Politique de confidentialité et de protection des données
Version 5.1 · Dernière mise à jour : 03/08/2026 · Conforme RGPD (Règlement UE 2016/679)
1. Responsable du traitement
Le responsable du traitement au sens de l'article 4 paragraphe 7 du Règlement Général sur la Protection des Données (RGPD) est :
- Misterbookingmod d.o.o.
- ul. Njegoševa 24, 81000 Podgorica, Crna Gora (Monténégro)
- PIB : 03592184 — CRPS : 4-0031947/2
- Directeur : Stefan Popović
- Contact confidentialité : support@misterbookingmod.org
- Téléphone : +382 20 456 782
Un Délégué à la Protection des Données (DPO) a été désigné et peut être contacté à la même adresse en précisant « À l'attention du DPO » dans l'objet du message.
2. Définitions essentielles
- Données à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable.
- Traitement : toute opération appliquée à des données personnelles (collecte, enregistrement, consultation, extraction, effacement, etc.).
- Sous-traitant : personne physique ou morale qui traite des données pour le compte du responsable du traitement.
- Personne concernée : personne physique dont les données personnelles sont traitées.
- Consentement : manifestation de volonté libre, spécifique, éclairée et univoque de la personne concernée.
3. Catégories de données collectées
Nous collectons uniquement les catégories de données strictement nécessaires à la fourniture de nos services :
| Catégorie | Exemples | Source |
|---|---|---|
| Identification | Nom, prénom, adresse e-mail, société | Formulaire de commande, Espace client |
| Facturation | Adresse postale, numéro de TVA, IBAN | Formulaire de commande |
| Techniques | Adresse IP, user-agent, journaux serveur | Navigation sur le site |
| Usage | Modules activés, historique de connexion, appels API | Utilisation de l'Espace client |
| Communication | Contenu des e-mails échangés avec le support | Correspondance client |
| Réservation (données Misterbooking) | Numéros de réservation, dates de séjour, montants | API Misterbooking (via le compte Client) |
Nous ne collectons pas de catégories particulières de données au sens de l'article 9 du RGPD (données de santé, origines raciales ou ethniques, opinions politiques, etc.).
4. Finalités et bases légales du traitement
| Finalité | Base légale (RGPD art. 6) | Durée de conservation |
|---|---|---|
| Exécution du contrat et fourniture des modules | Exécution du contrat (art. 6-1-b) | Durée du contrat + 10 ans (obligations comptables) |
| Facturation et comptabilité | Obligation légale (art. 6-1-c) | 10 ans à compter de la clôture de l'exercice |
| Support client et réponse aux demandes | Exécution du contrat (art. 6-1-b) | 3 ans après la dernière interaction |
| Amélioration du service et statistiques | Intérêt légitime (art. 6-1-f) | 25 mois maximum, données pseudonymisées |
| Prospection commerciale | Consentement (art. 6-1-a) | 3 ans après la dernière interaction ou retrait |
| Sécurité et prévention de la fraude | Intérêt légitime (art. 6-1-f) | 1 an pour les journaux techniques |
| Notification d'incidents de sécurité | Obligation légale (art. 6-1-c) | 5 ans dans le registre des violations |
5. Sous-traitants et destinataires
Pour assurer le fonctionnement de nos services, nous faisons appel à des sous-traitants sélectionnés selon des critères stricts de conformité RGPD et de sécurité. Un accord de sous-traitance conforme à l'article 28 du RGPD est signé avec chacun d'eux :
- Hetzner Online GmbH (Allemagne) — hébergement des serveurs applicatifs et bases de données ;
- Backblaze Inc. (États-Unis, via Clauses Contractuelles Types) — sauvegardes chiffrées hors site ;
- Stripe Payments Europe Ltd. (Irlande) — traitement des paiements par carte bancaire ;
- Postmark (ActiveCampaign LLC) (États-Unis, via SCC) — envoi des e-mails transactionnels ;
- Cloudflare Inc. (États-Unis, via SCC) — protection DDoS et acheminement CDN ;
- Twilio Ireland Ltd. (Irlande) — envoi des SMS transactionnels pour l'extension SMS Confirmation.
Nous ne vendons ni ne partageons vos données personnelles à des tiers à des fins de marketing. La liste actualisée des sous-traitants est disponible dans notre Accord de traitement des données (DPA).
6. Transferts internationaux
Certains sous-traitants sont établis en dehors de l'Espace économique européen. Ces transferts sont encadrés par les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne le 4 juin 2021 (décision d'exécution 2021/914), complétées par des mesures techniques supplémentaires (chiffrement au repos et en transit, pseudonymisation, restrictions d'accès). Une analyse d'impact des transferts (Transfer Impact Assessment) est réalisée avant chaque nouveau transfert.
7. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès (art. 15) : obtenir la confirmation que vos données sont traitées et en recevoir une copie ;
- Droit de rectification (art. 16) : demander la correction de données inexactes ou incomplètes ;
- Droit à l'effacement (art. 17) : demander la suppression de vos données (« droit à l'oubli ») sous réserve des obligations légales de conservation ;
- Droit à la limitation du traitement (art. 18) : demander le gel du traitement dans certaines situations ;
- Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré, couramment utilisé et lisible par machine ;
- Droit d'opposition (art. 21) : vous opposer au traitement pour des raisons tenant à votre situation particulière ;
- Droit de retirer le consentement à tout moment lorsque le traitement est fondé sur celui-ci ;
- Droit de définir des directives relatives au sort de vos données après votre décès.
Pour exercer ces droits, il vous suffit d'écrire à support@misterbookingmod.org depuis l'adresse e-mail associée à votre compte, en précisant l'objet de votre demande. Une pièce justificative d'identité peut être demandée en cas de doute légitime. Notre équipe s'engage à répondre dans un délai maximal d'un (1) mois, éventuellement prolongé de deux mois en cas de demande complexe (art. 12 RGPD).
8. Notification des violations de données
En cas de violation de données personnelles susceptibles d'engendrer un risque pour vos droits et libertés, Misterbookingmod s'engage à :
- Notifier l'autorité de contrôle compétente (AZLP) dans un délai maximal de 72 heures (art. 33 RGPD) ;
- Vous informer directement par e-mail dans les meilleurs délais si le risque est élevé (art. 34 RGPD) ;
- Tenir un registre interne des violations de données conformément à l'obligation de documentation ;
- Coopérer pleinement avec l'autorité de contrôle et documenter les mesures correctives adoptées.
9. Sécurité et mesures techniques
Misterbookingmod met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, notamment :
- Chiffrement TLS 1.3 pour toutes les communications réseau ;
- Chiffrement AES-256 des données personnelles sensibles au repos (clés API, IBAN) ;
- Authentification à deux facteurs obligatoire pour les collaborateurs Misterbookingmod ayant accès aux données Clients ;
- Audit de sécurité applicative externe annuel réalisé par un cabinet indépendant ;
- Politique de mots de passe forte et rotation trimestrielle pour les accès administratifs ;
- Sauvegardes chiffrées quotidiennes conservées dans deux datacenters géographiquement distincts ;
- Formation continue du personnel aux enjeux de protection des données personnelles.
10. Cookies et traceurs
Le site misterbookingmod.org utilise uniquement des cookies techniques strictement nécessaires au fonctionnement (session utilisateur, panier) et des cookies de mesure d'audience anonymisée. La liste complète et vos possibilités de paramétrage sont détaillées dans notre Politique de cookies.
11. Autorité de contrôle
Vous disposez du droit d'introduire une réclamation auprès de l'autorité de contrôle nationale compétente. L'autorité de référence pour Misterbookingmod est :
Bulevar Svetog Petra Cetinjskog 147, 81000 Podgorica, Crna Gora
Numéro d'enregistrement Misterbookingmod : 05-030/26-2184
Site web : www.azlp.me
Les personnes concernées résidant dans l'Union européenne peuvent également saisir l'autorité de contrôle de leur pays de résidence : CNIL (France), BayLDA (Allemagne), Garante (Italie), AEPD (Espagne), ICO (Royaume-Uni), etc.
12. Modification de la politique
Misterbookingmod se réserve le droit d'adapter la présente politique en cas d'évolution législative, technique ou organisationnelle. Toute modification substantielle est signalée par une bannière d'information sur le site pendant trente (30) jours et par e-mail aux Clients titulaires d'un abonnement actif.
13. Sous-traitants et transferts internationaux
Misterbookingmod fait appel à un nombre limité de sous-traitants techniques pour opérer son service. Chacun est encadré par un accord de sous-traitance (DPA) conforme à l'article 28 du RGPD et aux clauses contractuelles types de la Commission européenne (décision 2021/914).
- Hetzner Online GmbH (Allemagne) — hébergement des serveurs applicatifs et de la base de données principale, dans les centres de données de Falkenstein et Nuremberg. Aucun transfert hors UE.
- Cloudflare, Inc. (Union européenne, filiale irlandaise) — réseau de distribution de contenu et protection contre les attaques par déni de service. Trafic acheminé via les nœuds européens du réseau. Clauses contractuelles types signées pour les traitements résiduels aux États-Unis.
- Mailgun Technologies (traitement UE) — envoi des e-mails transactionnels (liens d'accès, factures, notifications de sécurité). Les journaux d'envoi sont conservés 30 jours puis anonymisés.
- Stripe Payments Europe Ltd. (Irlande) — traitement des paiements par carte. Certifié PCI DSS niveau 1.
- Sentry (traitement UE, Francfort) — collecte des erreurs applicatives anonymisées pour maintenance corrective.
La liste actualisée des sous-traitants et leurs politiques de confidentialité respectives sont disponibles sur demande adressée à support@misterbookingmod.org. En cas d'ajout ou de remplacement d'un sous-traitant substantiel, les Clients titulaires d'un abonnement actif sont informés au moins 30 jours à l'avance et disposent d'un droit d'objection motivé.
14. Sécurité et gestion des incidents
Les données à caractère personnel sont chiffrées en transit (TLS 1.3) et au repos (AES-256). Les accès administratifs sont protégés par une authentification à double facteur obligatoire. Les journaux d'accès sont conservés 12 mois à des fins de traçabilité et d'investigation. En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, Misterbookingmod notifie l'AZLP dans un délai de 72 heures conformément à l'article 33 du RGPD, et informe les personnes concernées lorsque la violation est susceptible d'engendrer un risque élevé (article 34).
Politique de confidentialité en vigueur au 03/08/2026 — Misterbookingmod d.o.o. — Version 5.1