GetMyHotelsGetMyHotels.com
DestinationsComment ça marcheObtenir l'appClaude & ChatGPT
GetMyHotels.com

Réservation d'hôtels et de vols nativement IA. Dites-nous où, nous nous occupons du reste.

Discover

  • Search hotels
  • Destinations
  • Get the app
  • Claude & ChatGPT
  • Blog

Help

  • Help center
  • FAQs
  • Contact support

Company

  • About
  • Press
  • Contact

Legal

  • Terms
  • Privacy
  • Cookies
© 2026 GetMyHotels. All rights reserved.
TermsPrivacyYour privacy choicesComplianceLegalDelete accountSitemap
Retour

Politique de confidentialité

Dernière mise à jour : 2026-05-10

Cette politique explique quelles données personnelles GetMyHotels collecte, pourquoi nous les collectons, comment nous les utilisons, avec qui nous les partageons et les droits dont vous disposez en vertu du RGPD, du UK-GDPR, du CCPA/CPRA californien et de la Loi indienne sur la protection des données personnelles numériques (DPDPA).

Cette politique est publiée en plusieurs langues. En cas de divergence entre une traduction et la version anglaise, la version anglaise prévaut.

1. Qui nous sommes

GMH Holding LLC, a New Jersey limited liability company operating as GetMyHotels, is the data controller for personal data processed through our website, mobile app, and customer support channels.

Siège social : 1575 Harbor Blvd, Apt 3210, Weehawken, NJ 07086, États-Unis.

Délégué à la protection des données : privacy@getmyhotels.com.

Autorités de contrôle que vous pouvez saisir sur nos marchés : Information Commissioner's Office (ICO, Royaume-Uni), Commission Nationale de l'Informatique et des Libertés (CNIL, France), Garante per la protezione dei dati personali (Italie), Datatilsynet (Danemark), Agencia Española de Protección de Datos (AEPD, Espagne), Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI, Allemagne), Autoriteit Persoonsgegevens (AP, Pays-Bas) et les autres autorités des États membres de l'UE. Inde : Data Protection Board of India (DPDPA).

2. Ce que nous collectons

Account data: name, email, hashed password, optional phone number (verified via Telnyx OTP), avatar, language/currency/country preference, and address fields you choose to add.

Données de réservation : dates de voyage, destinations, informations sur les voyageurs, choix de chambre/vol/transfert et références tokenisées du moyen de paiement. Nous ne stockons jamais de numéros de carte en clair.

Données d'utilisation : type d'appareil, version du système, navigateur, localisation approximative déduite de l'IP, écrans ou pages consultés et interactions avec le chat IA. Les transcriptions vocales ne sont conservées que le temps de la réponse de l'IA, puis supprimées.

Communications : tickets d'assistance, historique du chat avec l'IA et messages échangés avec les hôtels.

Techniques : cookies (essentiels, préférences, analytiques, marketing) — voir la politique relative aux cookies pour le détail.

Catégories particulières : nous ne collectons aucune donnée de santé, biométrique, raciale, religieuse ou politique.

3. Pourquoi nous l'utilisons (base légale)

Exécution du contrat (RGPD art. 6(1)(b)) : réservation, paiement, exécution et assistance client.

Intérêt légitime (art. 6(1)(f)) : prévention de la fraude, sécurité de la plateforme, analyses produit anonymisées et amélioration de notre assistant IA. Vous pouvez vous y opposer à tout moment.

Consent (Art. 6(1)(a)): marketing email/SMS/push, non-essential cookies, and using your chat content for AI training. AI training is opt-out by default — toggle the \"ai.training\" consent in settings to opt in.

Legal obligation (Art. 6(1)(c)): tax and accounting records, sanctions screening (OFAC/EU/UN), and anti-money-laundering checks for high-value bookings.

4. Avec qui nous partageons vos données

Booking partners (suppliers): HotelTrader, Xeni, TBO, and Uber (transfers). They receive only what is needed to fulfil your booking — guest names, dates, and itinerary details.

Hôtels et compagnies aériennes : en tant que destinataires des données, pour honorer votre réservation.

Paiements : Stripe. Conforme PCI-DSS. Les données de carte sont tokenisées et n'atteignent jamais nos serveurs.

Envoi d'e-mails : Resend (États-Unis) — e-mails transactionnels et, avec votre consentement, marketing.

SMS : Telnyx LLC (États-Unis) — vérification du téléphone, alertes de réservation urgentes et, avec votre consentement, marketing.

Inférence IA : Anthropic (États-Unis), OpenAI y compris GPT et Whisper (États-Unis), Groq (États-Unis), Baseten (États-Unis) et Braintrust (États-Unis, évaluations/observabilité).

Cartes et recherche : Mapbox (États-Unis), Google Places (États-Unis) et Tavily (États-Unis, recherche web pour l'assistant).

Analytique facultative : PostHog (États-Unis), uniquement après consentement à l'analytique. Cela comprend des événements d'utilisation et des relectures de session échantillonnées, avec le texte et les images masqués.

Hébergement et infrastructure : Cloudflare (Workers + Hyperdrive, mondial), PlanetScale (PostgreSQL, États-Unis) et Upstash (cache Redis, mondial).

Authentification : Better Auth — auto-hébergé sur notre infrastructure. Aucun tiers ne reçoit vos identifiants.

Autorités : lorsque la loi nous impose de communiquer des données, ou pour prévenir une fraude ou un préjudice.

Chaque sous-traitant ultérieur opère dans le cadre d'un accord de traitement des données. Nous ne vendons pas vos données personnelles.

5. Transferts internationaux

La plupart de nos sous-traitants ultérieurs sont établis aux États-Unis. Pour les transferts depuis l'EEE, nous nous appuyons sur les clauses contractuelles types (CCT) 2021 de la Commission européenne, assorties de mesures supplémentaires lorsque nécessaire.

Pour les transferts depuis le Royaume-Uni, nous utilisons l'International Data Transfer Agreement (IDTA) britannique ou l'addendum britannique aux CCT.

Pour les transferts depuis l'Inde, nous nous appuyons sur l'article 16 du DPDPA — dès que le gouvernement indien publiera la liste des pays restreints, nous publierons ici notre mécanisme de transfert actualisé.

Lorsqu'il existe des décisions d'adéquation (par exemple le Canada, le Japon, la Corée du Sud ou le Royaume-Uni, reconnus par l'UE), nous nous appuyons sur celles-ci.

6. Durée de conservation

Données de profil : tant que votre compte est actif, plus 30 jours après une demande de suppression afin de permettre la récupération.

Enregistrements de réservation et factures : 10 ans, pour satisfaire aux obligations fiscales et comptables de nos marchés.

Transcriptions vocales : supprimées une fois la réponse de l'IA générée — généralement en moins de 30 secondes.

Analyses anonymisées : conservées indéfiniment.

Registres de consentement : 7 ans (exigence du DPDPA).

Audit logs: 7 years.

Correspondances issues du filtrage des sanctions : 5 ans.

Liste d'exclusion marketing (désinscriptions / demandes STOP) : conservée indéfiniment afin de ne pas vous recontacter par erreur.

7. Vos droits

Access (GDPR Art. 15) — \"Download my data\" in your profile produces a machine-readable JSON export.

Rectification (Art. 16) — edit your profile directly in the app or web.

Erasure (Art. 17) — \"Delete my account\" in your profile. There is a 30-day grace period before personal identifiers are removed; bookings and financial records are retained for legal/accounting obligations.

Restriction (Art. 18) — email privacy@getmyhotels.com.

Portabilité (art. 20) — le même export JSON que pour le droit d'accès.

Object (Art. 21) — opt out of marketing in settings; opt out of AI training via the \"ai.training\" consent toggle.

No solely automated decisions with legal effect (Art. 22) — see section 8.

Retirer votre consentement (art. 7(3)) — à tout moment depuis les réglages ou en nous écrivant.

Introduire une réclamation auprès d'une autorité de contrôle — ICO (Royaume-Uni), CNIL (France), Garante (Italie), Datatilsynet (Danemark), AEPD (Espagne), BfDI (Allemagne), AP (Pays-Bas) ou l'autorité de votre État membre de l'UE.

Californie (CCPA/CPRA) : droit de savoir, droit de suppression, droit de rectification, droit de refuser la vente (nous ne vendons pas) et droit de limiter l'usage des informations personnelles sensibles (nous n'en collectons pas).

Inde (DPDPA) : droits d'accès, de rectification, d'effacement et de recours, ainsi que le droit de désigner une personne pour exercer vos droits en cas d'incapacité.

8. Décisions automatisées et IA

Notre assistant IA suggère des voyages, des hôtels, des vols et des itinéraires. Un humain (vous) examine et confirme toujours la réservation finale — nous ne prenons aucune décision exclusivement automatisée produisant des effets juridiques ou similairement significatifs.

La saisie vocale est transcrite par OpenAI Whisper puis supprimée une fois la réponse générée.

Chat content is used to improve our AI assistant only with your explicit consent (the \"ai.training\" purpose, opt-out by default).

Inference providers (Anthropic, OpenAI, Groq, Baseten, Braintrust) process your queries under enterprise no-training agreements where available.

9. Cookies

We use four cookie categories: strictly necessary (always on), preferences, analytics, and marketing. The cookie banner lets you accept all, reject non-essential, or customise per category.

You can change your choices at any time from the \"Manage cookies\" link in the footer or from settings.

10. Données des enfants

GetMyHotels is not directed at children under 13 (United States) or 16 (European Economic Area). We confirm age at signup.

Si nous apprenons que nous avons collecté des données personnelles d'un enfant n'ayant pas l'âge requis, nous supprimons le compte et toutes les données associées.

11. Sécurité

Encryption in transit: TLS 1.2 or higher for all client connections.

Chiffrement au repos : chiffrement transparent des données PostgreSQL sur PlanetScale.

Paiements tokenisés : conformes PCI-DSS via Stripe. Les données brutes de carte n'atteignent jamais notre infrastructure.

Limitation de débit et détection de bots sur les points de terminaison d'authentification et de réservation.

Authentification à deux facteurs disponible pour tous les comptes (web).

Journaux d'audit des actions administratives, conservés 7 ans.

12. Notification de violation de données

Si une violation de données personnelles est susceptible d'engendrer un risque pour vos droits et libertés, nous la notifierons à l'autorité de contrôle compétente dans les 72 heures suivant sa prise de connaissance, conformément à l'art. 33 du RGPD.

Lorsque la violation est susceptible d'engendrer un risque élevé pour vous, nous vous en informerons directement dans les meilleurs délais, conformément à l'art. 34.

13. Mises à jour de cette politique

Cette politique est datée en haut de page. Nous prévoyons d'informer par e-mail les utilisateurs inscrits en cas de modification substantielle ; en attendant la mise en service de cet envoi, merci de consulter cette page régulièrement.

Les modifications mineures (coquilles, clarifications) peuvent être apportées sans préavis.

14. Contact

Privacy questions, data subject requests, or DPO contact: privacy@getmyhotels.com.

Adresse postale : 1575 Harbor Blvd, Apt 3210, Weehawken, NJ 07086, États-Unis.