Accord de traitement des données (DPA)
Le présent Accord de Traitement des Données (« DPA ») complète les Conditions Générales de Vente entre Dedgeshop Retail SAS (« le Sous-traitant ») et le Client de ses modules (« le Responsable de traitement »). Il régit les modalités du traitement de données personnelles opéré par le Sous-traitant pour le compte du Responsable de traitement dans le cadre de l'exécution des services souscrits.
Article 1 — Objet et durée du traitement
L'objet du traitement est l'exécution des modules Dedgeshop souscrits par le Responsable de traitement. Le traitement est effectué pour la durée du contrat, augmentée le cas échéant de 90 jours après résiliation pour permettre l'export des données par le Client, puis suppression.
Article 2 — Nature et finalité du traitement
Le Sous-traitant collecte via l'API D-EDGE, à l'aide du D-EDGE Login du Responsable de traitement, les données strictement nécessaires à l'exécution du module concerné : réservations, tarifs, disponibilités, données invités selon le module. La finalité exclusive est l'exécution de la prestation contractuelle.
Article 3 — Catégories de personnes concernées
Selon les modules souscrits : invités des établissements du Responsable de traitement, personnel de l'établissement autorisé à utiliser les modules, contacts commerciaux ou groupes ayant sollicité une réservation.
Article 4 — Catégories de données
Données d'identification (nom, prénom, email, téléphone), données de séjour (dates, chambre, préférences, notes internes), données de facturation (montants, moyens de paiement anonymisés). Aucune donnée sensible au sens de l'article 9 du RGPD n'est traitée.
Article 5 — Obligations du Sous-traitant
Le Sous-traitant s'engage à : (a) ne traiter les données que sur instruction documentée du Responsable de traitement ; (b) garantir la confidentialité par tous les préposés ayant accès aux données ; (c) mettre en œuvre les mesures techniques et organisationnelles appropriées définies à l'annexe A ; (d) ne pas recourir à un autre sous-traitant sans autorisation préalable ; (e) assister le Responsable de traitement dans le respect de ses propres obligations (études d'impact, notifications de violation) ; (f) supprimer ou restituer les données à la fin de la prestation.
Article 6 — Sous-traitants ultérieurs
Le Responsable de traitement autorise le recours aux sous-traitants ultérieurs suivants : OVH SAS (hébergement infrastructure, France), Zenthoryx SP (prestataire monétique, UE), Postmark (envoi email transactionnel, UE). Toute modification de cette liste sera notifiée avec préavis de 30 jours pour permettre au Responsable de traitement d'exercer son droit d'opposition.
Article 7 — Transferts hors UE
Aucun transfert de données personnelles hors du territoire de l'Union européenne n'est effectué. Tous les sous-traitants sont situés et hébergent leurs infrastructures dans l'UE.
Article 8 — Notification de violation
En cas de violation de données personnelles, le Sous-traitant notifie le Responsable de traitement sans retard injustifié et au plus tard dans les 48 heures suivant la découverte, afin de permettre au Responsable de traitement de respecter son obligation de notification à la CNIL sous 72 heures (article 33 RGPD).
Article 9 — Audit
Le Responsable de traitement peut, sur demande écrite préalable de 30 jours, procéder à un audit du traitement effectué par le Sous-traitant. L'audit peut être réalisé par un tiers indépendant soumis à confidentialité. Les frais d'audit sont à la charge du Responsable de traitement, sauf si l'audit révèle un manquement grave du Sous-traitant.
Annexe A — Mesures techniques et organisationnelles
Chiffrement TLS 1.3 en transit, chiffrement AES-256 au repos, authentification à double facteur obligatoire pour les accès administrateurs, journalisation complète des accès aux données personnelles, audits de sécurité annuels, formation continue du personnel au RGPD, cloisonnement logique des environnements de production et de test.