Informations légales

Sous-traitance & RGPD

Version 2026Dernière mise à jour : [à compléter]

Modèle à faire valider par un professionnel du droit avant mise en ligne. Les mentions entre [crochets] doivent être complétées après immatriculation de la société. Ce document est fourni à titre de gabarit et ne constitue pas un conseil juridique.

Le présent accord encadre les traitements de données à caractère personnel que Groume réalise pour le compte du Client dans le cadre du Service, conformément à l’article 28 du RGPD. Il complète les conditions générales.

1. Objet et rôle des parties

Dans le cadre du Service, le Client agit en qualité de responsable de traitement des données de ses propriétaires, voyageurs et prestataires. Groume agit en qualité de sous-traitant et traite ces données uniquement sur instruction documentée du Client, dont les présentes CG et l’utilisation du Service constituent le socle.

2. Description du traitement

ÉlémentDescription
NatureHébergement, collecte, structuration, synchronisation, calcul, stockage et mise à disposition des données via le Service
FinalitéFourniture des fonctionnalités souscrites (channel manager, relevés, conformité, opérations terrain)
DuréeDurée du contrat, puis période de réversibilité
Catégories de personnesPropriétaires, voyageurs, personnel et prestataires du Client
Catégories de donnéesIdentité et coordonnées, données de réservation et de séjour, données financières (montants, versements), et le cas échéant données d’identité requises pour les fiches de police

Des données d’identité (fiches de police) peuvent constituer des données sensibles au sens réglementaire ; leur traitement et leur durée doivent être strictement limités à l’obligation légale correspondante.

3. Obligations de Groume (sous-traitant)

Groume s’engage à :

  • traiter les données uniquement sur instruction documentée du Client ;
  • garantir la confidentialité des données et n’y donner accès qu’au personnel habilité et tenu à la confidentialité ;
  • mettre en œuvre les mesures de sécurité requises par l’article 32 du RGPD ;
  • aider le Client à répondre aux demandes d’exercice des droits des personnes concernées ;
  • aider le Client à respecter ses obligations de sécurité, de notification de violation et d’analyse d’impact ;
  • à la fin de la prestation, restituer ou supprimer les données selon le choix du Client ;
  • mettre à disposition du Client les informations nécessaires pour démontrer le respect de ses obligations.

4. Sous-traitants ultérieurs

Le Client autorise Groume à recourir à des sous-traitants ultérieurs pour l’exécution du Service (notamment l’hébergeur et le prestataire de paiement). Groume impose à ces sous-traitants des obligations de protection équivalentes et informe le Client de tout changement, lui permettant de s’y opposer pour des motifs légitimes.

Maintenir ici la liste à jour des sous-traitants ultérieurs (nom, service, localisation).

5. Sécurité

Groume met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement en transit, contrôle des accès, cloisonnement, journalisation, sauvegardes régulières et hébergement dans l’Union européenne.

6. Violation de données

En cas de violation de données susceptible d’affecter les données traitées pour le compte du Client, Groume en informe le Client dans les meilleurs délais après en avoir pris connaissance, et lui fournit les informations utiles pour lui permettre, le cas échéant, de notifier l’autorité de contrôle et les personnes concernées.

7. Sort des données en fin de prestation

À la fin du contrat, le Client dispose d’une période de réversibilité de trente (30) jours pour exporter ses données. À l’issue de cette période, Groume supprime les données, sauf obligation légale de conservation.

8. Registre et audit

Groume tient un registre des catégories de traitements réalisés pour le compte du Client et met à sa disposition les informations nécessaires pour démontrer la conformité, dans des conditions raisonnables préservant la sécurité et la confidentialité de son infrastructure.

9. Transferts hors UE

Tout transfert de données hors de l’Union européenne est encadré par des garanties appropriées (clauses contractuelles types ou mécanisme équivalent). En l’état, les données sont hébergées dans l’UE.