Política de privacidad

1. Disposiciones generales
Preámbulo

El Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de datos (en adelante, «RGPD»), establece el marco jurídico aplicable al tratamiento de datos personales. Este texto refuerza los derechos y las obligaciones de los responsables del tratamiento, los encargados del tratamiento, los interesados y los destinatarios de los datos.

Posteriormente, y con el fin de aplicar las modificaciones del RGPD, la Ley n.º 78-17, de 6 de enero de 1978, conocida como «Ley de Informática y Libertades», fue modificada por la Ley n.º 2018-493, de 20 de junio de 2018, y por la Ordenanza n.º 2018-1125, de 12 de diciembre de 2018, relativas a la protección de datos.

La presente política es aplicada por la Oficina de Turismo de Lourdes (en lo sucesivo, «la entidad»), cuyas actividades principales son el desarrollo de la oferta turística, la promoción de destinos turísticos y la comercialización de la oferta turística en Occitania.

En el marco de nuestra actividad, llevamos a cabo tratamientos de datos de carácter personal relativos a los datos de nuestros clientes, socios y clientes potenciales. Para una mejor comprensión de la presente política, se precisa que:

se entiende por «clientes» a todas las personas físicas o jurídicas que hayan celebrado un contrato de cualquier naturaleza con nuestra organización, precisándose que esta tiene por objeto trabajar con clientes profesionales del sector turístico o con el público en general;
se entiende por «socios» a todas las personas físicas o jurídicas que operan en el sector turístico y que, en este contexto, mantienen relaciones con nuestra organización, tales como, en particular, profesionales del turismo del departamento, promotores de proyectos e inversores internos y externos, distribuidores de estancias, entidades territoriales y sus agrupaciones, o incluso socios institucionales;
se entiende por «clientes potenciales» cualquier cliente potencial o contacto destinatario de mensajes promocionales de nuestra organización cuyos datos se hayan recopilado directamente a través de formularios de contacto o eventos, o indirectamente a través de cualquier socio de la organización.
Objeto y alcance

La presente política de protección de datos personales tiene por objeto aplicarse en el marco del tratamiento de los datos personales de nuestros clientes, socios y clientes potenciales.

En este sentido, la presente política tiene por objeto cumplir con la obligación de información de nuestra organización y, de este modo, formalizar los derechos y obligaciones de los clientes, socios y clientes potenciales en lo que respecta al tratamiento de sus datos.

La presente política se refiere únicamente a los tratamientos de los que somos responsables, así como a los datos calificados como «estructurados».

El tratamiento de datos personales puede ser gestionado directamente por nuestra organización o a través de un encargado del tratamiento designado específicamente por ella.

Esta política es independiente de cualquier otro documento que pueda aplicarse en el marco de la relación contractual que nos vincula con nuestros clientes, socios y clientes potenciales. No llevamos a cabo ningún tratamiento de los datos de nuestros clientes, socios y clientes potenciales si no se refiere a datos personales recopilados por o para nuestros servicios, o tratados en relación con nuestros servicios, y si no cumple con los principios generales del RGPD.

Cualquier nuevo tratamiento, modificación o supresión de un tratamiento existente se comunicará a los clientes, socios y clientes potenciales mediante una modificación de la presente política.

2. Los datos de los clientes
Tipos de datos recopilados

Datos no técnicos (según los casos de uso):

identidad e identificación (nombre, apellidos, fecha de nacimiento)
datos de contacto (correo electrónico, dirección postal, número de teléfono)
vida profesional, vida personal y aficiones cuando sea necesario (p. ej.: composición de la familia, medio de transporte, duración de la estancia, aficiones, etc.)
datos bancarios (número de cuenta)
Datos técnicos (según el uso previsto):

datos de identificación (dirección IP)
Datos de conexión (registros, tokens, entre otros)
Datos de aceptación (clic)
Datos de localización
Origen de los datos

Recopilamos los datos de nuestros clientes a partir de:

datos facilitados por el cliente (formularios en papel, órdenes de compra, contratos, tarjetas de visita, concursos, información recopilada en la recepción de la Oficina);
fichas o formularios electrónicos cumplimentados por el cliente;
datos introducidos en línea (página web, redes sociales, etc.);
inscripción en eventos que organizamos o en los que participamos (por ejemplo, ferias de turismo);
bases de datos compartidas entre varios socios, alimentadas y gestionadas por el conjunto de dichos socios;
alquiler o adquisición de bases de datos de forma excepcional;
comunicación de datos de contacto a través de empresas especializadas o socios de nuestra organización.
Finalidades

Según el caso, tratamos los datos de nuestros clientes con las siguientes finalidades:

gestión de la relación con el cliente;
venta de estancias turísticas, servicios o productos, ya sea directamente o a través de socios distribuidores;
gestión de los eventos que organizamos o en los que participamos;
acciones de prospección comercial;
envío de boletines informativos o noticias;
gestión de las cuentas de clientes;
mejora de nuestros servicios (por ejemplo: encuestas de satisfacción, iniciativa de calidad turística);
cumplimiento de nuestras obligaciones administrativas;
gestión de la comunidad;
elaboración de estadísticas.
Plazos de conservación

El plazo de conservación de los datos de nuestros clientes se define en función de las obligaciones legales y contractuales a las que estamos sujetos y, en su defecto, en función de nuestras necesidades y, en particular, de acuerdo con los siguientes principios:

Datos relativos a los clientes: durante la vigencia de las relaciones contractuales, más 3 años con fines de animación y prospección, sin perjuicio de las obligaciones de conservación o de los plazos de prescripción

Datos técnicos: 1 año a partir de su recogida

Cookies: Véase la política de cookies

Una vez transcurridos los plazos establecidos, los datos se eliminan o se conservan tras haber sido anonimizados, en particular con fines estadísticos. Podrán conservarse en caso de procedimientos precontenciosos y contenciosos.

Se recuerda a los clientes que la supresión o la anonimización son operaciones irreversibles y que, a partir de ese momento, ya no podremos restaurarlos.

Base jurídica

Todos los tratamientos que llevamos a cabo en virtud de la presente política tienen como base jurídica la ejecución de medidas contractuales o precontractuales.

3. Datos de los socios
Tipos de datos recopilados

Datos no técnicos (según los casos de uso):

identidad e identificación (nombre, apellidos)
datos de contacto (correo electrónico, dirección postal, número de teléfono)
vida profesional (cargo, denominación del puesto, etc.)
datos bancarios (número de cuenta)
Datos técnicos (según el uso previsto):

datos de identificación (dirección IP)
datos de conexión (registros, tokens, entre otros)
Datos de aceptación (clic)
Datos de localización
Origen de los datos

Recogemos los datos de nuestros socios a partir de:

información recopilada directamente a través de los socios, en particular a través de bases de datos compartidas;
fichas o formularios electrónicos cumplimentados por los socios;
inscripciones o suscripciones a nuestros servicios en línea (boletín informativo, redes sociales).
Finalidades

Según el caso, tratamos los datos de nuestros clientes con las siguientes finalidades:

gestión de la relación con los socios;
operaciones de creación de redes y coordinación entre los distintos socios;
operaciones de apoyo a la comercialización de los proveedores asociados;
gestión de los eventos que organizamos o en los que participamos (ferias, talleres, etc.);
operaciones de sensibilización de los proveedores asociados;
actividades de búsqueda de socios distribuidores;
elaboración de estadísticas.
Plazos de conservación

El plazo de conservación de los datos de nuestros socios se define en función de las obligaciones legales y contractuales a las que estamos sujetos y, en su defecto, en función de nuestras necesidades y, en particular, de acuerdo con los siguientes principios:

Datos relativos a los socios: durante la vigencia de las relaciones contractuales, más 3 años con fines de seguimiento de la relación, sin perjuicio de las obligaciones de conservación o de los plazos de prescripción

Datos técnicos: 1 año a partir de su recogida

Cookies: Véase la política de cookies

Una vez transcurridos los plazos establecidos, los datos se eliminan o se conservan tras haber sido anonimizados, en particular con fines estadísticos. Podrán conservarse en caso de procedimientos precontenciosos y contenciosos.

Se recuerda a los socios que la supresión o la anonimización son operaciones irreversibles y que, a partir de ese momento, ya no podremos restaurarlos.

Base jurídica

Todos los tratamientos que llevamos a cabo en virtud de la presente política tienen como base jurídica la ejecución de medidas contractuales o precontractuales.

4. Datos de los clientes potenciales
Tipos de datos recopilados

Datos no técnicos (según los casos de uso):

identidad e identificación (nombre, apellidos)
datos de contacto (correo electrónico, dirección postal, número de teléfono)
vida profesional (cargo, denominación del puesto, etc.) y vida personal/ocio (p. ej.: composición de la familia, medio de transporte, duración de la estancia, aficiones, etc.)
Datos técnicos (según los casos de uso):

datos de identificación (dirección IP)
datos de conexión (registros, tokens, entre otros)
Datos de aceptación (clic)
Datos de localización
Origen de los datos

Recopilamos los datos de nuestros clientes potenciales a partir de:

datos facilitados por el cliente potencial (formulario en papel, tarjeta de visita, recopilación por parte de la recepcionista, etc.);
fichas o formularios electrónicos cumplimentados por el cliente potencial;
datos introducidos en línea (página web, redes sociales, etc.);
inscripción o suscripción a nuestros servicios en línea (página web, redes sociales);
inscripción en eventos que organizamos o en los que participamos;
bases de datos compartidas entre varios socios, alimentadas y gestionadas por el conjunto de dichos socios;
lista facilitada por los organizadores de eventos o conferencias en los que participamos;
alquiler de bases de datos en casos excepcionales;
comunicación de datos de contacto a través de empresas especializadas o socios.
Finalidades

Según el caso, tratamos los datos de nuestros clientes potenciales con los siguientes fines:

gestión de la relación con los clientes potenciales;
gestión de los eventos que organizamos;
acciones de prospección comercial;
envío de nuestros boletines informativos o noticias;
gestión de sitios web en colaboración con nuestros socios;
campañas de promoción de nuestra organización y del turismo en Occitania en las redes sociales (Facebook, YouTube, Instagram, Twitter, etc.);
análisis del comportamiento de los clientes potenciales;
gestión de comunidades;
elaboración de estadísticas.
Plazos de conservación

El plazo de conservación de los datos de nuestros clientes potenciales se define en función de las obligaciones legales y contractuales a las que estamos sujetos y, en su defecto, en función de nuestras necesidades y, en particular, de acuerdo con los siguientes principios:

Datos relativos a los clientes potenciales: durante 3 años a partir de su recogida o del último contacto por parte del cliente potencial

Datos técnicos: 1 año a partir de su recogida

Cookies: Véase la política de cookies

Una vez transcurridos los plazos establecidos, los datos se eliminan o se conservan tras haber sido anonimizados, en particular con fines estadísticos. Podrán conservarse en caso de procedimientos precontenciosos y contenciosos.

Se recuerda a los clientes potenciales que la supresión o la anonimización son operaciones irreversibles y que, a partir de ese momento, ya no podremos restaurarlos.

Base jurídica

Las finalidades del tratamiento de los clientes potenciales expuestas anteriormente se basan en los siguientes requisitos de licitud:

ejecución de medidas precontractuales;
interés legítimo de nuestra organización;
consentimiento del cliente potencial cuando así lo exija la ley (por ejemplo, en el caso del envío de mensajes de prospección comercial).
5. Destinatarios de los datos
Nos aseguramos de que solo puedan acceder a los datos los destinatarios internos o externos autorizados y sujetos a una obligación de confidencialidad adecuada.

A nivel interno, decidimos qué destinatario podrá tener acceso a qué datos de acuerdo con una política de autorizaciones.

Todos los accesos relacionados con el tratamiento de datos personales de clientes, socios y clientes potenciales están sujetos a una medida de trazabilidad.

Por otra parte, los datos personales podrán comunicarse a cualquier autoridad legalmente facultada para conocerlos. En tal caso, no nos hacemos responsables de las condiciones en las que el personal de dichas autoridades acceda a los datos y los utilice.

Destinatarios internos: El personal autorizado dentro de nuestra organización.

Destinatarios externos:

Socios turísticos que acceden al fichero compartido en el que pueden figurar los datos;
Proveedores o servicios de apoyo;
Personal autorizado de los servicios encargados del control (servicios encargados de los procedimientos internos de control, etc.);
Entidades bancarias;
Administración y, en su caso, auxiliares de la justicia.
6. Derechos de las personas
Derecho de acceso y de copia

Los clientes, socios y clientes potenciales tienen, tradicionalmente, derecho a solicitar la confirmación de si se están tratando o no datos que les conciernen.

Asimismo, tienen derecho a acceder a sus datos, es decir, el derecho a obtener toda la información relativa al tratamiento de sus datos personales.

En tal caso, el cliente, socio o cliente potencial debe formular su solicitud personalmente y no debe existir ninguna duda sobre su identidad. De no ser así, nos reservamos el derecho a solicitar cualquier elemento que permita su identificación, como, por ejemplo, una copia de un documento de identidad.

Los clientes, socios y clientes potenciales tienen derecho a solicitar una copia de sus datos personales objeto de tratamiento. No obstante, en caso de solicitar copias adicionales, podremos exigir que los clientes, socios y clientes potenciales corran con los gastos correspondientes.

Si los clientes, socios y clientes potenciales presentan su solicitud de copia de los datos por vía electrónica, la información solicitada se les facilitará en un formato electrónico de uso habitual, salvo que se solicite lo contrario.

Se informa a los clientes, socios y clientes potenciales de que este derecho de acceso no puede referirse a información o datos confidenciales, ni a aquellos cuya divulgación no esté autorizada por la ley.

El derecho de acceso no debe ejercerse de forma abusiva, es decir, de manera habitual con el único fin de desestabilizar el servicio en cuestión.

Actualización y rectificación

Atendemos las solicitudes de actualización:

de forma automática en el caso de modificaciones en línea en campos que, desde el punto de vista técnico o legal, puedan actualizarse;
previa solicitud por escrito de la propia persona, que deberá acreditar su identidad.
Derecho de supresión

El derecho de supresión de los clientes, socios y clientes potenciales no será aplicable en los casos en que el tratamiento se lleve a cabo para cumplir con una obligación legal. Salvo en esta situación, los clientes, socios y clientes potenciales podrán solicitar la supresión de sus datos en los siguientes casos limitativos:

los datos personales ya no sean necesarios para los fines para los que fueron recogidos o tratados de otra forma;
cuando el interesado retire el consentimiento en el que se basa el tratamiento y no exista otra base jurídica para el mismo;
el interesado se opone a un tratamiento necesario para los fines de los intereses legítimos que perseguimos y no existe ningún motivo legítimo imperioso para el tratamiento;
el interesado se oponga al tratamiento de sus datos personales con fines de prospección comercial, incluida la elaboración de perfiles;
los datos personales han sido objeto de un tratamiento ilícito.
Derecho a la limitación

Se informa a los clientes, socios y clientes potenciales de que este derecho no es aplicable, ya que los tratamientos que llevamos a cabo son lícitos y todos los datos personales recopilados son necesarios para la consecución de las finalidades del tratamiento de los mismos.

Derecho a la portabilidad

Atendemos las solicitudes de portabilidad de datos en el caso concreto de los datos facilitados por los propios clientes, socios y clientes potenciales a través de nuestros servicios en línea, y para las finalidades basadas únicamente en el consentimiento de las personas y en la ejecución de un contrato. En este caso, los datos se facilitan al solicitante en un formato estructurado, de uso común y legible por máquina.

Decisiones individuales automatizadas

No tomamos ninguna decisión individual automatizada.

Las herramientas que ofrecemos en nuestra página web son únicamente herramientas de ayuda destinadas a clientes y clientes potenciales y no deben considerarse de otro modo.

Derechos tras el fallecimiento

Se informa a los clientes, socios y clientes potenciales de que disponen del derecho a formular instrucciones relativas a la conservación, la supresión y la comunicación de sus datos tras su fallecimiento.

Ejercicio de los derechos

El ejercicio de los derechos mencionados anteriormente se realizará, a elección del interesado, por correo electrónico o por correo postal a los siguientes datos de contacto: [email protected] o 40 rue de Courcelles, 75008 París.

7. Disposiciones complementarias
Carácter facultativo u obligatorio de las respuestas

Se informa a los clientes, socios y clientes potenciales del carácter obligatorio o facultativo de las respuestas mediante la inclusión de un asterisco en cada formulario de recogida de datos personales que se les remita. En caso de que las respuestas sean obligatorias, se les explican las consecuencias de no responder.

Derecho de uso

Nuestra organización recibe de sus clientes, clientes potenciales y socios el derecho a utilizar y tratar sus datos personales para los fines anteriormente expuestos.

No obstante, los datos enriquecidos que son fruto de un trabajo de tratamiento y análisis por nuestra parte, también denominados «datos enriquecidos», siguen siendo de nuestra propiedad exclusiva (análisis de uso, estadísticas, etc.).

Subcontratación

Le informamos de que podremos recurrir a cualquier subcontratista de nuestra elección en el marco del tratamiento de sus datos personales. En tal caso, nos aseguraremos de que el subcontratista cumpla con sus obligaciones en virtud del RGPD.

Nos comprometemos a firmar un contrato por escrito con todos nuestros subcontratistas y a imponerles las mismas obligaciones en materia de protección de datos que las que nos imponemos a nosotros mismos. Además, nos reservamos el derecho a realizar una auditoría a nuestros subcontratistas para asegurarnos del cumplimiento de las disposiciones del RGPD.

Flujos transfronterizos

Nuestra organización se reserva la facultad exclusiva de decidir si realiza o no flujos transfronterizos de los datos personales que trata.

En caso de transferencia de datos personales a un tercer país fuera de la Unión Europea o a una organización internacional, se lo comunicaremos y nos aseguraremos de que se respeten debidamente sus derechos. Nos comprometemos, si fuera necesario, a firmar uno o varios contratos que regulen los flujos transfronterizos de datos.

Las disposiciones relativas a los flujos transfronterizos son de obligado cumplimiento para nosotros, salvo en los casos excepcionales previstos en el artículo 49 del RGPD.

Registro de tratamientos

En nuestra calidad de responsable del tratamiento, nos comprometemos a mantener actualizado un registro de todas las actividades de tratamiento realizadas.

Este registro es un documento o una aplicación que permite recopilar todos los tratamientos que llevamos a cabo en nuestra calidad de responsable del tratamiento.

Nos comprometemos a facilitar a la autoridad de control, a primera solicitud, la información que le permita verificar la conformidad de los tratamientos con la normativa vigente en materia de protección de datos.

8. Seguridad
Medidas de seguridad

Nos corresponde definir y aplicar las medidas de seguridad técnicas, físicas o lógicas, que consideremos adecuadas para prevenir la destrucción, la pérdida, la alteración o la divulgación no autorizada de los datos, ya sea de forma accidental o ilícita.

Para ello, podremos recurrir a cualquier tercero de nuestra elección para llevar a cabo, con la frecuencia que consideremos necesaria, auditorías de vulnerabilidad o pruebas de intrusión.

En cualquier caso, nos comprometemos, en caso de que se produzcan cambios en los medios destinados a garantizar la seguridad y la confidencialidad de los datos de carácter personal, a sustituirlos por medios de mayor eficacia. Ningún cambio podrá suponer una disminución del nivel de seguridad.

En caso de subcontratación de una parte o de la totalidad del tratamiento de datos personales, nos comprometemos a exigir contractualmente a nuestros subcontratistas garantías de seguridad mediante medidas técnicas de protección de dichos datos y los recursos humanos adecuados.

Violación de datos

En caso de violación de datos personales, nos comprometemos a notificarlo a la CNIL en las condiciones establecidas por el RGPD.

Si dicha violación supone un riesgo elevado para los clientes, socios y clientes potenciales, y los datos no han sido protegidos, se lo notificaremos a las personas afectadas y les facilitaremos la información y las recomendaciones necesarias.

9. Contactos
Delegado de protección de datos

Hemos designado a un delegado de protección de datos cuyos datos de contacto son los siguientes: [email protected].

En caso de que se produzca un nuevo tratamiento de datos personales, lo comunicaremos previamente al delegado de protección de datos.

Si desea obtener información específica o plantear una pregunta concreta, puede ponerse en contacto con el delegado de protección de datos, quien le dará una respuesta en un plazo razonable en función de la pregunta formulada o de la información solicitada.

En caso de que surja algún problema con el tratamiento de sus datos personales, podrá dirigirse al delegado de protección de datos designado.

Derecho a presentar una reclamación ante la CNIL

Se informa a los clientes, socios y clientes potenciales afectados por el tratamiento de sus datos personales de su derecho a presentar una reclamación ante una autoridad de control, es decir, la CNIL, si consideran que el tratamiento de los datos personales que les conciernen no se ajusta a la normativa europea de protección de datos, en la siguiente dirección:

CNIL – Servicio de reclamaciones

3 Place de Fontenoy – TSA 80715 – 75334 PARÍS CEDEX 07

Tel.: 01 53 73 22 22

Modificaciones

La presente política podrá modificarse o adaptarse en cualquier momento en caso de cambios en la legislación, la jurisprudencia, las decisiones y recomendaciones de la CNIL o en los usos habituales.

Cualquier nueva versión de la presente política se comunicará a los clientes, clientes potenciales y socios por cualquier medio que determinemos, incluido el medio electrónico (por ejemplo, mediante correo electrónico o publicación en línea).

Para más información

Para cualquier información adicional, puede ponerse en contacto con el responsable de protección de datos (DPO) en la dirección antes mencionada, en este caso [email protected].

Para cualquier otra información de carácter más general sobre la protección de datos personales, puede consultar la página web de la CNIL.