$ DPA · SOUS-TRAITANCE
Accord de traitement des données
1. Objet
Le présent Accord de traitement des données (« DPA ») encadre les traitements de données à caractère personnel effectués par MisterBookCloud d.o.o. (« le Sous-traitant », enregistrée sous le PIB 02914621 et le CRPS 4-0089421/8, siège social au ul. Slobode 34, 81000 Podgorica, Crna Gora) pour le compte du client (« le Responsable de traitement ») dans le cadre de la fourniture des modules souscrits sur MisterBookCloud. Il est conclu conformément à l'article 28 du Règlement général sur la protection des données (RGPD) 2016/679.
2. Nature et finalité du traitement
Le Sous-traitant traite les données personnelles reçues du Responsable de traitement (données clients hôteliers, données de réservation, données de facturation) uniquement dans la mesure nécessaire à la fourniture des modules souscrits. Aucun traitement à d'autres fins n'est réalisé sans instruction écrite préalable du Responsable de traitement.
3. Catégories de données et de personnes concernées
Les catégories de données traitées pour le compte du Responsable de traitement incluent typiquement, selon les modules souscrits : identité des clients hôteliers (nom, prénom, email, téléphone, adresse postale), informations de réservation (dates, chambre, tarif, canal source), informations de facturation, extras consommés, avis client. Les personnes concernées sont les clients hôteliers de l'établissement du Responsable de traitement.
4. Durée
Le DPA prend effet à la date de sa signature électronique par le Responsable de traitement depuis son espace client, et reste en vigueur pendant toute la durée de la relation contractuelle. À l'issue de la relation, le Sous-traitant restitue ou supprime les données selon les instructions du Responsable de traitement, dans les délais prévus au paragraphe 12.
5. Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- Ne traiter les données que sur instruction documentée du Responsable de traitement.
- Garantir la confidentialité des personnes autorisées à traiter les données par un engagement contractuel ou une obligation légale de confidentialité.
- Mettre en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque (voir paragraphe 6).
- Notifier au Responsable de traitement toute violation de données à caractère personnel dans un délai maximal de 48 heures après en avoir pris connaissance.
- Assister le Responsable de traitement dans l'accomplissement de ses obligations RGPD (études d'impact, réponses aux demandes d'exercice de droits, notifications aux autorités).
- Mettre à disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect de ses obligations.
6. Mesures de sécurité
Les mesures techniques et organisationnelles mises en œuvre par le Sous-traitant incluent : chiffrement TLS 1.3 en transit, chiffrement AES-256 au repos, cloisonnement des tenants, gestion des accès par rôle et par principe du moindre privilège, journalisation intégrale des accès, tests d'intrusion annuels par cabinet indépendant, procédure de gestion des incidents de sécurité documentée, formation périodique du personnel à la protection des données.
7. Sous-traitance ultérieure
Le Sous-traitant est autorisé à faire appel à des sous-traitants ultérieurs pour l'exécution des activités décrites au DPA. La liste des sous-traitants ultérieurs autorisés est disponible en permanence dans l'espace client. Toute évolution matérielle de cette liste est notifiée au Responsable de traitement au moins 30 jours avant sa prise d'effet, avec possibilité pour ce dernier de s'y opposer motivement.
8. Transferts hors UE
Aucun transfert de données personnelles hors Espace économique européen n'a lieu dans le cadre du fonctionnement normal du service. Si un tel transfert devait devenir nécessaire, il serait encadré par un mécanisme conforme au RGPD (clauses contractuelles types, décision d'adéquation, règles d'entreprise contraignantes).
9. Assistance aux demandes des personnes concernées
Le Sous-traitant met à disposition du Responsable de traitement les outils et procédures permettant de répondre aux demandes d'exercice de droits (accès, rectification, effacement, portabilité, opposition, limitation) émanant des personnes concernées. L'assistance est fournie sous 10 jours ouvrés à compter de la demande écrite du Responsable de traitement.
10. Notification de violation de données
En cas de violation de données à caractère personnel affectant les données traitées pour le compte du Responsable de traitement, le Sous-traitant notifie l'incident au Responsable de traitement dans un délai maximal de 48 heures après en avoir pris connaissance, avec : description de la nature de la violation, catégories et volume approximatif de personnes et de données concernées, conséquences probables, mesures prises ou envisagées pour y remédier et en atténuer les effets.
11. Audits
Le Responsable de traitement a le droit de réaliser un audit du respect des obligations contractuelles du Sous-traitant, une fois par an, sous préavis raisonnable (30 jours ouvrés), à ses frais, par lui-même ou par un tiers dûment mandaté et soumis à un accord de confidentialité. Le Sous-traitant met à disposition, sur demande, les rapports d'audit externes récents (rapport de test d'intrusion, certification ISO 27001 de l'hébergeur, rapport SOC 2 Type II).
12. Fin du traitement
À la fin de la relation contractuelle, le Sous-traitant procède, selon le choix du Responsable de traitement exprimé par écrit dans les 30 jours suivant la fin du contrat : soit à la restitution intégrale des données sous forme d'export CSV structuré, soit à la suppression définitive des données. En l'absence d'instruction, la suppression définitive intervient 90 jours après la fin du contrat, avec purge des sauvegardes dans les 30 jours supplémentaires.
13. Conservation des preuves
Le Sous-traitant conserve, pendant toute la durée de la relation et pour une période de cinq ans après son terme, un dossier d'audit interne incluant : la version du DPA signée par le Responsable de traitement, les enregistrements de traitement conformes à l'article 30 du RGPD, les rapports de tests d'intrusion externes, les enregistrements des incidents de sécurité éventuellement survenus et leur traitement, la correspondance échangée avec les autorités de contrôle. Ce dossier est mis à disposition du Responsable de traitement sur demande motivée dans un délai raisonnable.
14. Instructions du Responsable de traitement
Les instructions du Responsable de traitement sont réputées données par la configuration de son compte MisterBookCloud et par ses actions dans l'espace client (activation d'un module, définition d'un périmètre, définition d'une règle métier, activation d'un webhook, création d'un jeton). Des instructions spécifiques additionnelles peuvent être adressées par email au Sous-traitant à support@misterbookcloud.org avec l'objet [INSTRUCTION DPA] ; elles seront consignées et exécutées dans un délai raisonnable, sous réserve de leur licéité et de leur faisabilité technique.
15. Responsabilité et indemnisation
Le Sous-traitant est responsable des dommages causés par ses manquements aux obligations qui lui incombent en propre au titre du RGPD (article 82, paragraphe 2, seconde phrase). Il n'est pas responsable des dommages résultant du non-respect par le Responsable de traitement de ses propres obligations. En cas d'action conjointe ou solidaire, les parties se répartissent la responsabilité selon leur part respective conformément à l'article 82, paragraphes 4 et 5, du RGPD.
16. Signature
Le DPA est signable électroniquement depuis l'espace client MisterBookCloud, avec archivage à valeur probante conforme à l'article 1367 du Code civil français et au règlement eIDAS (UE) n° 910/2014. Une signature manuscrite peut également être acceptée sur un exemplaire papier envoyé au siège social du Sous-traitant à l'adresse ul. Slobode 34, 81000 Podgorica, Crna Gora.
17. Version linguistique de référence
Le présent DPA existe en version française (la présente) et en version anglaise. En cas de divergence d'interprétation entre les deux versions, la version française fait foi entre les parties, sauf convention contraire des parties consignée par écrit.
18. Coordonnées complètes
Sous-traitant : MisterBookCloud d.o.o. — PIB 02914621 — CRPS 4-0089421/8 — ul. Slobode 34, 81000 Podgorica, Crna Gora — Gérant : Stefan Popović — Contact général : support@misterbookcloud.org — DPO : dpo@misterbookcloud.org — Téléphone : +382 20 447 105 — Enregistrement AZLP : 05-030/24-3018.
Dernière mise à jour : 20 août 2026.