Projet soumis à relecture juridique

Ce document est un projet. Il doit être relu et validé par un conseil juridique avant de produire ses effets. Les mentions « À COMPLÉTER » correspondent à des informations non encore arrêtées.

Contrat de sous-traitance de données personnelles (DPA)

Article 28 du règlement (UE) 2016/679 (RGPD) entre la conciergerie cliente et Node

Version 2026-10-05-v2, mise à jour le 2026-10-05

Parties et rôles

Le présent contrat est conclu entre la conciergerie qui utilise Node (le « Client », responsable de traitement) et l'éditeur de Node (« Node », sous-traitant). Les coordonnées de Node figurent dans les mentions légales.

Pour les données des voyageurs, des propriétaires et de l'équipe que le Client saisit, importe ou fait collecter dans Node, le Client décide des finalités et des moyens : il est responsable de traitement. Node traite ces données pour son compte : il est sous-traitant.

Pour les données du compte du Client lui-même (identifiants, facturation, support), Node agit en responsable de traitement. Ce traitement relève de la politique de confidentialité et non du présent contrat.

1. Objet, durée, nature et finalité du traitement

Objet : Node met à disposition du Client une application de gestion de conciergerie de locations courte durée. Dans ce cadre, Node héberge et traite des données personnelles pour le compte du Client.

Durée : le contrat s'applique pendant toute la durée d'utilisation de Node par le Client, puis jusqu'à la restitution ou l'effacement des données décrits à l'article 9.

Nature du traitement : collecte, enregistrement, organisation, consultation, mise à jour, transmission aux plateformes de réservation et aux outils connectés à la demande du Client, export, anonymisation et effacement.

Finalité : permettre au Client de gérer ses logements, ses réservations, la communication avec les voyageurs, les ménages et missions, la facturation et le suivi des propriétaires. Le détail figure en annexe 1.

2. Types de données et catégories de personnes

Les personnes concernées sont les voyageurs, les propriétaires des logements gérés et les membres de l'équipe du Client (sous-conciergerie, ménage, comptabilité, assistance). Les données traitées sont listées en annexe 1.

Le Client s'engage à ne pas saisir dans Node de données sensibles au sens de l'article 9 du RGPD ni de données relatives à des condamnations pénales, sauf accord écrit préalable de Node. Les fiches de police et les pièces d'identité des voyageurs, que la loi impose de recueillir pour certains séjours, ne sont pas concernées par cette interdiction.

3. Instructions documentées

Node ne traite les données que sur instruction documentée du Client. Le présent contrat, la configuration que le Client choisit dans l'application et les demandes qu'il adresse par écrit au support constituent ces instructions.

Si Node estime qu'une instruction enfreint le RGPD ou une autre règle de protection des données, il en informe le Client sans délai. Node peut aussi traiter des données lorsque le droit de l'Union ou d'un État membre l'exige, et en informe alors le Client sauf interdiction légale.

4. Confidentialité du personnel

Node veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité, contractuelle ou légale. L'accès aux données du Client est limité aux personnes qui en ont besoin pour fournir le service et pour le support. Cet accès est réservé au support et à l'exploitation du service, il est journalisé, et le personnel concerné est tenu à la confidentialité.

5. Sécurité du traitement (article 32)

Node met en oeuvre des mesures techniques et organisationnelles adaptées au risque. Elles sont décrites de façon générale en annexe 2 et sur la page Sécurité. Node peut les faire évoluer, sans diminuer le niveau de protection global.

Le Client reste responsable de la sécurité de ses propres accès : choix de mots de passe, gestion des droits de son équipe, protection de ses appareils.

6. Sous-traitants ultérieurs

Le Client donne à Node une autorisation générale de recourir à des sous-traitants ultérieurs. La liste à jour figure sur la page Sous-traitants (annexe 3).

Node informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins 30 jours avant sa mise en service, en mettant à jour la liste et en prévenant le Client par email. Le Client peut s'opposer par écrit, pour un motif lié à la protection des données, pendant ce délai. L'opposition s'adresse par email à l'adresse de contact vie privée de Node, qui répond sous 15 jours. Si aucune solution n'est trouvée, le Client peut résilier le contrat sans pénalité.

Node impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent contrat. Node reste responsable envers le Client de l'exécution de ces obligations.

7. Assistance pour les droits des personnes

Le Client répond lui-même aux demandes d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition des personnes dont il est responsable. Node l'aide à y répondre, par la nature du traitement, avec les moyens suivants :

  • l'export en CSV des séjours et des factures depuis l'application, et l'export des autres données d'une personne sur demande écrite du Client ;
  • l'effacement d'un voyageur depuis Réglages, Sécurité, qui anonymise ses séjours, réservations directes, conversations et messages, avis, commandes de services, souscriptions d'assurance et usages de codes promo dans le compte du Client, et conserve une trace sans donnée personnelle ;
  • la rectification des données directement dans l'application.

Les fiches de police sont conservées pendant la durée légale et ne sont pas effacées par l'opération d'effacement d'un voyageur. Cet outil ne couvre pas les propriétaires, les prospects ni les membres de l'équipe : ces demandes sont traitées sur demande écrite du Client.

Si Node reçoit directement une demande d'une personne concernée par des données du Client, il la transmet au Client sans y répondre sur le fond, sauf instruction contraire. Cette transmission a lieu sous 5 jours ouvrés.

8. Assistance : sécurité, violations de données, analyses d'impact

Node notifie le Client de toute violation de données personnelles affectant ses données, sans délai indu après en avoir pris connaissance, afin de lui permettre de respecter ses obligations de notification à l'autorité de contrôle et aux personnes. La notification décrit, dans la mesure du possible, la nature de la violation, les données et personnes concernées, les conséquences probables et les mesures prises. Node notifie le Client dans les 48 heures suivant la découverte de la violation, par email à l'adresse du compte.

Node aide le Client, compte tenu de la nature du traitement et des informations dont il dispose, à respecter ses obligations de sécurité, de notification de violation, d'analyse d'impact (AIPD) et de consultation préalable de l'autorité de contrôle.

9. Sort des données en fin de contrat

À la fin du contrat, le Client peut exporter lui-même ses séjours et ses factures en CSV depuis l'application, et demander à Node l'export des autres données. L'export est fourni au format CSV ou JSON sous 30 jours.

Après l'export, ou à la demande du Client, Node supprime ou anonymise les données du Client dans ses propres systèmes, y compris les copies existantes, sauf si le droit applicable impose de les conserver. Les pièces comptables sont conservées pendant la durée légale applicable. Le compte est supprimé ou anonymisé sous 30 jours. Les sauvegardes quotidiennes sont conservées 7 jours, puis disparaissent à leur rotation.

L'anonymisation consiste à retirer l'identité et les textes libres tout en gardant les montants et les dates nécessaires aux obligations comptables. Les copies détenues par les sous-traitants ultérieurs ne sont pas toutes supprimées automatiquement par cette opération. Node demande la suppression aux sous-traitants ultérieurs concernés sous 30 jours, ou selon leur propre cycle de suppression lorsqu'il est plus long, et le Client peut en obtenir la confirmation sur demande.

10. Audits et informations

Node met à la disposition du Client les informations nécessaires pour démontrer le respect du présent contrat et permet la réalisation d'audits, y compris des inspections, par le Client ou un auditeur qu'il mandate. Les audits ont lieu au plus une fois par an, avec un préavis de 30 jours. Ils portent d'abord sur les documents (politiques, rapports, journaux d'accès). Un audit sur site n'intervient que si les documents ne suffisent pas, dans le périmètre des données du Client, sous engagement de confidentialité, et les frais de l'auditeur du Client restent à sa charge.

11. Transferts hors Union européenne

Certains sous-traitants ultérieurs peuvent traiter des données hors de l'Union européenne. Pour chacun, la liste des sous-traitants indique le pays et la garantie de transfert retenue (par exemple décision d'adéquation ou clauses contractuelles types). Node ne réalise un tel transfert qu'avec une garantie prévue au chapitre V du RGPD.

12. Responsabilité

Chaque partie répond des dommages qu'elle cause en violation du RGPD ou du présent contrat, dans les conditions de l'article 82 du RGPD.

13. Droit applicable et juridiction

Le contrat est soumis au droit français. Tout litige relève du tribunal de commerce de Caen, siège de Node, sous réserve des règles de compétence impératives.


Annexe 1. Description du traitement

Personnes concernées et données traitées.

  • Voyageurs : nom, prénom, email, téléphone, pays et langue, dates et détails de séjour, origine de la réservation, messages échangés, avis, informations de paiement et de caution (via les prestataires de paiement), et, si le Client active ces fonctions, documents d'identité et fiches de police.
  • Propriétaires : identité et coordonnées, logements rattachés, documents (contrats, pièces justificatives), relevés et factures.
  • Équipe du Client (sous-conciergerie, ménage, comptabilité, assistance) : identité, email, téléphone, rôle et droits d'accès, missions assignées, journaux d'activité.

Opérations réalisées : hébergement, synchronisation avec les plateformes de réservation connectées, envoi de messages et de notifications, génération de documents et de factures, assistance par IA lorsque le Client l'active, support, sauvegarde.

Durée de conservation : voir l'article 9. Les durées par catégorie de données sont celles de la politique de conservation, publiée dans la politique de confidentialité.

Annexe 2. Mesures de sécurité

  • Chiffrement des échanges (HTTPS) et des données au repos chez l'hébergeur de la base de données.
  • Cloisonnement des données entre conciergeries : chaque compte n'accède qu'à ses propres données.
  • Authentification des comptes, avec mots de passe protégés, clés d'accès (passkeys) et possibilité de limiter les connexions.
  • Droits d'accès par rôle au sein de l'équipe du Client, révocation des sessions en cas de changement de droits.
  • Réauthentification pour les actions sensibles, comme l'effacement de données.
  • Journalisation des actions d'administration et des effacements.
  • Sauvegardes et supervision du service. Sauvegardes quotidiennes conservées 7 jours.
  • Gestion des incidents et notification des violations selon l'article 8.

Le détail général figure sur la page Sécurité.

Annexe 3. Sous-traitants ultérieurs

La liste des sous-traitants ultérieurs autorisés, avec leur rôle, les données concernées, le pays de traitement et la garantie de transfert, est publiée et tenue à jour sur la page Sous-traitants.