saisies dans le module CRM que sur instruction documentée de l'association partenaire.
Dans ce cadre, vos droits (accès, rectification, effacement, etc.) doivent être exercés directement auprès de l'association partenaire concernée, qui est votre interlocuteur en tant que responsable de traitement. Pilgrim assiste l'association dans le traitement de vos demandes conformément à l'accord de sous-traitance (Annexe D du contrat de partenariat).
Article 2 — Données collectées
2.1 Données fournies directement par l'utilisateur
- Données d'identification : nom, prénom, date de naissance, nationalité
- Données de contact : adresse e-mail, numéro de téléphone, adresse postale
- Données de réservation : choix du pèlerinage, dates, nombre de participants, besoins spécifiques (régime alimentaire, mobilité réduite)
- Données de paiement : les données bancaires sont traitées directement par Stripe et ne sont ni collectées ni stockées par Pilgrim
2.2 Données collectées automatiquement
- Données de navigation : adresse IP, type de navigateur, pages consultées, durée de visite, système d'exploitation
- Données de géolocalisation approximative (basée sur l'adresse IP)
- Cookies et traceurs (voir Article 7)
2.3 Données collectées via le module CRM Associations
Lorsque vous participez à un pèlerinage organisé par une association utilisant le module CRM de la Plateforme, l'association partenaire peut collecter, en sa qualité de responsable de traitement, les catégories de données suivantes :
- Données d'identification et de contact : nom, prénom, e-mail, téléphone, adresse, date de naissance, sexe, nationalité ;
- Documents d'identité (pour les pèlerinages à l'étranger) : numéro de passeport, date d'expiration, numéro de carte d'identité — ces données sont chiffrées et automatiquement supprimées 30 jours après le retour du pèlerinage ;
- Données de santé (facultatives) : allergies, régime alimentaire, mobilité réduite, besoins spéciaux — soumises à votre consentement explicite, chiffrées et automatiquement supprimées 30 jours après le retour du pèlerinage ;
- Données relatives aux convictions religieuses (facultatives) : paroisse d'appartenance, sacrements reçus — collecte soumise à votre consentement explicite ou traitée dans le cadre de l'exception de l'article 9.2.d du RGPD si l'association est un organisme à finalité religieuse ;
- Données organisationnelles : attribution de chambre, de bus, de groupe de prière, personne de confiance ;
- Historique de participation : pèlerinages passés, score de fidélité (calculé automatiquement, sans effet juridique).
Pilgrim héberge ces données en qualité de sous-traitant technique. La responsabilité de la licéité de la collecte (consentement, proportionnalité, information) incombe à l'association partenaire.
2.4 Données sensibles — Réservations directes
La nature même de la Plateforme (réservation de pèlerinages et voyages spirituels) implique que la réservation d'une Offre peut révéler des informations relatives aux convictions religieuses ou philosophiques du Voyageur, constituant des données sensibles au sens de l'article 9 du RGPD.
Ce traitement repose sur le consentement explicite du Voyageur (article 9.2.a du RGPD), recueilli de manière distincte et spécifique lors du processus de réservation, avant toute collecte de données. Le Voyageur est clairement informé, au moment de la réservation, que la nature du pèlerinage choisi peut révéler ses convictions religieuses et consent expressément à ce traitement.
Ce consentement est libre, éclairé et peut être retiré à tout moment. Ces données sont strictement nécessaires à la fourniture du service demandé et ne font l'objet d'aucun autre traitement, notamment d'aucun profilage fondé sur les convictions religieuses. Elles ne sont transmises qu'au Partenaire organisateur du voyage réservé, aux seules fins d'exécution du pèlerinage.
En dehors de ce cas spécifique, Pilgrim ne collecte aucune autre donnée sensible (données de santé, origine ethnique, opinions politiques, appartenance syndicale, données génétiques ou biométriques).
Article 3 — Finalités et bases légales des traitements
| Finalité | Base légale |
|---|---|
| Gestion des réservations et exécution du contrat de voyage | Exécution du contrat (art. 6.1.b RGPD) |
| Création et gestion du compte utilisateur | Exécution du contrat (art. 6.1.b RGPD) |
| Paiement sécurisé via Stripe | Exécution du contrat (art. 6.1.b RGPD) |
| Communication relative aux réservations (confirmations, rappels) | Exécution du contrat (art. 6.1.b RGPD) |
| Envoi de newsletters et offres promotionnelles | Consentement (art. 6.1.a RGPD) |
| Mesure d'audience interne (anonyme, sans cookie tiers) | Intérêt légitime (art. 6.1.f RGPD) |
| Gestion des réclamations et du service client | Intérêt légitime (art. 6.1.f RGPD) |
| Respect des obligations légales et fiscales | Obligation légale (art. 6.1.c RGPD) |
| Prévention de la fraude | Intérêt légitime (art. 6.1.f RGPD) |
| Module CRM — Gestion fichiers pèlerins (données courantes) | Exécution du contrat (art. 6.1.b) — RT = association partenaire |
| Module CRM — Données de santé (allergies, mobilité) | Consentement explicite (art. 9.2.a RGPD) — RT = association partenaire |
| Module CRM — Données religieuses (paroisse, sacrements) | Art. 9.2.d RGPD (asso. religieuse) ou consentement explicite (art. 9.2.a) |
| Module CRM — Documents d'identité (passeport, CNI) | Exécution du contrat (art. 6.1.b) — proportionnalité vérifiée |
| Module CRM — Campagnes e-mail marketing | Consentement préalable (art. L34-5 CPCE) — RT = association partenaire |
| Module CRM — Tracking ouverture/clic dans les e-mails | Intérêt légitime (art. 6.1.f) — avec information et opt-out |
Article 4 — Destinataires des données
Les données personnelles peuvent être communiquées aux destinataires suivants, dans la stricte mesure nécessaire aux finalités décrites ci-dessus :
- les Partenaires organisateurs de voyages, pour l'exécution du pèlerinage réservé
- Stripe Payments Europe Ltd (Irlande), prestataire de services de paiement
- Vercel Inc. (États-Unis), hébergeur de la Plateforme
- Supabase Inc. (États-Unis), fournisseur de la base de données et de l'authentification
- les autorités compétentes, en cas d'obligation légale
Article 5 — Transferts hors UE
Certains de nos sous-traitants sont situés aux États-Unis (Vercel, Supabase). Ces transferts sont encadrés par :
- le Data Privacy Framework UE-États-Unis (décision d'adéquation de la Commission européenne du 10 juillet 2023), lorsque le destinataire est certifié ; et/ou
- les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne (décision d'exécution 2021/914), en complément de mesures techniques et organisationnelles appropriées.
Les Partenaires situés hors de l'Union européenne sont soumis aux Clauses Contractuelles Types intégrées au contrat de partenariat.
Article 6 — Durées de conservation
| Catégorie de données | Durée de conservation |
|---|---|
| Données de compte utilisateur | Durée du compte + 3 ans après suppression |
| Données de réservation | 5 ans à compter de la fin du voyage (prescription civile) |
| Données de facturation | 10 ans (obligation comptable, art. L123-22 Code de commerce) |
| Données de prospection commerciale | 3 ans à compter du dernier contact actif |
| Cookies et traceurs | 13 mois maximum (recommandation CNIL) |
| Logs de connexion | 1 an (décret n° 2011-219 du 25 février 2011) |
| CRM — Fiche pèlerin (identité, contact) | 3 ans après le dernier contact, puis anonymisation |
| CRM — Données de santé | Suppression automatique 30 jours après le retour du pèlerinage |
| CRM — Documents d'identité | Suppression automatique 30 jours après le retour du pèlerinage |
| CRM — Données religieuses | Durée de la relation avec l'association partenaire |
| CRM — Preuves de consentement | 5 ans après le retrait du consentement |
| CRM — Statistiques de campagnes e-mail | 3 ans, puis anonymisation |
Article 7 — Cookies et traceurs
7.1 Qu'est-ce qu'un cookie ?
Un cookie est un petit fichier texte déposé sur votre terminal (ordinateur, tablette, smartphone) lors de la consultation de la Plateforme. Il permet de mémoriser des informations relatives à votre navigation.
7.2 Cookies utilisés
| Cookie | Finalité | Consentement | Durée |
|---|---|---|---|
| Cookies strictement nécessaires | Fonctionnement du site, authentification, sécurité | Aucun (exemptés) | Session |
| Cookie de consentement | Mémorisation de vos préférences cookies | Aucun (exemptés) | 13 mois |
| Mesure d'audience interne | Analyse anonyme de la fréquentation (pages vues, parcours), sans cookie tiers | Consentement | 13 mois |
7.3 Gestion des cookies
Pilgrim n'utilise aucun cookie publicitaire ni traceur tiers (pas de Google Analytics, Google Ads, Meta Pixel ou équivalent). Seuls les cookies strictement nécessaires au fonctionnement de la Plateforme (identifiant de session, jeton CSRF, authentification, mémorisation du consentement) sont déposés sans consentement préalable. La mesure d'audience interne, si activée, repose sur un système anonyme sans cookie tiers.
Vous pouvez modifier vos choix à tout moment via le lien « Gérer les cookies » disponible en permanence en pied de page, y compris après avoir donné votre consentement.
Vous pouvez également configurer votre navigateur pour bloquer les cookies. Attention : le blocage de certains cookies peut affecter le fonctionnement de la Plateforme.
Pour en savoir plus sur les cookies, vous pouvez consulter le site de la CNIL : www.cnil.fr/fr/cookies-et-autres-traceurs.
Article 8 — Vos droits
Conformément au RGPD (articles 15 à 22) et à la loi Informatique et Libertés, vous disposez des droits suivants :
- Droit d'accès (art. 15) : obtenir la confirmation que vos données sont traitées et en recevoir une copie
- Droit de rectification (art. 16) : demander la correction de données inexactes ou incomplètes
- Droit à l'effacement (art. 17) : demander la suppression de vos données, sous réserve des obligations légales de conservation
- Droit à la limitation (art. 18) : demander la suspension du traitement dans certains cas
- Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré et lisible par machine
- Droit d'opposition (art. 21) : vous opposer au traitement de vos données pour des motifs légitimes, ou à la prospection commerciale
- Droit de retirer votre consentement à tout moment pour les traitements fondés sur le consentement
- Droit de définir des directives relatives au sort de vos données après votre décès (loi Informatique et Libertés, art. 85)
Pour exercer ces droits, adressez votre demande accompagnée d'une copie d'un justificatif d'identité à : À compléter — e-mail / adresse postale.
Pilgrim s'engage à répondre dans un délai d'un (1) mois, conformément à l'article 12.3 du RGPD. Ce délai peut être prolongé de deux (2) mois en cas de demande complexe.
En cas de difficulté, vous pouvez introduire une réclamation auprès de la CNIL : Commission Nationale de l'Informatique et des Libertés, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
Article 9 — Sécurité des données
Pilgrim met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD, notamment :
- chiffrement des données en transit (TLS/HTTPS) et au repos
- authentification sécurisée via Supabase Auth
- contrôle d'accès strict aux bases de données (Row Level Security)
- sauvegardes régulières et plan de reprise d'activité
- audits de sécurité périodiques
Article 10 — Notification des violations de données
Conformément aux articles 33 et 34 du RGPD, en cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, Pilgrim notifiera la CNIL dans un délai de soixante-douze (72) heures suivant la prise de connaissance de la violation.
Si la violation est susceptible d'engendrer un risque élevé pour vos droits et libertés, Pilgrim vous en informera dans les meilleurs délais par e-mail, en décrivant la nature de la violation, ses conséquences probables, et les mesures prises ou envisagées pour y remédier.
Article 11 — Protection des mineurs
Conformément à l'article 45 de la loi n° 78-17 du 6 janvier 1978 modifiée (loi Informatique et Libertés), la France fixe à quinze (15) ans l'âge à partir duquel un mineur peut consentir seul au traitement de ses données personnelles dans le cadre de services de la société de l'information.
La Plateforme n'est pas destinée aux mineurs de moins de 15 ans. Pilgrim ne collecte pas sciemment de données personnelles de mineurs de moins de 15 ans sans le consentement préalable d'un parent ou tuteur légal.
Si nous découvrons qu'un mineur de moins de 15 ans a fourni des données personnelles sans consentement parental, nous procéderons à leur suppression dans les meilleurs délais. Un parent ou tuteur légal peut nous contacter pour demander la suppression des données de son enfant.
Article 12 — Modifications de la politique
Pilgrim se réserve le droit de modifier la présente Politique de confidentialité à tout moment. En cas de modification substantielle, les utilisateurs seront informés par e-mail ou par notification sur la Plateforme au moins trente (30) jours avant l'entrée en vigueur des modifications.
La date de dernière mise à jour est indiquée en haut de ce document.