Accueil › Accord de traitement des données (DPA)
Accord de traitement des données (DPA)
Regiondomod d.o.o. — Version 3.2 — Dernière mise à jour: 3 août 2026
Champ d'application: le présent Accord de traitement des données (« DPA ») régit exclusivement le traitement des données à caractère personnel des Voyageurs (clients finaux) effectué par Regiondomod pour le compte d'un opérateur de tours, d'une agence réceptive, d'un guide indépendant ou d'un vendeur de billetterie touristique (le « Responsable ») souscripteur d'un abonnement Regiondomod. Il fait partie intégrante des Conditions générales et prévaut sur celles-ci en cas de contradiction relative à la protection des données personnelles.
1. Objet et cadre juridique
Le présent Accord (« DPA ») est conclu entre le Responsable et Regiondomod d.o.o., agissant en qualité de sous-traitant au sens de l'article 4, point 8) du Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (« RGPD »). Il est également conforme aux dispositions correspondantes de la Loi monténégrine sur la protection des données personnelles (Zakon o zaštiti podataka o ličnosti, ZZPL) et, le cas échéant, aux dispositions du Data Protection Act 2018 du Royaume-Uni tel que modifié.
Le DPA a pour objet de définir les conditions dans lesquelles Regiondomod traite, en qualité de sous-traitant, les données personnelles pour le compte du Responsable, dans le cadre exclusif de l'exécution du contrat principal portant sur la mise à disposition de la plateforme SaaS Regiondomod (le « Contrat »).
L'acceptation du DPA intervient par la souscription à l'Abonnement Regiondomod ou par la signature d'un exemplaire séparé du DPA lorsque le Responsable en fait la demande. Le DPA est réputé accepté sans réserve dès l'activation du compte.
2. Définitions
Les termes employés au singulier ou au pluriel ont le sens qui leur est donné par l'article 4 du RGPD, notamment: « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « destinataire », « tiers », « consentement de la personne concernée », « violation de données à caractère personnel », « profilage », « pseudonymisation », « fichier », « autorité de contrôle ».
Les termes suivants ont le sens supplémentaire ou spécifique ci-dessous:
- « Contrat principal »: les Conditions générales d'utilisation et de vente Regiondomod accessibles à regiondomod.org/terms et tout devis, bon de commande ou contrat particulier associé;
- « Service »: la plateforme SaaS Regiondomod dans son ensemble;
- « Voyageurs »: personnes physiques réservant, achetant ou consultant une prestation touristique auprès du Responsable via un canal opéré par Regiondomod;
- « Sous-traitant ultérieur »: tiers auquel Regiondomod confie une partie du traitement des données pour le compte du Responsable;
- « Instructions documentées »: le Contrat principal, le DPA, ses annexes, les paramétrages effectués par le Responsable dans son tableau de bord, et toute instruction écrite ultérieure transmise par le Responsable à Regiondomod à travers un canal authentifié.
3. Rôles et responsabilités
3.1 Responsable de traitement. Le Responsable détermine seul les finalités et les moyens essentiels du traitement des données personnelles des Voyageurs. Il est notamment responsable: du choix de la base légale du traitement (exécution du contrat, intérêt légitime, consentement, obligation légale); de l'information des Voyageurs au moment de la collecte; du recueil des consentements requis; de la légalité des données transmises à Regiondomod; de la conformité de son propre site web (mentions légales, politique de confidentialité, bandeau cookies).
3.2 Sous-traitant. Regiondomod agit en qualité de sous-traitant et ne traite les données personnelles des Voyageurs que sur instructions documentées du Responsable, y compris en ce qui concerne les transferts hors EEE. Regiondomod informe immédiatement le Responsable si, à son avis, une instruction constitue une violation du RGPD ou d'une autre disposition applicable relative à la protection des données.
4. Objet, nature et finalité du traitement
Nature du traitement: collecte, enregistrement, organisation, structuration, conservation, adaptation, consultation, extraction, utilisation, communication par transmission, restriction, effacement des données personnelles des Voyageurs, dans le cadre de la fourniture du Service.
Finalité du traitement: permettre au Responsable d'accepter des réservations en ligne, de gérer son inventaire d'activités et d'excursions, d'émettre des billets numériques, de percevoir des paiements, de communiquer avec ses Voyageurs concernant leur réservation, de diffuser ses offres sur des canaux tiers autorisés, et d'analyser ses performances commerciales.
Durée du traitement: pour toute la durée du Contrat principal, jusqu'à sa résiliation pour quelque cause que ce soit, sous réserve des obligations post-contractuelles décrites à l'article 12 du DPA.
5. Catégories de données personnelles traitées
Les catégories de données personnelles traitées pour le compte du Responsable sont les suivantes:
- Données d'identification: nom, prénom, civilité, langue préférée, pays de résidence;
- Données de contact: adresse électronique, numéro de téléphone (fixe ou mobile), adresse postale le cas échéant;
- Données de réservation: activité ou excursion réservée, date, heure, nombre de participants, options additionnelles, point de rendez-vous, référence de réservation, statut (confirmée / annulée / no-show);
- Données de paiement: montant, devise, mode de paiement (référence tokenisée), identifiant de transaction, statut du paiement, éventuels remboursements. Les données de carte bancaire brutes ne transitent jamais par Regiondomod: elles sont saisies dans une iframe hébergée par le prestataire de paiement certifié PCI-DSS niveau 1.;
- Données de sécurité de l'activité (le cas échéant): allergies alimentaires déclarées, restrictions médicales pertinentes pour l'activité (plongée, parapente, randonnée en altitude), taille, poids, pointure lorsque nécessaire à l'ajustement d'équipement, personne à prévenir en cas d'urgence. Ces données ne sont collectées que lorsque le Responsable configure explicitement leur collecte dans son formulaire de réservation, et sont soumises à des mesures de protection renforcées;
- Données de communication: historique des e-mails envoyés (confirmation, rappel, remerciement, sondage post-activité), horodatages de lecture, statut de délivrance;
- Données techniques: adresse IP au moment de la réservation, agent utilisateur (à des fins de prévention de la fraude et de conformité aux régulations touristiques nationales).
6. Catégories de personnes concernées
- Voyageurs réservant des prestations directement en ligne;
- Accompagnants et co-participants renseignés par le Voyageur réservataire;
- Personnes à contacter en cas d'urgence renseignées par le Voyageur;
- Voyageurs ayant sollicité un devis, une brochure ou une inscription à une liste de rappel;
- Voyageurs ayant complété un questionnaire de satisfaction post-activité.
7. Obligations de Regiondomod (sous-traitant)
7.1 Traitement conforme aux instructions. Regiondomod s'engage à traiter les données personnelles uniquement sur instructions documentées du Responsable, y compris pour les transferts hors EEE, sauf obligation légale contraire. Dans ce dernier cas, Regiondomod informe le Responsable de cette obligation avant traitement, sauf si le droit applicable interdit une telle information pour des motifs importants d'intérêt public.
7.2 Confidentialité. Regiondomod garantit que les personnes autorisées à traiter les données personnelles s'engagent à respecter la confidentialité ou sont soumises à une obligation légale appropriée de confidentialité. Cet engagement est formalisé par des clauses contractuelles individuelles et une charte interne signée à l'embauche.
7.3 Sécurité. Regiondomod met en œuvre les mesures techniques et organisationnelles décrites à l'Annexe II du présent DPA, conformément à l'article 32 du RGPD.
7.4 Assistance au Responsable. Dans la mesure de ses moyens et compte tenu de la nature du traitement, Regiondomod assiste le Responsable à s'acquitter de son obligation de: (i) donner suite aux demandes d'exercice des droits des personnes concernées; (ii) garantir la sécurité du traitement; (iii) notifier les violations de données à l'autorité de contrôle et aux personnes concernées; (iv) réaliser des analyses d'impact relatives à la protection des données (AIPD); (v) consulter préalablement l'autorité de contrôle.
7.5 Mise à disposition des informations. Regiondomod met à la disposition du Responsable toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD.
8. Sous-traitants ultérieurs
8.1 Autorisation générale. Le Responsable consent à ce que Regiondomod fasse appel aux sous-traitants ultérieurs listés à l'Annexe III du DPA. Cette autorisation générale s'applique dans les conditions et limites du présent article.
8.2 Notification et droit d'opposition. Regiondomod notifie au Responsable, par courrier électronique et par publication sur la page regiondomod.org/dpa, tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur, au moins 30 jours calendaires avant sa mise en œuvre. Le Responsable dispose de ce délai pour émettre une objection motivée. En cas d'objection motivée, les parties se rapprochent de bonne foi pour trouver une solution technique équivalente. À défaut d'accord, le Responsable peut résilier le Contrat principal par écrit, sans pénalité et avec remboursement au prorata des sommes payées d'avance non consommées.
8.3 Chaîne de responsabilité. Regiondomod impose contractuellement à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent DPA. Regiondomod demeure pleinement responsable envers le Responsable de l'exécution par le sous-traitant ultérieur de ses obligations.
9. Droits des personnes concernées
Regiondomod assiste le Responsable, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes des Voyageurs relatives à l'exercice de leurs droits (accès, rectification, effacement, limitation, portabilité, opposition, retrait du consentement). Le tableau de bord permet au Responsable: d'exporter les données d'un Voyageur au format CSV / JSON; d'effacer ou d'anonymiser un compte à la demande; de restreindre le traitement pour un profil donné; d'accéder à un historique des consentements collectés via les formulaires Regiondomod.
Lorsqu'une demande d'exercice des droits est adressée directement à Regiondomod, celle-ci la transmet dans les meilleurs délais (et au plus tard sous 5 jours ouvrés) au Responsable concerné, sans y donner suite elle-même, sauf instruction contraire du Responsable ou obligation légale.
10. Notification des violations de données
Regiondomod notifie au Responsable, sans retard injustifié et en tout état de cause dans un délai maximal de 48 heures après en avoir eu connaissance, toute violation de données à caractère personnel susceptible d'affecter les Voyageurs traités pour son compte. Cette notification permet au Responsable de respecter son obligation de notification à l'autorité de contrôle compétente dans le délai de 72 heures prévu à l'article 33 du RGPD.
La notification de Regiondomod comprend, dans la mesure où ces informations sont disponibles au moment de la notification: la nature de la violation, y compris, si possible, les catégories et le nombre approximatif de personnes concernées et de fichiers concernés; le nom et les coordonnées du point de contact Regiondomod pour obtenir des informations complémentaires; les conséquences probables de la violation; les mesures prises ou proposées pour remédier à la violation et, le cas échéant, pour en atténuer les effets. Si toutes les informations ne peuvent être fournies simultanément, elles peuvent être communiquées de manière échelonnée, sans autre retard injustifié.
11. Transferts internationaux
Les données personnelles sont principalement traitées dans l'Espace économique européen (Allemagne, France, Irlande). Pour les traitements confiés à des sous-traitants ultérieurs situés hors EEE, Regiondomod s'appuie sur:
- Les Clauses contractuelles types de la Commission européenne 2021/914 (Module 3: sous-traitant à sous-traitant), incluses par référence dans les contrats de sous-traitance;
- Le cadre EU-US Data Privacy Framework lorsque le sous-traitant ultérieur y est certifié;
- Des mesures supplémentaires (chiffrement de bout en bout, pseudonymisation, minimisation, localisation restreinte des logs) documentées dans une analyse d'impact sur les transferts (Transfer Impact Assessment) tenue à disposition du Responsable sur demande.
Une décision d'adéquation partielle rendue par la Commission européenne concernant le Monténégro couvre les transferts entre le Responsable et Regiondomod d.o.o. dans le cadre du Contrat principal.
12. Sort des données en fin de contrat
À l'expiration ou à la résiliation du Contrat principal pour quelque cause que ce soit, Regiondomod s'engage, au choix du Responsable exprimé par écrit dans les 30 jours suivant la fin du contrat:
- À restituer au Responsable l'intégralité des données personnelles traitées pour son compte, au format standard CSV et/ou JSON, via un lien de téléchargement sécurisé;
- Ou à détruire l'intégralité des données personnelles et les copies existantes.
À défaut de choix exprimé dans le délai de 30 jours, Regiondomod procède par défaut à la destruction. La destruction fait l'objet d'un certificat écrit remis au Responsable sur demande.
Sont exclues de cette obligation les données que Regiondomod est légalement tenu de conserver (obligations comptables et fiscales concernant les factures, journaux d'accès légaux, données conservées en application d'une injonction judiciaire). Ces données sont conservées de manière isolée, chiffrée et inaccessible en dehors de leur finalité légale, pour la durée strictement nécessaire.
13. Audit
Regiondomod met à la disposition du Responsable, sur demande écrite motivée adressée à support@regiondomod.org, les informations et attestations nécessaires pour démontrer le respect du présent DPA, notamment: rapports d'audit indépendants (SOC 2 Type II ou équivalent) lorsqu'ils existent; certifications de sécurité de l'information (ISO/IEC 27001); résumés des tests d'intrusion annuels; documentation des mesures techniques et organisationnelles.
Le Responsable peut également procéder ou faire procéder à un audit sur site des mesures mises en œuvre par Regiondomod, dans les conditions suivantes: préavis d'au moins 30 jours calendaires; fréquence limitée à une fois par période de 12 mois glissants sauf incident de sécurité; auditeur tiers indépendant soumis à une obligation de confidentialité; frais d'audit à la charge du Responsable, sauf non-conformité substantielle constatée par écrit; réalisation aux heures ouvrables et sans perturbation des activités de production.
14. Durée, résiliation et effets
Le présent DPA entre en vigueur à la date d'activation du compte Regiondomod et demeure applicable pour toute la durée du Contrat principal. En cas de contradiction entre le DPA et le Contrat principal concernant la protection des données personnelles, les stipulations du DPA prévalent.
Les obligations post-contractuelles (restitution ou destruction des données, confidentialité, coopération en cas d'audit relatif à des faits antérieurs) survivent à la résiliation pour une durée nécessaire à leur exécution.
15. Responsabilité
Les stipulations de responsabilité du Contrat principal s'appliquent au présent DPA. En tout état de cause, chaque partie répond des dommages causés par le traitement lorsqu'elle n'a pas respecté les obligations qui lui incombent au titre du RGPD, conformément à l'article 82 du RGPD. La responsabilité solidaire prévue par ledit article est expressément rappelée entre le Responsable et le sous-traitant, sans que cela n'exclue le recours contributif entre les parties selon leur part respective de responsabilité.
16. Loi applicable et juridiction
Le présent DPA est régi par le droit du Monténégro, tel que complété par les dispositions impératives du RGPD directement applicables. Tout différend est soumis à la compétence exclusive du Tribunal de commerce de Podgorica, sans préjudice des dispositions impératives protectrices des personnes concernées.
Annexe I — Description synthétique du traitement
- Objet: mise à disposition d'une plateforme SaaS de gestion de réservations d'activités touristiques.
- Durée: durée du Contrat principal.
- Nature et finalité: voir article 4.
- Types de données: voir article 5.
- Catégories de personnes concernées: voir article 6.
Annexe II — Mesures techniques et organisationnelles
Contrôle d'accès physique: hébergement dans des centres de données Tier III ou supérieur (Hetzner Falkenstein/Nuremberg, OVHcloud Roubaix/Strasbourg) avec contrôle d'accès biométrique, vidéosurveillance 24/7, alimentation redondante.
Contrôle d'accès logique: authentification multifacteur obligatoire pour les administrateurs; SSO avec fournisseur d'identité; mots de passe hachés en bcrypt (coût 12); revue trimestrielle des droits d'accès; principe du moindre privilège.
Contrôle de transmission: TLS 1.3 obligatoire sur tous les endpoints publics; HSTS activé avec préchargement; certificats émis par autorités reconnues; désactivation des suites cryptographiques obsolètes.
Contrôle de saisie: journalisation immuable des créations, modifications et suppressions de données; horodatage centralisé; alertes sur actions sensibles.
Contrôle des sous-traitants: contrats écrits conformes à l'article 28 RGPD avec chaque sous-traitant ultérieur; évaluation annuelle des sous-traitants critiques.
Contrôle de disponibilité: sauvegardes chiffrées quotidiennes à conservation glissante de 30 jours; réplication multi-zone; PCA/PRA testés annuellement; RTO 4h / RPO 1h pour les Formules Scale et Enterprise.
Séparation: cloisonnement logique strict entre les données de chaque Responsable; contrôles applicatifs empêchant tout accès croisé; identifiants uniques par tenant.
Chiffrement au repos: AES-256-GCM pour les bases de données, sauvegardes, jetons d'API et fichiers téléversés; clés gérées via un module HSM avec rotation annuelle.
Résilience: tests de restauration mensuels; répétitions annuelles de scénarios d'incident majeur; plan de communication de crise.
Politiques et gouvernance: politique de sécurité de l'information conforme aux exigences ISO/IEC 27001; comité sécurité trimestriel; formation initiale et continue de tous les collaborateurs; procédure de gestion des vulnérabilités avec délais proportionnés à la criticité (CVSS ≥ 7: 7 jours ouvrés).
Annexe III — Liste des sous-traitants ultérieurs autorisés
| Entité | Rôle | Pays |
|---|---|---|
| Hetzner Online GmbH | Hébergement principal (bases de données, applications) | Allemagne (UE) |
| OVHcloud SAS | Hébergement secondaire, sauvegardes chiffrées | France (UE) |
| Cloudflare Inc. | CDN, protection DDoS, WAF | États-Unis + points de présence UE |
| Mailgun Technologies | Envoi d'e-mails transactionnels (confirmations, rappels) | Irlande (UE) |
| Stripe Payments Europe Ltd. | Traitement des paiements par carte | Irlande (UE) |
| Twilio Ireland Ltd. | Envoi de SMS de rappel et de notifications | Irlande (UE) |
| Sentry.io (Functional Software Inc.) | Suivi d'erreurs applicatives (données anonymisées) | États-Unis |
| Intercom R&D Unlimited Company | Chat de support intégré (activé sur choix du Responsable) | Irlande (UE) |