Accueil › DPA

Accord de traitement des données (Data Processing Agreement)

Version 4.0 · Entrée en vigueur : 03/08/2026 · Conforme à l'article 28 du Règlement UE 2016/679

1. Parties et cadre

  • Sous-traitant : Misterbookingmod d.o.o., ul. Njegoševa 24, 81000 Podgorica, Crna Gora, PIB 03592184, CRPS 4-0031947/2, représentée par son Directeur Stefan Popović.
  • Responsable du traitement : le Client titulaire d'un abonnement actif à un ou plusieurs modules Misterbookingmod, identifié par ses coordonnées de facturation.

Le présent DPA est réputé accepté au moment de la validation de la commande. Une copie signée peut être demandée par écrit à support@misterbookingmod.org.

2. Objet du traitement

Le Sous-traitant traite pour le compte du Responsable du traitement des données à caractère personnel dans le cadre de la fourniture des modules d'extension Misterbooking commandés. Le traitement porte sur les données strictement nécessaires à l'exécution du contrat.

3. Nature et finalité du traitement

Le traitement consiste principalement en :

  • Réception et enregistrement des données de réservation provenant du compte Misterbooking du Responsable du traitement via l'API officielle Misterbooking ;
  • Transformation et analyse de ces données pour la production des services fonctionnels de chaque module (recommandations tarifaires, tableaux de bord d'occupation, sync CRM, envois SMS, etc.) ;
  • Renvoi vers le compte Misterbooking des mises à jour validées par le Responsable du traitement (nouveaux tarifs, blocages d'inventaire, notes clients, etc.) ;
  • Journalisation technique de chaque appel API à des fins de traçabilité et d'audit.

4. Catégories de personnes concernées

  • Clients hôteliers ayant effectué une réservation dans un établissement utilisant Misterbooking ;
  • Prospects ayant renseigné le portail pré-arrivée ou le module de réservation directe ;
  • Employés du Responsable du traitement disposant d'un accès à l'Espace client Misterbookingmod.

5. Catégories de données traitées

  • Identification : nom, prénom, adresse e-mail, numéro de téléphone ;
  • Réservation : dates de séjour, numéro de réservation, type de chambre, montant ;
  • Facturation : adresse postale, coordonnées bancaires masquées, mode de paiement ;
  • Préférences : demandes spéciales, allergies déclarées, canal de réservation ;
  • Journaux techniques : adresse IP, horodatage des requêtes, identifiant de session.

Le Sous-traitant s'engage à ne traiter aucune catégorie particulière de données (art. 9 RGPD) sans instruction écrite spécifique du Responsable du traitement.

6. Durée du traitement

Le traitement est effectué pendant la durée du contrat souscrit avec le Responsable du traitement. À la fin du contrat, le Sous-traitant restitue ou supprime, à la discrétion du Responsable, l'ensemble des données personnelles traitées dans un délai maximal de trente (30) jours, sauf obligation légale de conservation prolongée.

7. Obligations du Sous-traitant

Misterbookingmod s'engage à :

  1. Traiter les données personnelles uniquement sur instruction documentée du Responsable du traitement, y compris pour les transferts hors UE, sauf obligation légale contraire ;
  2. Garantir que les personnes autorisées à traiter les données personnelles sont soumises à une obligation de confidentialité contractuelle ou légale ;
  3. Mettre en œuvre les mesures techniques et organisationnelles décrites à l'annexe II du présent DPA ;
  4. Ne pas recourir à un autre sous-traitant sans autorisation écrite préalable spécifique ou générale du Responsable du traitement ;
  5. Assister le Responsable du traitement dans la mise en œuvre de son obligation de répondre aux demandes d'exercice des droits des personnes concernées (art. 15 à 22 RGPD) ;
  6. Aider le Responsable à respecter ses obligations en matière de sécurité, de notification de violations et d'analyse d'impact (art. 32 à 36 RGPD) ;
  7. Mettre à disposition du Responsable toutes les informations nécessaires pour démontrer le respect du présent DPA et permettre les audits.

8. Sous-processeurs autorisés

Le Responsable du traitement autorise le recours aux sous-processeurs suivants pour l'exécution du contrat. Misterbookingmod s'engage à conclure avec chacun d'eux un accord de sous-traitance offrant des garanties équivalentes au présent DPA :

Sous-processeurRôleLocalisationGaranties transfert
Hetzner Online GmbHHébergement serveurs applicatifs et bases de donnéesAllemagne (UE)Union européenne
Backblaze Inc.Sauvegardes chiffrées hors site (bucket B2)États-UnisClauses Contractuelles Types 2021/914
Stripe Payments Europe Ltd.Traitement des paiements par carte bancaireIrlande (UE)Union européenne
Postmark / ActiveCampaign LLCEnvoi des e-mails transactionnelsÉtats-UnisClauses Contractuelles Types 2021/914
Cloudflare Inc.Protection DDoS, CDN, cache statiqueÉtats-UnisClauses Contractuelles Types 2021/914
Twilio Ireland Ltd.Envoi des SMS transactionnelsIrlande (UE)Union européenne
Sentry (Functional Software Inc.)Journalisation d'erreurs pour maintenance correctiveÉtats-UnisClauses Contractuelles Types 2021/914

Misterbookingmod s'engage à notifier au Responsable du traitement, par e-mail au moins trente (30) jours à l'avance, toute modification prévue concernant l'ajout ou le remplacement d'un sous-processeur. Le Responsable dispose de la faculté de s'opposer à ce changement en résiliant le contrat sans préavis ni indemnité.

9. Transferts internationaux

Les transferts vers les sous-processeurs situés hors de l'Espace économique européen sont réalisés sur la base des Clauses Contractuelles Types adoptées par la Commission européenne le 4 juin 2021 (décision d'exécution UE 2021/914), Module 3 (« Transferts entre sous-traitants »). Ces clauses sont complétées par les mesures techniques supplémentaires suivantes :

  • Chiffrement des données au repos avec des clés maîtresses conservées exclusivement dans l'Union européenne ;
  • Chiffrement de bout-en-bout des communications réseau (TLS 1.3) ;
  • Pseudonymisation systématique des identifiants directement identifiants ;
  • Journalisation exhaustive de tous les accès effectués par les sous-processeurs ;
  • Analyse d'impact des transferts (TIA) formalisée pour chaque sous-processeur.

10. Notification des violations de données

En cas de violation de données personnelles au sens de l'article 4-12 du RGPD, Misterbookingmod s'engage à notifier le Responsable du traitement par e-mail dans un délai maximal de soixante-douze (72) heures à compter de la découverte de l'incident. La notification comprend :

  • La description de la nature de la violation ;
  • Les catégories et le volume approximatif de personnes concernées et de données affectées ;
  • Les conséquences probables de la violation ;
  • Les mesures immédiates prises ou envisagées pour endiguer la violation et en atténuer les effets ;
  • Les coordonnées du point de contact désigné (DPO) pour obtenir plus d'informations.

Misterbookingmod tient un registre interne exhaustif des violations, indépendamment de leur gravité, conformément à l'obligation de documentation prévue à l'article 33-5 du RGPD.

11. Audits et inspection

Le Responsable du traitement peut, moyennant un préavis raisonnable d'au moins trente (30) jours, réaliser un audit du respect par Misterbookingmod des obligations résultant du présent DPA, soit lui-même, soit par un auditeur indépendant mandaté par ses soins. L'audit est effectué pendant les heures ouvrées du Sous-traitant, à ses frais, dans la limite d'un audit par année civile sauf indice de non-conformité grave.

12. Retour et suppression des données

À l'issue du contrat, le Responsable du traitement dispose d'un délai de trente (30) jours pour demander l'export intégral de ses données personnelles au format CSV ou JSON. Passé ce délai, Misterbookingmod procède à la suppression sécurisée de l'ensemble des données personnelles, à l'exception :

  • Des données comptables conservées 10 ans conformément à la législation ;
  • Des données strictement nécessaires à la défense d'un droit en justice, pendant la durée légale de conservation applicable.

Un certificat de suppression est délivré au Responsable sur simple demande écrite.

13. Responsabilité et indemnisation

Chaque partie assume la responsabilité de ses propres manquements au présent DPA. Toute clause limitative de responsabilité prévue aux Conditions Générales continue de s'appliquer, sous réserve des dispositions impératives de l'article 82 du RGPD.

14. Loi applicable et juridiction

Le présent DPA est soumis au droit monténégrin, complété par les dispositions impératives du RGPD. Tout litige relève de la compétence exclusive du Osnovni sud u Podgorici.

Annexe I — Coordonnées

  • DPO Misterbookingmod : support@misterbookingmod.org (objet : « À l'attention du DPO »)
  • Autorité de contrôle : Agencija za zaštitu ličnih podataka i pristup informacijama (AZLP), Podgorica, reg. 05-030/26-2184

Annexe II — Mesures techniques et organisationnelles

Chiffrement TLS 1.3 en transit ; AES-256 au repos ; authentification à double facteur pour tous les accès administrateurs ; audit de sécurité applicative externe annuel ; test d'intrusion trimestriel ; segmentation réseau ; journalisation SIEM ; sauvegardes chiffrées quotidiennes multi-régions ; procédure documentée de gestion d'incident ; formation annuelle du personnel ; contrôles d'accès physiques dans les datacenters (badges, biométrie, vidéosurveillance conservée 90 jours).

DPA en vigueur au 03/08/2026 — Misterbookingmod d.o.o. — Version 4.0