Politique de confidentialité
1. Responsable du traitement
Le responsable de traitement des données personnelles collectées via le service DedgeCore est la société DedgeCore d.o.o., dont le siège social est situé à ul. Beogradska 22, 81000 Podgorica, Crna Gora. Elle peut être contactée par courriel à l'adresse support@dedgecore.org. Le délégué à la protection des données (DPO) est joignable à l'adresse dédiée dpo@dedgecore.org.
2. Cadre juridique applicable
Les traitements de données personnelles opérés par DedgeCore sont soumis au Règlement général sur la protection des données (RGPD, règlement UE 2016/679), à la loi monténégrine sur la protection des données personnelles (Zakon o zaštiti podataka o ličnosti), et aux dispositions applicables du droit français lorsqu'un client consommateur français est concerné. L'autorité de contrôle est l'Agencija za zaštitu ličnih podataka (AZLP), sous le numéro d'enregistrement 05-030/24-3418. Pour les clients français, la CNIL demeure compétente au titre du RGPD.
3. Catégories de données collectées
Nous collectons et traitons les catégories de données suivantes : (a) données de compte client (nom de l'établissement, prénom et nom du contact, adresse courriel, numéro de téléphone, adresse postale, numéro de TVA intracommunautaire, identifiant D-EDGE optionnel), (b) données de facturation (coordonnées bancaires, historique de règlement), (c) données de connexion (horodatages, adresse IP tronquée, empreinte de navigateur), (d) données techniques d'échange avec l'API D-EDGE (journaux d'appels, codes de retour, tailles de charge utile, identifiants d'établissement), (e) données de préférences (paramètres des modules, alertes configurées).
Nous ne collectons ni ne stockons les données personnelles de vos clients hôteliers finaux au-delà de la fenêtre technique nécessaire au fonctionnement des modules. Les données transmises par l'API D-EDGE relatives aux invités (nom, adresse, préférences) transitent dans nos systèmes le temps nécessaire au traitement demandé, puis sont supprimées ou pseudonymisées selon la nature du module.
4. Finalités et bases légales
Les données sont traitées pour les finalités suivantes, chacune adossée à une base légale explicite : (a) exécution du contrat d'abonnement souscrit (article 6.1.b RGPD) pour la gestion du compte, la facturation et la fourniture des modules ; (b) intérêt légitime (article 6.1.f RGPD) pour la sécurité du service, la prévention des abus, la production des journaux d'audit et l'amélioration continue des modules ; (c) obligation légale (article 6.1.c RGPD) pour la conservation des factures et l'application des dispositions fiscales ; (d) consentement (article 6.1.a RGPD) pour l'envoi de communications commerciales non essentielles, révocable à tout moment.
5. Durées de conservation
Les données de compte client sont conservées pendant toute la durée de la relation contractuelle, puis pendant trois ans à des fins de gestion post-contractuelle. Les factures sont conservées dix ans conformément aux obligations comptables applicables. Les journaux techniques et d'audit sont conservés 90 jours puis supprimés de manière irréversible. Les journaux de connexion sont conservés 12 mois. Les données de prospection commerciale sont conservées trois ans à compter du dernier contact actif.
6. Destinataires des données
Les données ne sont accessibles qu'aux personnels habilités de DedgeCore, dans la stricte mesure nécessaire à l'exercice de leurs fonctions. Aucune donnée n'est cédée, louée ou vendue à des tiers. Les sous-traitants techniques strictement nécessaires au fonctionnement du service (hébergement Hetzner Online GmbH et Amazon Web Services EMEA SARL, envoi de courriels transactionnels Mailjet, prélèvement bancaire GoCardless) sont liés par contrat conforme à l'article 28 RGPD et opèrent tous en Union européenne.
7. Transferts hors Union européenne
DedgeCore ne procède à aucun transfert de données personnelles hors de l'Union européenne. L'ensemble des serveurs, sauvegardes, sous-traitants techniques et personnels ayant accès aux données est situé en UE. Cette absence de transfert hors UE est un choix architectural revendiqué et documenté.
8. Droits des personnes concernées
Conformément aux articles 15 à 22 du RGPD, chaque personne concernée dispose des droits suivants sur ses données personnelles : droit d'accès, droit de rectification, droit à l'effacement (« droit à l'oubli »), droit à la limitation du traitement, droit à la portabilité des données, droit d'opposition, droit de retirer son consentement à tout moment, droit de définir des directives relatives au sort de ses données après son décès. Ces droits peuvent être exercés en écrivant à dpo@dedgecore.org ou par courrier postal à l'adresse du siège social. Une réponse est apportée dans un délai maximum de 30 jours à compter de la réception de la demande. En cas de réponse insatisfaisante, la personne concernée peut introduire une réclamation auprès de l'AZLP monténégrine ou de la CNIL française.
9. Mesures de sécurité
DedgeCore met en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données traitées : chiffrement en transit (TLS 1.3), chiffrement au repos (AES-256), cloisonnement des environnements de production et de développement, revue de code obligatoire, journalisation des accès administrateur, tests de pénétration annuels réalisés par un prestataire tiers indépendant, plan de continuité et de reprise d'activité, formation régulière des personnels à la sécurité des systèmes d'information et à la protection des données.
10. Cookies et traceurs
Le site DedgeCore utilise un nombre limité de cookies strictement nécessaires au fonctionnement du service (identification de session, préférence de consentement, gestion du panier). Aucun cookie tiers de publicité ou de suivi comportemental n'est déposé. La liste complète et le paramétrage sont détaillés dans notre politique de cookies.
11. Notification de violation de données
En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, DedgeCore s'engage à notifier l'autorité de contrôle compétente dans un délai maximal de 72 heures après en avoir pris connaissance, conformément à l'article 33 RGPD. Les personnes concernées seront informées sans délai dès lors que la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés, conformément à l'article 34 RGPD.
12. Sous-traitants ultérieurs
La liste actualisée des sous-traitants ultérieurs auxquels DedgeCore fait appel est tenue à jour dans le présent document. Toute évolution substantielle de cette liste est notifiée aux clients par courriel au moins 30 jours à l'avance, avec possibilité pour le client de s'y opposer par écrit motivé. En cas d'opposition maintenue à l'issue d'un délai de médiation de 30 jours, chaque partie peut résilier le contrat concerné sans indemnité. Les sous-traitants ultérieurs sont soumis par contrat à des obligations au moins équivalentes à celles auxquelles DedgeCore est tenu au titre du présent accord, y compris en matière de sécurité, de confidentialité, de localisation des traitements et de restitution ou de suppression des données en fin de mission. Un contrôle documentaire annuel est réalisé sur chaque sous-traitant ultérieur, avec revue des certifications éventuelles (ISO 27001, HDS, SOC 2 Type II) et audit sur pièces des mesures techniques et organisationnelles.
13. Registre des traitements
Conformément à l'article 30 du RGPD, DedgeCore tient un registre des activités de traitement effectuées sous sa responsabilité en tant que responsable de traitement, et un second registre pour les traitements effectués en tant que sous-traitant pour le compte de ses clients hôteliers. Ces registres, tenus à jour, sont disponibles sur demande motivée de l'autorité de contrôle et de tout client bénéficiant d'un droit d'audit contractuel. Ils précisent, pour chaque traitement : la finalité, les catégories de données et de personnes concernées, les catégories de destinataires, les mesures de sécurité, les transferts éventuels, les durées de conservation et la base légale.
14. Mise à jour de la politique
La présente politique de confidentialité peut être mise à jour pour tenir compte des évolutions législatives, jurisprudentielles, techniques ou fonctionnelles. Toute modification substantielle est notifiée aux clients par courriel au moins 30 jours avant son entrée en vigueur. La date de la dernière mise à jour est indiquée ci-dessous. Nous recommandons de consulter régulièrement cette page.