Politique de Confidentialité
Version 4.1 — Date de dernière mise à jour : 03/08/2026 — Asteriomod d.o.o.
1. Identité et coordonnées du responsable de traitement
Le responsable de traitement, au sens de l'article 4.7 du RGPD, est la société :
Asteriomod d.o.o., société à responsabilité limitée de droit monténégrin, immatriculée au CRPS sous le numéro 4-0035812/9, PIB 03687451, dont le siège social est établi ul. Vasa Raičkovića 8, 81000 Podgorica, Crna Gora, représentée par son Directeur, M. Nikola Vuković.
Le Client peut contacter notre équipe dédiée à la protection des données par courrier électronique à l'adresse support@asteriomod.org (mention « À l'attention du DPO ») ou par courrier postal à l'adresse du siège social. Un accusé de réception est adressé sous cinq (5) jours ouvrés, et une réponse motivée est fournie dans le délai d'un (1) mois prévu par l'article 12.3 du RGPD, prorogeable de deux (2) mois en cas de demande complexe.
2. Définitions applicables
2.1 « Donnée à caractère personnel » désigne toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement, notamment par référence à un identifiant tel qu'un nom, un numéro d'identification, des données de localisation ou un identifiant en ligne.
2.2 « Traitement » désigne toute opération ou tout ensemble d'opérations, automatisées ou non, appliquées à des Données à caractère personnel : collecte, enregistrement, organisation, structuration, conservation, adaptation, modification, extraction, consultation, utilisation, communication, effacement ou destruction.
2.3 « Sous-traitant » désigne toute personne physique ou morale qui traite des Données à caractère personnel pour le compte du responsable de traitement.
2.4 « Destinataire » désigne toute personne physique ou morale à laquelle les Données à caractère personnel sont communiquées, à l'exclusion des autorités publiques susceptibles de recevoir ces données dans le cadre d'une mission d'enquête.
2.5 « Personne concernée » désigne toute personne physique dont les Données à caractère personnel font l'objet d'un Traitement.
3. Catégories de données collectées
Nous collectons, à titre limitatif, les catégories de Données suivantes :
- Données d'identité : nom, prénom, raison sociale, fonction, langue de correspondance.
- Données de contact : adresse électronique professionnelle, numéro de téléphone, adresse postale de facturation.
- Données de facturation : numéro de TVA intracommunautaire, historique de commandes, factures émises, moyen de paiement (les données de carte bancaire ne sont pas stockées sur nos serveurs, elles sont directement transmises à notre prestataire Stripe conformément à la norme PCI-DSS niveau 1).
- Données de connexion : adresse IP tronquée, empreinte du navigateur, horodatage des accès, journaux d'événements de sécurité.
- Clés API Asterio : stockées sous forme chiffrée AES-256 dans un coffre-fort de secrets (Vault) avec rotation trimestrielle des clés maîtres, jamais visibles depuis nos interfaces d'administration standard.
- Contenu des échanges support : messages échangés avec notre équipe d'assistance, incluant les métadonnées associées.
Nous ne collectons volontairement aucune donnée sensible au sens de l'article 9 du RGPD (données de santé, orientation sexuelle, opinions politiques, convictions religieuses, données biométriques, etc.).
4. Finalités des traitements et bases légales
| Finalité | Base légale (Art. 6 RGPD) | Catégories concernées |
|---|---|---|
| Exécution de la commande, livraison et facturation | Exécution du contrat (6.1.b) | Identité, contact, facturation |
| Fonctionnement technique des Modules et connexion à l'API Asterio | Exécution du contrat (6.1.b) | Clés API, journaux d'événements |
| Assistance technique et service client | Exécution du contrat (6.1.b) | Contact, contenu des échanges |
| Comptabilité, obligations fiscales et lutte anti-fraude | Obligation légale (6.1.c) | Facturation |
| Sécurité de la plateforme, détection des intrusions | Intérêt légitime (6.1.f) | Connexion, journaux |
| Envoi de la lettre d'information et communications marketing | Consentement (6.1.a) | Identité, contact |
| Réalisation d'études statistiques agrégées anonymisées | Intérêt légitime (6.1.f) | Connexion (agrégée) |
Le Client peut à tout moment retirer son consentement pour les traitements marketing en cliquant sur le lien de désinscription figurant en pied de chaque courrier électronique promotionnel ou en écrivant à support@asteriomod.org.
5. Destinataires et sous-traitants
Les Données ne font l'objet d'aucune cession, location ou revente à des tiers à des fins commerciales. Elles sont communiquées, dans la stricte mesure nécessaire, aux catégories de destinataires suivantes :
- Personnels habilités d'Asteriomod d.o.o. (équipes commerciale, support, comptabilité, développement, sécurité).
- Sous-traitants intervenant pour notre compte, sur instructions documentées et sous accord de sous-traitance conforme à l'article 28 du RGPD.
- Autorités publiques légitimement habilitées, sur réquisition régulière.
La liste exhaustive de nos Sous-traitants ultérieurs est la suivante :
| Sous-traitant | Fonction | Localisation |
|---|---|---|
| OVHcloud SAS | Hébergement, sauvegarde, réplication | Gravelines (FR), Francfort (DE) |
| Stripe Payments Europe Ltd | Traitement des paiements par carte | Dublin (IE) |
| Postmark (Wildbit LLC) | Envoi des courriels transactionnels | Frankfurt (DE) |
| Cloudflare Ltd | CDN, protection WAF, mitigation DDoS | Londres (UK), Frankfurt (DE) |
| Sentry (Functional Software Ireland Ltd) | Supervision des erreurs applicatives (offre EU-only) | Amsterdam (NL) |
6. Transferts hors Union européenne
Par défaut, aucun transfert de Données à caractère personnel n'est effectué en dehors de l'Espace Économique Européen. L'ensemble de nos Sous-traitants critiques héberge les Données au sein de l'UE ou de l'EEE.
Dans les rares hypothèses où un transfert vers un pays tiers serait nécessaire (support étendu, redondance géographique exceptionnelle), il est encadré par les Clauses Contractuelles Types adoptées par la Commission européenne (Décision 2021/914), assorties de mesures techniques et organisationnelles complémentaires (chiffrement de bout en bout, pseudonymisation) évaluées selon la méthodologie du Comité Européen de la Protection des Données (EDPB).
7. Durées de conservation
| Catégorie | Durée active | Archivage intermédiaire |
|---|---|---|
| Compte client actif | Durée de la relation contractuelle | + 3 ans à des fins de prospection |
| Factures et pièces comptables | 10 ans à compter de leur clôture | Obligation fiscale et commerciale |
| Journalisation applicative et de sécurité | 12 mois glissants | Purge automatique |
| Journalisation d'authentification | 6 mois glissants | Purge automatique |
| Prospects et abonnés à la lettre d'information | Jusqu'au retrait du consentement | Purge sous 30 jours après retrait |
| Cookies et traceurs | Voir la Politique cookies | Consentement 6 mois |
| Clés API Asterio | Durée de vie de l'abonnement | Suppression sous 30 jours après résiliation |
| Tickets d'assistance | 3 ans à compter de la clôture | Anonymisation ensuite |
8. Droits des personnes concernées
Conformément aux articles 15 à 22 du RGPD, chaque personne concernée dispose des droits suivants sur ses Données :
- Droit d'accès (art. 15) : obtenir la confirmation qu'un Traitement est réalisé et, le cas échéant, une copie des Données traitées.
- Droit de rectification (art. 16) : obtenir la correction des Données inexactes ou incomplètes.
- Droit à l'effacement (art. 17) : obtenir l'effacement des Données, dans les hypothèses limitativement énumérées par le RGPD.
- Droit à la limitation (art. 18) : obtenir le gel temporaire du Traitement.
- Droit à la portabilité (art. 20) : recevoir les Données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV).
- Droit d'opposition (art. 21) : s'opposer, pour des raisons tenant à sa situation particulière, à un Traitement fondé sur l'intérêt légitime, ou de manière absolue à tout Traitement à des fins de prospection.
- Droit de définir des directives post-mortem : définir des directives relatives au sort des Données après le décès.
- Droit de retirer son consentement à tout moment, sans que cela ne remette en cause la licéité des Traitements fondés sur ledit consentement avant son retrait.
9. Comment exercer vos droits
Toute demande d'exercice des droits peut être formulée par courrier électronique à support@asteriomod.org ou par courrier postal à l'adresse du siège social. La demande doit préciser l'identité du demandeur, la nature du droit exercé, ainsi que, le cas échéant, les Données précises concernées. En cas de doute raisonnable sur l'identité du demandeur, une pièce justificative pourra être exigée.
Un accusé de réception est adressé sous cinq (5) jours ouvrés. La réponse motivée est fournie dans le délai maximum d'un (1) mois à compter de la réception d'une demande complète, prorogeable de deux (2) mois en cas de demande particulièrement complexe, avec information préalable du demandeur.
10. Réclamation auprès d'une autorité de contrôle
Sans préjudice de tout autre recours administratif ou juridictionnel, chaque personne concernée dispose du droit d'introduire une réclamation auprès de l'autorité de contrôle compétente :
- Agencija za zaštitu ličnih podataka i slobodan pristup informacijama (AZLP), autorité monténégrine de contrôle : Kralja Nikole 2, 81000 Podgorica, Crna Gora — enregistrement d'Asteriomod d.o.o. n° 05-030/26-3812.
- Autorité de contrôle du pays de résidence habituelle pour les personnes concernées résidant dans l'Union européenne, notamment la Commission Nationale de l'Informatique et des Libertés (CNIL) pour les résidents français.
11. Sécurité des traitements
Asteriomod met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté aux risques, conformément à l'article 32 du RGPD :
- Chiffrement systématique des flux en transit via TLS 1.3, avec HSTS et Perfect Forward Secrecy.
- Chiffrement au repos AES-256 des bases de données, sauvegardes et coffres de secrets.
- Authentification multi-facteurs obligatoire pour l'ensemble des collaborateurs disposant d'un accès aux environnements de production.
- Revue trimestrielle des habilitations et journalisation immuable des accès administrateurs.
- Système de gestion des vulnérabilités adossé à un référentiel de veille CVE, avec correctif appliqué sous soixante-douze (72) heures pour les criticités élevées.
- Programme interne de conformité inspiré de la norme ISO/IEC 27001, avec audit annuel indépendant.
- Plan de continuité et de reprise d'activité testé semestriellement, avec RPO ≤ 15 minutes et RTO ≤ 4 heures.
12. Cookies et traceurs
La Boutique utilise un nombre limité de cookies, dont la description exhaustive figure dans notre Politique des Cookies. Les cookies non strictement nécessaires ne sont déposés qu'après recueil d'un consentement libre, éclairé et univoque via le bandeau affiché à la première visite.
13. Mineurs
Les services proposés par Asteriomod sont exclusivement destinés à une clientèle professionnelle (B2B) opérant dans le secteur de l'hôtellerie. Nous ne collectons ni ne traitons sciemment aucune Donnée à caractère personnel concernant des mineurs de moins de seize (16) ans. Toute Donnée collectée par erreur serait supprimée dans les meilleurs délais dès signalement.
14. Mise à jour de la Politique
La présente Politique est susceptible d'être adaptée pour tenir compte d'évolutions légales, réglementaires, jurisprudentielles ou techniques. Toute modification substantielle est portée à la connaissance des personnes concernées par courrier électronique et par bandeau d'information sur la Boutique. Il est recommandé d'en consulter régulièrement la dernière version.