Politique de confidentialité

Chez Biosphere Responsible Tourism, S.L. (« BRT », « nous » ou « notre ») nous traitons les données personnelles qui nous sont fournies avec respect et intégrité, et nous nous engageons à protéger la vie privée des personnes dont nous recevons les données par le biais de nos sites web www.biospheretourism.com et www.biospheresustainable.com.

Cette Politique de Confidentialité explique quelles données personnelles nous traitons, à quelles fins et sur quelle base juridique, pendant combien de temps nous les conservons, à qui nous les communiquons et quels droits vous assistent. Le traitement des données personnelles est toujours effectué conformément à :

  • le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (Règlement Général sur la Protection des Données, « RGPD ») ;
  • la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (« LOPDGDD ») ;
  • la Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico (« LSSI »), et
  • toute autre réglementation applicable en matière de protection des données.

 

SECTION 1. Responsable du traitement

Le responsable du traitement de vos données personnelles est :

Biosphere Responsible Tourism, S.L. (BRT)

CIF : B76584770

Siège social : C/ La Rosa, 1, 1.º, CP 38002, Santa Cruz de Tenerife, Îles Canaries, Espagne

Courrier électronique : info@biospheresustainable.com

Téléphone : (+34) 922 24 29 04

 

SECTION 2. Définitions

Afin que cette politique soit compréhensible, nous expliquons ci-après les principaux termes que nous utilisons, conformément à l'article 4 du RGPD :

  • Données à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable (« personne concernée »). Est réputée identifiable toute personne dont l'identité peut être déterminée, directement ou indirectement, notamment par référence à un identifiant tel qu'un nom, un numéro d'identification, des données de localisation, un identifiant en ligne ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale.
  • Personne concernée : la personne physique dont les données personnelles font l'objet d'un traitement.
  • Traitement : toute opération ou tout ensemble d'opérations effectuées sur des données personnelles, à l'aide de procédés automatisés ou non, telles que la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation ou la modification, l'extraction, la consultation, l'utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l'interconnexion, la limitation, l'effacement ou la destruction.
  • Limitation du traitement : le marquage de données personnelles conservées, en vue de limiter leur traitement futur.
  • Profilage : toute forme de traitement automatisé de données personnelles consistant à utiliser ces données pour évaluer certains aspects personnels relatifs à une personne physique, notamment pour analyser ou prédire des éléments concernant son rendement au travail, sa situation économique, sa santé, ses préférences personnelles, ses intérêts, sa fiabilité, son comportement, ses déplacements ou sa localisation.
  • Responsable du traitement : la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement.
  • Sous-traitant : la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui traite des données personnelles pour le compte du responsable du traitement.
  • Destinataire : la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui reçoit communication de données personnelles, qu'il s'agisse ou non d'un tiers. Les autorités publiques susceptibles de recevoir communication de données personnelles dans le cadre d'une mission d'enquête particulière ne sont pas considérées comme des destinataires conformément au droit de l'Union ou des États membres.
  • Tiers : une personne physique ou morale, une autorité publique, un service ou un organisme autre que la personne concernée, le responsable du traitement, le sous-traitant et les personnes qui, placées sous l'autorité directe du responsable du traitement ou du sous-traitant, sont autorisées à traiter les données personnelles.
  • Consentement de la personne concernée : toute manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données personnelles la concernant fassent l'objet d'un traitement.

 

SECTION 3. Données personnelles que nous traitons

Selon votre relation avec nous, nous pouvons traiter les catégories de données personnelles suivantes :

  • Données d'inscription et de compte : nom et prénoms, adresse électronique, identifiants de connexion et, le cas échéant, fonction et entité représentée, fournis lors de l'inscription sur nos plateformes de formation ou de certification.
  • Données du service de certification : données des personnes de contact de l'entité et informations fournies tout au long du processus de certification (documentation et preuves apportées, communications avec l'équipe d'audit, rapports d'audit, décisions de certification et registres associés).
  • Données du service de formation : données d'inscription, progression dans les cours, résultats des évaluations et diplômes ou certificats de réussite délivrés.
  • Données de facturation et de transaction : données d'identification et fiscales, adresse de facturation, détails des services acquis et montants. Les données de la carte ou d'un autre moyen de paiement sont traitées directement par le fournisseur de la passerelle de paiement ; BRT n'y a pas accès.
  • Données de demandes et de correspondance : les informations que vous nous fournissez en nous contactant par courrier électronique, formulaires web, téléphone ou le système de messagerie (tickets) de nos plateformes, ainsi que les métadonnées associées à ces communications.
  • Données de plaintes, réclamations et recours : les informations que vous nous fournissez en déposant une plainte, une réclamation ou un recours relatif à nos services.
  • Données de navigation : adresse IP, fournisseur d'accès à Internet, type et version du navigateur, système d'exploitation, site web d'origine, pages visitées, date et heure d'accès et autres données techniques similaires, enregistrées dans les fichiers journaux du serveur. Si vous l'acceptez via le panneau de configuration des cookies, nous recueillons également des données d'utilisation à des fins analytiques (voir Section 8).

Lorsque les données ne nous sont pas fournies directement par vous, leur origine sera généralement l'entité que vous représentez (par exemple, lorsqu'une entreprise ou une destination nous fournit les données de sa personne de contact) ou l'entité ayant acheté un service et vous l'ayant attribué au moyen d'un code.

Si vous nous fournissez des données personnelles d'autres personnes (par exemple, de collègues de votre entité), vous devez les avoir préalablement informées des éléments contenus dans cette politique et disposer, le cas échéant, de la légitimité nécessaire pour cela.

Nous ne demandons pas de catégories particulières de données (telles que des données de santé, d'origine ethnique, d'opinions politiques ou de convictions religieuses). Nous vous prions de ne pas inclure ce type d'informations dans la documentation que vous nous fournissez, sauf si cela est strictement nécessaire et que vous nous en ayez informés au préalable.

 

SECTION 4. Finalités et bases juridiques du traitement

Nous traitons vos données personnelles aux fins suivantes et sur les bases juridiques suivantes (article 6.1 du RGPD) :

  • Gérer votre inscription et votre compte utilisateur sur nos plateformes. Base juridique : exécution d'un contrat ou mesures précontractuelles prises à votre demande (art. 6.1.b RGPD).
  • Fournir les services de certification, y compris l'examen de la demande, l'évaluation et l'audit, la décision de certification, la délivrance du certificat, les activités de suivi et de surveillance, et les communications propres au processus (avis d'audit, instructions, échéances et paiements). Base juridique : exécution du contrat de certification (art. 6.1.b RGPD).
  • Publier les informations des entités certifiées dans notre répertoire public en ligne, selon les modalités prévues dans la documentation contractuelle du service de certification. Base juridique : exécution du contrat de certification (art. 6.1.b RGPD).
  • Fournir les services de formation et délivrer les diplômes ou certificats correspondants. Base juridique : exécution d'un contrat (art. 6.1.b RGPD).
  • Émettre les factures et respecter nos obligations comptables et fiscales. Base juridique : respect d'une obligation légale (art. 6.1.c RGPD).
  • Répondre à vos demandes de renseignements. Base juridique : mesures précontractuelles prises à votre demande ou, le cas échéant, notre intérêt légitime à répondre aux communications que nous recevons (art. 6.1.b et 6.1.f RGPD).
  • Gérer les plaintes, réclamations et recours. Base juridique : exécution du contrat et respect des obligations qui nous incombent en tant qu'organisme de certification et en matière de protection des consommateurs et des usagers (art. 6.1.b et 6.1.c RGPD).
  • Envoyer à nos clients des communications commerciales relatives à des services propres similaires à ceux souscrits. Base juridique : intérêt légitime (art. 6.1.f RGPD), conformément à l'article 21.2 de la LSSI. Vous pouvez vous y opposer à tout moment, comme expliqué à la Section 9.
  • Envoyer des newsletters et des communications commerciales aux personnes qui ne sont pas clientes. Base juridique : consentement (art. 6.1.a RGPD), que vous pouvez retirer à tout moment.
  • Garantir la sécurité de nos sites web et systèmes, prévenir la fraude et les cyberattaques et, le cas échéant, fournir aux autorités compétentes les informations nécessaires en cas de cyberattaque. Base juridique : intérêt légitime (art. 6.1.f RGPD) et, le cas échéant, respect d'une obligation légale (art. 6.1.c RGPD).
  • Analyser l'utilisation de nos sites web au moyen de cookies non techniques. Base juridique : consentement (art. 6.1.a RGPD et art. 22.2 LSSI).
  • Formuler, exercer ou défendre des réclamations. Base juridique : intérêt légitime (art. 6.1.f RGPD).

Lorsque la base juridique est l'intérêt légitime, nous avons mis en balance cet intérêt avec vos droits et libertés. Vous pouvez nous demander davantage d'informations sur cette mise en balance via les coordonnées figurant à la Section 1.

Nous ne prenons pas de décisions fondées exclusivement sur un traitement automatisé de vos données, y compris le profilage, produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire. Les décisions de certification sont prises par des personnes désignées par BRT à partir des résultats du processus d'évaluation.

La fourniture des données demandées comme obligatoires dans nos formulaires est nécessaire pour vous fournir le service correspondant. Si vous ne les fournissez pas, nous ne pourrons pas traiter votre demande ni vous fournir ce service.

 

SECTION 5. Durées de conservation

Nous conservons vos données personnelles uniquement pendant le temps nécessaire pour remplir la finalité pour laquelle elles ont été collectées et, ensuite, pendant les délais légalement exigibles :

  • Données d'inscription et de compte : tant que votre compte utilisateur reste actif.
  • Données et registres du service de certification : pendant la durée de la relation contractuelle et, une fois celle-ci terminée, conformément au Règlement de Certification EEC-Biosphere et à la procédure de contrôle des registres de BRT.
  • Données du service de formation : pendant la durée d'accès au cours et, ensuite, pendant 3 ans afin de pouvoir attester la formation suivie.
  • Données de facturation : pendant un minimum de six (6) ans, conformément à l'article 30 du Code de commerce, et en tout état de cause pendant les délais exigés par la réglementation fiscale.
  • Demandes et correspondance : pendant le temps nécessaire pour y répondre et, le cas échéant, pendant les délais de prescription des éventuelles responsabilités.
  • Plaintes, réclamations et recours : pendant leur traitement et, ensuite, conformément à la procédure de plaintes et de recours de BRT.
  • Communications commerciales : jusqu'à ce que vous vous y opposiez ou retiriez votre consentement.
  • Fichiers journaux du serveur : pendant une durée maximale de [12 mois], sauf s'il est nécessaire de les conserver plus longtemps pour enquêter sur un incident de sécurité ou pour la formulation, l'exercice ou la défense de réclamations.
  • Cookies : pendant les délais indiqués dans notre Politique de Cookies.

Ces délais écoulés, les données seront supprimées. Lorsque cela est légalement exigé, les données seront conservées bloquées, conformément à l'article 32 de la LOPDGDD, uniquement à la disposition des juges et tribunaux, du ministère public ou des administrations publiques compétentes, aux fins de faire face aux éventuelles responsabilités découlant du traitement, et uniquement pendant le délai de prescription de celles-ci.

 

SECTION 6. Destinataires des données

Nous ne vendons ni ne louons vos données personnelles. Nous ne les communiquerons que dans les cas suivants :

  • Sous-traitants qui nous fournissent des services nécessaires à notre activité, avec lesquels nous avons signé le contrat de sous-traitance correspondant conformément à l'article 28 du RGPD et qui ne peuvent traiter les données que selon nos instructions. Parmi eux figurent :
    • Projectes a Internet Enginyeria de Software, S.L. (NIF B66797119, C/ Aragó 517, 6-1, 08013 Barcelone), développeur et prestataire de maintenance de nos sites web, plateformes et serveur de courrier électronique et de communications ;
    • Google Ireland Limited, en tant que fournisseur du service d'analyse web Google Analytics, uniquement si vous avez accepté les cookies d'analyse.
  • Auditeurs externes qui participent aux processus de certification pour le compte de BRT, soumis à des engagements écrits de confidentialité.
  • L'organisme d'accréditation, dans l'exercice de ses fonctions d'évaluation de BRT en tant qu'organisme de certification, dans la mesure strictement nécessaire.
  • L'organisme de formation, dans l'exercice de ses fonctions de formation pour les cours en ligne disponibles sur le campus de BRT, dans la stricte mesure nécessaire. Dans le cas des cours de l'ITR, l'ITR en est le titulaire : il élabore les contenus, désigne l'équipe pédagogique, gère l'inscription, le paiement et la facturation, et délivre et signe les diplômes.
  • L'entité ayant acheté un service et vous l'ayant attribué au moyen d'un code, qui ne recevra que les données indiquées à la Section 7 de nos Conditions Générales (services attribués et utilisés, nom de l'entreprise et adresse électronique de contact).
  • Le grand public, en ce qui concerne les informations des entités certifiées publiées dans notre répertoire public en ligne, selon les modalités prévues dans la documentation contractuelle du service de certification.
  • Les administrations publiques, les juges et tribunaux, le Médiateur, les autorités de protection des données et les forces de l'ordre, lorsqu'il existe une obligation légale de leur fournir les données ou lorsque cela est nécessaire pour formuler, exercer ou défendre des réclamations.

Le traitement des informations obtenues ou générées dans le cadre des processus de certification est en outre soumis à notre Politique de d'impartialité.

 

SECTION 7. Transferts internationaux de données

De manière générale, nous traitons vos données au sein de l'Espace économique européen (EEE). Certains de nos prestataires, comme Google, peuvent traiter des données en dehors de l'EEE, notamment aux États-Unis. Dans ce cas, les transferts sont effectués avec les garanties prévues au chapitre V du RGPD, telles qu'une décision d'adéquation de la Commission européenne (par exemple, le cadre de protection des données UE-États-Unis, lorsque le destinataire y adhère) ou les clauses contractuelles types approuvées par la Commission européenne. Vous pouvez nous demander davantage d'informations sur ces garanties via les coordonnées figurant à la Section 1.

 

SECTION 8. Cookies

Nos sites web utilisent des cookies techniques, nécessaires à leur fonctionnement, qui sont installés sans nécessiter de consentement. Les autres cookies (de personnalisation, d'analyse et publicitaires) ne sont installés que si vous les acceptez via la bannière ou le panneau de configuration des cookies, où vous pouvez également les refuser ou retirer votre consentement à tout moment. Si vous désactivez certains cookies, il est possible que certaines fonctionnalités des sites web ne soient pas disponibles.

Vous pouvez consulter le détail des cookies que nous utilisons, leur finalité et leur durée dans notre Politique de Cookies.

 

SECTION 9. Communications commerciales et comment cesser de les recevoir

Vous pouvez cesser de recevoir nos communications commerciales et newsletters à tout moment et gratuitement, par l'un des moyens suivants :

  • en suivant le lien de désinscription figurant dans chaque communication ;
  • en accédant à votre profil utilisateur et en sélectionnant l'option « Ne pas recevoir d'actualités », ou
  • en nous écrivant à info@biospheresustainable.com.

Veuillez noter que, si vous êtes client, vous continuerez de recevoir les communications nécessaires à la fourniture du service souscrit (par exemple, confirmations d'inscription, avis d'audit, instructions pour finaliser le processus de certification ou de formation, échéances et rappels de paiement), celles-ci faisant partie de l'exécution du contrat.

 

SECTION 10. Mineurs

Nos services s'adressent aux professionnels et aux entités, et ne sont pas destinés aux mineurs. Nous ne collectons pas sciemment de données personnelles d'enfants de moins de quatorze (14) ans, qui, conformément à l'article 7 de la LOPDGDD, ne peuvent donner eux-mêmes leur consentement.

Si nous constatons que nous avons collecté des données d'un mineur de moins de quatorze ans sans le consentement de ses parents ou tuteurs, nous les supprimerons dans les meilleurs délais. Si vous pensez que nous détenons des données concernant un mineur, vous pouvez nous en informer à info@biospheresustainable.com.

 

SECTION 11. Sécurité des données

Nous appliquons des mesures techniques et organisationnelles appropriées, conformément à l'article 32 du RGPD, afin de garantir un niveau de sécurité adapté au risque et de protéger vos données personnelles contre leur destruction, leur perte, leur altération, leur divulgation ou leur accès non autorisés. Par exemple, l'accès à nos bases de données est réservé au personnel autorisé et segmenté selon ses fonctions, de sorte que chaque personne n'accède qu'aux informations dont elle a besoin pour exercer ses fonctions.

Les informations de paiement sont toujours transmises de manière chiffrée. Toutefois, aucune transmission sur Internet n'est totalement sûre, c'est pourquoi nous vous recommandons de conserver soigneusement vos identifiants de connexion et de ne pas les partager avec des tiers.

 

SECTION 12. Vos droits

Concernant vos données personnelles, vous pouvez exercer les droits suivants :

  • Accès : obtenir la confirmation que nous traitons ou non vos données personnelles et, le cas échéant, y accéder ainsi qu'aux informations relatives aux finalités du traitement, aux catégories de données, aux destinataires, à la durée de conservation et à leur origine. La première copie de vos données sera gratuite ; pour les copies supplémentaires, nous pourrons facturer des frais raisonnables fondés sur les coûts administratifs.
  • Rectification : demander la rectification des données inexactes et que les données incomplètes soient complétées.
  • Effacement : demander l'effacement de vos données lorsque, entre autres motifs, elles ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées, que vous retirez le consentement sur lequel était fondé le traitement, que vous vous y opposez, ou que les données ont été traitées de manière illicite. Ce droit ne s'applique pas lorsque le traitement est nécessaire, entre autres cas, au respect d'une obligation légale ou à la formulation, à l'exercice ou à la défense de réclamations.
  • Limitation du traitement : demander que nous limitions le traitement de vos données lorsque vous en contestez l'exactitude, pendant la période nécessaire à sa vérification ; lorsque le traitement est illicite et que vous vous opposez à leur effacement ; lorsque nous n'en avons plus besoin, mais que vous en avez besoin aux fins de la formulation, de l'exercice ou de la défense de réclamations ; ou lorsque vous vous êtes opposé au traitement, pendant la vérification du fait que nos motifs légitimes prévalent ou non sur les vôtres.
  • Portabilité : lorsque le traitement est fondé sur votre consentement ou sur l'exécution d'un contrat et qu'il est effectué à l'aide de procédés automatisés, recevoir les données que vous nous avez fournies dans un format structuré, couramment utilisé et lisible par machine, et les transmettre à un autre responsable, à condition que cela n'affecte pas négativement les droits et libertés d'autrui.
  • Opposition : vous opposer, pour des raisons tenant à votre situation particulière, au traitement de vos données fondé sur notre intérêt légitime. Dans ce cas, nous cesserons de les traiter, sauf si nous démontrons qu'il existe des motifs légitimes impérieux prévalant sur vos intérêts, droits et libertés, ou que le traitement est nécessaire à la formulation, à l'exercice ou à la défense de réclamations. Vous pouvez également vous opposer à tout moment au traitement de vos données à des fins de prospection directe ; dans ce cas, nous cesserons de les traiter à cette fin.
  • Ne pas faire l'objet de décisions individuelles automatisées : ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire.
  • Retrait du consentement : lorsque le traitement est fondé sur votre consentement, le retirer à tout moment, sans que cela n'affecte la licéité du traitement effectué avant son retrait.

Comment exercer vos droits. Vous pouvez exercer ces droits gratuitement en écrivant à info@biospheresustainable.com ou par courrier postal à l'adresse indiquée à la Section 1, en précisant le droit que vous souhaitez exercer. Si nous avons des doutes raisonnables quant à votre identité, nous pourrons vous demander les informations complémentaires nécessaires pour la confirmer. Nous vous répondrons dans un délai d'un (1) mois à compter de la réception de votre demande, qui pourra être prolongé de deux (2) mois supplémentaires si nécessaire, compte tenu de la complexité et du nombre de demandes. Dans ce cas, nous vous informerons de la prolongation et de ses motifs dans le premier mois.

Réclamation auprès de l'autorité de contrôle. Si vous estimez que le traitement de vos données personnelles n'est pas conforme à la réglementation, vous pouvez introduire une réclamation auprès de l'Agence espagnole de protection des données (C/ Jorge Juan, 6, 28001 Madrid ; [www.aepd.es](https://www.aepd.es)) ou auprès de l'autorité de contrôle de l'État membre de l'Union européenne dans lequel vous avez votre résidence habituelle, votre lieu de travail, ou dans lequel la violation présumée a eu lieu. Avant de le faire, vous pouvez vous adresser à nous afin de tenter de résoudre la question.

 

SECTION 13. Exactitude des données

Nous prenons des mesures raisonnables pour que les données personnelles que nous traitons soient exactes et à jour. À cette fin, nous vous demandons de nous signaler tout changement concernant vos données, ou de les mettre à jour directement dans votre profil utilisateur. Vous garantissez que les données que vous nous fournissez sont véridiques, exactes, complètes et à jour, et vous êtes responsable des dommages pouvant résulter de la fourniture de données fausses ou inexactes.

 

SECTION 14. Modifications de la présente politique

Nous pouvons mettre à jour cette Politique de Confidentialité, par exemple pour l'adapter à des changements légaux ou à de nouveaux services. La version en vigueur sera toujours disponible sur nos sites web, avec indication de la date de sa dernière mise à jour. Si les changements sont substantiels, nous vous en informerons par courrier électronique ou via le système de messagerie (tickets) de nos plateformes.

 

SECTION 15. Comment nous contacter

Pour toute question, suggestion ou réclamation concernant le traitement de vos données personnelles, vous pouvez nous contacter à :

Biosphere Responsible Tourism, S.L. (BRT)

CIF : B76584770

Siège social : C/ La Rosa, 1, 1.º, CP 38002, Santa Cruz de Tenerife, Îles Canaries, Espagne

Courrier électronique : info@biospheresustainable.com

Téléphone : (+34) 922 24 29 04

 

Dernière mise à jour : 28 septembre 2026