Accord de sous-traitance des données (DPA)

Dernière mise à jour: 10 août 2026

Le présent Accord de sous-traitance des données (ci-après, « DPA ») fait partie des Conditions générales de Zobooq et régit le traitement des données personnelles que VACATIOLABS, S.L.U. réalise pour le compte de chaque client lors de la prestation du Service, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD).

En acceptant les Conditions générales et en utilisant le Service, le client (responsable du traitement) et VACATIOLABS, S.L.U. (sous-traitant) concluent le présent DPA. Il n'est pas nécessaire de le signer séparément ; si votre organisation a besoin d'une copie signée, écrivez-nous à legal@zobooq.com.

1. Parties et rôles

À l'égard des données de tiers (principalement les voyageurs, mais aussi les contacts ou le personnel du client) saisies dans le Service, les parties et leurs rôles sont :

  • Responsable du traitement : le client qui souscrit le Service et décide des données qu'il saisit et de leur finalité.
  • Sous-traitant : VACATIOLABS, S.L.U. (NIF B93814903), qui traite ces données uniquement pour fournir le Service en suivant les instructions du responsable du traitement.

2. Objet et portée

L'objet du traitement est la prestation du Service décrit dans les Conditions : gestion des réservations, moteur de réservation et site web de l'hébergement, connexion aux canaux/OTA, communications avec les voyageurs et registre des voyageurs. Le sous-traitant traitera les données personnelles contenues dans les réservations, les profils de voyageurs, les communications et les documents que le responsable du traitement télécharge ou gère sur la plateforme. La nature, la finalité, les types de données et les catégories de personnes concernées sont détaillés dans l'Annexe I.

3. Durée

Le traitement durera tant que la relation contractuelle est en vigueur (tant que le compte du client est actif). À son terme, la clause de restitution et de suppression s'appliquera, sans préjudice des délais de conservation légale.

4. Obligations du sous-traitant

En tant que sous-traitant, VACATIOLABS, S.L.U. s'engage à :

  • Traiter les données personnelles uniquement en suivant les instructions documentées du responsable du traitement, y compris celles relatives aux transferts internationaux, sauf obligation légale.
  • Garantir que les personnes autorisées à traiter les données se sont engagées à respecter la confidentialité.
  • Appliquer les mesures techniques et organisationnelles appropriées décrites dans l'Annexe II (art. 32 RGPD).
  • Ne pas recourir à un autre sous-traitant (sous-traitant ultérieur) sans autorisation ; l'autorisation générale régie par la clause des sous-traitants ultérieurs et l'Annexe III s'applique.
  • Aider le responsable du traitement, dans la mesure du possible, à s'acquitter de son obligation de répondre aux demandes d'exercice des droits des personnes concernées.
  • Mettre à la disposition du responsable du traitement les outils permettant d'accéder, d'exporter, de rectifier et de supprimer les données directement depuis l'application.
  • Notifier au responsable du traitement, sans retard injustifié, les violations de la sécurité des données personnelles dont il a connaissance.
  • Mettre à la disposition du responsable du traitement les informations nécessaires pour démontrer le respect des obligations et permettre des audits ou des inspections raisonnables.
  • Au choix du responsable du traitement, supprimer ou restituer les données personnelles une fois la prestation terminée, sauf s'il doit les conserver en vertu d'une obligation légale.
  • Tenir un registre des activités de traitement réalisées pour le compte du responsable du traitement.

5. Obligations du responsable du traitement

Le responsable du traitement garantit qu'il dispose d'une base légale pour traiter les données qu'il saisit dans le Service (par exemple, celles de ses voyageurs), qu'il a informé les personnes concernées le cas échéant — y compris l'information relative à la communication des données aux autorités dans le cadre du registre des voyageurs — et que ses instructions sont conformes au RGPD. C'est le responsable du traitement qui décide des finalités et des moyens du traitement.

6. Sous-traitants ultérieurs

Le responsable du traitement autorise de manière générale le sous-traitant à recourir aux sous-traitants ultérieurs énumérés dans l'Annexe III pour fournir le Service. Le sous-traitant impose à chaque sous-traitant ultérieur, par contrat, les mêmes obligations de protection des données. Avant d'ajouter ou de remplacer un sous-traitant ultérieur, le sous-traitant en informera dans un délai raisonnable (par exemple, en mettant à jour cette page) ; le responsable du traitement pourra s'y opposer pour des motifs raisonnables et, si l'opposition empêche de fournir le Service, résilier le contrat.

7. Transferts internationaux

Lorsqu'un sous-traitant ultérieur est situé en dehors de l'Espace économique européen, le transfert est encadré par une décision d'adéquation ou par les Clauses contractuelles types de la Commission européenne, accompagnées des mesures supplémentaires appropriées. L'Annexe III indique la localisation de chaque sous-traitant ultérieur.

8. Violations de sécurité

En cas de violation de la sécurité des données, le sous-traitant notifiera au responsable du traitement sans retard injustifié après en avoir eu connaissance, en fournissant les informations disponibles afin que le responsable du traitement puisse, le cas échéant, notifier l'autorité de contrôle (AEPD) et les personnes concernées dans les délais légaux.

9. Responsabilité

La responsabilité de chaque partie est régie par l'article 82 du RGPD et par la clause de limitation de responsabilité des Conditions générales. Chaque partie répond du non-respect des obligations que le RGPD lui attribue dans son rôle respectif.

Annexe I — Détail du traitement

Catégories de personnes concernées

  • Voyageurs du responsable du traitement (personnes physiques qui effectuent ou figurent dans une réservation).
  • Contacts, fournisseurs ou collaborateurs du responsable du traitement apparaissant dans la documentation.
  • Utilisateurs autorisés par le responsable du traitement à accéder à son compte.

Catégories de données personnelles

  • Données d'identification : nom et prénoms.
  • Données de contact : adresse, adresse électronique et téléphone.
  • Données du document d'identité recueillies pour le registre des voyageurs (type et numéro de document, date de naissance, nationalité et autres données exigées par la réglementation du registre des voyageurs).
  • Données de la réservation et du séjour : dates, hébergement, nombre de voyageurs et communications.
  • Données économiques : montants de la réservation et, le cas échéant, données de paiement.

Finalité et nature du traitement

Stockage, organisation, consultation et traitement des données de réservations, de voyageurs et de communications dans le but de fournir les fonctions du Service souscrites par le responsable du traitement, y compris la communication des données des voyageurs aux autorités lorsque le responsable du traitement utilise cette fonction.

Le Service n'est pas conçu pour traiter des catégories particulières de données (art. 9 RGPD). Le responsable du traitement s'engage à ne pas saisir ce type de données, sauf si cela est strictement nécessaire et conforme à la loi.

Annexe II — Mesures de sécurité

Le sous-traitant applique, au minimum, les mesures techniques et organisationnelles suivantes (art. 32 RGPD), qui peuvent évoluer afin de maintenir un niveau de sécurité approprié :

  • Chiffrement en transit de toutes les communications (HTTPS/TLS).
  • Chiffrement au repos des secrets sensibles (identifiants d'intégrations) au moyen de clés gérées.
  • Contrôle d'accès basé sur les rôles et principe du moindre privilège.
  • Isolement logique entre les données des différents clients.
  • Stockage des mots de passe au moyen de fonctions de hachage robustes (jamais en texte clair).
  • Journal d'audit des opérations.
  • Sauvegardes régulières de la base de données.
  • Minimisation des données : seules les données nécessaires à chaque fonction sont envoyées aux sous-traitants ultérieurs.
  • Procédures de détection, de gestion et de notification des incidents de sécurité.

Annexe III — Sous-traitants ultérieurs

Le responsable du traitement autorise les sous-traitants ultérieurs suivants. L'activation de chaque intégration dépend du fait que le responsable du traitement la connecte ou l'utilise ; si elle n'est pas utilisée, aucune donnée n'est communiquée au sous-traitant ultérieur correspondant.

Sous-traitant ultérieur / fonctionFinalitéLocalisation et transferts
Traitement des paiements (Stripe)Encaissement des abonnements et, le cas échéant, des réservations.UE / États-Unis — clauses contractuelles types.
Connexion aux canaux/OTA (channel manager)Synchronisation de la disponibilité, des prix et des réservations avec les portails connectés.UE / Royaume-Uni — avec des garanties appropriées.
Envoi de courriers transactionnels (Resend)Confirmations, invitations et notifications du Service.États-Unis — clauses contractuelles types.
Hébergement et infrastructure (Digital Value, S.L.)Hébergement, base de données et infrastructure du Service.Espagne (UE).
Publicité (Meta), uniquement si vous la connectezGestion de campagnes publicitaires sur les réseaux que le responsable du traitement active.États-Unis — avec des garanties appropriées.
Analyse comportementale (Microsoft Clarity)Cartes de chaleur et enregistrements de session du back-office pour améliorer l'ergonomie ; les enregistrements masquent les données saisies, uniquement avec le consentement de l'utilisateur.États-Unis — EU-U.S. Data Privacy Framework.

Cette liste est tenue à jour sur cette page. Les prestataires de paiement et les portails de réservation peuvent agir, à l'égard de certaines données, en tant que responsables du traitement indépendants conformément à leur propre réglementation.

Documents associés

Zobooq est un projet de VACATIOLABS, S.L.U. Le présent document est régi par la législation espagnole.