Accord de traitement des données (DPA)
Bookingmister d.o.o. — Version 4.1 — En vigueur au 03/08/2026
Le présent Accord de traitement des données (Data Processing Agreement, ci-après « DPA ») est conclu conformément à l'article 28 du Règlement général sur la protection des données (RGPD, UE 2016/679) et à la loi monténégrine sur la protection des données personnelles (Zakon o zaštiti podataka o ličnosti). Il fait partie intégrante des Conditions Générales de Vente Bookingmister et s'impose de plein droit à tout Client hôtelier utilisant un Module Bookingmister qui traite des données personnelles pour son compte.
1. Parties
Le Responsable de traitement (ci-après « Responsable ») est le Client hôtelier ou hôtelière ayant souscrit un ou plusieurs Modules Bookingmister sur bookingmister.org, agissant en qualité de responsable de traitement des données de ses clients-voyageurs et prospects.
Le Sous-traitant (ci-après « Sous-traitant » ou « Bookingmister ») est Bookingmister d.o.o., société de droit monténégrin, PIB 03471928, CRPS 4-0028471/6, dont le siège est établi ul. Slobode 12, 81000 Podgorica, Crna Gora, représentée par sa directrice Milena Radović, agissant en qualité de sous-traitant au sens de l'article 4(8) du RGPD lorsqu'il traite des données de clients-voyageurs ou de prospects pour le compte du Responsable.
2. Objet, nature et finalité des traitements
Bookingmister traite des données à caractère personnel pour le compte du Responsable dans le cadre exclusif de la fourniture des Modules souscrits sur son compte Bookingmister. La nature des traitements comprend la lecture, l'écriture, la synchronisation, l'agrégation, l'archivage et la suppression de données de clients hôteliers via l'API Misterbooking. Les finalités comprennent la synchronisation multi-canaux (Booking.com, Expedia, Airbnb), la facturation conforme TVA, la génération de rapports analytiques, la gestion du parcours pré-arrivée, le check-in mobile, la gestion housekeeping et l'attribution automatique de chambres. Bookingmister n'utilise en aucune façon ces données pour ses finalités propres, en dehors du strict cadre nécessaire à l'exécution des Modules.
3. Durée du traitement
Le présent DPA prend effet à compter de la conclusion du contrat entre le Responsable et Bookingmister et prend fin à l'expiration du dernier Module souscrit par le Responsable, augmentée d'une période de 90 jours calendaires d'archivage intermédiaire à des fins d'audit et de restitution. À l'issue de cette période, l'ensemble des données personnelles traitées pour le compte du Responsable est irréversiblement supprimé, sauf conservation légale obligatoire.
4. Catégories de personnes concernées et de données traitées
Personnes concernées : les clients-voyageurs actuels et passés de l'établissement hôtelier du Responsable, ses prospects ayant initié une demande de réservation, ses membres de programmes de fidélité, ses contacts commerciaux corporate.
Catégories de données :
- Données d'identification : nom, prénom, date de naissance, nationalité, pièce d'identité (fiche police française uniquement pour l'Extension Cardless Check-in).
- Données de contact : email, téléphone, adresse postale.
- Données de réservation : dates de séjour, type de chambre, tarif, canal de réservation, mode de paiement (tokenisé), demandes spéciales.
- Données de préférence : allergies alimentaires, préférences de literie, historique des séjours, panier moyen.
- Données de facturation : montant facturé, TVA appliquée, taxe de séjour.
- Métadonnées techniques : adresse IP de connexion, horodatage, journal d'accès.
Bookingmister ne traite aucune catégorie particulière de données au sens de l'article 9 du RGPD (données sensibles), à l'exception des données de santé strictement limitées aux allergies alimentaires renseignées librement par le client-voyageur dans son parcours pré-arrivée, et avec son consentement exprès matérialisé au sein du portail Bookingmister.
5. Obligations du Sous-traitant
Bookingmister s'engage, conformément à l'article 28.3 du RGPD, à :
- Ne traiter les données personnelles que sur instruction documentée du Responsable, y compris pour tout transfert vers un pays tiers, sauf obligation légale contraire d'application immédiate.
- Garantir que les personnes autorisées à traiter les données personnelles sont tenues au secret professionnel par un engagement contractuel ou statutaire.
- Mettre en œuvre toutes les mesures techniques et organisationnelles requises par l'article 32 du RGPD, détaillées à l'annexe 1 du présent DPA.
- Ne recourir à un autre sous-traitant qu'avec l'autorisation écrite préalable du Responsable, dans les conditions décrites à l'article 6 ci-après.
- Aider le Responsable, compte tenu de la nature du traitement et par des mesures techniques et organisationnelles appropriées, à s'acquitter de ses obligations de répondre aux demandes d'exercice des droits des personnes concernées.
- Aider le Responsable à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD, en tenant compte de la nature du traitement et des informations à sa disposition.
- À la fin de la prestation, selon le choix du Responsable, supprimer toutes les données personnelles ou les restituer, et détruire les copies existantes, sauf obligation légale de conservation contraire.
- Mettre à disposition du Responsable toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et permettre la réalisation d'audits, y compris des inspections, par le Responsable ou un autre auditeur qu'il a mandaté.
6. Sous-traitants ultérieurs
Le Responsable autorise Bookingmister à faire appel à des sous-traitants ultérieurs pour l'exécution des Modules. Bookingmister s'engage à conclure avec chaque sous-traitant ultérieur un contrat imposant les mêmes obligations que celles prévues au présent DPA, notamment en matière de mesures techniques et organisationnelles de sécurité.
Liste actuelle des sous-traitants ultérieurs :
- Hetzner Online GmbH (Allemagne, Frankfurt) — hébergement cloud, certifié ISO 27001.
- Stripe Payments Europe Ltd. (Irlande, Dublin) — prestataire de paiement, certifié PCI-DSS niveau 1.
- Postmark (ActiveCampaign LLC) (États-Unis, avec clauses contractuelles types) — transmission des emails transactionnels.
- Sentry.io (Functional Software Inc.) (États-Unis, avec clauses contractuelles types et anonymisation des données personnelles avant transmission) — surveillance d'erreurs applicatives.
Toute modification de cette liste, y compris l'ajout d'un nouveau sous-traitant ultérieur ou le remplacement d'un sous-traitant existant, sera notifiée par email au Responsable au moins trente jours calendaires avant sa prise d'effet, avec faculté pour le Responsable de s'y opposer par écrit motivé pendant ce délai. En cas d'opposition, les parties chercheront une solution amiable ; à défaut, le Responsable pourra résilier son contrat sans pénalité.
7. Transferts hors Union européenne
Le traitement principal des données personnelles s'effectue au sein de l'Union européenne (Allemagne, Frankfurt) et au Monténégro (siège de Bookingmister). Certains sous-traitants ultérieurs sont établis en dehors de l'espace UE/EEE, notamment aux États-Unis. Dans ce cas, Bookingmister a mis en place les clauses contractuelles types adoptées par la Commission européenne par décision d'exécution du 4 juin 2021 (2021/914/UE), complétées des mesures supplémentaires requises par la jurisprudence Schrems II (CJUE, 16 juillet 2020, C-311/18) pour garantir un niveau de protection substantiellement équivalent à celui offert au sein de l'Union européenne.
8. Notification de violation de données
Conformément à l'article 33.2 du RGPD, Bookingmister notifie au Responsable toute violation de données personnelles dans un délai maximum de vingt-quatre (24) heures à compter de sa constatation. La notification comprend au minimum : la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les catégories et le nombre approximatif d'enregistrements de données concernés, les conséquences probables, les mesures prises ou proposées pour y remédier. Bookingmister apporte au Responsable toute l'assistance nécessaire pour permettre à ce dernier de remplir, dans le délai de 72 heures prévu à l'article 33.1 du RGPD, ses propres obligations de notification à l'autorité de contrôle et, le cas échéant, aux personnes concernées.
9. Analyse d'impact relative à la protection des données
Bookingmister met à disposition du Responsable une fiche descriptive détaillée de chaque Module, comprenant l'ensemble des informations utiles à la réalisation d'une analyse d'impact relative à la protection des données (AIPD) au titre de l'article 35 du RGPD. Bookingmister assiste le Responsable, sur demande et dans un délai raisonnable, dans la réalisation de ces analyses et, le cas échéant, dans la consultation préalable de l'autorité de contrôle prévue à l'article 36 du RGPD.
10. Audit et contrôle
Le Responsable dispose d'un droit d'audit annuel des mesures techniques et organisationnelles mises en œuvre par Bookingmister. L'audit peut être réalisé par le Responsable directement ou par un auditeur mandaté par lui, sous réserve de conclure préalablement un accord de confidentialité. L'audit est réalisé pendant les heures ouvrées, avec un préavis écrit d'au moins trente jours, et ne doit pas perturber déraisonnablement l'activité de Bookingmister. Alternativement, Bookingmister peut satisfaire à son obligation d'audit en communiquant au Responsable un rapport d'audit indépendant (ISO 27001, SOC 2 Type II) réalisé au cours des douze mois précédents.
11. Responsabilité
Chaque partie est responsable des dommages qu'elle cause du fait d'un traitement non conforme aux dispositions du RGPD, dans les conditions prévues à l'article 82 du RGPD. Bookingmister est responsable du dommage causé par le traitement uniquement s'il n'a pas respecté les obligations du RGPD spécifiquement incombant aux sous-traitants ou s'il a agi en dehors des instructions licites du Responsable ou contrairement à ces instructions.
12. Fin du DPA — Restitution ou destruction
À la fin de la prestation, le Responsable dispose d'un délai de 90 jours calendaires pour indiquer par écrit à Bookingmister s'il souhaite (i) la restitution intégrale des données au format JSON structuré ou (ii) leur destruction irréversible. À défaut de choix exprès, la destruction est appliquée par défaut. Un certificat de destruction est adressé au Responsable dans un délai de trente jours à compter de l'opération, sur simple demande.
13. Annexe 1 — Mesures techniques et organisationnelles de sécurité
Bookingmister met en œuvre notamment les mesures suivantes, en application de l'article 32 du RGPD :
- Chiffrement des données au repos avec AES-256 et en transit avec TLS 1.3.
- Authentification à double facteur pour tous les administrateurs et le personnel technique.
- Pare-feu applicatif (WAF) avec règles OWASP Top 10.
- Tests d'intrusion externes annuels par un prestataire indépendant.
- Sauvegardes chiffrées incrémentales quotidiennes, testées mensuellement en restauration.
- Journalisation des accès administrateur avec horodatage, adresse IP et action réalisée.
- Revue trimestrielle des habilitations et principe du besoin d'en connaître.
- Séparation des environnements de développement, préproduction et production.
- Politique interne de gestion des postes de travail (chiffrement disque, mise à jour automatique, VPN).
- Formation annuelle du personnel à la sécurité de l'information et à la protection des données.
- Plan de continuité et de reprise d'activité, testé annuellement.
- Anonymisation ou pseudonymisation des données lorsqu'elle est possible sans dégrader la finalité.
14. Coordonnées et voies de recours
Bookingmister d.o.o.
ul. Slobode 12, 81000 Podgorica, Crna Gora
PIB : 03471928 — CRPS : 4-0028471/6
Directrice : Milena Radović
DPO : dpo@bookingmister.org
Confidentialité : privacy@bookingmister.org
Tél. : +382 20 234 561
Autorité de contrôle : Agencija za zaštitu ličnih podataka (AZLP), Bulevar Svetog Petra Cetinjskog 147, 81000 Podgorica, enregistrement responsable de traitement n° 05-030/26-1471. Juridiction compétente : Osnovni sud u Podgorici (Monténégro).
Version 4.1 — publiée le 03/08/2026. Prochaine révision programmée : 03/02/2027.