Accord de sous-traitance (DPA)

Mis à jour le 2026-08-24

Le présent accord de sous-traitance (Data Processing Agreement, « DPA ») fait partie intégrante des conditions générales de BedFlow (art. 11) et s'applique de plein droit à tout abonnement. Les clients qui souhaitent un exemplaire signé peuvent en faire la demande via info@fades-management.com.

1. Parties et objet

Le présent DPA est conclu entre :

  • Le Client, tel qu'identifié dans l'abonnement, ci-après le « Responsable du traitement » (art. 4.7 RGPD) ; et
  • Fades Management EOOD (« BedFlow »), établie à Plovdiv 4000, Bulgarie, UIC/TVA BG208 607 050, ci-après le « Sous-traitant » (art. 4.8 RGPD).

Conformément à l'art. 28.3 RGPD, il régit le traitement des données personnelles des invités finaux que le Sous-traitant effectue pour le compte du Responsable du traitement dans le cadre du Service.

Pour les données du compte propre du Client (coordonnées, facturation, identifiants), BedFlow agit lui-même en tant que responsable du traitement ; ce traitement relève de la politique de confidentialité et non du présent DPA.

2. Durée

Le présent DPA s'applique pendant toute la durée de l'abonnement, prolongée de la période d'export de 30 jours après la résiliation (conditions générales, art. 10), et prend fin dès que toutes les données personnelles ont été effacées ou restituées conformément à l'art. 11 du présent DPA.

3. Nature, finalité et étendue du traitement

| Élément | Description | |---|---| | Nature du traitement | Hébergement, stockage, structuration, consultation, transmission et effacement via l'application SaaS BedFlow | | Finalité | Gestion des réservations, communication avec les invités, facturation et registre légal des invités pour les établissements du Client | | Catégories de personnes concernées | Les invités finaux du Client et leurs accompagnants | | Catégories de données personnelles | Données d'identification (nom, e-mail, téléphone), données de réservation (dates, chambre, prix, remarques), données d'adresse et de facturation, communication avec le Client, données d'enregistrement légalement requises | | Catégories particulières | Aucune ; le Client s'engage à ne pas traiter de catégories particulières de données personnelles (art. 9 RGPD) via le Service |

Le Sous-traitant traite ces données exclusivement sur la base des instructions documentées du Responsable du traitement, telles que fixées dans l'abonnement, le présent DPA et la configuration que le Client définit lui-même dans le Service. Le Sous-traitant informe immédiatement le Client si, à son avis, une instruction constitue une violation du RGPD.

4. Obligations du Sous-traitant

Le Sous-traitant :

  • traite les données personnelles exclusivement aux fins décrites à l'art. 3 et jamais pour son propre compte ;
  • garantit que toutes les personnes autorisées à accéder aux données sous son autorité sont tenues à une obligation de confidentialité ;
  • met en œuvre les mesures techniques et organisationnelles décrites à l'art. 5 ;
  • assiste le Responsable du traitement, compte tenu de la nature du traitement, dans la réponse aux demandes des personnes concernées (art. 12–23 RGPD) et dans le respect des obligations des art. 32–36 RGPD (sécurité, notification des violations, AIPD) ;
  • met à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect de l'art. 28 RGPD (art. 10 du présent DPA) ;
  • efface ou restitue les données au terme de la prestation de services (art. 11 du présent DPA).

5. Sécurité (art. 32 RGPD)

Le Sous-traitant met en œuvre au minimum les mesures suivantes :

  • Chiffrement TLS pour toutes les connexions (HTTPS)
  • Chiffrement au repos pour les bases de données et les sauvegardes
  • Contrôle d'accès basé sur les rôles et authentification à deux facteurs pour le personnel
  • Sauvegardes quotidiennes, conservées pendant 30 jours
  • Journalisation et piste d'audit des accès et des modifications
  • Audits de sécurité et mises à jour réguliers
  • Une procédure documentée de réponse aux incidents

6. Sous-traitants ultérieurs

  • Le Responsable du traitement accorde une autorisation écrite générale pour le recours à des sous-traitants ultérieurs.
  • La liste actuelle des sous-traitants ultérieurs figure dans la politique de confidentialité (section 6).
  • Les modifications (ajout ou remplacement) sont annoncées au moins 30 jours à l'avance par e-mail ou via le Service. Le Responsable du traitement peut s'y opposer par écrit et de manière motivée dans ce délai ; si la concertation n'aboutit pas, il peut résilier l'abonnement sans frais avant l'entrée en vigueur de la modification.
  • Le Sous-traitant impose à chaque sous-traitant ultérieur les mêmes obligations en matière de protection des données que celles du présent DPA et demeure pleinement responsable de leur exécution envers le Responsable du traitement.

7. Lieu de traitement et transferts internationaux

  • L'application et la base de données de production sont hébergées chez Hostinger International sur des serveurs à Paris, France (UE).
  • Certains sous-traitants ultérieurs traitent des données aux États-Unis. Ces transferts sont couverts par des clauses contractuelles types (CCT), des décisions d'adéquation le cas échéant (notamment le cadre de protection des données UE–États-Unis) et des mesures techniques et organisationnelles supplémentaires, comme décrit dans la politique de confidentialité (section 7).
  • En dehors de ces cas, aucune donnée personnelle n'est transférée vers des pays hors EEE sans garanties appropriées.

8. Violations de données personnelles

  • Le Sous-traitant notifie toute violation de données personnelles affectant les données du Responsable du traitement sans retard injustifié et au plus tard dans les 48 heures après en avoir pris connaissance, à l'adresse e-mail indiquée par le Client.
  • La notification contient au minimum les informations visées à l'art. 33.3 RGPD : la nature de la violation, les catégories et le nombre approximatif concernés, les conséquences probables et les mesures prises ou proposées. Les informations non encore disponibles sont fournies de manière échelonnée.
  • Le Sous-traitant apporte une assistance raisonnable pour la notification à l'autorité de contrôle (délai de 72 heures du Responsable du traitement, art. 33 RGPD) et, le cas échéant, aux personnes concernées (art. 34 RGPD).
  • Le Sous-traitant documente chaque violation et les mesures prises.

9. Droits des personnes concernées

Si le Sous-traitant reçoit directement une demande d'un invité final (accès, rectification, effacement, limitation, portabilité, opposition), il la transmet sans délai au Responsable du traitement et n'y répond pas lui-même, sauf instruction contraire du Responsable du traitement. Le Service offre au Responsable du traitement la fonctionnalité nécessaire pour traiter lui-même ces demandes (accès, correction, export et suppression des données des invités).

10. Contrôle et audit

  • Sur demande, le Sous-traitant met à disposition toutes les informations raisonnablement nécessaires pour démontrer le respect du présent DPA.
  • Le Responsable du traitement peut faire réaliser un audit au maximum une fois par période de douze mois, moyennant un préavis écrit de 30 jours, pendant les heures de bureau, sans perturbation du service et à ses propres frais. L'auditeur est tenu à la confidentialité et ne peut pas être un concurrent du Sous-traitant.
  • Des rapports d'audit ou certifications disponibles peuvent être présentés en lieu et place d'un audit sur site.

11. Restitution et effacement

  • Le Responsable du traitement peut à tout moment exporter lui-même l'intégralité de ses données dans des formats structurés (CSV, JSON).
  • Après la résiliation de l'abonnement, il conserve 30 jours d'accès pour l'export. Ensuite, toutes les données personnelles sont définitivement effacées ; les sauvegardes expirent dans les 30 jours suivants.
  • Les données soumises à une obligation légale de conservation (notamment les données de facturation) sont conservées pendant la durée de cette obligation, puis effacées.

12. Responsabilité

La responsabilité au titre du présent DPA est régie par l'art. 8 des conditions générales, sans préjudice des dispositions impératives du RGPD, dont l'art. 82.

13. Droit applicable et juridiction compétente

Le présent DPA est régi par le droit bulgare, sans préjudice des dispositions directement applicables du RGPD. Les tribunaux de Plovdiv, Bulgarie, sont compétents (conditions générales, art. 13).


  • Version : 1.0
  • Date : 24 août 2026
  • Contact : info@fades-management.com