ACCORD DE TRAITEMENT DES DONNEES (DPA)

Vezpa - Property Management System

Contrat ex art. 28 Reglement UE 2016/679 (RGPD)

Version 1.0 - En vigueur depuis le 19 avril 2026

📌 Prééminence juridique : ce document est une traduction de courtoisie de l'original italien. En cas de divergence entre cette traduction et la version italienne, la version italienne prévaut en tant que référence juridiquement contraignante. Original italien disponible ici : https://vezpa.it/dpa/.
Objet du present document : le present Accord de traitement des donnees (DPA) regit le traitement des donnees personnelles des clients hebergement des etablissements hoteliers qui utilisent la plateforme Vezpa. L'etablissement (Responsable du traitement) confie a Vezpa (Sous-traitant) le traitement de ces donnees. Le DPA fait partie integrante des Conditions de Service et est accepte en meme temps que l'inscription de l'etablissement.
A qui s'applique-t-il : ce DPA s'applique chaque fois que l'etablissement utilise Vezpa pour traiter des donnees personnelles de sujets autres que l'etablissement lui-meme (typiquement : clients hebergement, leurs accompagnateurs, contacts de reservation). Il ne s'applique pas au traitement des donnees des utilisateurs professionnels de l'etablissement, pour lequel Vezpa opere en qualite de Responsable du traitement autonome (voir Politique de Confidentialite).

1. Parties

Responsable du traitement ("Responsable") L'etablissement hotelier qui souscrit l'abonnement Vezpa, tel qu'identifie dans son compte (denomination sociale, N° TVA, siege, representant legal).
Sous-traitant ("Sous-traitant" / "Vezpa") Vezpa di Paolo Vezzola, N° TVA 04449070988, siege a via San Zeno 67, 25015 Desenzano del Garda (BS), Italie. PEC : [email protected] · Email : [email protected]

2. Objet et duree (art. 28.3 RGPD)

Le Responsable charge le Sous-traitant de traiter des donnees personnelles pour son compte au moyen de la plateforme Vezpa. Le traitement a la duree du contrat d'abonnement entre les parties et cesse a sa resiliation, sous reserve de ce qui est prevu au §14.

3. Nature, finalite et type des donnees traitees

3.1 Finalites

3.2 Categories de personnes concernees

3.3 Type de donnees personnelles traitees

Donnees particulieres (art. 9 RGPD) : le document d'identite peut contenir des donnees particulieres (par ex. lieu de naissance). Le Responsable declare disposer d'une base juridique appropriee au sens de l'art. 9.2 RGPD (typiquement lettres b, f ou g) et donne instruction au Sous-traitant de limiter le traitement de ces donnees aux communications requises par la loi envers les autorites publiques et a la conservation dans les delais prevus.

4. Instructions du Responsable (art. 28.3.a RGPD)

Le Sous-traitant traite les donnees personnelles exclusivement sur la base d'instructions documentees du Responsable. Les instructions generales sont contenues dans le present DPA, dans la Politique de Confidentialite, dans l'Information RGPD et dans les Conditions de Service. Des instructions specifiques peuvent etre donnees par le Responsable via :

Si le Sous-traitant estime qu'une instruction viole le RGPD ou d'autres dispositions applicables, il en informe immediatement le Responsable.

5. Obligations du Sous-traitant (art. 28.3.b-h RGPD)

Le Sous-traitant s'engage a :

  1. Confidentialite : traiter les donnees de maniere confidentielle et s'assurer que les personnes autorisees au traitement soient tenues a une obligation de confidentialite ;
  2. Securite : adopter les mesures techniques et organisationnelles visees a l'Annexe B, adaptees au risque ;
  3. Sous-traitants ulterieurs : respecter les conditions du §6 ;
  4. Assistance au Responsable : assister le Responsable dans l'accomplissement de ses obligations, en particulier :
  5. Restitution / effacement des donnees au terme, comme prevu au §14 ;
  6. Information : mettre a disposition du Responsable toutes les informations necessaires pour demontrer la conformite au present DPA.

6. Sous-traitants ulterieurs (art. 28.2 et 28.4 RGPD)

6.1 Autorisation generale

Le Responsable autorise le Sous-traitant a nommer les sous-traitants ulterieurs enumeres sur vezpa.it/subprocessors et ceux qui seront successivement ajoutes selon la procedure decrite ici.

6.2 Preavis de modification

Le Sous-traitant communique au Responsable son intention d'ajouter ou de remplacer un sous-traitant ulterieur avec un preavis d'au moins 30 jours, par email a l'adresse enregistree et/ou avis dans le tableau de bord. Dans ce delai, le Responsable peut s'y opposer de maniere motivee. En cas d'opposition non resoluble, chaque partie peut resilier le contrat avec cessation du traitement concerne.

6.3 Obligations envers les sous-traitants ulterieurs

Le Sous-traitant impose aux sous-traitants ulterieurs par ecrit des obligations de protection des donnees equivalentes a celles prevues ici, et repond envers le Responsable des operations des sous-traitants ulterieurs.

7. Data breach (art. 33 RGPD)

En cas de violation des donnees personnelles concernant des donnees traitees pour le compte du Responsable, le Sous-traitant :

La notification au Responsable a lieu par email a l'adresse enregistree et PEC, si disponible. Le Responsable reste charge des notifications externes (autorite italienne de protection des donnees (Garante), personnes concernees) au sens des artt. 33-34 RGPD.

8. Droits des personnes concernees (art. 28.3.e RGPD)

Si une personne concernee s'adresse directement au Sous-traitant pour exercer des droits relatifs a des donnees traitees pour le compte du Responsable, le Sous-traitant transmet la demande au Responsable sans retard et ne repond pas pour le compte du Responsable, sauf instructions contraires.

Le Sous-traitant met a disposition du Responsable, dans le tableau de bord et via API, des fonctionnalites pour :

Pour les demandes qui necessitent une intervention technique manuelle, le Sous-traitant repond dans un delai de 10 jours ouvrables a compter de la reception de l'instruction du Responsable.

9. Audit (art. 28.3.h RGPD)

Le Sous-traitant fournit au Responsable, sur demande, des informations et documentation demontrant la conformite au present DPA, notamment :

Le Responsable peut conduire des audits (directement ou via des tiers independants soumis a confidentialite) avec un preavis d'au moins 30 jours, pendant les heures de travail, sans interrompre les operations et avec une frequence maximale d'une fois par an (sauf data breach). Chaque partie supporte ses propres couts.

10. Transferts hors UE (Chapitre V RGPD)

La liste des sous-traitants ulterieurs avec indication du siege et de la base juridique du transfert est publiee sur vezpa.it/subprocessors. Pour les transferts non couverts par une decision d'adequation, le Sous-traitant adopte :

11. Role du Responsable

Le Responsable declare et garantit de :

12. Confidentialite

Chaque partie conserve strictement confidentielles toutes les informations recues de l'autre partie en execution du present DPA, pour toute la duree du contrat et pour les 5 annees successives.

13. Responsabilite

La responsabilite de chaque partie au sens de l'art. 82 RGPD envers les personnes concernees demeure regie par la loi. Dans les rapports entre les parties, le regime de responsabilite contractuelle est celui etabli dans les Conditions de Service (§9-10), sous reserve de la repartition inalienable prevue par l'art. 82 RGPD.

14. Cessation du traitement

A la cessation du contrat pour quelque cause que ce soit, le Sous-traitant :

  1. Met a disposition du Responsable les outils pour exporter ses donnees dans un format structure (CSV/JSON) pendant 30 jours a compter de la cessation ;
  2. Une fois les 30 jours ecoules, efface ou rend anonymes les donnees traitees pour le compte du Responsable depuis les systemes de production ;
  3. Efface les donnees des sauvegardes dans le cycle de rotation suivant (typiquement dans les 90 jours) ;
  4. Conserve les donnees que Vezpa est tenue de conserver par la loi (typiquement : donnees de facturation et logs de securite) pour les seuls delais imposes par la reglementation applicable, en maintenant sur elles des mesures de securite adequates.

15. Modifications

Le Sous-traitant peut modifier le present DPA pour integrer des evolutions reglementaires (par ex. nouvelles CCT, mesures de l'autorite italienne de protection des donnees) ou des variations organisationnelles. Les modifications substantielles sont communiquees au Responsable avec un preavis d'au moins 30 jours. Si le Responsable n'accepte pas, il peut resilier sans penalites pour la partie non consommee de l'abonnement.

16. Loi applicable

Le present DPA est regi par la loi italienne. Pour les litiges, le §16 des Conditions de Service s'applique.

Annexe A - Description synthetique du traitement

Rubrique Description
Nature du traitement Collecte, enregistrement, organisation, structuration, conservation, adaptation, extraction, consultation, utilisation, communication, transmission aux canaux OTA et autorites publiques, effacement
Finalites Voir §3.1
Categories de personnes concernees Voir §3.2
Categories de donnees Voir §3.3
Duree Pour toute la duree du contrat. Retention specifique par categories de donnees selon la Politique de Confidentialite §6

Annexe B - Mesures techniques et organisationnelles de securite (art. 32 RGPD)

Mesures techniques

Mesures organisationnelles

Annexe C - Sous-traitants ulterieurs autorises

La liste en vigueur est publiee et maintenue a jour sur vezpa.it/subprocessors. Au moment de l'entree en vigueur du contrat, la liste comprend (entre autres) :

Contacts pour questions DPA

Sous-traitant :
Vezpa di Paolo Vezzola
Email : [email protected]
PEC : [email protected]
Desenzano del Garda, via San Zeno 67


© 2022-2026 Vezpa - Tous droits reserves | Politique de Confidentialite | Conditions de Service | Politique Cookies | RGPD | DPA | Sous-traitants ulterieurs