Politique de Confidentialité

Version 4.1 — Date de dernière mise à jour : 03/08/2026 — Asteriomod d.o.o.

1. Identité et coordonnées du responsable de traitement

Le responsable de traitement, au sens de l'article 4.7 du RGPD, est la société :

Asteriomod d.o.o., société à responsabilité limitée de droit monténégrin, immatriculée au CRPS sous le numéro 4-0035812/9, PIB 03687451, dont le siège social est établi ul. Vasa Raičkovića 8, 81000 Podgorica, Crna Gora, représentée par son Directeur, M. Nikola Vuković.

Le Client peut contacter notre équipe dédiée à la protection des données par courrier électronique à l'adresse support@asteriomod.org (mention « À l'attention du DPO ») ou par courrier postal à l'adresse du siège social. Un accusé de réception est adressé sous cinq (5) jours ouvrés, et une réponse motivée est fournie dans le délai d'un (1) mois prévu par l'article 12.3 du RGPD, prorogeable de deux (2) mois en cas de demande complexe.

2. Définitions applicables

2.1 « Donnée à caractère personnel » désigne toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement, notamment par référence à un identifiant tel qu'un nom, un numéro d'identification, des données de localisation ou un identifiant en ligne.

2.2 « Traitement » désigne toute opération ou tout ensemble d'opérations, automatisées ou non, appliquées à des Données à caractère personnel : collecte, enregistrement, organisation, structuration, conservation, adaptation, modification, extraction, consultation, utilisation, communication, effacement ou destruction.

2.3 « Sous-traitant » désigne toute personne physique ou morale qui traite des Données à caractère personnel pour le compte du responsable de traitement.

2.4 « Destinataire » désigne toute personne physique ou morale à laquelle les Données à caractère personnel sont communiquées, à l'exclusion des autorités publiques susceptibles de recevoir ces données dans le cadre d'une mission d'enquête.

2.5 « Personne concernée » désigne toute personne physique dont les Données à caractère personnel font l'objet d'un Traitement.

3. Catégories de données collectées

Nous collectons, à titre limitatif, les catégories de Données suivantes :

  • Données d'identité : nom, prénom, raison sociale, fonction, langue de correspondance.
  • Données de contact : adresse électronique professionnelle, numéro de téléphone, adresse postale de facturation.
  • Données de facturation : numéro de TVA intracommunautaire, historique de commandes, factures émises, moyen de paiement (les données de carte bancaire ne sont pas stockées sur nos serveurs, elles sont directement transmises à notre prestataire Stripe conformément à la norme PCI-DSS niveau 1).
  • Données de connexion : adresse IP tronquée, empreinte du navigateur, horodatage des accès, journaux d'événements de sécurité.
  • Clés API Asterio : stockées sous forme chiffrée AES-256 dans un coffre-fort de secrets (Vault) avec rotation trimestrielle des clés maîtres, jamais visibles depuis nos interfaces d'administration standard.
  • Contenu des échanges support : messages échangés avec notre équipe d'assistance, incluant les métadonnées associées.

Nous ne collectons volontairement aucune donnée sensible au sens de l'article 9 du RGPD (données de santé, orientation sexuelle, opinions politiques, convictions religieuses, données biométriques, etc.).

4. Finalités des traitements et bases légales

FinalitéBase légale (Art. 6 RGPD)Catégories concernées
Exécution de la commande, livraison et facturationExécution du contrat (6.1.b)Identité, contact, facturation
Fonctionnement technique des Modules et connexion à l'API AsterioExécution du contrat (6.1.b)Clés API, journaux d'événements
Assistance technique et service clientExécution du contrat (6.1.b)Contact, contenu des échanges
Comptabilité, obligations fiscales et lutte anti-fraudeObligation légale (6.1.c)Facturation
Sécurité de la plateforme, détection des intrusionsIntérêt légitime (6.1.f)Connexion, journaux
Envoi de la lettre d'information et communications marketingConsentement (6.1.a)Identité, contact
Réalisation d'études statistiques agrégées anonymiséesIntérêt légitime (6.1.f)Connexion (agrégée)

Le Client peut à tout moment retirer son consentement pour les traitements marketing en cliquant sur le lien de désinscription figurant en pied de chaque courrier électronique promotionnel ou en écrivant à support@asteriomod.org.

5. Destinataires et sous-traitants

Les Données ne font l'objet d'aucune cession, location ou revente à des tiers à des fins commerciales. Elles sont communiquées, dans la stricte mesure nécessaire, aux catégories de destinataires suivantes :

  • Personnels habilités d'Asteriomod d.o.o. (équipes commerciale, support, comptabilité, développement, sécurité).
  • Sous-traitants intervenant pour notre compte, sur instructions documentées et sous accord de sous-traitance conforme à l'article 28 du RGPD.
  • Autorités publiques légitimement habilitées, sur réquisition régulière.

La liste exhaustive de nos Sous-traitants ultérieurs est la suivante :

Sous-traitantFonctionLocalisation
OVHcloud SASHébergement, sauvegarde, réplicationGravelines (FR), Francfort (DE)
Stripe Payments Europe LtdTraitement des paiements par carteDublin (IE)
Postmark (Wildbit LLC)Envoi des courriels transactionnelsFrankfurt (DE)
Cloudflare LtdCDN, protection WAF, mitigation DDoSLondres (UK), Frankfurt (DE)
Sentry (Functional Software Ireland Ltd)Supervision des erreurs applicatives (offre EU-only)Amsterdam (NL)

6. Transferts hors Union européenne

Par défaut, aucun transfert de Données à caractère personnel n'est effectué en dehors de l'Espace Économique Européen. L'ensemble de nos Sous-traitants critiques héberge les Données au sein de l'UE ou de l'EEE.

Dans les rares hypothèses où un transfert vers un pays tiers serait nécessaire (support étendu, redondance géographique exceptionnelle), il est encadré par les Clauses Contractuelles Types adoptées par la Commission européenne (Décision 2021/914), assorties de mesures techniques et organisationnelles complémentaires (chiffrement de bout en bout, pseudonymisation) évaluées selon la méthodologie du Comité Européen de la Protection des Données (EDPB).

7. Durées de conservation

CatégorieDurée activeArchivage intermédiaire
Compte client actifDurée de la relation contractuelle+ 3 ans à des fins de prospection
Factures et pièces comptables10 ans à compter de leur clôtureObligation fiscale et commerciale
Journalisation applicative et de sécurité12 mois glissantsPurge automatique
Journalisation d'authentification6 mois glissantsPurge automatique
Prospects et abonnés à la lettre d'informationJusqu'au retrait du consentementPurge sous 30 jours après retrait
Cookies et traceursVoir la Politique cookiesConsentement 6 mois
Clés API AsterioDurée de vie de l'abonnementSuppression sous 30 jours après résiliation
Tickets d'assistance3 ans à compter de la clôtureAnonymisation ensuite

8. Droits des personnes concernées

Conformément aux articles 15 à 22 du RGPD, chaque personne concernée dispose des droits suivants sur ses Données :

  • Droit d'accès (art. 15) : obtenir la confirmation qu'un Traitement est réalisé et, le cas échéant, une copie des Données traitées.
  • Droit de rectification (art. 16) : obtenir la correction des Données inexactes ou incomplètes.
  • Droit à l'effacement (art. 17) : obtenir l'effacement des Données, dans les hypothèses limitativement énumérées par le RGPD.
  • Droit à la limitation (art. 18) : obtenir le gel temporaire du Traitement.
  • Droit à la portabilité (art. 20) : recevoir les Données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV).
  • Droit d'opposition (art. 21) : s'opposer, pour des raisons tenant à sa situation particulière, à un Traitement fondé sur l'intérêt légitime, ou de manière absolue à tout Traitement à des fins de prospection.
  • Droit de définir des directives post-mortem : définir des directives relatives au sort des Données après le décès.
  • Droit de retirer son consentement à tout moment, sans que cela ne remette en cause la licéité des Traitements fondés sur ledit consentement avant son retrait.

9. Comment exercer vos droits

Toute demande d'exercice des droits peut être formulée par courrier électronique à support@asteriomod.org ou par courrier postal à l'adresse du siège social. La demande doit préciser l'identité du demandeur, la nature du droit exercé, ainsi que, le cas échéant, les Données précises concernées. En cas de doute raisonnable sur l'identité du demandeur, une pièce justificative pourra être exigée.

Un accusé de réception est adressé sous cinq (5) jours ouvrés. La réponse motivée est fournie dans le délai maximum d'un (1) mois à compter de la réception d'une demande complète, prorogeable de deux (2) mois en cas de demande particulièrement complexe, avec information préalable du demandeur.

10. Réclamation auprès d'une autorité de contrôle

Sans préjudice de tout autre recours administratif ou juridictionnel, chaque personne concernée dispose du droit d'introduire une réclamation auprès de l'autorité de contrôle compétente :

  • Agencija za zaštitu ličnih podataka i slobodan pristup informacijama (AZLP), autorité monténégrine de contrôle : Kralja Nikole 2, 81000 Podgorica, Crna Gora — enregistrement d'Asteriomod d.o.o. n° 05-030/26-3812.
  • Autorité de contrôle du pays de résidence habituelle pour les personnes concernées résidant dans l'Union européenne, notamment la Commission Nationale de l'Informatique et des Libertés (CNIL) pour les résidents français.

11. Sécurité des traitements

Asteriomod met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté aux risques, conformément à l'article 32 du RGPD :

  • Chiffrement systématique des flux en transit via TLS 1.3, avec HSTS et Perfect Forward Secrecy.
  • Chiffrement au repos AES-256 des bases de données, sauvegardes et coffres de secrets.
  • Authentification multi-facteurs obligatoire pour l'ensemble des collaborateurs disposant d'un accès aux environnements de production.
  • Revue trimestrielle des habilitations et journalisation immuable des accès administrateurs.
  • Système de gestion des vulnérabilités adossé à un référentiel de veille CVE, avec correctif appliqué sous soixante-douze (72) heures pour les criticités élevées.
  • Programme interne de conformité inspiré de la norme ISO/IEC 27001, avec audit annuel indépendant.
  • Plan de continuité et de reprise d'activité testé semestriellement, avec RPO ≤ 15 minutes et RTO ≤ 4 heures.

12. Cookies et traceurs

La Boutique utilise un nombre limité de cookies, dont la description exhaustive figure dans notre Politique des Cookies. Les cookies non strictement nécessaires ne sont déposés qu'après recueil d'un consentement libre, éclairé et univoque via le bandeau affiché à la première visite.

13. Mineurs

Les services proposés par Asteriomod sont exclusivement destinés à une clientèle professionnelle (B2B) opérant dans le secteur de l'hôtellerie. Nous ne collectons ni ne traitons sciemment aucune Donnée à caractère personnel concernant des mineurs de moins de seize (16) ans. Toute Donnée collectée par erreur serait supprimée dans les meilleurs délais dès signalement.

14. Mise à jour de la Politique

La présente Politique est susceptible d'être adaptée pour tenir compte d'évolutions légales, réglementaires, jurisprudentielles ou techniques. Toute modification substantielle est portée à la connaissance des personnes concernées par courrier électronique et par bandeau d'information sur la Boutique. Il est recommandé d'en consulter régulièrement la dernière version.