Objet du DPA
Le présent Data Processing Agreement (DPA) précise les obligations du responsable de traitement (l’hôtelier client) et du sous-traitant (TOURISTIC HOTEL) au sens de l’article 28 du Règlement UE 2016/679 (RGPD).
Il fait partie intégrante des CGV et prévaut sur toute clause divergente en matière de traitement de données personnelles.
Nature et finalité
Catégories de données
- Données de réservation (n° confirmation, dates, catégorie chambre)
- Coordonnées de l’hôte (nom, e-mail, téléphone) — uniquement pour les modules P-02, P-07, P-09
- Métadonnées de facturation (montant, TVA, moyen paiement — jamais le numéro carte)
Durée
Durée du contrat Guestrezlynx + 30 jours de rétention post-résiliation, puis effacement définitif y compris backups sous 90 jours maximum.
Sécurité (RGPD Art. 32)
- Chiffrement en transit (TLS 1.3) et au repos (AES-256)
- Journalisation des accès administrateurs (bastion SSH signé)
- MFA obligatoire sur tous les comptes collaborateur
- Tests de pénétration annuels par prestataire externe (rapport disponible sur demande sous NDA)
Chaîne de sous-traitance
- OVHcloud SAS (Roubaix) — hébergement primaire
- Hetzner Online GmbH (Francfort) — failover
- Stripe Payments Europe Ltd (Dublin) — paiements
- Mailjet SAS (Paris) — e-mails transactionnels
Notification préalable de tout changement 30 jours avant. Droit d’opposition motivée du client.
Formalisation du DPA
Ce DPA est réputé accepté à la signature du contrat Guestrezlynx. Une version signée électroniquement (DocuSign) est fournie sur demande à dpo@guestrezlynx.com.