Ce document est une traduction fournie à titre indicatif. En cas de divergence, la version anglaise prévaut.
En vigueur le 13 septembre 2026
Le présent contrat de sous-traitance (le « DPA ») est conclu en application de l’article 28 du règlement (UE) 2016/679 (le « RGPD ») et de la loi albanaise n° 9887 du 10.3.2008 « Sur la protection des données personnelles », telle que modifiée. Il fait partie intégrante des Conditions générales d’utilisation EasyBook Partner et s’applique à chaque organisation créée sur la plateforme EasyBook Partner. Vous l’acceptez lorsque vous créez une organisation, et la version que vous avez acceptée est associée à votre compte et à votre organisation.
1. Parties et rôles
Sous-traitant. EasyBook AI shpk, société immatriculée en Albanie, NUIS M56506203S, siège social Vlore, Rruga « Adem Abazi », zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Albanie (« EasyBook », « nous »). Contact protection des données : [email protected].
Responsable de traitement. L’entreprise ou le professionnel qui crée et exploite une organisation sur la plateforme EasyBook Partner (le « Partenaire », « vous »). L’identité, les informations d’immatriculation et l’adresse de contact du Partenaire sont celles enregistrées dans le profil d’organisation du Partenaire.
Les rôles sont répartis comme suit et cette répartition n’est pas négociable, car elle découle de qui décide des finalités du traitement :
- Pour les données client — les données personnelles des propres clients du Partenaire que celui-ci enregistre, importe ou reçoit via la plateforme — le Partenaire est le responsable de traitement et EasyBook est le sous-traitant, agissant uniquement sur instructions documentées du Partenaire.
- Pour les données de compte du Partenaire — identité, coordonnées, identifiants d’authentification, enregistrements d’appareils et de sessions du Partenaire et de son équipe — EasyBook est responsable de traitement indépendant, car EasyBook décide de la manière dont les comptes sont sécurisés et administrés. Ce traitement est décrit dans la Politique de confidentialité EasyBook Partner.
- Pour l’analyse et la sécurité de la plateforme — mesure agrégée de l’utilisation, détection des fraudes et des abus, limitation du débit, journalisation d’audit et réponse aux incidents sur l’ensemble de la plateforme — EasyBook est responsable de traitement indépendant.
- Lorsqu’un consommateur réserve via la plateforme de découverte EasyBook sur easybook.ai, EasyBook est responsable de traitement du compte de ce consommateur et de l’enregistrement de réservation qu’il conserve en tant qu’exploitant de la place de marché, et le Partenaire est responsable de traitement de la fiche client créée dans sa propre organisation. Les deux rôles s’exercent en parallèle ; aucune des parties n’est le sous-traitant de l’autre pour ces données.
2. Objet
EasyBook traite les données personnelles des clients uniquement pour fournir les services Partenaire : réservation et planification de rendez-vous, inscription à des cours et à des événements, fiches client, pass et abonnements, enregistrements de paiement, notifications envoyées pour le compte du Partenaire, synchronisation des agendas, rapports et assistance.
3. Durée
Le présent DPA s’applique tant que le Partenaire dispose d’une organisation sur la plateforme, puis pendant 30 jours supplémentaires après la fin du contrat, période durant laquelle le Partenaire peut exporter les données client avant leur suppression au titre de la section 12.
4. Nature et finalité du traitement
EasyBook réalise les opérations suivantes sur les données personnelles des clients pour le compte du Partenaire : collecte via les écrans de réservation et de gestion des clients, stockage structuré, consultation limitée à l’organisation, correction, transmission de notifications par e-mail et par notification push, synchronisation des rendez-vous vers un agenda connecté par le Partenaire, agrégation dans les rapports propres au Partenaire, sauvegarde et effacement sur instruction.
EasyBook n’utilise pas les données personnelles des clients à ses propres fins, ne les vend pas, ne les utilise pas pour entraîner des modèles et ne les partage pas avec d’autres Partenaires. Les données client sont limitées à l’organisation qui les a enregistrées et ne sont pas lisibles par une autre organisation.
5. Catégories de données personnelles et de personnes concernées
Personnes concernées : les clients et clients potentiels du Partenaire ; les accompagnants ajoutés à une réservation par un client ; l’équipe du Partenaire, en sa qualité d’utilisatrice de l’organisation du Partenaire.
Catégories de données personnelles :
| Catégorie | Exemples |
|---|---|
| Identité et contact | Nom, adresse e-mail, numéro de téléphone, canal de contact préféré |
| Enregistrements de réservation | Rendez-vous, cours, présence, annulations, absences, membre de l’équipe et établissement attribués |
| Droits détenus | Pass, abonnements, crédits et leur solde restant |
| Données financières | Montants dus et encaissés, mode de paiement enregistré par le Partenaire, factures, remboursements |
| Contenu rédigé par le Partenaire | Notes client, étiquettes, mentions VIP et tout texte libre saisi par le Partenaire |
| Enregistrements de consentement | Consentement marketing, source déclarée par le Partenaire et date |
| Provenance | Indication du mode de création de la fiche client : manuellement, par import d’un fichier, par import depuis Google Contacts, par une réservation, ou par l’inscription du client lui-même |
| Technique | Horodatages, compte à l’origine de l’action et entrées d’audit indiquant qui a modifié quoi |
Catégories particulières. La plateforme n’est pas conçue pour les données de santé. Si le Partenaire saisit des données de santé ou d’autres données relevant de catégories particulières dans un champ de texte libre, il demeure seul responsable de la base légale au titre de l’article 9 du RGPD et de l’information de la personne concernée. EasyBook n’analyse pas les champs de texte libre.
Enfants. La plateforme n’est pas destinée aux personnes de moins de 18 ans. Le Partenaire ne doit pas créer de fiche client pour des enfants n’ayant pas atteint l’âge auquel le consentement est valable sur son marché sans le consentement du titulaire de l’autorité parentale.
6. Obligations du sous-traitant
EasyBook s’engage à :
- Traiter uniquement sur instructions documentées. Les instructions du Partenaire sont le présent DPA, les Conditions générales d’utilisation et les opérations que le Partenaire effectue via les interfaces et les API documentées de la plateforme. EasyBook informera le Partenaire s’il estime qu’une instruction constitue une violation du droit de la protection des données. Lorsque le droit albanais ou européen impose à EasyBook de traiter autrement les données client, EasyBook en informera le Partenaire avant le traitement, sauf si ce droit l’interdit.
- Soumettre toute personne ayant un accès à une obligation de confidentialité. Le personnel autorisé à traiter les données client est soumis à des engagements écrits de confidentialité qui survivent à la fin de sa collaboration.
- Mettre en œuvre les mesures techniques et organisationnelles de la section 7.
- Ne recourir à des sous-traitants ultérieurs que dans les conditions de la section 9.
- Aider le Partenaire pour les demandes des personnes concernées (section 8), pour les obligations de sécurité et de violation de données (section 10), ainsi que pour les analyses d’impact relatives à la protection des données et les consultations préalables, compte tenu de la nature du traitement et des informations dont EasyBook dispose.
- Mettre à disposition les informations nécessaires pour démontrer le respect de l’article 28 et permettre les audits prévus à la section 11.
- Supprimer ou restituer les données client à la fin du contrat, conformément à la section 12.
7. Mesures de sécurité (article 32)
Les mesures suivantes sont mises en œuvre à ce jour. Elles sont décrites afin que le Partenaire puisse s’y fier ; EasyBook peut remplacer une mesure par une mesure au moins équivalente.
- En transit : TLS pour chaque connexion entre les clients, la plateforme et ses sous-traitants ultérieurs.
- Au repos : les jetons de rafraîchissement OAuth, les secrets d’authentification multifacteur et les jetons push sont chiffrés au repos ; les codes de récupération ne sont conservés que sous forme de hachages. La base de données et le stockage objet sont chiffrés au repos par le fournisseur cloud.
- Mots de passe : conservés uniquement sous forme de hachages salés. EasyBook ne voit ni ne stocke jamais un mot de passe en clair.
- Authentification : la session est référencée par un cookie HTTP-only ne contenant aucun identifiant, et les jetons eux-mêmes ne quittent jamais les serveurs d’EasyBook ; authentification multifacteur facultative par mot de passe à usage unique basé sur le temps, passkey ou clé de sécurité matérielle, et codes de récupération ; enregistrement des appareils avec possibilité de révoquer une session.
- Autorisation : chaque lecture et chaque écriture sont limitées à une organisation et, au sein d’une organisation, à un rôle et à une permission granulaire.
- Audit : les événements de sécurité et de protection des données — connexion, effacement d’un client, export, modification d’un consentement — sont inscrits dans un journal d’audit avec le compte à l’origine de l’action et une durée de conservation plus longue que celle des enregistrements courants.
- Résilience et tests : un processus documenté de réponse aux incidents (section 10).
8. Assistance pour les demandes des personnes concernées
Le Partenaire est le destinataire des demandes émanant de ses propres clients. EasyBook ne répondra pas directement à une telle demande ; si l’une d’elles parvient à EasyBook, EasyBook la transmettra au Partenaire sans retard injustifié et indiquera au demandeur qui est le responsable de traitement.
La plateforme donne au Partenaire les moyens de satisfaire lui-même les demandes courantes, sans contacter EasyBook :
- Accès et portabilité — exporter depuis le profil d’un client sa fiche, ses réservations, ses droits détenus, son historique financier, ses consentements et ses notes dans un fichier lisible par machine.
- Rectification — modifier n’importe quel champ client.
- Effacement — effacer les données personnelles d’un client depuis son profil. La fiche est anonymisée, les notes et les étiquettes sont supprimées et, lorsque le client dispose également d’un compte EasyBook, le compte lui-même reste intact et seule la copie côté organisation est anonymisée.
- Opposition et retrait du consentement — désactiver le consentement marketing, ce qui met fin aux messages marketing de cette organisation.
Lorsqu’une demande ne peut être satisfaite via la plateforme, EasyBook assistera le Partenaire dans un délai de 10 jours ouvrés à compter d’une demande écrite adressée à [email protected].
9. Sous-traitants ultérieurs
Le Partenaire donne une autorisation écrite générale à EasyBook pour recourir aux sous-traitants ultérieurs énumérés en annexe. EasyBook impose à chaque sous-traitant ultérieur des obligations de protection des données au moins aussi protectrices que celles du présent DPA et demeure pleinement responsable envers le Partenaire de leur exécution.
EasyBook informera le Partenaire 30 jours à l’avance, par e-mail à l’adresse enregistrée de l’organisation et par un avis dans le tableau de bord, avant d’ajouter ou de remplacer un sous-traitant ultérieur. Le Partenaire peut, pendant ce délai, s’y opposer pour des motifs raisonnables tenant à la protection des données ; si l’opposition ne peut être résolue, le Partenaire peut résilier le contrat pour le service concerné sans pénalité et exporter ses données au titre de la section 12.
10. Violations de données personnelles
EasyBook notifiera le Partenaire dans les 48 heures suivant la prise de connaissance d’une violation de données personnelles affectant les données client, par e-mail à l’adresse enregistrée de l’organisation, et indiquera, dans la mesure où ces éléments sont connus : la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d’enregistrements touchés, les conséquences probables, les mesures prises ou proposées, et un point de contact. EasyBook fournira des informations complémentaires au fur et à mesure de l’enquête et aidera le Partenaire à satisfaire ses propres obligations au titre des articles 33 et 34 du RGPD. Le délai de 72 heures envers l’autorité de contrôle incombe au Partenaire, en sa qualité de responsable de traitement des données client.
11. Droits d’audit
Sur préavis écrit raisonnable, et au maximum une fois tous les 12 mois sauf si une violation ou une autorité de contrôle l’exige autrement, EasyBook fournira au Partenaire les informations nécessaires pour démontrer le respect du présent DPA, y compris sa documentation de sécurité à jour et les réponses à un questionnaire de sécurité écrit. Lorsque cela ne suffit pas au régulateur du Partenaire, celui-ci peut réaliser ou mandater un audit, à ses frais, pendant les heures ouvrables, sous réserve de confidentialité et de l’absence de perturbation de la plateforme ou des données d’autres Partenaires.
12. Restitution et suppression
À la résiliation du contrat, et à tout moment sur instruction écrite du Partenaire, EasyBook supprimera les données client dans un délai de 30 jours. Pendant cette période, le Partenaire peut exporter ses données client depuis le tableau de bord. EasyBook ne peut conserver les données client au-delà de cette période que dans la mesure requise par le droit albanais ou européen — en particulier les données financières conservées à des fins fiscales et comptables — et les maintiendra protégées au titre du présent DPA en ne les traitant qu’à cette seule fin. Les sauvegardes sont écrasées lors de leur rotation habituelle.
13. Transferts internationaux
La plateforme est exploitée depuis l’Albanie et ses données sont stockées dans l’Espace économique européen. Certains sous-traitants ultérieurs sont établis aux États-Unis ou y ont leur société mère. Lorsque des données clients sont transférées en dehors de l’EEE, EasyBook s’appuie sur :
- le cadre de protection des données UE–États-Unis lorsque le destinataire y est certifié ; et
- les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914), module 3 (de sous-traitant à sous-traitant), ainsi que les mesures complémentaires décrites à la section 7.
L’Albanie n’est pas membre de l’EEE. Les transferts entre le Partenaire et EasyBook sont régis par le droit albanais de la protection des données, dont les parties conviennent qu’il offre une protection équivalente au RGPD aux fins du présent DPA.
14. Responsabilité
La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations et exclusions prévues par les conditions générales d’utilisation. Aucune disposition du présent DPA ne limite la responsabilité de l’une ou l’autre partie envers une personne concernée ou une autorité de contrôle au titre de l’article 82 du RGPD.
15. Droit applicable et juridiction
Le présent DPA est régi par le droit de la République d’Albanie. Les tribunaux de Tirana sont seuls compétents, sans préjudice du droit d’une personne concernée d’engager une action là où le RGPD le permet.
16. Modifications du présent DPA
EasyBook peut mettre à jour le présent DPA en cas d’évolution de la loi, de la plateforme ou de la liste des sous-traitants ultérieurs. Le texte mis à jour est publié sur cette page sous une nouvelle date de « dernière mise à jour », et il est demandé au Partenaire de l’accepter dans le tableau de bord. Les modifications substantielles sont notifiées 30 jours à l’avance.
Annexe — Sous-traitants ultérieurs
Les sous-traitants ultérieurs actuellement engagés pour les Services Partenaires. Seuls les prestataires effectivement utilisés sont listés.
| Sous-traitant ultérieur | Rôle | Données personnelles traitées | Localisation |
|---|---|---|---|
| Google Cloud (Google Ireland Limited, avec Google LLC comme sous-traitant ultérieur) | Base de données PostgreSQL managée et bucket Cloud Storage contenant l’ensemble des données de la plateforme et des images téléversées | Toutes les catégories de la section 5 | Francfort, Allemagne (europe-west3) — base de données et stockage d’objets |
| Hostinger International Ltd | Hébergement des serveurs applicatifs ainsi que du cache de sessions et de permissions qui les accompagne | Toutes les catégories de la section 5, traitées en mémoire pendant le traitement d’une requête ; entrées du cache de sessions et de permissions | Pays-Bas (Union européenne), aucun transfert hors de l’EEE |
| Resend Inc. | Acheminement des e-mails transactionnels — confirmations de réservation, rappels, codes à usage unique, invitations d’agenda | Nom du destinataire, adresse e-mail, contenu du message | États-Unis (cadre de protection des données UE–États-Unis) |
| Google Ireland Limited / Google LLC — Firebase Cloud Messaging | Acheminement des notifications push vers les appareils du Partenaire | Jeton push de l’appareil, titre et corps de la notification | Union européenne et États-Unis |
| Google Ireland Limited / Google LLC — Calendar API et People API | Synchronisation bidirectionnelle de l’agenda et import ponctuel de contacts, uniquement lorsque le Partenaire a connecté l’intégration | Horaire, titre et participants du rendez-vous ; nom, e-mail et téléphone du contact au moment de l’import | Union européenne et États-Unis |
| Google Ireland Limited / Google LLC — Maps Platform | Autocomplétion de l’adresse de l’établissement et affichage de la carte, lorsqu’une adresse d’établissement ou un écran de carte est ouvert | Localisation approximative et adresse recherchée | Union européenne et États-Unis |
| Google Ireland Limited / Google LLC — Analytics 4 | Mesure agrégée de l’usage de la plateforme, uniquement lorsque le consentement analytique est donné ; anonymisation des adresses IP activée | Adresse IP tronquée, appareil et événements d’usage | Union européenne et États-Unis |
| Apple Inc. / Apple Distribution International Limited | Connexion avec Apple et service de notifications push Apple | Identifiant de compte Apple, nom et e-mail ou adresse de relais privé Apple ; jeton push de l’appareil | Irlande et États-Unis |
| Cloudflare, Inc. | Résolution DNS, diffusion de contenu, terminaison TLS et protection contre les attaques par déni de service devant chaque domaine public de la plateforme | Adresse IP et métadonnées de requête traitées en périphérie | Réseau de périphérie mondial (cadre de protection des données UE–États-Unis ; clauses contractuelles types) |
EasyBook AI's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Contact
- Société : EasyBook AI shpk
- NUIS : M56506203S
- Adresse : Vlore, Rruga "Adem Abazi", zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Albanie
- Délégué à la protection des données : [email protected]
- Assistance : [email protected]