Política de Privacidade

1. Disposições gerais
Preâmbulo

O Regulamento (UE) n.º 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção de dados (a seguir designado «RGPD»), estabelece o quadro jurídico aplicável ao tratamento de dados pessoais. Este texto reforça os direitos e as obrigações dos responsáveis pelo tratamento, dos subcontratantes, dos titulares dos dados e dos destinatários dos dados.

Posteriormente, e para implementar as alterações do RGPD, a Lei n.º 78-17, de 6 de janeiro de 1978, conhecida como «Informática e Liberdades», foi alterada pela Lei n.º 2018-493, de 20 de junho de 2018, e pela Portaria n.º 2018-1125, de 12 de dezembro de 2018, relativas à proteção de dados.

A presente política é implementada pelo Gabinete de Turismo de Lourdes (doravante designado «a entidade»), cujas principais atividades consistem no desenvolvimento da oferta turística, na promoção de destinos turísticos e na comercialização da oferta turística na Occitânia.

No âmbito da nossa atividade, procedemos ao tratamento de dados pessoais relativos aos nossos clientes, parceiros e potenciais clientes. Para uma melhor compreensão da presente política, esclarece-se que:

por «clientes» entende-se todas as pessoas singulares ou coletivas vinculadas ao nosso organismo por um contrato de qualquer natureza, sendo de salientar que este se destina a trabalhar com clientes profissionais do setor do turismo ou com o público em geral;
por «parceiros» entende-se todas as pessoas singulares ou coletivas que atuam no setor do turismo e que, a esse título, mantêm relações com a nossa organização, tais como, nomeadamente, profissionais do turismo do departamento, promotores de projetos e investidores internos e externos, distribuidores de estadias, autarquias locais e os seus agrupamentos, ou ainda parceiros institucionais;
por «potenciais clientes» entende-se qualquer cliente potencial ou qualquer contacto destinatário de mensagens promocionais da nossa organização, cujos dados tenham sido recolhidos diretamente através de formulários de contacto, eventos ou indiretamente através de qualquer parceiro da organização.
Objeto e âmbito de aplicação

A presente política de proteção de dados pessoais destina-se a aplicar-se no âmbito da implementação do tratamento de dados pessoais dos nossos clientes, parceiros e potenciais clientes.

Nesse sentido, a presente política tem por objeto cumprir a obrigação de informação da nossa organização e, assim, formalizar os direitos e obrigações dos clientes, parceiros e potenciais clientes no que diz respeito ao tratamento dos seus dados.

A presente política abrange apenas os tratamentos pelos quais somos responsáveis, bem como os dados classificados como «estruturados».

O tratamento de dados pessoais pode ser gerido diretamente pela nossa organização ou através de um subcontratante especificamente designado por ela.

Esta política é independente de qualquer outro documento que possa ser aplicável no âmbito da relação contratual que nos vincula aos nossos clientes, parceiros e potenciais clientes. Não efetuamos qualquer tratamento dos dados dos nossos clientes, parceiros e potenciais clientes se este não incidir sobre dados pessoais recolhidos por ou para os nossos serviços, ou tratados em relação aos nossos serviços, e se não cumprir os princípios gerais do RGPD.

Qualquer novo tratamento, alteração ou supressão de um tratamento existente será comunicado aos clientes, parceiros e potenciais clientes através de uma alteração à presente política.

2. Os dados dos clientes
Tipos de dados recolhidos

Dados não técnicos (conforme os casos de utilização):

identidade e identificação (nome, apelido, data de nascimento)
dados de contacto (e-mail, morada postal, número de telefone)
vida profissional / vida pessoal e lazer, quando necessário (por exemplo: composição da família, meio de transporte, duração da estadia, atividades de lazer praticadas, etc.)
dados bancários (número de conta)
Dados técnicos (conforme os casos de utilização):

dados de identificação (endereço IP)
dados de ligação (registos, token, entre outros)
dados de aceitação (clique)
Dados de localização
Origem dos dados

Recolhemos os dados dos nossos clientes a partir de:

dados fornecidos pelo cliente (formulário em papel, nota de encomenda, contrato, cartão de visita, concursos, informações recolhidas na receção do Gabinete);
fichas ou formulários eletrónicos preenchidos pelo cliente;
dados introduzidos online (site, redes sociais, etc.);
inscrição em eventos que organizamos ou nos quais participamos (por exemplo: feiras de turismo);
bases de dados partilhadas entre vários parceiros, alimentadas e exploradas pelo conjunto desses parceiros;
aluguer ou aquisição de bases de dados a título excecional;
compartilhamento de contactos por intermédio de empresas especializadas ou de parceiros da nossa organização.
Finalidades

Consoante o caso, tratamos os dados dos nossos clientes para as seguintes finalidades:

gestão da relação com o cliente;
venda de estadias turísticas, serviços ou produtos, diretamente ou através de parceiros distribuidores;
gestão dos eventos que organizamos ou nos quais participamos;
ações de prospeção comercial;
envio de newsletters ou boletins informativos/notícias;
gestão de contas de clientes;
melhoria dos nossos serviços (por exemplo: inquéritos de satisfação, gestão da qualidade no turismo);
cumprimento das nossas obrigações administrativas;
gestão da comunidade;
elaboração de estatísticas.
Períodos de conservação

O período de conservação dos dados dos nossos clientes é definido em função das restrições legais e contratuais que nos são aplicáveis e, na sua ausência, de acordo com as nossas necessidades e, nomeadamente, de acordo com os seguintes princípios:

Dados relativos aos clientes: Durante a vigência das relações contratuais, acrescida de 3 anos para fins de animação e prospeção, sem prejuízo das obrigações de conservação ou dos prazos de prescrição

Dados técnicos: 1 ano a contar da sua recolha

Cookies: Consulte a política de cookies

Após os prazos estabelecidos, os dados são eliminados ou conservados após terem sido anonimizados, nomeadamente para fins estatísticos. Podem ser conservados em caso de litígios pré-contenciosos e contenciosos.

Recorda-se aos clientes que a eliminação ou a anonimização são operações irreversíveis e que, posteriormente, já não nos é possível restaurá-los.

Base jurídica

Os tratamentos que levamos a cabo ao abrigo da presente política têm, todos, como base jurídica a execução de medidas contratuais ou pré-contratuais.

3. Dados dos parceiros
Tipos de dados recolhidos

Dados não técnicos (conforme os casos de utilização):

identidade e identificação (nome, apelido)
dados de contacto (e-mail, morada postal, número de telefone)
vida profissional (função, cargo, etc.)
dados bancários (número de conta)
Dados técnicos (conforme os casos de utilização):

dados de identificação (endereço IP)
dados de ligação (registos, token, entre outros)
Dados de aceitação (clique)
Dados de localização
Origem dos dados

Recolhemos os dados dos nossos parceiros a partir de:

informações recolhidas diretamente através dos parceiros, nomeadamente através de bases de dados partilhadas;
fichas ou formulários eletrónicos preenchidos pelos parceiros;
inscrições ou subscrições nos nossos serviços online (newsletter, redes sociais).
Finalidades

Consoante o caso, tratamos os dados dos nossos clientes para as seguintes finalidades:

gestão da relação com os parceiros;
operações de criação de redes e de coordenação entre os diferentes parceiros;
operações de apoio à comercialização dos prestadores de serviços parceiros;
gestão dos eventos que organizamos ou nos quais participamos (feiras, workshops, etc.);
operações de sensibilização dos prestadores de serviços parceiros;
ações de procura de parceiros distribuidores;
elaboração de estatísticas.
Períodos de conservação

O prazo de conservação dos dados dos nossos parceiros é definido em função das restrições legais e contratuais que nos são aplicáveis e, na sua ausência, de acordo com as nossas necessidades e, nomeadamente, de acordo com os seguintes princípios:

Dados relativos aos parceiros: Durante a vigência das relações contratuais, acrescida de 3 anos para efeitos de acompanhamento da relação, sem prejuízo das obrigações de conservação ou dos prazos de prescrição

Dados técnicos: 1 ano a contar da sua recolha

Cookies: Consulte a política de cookies

Após os prazos fixados, os dados são eliminados ou conservados após terem sido anonimizados, nomeadamente para fins estatísticos. Podem ser conservados em caso de litígios pré-contenciosos e contenciosos.

Recorda-se aos parceiros que a eliminação ou a anonimização são operações irreversíveis e que, posteriormente, já não nos é possível restaurá-los.

Base jurídica

Os tratamentos que levamos a cabo ao abrigo da presente política têm todos como base jurídica a execução de medidas contratuais ou pré-contratuais.

4. Dados de potenciais clientes
Tipos de dados recolhidos

Dados não técnicos (conforme os casos de utilização):

identidade e identificação (nome, apelido)
dados de contacto (e-mail, morada postal, número de telefone)
vida profissional (função, cargo, etc.) e vida pessoal/lazer (por exemplo: composição da família, meio de transporte, duração da estadia, atividades de lazer praticadas, etc.)
Dados técnicos (conforme os casos de utilização):

dados de identificação (endereço IP)
dados de ligação (registos, token, entre outros)
dados de aceitação (clique)
dados de localização
Origem dos dados

Recolhemos os dados dos nossos potenciais clientes a partir de:

dados fornecidos pelo potencial cliente (formulário em papel, cartão de visita, recolha pela recepcionista, etc.);
fichas ou formulários eletrónicos preenchidos pelo potencial cliente;
dados introduzidos online (site, redes sociais, etc.);
inscrição ou subscrição dos nossos serviços online (site, redes sociais);
inscrição em eventos que organizamos ou nos quais participamos;
bases de dados partilhadas entre vários parceiros, alimentadas e exploradas pelo conjunto desses parceiros;
lista comunicada pelos organizadores de eventos ou conferências em que participamos;
aluguer de bases de dados a título excecional;
compartilhamento de contactos por intermédio de empresas especializadas ou de parceiros.
Finalidades

Consoante o caso, tratamos os dados dos nossos potenciais clientes para as seguintes finalidades:

gestão da relação com os potenciais clientes;
gestão dos eventos que organizamos;
ações de prospeção comercial;
envio das nossas newsletters ou boletins informativos;
gestão de sítios Web em colaboração com os nossos parceiros;
operações de promoção da nossa organização e do turismo na Occitânia nas redes sociais (Facebook, YouTube, Instagram, Twitter, etc.);
análise comportamental de potenciais clientes;
gestão de comunidades;
elaboração de estatísticas.
Períodos de conservação

O prazo de conservação dos dados dos nossos potenciais clientes é definido em função das obrigações legais e contratuais que nos são impostas e, na sua ausência, de acordo com as nossas necessidades e, nomeadamente, de acordo com os seguintes princípios:

Dados relativos aos potenciais clientes: durante 3 anos a contar da sua recolha ou do último contacto por parte do potencial cliente

Dados técnicos: 1 ano a contar da sua recolha

Cookies: Consulte a política de cookies

Após os prazos estabelecidos, os dados são eliminados ou conservados após terem sido anonimizados, nomeadamente para fins estatísticos. Podem ser conservados em caso de litígios pré-contenciosos e contenciosos.

Recorda-se aos potenciais clientes que a eliminação ou a anonimização são operações irreversíveis e que, posteriormente, já não nos é possível restaurá-los.

Base jurídica

As finalidades do tratamento dos potenciais clientes acima apresentadas baseiam-se nas seguintes condições de licitude:

execução de medidas pré-contratuais;
interesse legítimo da nossa organização;
consentimento do potencial cliente quando exigido por lei (por exemplo, no que diz respeito ao envio de mensagens de prospeção comercial).
5. Destinatários dos dados
Asseguramos que os dados só sejam acessíveis a destinatários internos ou externos autorizados e sujeitos a uma obrigação de confidencialidade adequada.

A nível interno, decidimos qual o destinatário que poderá ter acesso a quais dados, de acordo com uma política de autorização.

Todos os acessos relativos ao tratamento de dados pessoais de clientes, parceiros e potenciais clientes são objeto de uma medida de rastreabilidade.

Além disso, os dados pessoais poderão ser comunicados a qualquer autoridade legalmente habilitada a tomar conhecimento dos mesmos. Neste caso, não nos responsabilizamos pelas condições em que o pessoal dessas autoridades acede e utiliza os dados.

Destinatários internos: O pessoal autorizado no âmbito da nossa estrutura.

Destinatários externos:

Parceiros turísticos que acedem ao ficheiro partilhado no qual os dados podem figurar;
Prestadores de serviços ou serviços de apoio;
Pessoal autorizado dos serviços responsáveis pelo controlo (serviços responsáveis pelos procedimentos internos de controlo, etc.);
Instituições bancárias;
Administração e, se for caso disso, auxiliares da justiça.
6. Direitos das pessoas
Direito de acesso e de obtenção de cópias

Os clientes, parceiros e potenciais clientes dispõem, tradicionalmente, do direito de solicitar a confirmação de que os dados que lhes dizem respeito estão ou não a ser tratados.

Têm igualmente o direito de aceder aos seus dados, ou seja, o direito de obter a comunicação de todas as informações relativas ao tratamento dos seus dados pessoais.

Nesse caso, o cliente, parceiro ou potencial cliente deve formular ele próprio o seu pedido e não deve haver qualquer dúvida quanto à sua identidade. Caso contrário, reservamo-nos o direito de solicitar a apresentação de qualquer elemento que permita a sua identificação, como, nomeadamente, a cópia de um documento de identificação.

Os clientes, parceiros e potenciais clientes têm o direito de solicitar uma cópia dos seus dados pessoais que sejam objeto de tratamento. No entanto, em caso de pedido de cópias adicionais, poderemos exigir que os clientes, parceiros e potenciais clientes suportem financeiramente esse custo.

Se os clientes, parceiros e potenciais clientes apresentarem o seu pedido de cópia dos dados por via eletrónica, as informações solicitadas serão-lhes fornecidas num formato eletrónico de uso comum, salvo pedido em contrário.

Os clientes, parceiros e potenciais clientes são informados de que este direito de acesso não se pode aplicar a informações ou dados confidenciais, nem àqueles cuja divulgação não seja autorizada por lei.

O direito de acesso não deve ser exercido de forma abusiva, ou seja, de forma regular com o único objetivo de desestabilizar o serviço em questão.

Atualização – atualização e retificação

Atendemos aos pedidos de atualização:

automaticamente, no caso de alterações em linha em campos que, do ponto de vista técnico ou jurídico, possam ser atualizados;
mediante pedido por escrito da própria pessoa, que deve comprovar a sua identidade.
Direito ao apagamento

O direito ao apagamento dos dados de clientes, parceiros e potenciais clientes não será aplicável nos casos em que o tratamento seja efetuado para cumprir uma obrigação legal. Fora desta situação, os clientes, parceiros e potenciais clientes poderão solicitar o apagamento dos seus dados nos seguintes casos específicos:

os dados pessoais já não são necessários para as finalidades para as quais foram recolhidos ou tratados de outra forma;
quando a pessoa em causa retirar o consentimento em que se baseia o tratamento e não existir qualquer outra base jurídica para o tratamento;
a pessoa em causa opõe-se a um tratamento necessário para os fins dos interesses legítimos que prosseguimos e não existe um motivo legítimo imperioso para o tratamento;
o titular dos dados se opõe ao tratamento dos seus dados pessoais para fins de prospeção, incluindo a definição de perfis;
os dados pessoais tenham sido objeto de um tratamento ilícito.
Direito à limitação

Os clientes, parceiros e potenciais clientes são informados de que este direito não se aplica, na medida em que os tratamentos que realizamos são lícitos e todos os dados pessoais recolhidos são necessários para a concretização das finalidades do tratamento dos mesmos.

Direito à portabilidade

Atendemos aos pedidos de portabilidade de dados no caso específico dos dados comunicados pelos próprios clientes, parceiros e potenciais clientes, através dos nossos serviços em linha e para as finalidades que se baseiam exclusivamente no consentimento das pessoas e na execução de um contrato. Neste caso, os dados são transmitidos ao requerente num formato estruturado, de uso corrente e legível por máquina.

Decisão individual automatizada

Não procedemos a qualquer decisão individual automatizada.

As ferramentas disponibilizadas no nosso sítio Web são apenas ferramentas de apoio destinadas a clientes e potenciais clientes e não devem ser consideradas de outra forma.

Direito pós-morte

Os clientes, parceiros e potenciais clientes são informados de que dispõem do direito de formular diretrizes relativas à conservação, ao apagamento e à comunicação dos seus dados após a morte.

Exercício dos direitos

O exercício dos direitos acima referidos é efetuado, à escolha do interessado, por correio eletrónico ou por correio postal, para os seguintes contactos: [email protected] ou 40 rue de Courcelles, 75008 Paris.

7. Disposições complementares
Carácter facultativo ou obrigatório das respostas

Os clientes, parceiros e potenciais clientes são informados do caráter obrigatório ou facultativo das respostas através da presença de um asterisco em cada formulário de recolha de dados pessoais que lhes é apresentado. Nos casos em que as respostas são obrigatórias, explicamos-lhes as consequências da falta de resposta.

Direito de utilização

A nossa organização recebe dos seus clientes, potenciais clientes e parceiros o direito de utilização e tratamento dos seus dados pessoais para as finalidades acima expostas.

No entanto, os dados enriquecidos, que resultam de um trabalho de tratamento e análise da nossa parte, também designados por «dados enriquecidos», permanecem nossa propriedade exclusiva (análise de utilização, estatísticas, etc.).

Subcontratação

Informamos que poderemos recorrer a qualquer subcontratante da nossa escolha no âmbito do tratamento dos seus dados pessoais. Nesse caso, asseguramo-nos de que o subcontratante cumpre as suas obrigações nos termos do RGPD.

Comprometemo-nos a celebrar com todos os nossos subcontratantes um contrato por escrito e a impor-lhes as mesmas obrigações em matéria de proteção de dados que as que nos são aplicáveis. Além disso, reservamo-nos o direito de realizar uma auditoria aos nossos subcontratantes, a fim de garantir o cumprimento das disposições do RGPD.

Fluxos transfronteiriços

A nossa organização reserva-se o direito exclusivo de decidir se pretende ou não efetuar fluxos transfronteiriços relativamente aos dados pessoais que trata.

Em caso de transferência de dados pessoais para um país terceiro fora da União Europeia ou para uma organização internacional, iremos informá-lo e assegurar-nos de que os seus direitos são devidamente respeitados. Comprometemo-nos, se necessário, a celebrar um ou mais contratos que permitam regulamentar os fluxos transfronteiriços de dados.

As disposições relativas aos fluxos transfronteiriços são-nos oponíveis, salvo nos casos de derrogação previstos no artigo 49.º do RGPD.

Registo de tratamentos

Na qualidade de responsável pelo tratamento, comprometemo-nos a manter atualizado um registo de todas as atividades de tratamento realizadas.

Este registo é um documento ou aplicação que permite inventariar o conjunto dos tratamentos que implementamos na qualidade de responsável pelo tratamento.

Comprometemo-nos a fornecer à autoridade de controlo, mediante primeiro pedido, as informações que permitam a referida autoridade verificar a conformidade dos tratamentos com a legislação em vigor em matéria de proteção de dados.

8. Segurança
Medidas de segurança

Cabe-nos definir e implementar as medidas técnicas de segurança, físicas ou lógicas, que considerarmos adequadas para combater a destruição, a perda, a alteração ou a divulgação não autorizada dos dados, de forma acidental ou ilícita.

Para o efeito, podemos recorrer à assistência de qualquer terceiro da nossa escolha para realizar, com a frequência que considerarmos necessária, auditorias de vulnerabilidade ou testes de intrusão.

Em qualquer caso, comprometemo-nos, em caso de alteração dos meios destinados a garantir a segurança e a confidencialidade dos dados pessoais, a substituí-los por meios de desempenho superior. Nenhuma alteração poderá conduzir a um retrocesso no nível de segurança.

No caso de subcontratação de parte ou da totalidade do tratamento de dados pessoais, comprometemo-nos a impor contratualmente aos nossos subcontratantes garantias de segurança através de medidas técnicas de proteção desses dados e dos recursos humanos adequados.

Violação de dados

Em caso de violação de dados pessoais, comprometemo-nos a notificar a CNIL nas condições previstas pelo RGPD.

Se a referida violação representar um risco elevado para os clientes, parceiros e potenciais clientes e os dados não tiverem sido protegidos, notificaremos as pessoas em causa e comunicar-lhes-emos as informações e recomendações necessárias.

9. Contactos
Responsável pela Proteção de Dados

Nomeámos um responsável pela proteção de dados, cujos contactos são os seguintes: [email protected].

No caso de um novo tratamento de dados pessoais, consultaremos previamente o responsável pela proteção de dados.

Se desejar obter uma informação específica ou colocar uma questão específica, poderá contactar o responsável pela proteção de dados, que lhe dará uma resposta num prazo razoável, tendo em conta a questão colocada ou a informação solicitada.

Caso surja algum problema relacionado com o tratamento dos seus dados pessoais, poderá contactar o responsável pela proteção de dados designado.

Direito de apresentar uma reclamação junto da CNIL

Os clientes, parceiros e potenciais clientes abrangidos pelo tratamento dos seus dados pessoais são informados do seu direito de apresentar uma reclamação junto de uma autoridade de controlo, nomeadamente a CNIL, caso considerem que o tratamento dos dados pessoais que lhes dizem respeito não está em conformidade com a regulamentação europeia em matéria de proteção de dados, para o seguinte endereço:

CNIL – Serviço de Reclamações

3 Place de Fontenoy – TSA 80715 – 75334 PARIS CEDEX 07

Tel.: 01 53 73 22 22

Alterações

A presente política pode ser alterada ou adaptada a qualquer momento em caso de alterações legislativas, jurisprudenciais, decisões e recomendações da CNIL ou de práticas.

Qualquer nova versão da presente política será comunicada aos clientes, potenciais clientes e parceiros por qualquer meio que definirmos, incluindo por via eletrónica (por exemplo, envio por correio eletrónico ou publicação online).

Para mais informações

Para quaisquer informações adicionais, pode contactar o Responsável pela Proteção de Dados (DPO) através do endereço acima referido, nomeadamente [email protected].

Para qualquer outra informação de carácter mais geral sobre a proteção de dados pessoais, pode consultar o site da CNIL.