Confidentialité et cookies
Dernière mise à jour : 24 août 2026
Ce que nous collectons, et pourquoi. Lire ce site ne demande aucun compte. Trois choses sont facultatives, et vous décidez de chacune :
- Un compte, si vous en ouvrez un. Les comptes sont facultatifs : un séjour se consulte depuis son lien privé sans en avoir un. Si vous en ouvrez un, nous conservons votre adresse e-mail ; vos nom et prénom ; votre numéro de téléphone si vous choisissez de le donner ; votre mot de passe sous forme d'empreinte PBKDF2-SHA256, avec un sel aléatoire propre à votre compte et un nombre d'itérations, jamais le mot de passe lui-même ; une trace de chaque session ouverte ; des jetons de courte durée pour confirmer votre adresse (24 heures) et réinitialiser un mot de passe (1 heure) ; et un compteur de tentatives de connexion échouées avec l'éventuel délai de blocage, ce qui empêche quelqu'un d'entrer en devinant. Nous ne voyons jamais votre mot de passe et nous ne pouvons pas vous dire ce qu'il est : seulement vous aider à en choisir un nouveau.
- Le formulaire de réservation. Il n'est pas activé. La page de réservation existe, mais le service qui la traite refuse tout envoi tant que notre enregistrement comme agence de voyages n'est pas achevé : rien de ce que vous y saisissez n'est enregistré et aucune réservation ne peut être faite aujourd'hui. Quand elle ouvrira, il faudra être connecté pour l'utiliser, et ce qu'elle conservera, ce sont les choix faits sur la page : quel forfait, votre date de départ, combien de marcheurs, combien de chambres individuelles, et les suppléments que vous cochez : nuits supplémentaires, transfert depuis l'aéroport de Porto, bus Santiago–Porto. À côté de ces choix sont enregistrés le prix et l'acompte que nous calculons ici, sur le serveur, une référence de réservation et un lien privé vers le séjour. Le formulaire ne demande ni votre nom, ni votre adresse e-mail, ni votre téléphone : ils viennent de votre compte. Lorsque vous cochez la case acceptant les conditions de réservation, nous enregistrons aussi quelle version vous avez acceptée, l'heure de notre serveur et la langue de la page, afin que chacun puisse montrer plus tard ce que disait le contrat. Nous conservons également l'adresse IP et l'identifiant du navigateur au moment de l'acceptation pendant 13 mois, pour prouver le contrat et prévenir la fraude au paiement (intérêt légitime).
- Les e-mails que vous nous envoyez. Si vous écrivez à [email protected], nous gardons la correspondance aussi longtemps qu'elle sert à vous répondre.
Sous-traitants. Cloudflare (hébergement, base de données de votre compte, routage des e-mails et traitement des formulaires), Resend (envoi des e-mails de confirmation et de réinitialisation de mot de passe) et Stripe (paiements par carte, une fois les réservations ouvertes). Tous les trois traitent les données selon des clauses conformes au RGPD. Nous n'utilisons aucune plateforme d'e-mailing marketing.
Combien de temps nous les gardons. Votre compte reste ouvert jusqu'à ce que vous demandiez sa suppression. Les sessions expirent après 30 jours, et les sessions expirées ou fermées sont effacées de la base de données une semaine plus tard. Le jeton qui confirme votre adresse dure 24 heures et un jeton de réinitialisation de mot de passe une heure ; les deux cessent de fonctionner à leur expiration. Les e-mails que vous nous envoyez sont gardés aussi longtemps qu'ils servent à vous répondre : demandez-le plus tôt et nous les supprimons plus tôt.
Les sessions, et comment y mettre fin. Se connecter crée une session sur notre serveur et dépose le jeton correspondant dans un cookie. Seule une empreinte SHA-256 de ce jeton est conservée : une copie de notre base de données ne permettrait donc à personne de se connecter à votre place. Les sessions expirent après 30 jours, et se déconnecter révoque l'enregistrement immédiatement au lieu de simplement effacer le cookie : la session prend donc fin sur tous les appareils qui l'utilisent. À côté de chaque session, nous gardons une empreinte du navigateur et de l'adresse IP d'origine, pour repérer une session volée ; les valeurs brutes ne sont pas conservées.
Supprimer un compte. Écrivez à [email protected] et nous supprimons le compte, ses sessions et ses jetons. Si vous avez une réservation chez nous, nous devons conserver les pièces de la réservation elle-même aussi longtemps que le droit fiscal et le droit de la consommation portugais l'exigent, mais elles cessent d'être rattachées à un identifiant de connexion. Les comptes jamais confirmés sont supprimés après 30 jours.
Vos droits. En vertu du RGPD, vous pouvez demander l'accès, la rectification, l'effacement, la limitation, la portabilité, ou vous opposer au traitement : écrivez à [email protected] et nous agissons sous 30 jours. Vous pouvez aussi introduire une réclamation auprès de la CNPD (Comissão Nacional de Proteção de Dados, cnpd.pt), et tout autant auprès de l'autorité de contrôle de la protection des données de votre propre pays de résidence.
Responsable du traitement. Jusqu'à l'enregistrement de la société, José Carvas en tant qu'exploitant de ce site. Contact : [email protected]. Cette page sera complétée par la raison sociale, le NIPC et le numéro RNAVT une fois l'enregistrement achevé.[COMPANY NAME], Unipessoal Lda, NIPC [NUMBER], siège social [ADDRESS]. Contact : [email protected].
Paiements
Aucun paiement ne peut encore être encaissé : l'enregistrement de l'agence n'est pas achevé, donc rien sur ce site ne débite une carte. Quand les réservations ouvriront, les cartes seront traitées par Stripe, et voici ce que cela veut dire en pratique : vous quittez ce site pour la page de paiement de Stripe, vous saisissez votre numéro de carte là-bas et non ici, et nous ne le voyons ni ne le conservons jamais. Bom Caminho ne détient que ce que Stripe lui renvoie : une référence de paiement, le montant, la devise et le fait que l'opération a abouti ou non.
Ce que nous transmettons à Stripe pour ouvrir un paiement, c'est votre adresse e-mail, le montant et une description de ce que vous payez, plus notre propre référence de réservation pour que le paiement soit rattaché à votre séjour. Nous indiquons aussi à Stripe quelle version des conditions de réservation vous avez acceptée, et dans quelle langue. Stripe est responsable du traitement des données de carte elles-mêmes et les traite selon sa propre politique de confidentialité.
Cookies et mesure d'audience
Ce site n'exécute aucune mesure d'audience et aucun script de pistage, et ne dépose rien à des fins publicitaires. Il n'y a rien à accepter ni à refuser, parce que rien ici ne vous suit où que ce soit.
Ce site dépose trois cookies, dont aucun ne sert à la publicité ou à la mesure d'audience. bc_csrf est déposé au moment où vous CHARGEZ une page portant un formulaire : connexion, création de compte, mot de passe et pages du compte, et non lorsque vous vous connectez ; c'est une valeur aléatoire que votre navigateur retient et renvoie avec le formulaire, ce qui nous permet de savoir que l'envoi vient de notre page et non de celle de quelqu'un d'autre. Il expire au bout de deux heures. Les deux autres n'arrivent qu'au moment où vous vous connectez vraiment. __Host-sx est la session elle-même : il est marqué HttpOnly, donc aucun script ne peut le lire, et Secure, donc il ne circule jamais en clair. bc_csrf protège les formulaires contre un envoi depuis un autre site. bc_in contient le seul caractère 1, pour que la page sache afficher « Compte » au lieu de « Se connecter » ; il n'identifie personne. Se déconnecter efface les trois.
Liens externes
Les guides peuvent renvoyer vers d'autres sites à titre de référence. Ces sites ont leurs propres politiques de confidentialité ; nous n'avons aucun contrôle sur ce qui s'y passe et n'en recevons rien.