📌 Prééminence juridique : ce document est une traduction de courtoisie de l'original italien. En cas de divergence entre cette traduction et la version italienne,
la version italienne prévaut en tant que référence juridiquement contraignante. Original italien disponible ici :
https://vezpa.it/dpa/.
Objet du present document : le present Accord de traitement des donnees (
DPA) regit le traitement des donnees personnelles des
clients hebergement des etablissements hoteliers qui utilisent la plateforme Vezpa. L'etablissement (
Responsable du traitement) confie a Vezpa (
Sous-traitant) le traitement de ces donnees. Le DPA fait partie integrante des
Conditions de Service et est accepte en meme temps que l'inscription de l'etablissement.
A qui s'applique-t-il : ce DPA s'applique chaque fois que l'etablissement utilise Vezpa pour traiter des donnees personnelles de sujets autres que l'etablissement lui-meme (typiquement : clients hebergement, leurs accompagnateurs, contacts de reservation).
Il ne s'applique pas au traitement des donnees des utilisateurs professionnels de l'etablissement, pour lequel Vezpa opere en qualite de Responsable du traitement autonome (voir
Politique de Confidentialite).
1. Parties
| Responsable du traitement ("Responsable") |
L'etablissement hotelier qui souscrit l'abonnement Vezpa, tel qu'identifie dans son compte (denomination sociale, N° TVA, siege, representant legal). |
| Sous-traitant ("Sous-traitant" / "Vezpa") |
Vezpa di Paolo Vezzola, N° TVA 04449070988, siege a via San Zeno 67, 25015 Desenzano del Garda (BS), Italie. PEC : [email protected] · Email : [email protected] |
2. Objet et duree (art. 28.3 RGPD)
Le Responsable charge le Sous-traitant de traiter des donnees personnelles pour son compte au moyen de la plateforme Vezpa. Le traitement a la duree du contrat d'abonnement entre les parties et cesse a sa resiliation, sous reserve de ce qui est prevu au §14.
3. Nature, finalite et type des donnees traitees
3.1 Finalites
- Gestion des reservations, du sejour et du check-in/check-out
- Accomplissement des obligations legales du Responsable envers les autorites publiques (AlloggiatiWeb, ISTAT, PayTourist, Feratel/Meldeamt, SES.HOSPEDAJES, NTAK, eVisitor, SEF, UbyPort, eTurizem)
- Communication des donnees de reservation aux canaux OTA et au channel manager actives par l'etablissement
- Emission de communications au client hebergement (confirmations, pre-check-in, paiements)
- Traitement des paiements via Booking Engine ou lien Stripe
- Production de rapports et statistiques pour le Responsable
3.2 Categories de personnes concernees
- Clients hebergement des etablissements et leurs accompagnateurs
- Personnes qui reservent pour le compte d'autres
- Contacts d'urgence eventuellement fournis par le client hebergement
3.3 Type de donnees personnelles traitees
- Donnees d'identification et d'etat civil (nom, prenom, date et lieu de naissance, nationalite, genre)
- Documents d'identite (type, numero, date de delivrance, organisme emetteur, image scannee ou photographiee)
- Donnees textuelles extraites du document via OCR automatique
- Donnees de contact (email, telephone, adresse)
- Donnees de reservation et de sejour
- Donnees de paiement (gerees par Stripe, non stockees sur Vezpa)
Donnees particulieres (art. 9 RGPD) : le document d'identite peut contenir des donnees particulieres (par ex. lieu de naissance). Le Responsable declare disposer d'une base juridique appropriee au sens de l'art. 9.2 RGPD (typiquement lettres b, f ou g) et donne instruction au Sous-traitant de limiter le traitement de ces donnees aux communications requises par la loi envers les autorites publiques et a la conservation dans les delais prevus.
4. Instructions du Responsable (art. 28.3.a RGPD)
Le Sous-traitant traite les donnees personnelles exclusivement sur la base d'instructions documentees du Responsable. Les instructions generales sont contenues dans le present DPA, dans la Politique de Confidentialite, dans l'Information RGPD et dans les Conditions de Service. Des instructions specifiques peuvent etre donnees par le Responsable via :
- Configurations dans son compte (activation/desactivation des connecteurs gouvernementaux, OTA, retention)
- Communication ecrite a [email protected] ou par PEC a [email protected]
Si le Sous-traitant estime qu'une instruction viole le RGPD ou d'autres dispositions applicables, il en informe immediatement le Responsable.
5. Obligations du Sous-traitant (art. 28.3.b-h RGPD)
Le Sous-traitant s'engage a :
- Confidentialite : traiter les donnees de maniere confidentielle et s'assurer que les personnes autorisees au traitement soient tenues a une obligation de confidentialite ;
- Securite : adopter les mesures techniques et organisationnelles visees a l'Annexe B, adaptees au risque ;
- Sous-traitants ulterieurs : respecter les conditions du §6 ;
- Assistance au Responsable : assister le Responsable dans l'accomplissement de ses obligations, en particulier :
- Reponse aux demandes des personnes concernees (artt. 15-22 RGPD) dans des delais permettant au Responsable de repondre dans les 30 jours legaux ;
- Notification de data breach au Responsable dans un delai de 24 heures a compter de la decouverte (§7) ;
- Soutien a l'AIPD (art. 35) et consultations prealables (art. 36) ;
- Demonstration de conformite via documentation et, le cas echeant, audit (§9).
- Restitution / effacement des donnees au terme, comme prevu au §14 ;
- Information : mettre a disposition du Responsable toutes les informations necessaires pour demontrer la conformite au present DPA.
6. Sous-traitants ulterieurs (art. 28.2 et 28.4 RGPD)
6.1 Autorisation generale
Le Responsable autorise le Sous-traitant a nommer les sous-traitants ulterieurs enumeres sur vezpa.it/subprocessors et ceux qui seront successivement ajoutes selon la procedure decrite ici.
6.2 Preavis de modification
Le Sous-traitant communique au Responsable son intention d'ajouter ou de remplacer un sous-traitant ulterieur avec un preavis d'au moins 30 jours, par email a l'adresse enregistree et/ou avis dans le tableau de bord. Dans ce delai, le Responsable peut s'y opposer de maniere motivee. En cas d'opposition non resoluble, chaque partie peut resilier le contrat avec cessation du traitement concerne.
6.3 Obligations envers les sous-traitants ulterieurs
Le Sous-traitant impose aux sous-traitants ulterieurs par ecrit des obligations de protection des donnees equivalentes a celles prevues ici, et repond envers le Responsable des operations des sous-traitants ulterieurs.
7. Data breach (art. 33 RGPD)
En cas de violation des donnees personnelles concernant des donnees traitees pour le compte du Responsable, le Sous-traitant :
- Notifie le Responsable sans retard injustifie et au plus tard dans les 24 heures a compter de la decouverte ;
- Fournit les informations de l'art. 33.3 RGPD (nature, categories et nombre approximatif de personnes concernees et de donnees, consequences probables, mesures adoptees ou proposees) ;
- Collabore avec le Responsable dans les communications aux personnes concernees et a l'autorite de controle ;
- Documente l'incident et les actions entreprises.
La notification au Responsable a lieu par email a l'adresse enregistree et PEC, si disponible. Le Responsable reste charge des notifications externes (autorite italienne de protection des donnees (Garante), personnes concernees) au sens des artt. 33-34 RGPD.
8. Droits des personnes concernees (art. 28.3.e RGPD)
Si une personne concernee s'adresse directement au Sous-traitant pour exercer des droits relatifs a des donnees traitees pour le compte du Responsable, le Sous-traitant transmet la demande au Responsable sans retard et ne repond pas pour le compte du Responsable, sauf instructions contraires.
Le Sous-traitant met a disposition du Responsable, dans le tableau de bord et via API, des fonctionnalites pour :
- Exportation des donnees d'une personne concernee (acces et portabilite)
- Rectification
- Effacement ou anonymisation
- Limitation du traitement
Pour les demandes qui necessitent une intervention technique manuelle, le Sous-traitant repond dans un delai de 10 jours ouvrables a compter de la reception de l'instruction du Responsable.
9. Audit (art. 28.3.h RGPD)
Le Sous-traitant fournit au Responsable, sur demande, des informations et documentation demontrant la conformite au present DPA, notamment :
- Synthese des mesures de securite mises en oeuvre
- Liste des sous-traitants ulterieurs avec sieges et bases de transfert
- Registre des activites de traitement (extraits pertinents)
- Certifications des sous-traitants ulterieurs (ISO 27001, SOC 2, DPF) lorsque disponibles
Le Responsable peut conduire des audits (directement ou via des tiers independants soumis a confidentialite) avec un preavis d'au moins 30 jours, pendant les heures de travail, sans interrompre les operations et avec une frequence maximale d'une fois par an (sauf data breach). Chaque partie supporte ses propres couts.
10. Transferts hors UE (Chapitre V RGPD)
La liste des sous-traitants ulterieurs avec indication du siege et de la base juridique du transfert est publiee sur vezpa.it/subprocessors. Pour les transferts non couverts par une decision d'adequation, le Sous-traitant adopte :
- Clauses Contractuelles Types 2021/914 et mesures supplementaires si necessaire (Transfer Impact Assessment documente) ;
- Ou d'autres garanties appropriees prevues par l'art. 46 RGPD.
11. Role du Responsable
Le Responsable declare et garantit de :
- Avoir fourni aux personnes concernees l'information prevue par les artt. 13-14 RGPD ;
- Avoir acquis les eventuelles bases juridiques (consentement, contrat, obligation legale) necessaires au traitement ;
- Donner des instructions licites au Sous-traitant ;
- Garantir la conservation et l'effacement corrects des donnees apres le retrait de la plateforme Vezpa.
12. Confidentialite
Chaque partie conserve strictement confidentielles toutes les informations recues de l'autre partie en execution du present DPA, pour toute la duree du contrat et pour les 5 annees successives.
13. Responsabilite
La responsabilite de chaque partie au sens de l'art. 82 RGPD envers les personnes concernees demeure regie par la loi. Dans les rapports entre les parties, le regime de responsabilite contractuelle est celui etabli dans les Conditions de Service (§9-10), sous reserve de la repartition inalienable prevue par l'art. 82 RGPD.
14. Cessation du traitement
A la cessation du contrat pour quelque cause que ce soit, le Sous-traitant :
- Met a disposition du Responsable les outils pour exporter ses donnees dans un format structure (CSV/JSON) pendant 30 jours a compter de la cessation ;
- Une fois les 30 jours ecoules, efface ou rend anonymes les donnees traitees pour le compte du Responsable depuis les systemes de production ;
- Efface les donnees des sauvegardes dans le cycle de rotation suivant (typiquement dans les 90 jours) ;
- Conserve les donnees que Vezpa est tenue de conserver par la loi (typiquement : donnees de facturation et logs de securite) pour les seuls delais imposes par la reglementation applicable, en maintenant sur elles des mesures de securite adequates.
15. Modifications
Le Sous-traitant peut modifier le present DPA pour integrer des evolutions reglementaires (par ex. nouvelles CCT, mesures de l'autorite italienne de protection des donnees) ou des variations organisationnelles. Les modifications substantielles sont communiquees au Responsable avec un preavis d'au moins 30 jours. Si le Responsable n'accepte pas, il peut resilier sans penalites pour la partie non consommee de l'abonnement.
16. Loi applicable
Le present DPA est regi par la loi italienne. Pour les litiges, le §16 des Conditions de Service s'applique.
Annexe A - Description synthetique du traitement
| Rubrique |
Description |
| Nature du traitement |
Collecte, enregistrement, organisation, structuration, conservation, adaptation, extraction, consultation, utilisation, communication, transmission aux canaux OTA et autorites publiques, effacement |
| Finalites |
Voir §3.1 |
| Categories de personnes concernees |
Voir §3.2 |
| Categories de donnees |
Voir §3.3 |
| Duree |
Pour toute la duree du contrat. Retention specifique par categories de donnees selon la Politique de Confidentialite §6 |
Annexe B - Mesures techniques et organisationnelles de securite (art. 32 RGPD)
Mesures techniques
- Chiffrement en transit : HTTPS/TLS 1.2+, HSTS
- Chiffrement at-rest : champs sensibles avec django-cryptography, volumes et snapshots chiffres cote infrastructure (DigitalOcean)
- Hachage des mots de passe avec PBKDF2 sale (defaut Django)
- Authentification : JWT a rotation (access 15 min, refresh 180 jours avec blacklist), 2FA TOTP optionnel
- Bot blocker et rate limiting pour prevenir les attaques automatisees
- Controle d'acces base sur les roles (directeur/assistant/gouvernante/observateur)
- Sauvegardes gerees par le fournisseur d'infrastructure en UE
- Logs applicatifs et d'acces pour detection d'anomalies
- Secure Storage cote app : Keychain iOS/macOS, EncryptedSharedPreferences Android, DPAPI Windows
Mesures organisationnelles
- Vezpa opere actuellement en tant qu'entreprise individuelle sans salaries ; les eventuels collaborateurs externes sont designes par ecrit comme Sous-traitants ou Personnes autorisees avec obligations de confidentialite
- Procedure documentee de reponse aux incidents
- Registre des activites de traitement (art. 30) a jour
- DPA avec les sous-traitants ulterieurs principaux
- Privacy by Design and by Default dans les phases de developpement
- Separation des environnements production / staging / developpement
Annexe C - Sous-traitants ulterieurs autorises
La liste en vigueur est publiee et maintenue a jour sur vezpa.it/subprocessors. Au moment de l'entree en vigueur du contrat, la liste comprend (entre autres) :
- DigitalOcean LLC - infrastructure (UE Francfort + USA DPF)
- Stripe - paiements (UE/USA DPF)
- Google LLC - Firebase Cloud Messaging (USA DPF)
- IONOS SE - email (DE)
- STAAH Limited - channel manager OTA (NZ, adequation)
- Apple Distribution International Ltd (IE) / Apple Inc. - achat in-app (Apple n'adhere pas au DPF, transferts USA via SCC 2021/914)
- Google LLC / Microsoft Corp. - achat in-app (USA, certification DPF active)
- Tuya Smart - serrures connectees (CN, uniquement si active par l'etablissement, CCT)
© 2022-2026 Vezpa - Tous droits reserves |
Politique de Confidentialite |
Conditions de Service |
Politique Cookies |
RGPD |
DPA |
Sous-traitants ulterieurs