Aller au contenu

Accord de traitement des données partenaire

Ce document est une traduction fournie à titre indicatif. En cas de divergence, la version anglaise prévaut.

En vigueur le 13 septembre 2026

Le présent contrat de sous-traitance (le « DPA ») est conclu en application de l’article 28 du règlement (UE) 2016/679 (le « RGPD ») et de la loi albanaise n° 9887 du 10.3.2008 « Sur la protection des données personnelles », telle que modifiée. Il fait partie intégrante des Conditions générales d’utilisation EasyBook Partner et s’applique à chaque organisation créée sur la plateforme EasyBook Partner. Vous l’acceptez lorsque vous créez une organisation, et la version que vous avez acceptée est associée à votre compte et à votre organisation.

1. Parties et rôles

Sous-traitant. EasyBook AI shpk, société immatriculée en Albanie, NUIS M56506203S, siège social Vlore, Rruga « Adem Abazi », zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Albanie (« EasyBook », « nous »). Contact protection des données : [email protected].

Responsable de traitement. L’entreprise ou le professionnel qui crée et exploite une organisation sur la plateforme EasyBook Partner (le « Partenaire », « vous »). L’identité, les informations d’immatriculation et l’adresse de contact du Partenaire sont celles enregistrées dans le profil d’organisation du Partenaire.

Les rôles sont répartis comme suit et cette répartition n’est pas négociable, car elle découle de qui décide des finalités du traitement :

  • Pour les données client — les données personnelles des propres clients du Partenaire que celui-ci enregistre, importe ou reçoit via la plateforme — le Partenaire est le responsable de traitement et EasyBook est le sous-traitant, agissant uniquement sur instructions documentées du Partenaire.
  • Pour les données de compte du Partenaire — identité, coordonnées, identifiants d’authentification, enregistrements d’appareils et de sessions du Partenaire et de son équipe — EasyBook est responsable de traitement indépendant, car EasyBook décide de la manière dont les comptes sont sécurisés et administrés. Ce traitement est décrit dans la Politique de confidentialité EasyBook Partner.
  • Pour l’analyse et la sécurité de la plateforme — mesure agrégée de l’utilisation, détection des fraudes et des abus, limitation du débit, journalisation d’audit et réponse aux incidents sur l’ensemble de la plateforme — EasyBook est responsable de traitement indépendant.
  • Lorsqu’un consommateur réserve via la plateforme de découverte EasyBook sur easybook.ai, EasyBook est responsable de traitement du compte de ce consommateur et de l’enregistrement de réservation qu’il conserve en tant qu’exploitant de la place de marché, et le Partenaire est responsable de traitement de la fiche client créée dans sa propre organisation. Les deux rôles s’exercent en parallèle ; aucune des parties n’est le sous-traitant de l’autre pour ces données.

2. Objet

EasyBook traite les données personnelles des clients uniquement pour fournir les services Partenaire : réservation et planification de rendez-vous, inscription à des cours et à des événements, fiches client, pass et abonnements, enregistrements de paiement, notifications envoyées pour le compte du Partenaire, synchronisation des agendas, rapports et assistance.

3. Durée

Le présent DPA s’applique tant que le Partenaire dispose d’une organisation sur la plateforme, puis pendant 30 jours supplémentaires après la fin du contrat, période durant laquelle le Partenaire peut exporter les données client avant leur suppression au titre de la section 12.

4. Nature et finalité du traitement

EasyBook réalise les opérations suivantes sur les données personnelles des clients pour le compte du Partenaire : collecte via les écrans de réservation et de gestion des clients, stockage structuré, consultation limitée à l’organisation, correction, transmission de notifications par e-mail et par notification push, synchronisation des rendez-vous vers un agenda connecté par le Partenaire, agrégation dans les rapports propres au Partenaire, sauvegarde et effacement sur instruction.

EasyBook n’utilise pas les données personnelles des clients à ses propres fins, ne les vend pas, ne les utilise pas pour entraîner des modèles et ne les partage pas avec d’autres Partenaires. Les données client sont limitées à l’organisation qui les a enregistrées et ne sont pas lisibles par une autre organisation.

5. Catégories de données personnelles et de personnes concernées

Personnes concernées : les clients et clients potentiels du Partenaire ; les accompagnants ajoutés à une réservation par un client ; l’équipe du Partenaire, en sa qualité d’utilisatrice de l’organisation du Partenaire.

Catégories de données personnelles :

CatégorieExemples
Identité et contactNom, adresse e-mail, numéro de téléphone, canal de contact préféré
Enregistrements de réservationRendez-vous, cours, présence, annulations, absences, membre de l’équipe et établissement attribués
Droits détenusPass, abonnements, crédits et leur solde restant
Données financièresMontants dus et encaissés, mode de paiement enregistré par le Partenaire, factures, remboursements
Contenu rédigé par le PartenaireNotes client, étiquettes, mentions VIP et tout texte libre saisi par le Partenaire
Enregistrements de consentementConsentement marketing, source déclarée par le Partenaire et date
ProvenanceIndication du mode de création de la fiche client : manuellement, par import d’un fichier, par import depuis Google Contacts, par une réservation, ou par l’inscription du client lui-même
TechniqueHorodatages, compte à l’origine de l’action et entrées d’audit indiquant qui a modifié quoi

Catégories particulières. La plateforme n’est pas conçue pour les données de santé. Si le Partenaire saisit des données de santé ou d’autres données relevant de catégories particulières dans un champ de texte libre, il demeure seul responsable de la base légale au titre de l’article 9 du RGPD et de l’information de la personne concernée. EasyBook n’analyse pas les champs de texte libre.

Enfants. La plateforme n’est pas destinée aux personnes de moins de 18 ans. Le Partenaire ne doit pas créer de fiche client pour des enfants n’ayant pas atteint l’âge auquel le consentement est valable sur son marché sans le consentement du titulaire de l’autorité parentale.

6. Obligations du sous-traitant

EasyBook s’engage à :

  1. Traiter uniquement sur instructions documentées. Les instructions du Partenaire sont le présent DPA, les Conditions générales d’utilisation et les opérations que le Partenaire effectue via les interfaces et les API documentées de la plateforme. EasyBook informera le Partenaire s’il estime qu’une instruction constitue une violation du droit de la protection des données. Lorsque le droit albanais ou européen impose à EasyBook de traiter autrement les données client, EasyBook en informera le Partenaire avant le traitement, sauf si ce droit l’interdit.
  2. Soumettre toute personne ayant un accès à une obligation de confidentialité. Le personnel autorisé à traiter les données client est soumis à des engagements écrits de confidentialité qui survivent à la fin de sa collaboration.
  3. Mettre en œuvre les mesures techniques et organisationnelles de la section 7.
  4. Ne recourir à des sous-traitants ultérieurs que dans les conditions de la section 9.
  5. Aider le Partenaire pour les demandes des personnes concernées (section 8), pour les obligations de sécurité et de violation de données (section 10), ainsi que pour les analyses d’impact relatives à la protection des données et les consultations préalables, compte tenu de la nature du traitement et des informations dont EasyBook dispose.
  6. Mettre à disposition les informations nécessaires pour démontrer le respect de l’article 28 et permettre les audits prévus à la section 11.
  7. Supprimer ou restituer les données client à la fin du contrat, conformément à la section 12.

7. Mesures de sécurité (article 32)

Les mesures suivantes sont mises en œuvre à ce jour. Elles sont décrites afin que le Partenaire puisse s’y fier ; EasyBook peut remplacer une mesure par une mesure au moins équivalente.

  • En transit : TLS pour chaque connexion entre les clients, la plateforme et ses sous-traitants ultérieurs.
  • Au repos : les jetons de rafraîchissement OAuth, les secrets d’authentification multifacteur et les jetons push sont chiffrés au repos ; les codes de récupération ne sont conservés que sous forme de hachages. La base de données et le stockage objet sont chiffrés au repos par le fournisseur cloud.
  • Mots de passe : conservés uniquement sous forme de hachages salés. EasyBook ne voit ni ne stocke jamais un mot de passe en clair.
  • Authentification : la session est référencée par un cookie HTTP-only ne contenant aucun identifiant, et les jetons eux-mêmes ne quittent jamais les serveurs d’EasyBook ; authentification multifacteur facultative par mot de passe à usage unique basé sur le temps, passkey ou clé de sécurité matérielle, et codes de récupération ; enregistrement des appareils avec possibilité de révoquer une session.
  • Autorisation : chaque lecture et chaque écriture sont limitées à une organisation et, au sein d’une organisation, à un rôle et à une permission granulaire.
  • Audit : les événements de sécurité et de protection des données — connexion, effacement d’un client, export, modification d’un consentement — sont inscrits dans un journal d’audit avec le compte à l’origine de l’action et une durée de conservation plus longue que celle des enregistrements courants.
  • Résilience et tests : un processus documenté de réponse aux incidents (section 10).

8. Assistance pour les demandes des personnes concernées

Le Partenaire est le destinataire des demandes émanant de ses propres clients. EasyBook ne répondra pas directement à une telle demande ; si l’une d’elles parvient à EasyBook, EasyBook la transmettra au Partenaire sans retard injustifié et indiquera au demandeur qui est le responsable de traitement.

La plateforme donne au Partenaire les moyens de satisfaire lui-même les demandes courantes, sans contacter EasyBook :

  • Accès et portabilité — exporter depuis le profil d’un client sa fiche, ses réservations, ses droits détenus, son historique financier, ses consentements et ses notes dans un fichier lisible par machine.
  • Rectification — modifier n’importe quel champ client.
  • Effacement — effacer les données personnelles d’un client depuis son profil. La fiche est anonymisée, les notes et les étiquettes sont supprimées et, lorsque le client dispose également d’un compte EasyBook, le compte lui-même reste intact et seule la copie côté organisation est anonymisée.
  • Opposition et retrait du consentement — désactiver le consentement marketing, ce qui met fin aux messages marketing de cette organisation.

Lorsqu’une demande ne peut être satisfaite via la plateforme, EasyBook assistera le Partenaire dans un délai de 10 jours ouvrés à compter d’une demande écrite adressée à [email protected].

9. Sous-traitants ultérieurs

Le Partenaire donne une autorisation écrite générale à EasyBook pour recourir aux sous-traitants ultérieurs énumérés en annexe. EasyBook impose à chaque sous-traitant ultérieur des obligations de protection des données au moins aussi protectrices que celles du présent DPA et demeure pleinement responsable envers le Partenaire de leur exécution.

EasyBook informera le Partenaire 30 jours à l’avance, par e-mail à l’adresse enregistrée de l’organisation et par un avis dans le tableau de bord, avant d’ajouter ou de remplacer un sous-traitant ultérieur. Le Partenaire peut, pendant ce délai, s’y opposer pour des motifs raisonnables tenant à la protection des données ; si l’opposition ne peut être résolue, le Partenaire peut résilier le contrat pour le service concerné sans pénalité et exporter ses données au titre de la section 12.

10. Violations de données personnelles

EasyBook notifiera le Partenaire dans les 48 heures suivant la prise de connaissance d’une violation de données personnelles affectant les données client, par e-mail à l’adresse enregistrée de l’organisation, et indiquera, dans la mesure où ces éléments sont connus : la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d’enregistrements touchés, les conséquences probables, les mesures prises ou proposées, et un point de contact. EasyBook fournira des informations complémentaires au fur et à mesure de l’enquête et aidera le Partenaire à satisfaire ses propres obligations au titre des articles 33 et 34 du RGPD. Le délai de 72 heures envers l’autorité de contrôle incombe au Partenaire, en sa qualité de responsable de traitement des données client.

11. Droits d’audit

Sur préavis écrit raisonnable, et au maximum une fois tous les 12 mois sauf si une violation ou une autorité de contrôle l’exige autrement, EasyBook fournira au Partenaire les informations nécessaires pour démontrer le respect du présent DPA, y compris sa documentation de sécurité à jour et les réponses à un questionnaire de sécurité écrit. Lorsque cela ne suffit pas au régulateur du Partenaire, celui-ci peut réaliser ou mandater un audit, à ses frais, pendant les heures ouvrables, sous réserve de confidentialité et de l’absence de perturbation de la plateforme ou des données d’autres Partenaires.

12. Restitution et suppression

À la résiliation du contrat, et à tout moment sur instruction écrite du Partenaire, EasyBook supprimera les données client dans un délai de 30 jours. Pendant cette période, le Partenaire peut exporter ses données client depuis le tableau de bord. EasyBook ne peut conserver les données client au-delà de cette période que dans la mesure requise par le droit albanais ou européen — en particulier les données financières conservées à des fins fiscales et comptables — et les maintiendra protégées au titre du présent DPA en ne les traitant qu’à cette seule fin. Les sauvegardes sont écrasées lors de leur rotation habituelle.

13. Transferts internationaux

La plateforme est exploitée depuis l’Albanie et ses données sont stockées dans l’Espace économique européen. Certains sous-traitants ultérieurs sont établis aux États-Unis ou y ont leur société mère. Lorsque des données clients sont transférées en dehors de l’EEE, EasyBook s’appuie sur :

  • le cadre de protection des données UE–États-Unis lorsque le destinataire y est certifié ; et
  • les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914), module 3 (de sous-traitant à sous-traitant), ainsi que les mesures complémentaires décrites à la section 7.

L’Albanie n’est pas membre de l’EEE. Les transferts entre le Partenaire et EasyBook sont régis par le droit albanais de la protection des données, dont les parties conviennent qu’il offre une protection équivalente au RGPD aux fins du présent DPA.

14. Responsabilité

La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations et exclusions prévues par les conditions générales d’utilisation. Aucune disposition du présent DPA ne limite la responsabilité de l’une ou l’autre partie envers une personne concernée ou une autorité de contrôle au titre de l’article 82 du RGPD.

15. Droit applicable et juridiction

Le présent DPA est régi par le droit de la République d’Albanie. Les tribunaux de Tirana sont seuls compétents, sans préjudice du droit d’une personne concernée d’engager une action là où le RGPD le permet.

16. Modifications du présent DPA

EasyBook peut mettre à jour le présent DPA en cas d’évolution de la loi, de la plateforme ou de la liste des sous-traitants ultérieurs. Le texte mis à jour est publié sur cette page sous une nouvelle date de « dernière mise à jour », et il est demandé au Partenaire de l’accepter dans le tableau de bord. Les modifications substantielles sont notifiées 30 jours à l’avance.

Annexe — Sous-traitants ultérieurs

Les sous-traitants ultérieurs actuellement engagés pour les Services Partenaires. Seuls les prestataires effectivement utilisés sont listés.

Sous-traitant ultérieurRôleDonnées personnelles traitéesLocalisation
Google Cloud (Google Ireland Limited, avec Google LLC comme sous-traitant ultérieur)Base de données PostgreSQL managée et bucket Cloud Storage contenant l’ensemble des données de la plateforme et des images téléverséesToutes les catégories de la section 5Francfort, Allemagne (europe-west3) — base de données et stockage d’objets
Hostinger International LtdHébergement des serveurs applicatifs ainsi que du cache de sessions et de permissions qui les accompagneToutes les catégories de la section 5, traitées en mémoire pendant le traitement d’une requête ; entrées du cache de sessions et de permissionsPays-Bas (Union européenne), aucun transfert hors de l’EEE
Resend Inc.Acheminement des e-mails transactionnels — confirmations de réservation, rappels, codes à usage unique, invitations d’agendaNom du destinataire, adresse e-mail, contenu du messageÉtats-Unis (cadre de protection des données UE–États-Unis)
Google Ireland Limited / Google LLC — Firebase Cloud MessagingAcheminement des notifications push vers les appareils du PartenaireJeton push de l’appareil, titre et corps de la notificationUnion européenne et États-Unis
Google Ireland Limited / Google LLC — Calendar API et People APISynchronisation bidirectionnelle de l’agenda et import ponctuel de contacts, uniquement lorsque le Partenaire a connecté l’intégrationHoraire, titre et participants du rendez-vous ; nom, e-mail et téléphone du contact au moment de l’importUnion européenne et États-Unis
Google Ireland Limited / Google LLC — Maps PlatformAutocomplétion de l’adresse de l’établissement et affichage de la carte, lorsqu’une adresse d’établissement ou un écran de carte est ouvertLocalisation approximative et adresse recherchéeUnion européenne et États-Unis
Google Ireland Limited / Google LLC — Analytics 4Mesure agrégée de l’usage de la plateforme, uniquement lorsque le consentement analytique est donné ; anonymisation des adresses IP activéeAdresse IP tronquée, appareil et événements d’usageUnion européenne et États-Unis
Apple Inc. / Apple Distribution International LimitedConnexion avec Apple et service de notifications push AppleIdentifiant de compte Apple, nom et e-mail ou adresse de relais privé Apple ; jeton push de l’appareilIrlande et États-Unis
Cloudflare, Inc.Résolution DNS, diffusion de contenu, terminaison TLS et protection contre les attaques par déni de service devant chaque domaine public de la plateformeAdresse IP et métadonnées de requête traitées en périphérieRéseau de périphérie mondial (cadre de protection des données UE–États-Unis ; clauses contractuelles types)

EasyBook AI's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Contact

  • Société : EasyBook AI shpk
  • NUIS : M56506203S
  • Adresse : Vlore, Rruga "Adem Abazi", zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Albanie
  • Délégué à la protection des données : [email protected]
  • Assistance : [email protected]