Dernière mise à jour : 15 septembre 2026
Document provisoire — base à faire valider par un professionnel du droit RGPD avant mise en production commerciale.
Accord de sous-traitance des données (DPA)
Ce document précise les rôles et obligations de chaque partie concernant les données personnelles des clients de l'hôtel traitées via Loyavia. Il fait partie intégrante des CGU et des CGVet s'applique automatiquement à tout compte hôtelier créé sur la plateforme.
1. Les parties et leurs rôles
Dans le cadre de l'utilisation de Loyavia, trois niveaux distincts s'appliquent aux données personnelles des clients de l'hôtel (nom, numéro de téléphone/WhatsApp, email, historique de séjour) :
- L'hôtel (le client de Loyavia) est responsable du traitement au sens de l'article 4 du RGPD : c'est lui qui collecte les données de ses clients (à la réservation, à l'accueil, etc.) et qui décide de la finalité (fidélisation, relance, campagnes).
- [Entité juridique Loyavia — en cours de détermination] (société éditrice et exploitante de Loyavia) agit en tant que sous-traitant de l'hôtel : elle traite ces données uniquement pour le compte de l'hôtel, sur ses instructions, afin de fournir le service (segmentation, génération de messages, envoi de campagnes WhatsApp, suivi des réservations).
- Les sous-traitants ultérieurs de Loyavia (listés à l'article 4) interviennent uniquement pour l'exécution technique du service, sur instruction de Loyavia et avec l'autorisation générale de l'hôtel.
2. Description du traitement
| Nature des opérations | Import, stockage, segmentation, génération de messages, envoi de campagnes WhatsApp/email, suivi des réservations et des redemptions |
| Finalité | Fidélisation et relance des clients de l'hôtel pour le compte de l'hôtel |
| Catégories de personnes concernées | Clients ayant réservé ou séjourné dans l'hôtel |
| Catégories de données | Nom, numéro de téléphone/WhatsApp, email, date et fréquence de séjour, historique de réservation |
| Durée du traitement | Durée de l'abonnement de l'hôtel à Loyavia |
3. Obligations de Loyavia (sous-traitant)
- Traiter les données uniquement sur instruction documentée de l'hôtel, et pour les finalités prévues par le contrat
- Garantir la confidentialité des données (accès restreint aux personnes habilitées)
- Mettre en œuvre les mesures de sécurité décrites à l'article 5
- Ne recourir à un sous-traitant ultérieur qu'avec l'autorisation générale de l'hôtel (liste à l'article 4), et lui imposer des obligations équivalentes
- Assister l'hôtel dans la réponse aux demandes d'exercice des droits de ses clients (accès, rectification, effacement, opposition, limitation, portabilité)
- Notifier l'hôtel sans délai injustifié dès qu'elle a connaissance d'une violation de données concernant ses clients, avec les informations nécessaires pour permettre à l'hôtel de remplir lui-même ses obligations de notification à l'autorité de contrôle (art. 33 RGPD) et, le cas échéant, aux personnes concernées (art. 34 RGPD) — voir article 8
- Supprimer ou restituer l'ensemble des données à la fin du contrat, sauf obligation légale de conservation (ex : facturation)
- Mettre à disposition de l'hôtel les informations nécessaires pour démontrer le respect de ces obligations
4. Sous-traitants ultérieurs autorisés
L'hôtel autorise expressément Loyavia à recourir aux sous-traitants ultérieurs suivants, nécessaires au fonctionnement du service. Pour chacun, le mécanisme de transfert hors UE réellement documenté par le prestataire est indiqué :
| Prestataire | Rôle | Localisation & mécanisme de transfert |
|---|---|---|
| Supabase | Hébergement base de données & authentification | Frankfurt, Allemagne (UE) — pas de transfert hors UE pour le stockage. Société éditrice basée aux États-Unis, DPA avec clauses contractuelles types disponible. |
| Vercel | Hébergement de l'application | États-Unis — clauses contractuelles types (art. 46.2.c RGPD) + EU-US Data Privacy Framework |
| Meta (WhatsApp Business Platform) | Envoi des messages de campagne | États-Unis — EU-US Data Privacy Framework, clauses contractuelles types en mécanisme de repli |
| Resend | Envoi d'emails transactionnels | États-Unis — clauses contractuelles types + EU-US Data Privacy Framework |
| OpenRouter | Génération assistée par IA des messages de campagne | États-Unis (et infrastructure des fournisseurs de modèles tiers sollicités par OpenRouter) — décisions d'adéquation (art. 45 RGPD) et clauses contractuelles types (art. 46 RGPD) prévues par la politique de confidentialité générale d'OpenRouter. Le compte Loyavia est de niveau « pay-as-you-go » : aucun accord de sous-traitance (DPA) mutuellement signé n'est en place avec OpenRouter à ce jour, ce document n'étant proposé qu'aux comptes « entreprise ». Cette situation devra être réévaluée si Loyavia souscrit une offre Business ou Enterprise. |
| Stripe (prévu, non activé) | Traitement des paiements d'abonnement, une fois activé | Stripe Payments Europe Limited (Irlande) ; transferts vers les États-Unis couverts par addendum de transfert (clauses contractuelles types + EU-US Data Privacy Framework) |
Loyavia informera l'hôtel de tout changement prévu concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, lui donnant ainsi la possibilité de s'y opposer.
PostHog (mesure d'audience du site public de Loyavia) n'apparaît pas dans ce tableau : il ne reçoit et ne traite jamais les données des clients de l'hôtel, qui restent exclusivement dans l'espace hôtelier (tableau de bord), zone dans laquelle cet outil ne fonctionne à aucun moment.
5. Sécurité
Loyavia met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement des données en transit et au repos, cloisonnement des données par hôtel (row-level security), authentification sécurisée, journalisation des accès, gestion restreinte des secrets d'accès et sauvegardes régulières.
6. Obligations de l'hôtel (responsable de traitement)
- S'assurer que les données de ses clients importées dans Loyavia ont été collectées licitement
- Informer ses clients de l'utilisation de leurs coordonnées pour des campagnes de fidélisation (WhatsApp/email)
- Traiter les demandes d'exercice des droits (accès, rectification, effacement, opposition, limitation, portabilité) reçues directement de ses clients, avec l'assistance de Loyavia le cas échéant
- Assumer la notification à l'autorité de contrôle compétente (art. 33 RGPD) et, le cas échéant, aux personnes concernées (art. 34 RGPD) en cas de violation de données concernant ses clients, sur la base des informations transmises par Loyavia — voir article 8
- Ne pas importer de catégories de données non nécessaires à la finalité du service
7. Sort des données en fin de contrat
À la résiliation de l'abonnement, l'hôtel peut demander l'export de sa base clients. À défaut de demande dans un délai de 30 jours, les données sont supprimées, sauf celles devant être conservées au titre d'une obligation légale (données de facturation).
8. Gestion des violations de données — répartition des obligations
Le RGPD distingue les obligations du responsable de traitement (l'hôtel) et celles du sous-traitant (Loyavia) en cas de violation concernant les données des clients de l'hôtel :
- Loyavia (sous-traitant) notifie l'hôtel sans délai injustifié dès qu'elle a connaissance d'une violation, en fournissant une description de l'incident, les catégories et le volume approximatif de données et de personnes concernées, ainsi que les mesures prises ou proposées. Loyavia n'a pas d'obligation de notifier directement l'autorité de contrôle pour ces données : ce n'est pas elle qui en est responsable de traitement.
- L'hôtel (responsable de traitement) évalue le risque pour les droits et libertés de ses clients et, si nécessaire, notifie l'autorité de contrôle compétente dans un délai de 72 heures (art. 33 RGPD) et les personnes concernées en cas de risque élevé (art. 34 RGPD). Loyavia assiste l'hôtel dans cette démarche sur demande.
9. Droit applicable
Le droit applicable au présent accord sera précisé une fois l'entité juridique éditrice de Loyavia définitivement établie, dans les mêmes conditions que les CGU.
10. Contact
Pour toute question relative au présent accord de sous-traitance : support@loyavia.com
