Accord de Sous-traitance des Données à Caractère Personnel (DPA)

Version 3.2 — Date de dernière mise à jour : 03/08/2026 — Asteriomod d.o.o.

1. Définitions

Les termes commençant par une majuscule au sein du présent DPA revêtent le sens qui leur est donné par le RGPD, notamment: « Donnée à caractère personnel », « Traitement », « Responsable de traitement », « Sous-traitant », « Sous-traitant ultérieur », « Violation de données à caractère personnel », « Personne concernée », « Autorité de contrôle ». Les termes propres à la relation contractuelle (« Client », « Module », « Extension », « Boutique », « Compte Asterio », « Clé API ») conservent la définition qui leur est attribuée dans les Conditions Générales d'Utilisation et de Vente.

2. Objet, nature et durée du traitement

2.1 Le présent DPA a pour objet d'encadrer les opérations de traitement de Données à caractère personnel que le Sous-traitant est amené à réaliser pour le compte du Responsable de traitement dans le cadre de la fourniture des Modules et Extensions souscrits sur la Boutique.

2.2 Le Traitement porte sur des Données strictement nécessaires au fonctionnement des Modules souscrits, notamment: importation/exportation de réservations depuis l'API Asterio, envoi de courriels aux hôtes, génération de rapports statistiques, synchronisation vers des systèmes tiers, gestion des règles tarifaires.

2.3 Le présent Accord est conclu pour la durée de l'abonnement souscrit par le Responsable de traitement, augmentée le cas échéant du délai de restitution ou d'effacement prévu au chapitre 10 ci-après.

3. Nature et finalités du traitement

Les opérations réalisées par le Sous-traitant comprennent, à titre limitatif : la collecte automatisée depuis l'API Asterio, la conservation temporaire dans les bases de données du Sous-traitant, la structuration et la mise en forme, l'envoi vers des systèmes tiers explicitement configurés par le Responsable de traitement, la génération de rapports agrégés, la sauvegarde chiffrée sur l'infrastructure d'hébergement. Le Sous-traitant n'exécute aucune finalité autonome ni aucune finalité secondaire non instruite par le Responsable de traitement.

4. Catégories de personnes concernées et de données traitées

4.1 Personnes concernées. Les Traitements portent principalement sur les catégories suivantes de personnes concernées: hôtes (guests) ayant effectué une réservation dans un établissement du Responsable de traitement, prospects ayant sollicité un devis, collaborateurs du Responsable de traitement disposant d'un accès administratif, tiers désignés par le Responsable (agences de voyage, tour-opérateurs).

4.2 Catégories de données. Les données traitées comprennent, selon la configuration du Module et sans que cette liste ne soit limitative: nom, prénom, adresse électronique, numéro de téléphone, adresse postale, numéro et type de document d'identité (uniquement si nécessaire à la conformité locale hôtelière), historique de réservations, préférences de séjour, informations sur les invités accompagnants, montants facturés, correspondances hôte-hôtelier.

4.3 Le Sous-traitant ne traite aucune Donnée sensible au sens de l'article 9 du RGPD, sauf lorsque le Responsable de traitement l'y autorise expressément et par écrit, et sous la stricte réserve de mesures techniques renforcées (chiffrement dédié, pseudonymisation).

5. Obligations du Sous-traitant (Article 28.3 du RGPD)

5.1 Instructions documentées. Le Sous-traitant s'engage à traiter les Données à caractère personnel uniquement sur instruction documentée du Responsable de traitement, y compris pour les transferts vers un pays tiers ou une organisation internationale. Les Conditions Générales, la présente DPA et la configuration des Modules par le Responsable de traitement constituent les instructions initiales.

5.2 Confidentialité. Le Sous-traitant garantit que les personnes autorisées à traiter les Données à caractère personnel sont soumises à une obligation contractuelle de confidentialité, y compris après la cessation de leur fonction.

5.3 Sécurité. Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées visées à l'article 32 du RGPD, décrites au chapitre 8 du présent Accord et à l'Annexe technique jointe.

5.4 Recours à un sous-traitant ultérieur. Le Sous-traitant peut recourir à des sous-traitants ultérieurs, dans les conditions décrites au chapitre 6 ci-après.

5.5 Assistance au Responsable de traitement. Le Sous-traitant assiste le Responsable de traitement, par des mesures techniques et organisationnelles appropriées, pour l'accomplissement de ses propres obligations, notamment: réponse aux demandes d'exercice de droits des Personnes concernées, notification et documentation des violations, réalisation d'analyses d'impact relatives à la protection des données (AIPD), consultation préalable de l'autorité de contrôle.

5.6 Notification des violations. Le Sous-traitant notifie toute Violation de données à caractère personnel au Responsable de traitement dans les meilleurs délais, et au plus tard dans un délai de soixante-douze (72) heures à compter de la découverte, comme précisé au chapitre 9.

5.7 Suppression ou restitution des Données. Au terme de la prestation, le Sous-traitant procède à la suppression ou à la restitution des Données selon les modalités du chapitre 10 ci-après.

5.8 Audits et inspections. Le Sous-traitant met à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD. Il permet la réalisation d'audits, y compris des inspections, par le Responsable de traitement ou par un autre auditeur mandaté par ce dernier, dans les conditions décrites à l'article 5.9.

5.9 Modalités des audits. Le Responsable de traitement notifie sa demande d'audit par écrit au moins trente (30) jours à l'avance. Un seul audit par période de douze (12) mois est autorisé, sauf incident avéré ou obligation réglementaire spécifique. Le Sous-traitant peut, en alternative à un audit sur site, produire un rapport d'audit indépendant récent (ISAE 3402 Type II, ISO 27001 ou équivalent) couvrant les mesures pertinentes. Les coûts d'audit sont supportés par le Responsable de traitement, sauf constatation d'un manquement grave imputable au Sous-traitant.

6. Sous-traitants ultérieurs autorisés

6.1 Le Responsable de traitement autorise expressément le recours aux sous-traitants ultérieurs listés ci-dessous, jugés indispensables à la fourniture des services :

Sous-traitant ultérieurFonctionLocalisation des données
OVHcloud SASHébergement, sauvegarde, réplicationGravelines (FR), Francfort (DE)
Stripe Payments Europe LtdTraitement des paiements par carte, prévention de la fraudeDublin (IE)
Postmark (Wildbit LLC)Envoi des courriels transactionnels aux hôtes et ClientsFrankfurt (DE)
Cloudflare LtdDistribution de contenu, WAF, mitigation DDoSFrankfurt (DE), Londres (UK)
Sentry (Functional Software Ireland Ltd)Supervision applicative, journalisation d'exceptionsAmsterdam (NL)

6.2 Toute nouvelle sous-traitance ultérieure ou tout remplacement est notifié au Responsable de traitement au moins trente (30) jours à l'avance, par publication sur asteriomod.org/subprocessors et par courriel. Le Responsable de traitement dispose d'un délai de quinze (15) jours pour formuler par écrit une objection légitime et motivée. En l'absence d'objection dans ce délai, le nouveau sous-traitant est réputé accepté.

6.3 Le Sous-traitant impose à chacun de ses sous-traitants ultérieurs, par contrat écrit, les mêmes obligations en matière de protection des Données que celles fixées par le présent DPA. Le Sous-traitant demeure pleinement responsable, à l'égard du Responsable de traitement, du respect par les sous-traitants ultérieurs de leurs obligations.

7. Transferts hors Union européenne

7.1 Par défaut, aucun transfert de Données à caractère personnel n'est effectué en dehors de l'Espace Économique Européen. L'ensemble des sous-traitants ultérieurs listés à l'article 6.1 héberge les Données au sein de l'UE ou de l'EEE.

7.2 Le Sous-traitant, en sa qualité de société de droit monténégrin, est soumis à un cadre juridique offrant des garanties adéquates. Les flux internes entre le Responsable de traitement établi dans l'UE et le Sous-traitant établi au Monténégro sont encadrés par les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne par décision 2021/914, module 2 (contrôleur à sous-traitant), incorporées par référence au présent DPA.

7.3 Le Sous-traitant conduit, préalablement à tout transfert vers un pays tiers, une évaluation des transferts (Transfer Impact Assessment) selon la méthodologie recommandée par l'EDPB, et adopte les mesures techniques et organisationnelles complémentaires nécessaires (chiffrement de bout en bout, pseudonymisation, minimisation).

8. Mesures techniques et organisationnelles de sécurité

Le Sous-traitant s'engage à maintenir et à actualiser un programme de sécurité comprenant, à titre non limitatif :

  • Chiffrement. TLS 1.3 avec HSTS et Perfect Forward Secrecy pour toutes les communications; AES-256 pour toutes les données au repos, y compris les sauvegardes; coffre-fort de secrets avec rotation trimestrielle des clés maîtres.
  • Contrôle d'accès. Authentification multi-facteurs (MFA) obligatoire pour l'ensemble des collaborateurs disposant d'un accès aux environnements de production; principe du moindre privilège strictement appliqué; revue trimestrielle documentée des habilitations.
  • Séparation des environnements. Séparation stricte entre les environnements de développement, de recette et de production; aucun accès direct des développeurs à la production; utilisation de bastions journalisés pour toute intervention.
  • Journalisation. Journalisation immuable des accès administrateurs, des modifications de configuration et des opérations sensibles, avec conservation 12 mois glissants sur un système d'archivage tiers.
  • Gestion des vulnérabilités. Veille CVE quotidienne; test d'intrusion externe annuel; scan de vulnérabilités hebdomadaire; correctif appliqué sous 72 h pour les criticités élevées.
  • Continuité et reprise. Plan de continuité (PCA) et de reprise d'activité (PRA) testé semestriellement; RPO ≤ 15 minutes; RTO ≤ 4 heures; sauvegardes chiffrées et géo-répliquées Gravelines/Francfort.
  • Sensibilisation. Programme de sensibilisation à la sécurité et à la protection des données pour l'ensemble des collaborateurs, avec renouvellement annuel.

Les mesures détaillées sont maintenues à jour dans une Annexe technique disponible sur simple demande à support@asteriomod.org.

9. Notification d'incident de sécurité

9.1 En cas de Violation de données à caractère personnel affectant les Données du Responsable de traitement, le Sous-traitant notifie ledit Responsable dans les meilleurs délais, et au plus tard dans les soixante-douze (72) heures suivant la découverte de la violation, à l'adresse électronique de contact renseignée par le Responsable de traitement.

9.2 La notification comprend au moins les informations suivantes: nature de la violation, catégories et volume approximatif de personnes concernées et de données concernées, conséquences probables, mesures prises ou envisagées pour y remédier, coordonnées du point de contact.

9.3 Le Sous-traitant coopère pleinement avec le Responsable de traitement dans l'accomplissement de ses obligations de notification à l'autorité de contrôle (article 33 du RGPD) et, le cas échéant, aux personnes concernées (article 34 du RGPD).

9.4 Un modèle de notification (« template ») structuré est mis à disposition dans l'espace client afin de faciliter le partage des informations obligatoires.

10. Sort des données en fin de contrat

10.1 Au terme de la relation contractuelle, quelle qu'en soit la cause, le Sous-traitant procède, selon le choix du Responsable de traitement notifié par écrit dans les trente (30) jours suivant la fin des services: (a) à la restitution des Données dans un format structuré, couramment utilisé et lisible par machine (JSON ou CSV), ou (b) à l'effacement définitif des Données.

10.2 En l'absence de choix exprimé par le Responsable dans le délai précité, le Sous-traitant procède à l'effacement définitif des Données sous trente (30) jours à compter de l'expiration du délai, sous réserve des obligations légales de conservation.

10.3 Les copies détenues par les sous-traitants ultérieurs à des fins de sauvegarde technique sont supprimées automatiquement à l'expiration du cycle de rotation, dans un délai maximum de quatre-vingt-dix (90) jours.

10.4 Le Sous-traitant émet, à la demande du Responsable de traitement, un certificat écrit de suppression signé par son Directeur.

11. Droit applicable et juridiction compétente

11.1 Le présent DPA est régi par le droit monténégrin, sans préjudice de l'application impérative des dispositions du RGPD et de toute autre disposition impérative applicable au Responsable de traitement.

11.2 Tout litige relatif à l'interprétation ou à l'exécution du présent DPA relève de la compétence exclusive du Tribunal de première instance de Podgorica (Osnovni sud u Podgorici), sauf disposition impérative contraire ou choix conjoint des Parties.

11.3 Les Personnes concernées demeurent bénéficiaires des Clauses Contractuelles Types au titre de la clause « tiers bénéficiaires » et peuvent, à ce titre, invoquer et faire exécuter certaines stipulations à l'encontre du Sous-traitant.