Politique de confidentialité et de cookies
Dernière mise à jour : 8 août 2026
- Le Site est informatif — nous prévoyons une activité d’intermédiation de voyages. Nous n’organisons pas de croisières. Vous contractez directement avec la compagnie ou l’organisateur.
- Nous ne vendons pas vos données personnelles.
- Nous pouvons percevoir des commissions de partenaires et n’ajoutons aucune marge au prix de la croisière.
- Nous traitons uniquement les données nécessaires pour préparer une proposition et faire fonctionner le Site.
- Le Site ne permet ni réservation ni paiement — la réservation se fait auprès de la compagnie ou de l’organisateur.
- Vous pouvez retirer votre consentement aux cookies facultatifs et au marketing à tout moment.
Sommaire
- Qui sommes-nous — responsable du traitement et statut
- Finalités et bases juridiques
- Données collectées et minimisation
- Destinataires et rôles au sens du RGPD
- Transferts vers des pays tiers (États-Unis)
- Durées de conservation
- Vos droits
- Profilage et décisions automatisées
- Cookies et technologies similaires
- Outils d’analyse et de marketing
- Liens partenaires (affiliation)
- Responsabilité et réclamations
- Sécurité des données
- Modifications de la présente Politique
- Contact
1. Qui sommes-nous — responsable du traitement et statut
Le responsable du traitement de vos données personnelles est la personne physique qui exploite le Site Morze Rejsów :
2. Finalités et bases juridiques du traitement
| Finalité | Base juridique (RGPD) |
|---|---|
| Traitement des demandes envoyées via le formulaire de contact du Site | Art. 6, par. 1, point b) — mesures prises à la demande de la personne concernée |
| Préparation d’une proposition de croisière individuelle | Art. 6, par. 1, point b) — mesures précontractuelles |
| Analyse et optimisation du Site (GA4) | Art. 6, par. 1, point a) — votre consentement aux cookies d’analyse |
| Remarketing et publicité personnalisée (Meta Pixel) | Art. 6, par. 1, point a) — votre consentement aux cookies marketing |
| Marketing direct, par ex. une future lettre d’information | Art. 6, par. 1, point a) — consentement ; art. 398 de la loi polonaise PKE |
| Obligations légales, notamment fiscales et comptables | Art. 6, par. 1, point c) — obligation légale |
| Constatation, exercice ou défense de droits en justice | Art. 6, par. 1, point f) — intérêts légitimes |
La communication des données personnelles est volontaire, mais les données nécessaires sont requises pour utiliser le formulaire de contact et recevoir une proposition de croisière.
3. Données collectées et minimisation
Nous appliquons le principe de minimisation des données prévu à l’article 5, paragraphe 1, point c), du RGPD et ne traitons que les informations nécessaires à la finalité concernée. Nous ne collectons pas sciemment de données excessives.
Données fournies volontairement via le formulaire
Nom, adresse e-mail, numéro de téléphone (facultatif), contenu du message et préférences de croisière. Avec une demande, nous pouvons conserver des informations techniques sur sa provenance : la sous-page de notre Site d’où le formulaire a été envoyé, les paramètres de campagne UTM présents dans l’adresse et — si le navigateur transmet un référent — uniquement l’origine de la page référente (protocole et domaine, sans chemin ni paramètres). Ces informations servent à traiter la demande et à évaluer de façon simple les sources d’acquisition. Les données sont stockées dans la base SQLite de l’application sur le serveur de production et ne sont accessibles qu’après authentification dans le panneau CRM protégé.
L’enregistrement CRM permanent ne conserve pas l’adresse IP, un pseudonyme/une empreinte de l’adresse IP, le User-Agent ni une copie intégrale de la requête brute du formulaire. Les informations temporairement nécessaires à la limitation des abus et à l’évaluation du spam peuvent être utilisées pendant le traitement de la requête, mais ne sont pas rattachées à la fiche client.
Données collectées automatiquement
Les journaux techniques du serveur peuvent contenir l’adresse IP, la date et l’heure de la requête, l’URL demandée, le code de réponse HTTP, des informations sur le navigateur (User-Agent) et la page référente. Ces journaux servent à la sécurité, au diagnostic et à la prévention des abus et ont une durée de conservation distincte, décrite au point 6. Les données des outils d’analyse et de marketing ne sont traitées qu’après le consentement correspondant ; leur étendue exacte dépend de la configuration réellement activée chez le fournisseur.
4. Destinataires et rôles au sens du RGPD
Vos données ne peuvent être communiquées que dans la mesure nécessaire à la finalité du traitement :
| Entité | Rôle au sens du RGPD | Étendue |
|---|---|---|
| Fournisseur du serveur de production (UE) | Sous-traitant | Hébergement de l’application, base SQLite, journaux techniques et sauvegardes |
| Cloudflare, Inc. (États-Unis) | Sous-traitant | CDN, protection DDoS, WAF et protection/acheminement du trafic |
| Google — GA4 / GTM s’ils sont activés après consentement | Prestataire de services ; son rôle et la répartition des responsabilités découlent des conditions du produit Google concerné | Analyse et gestion des balises dans la mesure réellement activée après consentement ; les données peuvent comprendre des identifiants en ligne et des informations d’activité |
| Meta Platforms Ireland Ltd. — si Meta Pixel est activé après consentement | Responsable conjoint* | Meta Pixel — conversions, remarketing et profilage |
| Prestataires juridiques, comptables et informatiques | Sous-traitants | Uniquement dans la mesure nécessaire |
* Dans la mesure où les conditions des Meta Business Tools prévoient une responsabilité conjointe pour les données d’événements collectées via Meta Pixel, les responsabilités entre le Responsable et Meta Platforms Ireland Ltd. sont réparties conformément à l’article 26 du RGPD et au Meta Controller Addendum. Les droits des personnes concernées restent des droits au titre du RGPD ; les informations sur leur traitement par Meta figurent dans la documentation de Meta.
Telegram — notifications opérationnelles. Un bot Telegram peut uniquement envoyer au Responsable une notification générale signalant qu’une nouvelle demande est arrivée dans le CRM protégé. Le message ne contient ni le nom du client, ni son e-mail, ni son téléphone, ni le texte de la demande, ni les paramètres du voyage, ni le numéro/l’identifiant de la demande. Les données clients restent dans le CRM.
Le Responsable ne vend pas de données personnelles à des tiers.
5. Transferts vers des pays tiers (États-Unis)
L’utilisation de Google, Meta ou Cloudflare peut impliquer un transfert de données, ou un accès à celles-ci, depuis l’extérieur de l’Espace économique européen, notamment depuis les États-Unis. Le mécanisme de transfert dépend du fournisseur concerné et de son statut actuel : une décision d’adéquation de la Commission européenne, y compris le cadre de protection des données UE–États-Unis (Data Privacy Framework) lorsque le destinataire y adhère, ou des clauses contractuelles types (CCT) accompagnées des garanties supplémentaires éventuellement requises. Les informations à jour sur les transferts figurent dans la documentation de confidentialité du fournisseur concerné.
6. Durées de conservation
Nous appliquons le principe de limitation de la conservation. Les durées ci-dessous constituent notre politique de conservation et sont appliquées techniquement lorsque nous maîtrisons le système concerné. Si la loi impose une conservation plus longue ou si les données sont nécessaires à la constatation, l’exercice ou la défense de droits en justice, l’étendue nécessaire peut être conservée pendant la durée découlant de cette base juridique.
| Données | Lieu de stockage | Durée / critère |
|---|---|---|
| Demandes ordinaires via le formulaire sans réservation finalisée (statuts : nouvelle / contact / proposition / clôturée) | SQLite / serveur de production (UE) | {{LEAD_RETENTION_DAYS}} jours maximum après la dernière mise à jour de l’enregistrement ; nettoyage automatique quotidien |
| Demandes marquées comme spam | SQLite / serveur de production (UE) | {{SPAM_RETENTION_DAYS}} jours maximum après la dernière mise à jour ; nettoyage automatique quotidien |
| Demandes CRM marquées comme ayant abouti à une réservation | SQLite / serveur de production (UE) | {{BOOKED_LEAD_RETENTION_DAYS}} jours maximum après la dernière mise à jour CRM. Les documents à conserver en vertu de la loi doivent être stockés dans le système comptable/documentaire concerné et sont soumis aux durées légales applicables |
| Registre des choix cookies | SQLite / serveur de production | {{CONSENT_LOG_RETENTION_DAYS}} jours maximum après l’événement de consentement/refus/modification ; nettoyage automatique quotidien |
Cookie mr_cookie_consent | Appareil de l’utilisateur | {{COOKIE_CONSENT_MAX_AGE_DAYS}} jours maximum, ou moins après un changement de version du mécanisme de consentement |
| Google Analytics 4, s’il est activé après consentement | Systèmes Google | Selon les paramètres de conservation et les règles de Google ; les propriétés GA4 standard proposent notamment 2 ou 14 mois pour les données au niveau de l’utilisateur/de l’événement, les rapports agrégés pouvant suivre d’autres règles |
| Meta Pixel, s’il est activé après consentement | Navigateur de l’utilisateur + systèmes Meta | Selon les règles et la conservation actuelles de Meta ; Morze Rejsów ne fixe pas elle-même la conservation des données détenues par Meta |
| Journaux Nginx dédiés | Serveur de production | 90 jours maximum ; rotation quotidienne et suppression automatique des fichiers plus anciens |
| Sauvegardes des données persistantes de l’application | VPS et, s’il est configuré, stockage externe | 14 jours maximum ; les copies locales et externes configurées sont nettoyées automatiquement selon la même limite |
7. Vos droits
En vertu du RGPD, vous disposez :
- du droit d’accès (art. 15) ;
- du droit de rectification (art. 16) ;
- du droit à l’effacement (art. 17), lorsqu’il n’existe pas de base pour poursuivre le traitement ;
- du droit à la limitation du traitement (art. 18) ;
- du droit à la portabilité des données (art. 20), le cas échéant ;
- du droit d’opposition (art. 21) au traitement fondé sur les intérêts légitimes, y compris au profilage qui y est lié ;
- du droit de retirer votre consentement à tout moment (art. 7, par. 3), sans incidence sur le traitement effectué avant le retrait ;
- du droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé dans les situations visées à l’article 22.
Pour exercer ces droits, écrivez à {{PRIVACY_CONTROLLER_EMAIL}}. Nous répondons dans les délais prévus à l’article 12 du RGPD, en général dans un délai d’un mois.
Vous pouvez également introduire une réclamation auprès de l’autorité de contrôle polonaise, le Président de l’Office de protection des données personnelles (UODO), ul. Stawki 2, 00-193 Varsovie, uodo.gov.pl.
8. Profilage et décisions automatisées
Si vous consentez aux cookies marketing, vos données peuvent être utilisées pour un profilage publicitaire.
Qu’est-ce que cela signifie ?
Sur la base de votre activité sur le Site — notamment les pages consultées, comme certains ports et itinéraires de croisière, et les offres cliquées — des outils tels que Meta Pixel et Google Ads peuvent servir à adapter les publicités affichées sur Facebook, Instagram et dans le réseau publicitaire de Google.
Base juridique
La base de ce profilage est votre consentement au sens de l’article 6, paragraphe 1, point a), du RGPD, exprimé en acceptant les cookies marketing.
Cela affecte-t-il vos droits ?
Non. Le profilage sur notre Site ne constitue pas une prise de décision automatisée produisant des effets juridiques ou vous affectant de manière significative de façon similaire au sens de l’article 22, paragraphe 1, du RGPD. Il sert uniquement à améliorer la pertinence des publicités. Nous n’utilisons pas ces données pour d’autres décisions exclusivement automatisées.
Vous pouvez retirer votre consentement aux cookies marketing à tout moment (voir point 9), ce qui mettra fin au profilage depuis le Site dans la mesure correspondante.
9. Cookies et technologies similaires
Base juridique
En Pologne, le stockage d’informations sur l’appareil de l’utilisateur ou l’accès à des informations déjà stockées relève principalement des articles 399 à 400 de la loi du 12 juillet 2024 sur les communications électroniques (Prawo komunikacji elektronicznej) et, au niveau de l’UE, de l’article 5, paragraphe 3, de la directive 2002/58/CE (vie privée et communications électroniques). Les technologies impliquant un traitement de données personnelles sont également soumises au RGPD, y compris à ses exigences relatives au consentement valable et à son retrait.
Mécanisme de consentement — Basic Consent Mode v2
Le Site utilise son propre panneau de gestion du consentement et le Basic Consent Mode v2. Lors de la première visite, vous pouvez accepter toutes les catégories, refuser toutes les catégories facultatives ou choisir les catégories séparément. L’analyse et le marketing sont désactivés par défaut. Avant votre décision, les balises externes Google Analytics, Google Ads / Google Tag Manager et Meta Pixel ne sont pas téléchargées et n’envoient aucune donnée à ces services.
Le refus des technologies facultatives ne limite pas l’accès au Site. Votre choix est mémorisé pendant {{COOKIE_CONSENT_MAX_AGE_DAYS}} jours maximum, ou moins si nous modifions plus tôt la version du mécanisme de consentement. Vous pouvez modifier ou retirer votre consentement à tout moment grâce au bouton « Paramètres cookies » en pied de page.
Catégories
| Catégorie | Exemples de mécanismes | Finalité | Consentement |
|---|---|---|---|
| Essentiels | mr_cookie_consent, session administrateur, protection des formulaires | Fonctionnement et sécurité du Site, mémorisation des choix de confidentialité | Non, dans la mesure strictement nécessaire |
| Analyse | Google Analytics 4 ; généralement des cookies de la famille _ga | Mesure du trafic, des sources d’acquisition et de l’efficacité des contenus | Oui |
| Marketing | Google Ads, Meta Pixel ; peut inclure _gcl_*, _fbp, _fbc | Mesure publicitaire, remarketing, constitution d’audiences et personnalisation | Oui |
La liste exacte des cookies externes peut évoluer selon la configuration des fournisseurs. Le mécanisme actuel et les règles de consentement sont décrits dans la Politique cookies.
Registre des consentements
Au titre de la responsabilité, le serveur conserve uniquement : un identifiant de consentement aléatoire, la version de l’information, une empreinte cryptographique de l’instantané immuable de l’information, les catégories choisies, le mode de choix, la langue et l’heure. Le registre ne conserve ni l’adresse IP, ni l’URL de la page consultée, ni le User-Agent, ni le nom, ni l’adresse e-mail, ni l’identifiant de la demande CRM. Un instantané de chaque version de l’information est conservé séparément comme document technique sans données d’utilisateur, afin de pouvoir établir le contenu auquel un visiteur a répondu.
10. Outils d’analyse et de marketing
Google Tag Manager et Google Analytics 4
Si un identifiant Google Tag Manager ou Google Analytics 4 est configuré en production, les outils correspondants ne sont chargés qu’après le consentement approprié. Lorsque GTM est utilisé, le conteneur reçoit l’état du Consent Mode v2 et ses balises doivent comporter des exigences de consentement appropriées. Si GTM est utilisé pour GA4, nous n’exécutons pas simultanément une seconde installation directe de GA4, afin d’éviter les doubles mesures.
Les services Google sont fournis par Google Ireland Limited et/ou les sociétés concernées du groupe Google. L’étendue des données dépend de la configuration des balises et peut inclure des informations sur les pages consultées, l’appareil, la source du trafic, les événements et les identifiants en ligne. Nous ne qualifions pas ces données d’« anonymes » au seul motif que Google limite ou traite les adresses IP d’une certaine manière. Plus d’informations : Règles de confidentialité de Google.
Meta Pixel
Si un identifiant Meta Pixel est configuré en production, le script n’est chargé qu’après consentement au marketing. Il peut servir à la mesure des conversions, à la constitution d’audiences et au remarketing sur Facebook et Instagram. Après le retrait, le Site révoque l’état de consentement correspondant, supprime dans la mesure du possible les cookies propriétaires reconnus de cette catégorie et recharge la page ; les cookies ou données présents dans les domaines/systèmes de Meta restent régis par les mécanismes de Meta et les paramètres du navigateur. Fournisseur : Meta Platforms Ireland Ltd. Plus d’informations : Politique de confidentialité de Meta.
11. Liens partenaires (affiliation)
Les liens partenaires/d’affiliation sont signalés sur le Site par la mention [Publicité] et peuvent influencer l’ordre ou la manière dont les offres sont présentées.
Les partenaires peuvent notamment inclure MSC Croisières, Costa Croisières, Royal Caribbean, Norwegian Cruise Line, Princess Cruises, Virgin Voyages, Celebrity Cruises, Dreamlines et GetYourGuide.
Un clic sur un lien partenaire peut entraîner le dépôt d’un cookie par le site du partenaire pour l’attribution de l’affiliation. Le Responsable ne maîtrise pas les cookies ni les politiques de confidentialité des sites externes ; veuillez consulter leurs documents avant de communiquer des données personnelles.
12. Responsabilité et réclamations
Contrats avec les compagnies de croisière
Le Responsable n’est pas partie au contrat de voyage et n’est pas responsable de son exécution par l’organisateur de la croisière. Le Site ne permet ni réservation ni paiement — une croisière est réservée et payée directement auprès de la compagnie ou de l’organisateur, par exemple MSC Croisières ou Costa Croisières. Les réclamations relatives à la croisière, aux modifications de réservation, aux retards ou aux remboursements doivent être adressées à l’entité avec laquelle vous avez contracté, conformément à ses conditions et à la loi applicable.
Réclamations concernant le Site
Les réclamations concernant morzerejsow.com, le contenu du Site ou le traitement des données personnelles peuvent être envoyées au Responsable à l’adresse indiquée au point 15. Nous répondons dans un délai de 14 jours ouvrés.
13. Sécurité des données
Nous appliquons des mesures techniques et organisationnelles appropriées, notamment :
- le chiffrement SSL/TLS des transmissions (TLS 1.2+) ;
- le CDN Cloudflare, la protection DDoS et le WAF ;
- une application Node.js conteneurisée et une base SQLite sur un serveur de production situé dans l’UE ;
- un accès aux données réservé aux personnes autorisées et limité au strict nécessaire ;
- des mises à jour régulières de l’image de l’application, des sauvegardes quotidiennes des données persistantes conservées 14 jours maximum et des contrôles d’intégrité des sauvegardes ;
- des journaux Nginx dédiés avec rotation quotidienne et conservation de 90 jours maximum.
14. Modifications de la présente Politique de confidentialité
Le Responsable peut mettre à jour la présente Politique pour tenir compte de l’évolution de la loi ou des pratiques de traitement. La date de dernière mise à jour figure en haut de la page. Les modifications importantes seront annoncées à un endroit visible du Site.
15. Contact
Pour toute question relative à la protection des données personnelles :
E-mail : {{PRIVACY_CONTROLLER_EMAIL}}.
Nous répondons aux demandes relatives aux droits RGPD dans les meilleurs délais, en général dans un délai d’un mois à compter de leur réception. Dans les cas prévus à l’article 12, paragraphe 3, du RGPD, ce délai peut être prolongé ; la personne concernée est alors informée de la prolongation et de ses motifs.
