← Retour aux CGV

Accord de traitement des données (DPA)

Annexe aux Conditions Générales de Vente · En vigueur depuis le 4 juin 2026

Le présent accord (« DPA ») constitue une annexe indissociable des Conditions Générales de Vente de Mon Check-in. Il est accepté par le client en même temps que les CGV et encadre les traitements de données personnelles que Mon Check-in réalise en qualité de sous-traitant pour le compte du client, conformément à l'article 28 du RGPD (Règlement UE 2016/679). En cas de contradiction avec les CGV sur la protection des données personnelles, le présent DPA prévaut.

1Objet et champ d'application

Le présent contrat définit les conditions dans lesquelles Mon Check-in (« le Sous-traitant ») traite, pour le compte de son client professionnel (« le Responsable de traitement »), les données à caractère personnel nécessaires à la fourniture du service d'états des lieux d'entrée numériques pour locations saisonnières (« le Service »).

2Parties et variantes de responsable

Sous-traitant : Monsieur Patrick BEQUET, entrepreneur individuel exploitant le service Mon Check-in, établissement principal Le Vieil Home, 61700 Domfront en Poiraie, SIREN 452 767 577, SIRET 452 767 577 00052. Contact : rgpd@moncheckin.fr.

Variante A, client propriétaire individuel : le Responsable est le propriétaire du ou des logements, qui conclut les CGV et utilise le Service pour gérer les états des lieux d'entrée de ses locations.

Variante B, client conciergerie mandataire : le Responsable est la conciergerie ou la société de gestion qui conclut les CGV et agit, vis-à-vis des voyageurs, en qualité de mandataire dûment habilité d'un ou plusieurs propriétaires. Elle déclare disposer des mandats et autorisations nécessaires et informer les propriétaires de l'existence du présent contrat.

Dans les deux cas, le Responsable demeure seul responsable, à l'égard des voyageurs et des propriétaires, du respect de ses obligations RGPD.

3Description des traitements

Nature : collecte, enregistrement, hébergement, structuration, affichage, génération et mise à disposition des états des lieux (PDF et vues), envoi de la copie au voyageur par email (via Brevo), traduction de l'interface (via DeepL), sauvegarde, anonymisation puis suppression.

Finalités : établissement, mise à jour et conservation des états des lieux d'entrée ; gestion de la relation locative ; preuve en cas de litige ; remise d'une copie au voyageur.

Données traitées : identité du voyageur (nom, prénom) ; email ; langue ; signature électronique simple ; contenu de l'état des lieux (réserves, observations, photos, relevés de compteurs, inventaire constaté, commentaires libres). Le Responsable s'engage à ne pas faire traiter de catégories particulières de données (art. 9) ni de données pénales (art. 10) via le Service.

Catégories de personnes : voyageurs et locataires des logements, et le cas échéant les personnes saisies dans l'état des lieux.

Durée et anonymisation : sauf instruction écrite contraire du Responsable, les données voyageur sont conservées 24 mois à compter de la réalisation de l'état des lieux, puis anonymisées automatiquement de manière irréversible (suppression du nom, de l'email, de la signature, des photos et des réserves identifiantes). Cette règle constitue une instruction standard du Responsable au sens de l'article 28 §3 a). Le Responsable peut, pour un litige en cours, demander par écrit de suspendre l'anonymisation de certains états des lieux pour une durée déterminée et justifiée.

4Instructions documentées

Le Sous-traitant ne traite les données que sur instruction documentée du Responsable, sauf obligation de droit de l'Union ou d'un État membre (auquel cas il en informe le Responsable avant traitement, sauf interdiction d'intérêt public). Les instructions comprennent le présent contrat, les CGV, les paramétrages réalisés dans le Service et toute demande écrite validée. Si une instruction constitue une violation manifeste du RGPD, le Sous-traitant en informe le Responsable.

5Confidentialité

Les personnes autorisées à traiter les données s'engagent à la confidentialité ou y sont légalement tenues. Le Sous-traitant s'interdit de communiquer les données à des tiers, sauf sous-traitants ultérieurs autorisés (article 8), instruction du Responsable ou obligation légale.

6Mesures de sécurité (art. 32)

Hébergement en France (OVH) ; chiffrement des échanges (HTTPS) ; hachage robuste des mots de passe ; contrôle des accès (jetons non devinables, espaces protégés) ; journalisation des opérations significatives ; sauvegardes et restauration ; mécanismes anti-spam et anti-abus ; procédures de gestion des incidents. Le Responsable reconnaît que ces mesures offrent des garanties suffisantes au sens de l'article 28 §1.

7Assistance au Responsable

7.1 Exercice des droits des personnes. Dans la mesure du possible, le Sous-traitant aide le Responsable à donner suite aux demandes des voyageurs (accès, rectification, effacement, limitation, opposition, portabilité). Il met à disposition un point de contact dédié (rgpd@moncheckin.fr) : lorsqu'une demande émane d'un voyageur, il en accuse réception, en informe le Responsable concerné et met en œuvre, sur instruction de ce dernier, les opérations techniques nécessaires. Il appartient au Responsable de répondre juridiquement aux personnes. Pour permettre au Responsable de satisfaire au droit à la portabilité (art. 20), le Sous-traitant met à disposition, sur demande, un export des données personnelles des voyageurs dans un format structuré, couramment utilisé et lisible par machine (par exemple CSV ou JSON).

7.2 Violation de données. Le Sous-traitant notifie au Responsable, dans les meilleurs délais après en avoir pris connaissance, toute violation de données (art. 4 §12), avec la documentation utile aux notifications des articles 33 et 34. Il aide également à la réalisation d'analyses d'impact (AIPD) avec les informations dont il dispose.

7.3 Données voyageur dans le cadre du support. Lorsque le Responsable transmet, dans une demande de support, des extraits d'états des lieux ou pièces jointes contenant des données voyageur, le Sous-traitant ne les traite que pour le compte du Responsable (analyser l'incident, corriger les enregistrements, documenter la résolution), ne les utilise à aucune autre fin et ne les conserve pas au-delà du nécessaire.

8Sous-traitance ultérieure

Le Responsable autorise expressément les sous-traitants ultérieurs suivants :

Le Sous-traitant impose à ces sous-traitants ultérieurs des obligations au moins équivalentes (art. 28 §4) et informe le Responsable de tout changement, afin qu'il puisse émettre des objections motivées. Il demeure responsable de leur exécution.

9Transferts hors Union européenne

Les données sont, par principe, hébergées et traitées dans l'Union européenne (OVH France, Brevo, DeepL). Certains traitements de paiement (Stripe) peuvent impliquer des transferts vers des pays tiers, encadrés par les mécanismes des articles 44 et suivants du RGPD (clauses contractuelles types de la Commission européenne ou mécanisme équivalent). Le Responsable reconnaît en avoir été informé.

10Sort des données en fin de contrat

À l'expiration des CGV, le Sous-traitant met à disposition, sur demande écrite, une exportation des données encore présentes (PDF et/ou format structuré), puis procède à la suppression ou à l'anonymisation des données en production, sous réserve des obligations légales de conservation lui incombant. Certaines données peuvent être conservées par le Sous-traitant en tant que responsable autonome pour ses propres obligations légales (comptabilité, sécurité, défense de ses droits), selon sa politique de confidentialité.

11Audits et documentation

Le Sous-traitant met à disposition les informations nécessaires pour démontrer la conformité à l'article 28 et permettre des audits. Modalités : préavis écrit d'au moins 30 jours, pendant les heures ouvrables, sans perturbation excessive ; possibilité de se limiter à des rapports d'audit ou de certification indépendants couvrant le périmètre ; coûts à la charge du Responsable, sauf manquement grave avéré du Sous-traitant.

12Responsabilité et répartition des rôles

Chaque partie est responsable de ses propres obligations RGPD. Le Responsable demeure seul responsable de la détermination des finalités et des moyens essentiels, de la licéité (base légale, information, durée), de l'exactitude des données et de la gestion de la relation locative. Le Sous-traitant est responsable de ses obligations contractuelles et de celles qui lui sont directement applicables (art. 28 et, le cas échéant, art. 82), ainsi que de la sécurité des traitements qu'il met en œuvre. En cas de demande ou de réclamation, les parties coopèrent de bonne foi.

13Durée

Le présent contrat entre en vigueur à l'acceptation des CGV et s'applique tant que le Sous-traitant traite des données pour le compte du Responsable. Il prend fin lorsqu'il ne traite plus aucune donnée pour son compte, sous réserve de l'article 10 et des obligations survivant par nature (confidentialité, responsabilité).

14Droit applicable et juridiction

Le présent contrat est régi par le droit français. Les juridictions compétentes sont celles désignées par les CGV.