Accord de traitement des données (DPA)
Version standard en vigueur : 15 août 2026. Le présent accord est réputé accepté à la commande d'un Service MisterBookingHub. Une version personnalisée signée peut être établie sur demande écrite pour les groupes hôteliers de plus de 5 propriétés.
Article 1 — Cadre et parties
Le présent accord de traitement des données (« DPA ») est conclu entre le Client (ci-après « le Responsable du traitement ») et MisterBookingHub d.o.o., société à responsabilité limitée de droit monténégrin immatriculée au CRPS sous le numéro 4-0089318/2, dont le siège est situé ul. Vaka Đurovića 5, 81000 Podgorica, Monténégro, représentée par Milena Radović en qualité de gérante (ci-après « le Sous-traitant »). Il complète les Conditions générales de vente et met en œuvre les obligations imposées par l'article 28 du Règlement Général sur la Protection des Données (UE 2016/679, ci-après « RGPD »).
Article 2 — Objet et durée
Le présent DPA a pour objet de définir les conditions dans lesquelles le Sous-traitant s'engage à effectuer, pour le compte du Responsable du traitement, les opérations de traitement de données à caractère personnel nécessaires à la fourniture des Services MisterBookingHub souscrits. Il prend effet à la date d'entrée en vigueur du contrat de fourniture des Services et s'applique pendant toute la durée de ce contrat, ainsi que pendant la période post-contractuelle nécessaire à la restitution ou à la suppression des données.
Article 3 — Description du traitement
Nature du traitement : collecte via API, structuration, transformation, analyse, restitution dans l'espace client, suppression après traitement. Finalité : fourniture des Services décrits sur les fiches produit MisterBookingHub. Catégories de données traitées : données de réservation (identifiants, dates de séjour, tarifs), données de guests (nom, prénom, email, langue, préférences, historique de séjour), données de configuration hôtelière (tarifs affichés, disponibilités, restrictions), données de compte MisterBookingHub du Responsable (nom, email, coordonnées professionnelles). Catégories de personnes concernées : clients finaux hôteliers du Responsable, collaborateurs du Responsable, utilisateurs de l'espace client MisterBookingHub.
Article 4 — Obligations du Sous-traitant
Le Sous-traitant s'engage à : (a) traiter les données personnelles uniquement pour la ou les finalités qui font l'objet de la sous-traitance ; (b) traiter les données conformément aux instructions documentées du Responsable du traitement, telles qu'incluses dans le contrat de service, ce DPA et la documentation technique fournie ; (c) informer le Responsable si une instruction constitue selon lui une violation du RGPD ou de toute autre disposition applicable ; (d) garantir la confidentialité des données, y compris en imposant à ses collaborateurs un engagement de confidentialité formalisé ; (e) prendre en compte les principes de protection des données dès la conception et par défaut ; (f) veiller à ce que les personnes autorisées à traiter les données bénéficient d'une formation adaptée à la protection des données ; (g) prendre toute mesure technique et organisationnelle appropriée pour garantir la sécurité du traitement, notamment celles décrites à l'article 6 ci-après.
Article 5 — Sous-traitance ultérieure
Le Sous-traitant est autorisé à recourir à des sous-traitants ultérieurs pour la fourniture de certaines composantes techniques (hébergement, envoi d'emails transactionnels, prestation de paiement). La liste des sous-traitants ultérieurs en vigueur est publiée à l'adresse misterbookinghub.org/dpa#subprocessors et est reproduite ci-après.
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Hetzner Online GmbH | Hébergement infrastructure principale | Francfort, Allemagne |
| Leaseweb Netherlands B.V. | Hébergement infrastructure secours | Amsterdam, Pays-Bas |
| Postmark (ActiveCampaign LLC) | Emails transactionnels | UE — DPA signé |
| Stripe Payments Europe Ltd | Traitement paiements CB | Irlande |
| GoCardless SAS | Prélèvements SEPA | France |
Toute modification de la liste des sous-traitants ultérieurs est notifiée au Responsable par courriel avec un préavis de 30 jours, ouvrant droit à opposition motivée dans les 15 jours. En cas d'opposition irréconciliable, le Responsable peut résilier le contrat de service sans pénalité.
Article 6 — Mesures de sécurité
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles suivantes : chiffrement AES-256-GCM des données au repos ; TLS 1.3 pour les données en transit ; authentification par lien signé HMAC-SHA256 (magic link) ; jetons API JWT signés RS256 ; journalisation intégrale des accès conservée 12 mois ; sauvegardes chiffrées avec test de restauration mensuel ; audit annuel de sécurité par équipe indépendante ; pentest annuel avec rapport disponible sous NDA ; formation continue des équipes techniques ; gestion des accès selon le principe du moindre privilège ; hébergement en Union européenne exclusivement ; certification ISO 27001 des sous-traitants d'hébergement. Le détail exhaustif est disponible dans notre whitepaper sécurité (misterbookinghub.org/securite).
Article 7 — Notification d'incident
Le Sous-traitant notifie le Responsable de toute violation de données à caractère personnel dans un délai maximum de 24 heures suivant la découverte de l'incident, par courriel adressé au contact désigné dans l'espace client. La notification comprend : la nature de la violation ; les catégories et le nombre approximatif de personnes concernées ; les catégories et le volume de données affectées ; les conséquences probables ; les mesures prises ou proposées pour remédier à la violation.
Article 8 — Droits des personnes concernées
Le Sous-traitant met à disposition du Responsable les outils techniques nécessaires pour permettre à ce dernier de répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, limitation, opposition). Le Sous-traitant transmet sans délai au Responsable toute demande de personne concernée reçue directement.
Article 9 — Registre des traitements
Le Sous-traitant tient à jour un registre des catégories d'activités de traitement effectuées pour le compte du Responsable, conformément à l'article 30 paragraphe 2 du RGPD. Ce registre est communiqué au Responsable sur demande, et à l'autorité de contrôle en cas de contrôle.
Article 10 — Restitution ou suppression des données
Au terme du contrat de service, le Sous-traitant, au choix du Responsable : (a) restitue les données au format standard exportable (JSON, CSV) via l'espace client, sous un délai maximum de 30 jours ; (b) ou supprime définitivement toutes les données. Les journaux techniques (logs de connexion) sont conservés 12 mois pour raisons de sécurité et d'audit, conformément à l'intérêt légitime du Sous-traitant.
Article 11 — Transferts hors UE
Le Sous-traitant s'engage à ne réaliser aucun transfert de données personnelles hors de l'Union européenne. L'ensemble de l'infrastructure et des sous-traitants ultérieurs est situé dans l'EEE.
Article 12 — Audit
Le Responsable peut demander un audit annuel des mesures mises en œuvre par le Sous-traitant, à ses frais, réalisé par un auditeur tiers indépendant sous accord de confidentialité. La demande d'audit doit être adressée avec un préavis de 60 jours à dpo@misterbookinghub.org.