Vai al contenuto principale

Politique de confidentialité

Dernière mise à jour : 27 mars 2026 — Version 1.0

La présente Politique de confidentialité décrit la manière dont la société SAS PILGRIM (ci-après « Pilgrim », « nous ») collecte, utilise, stocke et protège les données personnelles des utilisateurs du site pilgrim.eu.com (ci-après la « Plateforme »).

Cette politique est établie conformément au Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des données à caractère personnel (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés.

Article 1 — Responsable de traitement et rôles

1.1 Pilgrim en tant que responsable de traitement

Pour les traitements liés à la Plateforme (réservations, comptes utilisateurs, paiements, prospection commerciale, analyse d'audience), le responsable de traitement est :

SAS PILGRIM

1 Avenue du Château — 94170 Le Perreux-sur-Marne

SIRET : À compléter

Contact pour toute question relative aux données personnelles : À compléter — e-mail DPO ou contact dédié.

1.2 Responsables conjoints — Réservations

Pour le traitement des données liées à l'exécution des pèlerinages, Pilgrim et ses Partenaires agissent en qualité de responsables conjoints de traitement au sens de l'article 26 du RGPD. Un accord entre responsables conjoints (Joint Controller Agreement), annexé au contrat de partenariat, définit les responsabilités respectives de chaque partie.

Conformément à l'article 26.2 du RGPD, les grandes lignes de cet accord sont les suivantes : Pilgrim est responsable de la collecte, du traitement lié à la réservation et au paiement ; le Partenaire est responsable du traitement lié à l'exécution du voyage. Le point de contact pour exercer vos droits est : À compléter — e-mail. L'accord complet est disponible sur demande.

1.3 Pilgrim en tant que sous-traitant — Module CRM Associations

Pour le module CRM intégré à la Plateforme (gestion des fichiers pèlerins, organisation des groupes de voyage, campagnes e-mail), Pilgrim agit en qualité de sous-traitant au sens de l'article 28 du RGPD pour le compte de l'association partenaire, qui est seule responsable de traitement. Pilgrim ne traite les données saisies dans le module CRM que sur instruction documentée de l'association partenaire.

Dans ce cadre, vos droits (accès, rectification, effacement, etc.) doivent être exercés directement auprès de l'association partenaire concernée, qui est votre interlocuteur en tant que responsable de traitement. Pilgrim assiste l'association dans le traitement de vos demandes conformément à l'accord de sous-traitance (Annexe D du contrat de partenariat).

Article 2 — Données collectées

2.1 Données fournies directement par l'utilisateur

  • Données d'identification : nom, prénom, date de naissance, nationalité
  • Données de contact : adresse e-mail, numéro de téléphone, adresse postale
  • Données de réservation : choix du pèlerinage, dates, nombre de participants, besoins spécifiques (régime alimentaire, mobilité réduite)
  • Données de paiement : les données bancaires sont traitées directement par Stripe et ne sont ni collectées ni stockées par Pilgrim

2.2 Données collectées automatiquement

  • Données de navigation : adresse IP, type de navigateur, pages consultées, durée de visite, système d'exploitation
  • Données de géolocalisation approximative (basée sur l'adresse IP)
  • Cookies et traceurs (voir Article 7)

2.3 Données collectées via le module CRM Associations

Lorsque vous participez à un pèlerinage organisé par une association utilisant le module CRM de la Plateforme, l'association partenaire peut collecter, en sa qualité de responsable de traitement, les catégories de données suivantes :

  • Données d'identification et de contact : nom, prénom, e-mail, téléphone, adresse, date de naissance, sexe, nationalité ;
  • Documents d'identité (pour les pèlerinages à l'étranger) : numéro de passeport, date d'expiration, numéro de carte d'identité — ces données sont chiffrées et automatiquement supprimées 30 jours après le retour du pèlerinage ;
  • Données de santé (facultatives) : allergies, régime alimentaire, mobilité réduite, besoins spéciaux — soumises à votre consentement explicite, chiffrées et automatiquement supprimées 30 jours après le retour du pèlerinage ;
  • Données relatives aux convictions religieuses (facultatives) : paroisse d'appartenance, sacrements reçus — collecte soumise à votre consentement explicite ou traitée dans le cadre de l'exception de l'article 9.2.d du RGPD si l'association est un organisme à finalité religieuse ;
  • Données organisationnelles : attribution de chambre, de bus, de groupe de prière, personne de confiance ;
  • Historique de participation : pèlerinages passés, score de fidélité (calculé automatiquement, sans effet juridique).

Pilgrim héberge ces données en qualité de sous-traitant technique. La responsabilité de la licéité de la collecte (consentement, proportionnalité, information) incombe à l'association partenaire.

2.4 Données sensibles — Réservations directes

La nature même de la Plateforme (réservation de pèlerinages et voyages spirituels) implique que la réservation d'une Offre peut révéler des informations relatives aux convictions religieuses ou philosophiques du Voyageur, constituant des données sensibles au sens de l'article 9 du RGPD.

Ce traitement repose sur le consentement explicite du Voyageur (article 9.2.a du RGPD), recueilli de manière distincte et spécifique lors du processus de réservation, avant toute collecte de données. Le Voyageur est clairement informé, au moment de la réservation, que la nature du pèlerinage choisi peut révéler ses convictions religieuses et consent expressément à ce traitement.

Ce consentement est libre, éclairé et peut être retiré à tout moment. Ces données sont strictement nécessaires à la fourniture du service demandé et ne font l'objet d'aucun autre traitement, notamment d'aucun profilage fondé sur les convictions religieuses. Elles ne sont transmises qu'au Partenaire organisateur du voyage réservé, aux seules fins d'exécution du pèlerinage.

En dehors de ce cas spécifique, Pilgrim ne collecte aucune autre donnée sensible (données de santé, origine ethnique, opinions politiques, appartenance syndicale, données génétiques ou biométriques).

Article 3 — Finalités et bases légales des traitements

FinalitéBase légale
Gestion des réservations et exécution du contrat de voyageExécution du contrat (art. 6.1.b RGPD)
Création et gestion du compte utilisateurExécution du contrat (art. 6.1.b RGPD)
Paiement sécurisé via StripeExécution du contrat (art. 6.1.b RGPD)
Communication relative aux réservations (confirmations, rappels)Exécution du contrat (art. 6.1.b RGPD)
Envoi de newsletters et offres promotionnellesConsentement (art. 6.1.a RGPD)
Mesure d'audience interne (anonyme, sans cookie tiers)Intérêt légitime (art. 6.1.f RGPD)
Gestion des réclamations et du service clientIntérêt légitime (art. 6.1.f RGPD)
Respect des obligations légales et fiscalesObligation légale (art. 6.1.c RGPD)
Prévention de la fraudeIntérêt légitime (art. 6.1.f RGPD)
Module CRM — Gestion fichiers pèlerins (données courantes)Exécution du contrat (art. 6.1.b) — RT = association partenaire
Module CRM — Données de santé (allergies, mobilité)Consentement explicite (art. 9.2.a RGPD) — RT = association partenaire
Module CRM — Données religieuses (paroisse, sacrements)Art. 9.2.d RGPD (asso. religieuse) ou consentement explicite (art. 9.2.a)
Module CRM — Documents d'identité (passeport, CNI)Exécution du contrat (art. 6.1.b) — proportionnalité vérifiée
Module CRM — Campagnes e-mail marketingConsentement préalable (art. L34-5 CPCE) — RT = association partenaire
Module CRM — Tracking ouverture/clic dans les e-mailsIntérêt légitime (art. 6.1.f) — avec information et opt-out

Article 4 — Destinataires des données

Les données personnelles peuvent être communiquées aux destinataires suivants, dans la stricte mesure nécessaire aux finalités décrites ci-dessus :

  • les Partenaires organisateurs de voyages, pour l'exécution du pèlerinage réservé
  • Stripe Payments Europe Ltd (Irlande), prestataire de services de paiement
  • Vercel Inc. (États-Unis), hébergeur de la Plateforme
  • Supabase Inc. (États-Unis), fournisseur de la base de données et de l'authentification
  • les autorités compétentes, en cas d'obligation légale

Article 5 — Transferts hors UE

Certains de nos sous-traitants sont situés aux États-Unis (Vercel, Supabase). Ces transferts sont encadrés par :

  • le Data Privacy Framework UE-États-Unis (décision d'adéquation de la Commission européenne du 10 juillet 2023), lorsque le destinataire est certifié ; et/ou
  • les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne (décision d'exécution 2021/914), en complément de mesures techniques et organisationnelles appropriées.

Les Partenaires situés hors de l'Union européenne sont soumis aux Clauses Contractuelles Types intégrées au contrat de partenariat.

Article 6 — Durées de conservation

Catégorie de donnéesDurée de conservation
Données de compte utilisateurDurée du compte + 3 ans après suppression
Données de réservation5 ans à compter de la fin du voyage (prescription civile)
Données de facturation10 ans (obligation comptable, art. L123-22 Code de commerce)
Données de prospection commerciale3 ans à compter du dernier contact actif
Cookies et traceurs13 mois maximum (recommandation CNIL)
Logs de connexion1 an (décret n° 2011-219 du 25 février 2011)
CRM — Fiche pèlerin (identité, contact)3 ans après le dernier contact, puis anonymisation
CRM — Données de santéSuppression automatique 30 jours après le retour du pèlerinage
CRM — Documents d'identitéSuppression automatique 30 jours après le retour du pèlerinage
CRM — Données religieusesDurée de la relation avec l'association partenaire
CRM — Preuves de consentement5 ans après le retrait du consentement
CRM — Statistiques de campagnes e-mail3 ans, puis anonymisation

Article 7 — Cookies et traceurs

7.1 Qu'est-ce qu'un cookie ?

Un cookie est un petit fichier texte déposé sur votre terminal (ordinateur, tablette, smartphone) lors de la consultation de la Plateforme. Il permet de mémoriser des informations relatives à votre navigation.

7.2 Cookies utilisés

CookieFinalitéConsentementDurée
Cookies strictement nécessairesFonctionnement du site, authentification, sécuritéAucun (exemptés)Session
Cookie de consentementMémorisation de vos préférences cookiesAucun (exemptés)13 mois
Mesure d'audience interneAnalyse anonyme de la fréquentation (pages vues, parcours), sans cookie tiersConsentement13 mois

7.3 Gestion des cookies

Pilgrim n'utilise aucun cookie publicitaire ni traceur tiers (pas de Google Analytics, Google Ads, Meta Pixel ou équivalent). Seuls les cookies strictement nécessaires au fonctionnement de la Plateforme (identifiant de session, jeton CSRF, authentification, mémorisation du consentement) sont déposés sans consentement préalable. La mesure d'audience interne, si activée, repose sur un système anonyme sans cookie tiers.

Vous pouvez modifier vos choix à tout moment via le lien « Gérer les cookies » disponible en permanence en pied de page, y compris après avoir donné votre consentement.

Vous pouvez également configurer votre navigateur pour bloquer les cookies. Attention : le blocage de certains cookies peut affecter le fonctionnement de la Plateforme.

Pour en savoir plus sur les cookies, vous pouvez consulter le site de la CNIL : www.cnil.fr/fr/cookies-et-autres-traceurs.

Article 8 — Vos droits

Conformément au RGPD (articles 15 à 22) et à la loi Informatique et Libertés, vous disposez des droits suivants :

  • Droit d'accès (art. 15) : obtenir la confirmation que vos données sont traitées et en recevoir une copie
  • Droit de rectification (art. 16) : demander la correction de données inexactes ou incomplètes
  • Droit à l'effacement (art. 17) : demander la suppression de vos données, sous réserve des obligations légales de conservation
  • Droit à la limitation (art. 18) : demander la suspension du traitement dans certains cas
  • Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré et lisible par machine
  • Droit d'opposition (art. 21) : vous opposer au traitement de vos données pour des motifs légitimes, ou à la prospection commerciale
  • Droit de retirer votre consentement à tout moment pour les traitements fondés sur le consentement
  • Droit de définir des directives relatives au sort de vos données après votre décès (loi Informatique et Libertés, art. 85)

Pour exercer ces droits, adressez votre demande accompagnée d'une copie d'un justificatif d'identité à : À compléter — e-mail / adresse postale.

Pilgrim s'engage à répondre dans un délai d'un (1) mois, conformément à l'article 12.3 du RGPD. Ce délai peut être prolongé de deux (2) mois en cas de demande complexe.

En cas de difficulté, vous pouvez introduire une réclamation auprès de la CNIL : Commission Nationale de l'Informatique et des Libertés, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

Article 9 — Sécurité des données

Pilgrim met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD, notamment :

  • chiffrement des données en transit (TLS/HTTPS) et au repos
  • authentification sécurisée via Supabase Auth
  • contrôle d'accès strict aux bases de données (Row Level Security)
  • sauvegardes régulières et plan de reprise d'activité
  • audits de sécurité périodiques

Article 10 — Notification des violations de données

Conformément aux articles 33 et 34 du RGPD, en cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, Pilgrim notifiera la CNIL dans un délai de soixante-douze (72) heures suivant la prise de connaissance de la violation.

Si la violation est susceptible d'engendrer un risque élevé pour vos droits et libertés, Pilgrim vous en informera dans les meilleurs délais par e-mail, en décrivant la nature de la violation, ses conséquences probables, et les mesures prises ou envisagées pour y remédier.

Article 11 — Protection des mineurs

Conformément à l'article 45 de la loi n° 78-17 du 6 janvier 1978 modifiée (loi Informatique et Libertés), la France fixe à quinze (15) ans l'âge à partir duquel un mineur peut consentir seul au traitement de ses données personnelles dans le cadre de services de la société de l'information.

La Plateforme n'est pas destinée aux mineurs de moins de 15 ans. Pilgrim ne collecte pas sciemment de données personnelles de mineurs de moins de 15 ans sans le consentement préalable d'un parent ou tuteur légal.

Si nous découvrons qu'un mineur de moins de 15 ans a fourni des données personnelles sans consentement parental, nous procéderons à leur suppression dans les meilleurs délais. Un parent ou tuteur légal peut nous contacter pour demander la suppression des données de son enfant.

Article 12 — Modifications de la politique

Pilgrim se réserve le droit de modifier la présente Politique de confidentialité à tout moment. En cas de modification substantielle, les utilisateurs seront informés par e-mail ou par notification sur la Plateforme au moins trente (30) jours avant l'entrée en vigueur des modifications.

La date de dernière mise à jour est indiquée en haut de ce document.