Accord de traitement des données
Version du 30 septembre 2026
Le présent accord est conclu au titre de l’article 28 du règlement (UE) 2016/679 (« RGPD ») entre :
- le Client : l’exploitant de l’établissement hôtelier ayant souscrit au logiciel Dexlo, identifié au bon de commande ou dans l’échange écrit de souscription, agissant en qualité de responsable de traitement ;
- Dexlo : Adam Ben Hadj Ali, entrepreneur individuel (EI), nom commercial Dexlo, 41 rue Ernest Renan, 92310 Sèvres, France (SIREN 109 281 824, RCS Nanterre, immatriculé le 2 septembre 2026 ; contact@dexlo.fr), agissant en qualité de sous-traitant.
Ci-après ensemble « les Parties ».
Il est préalablement exposé que le Client a souscrit une licence d’utilisation du logiciel standardisé Dexlo, dans les conditions des conditions générales de vente. Cette utilisation conduit Dexlo à traiter, pour le compte du Client, des données susceptibles de constituer des données à caractère personnel. Le présent accord définit les conditions de ce traitement, conformément à l’article 28 du RGPD.
Le présent accord fait partie intégrante du contrat et prévaut sur les conditions générales de vente pour tout ce qui concerne le traitement de données à caractère personnel.
1. Définitions
Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens que leur donne l’article 4 du RGPD.
2. Rôles des Parties
2.1. Le Client est responsable de traitement. Il détermine les finalités et les moyens du traitement, s’assure de sa licéité et de l’information des personnes concernées.
2.2. Dexlo est sous-traitant. Il ne traite les données que sur instruction documentée du Client.
2.3. Les traitements pour lesquels Dexlo agit en qualité de responsable de traitement (comptes utilisateurs, facturation, support, sécurité du service, ainsi que la prospection commerciale et les demandes de démo reçues de son site) ne relèvent pas du présent accord. Ils sont décrits dans la politique de confidentialité.
3. Objet, nature, finalité et durée du traitement
3.1. Objet. Le traitement, par Dexlo, des données d’exploitation de l’établissement du Client aux fins de la fourniture du logiciel Dexlo.
3.2. Nature des opérations. Collecte par connexion au système de gestion (PMS) du Client ou par reprise d’exports fournis par lui ; enregistrement ; conservation ; structuration ; calcul et mise en forme ; consultation par les utilisateurs habilités du Client ; transmission aux sous-traitants ultérieurs listés en annexe 1 ; effacement.
Lorsque la fonction d’envoi des prix est activée pour l’établissement lors de la mise en service, Dexlo transmet en outre au PMS du Client, sur action explicite d’un utilisateur du Client, le prix que celui-ci a retenu pour une nuit. Par défaut, une décision est seulement enregistrée dans le logiciel Dexlo ; aucun prix n’est modifié dans le PMS sans cette action.
3.3. Finalités. Exclusivement :
- mesurer l’écart entre les tarifs publiés de l’établissement et ceux d’un panel de concurrents ;
- mesurer le rythme de réservation et l’occupation prévisionnelle ;
- produire des signalements et des recommandations tarifaires à destination du Client et, le cas échéant, transmettre à son PMS les prix qu’il décide d’y envoyer ;
- produire les rapports périodiques prévus au contrat ;
- assurer la sécurité, la continuité et le bon fonctionnement du service.
Aucune autre finalité. Dexlo ne réutilise pas les données du Client pour son propre compte, ni pour constituer des références de marché, indices ou statistiques exploités au bénéfice de tiers.
3.4. Durée. Le présent accord prend effet à la date de souscription et demeure en vigueur pendant toute la durée du contrat, augmentée du délai nécessaire à l’exécution de l’article 11.
4. Catégories de données traitées
4.1. Données effectivement traitées
| Catégorie | Contenu | Source |
|---|---|---|
| Réservations | Identifiant technique de réservation, état, canal d’origine, horodatage de création, d’annulation et de dernière modification, dates d’arrivée et de départ, catégorie de chambre demandée | PMS du Client ou exports |
| Tarifs | Tarifs publiés de l’établissement, historique | PMS du Client ou exports |
| Occupation | Occupation par nuit, capacité | PMS du Client ou exports |
| Rythme de réservation | Dérivé des horodatages de réservation | Calculé par Dexlo |
| Établissement | Nom, type, ville, coordonnées géographiques, panel de concurrents | Client |
| Comptes d’accès | Adresse électronique professionnelle, empreinte du mot de passe, rôle | Client (voir le § 2.3) |
La liste des champs lus dans le PMS est close : neuf champs, décrits dans la politique de confidentialité.
4.2. Données expressément exclues
Dexlo ne collecte aucune donnée nominative des clients finaux de l’établissement : ni nom, ni prénom, ni adresse électronique, ni téléphone, ni adresse postale, ni donnée de paiement, ni pièce d’identité, ni identifiant de profil client, ni contenu d’avis, ni nombre de personnes par réservation.
Cette exclusion est structurelle : la liste des champs lus par le connecteur n’en comporte aucun, et le modèle de données qui reçoit les réservations ne comporte aucune colonne pouvant les recevoir. Le détail figure dans la politique de confidentialité.
Le service ne collecte aucune donnée sensible au sens de l’article 9 du RGPD, ni aucune donnée relative à des condamnations ou infractions au sens de l’article 10.
4.3. Catégories de personnes concernées
- Les utilisateurs du Client habilités à accéder au service (salariés, dirigeants, prestataires du Client).
- Le cas échéant, et indirectement, les clients finaux de l’établissement : les données de réservation traitées ne comportent aucun identifiant nominatif, mais un identifiant technique de réservation peut, rapproché des systèmes du Client, se rattacher à une personne. Les Parties conviennent de traiter ces données comme des données à caractère personnel, par prudence et sans reconnaissance, et de leur appliquer l’intégralité du présent accord.
5. Instructions du Client
5.1. Dexlo ne traite les données que sur instruction documentée du Client. Le contrat, les présentes et les paramétrages effectués par le Client dans le service constituent ces instructions.
5.2. Dexlo informe immédiatement le Client s’il estime qu’une instruction constitue une violation du RGPD ou d’une autre disposition du droit de l’Union ou du droit français relative à la protection des données. Il peut alors suspendre l’exécution de l’instruction concernée jusqu’à sa régularisation.
5.3. Si Dexlo est tenu de procéder à un transfert en vertu du droit de l’Union ou du droit d’un État membre, il en informe le Client avant le traitement, sauf interdiction légale pour des motifs d’intérêt public.
6. Confidentialité et personnes autorisées
6.1. Dexlo garantit que les personnes autorisées à traiter les données s’engagent à en respecter la confidentialité ou sont soumises à une obligation légale appropriée.
6.2. À la date des présentes, Dexlo est exploité par une personne seule, l’éditeur, qui est la seule personne autorisée à accéder aux données de production. Il n’existe donc ni équipe, ni procédure d’habilitation interne, ni séparation des fonctions.
6.3. L’accès aux données de production est limité à ce qui est nécessaire à l’exécution du contrat et à la sécurité du service.
7. Sécurité du traitement
7.1. Dexlo met en œuvre les mesures techniques et organisationnelles appropriées au sens de l’article 32 du RGPD. Ces mesures sont décrites en annexe 2.
7.2. Les mesures de l’annexe 2 sont celles en place à la date du présent accord. Elles peuvent évoluer, sans que le niveau de sécurité en soit diminué.
7.3. Le Client reconnaît qu’il lui appartient d’apprécier si ces mesures sont appropriées au regard des risques de son traitement, et de gérer les habilitations de ses propres utilisateurs.
8. Sous-traitance ultérieure
8.1. Le Client donne à Dexlo une autorisation générale de recourir aux sous-traitants ultérieurs listés en annexe 1, conformément à l’article 28.2 du RGPD.
8.2. Dexlo informe le Client, par écrit et au moins trente (30) jours à l’avance, de tout ajout ou remplacement de sous-traitant ultérieur.
8.3. Le Client peut s’opposer au changement, par écrit et de façon motivée, dans ce délai. À défaut d’accord, le Client peut résilier le contrat sans pénalité, avec effet à la date d’entrée en vigueur du changement.
8.4. Le recours à un sous-traitant ultérieur est soumis aux conditions de l’article 28, paragraphes 2 et 4, du RGPD. Dexlo demeure pleinement responsable, à l’égard du Client, de l’exécution par ses sous-traitants ultérieurs de leurs obligations en matière de protection des données. Il communique au Client, sur demande, les conditions contractuelles applicables à chacun d’eux.
9. Assistance au Client
9.1. Droits des personnes concernées (articles 12 à 22 du RGPD)
Dexlo assiste le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, pour lui permettre de donner suite aux demandes d’exercice de droits.
Si une demande est adressée directement à Dexlo, celui-ci ne répond pas à la personne concernée : il transmet la demande au Client sans délai et au plus tard sous cinq (5) jours ouvrés.
9.2. Obligations des articles 32 à 36 du RGPD
Compte tenu de la nature du traitement et des informations à sa disposition, Dexlo assiste le Client pour : la sécurité du traitement ; la notification des violations ; la communication aux personnes concernées ; la réalisation d’une analyse d’impact et, le cas échéant, la consultation préalable de l’autorité de contrôle.
9.3. Coût
L’assistance prévue au présent article est incluse dans l’abonnement dans des limites raisonnables. Une demande manifestement excessive ou répétitive peut donner lieu à une facturation, sur devis accepté préalablement par le Client.
10. Violation de données à caractère personnel
10.1. Dexlo notifie au Client toute violation de données à caractère personnel concernant les données traitées pour son compte, dans les meilleurs délais après en avoir pris connaissance, et au plus tard quarante-huit (48) heures après.
10.2. La notification est adressée par courriel au contact désigné par le Client et comporte, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et les coordonnées d’un point de contact.
10.3. Si toutes les informations ne peuvent être fournies en une fois, elles le sont de manière échelonnée, sans retard indu.
10.4. La notification à l’autorité de contrôle et, le cas échéant, aux personnes concernées incombe au Client, responsable de traitement. Dexlo ne notifie pas la CNIL à sa place.
10.5. Dexlo documente toute violation et met cette documentation à disposition du Client.
11. Sort des données en fin de contrat et réversibilité
11.1. Choix du Client. Au terme du contrat, quelle qu’en soit la cause, le Client choisit entre la restitution des données et leur effacement. À défaut de choix exprimé dans les trente (30) jours suivant le terme, Dexlo procède à l’effacement.
11.2. Restitution. Sur demande formulée pendant la durée du contrat ou dans les trente (30) jours suivant son terme, Dexlo remet au Client un export des données de son établissement, dans un format structuré d’usage courant et lisible par machine. Cette remise est incluse dans l’abonnement pour une première demande.
Le périmètre de la restitution comprend : les réservations, les observations de tarifs, les tarifs PMS observés, les concurrents suivis, les recommandations tarifaires et le journal des décisions. Le format est un fichier CSV par jeu de données, en UTF-8. La remise intervient sous trente (30) jours à compter de la demande.
11.3. Effacement. Après restitution, ou à défaut de demande de restitution, Dexlo efface les données et les copies existantes dans un délai de trente (30) jours à compter du terme du délai du § 11.1, sauf obligation légale de conservation.
11.4. Sauvegardes. Les sauvegardes de l’hébergeur conservent les données jusqu’au terme de leur durée de conservation. Dexlo n’y procède pas à un effacement unitaire ; elles ne sont pas exploitées et expirent selon leur cycle. Une donnée effacée peut donc subsister dans ces sauvegardes jusqu’à leur expiration ; la durée de conservation des sauvegardes est communiquée au Client sur demande.
11.5. Justification. Dexlo atteste par écrit de l’effacement, à la demande du Client.
11.6. Révocation des accès. Le Client peut à tout moment révoquer, dans son propre système de gestion, les accès délivrés à Dexlo. Cette révocation interrompt toute collecte nouvelle et tout envoi de prix vers le PMS.
12. Transferts hors de l’Union européenne
12.1. L’application, la base de données et le cache sont hébergés dans l’Union européenne, dans la région de Francfort (Allemagne). L’interface authentifiée est servie par Vercel, qui peut l’exécuter hors de l’Union européenne : les données d’exploitation n’y transitent pas, mais le jeton de session y est lu par le contrôle d’accès.
12.2. Certains sous-traitants ultérieurs sont établis hors de l’Union européenne, ou y sont rattachés. Ils sont identifiés comme tels en annexe 1.
12.3. Tout transfert de données hors de l’Union européenne est soumis aux conditions du chapitre V du RGPD. Dexlo communique au Client, sur demande et pour chaque sous-traitant ultérieur concerné, les informations dont il dispose sur l’encadrement de ces transferts.
13. Information et audits
13.1. Dexlo met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations de l’article 28 du RGPD.
13.2. Audits. Le Client peut faire réaliser un audit, une fois par an au plus, sous réserve d’un préavis écrit de trente (30) jours, pendant les heures ouvrées, sans perturber l’exploitation, et sous engagement de confidentialité de l’auditeur. L’auditeur ne peut être un concurrent de Dexlo.
13.3. Compte tenu de la taille de la structure, il est convenu que Dexlo répond en priorité par voie documentaire (questionnaire, éléments de configuration, attestations de ses propres sous-traitants). Un audit sur site n’est mis en œuvre qu’en cas d’insuffisance caractérisée de cette réponse.
13.4. Les frais de l’audit sont à la charge du Client, sauf si l’audit révèle un manquement substantiel de Dexlo.
14. Responsabilité
14.1. Chaque Partie répond des dommages causés par un traitement qui viole le RGPD, dans les conditions de son article 82.
14.2. Les limitations de responsabilité stipulées aux conditions générales de vente s’appliquent au présent accord dans la mesure permise par la loi. Elles ne sauraient limiter les droits des personnes concernées ni faire obstacle aux sanctions prononcées par une autorité de contrôle.
15. Dispositions finales
15.1. Durée : voir le § 3.4.
15.2. Modification. Toute modification fait l’objet d’un avenant écrit. Par exception, la mise à jour de l’annexe 1 suit la procédure de l’article 8.
15.3. Évolution du droit. Si une évolution législative, réglementaire ou jurisprudentielle rend une stipulation non conforme, les Parties se rapprochent pour la mettre en conformité.
15.4. Nullité partielle. La nullité d’une stipulation n’affecte pas les autres.
15.5. Droit applicable et juridiction. Le présent accord est soumis au droit français. À défaut de résolution amiable, tout litige relève de la compétence exclusive du tribunal des activités économiques de Nanterre.
Annexe 1 : sous-traitants ultérieurs
Prestataires auxquels Dexlo recourt pour l’exécution du service.
| Prestataire | Rôle | Données transmises | Localisation du traitement |
|---|---|---|---|
| Render | Hébergement de l’application, de la base de données et du cache | L’ensemble des données traitées | Union européenne, Francfort (Allemagne). Société de droit états-unien : un accès depuis les États-Unis ne peut être exclu. |
| Vercel | Hébergement de l’interface authentifiée du service | Les requêtes des utilisateurs du Client (adresse IP, pages demandées) et, sur les pages protégées, le jeton de session (identifiant d’utilisateur et rôle, signé), lu par le contrôle d’accès. Les données d’exploitation (réservations, tarifs, recommandations) sont échangées directement entre le navigateur et l’application hébergée par Render, sans transiter par Vercel. | Région d’exécution non fixée : l’interface peut s’exécuter hors de l’Union européenne. Société de droit états-unien. |
| Sentry | Supervision des erreurs techniques | Rapports d’erreurs techniques, qui peuvent comporter des éléments techniques de la requête en cause | Union européenne |
| DataForSEO | Collecte de tarifs publics de concurrents | Sujets de recherche : établissements, localités, dates. Aucune donnée du Client. | Sans objet : aucune donnée à caractère personnel ne lui est transmise. |
Ne sont pas des sous-traitants ultérieurs :
- Le système de gestion (PMS) du Client. Il s’agit de l’outil du Client, sous son propre contrat. Dexlo s’y connecte avec les accès délivrés par le Client : il en reçoit des données et, lorsque la fonction d’envoi est activée, y transmet les prix que le Client décide d’envoyer. Dexlo n’en est pas le donneur d’ordre.
- Les sources publiques interrogées (services météorologiques, services d’événements locaux, service public de géocodage), auxquelles sont transmis une localisation d’établissement ou un sujet de recherche, et aucune donnée personnelle.
Annexe 2 : mesures techniques et organisationnelles
Mesures en place à la date du présent accord.
A. Contrôle d’accès et authentification
- Mots de passe jamais stockés en clair : empreinte bcrypt, 12 tours.
- Jeton de session signé, déposé dans un cookie httpOnly, marqué secure (transmis par HTTPS uniquement) et SameSite=Strict en production ; protection CSRF par double soumission, obligatoire en production.
- Cloisonnement : un compte n’accède qu’aux données de l’établissement auquel il est rattaché.
- Inscription publique fermée : les comptes sont créés par l’éditeur.
- Origines autorisées limitées à l’interface officielle.
- Absence d’authentification multifacteur à ce jour (déclarée, non promise).
B. Chiffrement et hébergement
- En transit : accès au service en HTTPS uniquement.
- Au repos, secrets d’accès au PMS : le jeton d’accès de chaque établissement est chiffré (Fernet, clé dédiée distincte de la clé de signature des sessions), et n’est déchiffré qu’au moment de son usage. Il n’apparaît dans aucun journal, ni même sous forme chiffrée.
- Hébergement de la base de données : Render, qui fait état de certifications ISO 27001 et SOC 2 Type 2.
C. Garde de configuration en production
L’application refuse de démarrer en production si la configuration est dangereuse : contournement d’authentification actif, secret laissé à sa valeur par défaut, clé de chiffrement au repos absente, base de données de développement, ou écho des requêtes SQL activé. Cette garde est structurelle : elle ne dépend pas d’une vérification humaine.
D. Minimisation et contrôle des envois
- Liste blanche close de neuf champs lus dans le PMS ; aucun champ nominatif n’y figure.
- Modèle de données de destination sans colonne pouvant recevoir une donnée nominative.
- Envoi de prix au PMS : uniquement lorsque la fonction est activée pour l’établissement, lors de la mise en service et selon la compatibilité du PMS, et uniquement sur action explicite d’un utilisateur du Client, depuis le dossier d’une nuit. Par défaut, une décision est seulement enregistrée dans le logiciel Dexlo.
- Absence de donnée n’est jamais comblée par une valeur estimée : elle est déclarée avec son motif.
E. Journalisation et supervision
- La journalisation applicative exclut la chaîne de requête, le corps des requêtes et les en-têtes d’authentification.
- Rétention des journaux applicatifs : sept (7) jours.
- Identifiant de corrélation par requête, permettant le suivi d’incident.
- Supervision des erreurs techniques (voir l’annexe 1).
F. Localisation
- Hébergement de l’application, de l’API, du worker, de la base et du cache dans l’Union européenne, région de Francfort (Allemagne).
- L’interface authentifiée est servie par Vercel, qui peut l’exécuter hors de l’Union européenne. Elle ne reçoit pas les données d’exploitation ; elle lit le jeton de session au contrôle d’accès.
G. Organisation
- Une seule personne accède aux données de production (§ 6.2).
- Règle de méthode (organisationnelle, non contrôlée techniquement) : développement par branches et revue avant mise en production ; aucune écriture en production depuis un environnement de développement. Énoncée ici comme une règle interne, non comme une garantie technique.
H. Sauvegardes
- Sauvegardes continues de la base de données ; fenêtre de restauration : les trois (3) derniers jours.
- La durée de conservation des sauvegardes est communiquée au Client sur demande (§ 11.4).
Aucune mesure autre que celles décrites dans la présente annexe n’est déclarée au titre du présent accord.