Contrat de sous-traitance de données à caractère personnel — Sonnette
À vérifier par un professionnel avant toute publication ou signature :
- La liste des sous-traitants ultérieurs (Scaleway, fournisseur d’e-mails transactionnels, Stripe) doit être complétée avec les raisons sociales et pays d’établissement exacts dès qu’ils sont choisis contractuellement, et confirmée conforme aux clauses contractuelles types de la CNIL.
- Le délai de notification de 48 heures au Client (article 8) doit être confirmé compatible avec le délai de 72 heures dont le Client dispose lui-même vis-à-vis de la CNIL (article 33 RGPD).
- Confirmer qu’aucune donnée de santé n’est collectée par le Logiciel (le champ « remarques » libre doit être encadré dans l’aide) avant d’écrire, comme le fait ce projet, qu’aucun hébergement agréé données de santé (HDS) n’est nécessaire.
- Faire valider par un DPO ou un avocat spécialisé RGPD les durées de conservation par défaut (article 6.4) et la clause d’audit (article 11), notamment leurs modalités pratiques.
- Vérifier qu’aucun sous-traitant ultérieur actuel ou futur ne transfère de données hors de l’Union européenne ; si c’est le cas un jour, cet article devra être réécrit avec les garanties appropriées (clauses contractuelles types, décision d’adéquation).
Préambule
Le présent contrat de sous-traitance (« le Contrat ») est conclu entre :
- Le Client, hôtel identifié lors de la souscription à Sonnette, agissant en qualité de responsable du traitement au sens du règlement (UE) 2016/679 du 27 avril 2016 (« RGPD »), ci-après « le Responsable du traitement » ;
- Sonnette, société en formation, représentée par Samuel Wieder, en cours d’immatriculation sous forme de SASU, ci-après « le Sous-traitant »,
et constitue l’annexe « données personnelles » des CGV/CGU (cgv-cgu.md), conformément à
l’article 28 du RGPD.
1. Rôles
1.1. Le Client est responsable du traitement des données à caractère personnel de sa propre clientèle (voyageurs, réservataires) qu’il saisit ou importe dans le Logiciel.
1.2. Sonnette est sous-traitant au sens de l’article 28 du RGPD : elle traite ces données pour le compte du Client et selon ses instructions documentées, dans le cadre de la fourniture du Logiciel.
1.3. Beds24 (channel manager et moteur de réservation) n’est pas un sous-traitant de Sonnette : il est un prestataire propre du Client, souscrit et paramétré directement par lui. Le partage de données entre Sonnette et Beds24 se fait sur instruction et sous la responsabilité du Client.
2. Objet, durée, nature et finalités du traitement
2.1. Objet : le présent Contrat encadre les traitements de données à caractère personnel réalisés par Sonnette pour l’exécution du contrat principal (fourniture du Logiciel).
2.2. Durée : le Contrat s’applique pendant toute la durée du contrat principal et jusqu’à l’issue des opérations de restitution et d’effacement prévues à l’article 10.
2.3. Nature des opérations : collecte, enregistrement, structuration, conservation, modification, consultation, communication (au Client et, sur instruction du Client, aux plateformes de réservation), effacement, sauvegarde et archivage.
2.4. Finalités : gestion des réservations, de la facturation et des encaissements, de la relation avec la clientèle de l’hôtel (y compris l’envoi d’e-mails et la messagerie avec les plateformes de réservation), respect des obligations légales de l’hôtel (facturation, comptabilité, fiches de police, taxe de séjour), production de statistiques d’exploitation pour le compte du Client.
3. Catégories de données et de personnes concernées
3.1. Catégories de personnes concernées : les clients de l’hôtel (voyageurs, réservataires, personnes hébergées) et, accessoirement, les Utilisateurs du Logiciel employés par le Client.
3.2. Catégories de données traitées :
- identité (nom, prénom, civilité, date de naissance lorsque requise pour la fiche de police, nationalité, numéro et type de pièce d’identité pour les voyageurs étrangers) ;
- coordonnées (adresse postale, e-mail, téléphone) ;
- données de séjour (dates, chambre, tarif, préférences, historique des séjours) ;
- données de facturation et de paiement (montants, mode de règlement — sans conservation des données bancaires complètes, celles-ci étant traitées par Stripe côté Beds24) ;
- fiches de police pour les voyageurs concernés, dans les conditions prévues par la réglementation applicable à l’hôtellerie.
3.3. Aucune donnée de santé n’est collectée par conception ; le champ libre « remarques » est encadré dans l’aide intégrée du Logiciel pour rappeler qu’il ne doit pas contenir de telles données.
4. Instructions du Responsable du traitement
4.1. Sonnette ne traite les données que sur instruction documentée du Client, notamment matérialisée par la configuration du Logiciel (paramétrage de l’établissement, choix des durées de conservation lorsqu’elles sont paramétrables, connexion à Beds24) et par les présentes.
4.2. Si Sonnette estime qu’une instruction du Client constitue une violation du RGPD ou d’une autre disposition du droit de l’Union ou d’un État membre relative à la protection des données, elle en informe immédiatement le Client.
5. Confidentialité
Sonnette veille à ce que les personnes autorisées à traiter les données à caractère personnel en vertu du présent Contrat s’engagent à respecter la confidentialité ou soient soumises à une obligation légale de confidentialité appropriée.
6. Sécurité
6.1. Sonnette met en œuvre les mesures techniques et organisationnelles suivantes, adaptées au risque :
- chiffrement des données en transit (HTTPS/TLS) et au repos (base de données, fichiers, archives) ;
- sauvegardes chiffrées, y compris une copie hors du site d’hébergement principal, avec restauration testée régulièrement ;
- journalisation des accès et des opérations sensibles (journal d’activité, journal d’audit) ;
- contrôle d’accès par rôles, chaque Utilisateur disposant d’identifiants et de permissions correspondant à sa fonction dans l’hôtel (réception, ménage, direction, comptabilité) ;
- authentification renforcée (double authentification) pour les comptes administrateur et propriétaire ;
- tests de sécurité réguliers (audits internes, tests de robustesse, test d’intrusion externe périodique) et suivi des vulnérabilités des dépendances logicielles.
6.2. Ces mesures évoluent avec l’état de l’art ; Sonnette peut les renforcer sans dégrader le niveau de protection global sans en informer le Client.
7. Sous-traitants ultérieurs
7.1. Le Client autorise de façon générale Sonnette à recourir aux sous-traitants ultérieurs suivants, pour les besoins strictement nécessaires à la fourniture du Logiciel :
| Sous-traitant ultérieur | Fonction | Localisation des données |
|---|---|---|
| Scaleway | hébergement de l’application et des bases de données | France |
| [fournisseur d’e-mails transactionnels — à compléter dès le choix arrêté] | envoi des e-mails aux clients de l’hôtel et notifications | à compléter |
| Stripe | facturation de l’abonnement Sonnette (Stripe Billing) ; côté Beds24, traitement des paiements en ligne des séjours, sous la responsabilité contractuelle du Client vis-à-vis de Beds24 | à compléter selon la documentation Stripe |
7.2. Sonnette informe le Client de tout changement prévu concernant l’ajout ou le remplacement de sous-traitants ultérieurs, avec un délai raisonnable permettant au Client de s’opposer à ce changement pour un motif légitime tenant à la protection des données.
7.3. Sonnette s’assure, par un contrat écrit, que chaque sous-traitant ultérieur présente des garanties suffisantes et est lié par des obligations de protection des données au moins équivalentes à celles du présent Contrat.
8. Notification de violation de données
8.1. Sonnette notifie au Client toute violation de données à caractère personnel dont elle a connaissance dans un délai maximal de quarante-huit (48) heures après en avoir pris connaissance, afin de permettre au Client de respecter ses propres obligations de notification (délai de 72 heures à la CNIL prévu par l’article 33 du RGPD).
8.2. Cette notification décrit, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables, les mesures prises ou proposées.
9. Assistance au Responsable du traitement
Sonnette assiste le Client, dans la mesure du possible et compte tenu de la nature du traitement, pour : répondre aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition), réaliser une analyse d’impact relative à la protection des données lorsque nécessaire, et échanger avec l’autorité de contrôle si besoin.
10. Sort des données en fin de contrat
10.1. À la fin du contrat principal, pour quelque cause que ce soit, le Client peut obtenir un export complet de ses données dans un format ouvert, dans les conditions de l’article 10 des CGV/CGU.
10.2. Sauf demande contraire du Client, Sonnette efface définitivement les données du Client quatre-vingt-dix (90) jours après la date d’effet de la fin du contrat, à l’exception des données que Sonnette ou le Client doivent conserver au titre d’une obligation légale (notamment l’archive fiscale, remise au Client, et les pièces comptables soumises à une durée de conservation de dix ans).
11. Audit
Sonnette met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations prévues au présent Contrat et à l’article 28 du RGPD, et permet la réalisation d’audits raisonnables, y compris des inspections, menés par le Client ou un auditeur qu’il mandate, moyennant un préavis raisonnable et selon des modalités préservant la sécurité et la confidentialité des autres Clients de Sonnette (l’infrastructure étant mutualisée par tenant isolé, un audit portant sur les seules données du Client demandeur).
12. Transferts hors de l’Union européenne
En l’état, aucune donnée traitée dans le cadre du présent Contrat n’est transférée en dehors de l’Espace économique européen : l’hébergement (Scaleway) et les sous-traitants ultérieurs listés à l’article 7 sont établis ou opèrent depuis l’Union européenne pour les données concernées. Si un transfert hors UE devenait nécessaire, il ne serait mis en œuvre qu’après information préalable du Client et mise en place des garanties appropriées prévues par le RGPD (notamment clauses contractuelles types de la Commission européenne).
13. Responsabilité
Chaque partie est responsable des dommages causés par un traitement effectué en violation des obligations du RGPD qui lui incombent spécifiquement. Les stipulations de responsabilité et de plafond figurant à l’article 13 des CGV/CGU s’appliquent au présent Contrat.
Ce contrat est l’annexe « données personnelles » des CGV/CGU (cgv-cgu.md). Voir aussi
politique-confidentialite-site.md pour les données traitées en dehors de l’usage du Logiciel.