Politique de Confidentialité
Dernière mise à jour : Juillet 2026
Cette politique explique quelles données personnelles Arlo Travel collecte, pourquoi, avec qui elles sont partagées et quels sont vos droits, conformément au Règlement Général sur la Protection des Données (RGPD - UE 2016/679) et à la loi Informatique et Libertés.
1. Responsable du traitement
Le responsable du traitement des données est l'éditeur d'Arlo Travel, dont l'identité complète figure dans les Mentions Légales. Pour toute question relative à vos données personnelles, contactez : thibauddroillard@wooddot.fr.
2. Données collectées
Nous collectons uniquement les données nécessaires au fonctionnement du service :
| Catégorie | Données | Finalité | Base légale |
|---|---|---|---|
| Compte utilisateur | Nom, prénom, email, mot de passe (haché) | Création et gestion de votre compte, authentification | Exécution du contrat |
| Demandes de voyage | Destination, dates, budget, style de voyage, composition du groupe (dont âge des voyageurs), centres d'intérêt, notes libres | Génération de votre itinéraire personnalisé par IA | Exécution du contrat |
| Données techniques | Adresse IP, identifiant anonyme anti-abus (cookie ai_user_id) | Limitation du nombre de requêtes, prévention des abus, sécurité | Intérêt légitime |
| Historique des échanges IA | Contenu complet de la demande et de la réponse générée (journal ai_request_logs) | Traçabilité, débogage, amélioration du service, lutte contre les abus | Intérêt légitime |
Nous ne collectons aucune donnée bancaire, aucun document d'identité et aucune donnée de paiement : Arlo Travel est actuellement un service gratuit.
3. Destinataires et sous-traitants
Certaines données sont transmises à des prestataires techniques, uniquement dans la mesure nécessaire à la fourniture du service :
- Mistral AI (société française) : reçoit les données de votre demande de voyage (destination, dates, budget, préférences) pour générer votre itinéraire. Votre nom et votre email ne sont jamais transmis à Mistral AI.
- Google Maps Platform (Google Ireland Ltd) : reçoit les coordonnées géographiques des activités suggérées pour les géolocaliser (aucune donnée vous concernant personnellement).
- Unsplash : requêtes de mots-clés de destination pour récupérer des photos d'illustration (aucune donnée vous concernant personnellement).
- Infomaniak (Suisse) : notre hébergeur, qui stocke l'ensemble des données du service.
- Notre prestataire d'envoi d'emails transactionnels (SMTP), pour l'envoi de l'email de vérification de compte.
Nous ne vendons ni ne louons vos données personnelles à des tiers à des fins commerciales ou publicitaires.
4. Transferts hors Union Européenne
Mistral AI et notre prestataire d'emailing opèrent depuis l'Union Européenne. Notre hébergeur Infomaniak est situé en Suisse, pays reconnu par la Commission européenne comme offrant un niveau de protection adéquat des données personnelles. Google (géocodage) peut traiter des données en dehors de l'UE dans le cadre de garanties contractuelles standards ; aucune donnée personnelle vous identifiant n'est concernée par cet échange.
5. Durée de conservation
- Données de compte : conservées tant que votre compte est actif, puis supprimées ou anonymisées dans un délai raisonnable après suppression du compte.
- Historique des échanges IA (ai_request_logs) : conservé 12 mois à compter de la demande, puis supprimé automatiquement.
- Logs techniques et de sécurité : conservés pour la durée strictement nécessaire à la détection et à la prévention des abus.
- Cookies : voir la section « Cookies » ci-dessous pour leur durée de vie.
6. Cookies
Arlo Travel utilise deux cookies, tous deux strictement liés au fonctionnement du service :
- rgpd_consent : mémorise votre choix concernant les cookies (durée : 1 an).
- ai_user_id : identifiant anonyme permettant de limiter le nombre de générations de voyage par IA et de prévenir les abus (durée : 1 an).
Nous n'utilisons aucun cookie publicitaire, de mesure d'audience tierce ou de réseau social. Un bandeau vous permet d'accepter le dépôt de ces cookies lors de votre première visite ; des options de refus détaillé et de personnalisation sont en cours de déploiement — en attendant, vous pouvez refuser tout cookie non essentiel en configurant votre navigateur.
7. Sécurité
Vos mots de passe sont hachés (bcrypt) et ne sont jamais stockés en clair. Les accès à l'application sont protégés par authentification (JWT) et les tentatives de connexion sont limitées en fréquence pour prévenir les attaques par force brute. L'accès aux données est restreint aux personnes habilitées.
8. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès : obtenir une copie des données vous concernant.
- Droit de rectification : corriger des données inexactes ou incomplètes.
- Droit à l'effacement : demander la suppression de vos données et de votre compte.
- Droit à la limitation et à l'opposition au traitement.
- Droit à la portabilité des données que vous nous avez fournies.
Ces droits s'exercent en nous écrivant à thibauddroillard@wooddot.fr. Nous répondons à toute demande dans un délai maximal d'un mois. Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr) si vous estimez que vos droits ne sont pas respectés.
9. Modifications de cette politique
Cette politique de confidentialité peut être mise à jour pour refléter les évolutions du service ou de la réglementation. La date de dernière mise à jour figure en haut de cette page.
