DPA · Art. 28 RGPD · sous-traitance

Data Processing Agreement.

Contrat de sous-traitance entre l’hôtelier client (responsable de traitement) et TOURISTIC HOTEL (sous-traitant) au sens de l’article 28 du RGPD. Version courte, en français.

01 · Objet

Objet du DPA

Le présent Data Processing Agreement (DPA) précise les obligations du responsable de traitement (l’hôtelier client) et du sous-traitant (TOURISTIC HOTEL) au sens de l’article 28 du Règlement UE 2016/679 (RGPD).

Il fait partie intégrante des CGV et prévaut sur toute clause divergente en matière de traitement de données personnelles.

02 · Traitements

Nature et finalité

Catégories de données

  • Données de réservation (n° confirmation, dates, catégorie chambre)
  • Coordonnées de l’hôte (nom, e-mail, téléphone) — uniquement pour les modules P-02, P-07, P-09
  • Métadonnées de facturation (montant, TVA, moyen paiement — jamais le numéro carte)

Durée

Durée du contrat Guestrezlynx + 30 jours de rétention post-résiliation, puis effacement définitif y compris backups sous 90 jours maximum.

03 · Mesures

Sécurité (RGPD Art. 32)

  • Chiffrement en transit (TLS 1.3) et au repos (AES-256)
  • Journalisation des accès administrateurs (bastion SSH signé)
  • MFA obligatoire sur tous les comptes collaborateur
  • Tests de pénétration annuels par prestataire externe (rapport disponible sur demande sous NDA)
04 · Sous-traitants ultérieurs

Chaîne de sous-traitance

  • OVHcloud SAS (Roubaix) — hébergement primaire
  • Hetzner Online GmbH (Francfort) — failover
  • Stripe Payments Europe Ltd (Dublin) — paiements
  • Mailjet SAS (Paris) — e-mails transactionnels

Notification préalable de tout changement 30 jours avant. Droit d’opposition motivée du client.

05 · Signature

Formalisation du DPA

Ce DPA est réputé accepté à la signature du contrat Guestrezlynx. Une version signée électroniquement (DocuSign) est fournie sur demande à dpo@guestrezlynx.com.