Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Voyage de groupe : réduire les listes partagées

Voyage de groupe : préparez une liste par prestataire, protégez les demandes particulières et maîtrisez les changements de participants.

Pour un voyage de groupe, un même tableur finit facilement chez le transporteur, l’hôtel, le guide et les participants. Il peut contenir des numéros de téléphone, des préférences de chambre et des besoins de santé. La bonne organisation consiste à produire plusieurs vues à partir d’une liste centrale maîtrisée.

Définir le besoin de chaque destinataire

L’Art. 5(1)(c) du RGPD impose des données limitées au nécessaire. Le contrat avec un prestataire ne signifie pas qu’il doit recevoir toutes les informations collectées pour organiser le séjour. La finalité de chaque transmission doit être précisée. Source : RGPD, chapitre II.

Le guide RGPD des agences de voyages présente les responsabilités générales. Le tableau suivant est une méthode opérationnelle, à adapter notamment aux exigences du transport, de la destination et du type de séjour ; il ne constitue pas une liste réglementaire universelle.

Destinataire Questions déterminant sa liste
Transporteur Quelles données sont requises pour réserver, contrôler l’embarquement et fournir l’assistance convenue ?
Hébergeur Quelles identités, répartitions et demandes sont nécessaires à l’accueil ?
Guide Faut-il des noms, ou un effectif et le contact de l’accompagnateur suffisent-ils ?
Accompagnateur Quelles informations sont nécessaires au suivi du groupe et aux urgences ?
Participants Faut-il un annuaire nominatif, ou un canal de coordination sans diffusion de tous les numéros ?

Une donnée requise par un transporteur n’a pas à être ajoutée, pour cette seule raison, à la liste du guide. Distinguez également contrôle ponctuel d’un document et conservation de sa copie.

Choisir la base et qualifier les partenaires

Identifiez la base de l’Art. 6(1) pour chaque traitement. L’exécution du contrat de l’Art. 6(1)(b) doit concerner un contrat auquel la personne est partie ou des mesures précontractuelles demandées par elle ; elle ne couvre pas automatiquement tout participant parce qu’un organisateur a signé pour le groupe.

Les acteurs du voyage ne sont pas nécessairement tous sous-traitants. Certains déterminent leurs propres finalités et obligations pour leurs prestations. Appliquez l’Art. 28(3) lorsque la relation correspond réellement à un traitement pour le compte d’un responsable, avec les instructions requises. Source : RGPD, chapitre IV.

La notice doit permettre aux voyageurs de comprendre les destinataires ou leurs catégories. Pour un prestataire hors de l’Espace économique européen, examinez aussi les règles de transfert du chapitre V ; le simple fait que le voyage se déroule à l’étranger ne les fait pas disparaître. Source : RGPD, chapitre V.

Sortir les demandes particulières de la liste générale

Les allergies, difficultés de mobilité ou informations médicales peuvent relever de l’Art. 9(1). Certaines indications peuvent aussi révéler des convictions religieuses. Leur traitement exige une exception applicable de l’Art. 9(2), en plus de la base légale. La mention « besoins particuliers » ne neutralise pas leur sens.

Évitez d’envoyer un fichier intitulé « liste complète avec remarques » à chaque fournisseur. La procédure sur les demandes d’accessibilité à l’hôtel montre comment traduire un besoin en consigne utile tout en conservant sa qualification éventuelle de donnée sensible.

Exemple hypothétique. Un hôtel doit préparer une chambre avec certaines caractéristiques. L’organisateur lui transmet la demande pertinente concernant le voyageur intéressé. Le guide chargé de la visite d’un musée ne reçoit ni ce message ni les justificatifs joints.

Maîtriser les versions jusqu’au départ

Attribuez un responsable à la liste centrale et une date de version à chaque vue. Lors d’une annulation, vérifiez les réservations à modifier, les listes déjà remises et les copies utilisées par l’accompagnateur. Une correction dans le dossier central ne met pas à jour un fichier téléchargé la semaine précédente.

Utilisez un canal approprié et des liens de partage limités lorsque cela convient. Le destinataire doit savoir s’il travaille sur une version définitive ou sur une liste encore susceptible de changement. Évitez les modifications successives impossibles à identifier dans une conversation collective.

Prévoyez une solution pour les urgences sans distribuer le dossier complet à tous les participants. Le contact opérationnel doit disposer des informations utiles selon les règles applicables, et savoir comment joindre l’organisateur.

Clore les listes après le séjour

Distinguez les preuves nécessaires à la gestion des prestations, les données de facturation et les copies de coordination devenues inutiles. L’Art. 5(1)(e) impose une conservation limitée. Un prestataire peut avoir ses propres obligations ; sa durée ne justifie pas automatiquement la conservation de toutes les versions chez l’organisateur.

Ce qu’il faut retenir

  • Créez une vue par mission et par destinataire.
  • Traitez séparément les informations sensibles et les exigences sectorielles.
  • Propagez les changements puis retirez les copies de coordination inutiles.

FAQ

Peut-on envoyer la même liste à tous les prestataires ?

Seulement si chacun a besoin de toutes les données qu’elle contient, ce qui doit être démontré. Des vues séparées sont généralement plus faciles à maîtriser.

Le contrat de groupe couvre-t-il tous les traitements ?

Non. Il faut examiner la relation avec chaque personne, la nécessité des opérations et les éventuelles données sensibles.

Faut-il donner les téléphones de tous aux participants ?

Pas par défaut. Un contact central ou un canal de coordination peut répondre au besoin sans diffusion générale des numéros.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →