Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Vendredi 9 octobre 2026
RGPD

RGPD agence de voyages : sécuriser les réservations

Agence de voyages : encadrez passeports, besoins de santé, listes de groupes et transferts aux hôtels avec une fiche de flux par réservation.

Une réservation peut faire circuler un nom entre l’agence, un transporteur, un hôtel et un réceptif local. Le risque apparaît quand chaque destinataire reçoit le dossier complet, y compris les pièces d’identité et les informations de santé. La bonne organisation consiste à déterminer ce dont chacun a besoin et à documenter les transferts avant l’envoi.

Construire une fiche des flux de réservation

Le principe de minimisation impose de limiter les données à ce qui est nécessaire. L’agence doit également pouvoir expliquer ses finalités et la base légale retenue, conformément aux Art. 5(1)(b), 5(1)(c), 5(2) et 6(1) du RGPD. RGPD, chapitre II.

Décrivez séparément les devis, la billetterie, l’hébergement, l’assistance, le paiement et l’organisation locale. Pour chaque catégorie de voyage, indiquez les données effectivement utilisées et les personnes qui les reçoivent. Adaptez ce dossier lorsque le parcours ou un prestataire change.

Ajoutez pour chaque flux le responsable de l’envoi, les pays d’accès, le mécanisme de transfert éventuel, le canal et l’échéance de suppression. Un voyage en France n’implique pas forcément de transfert hors de l’Espace économique européen ; un logiciel utilisé en France peut néanmoins comporter un tel transfert.

Qualifier les partenaires sans étiquette automatique

Un hôtel, une compagnie aérienne ou un prestataire de paiement peut déterminer ses propres traitements. L’achat de sa prestation ne le transforme pas automatiquement en sous-traitant de l’agence. À l’inverse, un fournisseur qui traite les données uniquement pour le compte de l’agence et sur ses instructions peut relever de l’Art. 28.

Examinez les fonctions réelles et les finalités propres de chaque acteur. Pour un même outil, la fourniture du service et d’éventuels usages autonomes peuvent appeler des qualifications différentes. CNIL, identifier son rôle.

Un contrat de sous-traitance doit couvrir les exigences de l’Art. 28(3), dont sécurité, assistance et sort des données. Entre responsables distincts, organisez plutôt les modalités du partage, ses bases et l’information des voyageurs. Le guide sur les accords de partage entre responsables distincts permet de structurer cette seconde situation.

Transferts internationaux : examiner le mécanisme exact

Il faut distinguer la base légale du traitement et le fondement du transfert. Un traitement nécessaire au contrat selon l’Art. 6(1)(b) n’autorise pas, à lui seul, son exportation. Le chapitre V demande notamment d’examiner l’adéquation de l’Art. 45 ou les garanties de l’Art. 46. Les dérogations de l’Art. 49 répondent à des situations particulières. RGPD, Art. 44 à 49.

Vérifiez le périmètre de toute décision d’adéquation et, lorsqu’elle vise un dispositif d’adhésion, la couverture effective du destinataire. Une décision d’adéquation ne dispense ni de minimiser les données ni d’informer les voyageurs. Pour des garanties contractuelles, examinez les obligations applicables et le contexte du transfert avec notre méthode d’analyse d’impact du transfert.

La dérogation contractuelle n’est pas une dispense générale pour le tourisme. Le CEPD admet qu’une transmission à un hôtel pour organiser le séjour d’un client puisse être nécessaire au contrat. L’Art. 49(1)(b) exige aussi un transfert occasionnel. Des transmissions régulières dans une coopération stable, ou un accès permanent à une base, ne répondent pas à cette condition. L’Art. 49(1)(c), relatif à un contrat conclu dans l’intérêt de la personne avec un tiers, comporte également ces limites. Les données supplémentaires inutiles à la prestation restent exclues. CEPD, lignes directrices 2/2018, pages 4 et 8–10.

Documentez donc le mécanisme par flux et partenaire. Le faible nombre de voyageurs ne suffit pas à rendre occasionnelle une relation régulière. Un consentement au transfert au titre de l’Art. 49(1)(a) suppose, quant à lui, un accord explicite et une information sur les risques liés à l’absence d’adéquation et de garanties ; une acceptation globale des conditions de vente ne suffit pas.

Passeport et données de santé : justifier chaque champ

Il n’existe pas de règle RGPD autorisant systématiquement la copie du passeport pour toute réservation, ni d’interdiction universelle dès qu’un trajet est européen. Vérifiez les formalités applicables, le destinataire et la nécessité d’une copie complète plutôt que de quelques champs. Une demande d’un hôtel ou d’un réceptif doit être expliquée, pas simplement répercutée au voyageur.

Séparez la vérification d’identité de la conservation d’une copie. Définissez si le document reste nécessaire pendant le séjour, pour une formalité ou un besoin de preuve précis. Retirez les copies de la messagerie et du dossier courant lorsqu’elles deviennent inutiles, en tenant compte des obligations effectivement applicables. RGPD, Art. 5(1)(c) et 5(1)(e) et Art. 32(1).

Une allergie ou une pathologie constitue une donnée de santé. Une demande d’assistance peut aussi révéler la santé selon son contenu ; une simple préférence de confort ne doit pas être qualifiée automatiquement de donnée sensible. Lorsqu’une catégorie de l’Art. 9(1) est en jeu, il faut une base de l’Art. 6(1) et une exception applicable de l’Art. 9(2). Le consentement explicite peut être pertinent, sous réserve de sa validité ; il n’est pas l’unique exception prévue par le texte. RGPD, Art. 6, 7 et 9.

Groupes, familles et information des voyageurs

La personne qui réserve pour un groupe n’est pas nécessairement habilitée à consentir à tous les traitements pour les autres adultes. Vérifiez la base appropriée et organisez leur information, y compris lorsque les données proviennent de l’organisateur. L’Art. 14(3) fixe des échéances particulières, notamment lors du premier contact ou de la première communication à un destinataire, sans dépasser le délai d’un mois dans le cas général. RGPD, Art. 13 et 14.

Pour les mineurs, distinguez les autorisations de voyage et la base légale du traitement. L’Art. 8 vise certains services numériques fondés sur le consentement ; il ne crée pas une autorisation parentale uniforme pour toute donnée de mineur.

Une liste de participants à un voyage de groupe doit être adaptée à chaque destinataire. Le guide peut avoir besoin d’un contact d’urgence ; cela ne justifie pas de distribuer les numéros, dates de naissance et copies d’identité à tous les voyageurs.

Fermer le dossier et préparer les incidents

Fixez des échéances distinctes pour les documents de formalités, les données opérationnelles, la facturation, les réclamations et la prospection. Le retour du voyage marque souvent la fin de certains usages, pas la disparition de toutes les obligations de conservation. Une archive de preuve doit rester limitée, protégée et assortie d’une échéance.

Prévoyez aussi le retrait des accès du guide, les copies locales, les échanges avec le réceptif et le circuit des demandes de droits. En cas d’envoi à un mauvais destinataire, documentez l’incident et appréciez les obligations des Art. 33 et 34 selon les risques. Notre méthode de notification initiale puis complémentaire à la CNIL aide lorsque toutes les informations ne sont pas encore disponibles.

Cas pratique : préparer un séjour sans partager le dossier complet

Scénario fictif. Une agence française organise un circuit de trois jours en France pour douze adultes. Chacun conclut sa réservation avec elle. Les prestations comprennent un autocar, deux nuits d’hôtel et un dîner. Mina signale une allergie et demande un repas adapté. L’agent prépare d’abord un tableau unique : noms, téléphones, numéros de réservation et colonne « observations », puis prévoit de l’envoyer aux trois prestataires.

La responsable d’agence refuse cet envoi global. Elle distingue les informations nécessaires à chaque service et supprime la demande systématique de passeport : aucune nécessité particulière de copie n’a été identifiée pour ces réservations. Si une formalité différente apparaît, son besoin sera traité séparément ; le scénario ne pose pas de règle générale pour tous les trajets.

Les opérations nécessaires aux réservations des voyageurs reposent ici sur l’Art. 6(1)(b). Pour la collecte et la transmission de l’allergie, l’agence retient un consentement explicite répondant aux Art. 6(1)(a), 7 et 9(2)(a). Mina reçoit une explication distincte : information envoyée, restauration destinataire, but, accès, durée et retrait. Une case d’acceptation des CGV ne suffit pas. L’agence explique aussi les conséquences pratiques si elle ne peut pas transmettre le besoin alimentaire ; elle n’exige pas un dossier médical pour accepter l’ensemble du voyage.

Le dossier de flux effectivement retenu

Destinataire Informations envoyées dans ce cas Ce qui reste exclu
Transporteur Noms utiles à l’organisation et contact de l’accompagnatrice Allergie, factures, pièces d’identité et téléphones de tous les voyageurs
Hôtel Noms, dates et répartition des chambres Historique des achats, justificatifs de paiement et besoin alimentaire du dîner extérieur
Restaurant Identification nécessaire du repas de Mina et instruction validée avec elle Questionnaire de santé, autres éléments médicaux et liste commerciale
Accompagnatrice Liste opérationnelle et moyens de contact nécessaires au séjour Accès général aux dossiers clients de l’agence
Comptabilité de l’agence Factures et éléments nécessaires à leur suivi Copie de la colonne santé dans la pièce comptable

L’hôtel et le transporteur organisent leurs propres prestations et obligations : le dossier décrit leurs responsabilités distinctes au lieu de les qualifier automatiquement de sous-traitants. Le logiciel qui conserve les réservations pour le compte de l’agence est analysé séparément avec son contrat, ses accès et ses éventuels transferts. Le fait que le circuit reste en France ne répond pas à cette dernière question.

L’échec du premier partage

Avant l’envoi des vrais dossiers, l’agence répète le parcours avec des voyageurs fictifs. L’agent a bien masqué la colonne santé, mais le lien prévu pour le transporteur permet de télécharger le tableau complet. Le filtrage visuel n’a donc pas limité la communication.

La responsable arrête ce parcours. L’équipe crée des fichiers réellement séparés, supprime les données inutiles de chaque export et réserve les liens aux destinataires autorisés. Elle contrôle le fichier téléchargé, pas seulement son aperçu. Un compte destiné au transporteur ne récupère plus la donnée de santé ni les autres feuilles ; le restaurant reçoit uniquement son instruction. Le dossier conserve les résultats de ces vérifications avant l’ouverture du partage réel.

Si le logiciel ne permet pas cette séparation, l’agence utilise un autre canal maîtrisé et un export limité, ou reporte l’envoi. Elle ne demande pas aux partenaires de promettre qu’ils ignoreront les colonnes superflues. Si de vraies données ont déjà été exposées, une correction technique n’efface pas l’événement : il faut également appliquer l’analyse de violation décrite plus haut.

Fermer le séjour sans perdre les preuves utiles

Au retour, l’accompagnatrice perd l’accès opérationnel. L’agence retire l’information d’allergie des documents de préparation lorsqu’elle n’a plus d’usage nécessaire, puis contrôle les exports conservés. Les factures suivent leur régime propre ; elles ne servent pas de prétexte pour garder la donnée de santé. En présence d’une réclamation, seuls les éléments nécessaires au dossier de preuve sont conservés sous accès restreint et avec un fondement approprié.

Un prochain voyage de Mina n’autorise pas la réutilisation automatique de son ancienne allergie. L’équipe redemande ses besoins actuels et examine l’information et le fondement du nouveau traitement. Cette étape évite à la fois une donnée périmée et sa diffusion par habitude à de nouveaux destinataires.

Ce qu’il faut retenir

  • Chaque destinataire reçoit les seules informations utiles à sa prestation.
  • La base légale du traitement et le mécanisme de transfert sont deux vérifications distinctes.
  • L’Art. 49 n’autorise pas automatiquement les échanges réguliers avec un partenaire étranger.
  • Passeports et besoins de santé doivent avoir des accès et des échéances spécifiques.
  • Le dossier de réservation se ferme par catégories de documents et de destinataires.

FAQ

L’agence peut-elle envoyer un nom à un hôtel hors EEE ?

Oui, si le traitement est licite et le transfert correctement encadré. Il faut examiner l’adéquation, les garanties disponibles ou, dans ses conditions strictes, une dérogation de l’Art. 49.

Faut-il toujours obtenir un consentement pour réserver ?

Non. Certaines opérations nécessaires à un contrat avec le voyageur peuvent relever de l’Art. 6(1)(b). Les données de santé, la prospection et les transferts appellent des vérifications supplémentaires et distinctes.

Peut-on conserver tous les passeports jusqu’à la fin d’un délai commercial ?

Pas sans justification propre à ces copies. La nécessité de conserver une facture ou de défendre une réclamation ne signifie pas que l’intégralité des pièces d’identité reste nécessaire pendant la même durée.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →