Données personnelles

Politique de confidentialité

Conformément au RGPD (Règlement (UE) 2016/679) et à la loi Informatique et Libertés modifiée (loi n° 78-17 du 6 janvier 1978).

1. Responsable du traitement

LA RIBREAUTIÈRE SAS
3 rue de l'Aubépine, 85110 Chantonnay
SIREN : 940 322 209
Email : [email protected]
Téléphone : 02 52 43 10 53

Pour toute question relative au traitement de vos données ou pour exercer vos droits, contactez-nous à l'adresse ci-dessus.


2. Données collectées et finalités

Traitement Données Base légale Durée
Newsletter / liste d'attente Email, prénom, dates envisagées, gîte préféré Consentement (art. 6.1.a) Jusqu'au désabonnement
Formulaire de contact Nom, prénom, email, sujet, message Intérêt légitime (art. 6.1.f) 3 ans après dernier contact
Réservation (post-ouverture) Nom, email, dates, voyageurs, paiement Exécution du contrat (art. 6.1.b) 5 ans après séjour
Comptabilité Données de paiement, factures Obligation légale 10 ans (art. L. 123-22 C. com.)

3. Destinataires de vos données

Vos données ne sont jamais cédées ni vendues à des tiers à des fins commerciales. Elles peuvent être transmises aux sous-traitants suivants, qui agissent uniquement pour notre compte et sont liés par un accord de traitement conforme à l'art. 28 du RGPD :

  • FRANCE NUAGE SAS (France, 85140 Essarts-en-Bocage), hébergeur du site (aucun transfert hors UE)
  • Swikly SAS (France), gestion des cautions, applicable post-ouverture
  • CM2C (France), médiation à la consommation, en cas de litige uniquement
  • Prestataire emailing à désigner, envoi des newsletters
  • Cabinet d'expertise comptable, pièces comptables

4. Transferts hors Union européenne

Aucun transfert de données personnelles hors de l'Union européenne n'est effectué dans le cadre de l'exploitation du site. L'hébergement est assuré en France par FRANCE NUAGE SAS, et l'ensemble des sous-traitants listés ci-dessus opèrent au sein de l'UE.


5. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez à tout moment des droits suivants sur vos données :

  • Droit d'accès : obtenir la confirmation que vos données sont traitées et en recevoir une copie
  • Droit de rectification : corriger des données inexactes ou incomplètes
  • Droit à l'effacement (« droit à l'oubli ») : demander la suppression de vos données
  • Droit d'opposition : vous opposer au traitement, notamment à des fins de prospection
  • Droit à la limitation : suspendre le traitement de vos données
  • Droit à la portabilité : recevoir vos données dans un format structuré

Pour exercer ces droits : [email protected]. Nous répondons sous un mois maximum.

Vous disposez également du droit d'introduire une réclamation auprès de la CNIL :
www.cnil.fr/fr/plaintes


6. Registre des activités de traitement (art. 30 RGPD)

Conformément à l'article 30 du RGPD, LA RIBREAUTIÈRE SAS tient un registre interne des activités de traitement. Le tableau de la section 2 ci-dessus en présente la version publique synthétique. La version interne détaillée précise, pour chaque traitement, les éléments suivants :

  • Nom et coordonnées du responsable du traitement
  • Finalités du traitement
  • Catégories de personnes concernées et catégories de données collectées
  • Catégories de destinataires (sous-traitants listés en section 3)
  • Durées de conservation prévues
  • Description générale des mesures techniques et organisationnelles de sécurité (TOM)
  • Transferts éventuels hors UE (aucun à ce jour)

Le registre interne peut être communiqué à toute personne concernée sur demande motivée à [email protected], dans le respect du secret des affaires et des données personnelles d'autres clients.

Accords de sous-traitance RGPD (art. 28)

Un accord de traitement de données (DPA) ou clauses RGPD équivalentes sont signés avec chacun des sous-traitants listés en section 3 :

  • FRANCE NUAGE SAS : hébergement, DPA intégré aux conditions de service
  • Swikly SAS : gestion des cautions, DPA disponible sur leur site (à signer avant rebascule réservation, mars 2027)
  • CM2C : médiation conso, mention RGPD intégrée au contrat d'adhésion
  • Prestataire emailing (à désigner) : DPA à signer avant ouverture commerciale
  • Cabinet d'expertise comptable : secret professionnel et obligations légales propres

Mesures techniques et organisationnelles (TOM)

  • Chiffrement en transit : TLS 1.2+ obligatoire (HSTS preload, certificat Let's Encrypt renouvelé automatiquement)
  • Chiffrement au repos : disques chiffrés au niveau de l'infrastructure FRANCE NUAGE
  • Authentification administrative : mots de passe forts uniques, gestionnaire de mots de passe, 2FA quand disponible
  • Principe du moindre privilège : seuls les comptes nécessaires ont accès aux données ; pas d'accès direct à la base par les sous-traitants
  • Journalisation : journaux applicatifs (logs) conservés 30 jours pour traçabilité ; aucune donnée personnelle inutile en clair dans les logs
  • Sauvegardes : sauvegardes quotidiennes chiffrées, conservées 30 jours, en France
  • Mises à jour de sécurité : application sous deux semaines des correctifs critiques de l'écosystème (dépendances Rust, image Docker)
  • Notification de violation : en cas de fuite avérée, notification à la CNIL sous 72 heures (art. 33 RGPD) et information des personnes concernées si risque élevé (art. 34)

Délégué à la protection des données (DPO)

La désignation d'un DPO n'est pas obligatoire pour notre activité (art. 37 RGPD). Néanmoins, le président de la SAS (François-Guillaume Ribreau) est le point de contact principal pour toute question RGPD : [email protected]. Si le volume de traitement dépassait à terme 10 000 personnes par an, l'opportunité de désigner un DPO externe serait réévaluée.


7. Cookies

Le site n'utilise actuellement aucun cookie tiers et ne dépose aucun traceur nécessitant un consentement (analytics, publicité, réseaux sociaux). Si un outil d'analyse d'audience était ajouté ultérieurement, un bandeau de consentement serait mis en place conformément à l'art. 82 de la loi Informatique et Libertés et aux lignes directrices CNIL.

Dernière mise à jour : 11 mai 2026