Sous-traitance de données personnelles (article 28 RGPD)
Sommaire
- Préambule
- Respect de la législation applicable
- Définitions
- Description des traitements de données
- Durée du contrat
- Réalisation du traitement de données
- Sécurité et confidentialité
- Mesures techniques et organisationnelles de sécurité
- Violations de données à caractère personnel
- Exercice des droits des personnes
- Collaboration entre les parties
- Assistance
- Sous-traitance des prestations
- Registre des catégories d’activités de traitement
- Documentation
- Transfert des données à caractère personnel hors UE ou EEE
- Loi du 31 décembre 1975 relative à la sous-traitance
Appendice — Description des traitements sous-traités (1. Enquête par e-mail · 2. Enquête par SMS · 3. Réponse aux avis · 4. Traitements à des fins statistiques)
1. Préambule
Les présentes clauses ont pour objet de définir les conditions dans lesquelles Guest Suite, ou le Prestataire, en tant que sous-traitant, s’engage à effectuer pour le compte du responsable de traitement, les opérations de traitements de données à caractère personnel définies ci-après. Dans le cadre du présent contrat (« Contrat »), chacune des Parties, pour ce qui la concerne et selon son rôle au regard des traitements mis en œuvre, s’engage à respecter les dispositions légales et réglementaires applicables aux traitements de données à caractère personnel (« Législation relative à la protection des Données à caractère personnel »), à savoir, notamment :
- la loi n° 78-17 du 6 janvier 1978 modifiée relative à l’informatique, aux fichiers et aux libertés ;
- toute réglementation adoptée pendant la durée du Contrat, modifiant, remplaçant ou complétant la loi n° 78-17 précitée ;
- le Règlement (UE) n° 2016/679 dit « Règlement Général sur la Protection des Données » (« RGPD »).
2. Respect de la législation applicable
2.1 L’exécution du Contrat entraîne le Traitement de Données à caractère personnel par le Prestataire aux fins de la fourniture des Services prévus par le Contrat. Ces Traitements sont soumis à la Législation relative à la protection des Données à caractère personnel.
2.2 Chacune des parties garantit l’autre partie du respect des obligations légales et règlementaires lui incombant au titre de la protection des données à caractère personnel. Les Parties s’engagent à collaborer activement afin de permettre le respect par chacune des Parties des droits et obligations résultant de l’application de la Législation relative à la protection des Données à caractère personnel.
2.3 Une partie ne pourra pas être tenue pour responsable du manquement aux obligations auxquelles l’autre était astreinte à titre personnel.
3. Définitions
- « Législation relative à la protection des Données à caractère personnel » désigne la loi dite « informatique et libertés » n° 78-17 du 6 janvier 1978 modifiée par la loi n° 2018-493 du 20 juin 2018, ainsi que le Règlement (UE) 2016/679 (RGPD) entré en vigueur le 25 mai 2018, et toute loi ou tout règlement applicable en matière de protection des données à caractère personnel ;
- Le « Client » : l’entité ayant contracté avec le Prestataire pour ses Services et ayant accepté les Conditions Générales du Prestataire ;
- « Données à caractère personnel », « Traitement », « responsable du Traitement », « Sous-traitant/Sous-traitance », « Personne concernée », « Autorité de contrôle », « Étude d’impact sur la vie privée », « Registre des activités de Traitement », « Violations de Données à caractère personnel », « Protection des Données dès la conception/par défaut », « Clauses contractuelles types » ont la même signification, avec ou sans majuscule, que dans la Législation relative à la protection des Données à caractère personnel ;
- « Documentation relative aux Traitements » désigne l’ensemble de la documentation dont la tenue est obligatoire en application de la Législation relative à la protection des Données à caractère personnel ;
- Le « responsable du traitement » est le Client ;
- Le « Sous-traitant » ou le « Prestataire » est Guest Suite.
4. Description des traitements de données
4.1 Les traitements objets de la sous-traitance sont décrits dans l’Appendice. Les opérations de traitement de données à caractère personnel qui ne sont pas expressément visées demeurent à la charge du responsable de traitement.
5. Durée du contrat
5.1 Le Contrat entre en vigueur à la date de sa signature par les Parties pour la durée pour laquelle le Client a accepté les Conditions Générales. En cas de signature à des dates différentes, la dernière date est considérée entre les Parties comme la date de signature effective du contrat.
6. Réalisation du traitement de données
6.1 Les Données à caractère personnel ne pourront faire l’objet d’aucune opération de Traitement, autres que celles prévues au Contrat, de la part du Prestataire, d’un sous-traitant ou d’une personne agissant sous l’autorité du Prestataire. Le Prestataire s’engage en conséquence à :
- Ne procéder au Traitement des Données à caractère personnel qu’en application du Contrat, c’est-à-dire sur les seules instructions écrites du responsable du traitement, y compris en ce qui concerne les transferts de données vers un pays tiers ou une organisation internationale, à moins qu’il ne soit tenu d’y procéder en vertu du droit de l’Union ou du droit de l’État membre auquel il est soumis ; dans ce cas, il informe le responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d’intérêt public. Si le Prestataire considère qu’une instruction constitue une violation de la Législation applicable, il en informe immédiatement le responsable du traitement et s’abstient de tout traitement objet de son information tant que ce dernier ne s’est pas prononcé ;
- S’abstenir de toute utilisation ou Traitement des Données non conformes aux instructions écrites du responsable du traitement ou étrangers à l’exécution du Contrat, et en particulier à ne faire aucun usage personnel des Données ;
- Ne pas céder, divulguer ou communiquer, totalement ou partiellement, à un tiers non autorisé les données traitées dans le cadre du Contrat, et veiller à ce que les personnes habilitées n’y aient accès que pour les besoins strictement nécessaires ;
- Obtenir l’autorisation préalable du responsable du traitement pour toute utilisation des Données à des fins statistiques ou d’études, y compris pseudonymisées ou anonymisées ;
- Ne prendre aucune copie des documents et supports comportant des Données, à l’exception de celles nécessaires à l’exécution du Contrat, et après accord préalable du responsable du traitement ;
- Informer le responsable du traitement de toute demande d’accès ou de communication émanant d’un tiers, après les vérifications nécessaires ;
- Mettre à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect de ses obligations et permettre la réalisation d’audits, y compris des inspections ;
- Au terme de la prestation, selon le choix du responsable du traitement : renvoyer toutes les données et détruire les copies existantes, ou supprimer toutes les données, et en justifier par écrit — sauf si le droit de l’Union ou de l’État membre en exige la conservation.
6.2 Les Données ne pourront faire l’objet d’aucune divulgation ou communication à des tiers en dehors des cas expressément prévus au Contrat ou résultant des instructions écrites du responsable du traitement, ou de ceux prévus par une disposition légale ou réglementaire.
7. Sécurité et confidentialité
-
7.1 Le Prestataire s’engage à mettre en œuvre toutes les mesures requises en application de l’article 32 du RGPD pour assurer et garantir la parfaite sécurité et confidentialité des données traitées dans le cadre du Contrat, y compris les mesures facilitant l’exercice des droits des personnes concernées.
7.2 Le Prestataire assure un niveau de sécurité adapté au risque relatif aux traitements, en fonction de la nature du traitement et du type des données traitées.
7.3 Le Prestataire met en place toutes les procédures nécessaires pour assurer la confidentialité et la sécurité des données transmises par le responsable de traitement.
7.4 Le Prestataire prend toutes les mesures nécessaires au respect par lui-même et par son personnel de ces obligations, et notamment : ne pas traiter les données à d’autres fins que l’exécution des prestations ; ne traiter les données que dans le cadre des instructions reçues ; préserver la sécurité des données et empêcher tout accès non autorisé ; ne pas insérer de données étrangères ; empêcher toute utilisation détournée, malveillante ou frauduleuse ; assurer les sauvegardes et l’archivage des données traitées.
8. Mesures techniques et organisationnelles de sécurité
8.1 Conformément à l’article 32 du RGPD, le Prestataire met en œuvre les mesures techniques et organisationnelles suivantes, adaptées au risque :
- Hébergement : données hébergées dans l’Union européenne chez un hébergeur souverain (Clever Cloud, France).
- Chiffrement : en transit (TLS 1.2+) et au repos (AES-256).
- Contrôle des accès : authentification forte (MFA), gestion des accès au moindre privilège (IAM), revue périodique des habilitations et rotation des clés.
- Sauvegarde et continuité : sauvegardes régulières chiffrées et tests de restauration.
- Journalisation et supervision : traçabilité des accès et détection des événements de sécurité.
- Tests de sécurité : évaluation régulière de l’efficacité des mesures et tests d’intrusion (pentests).
- Sous-traitants ultérieurs : obligations de protection équivalentes imposées par écrit (art. 28 du RGPD).
8.2 Le Prestataire garde le secret et la confidentialité des Données auxquelles il accède et met en œuvre des procédures assurant que les tiers qu’il autorise, y compris ses propres sous-traitants, respectent la confidentialité et la sécurité des Données, par un engagement écrit ou une obligation légale.
9. Violations de données à caractère personnel
9.1 En cas de violation de données à caractère personnel, le Prestataire informe le Client sans délai injustifié et au plus tard quarante-huit (48) heures après en avoir pris connaissance, par courrier électronique avec accusé de réception.
9.2 Cette notification est accompagnée de toute documentation utile (descriptif de la violation ; nombre de personnes et de documents affectés ; date et durée ; nature de la violation et des données affectées ; mesures rendant les données incompréhensibles ; causes supposées ; lien avec des violations précédentes ; conséquences probables ; mesures de limitation adoptées et recommandées) afin de permettre au responsable de traitement de notifier, si nécessaire, l’autorité de contrôle compétente.
9.3 Le Prestataire coopère afin de permettre au responsable du traitement de notifier la violation à toute Autorité de contrôle compétente.
9.4 Le Prestataire applique un processus interne de suivi des incidents (qualification, confinement, remédiation, clôture) et tient un registre des incidents. Il coopère avec le responsable du traitement pour la notification éventuelle à l’autorité de contrôle.
10. Exercice des droits des personnes
10.1 Le Prestataire aide le responsable du traitement, dans toute la mesure du possible, à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits (accès, rectification, effacement, opposition, limitation, portabilité, décision individuelle automatisée). Lorsqu’une personne concernée exerce ses droits auprès du Prestataire, celui-ci transmet la demande au responsable du traitement par courrier électronique à l’adresse communiquée par le Client.
11. Collaboration entre les parties
11.1 Les parties conviennent de collaborer étroitement.
11.2 Chaque partie apporte son assistance à l’autre en cas de procédure initiée par une autorité de contrôle ou une personne concernée, en lui remettant tous les documents nécessaires.
11.3 Le Prestataire met à la disposition du responsable de traitement toutes les informations nécessaires pour démontrer le respect de ses obligations et pour permettre la réalisation d’audits, y compris des inspections, par le responsable de traitement ou un auditeur qu’il a mandaté.
12. Assistance
12.1 Le Prestataire collabore et aide le responsable du traitement à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD : sécurité des traitements ; notification des violations à l’autorité de contrôle ; communication des violations aux personnes concernées ; tenue du registre des opérations de traitement ; conduite des analyses d’impact ; mise en œuvre de la protection des données dès la conception et par défaut ; accomplissement des formalités préalables auprès de la CNIL.
12.2 Le Prestataire communique au responsable du traitement toute information utile à la mise en œuvre de ces mesures et à la tenue de sa documentation.
12.3 Toute demande d’assistance du Client s’effectue par courrier électronique à l’adresse support@guest-suite.com.
13. Sous-traitance des prestations
13.1 Le Client donne au Prestataire une autorisation générale de recourir à des sous-traitants ultérieurs, dont la liste à jour est tenue à sa disposition. Le Prestataire informe le Client de tout changement prévu concernant l’ajout ou le remplacement d’un sous-traitant ultérieur, avec un préavis raisonnable permettant au Client d’émettre des objections motivées. À défaut d’objection dans un délai de trente (30) jours, le changement est réputé accepté.
13.2 Lorsque le Prestataire recrute un autre sous-traitant pour des activités de traitement spécifiques, les mêmes obligations de protection des données que celles fixées au présent contrat lui sont imposées par contrat ou un autre acte juridique, conformément à l’article 28, § 3, du RGPD, en particulier la présentation de garanties suffisantes quant aux mesures techniques et organisationnelles appropriées.
13.3 Le Prestataire demeure pleinement responsable de l’exécution des obligations du Contrat par ses propres sous-traitants et vérifie régulièrement, notamment par des audits, le respect de leurs obligations.
13.4 Lorsqu’un autre sous-traitant ne remplit pas ses obligations en matière de protection des données, le sous-traitant initial demeure pleinement responsable devant le responsable du traitement.
14. Registre des catégories d'activités de traitement
14.1 Le Prestataire déclare tenir par écrit un registre de toutes les catégories d’activités de traitement effectuées pour le compte du responsable du traitement, comprenant : le nom et les coordonnées du/des responsable(s) du traitement, des éventuels sous-traitants et, le cas échéant, du délégué à la protection des données ; les catégories de traitements effectués ; le cas échéant, les transferts de données vers un pays tiers et les garanties appropriées ; et, dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles.
15. Documentation
15.1 Le Prestataire met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect de ses obligations.
15.2 Cette documentation comprend notamment tous les éléments permettant de démontrer que les traitements sont effectués conformément aux instructions du responsable de traitement.
15.3 Cette documentation permet la réalisation d’audits, y compris des inspections, par le responsable du traitement ou un auditeur qu’il a mandaté.
16. Transfert des données à caractère personnel hors UE ou EEE
16.1 Le Prestataire s’engage à héberger et traiter les Données à caractère personnel exclusivement sur le territoire d’un État membre de l’Union européenne. L’hébergement est assuré par Clever Cloud SAS, dont les centres de données sont situés au sein de l’Union européenne. L’ensemble des sous-traitants ultérieurs auxquels le Prestataire recourt (voir Appendice) hébergent et traitent les Données au sein de l’Union européenne, un accès depuis un pays tiers pouvant toutefois intervenir, encadré par des garanties appropriées (EU-US Data Privacy Framework).
16.2 Un transfert de données vers un pays tiers ou une organisation internationale ne peut être effectué par le Prestataire en l’absence d’instruction documentée du responsable de traitement, à moins qu’il ne soit tenu d’y procéder en vertu du droit de l’Union ou de l’État membre auquel il est soumis.
16.3 Dans ce cas, le Prestataire informe le responsable du traitement de cette obligation avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d’intérêt public.
17. Loi du 31 décembre 1975 relative à la sous-traitance
17.1 Aucune des stipulations du présent engagement n’a pour objet ou pour effet la présentation, par le Prestataire au responsable du traitement au sens de la loi n° 75-1334 du 31 décembre 1975, d’un sous-traitant du Prestataire, ni l’acceptation de celui-ci, ni l’agrément de ses conditions de paiement.
17.2 Il appartient au Prestataire de respecter la loi n° 75-1334 du 31 décembre 1975 relative à la sous-traitance et la règlementation applicable.
ANNEXE 1 : DESCRIPTION DES TRAITEMENTS SOUS-TRAITES
1. Service d’envoi d’enquête de satisfaction par courrier électronique
|
Thème |
Description |
|
Objet et finalité du traitement
Nature du traitement |
Envoi d’enquête de satisfaction (avis et questionnaire de pré-séjour) par courrier électronique aux consommateurs : sollicitation pour avis ; collecte des avis ; récupération des avis sur les plateformes partenaires.
|
|
Catégories de personnes concernées |
Consommateurs (client du responsable du traitement) |
|
Type de données à caractère personnel |
Adresse électronique du Consommateur Nom du Consommateur Prénom du Consommateur |
|
Catégories de destinataires auxquels les données à caractère personnel ont été ou seront communiquées, y compris les destinataires dans des pays tiers ou des organisations internationales |
Le chargé de compte (Customer Success) et les développeurs de Guest Suite ; sous-traitants ultérieurs nécessaires au service : Clever Cloud (hébergeur, UE) et Mailgun (envoi d’e-mails, UE).
|
|
Transferts hors UE/EEE |
Données hébergées au sein de l’Union européenne (région européenne du prestataire). Le prestataire étant rattaché à un groupe susceptible d’un accès depuis un pays tiers, tout transfert éventuel est encadré par des garanties appropriées (EU-US Data Privacy Framework). |
|
Durée de conservation |
5 ans à compter de la fin du Contrat, à l’exception des pièces comptables conservées 10 ans. En cas de contentieux, jusqu’à l’exécution de la décision devenue définitive. |
Les opérations de traitement de données à caractère personnel qui ne sont pas expressément visées demeurent à la charge du responsable du traitement.
2. Service d’envoi d’enquête de satisfaction par SMS
|
Thème |
Description |
|
Objet et finalité du traitement
Nature du traitement |
Envoi d’enquête de satisfaction (avis et questionnaire de pré-séjour) par SMS aux consommateurs : sollicitation pour avis ; collecte des avis ; récupération des avis sur les plateformes partenaires.
|
|
Catégories de personnes concernées |
Consommateurs (client du responsable du traitement) |
|
Type de données à caractère personnel |
Numéro de téléphone mobile du Consommateur Adresse électronique du Consommateur Nom du Consommateur Prénom du Consommateur |
|
Catégories de destinataires auxquels les données à caractère personnel ont été ou seront communiquées, y compris les destinataires dans des pays tiers ou des organisations internationales |
Le chargé de compte (Customer Success) et les développeurs de Guest Suite ; sous-traitants ultérieurs nécessaires au service : Clever Cloud (hébergeur, UE) et Vonage (envoi de SMS, UE).
|
|
Transferts hors UE/EEE |
Données hébergées au sein de l’Union européenne (région européenne du prestataire). Le prestataire étant rattaché à un groupe susceptible d’un accès depuis un pays tiers, tout transfert éventuel est encadré par des garanties appropriées (EU-US Data Privacy Framework). |
|
Durée de conservation |
5 ans à compter de la fin du Contrat, à l’exception des pièces comptables conservées 10 ans. En cas de contentieux, jusqu’à l’exécution de la décision devenue définitive. |
3. Réponse aux avis
|
Thème |
Description |
|
Objet et finalité du traitement
Nature du traitement |
Réponse aux avis clients reçus par le responsable de traitement : consultation des avis ; récupération des avis sur les plateformes partenaires ; traitement statistique pour déterminer les avis critiques ; réponse, au nom du responsable de traitement, aux avis collectés.
|
|
Catégories de personnes concernées |
Consommateurs (client du responsable du traitement) |
|
Type de données |
Adresse électronique, nom et prénom du Consommateur, et le cas échéant le pseudonyme du Consommateur. |
|
Catégories de destinataires auxquels les données à caractère personnel ont été ou seront communiquées, y compris les destinataires dans des pays tiers ou des organisations internationales |
Le chargé de compte (Customer Success) et les développeurs de Guest Suite ; sous-traitant ultérieur : Clever Cloud (hébergeur, UE). |
|
Transferts hors UE/EEE |
Aucun transfert de données à caractère personnel dans un pays tiers. |
|
Durée de conservation |
5 ans à compter de la fin du Contrat, à l’exception des pièces comptables conservées 10 ans. En cas de contentieux, jusqu’à l’exécution de la décision devenue définitive. |
4. Traitements des données clients à des fins statistiques
|
Thème |
Description |
|
Objet et finalité du traitement
Nature du traitement |
Défini dans les conditions particulières signées avec le responsable de traitement
|
|
Catégories de personnes concernées |
Consommateurs (client du responsable du traitement) |
|
Type de données à caractère personnel |
Définies dans les conditions particulières signées avec le responsable de traitement |
|
Catégories de destinataires auxquels les données à caractère personnel ont été ou seront communiquées, y compris les destinataires dans des pays tiers ou des organisations internationales |
Le chargé de compte (Customer Success) et les développeurs de Guest Suite ; sous-traitant ultérieur : Clever Cloud (hébergeur, UE), ainsi que tout autre sous-traitant mentionné dans les conditions particulières.
|
|
Transferts hors UE/EEE |
Aucun transfert de données à caractère personnel dans un pays tiers |
|
Durée de conservation des données à caractère personnel |
5 ans à compter de la fin du Contrat, à l’exception des pièces comptables conservées 10 ans. En cas de contentieux, jusqu’à l’exécution de la décision devenue définitive. |
Les opérations de traitement de données à caractère personnel qui ne sont pas expressément visées demeurent à la charge du responsable du traitement.
Mise à jour : 29 juin 2026