Rectangle

Accord de traitement des données

Le Data Processing Agreement (DPA) définit la manière dont les données personnelles sont traitées entre le responsable du traitement et le sous-traitant conformément au RGPD.

Version : 2.1
Dernière mise à jour : 22/08/2026
Aligné sur la Politique de Confidentialité (20/08/2026).

Le présent Accord de Traitement des Données (DPA) définit les modalités de traitement des données à caractère personnel entre le responsable du traitement et le sous-traitant, conformément au RGPD.

 

1. Parties

Le présent Accord de Traitement des Données (« DPA ») fait partie intégrante du Contrat de Services conclu entre :

Responsable du traitement : Le client du secteur de l’hôtellerie utilisant PassportScan Cloud

Sous-traitant :
GlobeID Limited
The Black Church, St. Mary’s Place
Dublin 7, D07P4AX
Irlande
CRO 559612 · VAT IE3342103WH
Contact confidentialité : privacy@passportscan.net
Délégué à la protection des données : joignable via le contact confidentialité ci-dessus

Le Sous-traitant fournit les services PassportScan Cloud au Responsable du traitement.

 

2. Objet

Le présent DPA régit le traitement des Données à caractère personnel effectué par le Sous-traitant pour le compte du Responsable du traitement, conformément :

  • au Règlement (UE) 2016/679 (RGPD)
  • aux lois locales applicables en matière de protection des données

Le Sous-traitant ne traite les Données à caractère personnel que sur instruction documentée du Responsable du traitement.

Les Données à caractère personnel des clients de l’hôtel ne sont pas collectées par le Sous-traitant directement auprès de la personne concernée : elles sont saisies par le Responsable du traitement, ou sur ses instructions, lors de l’enregistrement à l’arrivée. Le Responsable du traitement est tenu d’informer les clients du traitement (Article 14 RGPD) ; les Services facilitent cette obligation grâce à des mentions d’information intégrées au parcours et au recueil du consentement.

 

3. Nature et finalité du traitement

PassportScan Cloud permet :

  • l’enregistrement numérique des clients
  • la numérisation des documents d’identité et l’extraction par OCR
  • le recueil du consentement
  • l’export réglementaire
  • l’intégration PMS
  • l’achat de crédits et l’activation du compte

Le traitement des paiements est assuré exclusivement par Stripe.

Le Sous-traitant ne détermine pas les finalités du traitement.

 

4. Catégories de personnes concernées

  • Clients de l’hôtel
  • Clients mineurs (lorsque la loi l’exige)
  • Titulaires de réservations
  • Utilisateurs membres du personnel de l’hôtel
  • Contacts de facturation

 

5. Catégories de données à caractère personnel

Données d’identité

  • Prénom, nom
  • Date et lieu de naissance
  • Nationalité
  • Numéro du document d’identité
  • Type de document
  • Date d’expiration
  • Images des documents (si la fonctionnalité est activée)
  • Images de signature
  • Métadonnées de consentement

Données techniques

  • Adresse IP
  • Métadonnées d’authentification
  • Métadonnées de l’appareil
  • Journaux (logs)

Métadonnées de paiement

  • Identifiant de transaction
  • Statut du paiement
  • Montant
  • Devise
  • Adresse e-mail de facturation (le cas échéant)

Le Sous-traitant ne stocke ni ne traite :

  • les numéros complets de cartes de paiement
  • les codes CVV
  • les dates d’expiration des cartes

Les données de cartes de paiement sont traitées exclusivement par Stripe.

 

6. Obligations du Sous-traitant

Le Sous-traitant s’engage à :

  • ne traiter les Données à caractère personnel que sur instruction documentée
  • garantir la confidentialité
  • mettre en œuvre des mesures techniques et organisationnelles appropriées
  • apporter son assistance pour l’exercice des droits des personnes concernées : les demandes reçues par le Sous-traitant de la part des personnes concernées sont transmises au Responsable du traitement et traitées sur ses instructions, dans le délai d’un mois prévu à l’Article 12(3) RGPD
  • notifier les violations de données à caractère personnel dans les meilleurs délais
  • supprimer ou restituer les Données à caractère personnel à la fin de la relation contractuelle

 

7. Mesures techniques et organisationnelles

Le Sous-traitant met en œuvre les garanties décrites dans la Politique de Confidentialité (Section 6) et détaillées dans le Security Overview, notamment :

  • Infrastructure hébergée sur Amazon Web Services dans l’Union européenne, au sein d’un compte de production dédié
  • Chiffrement en transit (TLS 1.2+) et au repos (AES-256), avec chiffrement au niveau applicatif pour les données d’identité sensibles
  • Contrôle d’accès fondé sur les rôles et authentification multifacteur sur les systèmes critiques ; accès aux données de production accordé uniquement sur approbation et limité dans le temps, avec enregistrement de toute l’activité des opérateurs
  • Journalisation et surveillance, avec procédures d’alerte et de réponse aux incidents
  • Tests d’intrusion indépendants périodiques
  • Système de management de la sécurité de l’information aligné sur la norme ISO/IEC 27001:2022

 

8. Sous-traitants ultérieurs

Le Responsable du traitement autorise le Sous-traitant à recourir aux sous-traitants ultérieurs figurant dans la Liste publique des sous-traitants ultérieurs disponible à l’adresse https://www.passportscan.net/sub-processor/, laquelle fait partie intégrante du présent DPA.

Les catégories actuelles comprennent :

  • Amazon Web Services (AWS) – Infrastructure cloud
  • Clerk – Authentification
  • Datadog – Surveillance
  • Google Workspace – Opérations internes
  • Stripe – Traitement des paiements

Le Sous-traitant veille à ce que les sous-traitants ultérieurs soient liés par des obligations équivalentes à celles du RGPD et demeure pleinement responsable de leurs actes et omissions (Article 28(4) RGPD). Le Responsable du traitement sera informé des changements envisagés par la publication d’une Liste des sous-traitants ultérieurs mise à jour et pourra s’y opposer dans un délai de 30 jours pour des motifs raisonnables liés à la protection des données.

 

9. Sécurité du traitement (Article 32 RGPD)

Le Sous-traitant garantit des mesures de sécurité appropriées compte tenu :

  • de l’état des connaissances
  • des coûts de mise en œuvre
  • de la nature, de la portée, du contexte et des finalités du traitement
  • des risques pour les droits et libertés des personnes physiques

Les mesures de sécurité comprennent le chiffrement, le contrôle d’accès, la résilience et la capacité de réponse aux incidents.

 

10. Localisation des données et transferts internationaux

10.1 Infrastructure principale

L’infrastructure principale de la plateforme, y compris les services applicatifs et les bases de données primaires, est hébergée exclusivement sur :

Amazon Web Services (AWS) – eu-west-1 (Irlande, Union européenne).

Aucune réplication interrégionale des bases de données principales n’est configurée.

10.2 Stockage régional des images de documents

Lorsque la fonctionnalité de stockage des images de documents est activée par le Responsable du traitement, un stockage objet (Amazon S3) peut être provisionné dans la région AWS correspondant à la juridiction d’exploitation de l’hôtel.

Ces régions peuvent inclure des emplacements situés en dehors de l’Espace économique européen (EEE), notamment, sans s’y limiter :

  • Asie-Pacifique
  • Afrique
  • Amérique du Nord
  • Amérique du Sud
  • Australie

La régionalisation répond aux objectifs suivants :

  • Exigences de localisation des données
  • Optimisation de la latence
  • Alignement juridictionnel

10.3 Garanties applicables aux transferts internationaux

Lorsque des données à caractère personnel sont traitées en dehors de l’EEE, les transferts sont encadrés par :

  • les conditions de traitement des données du prestataire intégrant les Clauses Contractuelles Types de la Commission européenne (par exemple l’AWS Data Processing Addendum)
  • le chiffrement au repos (AES-256)
  • le chiffrement en transit (TLS 1.2+)

Le Sous-traitant assure des garanties appropriées au titre du Chapitre V du RGPD.

 

11. Audit et inspection

Le Sous-traitant met à disposition les informations nécessaires pour démontrer le respect de ses obligations et peut fournir :

  • la documentation de sécurité
  • une synthèse des tests d’intrusion
  • les certifications (le cas échéant)

Des audits peuvent être réalisés sous réserve d’un préavis raisonnable.

 

12. Violation de données à caractère personnel

Le Sous-traitant notifie au Responsable du traitement, dans les meilleurs délais et en tout état de cause dans un délai de 48 heures, toute violation de données à caractère personnel affectant les Données à caractère personnel du Responsable du traitement dont il a pris connaissance, afin que le Responsable du traitement puisse satisfaire à sa propre obligation de notification sous 72 heures prévue à l’Article 33 RGPD.

La notification comprend :

  • la nature de la violation
  • les catégories de données concernées
  • les mesures d’atténuation prises

 

13. Résiliation

À la fin des services :

  • les Données à caractère personnel sont supprimées dans un délai de 30 jours, sauf obligation légale contraire
  • les accès sont révoqués
  • les copies de sauvegarde expirent selon le cycle de conservation programmé des sauvegardes

 

14. Droit applicable et juridiction compétente

Le présent Accord de Traitement des Données ainsi que tout litige ou toute réclamation découlant de celui-ci ou s’y rapportant (y compris les litiges ou réclamations de nature non contractuelle) sont régis et interprétés conformément au droit irlandais, en cohérence avec les Conditions Générales et la Politique de Confidentialité. Les juridictions irlandaises ont compétence exclusive pour connaître de tout litige découlant du présent DPA ou s’y rapportant, sans préjudice de la compétence des autorités de contrôle au titre du Chapitre VI du RGPD (autorité de contrôle chef de file : Agence espagnole de protection des données, AEPD, telle que désignée dans la Politique de Confidentialité) et du droit impératif en matière de protection des données.

 

Passportscan