Un office de tourisme informe, oriente et parfois reserve pour ses visiteurs. A chaque contact, il collecte des donnees : coordonnees, demandes, inscriptions a une newsletter, connexions au wifi public. Souvent structure public ou associatif, il est pleinement soumis au RGPD, et le sujet est rarement une priorite.
Quelles donnees collecte un office de tourisme ?
Les sources sont nombreuses : formulaires de contact, reservations d’activites, inscriptions a une newsletter, jeux concours, wifi public et parfois billetterie. Chaque canal alimente un fichier.
Ces donnees restent des donnees de contact, rarement sensibles, mais leur multiplication cree un risque de dispersion et de conservation sans fin.
La newsletter est-elle bien encadree ?
C’est le point le plus frequent. Une inscription a une newsletter suppose un consentement clair et un moyen simple de se desinscrire a chaque envoi.
Recuperer des adresses via un jeu concours puis les basculer en newsletter sans base valable est une erreur classique. Chaque finalite doit etre annoncee.
| Canal | Vigilance |
|---|---|
| Formulaire de contact | Information, minimisation |
| Newsletter | Consentement, desinscription |
| Wifi public | Duree de conservation courte |
| Prestataires, plateformes | Contrat de sous-traitance |
Un office gagne a cartographier ses canaux de collecte et a cadrer ses prestataires une bonne fois. Confier ce pilotage a un DPO externalise libere du temps et securise la conformite.
Qui est responsable avec les plateformes de reservation ?
Lorsque l’office passe par une plateforme, le role de chacun doit etre clarifie. La plateforme est souvent sous-traitant, parfois responsable conjoint. Un contrat conforme a l’article 28 encadre cette relation, recensee au registre des traitements.
Que faire en cas de fuite ?
Une fuite du fichier de contacts ou d’inscrits est une violation. Elle se notifie a la CNIL selon les regles a suivre, et aux personnes si le risque est eleve. La documentation de l’incident reste necessaire dans tous les cas.
Comment se mettre en conformite, concretement ?
La demarche tient en quelques gestes, faciles a installer une fois compris. L’objectif est de savoir ce que l’on detient, pourquoi, et avec quelles garanties.
- Recenser tous les traitements dans un registre unique.
- Informer clairement les personnes concernees et recueillir le consentement quand il s’impose.
- Fixer une duree de conservation par traitement et purger le reste.
- Encadrer chaque sous-traitant par un contrat conforme a l’article 28.
- Securiser les acces et les fichiers, avec sauvegardes testees.
Cette trame vaut aussi preuve. En cas de controle, une demarche documentee pese plus qu’une conformite affirmee sans trace.
Pourquoi anticiper plutot que subir ?
La conformite coute toujours moins cher preparee qu’en urgence. Reprendre un fichier mal tenu, repondre a une plainte ou gerer une fuite mobilise un temps et une energie sans commune mesure avec quelques reflexes poses en amont. L’anticipation transforme une contrainte en routine simple.
La conformite est aussi un argument commercial. Un professionnel qui protege les donnees de ses clients inspire confiance et se distingue de ses concurrents. Loin d’etre une formalite administrative, elle devient un signe de serieux, apprecie des clients comme des partenaires et des autorites de controle.
FAQ
Un office de tourisme est-il soumis au RGPD ?
Oui, pleinement. Qu’il soit public, associatif ou en regie, un office de tourisme traite des donnees personnelles : contacts, reservations, inscrits a une newsletter, connexions wifi. Il doit informer les personnes, recueillir le consentement quand il s’impose, respecter les durees de conservation et encadrer ses prestataires. Sa nature publique ne l’exonere pas, au contraire.
Le wifi public pose-t-il un probleme RGPD ?
Il en pose un si les donnees de connexion sont conservees trop longtemps ou utilisees a d’autres fins que le service. Les donnees techniques liees au wifi doivent avoir une finalite claire et une conservation courte. Reutiliser ces connexions pour du marketing sans base valable serait un detournement de finalite. L’information des utilisateurs reste necessaire.
Peut-on utiliser les adresses d’un jeu concours pour la newsletter ?
Pas automatiquement. Chaque finalite doit etre annoncee et, pour la newsletter, un consentement specifique est requis. Basculer sans base des adresses collectees pour un jeu vers une liste de diffusion expose a une plainte. La bonne pratique consiste a proposer clairement l’inscription a la newsletter, distincte de la participation au jeu concours.
Faut-il un DPO pour un office de tourisme ?
S’il s’agit d’un organisme public, la designation d’un DPO est obligatoire. Pour les structures associatives, elle est fortement recommandee. Un DPO, souvent externalise ou mutualise entre plusieurs offices, cartographie les canaux de collecte, encadre les plateformes et tient le registre. Il rend la conformite gerable sans mobiliser une ressource interne dediee.



































