Accord de traitement de données
Préambule
Le présent accord de traitement de données à caractère personnel (« DPA ») est conclu entre la société DedgeCore d.o.o., dont le siège social est situé à ul. Beogradska 22, 81000 Podgorica, Crna Gora, agissant en qualité de sous-traitant au sens de l'article 4-8 du RGPD (« le Sous-traitant »), et l'établissement hôtelier ayant souscrit à un ou plusieurs modules DedgeCore, agissant en qualité de responsable de traitement au sens de l'article 4-7 du RGPD (« le Responsable de traitement »). Le présent DPA complète les conditions générales d'utilisation acceptées lors de la souscription et forme avec elles un ensemble contractuel indivisible.
1. Objet et durée
Le présent DPA a pour objet de définir les conditions dans lesquelles le Sous-traitant traite, pour le compte du Responsable de traitement, les données à caractère personnel nécessaires à l'exécution des services souscrits (fourniture des modules DedgeCore branchés à l'API D-EDGE). Le DPA est conclu pour toute la durée de la relation contractuelle et prend fin de plein droit à la résiliation ou à l'expiration du contrat principal.
2. Nature et finalités du traitement
Le Sous-traitant traite les données personnelles transmises par le Responsable de traitement, directement ou via l'API D-EDGE, aux seules fins d'exécution des services souscrits : lecture, écriture, agrégation, journalisation, restitution et export des données hôtelières concernées.
3. Catégories de données et de personnes concernées
Les catégories de données traitées peuvent inclure : identité des invités (nom, prénom, adresse courriel), coordonnées de séjour (dates, chambre, type de tarif), préférences déclarées, historique de réservation, langues de communication. Les personnes concernées sont : les invités du Responsable de traitement, les collaborateurs du Responsable de traitement autorisés à utiliser les modules, les contacts commerciaux référencés par le Responsable de traitement.
4. Obligations du Sous-traitant
Le Sous-traitant s'engage à : (a) ne traiter les données que sur instruction documentée du Responsable de traitement ; (b) garantir la confidentialité des données par des engagements écrits pris par ses personnels et sous-traitants ultérieurs ; (c) mettre en œuvre les mesures techniques et organisationnelles appropriées visées à l'article 32 RGPD ; (d) assister le Responsable de traitement dans l'exercice des droits des personnes concernées ; (e) notifier au Responsable de traitement toute violation de données dans un délai maximum de 48 heures après en avoir pris connaissance ; (f) supprimer ou renvoyer les données à l'issue de la prestation, au choix du Responsable de traitement ; (g) mettre à disposition les informations nécessaires pour démontrer le respect des obligations et permettre les audits.
5. Sous-traitants ultérieurs
Le Responsable de traitement autorise le Sous-traitant à faire appel à des sous-traitants ultérieurs pour l'exécution des services, dans la stricte mesure nécessaire à ceux-ci. La liste des sous-traitants ultérieurs est publiée à l'adresse /privacy et mise à jour à chaque changement, avec notification préalable au Responsable de traitement au moins 30 jours à l'avance.
6. Transferts hors Union européenne
Aucun transfert de données hors de l'Union européenne n'est effectué par le Sous-traitant ni par ses sous-traitants ultérieurs. L'ensemble de la chaîne technique est hébergée en UE.
7. Sécurité
Le Sous-traitant met en œuvre les mesures de sécurité décrites dans sa politique de sécurité, notamment le chiffrement en transit et au repos, la journalisation des accès, la revue de code obligatoire, les tests de pénétration annuels et la formation régulière des personnels.
8. Sort des données en fin de contrat
À la résiliation ou à l'expiration du contrat, le Responsable de traitement dispose de 30 jours pour exporter ses données depuis l'espace client. À l'issue de ce délai, l'ensemble des données personnelles est supprimé de manière irréversible, à l'exception des journaux d'audit conservés 90 jours et des données de facturation conservées 10 ans conformément aux obligations légales.
9. Audit
Le Responsable de traitement peut réaliser, à ses frais, un audit annuel des mesures mises en œuvre par le Sous-traitant, sous réserve d'un préavis de 30 jours et de la signature d'un engagement de confidentialité. L'audit peut être délégué à un tiers indépendant agréé par les deux parties.