Contrat de sous-traitance (article 28 du RGPD)
Dernière mise à jour : 23/09/2026
Document de travail — à faire relire par un professionnel avant publication définitive.
Entre le Client, propriétaire ou exploitant d'hébergement, responsable du traitement, et Baptiste Couzinié, entrepreneur individuel, 8 Rue Des Bouquetins 31200 Toulouse, SIRET en cours d'immatriculation, sous-traitant. Il fait partie intégrante du contrat d'abonnement et est accepté électroniquement lors de la souscription.
1. Objet et description du traitement
- Finalité : gestion des demandes de réservation, des réservations, des paiements d'acompte, des messages et des avis des voyageurs du Client.
- Données : identité, coordonnées, pays, langue, dates et détails de séjour, messages, montants ; aucune donnée de carte bancaire (traitée par Stripe).
- Personnes concernées : voyageurs et prospects voyageurs du Client.
- Durée : celle du contrat ; conservation par défaut 3 ans après le dernier contact puis pseudonymisation (initiales, dates, montants), paramétrable par le Client.
2. Obligations du sous-traitant
- Traiter les données uniquement sur instruction documentée du Client.
- Garantir la confidentialité : accès limité aux personnes habilitées, tenues à la confidentialité.
- Mettre en œuvre des mesures de sécurité appropriées : chiffrement en transit (HTTPS), hébergement de la base de données dans l'UE, authentification à deux facteurs des administrateurs, sauvegardes quotidiennes, journalisation des accès sensibles.
- Aider le Client à répondre aux demandes d'exercice des droits (export et suppression disponibles depuis l'espace client).
- Notifier au Client toute violation de données dans les meilleurs délais et au plus tard 48 heures après en avoir eu connaissance.
- À la fin du contrat, restituer les données (export) puis les supprimer, sauf obligation légale de conservation.
- Mettre à disposition les informations nécessaires pour démontrer le respect de ces obligations.
3. Sous-traitants ultérieurs autorisés
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| Neon Inc. | Base de données | Union européenne (Francfort) |
| Vercel Inc. | Hébergement de l'application et des sites | UE / États-Unis |
| Vercel Blob | Stockage des photos et vidéos | UE / États-Unis |
| Resend | Envoi des e-mails et suivi de leur remise | Union européenne (Irlande) |
Le Client sera informé de tout ajout ou remplacement et pourra s'y opposer. Les transferts hors UE sont encadrés par le cadre de protection des données UE–États-Unis et/ou les clauses contractuelles types. Stripe intervient en tant que responsable de traitement distinct, dans le cadre du compte Stripe du Client.
4. Audit
Le Client peut demander, une fois par an et moyennant un préavis raisonnable, les informations et justificatifs nécessaires pour vérifier le respect du présent contrat. Un audit sur site n'est possible qu'en cas de violation avérée, aux frais du Client.
5. Obligations du Client
Le Client informe ses voyageurs du traitement (politique de confidentialité de son site, modèle fourni), veille à la licéité du traitement et documente ses instructions.
6. Contact
Toute question ou demande relative à ce contrat, y compris une notification de violation, se fait à contact@mongitedirect.fr. Aucun délégué à la protection des données n'est désigné : les demandes sont traitées directement par l'éditeur.
Fait pour valoir ce que de droit. Accepté électroniquement lors de la souscription, avec horodatage et adresse IP conservés comme preuve.