Accord de Traitement des Données

Data Processing Agreement (DPA)

1. Objet et parties

Le présent Accord de Traitement des Données (ci-après « DPA ») est un document générique applicable à l’ensemble des clients d’Arhon Concept AG ayant souscrit au logiciel Arhon®. Il est conclu entre :

Responsable du traitement Tout établissement ayant souscrit au logiciel Arhon®, ci-après « le Client » — l’entité qui détermine les finalités et les moyens du traitement des données personnelles de ses clients et collaborateurs.
Sous-traitant Arhon Concept AG, société de droit suisse sise à Kriens (canton de Lucerne), ci-après « Arhon » — qui traite les données personnelles pour le compte du Client dans le cadre de la fourniture du logiciel Arhon®.

Le présent DPA est annexé au contrat principal de licence du logiciel Arhon® et en fait partie intégrante. En cas de contradiction, le présent DPA prévaut pour toute question relative au traitement des données personnelles.

2. Définitions

Terme Définition
Données personnelles Toute information se rapportant à une personne physique identifiée ou identifiable (art. 4(1) RGPD ; art. 5 let. a nLPD). Depuis la révision de 2023, la nLPD ne protège plus les données des personnes morales.
Traitement Toute opération effectuée sur des données personnelles, quels que soient les moyens et procédés employés : collecte, enregistrement, conservation, consultation, utilisation, communication, effacement (art. 4(2) RGPD ; art. 5 let. d nLPD).
Responsable du traitement L’entité qui détermine les finalités et les moyens du traitement — ici le Client (art. 4(7) RGPD ; art. 5 let. j nLPD).
Sous-traitant L’entité qui traite les données pour le compte du responsable — ici Arhon Concept AG (art. 4(8) et 28 RGPD ; art. 5 let. k et 9 nLPD).
Sous-traitant ultérieur Tout tiers auquel Arhon fait appel pour réaliser des activités de traitement spécifiques (ex : 2le pour l’hébergement).
Violation de données Toute violation de la sécurité entraînant la destruction, la perte, l’altération ou la divulgation non autorisée de données personnelles (art. 4(12) RGPD ; art. 5 let. h nLPD, qui parle de violation de la sécurité des données).
Personne concernée Toute personne physique dont les données sont traitées : personnes hébergées ou accueillies par le Client, collaborateurs, etc.
RGPD Règlement (UE) 2016/679 du Parlement européen relatif à la protection des données personnelles.
nLPD Loi fédérale suisse sur la protection des données révisée, en vigueur depuis le 1er septembre 2023, et son ordonnance d’exécution (OPDo).
Données sensibles Notion de la nLPD (art. 5 let. c), proche des catégories particulières de l’art. 9 RGPD mais plus large : elle couvre notamment les données sur les mesures d’aide sociale et sur les poursuites ou sanctions pénales et administratives. Le logiciel Arhon® n’est pas destiné à traiter de telles données.

3. Nature, finalités et durée du traitement

3.1 Nature du traitement

Dans le cadre de la fourniture du logiciel Arhon®, Arhon Concept AG effectue les opérations suivantes pour le compte du Client :

  • Hébergement et stockage des données sur l’infrastructure opérée par 2le
  • Accès aux données à des fins de support technique et de maintenance
  • Sauvegarde et restauration des données
  • Mise à disposition des fonctionnalités applicatives (PMS, facturation, reporting, etc.)
  • Transmission des données entre les modules du logiciel et les services partenaires autorisés

3.2 Finalités du traitement

Finalité Description
Gestion des réservations Création, modification et annulation des réservations des clients de l’établissement
Gestion des séjours Check-in, check-out, attribution des chambres, suivi des prestations
Facturation Émission des factures, enregistrement des paiements, archivage fiscal
Communication client Envoi des confirmations, rappels et notifications par email
Reporting Statistiques d’occupation, de revenus et d’activité de l’établissement
Conformité légale Conservation des données requises par la loi (fiscalité, police des étrangers, eHESTA)
Support technique Diagnostic et résolution des incidents signalés par le Client

3.3 Catégories de données traitées

Catégorie Exemples Personnes concernées
Données d’identité Nom, prénom, date de naissance, nationalité, passeport Personnes hébergées ou accueillies
Données de contact Email, téléphone, adresse postale Personnes hébergées ou accueillies
Données de séjour Dates d’arrivée/départ, type de chambre, prestations Personnes hébergées ou accueillies
Données financières Montant des factures, mode de paiement Personnes hébergées ou accueillies
Données d’accès Identifiants de connexion au logiciel Collaborateurs de l’établissement
Données de navigation Logs d’utilisation, horodatages des actions Collaborateurs de l’établissement

Les données de cartes de paiement ne sont ni saisies ni conservées dans le logiciel Arhon®. Elles sont collectées et stockées par PCI Proxy, solution de tokenisation opérée par Datatrans AG (Kreuzbühlstrasse 26, 8008 Zurich, Suisse — groupe Planet), en lien avec le prestataire d’encaissement avec lequel le Client contracte directement (Worldline/Saferpay, Nexi/Datatrans ou Computop). Le logiciel Arhon® ne manipule que des alias (tokens) et des références de transaction.

Datatrans AG est certifiée PCI DSS Level 1 depuis 2006, niveau le plus élevé applicable aux prestataires de services de paiement, et se soumet chaque année à un audit sur site conduit par un auditeur qualifié indépendant (QSA). Datatrans AG déclare par ailleurs traiter les données personnelles conformément au RGPD. L’externalisation complète des données de cartes vers PCI Proxy réduit le périmètre des obligations PCI DSS du Client à un questionnaire d’auto-évaluation allégé, dont le type exact dépend du mode d’intégration retenu.
Le logiciel Arhon® n’est pas conçu pour le traitement de catégories particulières de données au sens de l’article 9 du RGPD ni de données sensibles au sens de l’art. 5 let. c nLPD (données de santé, opinions politiques, données biométriques, etc.). Le Client s’abstient d’en enregistrer, notamment dans les champs de texte libre tels que les remarques, sauf accord écrit préalable d’Arhon Concept AG.

3.4 Durée du traitement

Arhon Concept AG traite les données pour la durée du contrat principal.

Pendant toute la durée du contrat, le Client accède à ses données depuis le logiciel et les télécharge lui-même, aux formats CSV, Excel et PDF, sans frais. Un accès en lecture seule au logiciel est maintenu pendant 30 jours après la fin du contrat.

À l’expiration ou à la résiliation du contrat, le Client dispose d’un délai de trois mois pour demander par écrit un export complet de ses données. Arhon restitue les données dans un délai de 30 jours suivant la demande, aux formats CSV, XML ou JSON. Cette prestation d’export est facturée au tarif en vigueur ; les extractions imposées par une obligation légale (contrôle fiscal, injonction judiciaire, audit de certification) en sont exclues et demeurent gratuites.

À l’issue de ce délai de trois mois, Arhon procède à la suppression sécurisée des données. Les copies de sauvegarde sont purgées à l’issue de leur cycle de rotation, au plus tard 90 jours après cette date.

Les durées de conservation applicables sont celles définies à l’article 15 des conditions générales de vente et d’utilisation et, pour les données d’annonce des hôtes et de check-in, y compris les pièces d’identité lorsqu’elles sont enregistrées, celles prévues par la réglementation applicable à l’établissement du Client : fédérale, cantonale ou communale en Suisse, nationale ou locale en France et en Italie, telles que précisées par l’annexe pays des conditions générales. Le présent DPA ne fixe aucune durée propre.

Le respect de ces durées, leur paramétrage dans le logiciel et la purge correspondante relèvent de la responsabilité du Client en sa qualité de responsable du traitement.

4. Obligations d’Arhon Concept AG

4.1 Instructions documentées

Arhon Concept AG ne traite les données personnelles que sur instruction documentée du Client, telle qu’exprimée dans le contrat principal, le paramétrage de la Solution et le présent DPA. Si Arhon est tenue de procéder à un traitement en vertu d’une obligation légale, elle en informe le Client préalablement, sauf si la loi l’interdit.

Si une instruction du Client paraît à Arhon Concept AG contraire au droit applicable en matière de protection des données, Arhon en informe immédiatement le Client et peut suspendre l’exécution de cette instruction jusqu’à sa confirmation ou sa modification écrite.

4.2 Confidentialité

Arhon Concept AG s’assure que les personnes autorisées à traiter les données s’engagent à respecter la confidentialité. L’accès est strictement limité aux collaborateurs en ayant besoin dans le cadre de leur mission.

4.3 Sécurité des données

Conformément à l’article 32 du RGPD et à l’article 8 de la nLPD, Arhon Concept AG met en œuvre les mesures techniques et organisationnelles suivantes, qui reflètent l’état de la technique à la date de la présente version :

Mesure Mise en œuvre
Chiffrement en transit TLS 1.3 pour toutes les communications réseau
Chiffrement au repos AES-256 pour les données stockées
Contrôle d’accès Authentification par identifiants individuels et droits différenciés par rôle ; comptes nominatifs, illimités et sans incidence sur le prix
Authentification à deux facteurs Obligatoire pour tout accès au logiciel Arhon®, sur chaque compte, sans possibilité de contournement
Haute disponibilité Architecture Cluster HA à deux datacenters, avec bascule automatique vers l’infrastructure secondaire en cas de défaillance du nœud principal
Sauvegarde Backup quotidien externalisé, rétention 90 jours, solution Kiwi Backup
Journalisation Logs horodatés de tous les accès et interventions, conservés 6 ans
Test de restauration annuel Restauration complète des sauvegardes sur un environnement isolé, avec contrôle de cohérence des données et vérification du fonctionnement de l’application, conformément à l’art. 32 par. 1 let. d RGPD. Le test fait l’objet d’un rapport écrit conservé par Arhon Concept AG et communiqué au Client sur demande
Révision annuelle Audit de conformité de l’infrastructure par 2le, rapport transmis à Arhon
Ces mesures peuvent évoluer avec l’état de la technique. Arhon Concept AG peut remplacer une mesure par une mesure d’un niveau de protection équivalent ou supérieur, en informant le Client lors de la mise à jour de la présente version. Aucune modification ne peut abaisser le niveau de sécurité global.

4.4 Sous-traitance ultérieure

Le Client autorise Arhon Concept AG à faire appel au sous-traitant ultérieur suivant :

Sous-traitant Rôle Localisation des données
2le Hébergement de l’infrastructure, sauvegardes, monitoring France (datacenters OVH)

Les partenaires avec lesquels le Client contracte directement, notamment les plateformes de réservation en ligne et les prestataires de paiement, agissent pour leur propre compte ou pour celui du Client. Ils ne sont pas des sous-traitants ultérieurs d’Arhon Concept AG.

Arhon Concept AG s’engage à imposer à tout sous-traitant ultérieur des obligations équivalentes en matière de protection des données et demeure pleinement responsable vis-à-vis du Client.

En cas d’ajout ou de remplacement d’un sous-traitant ultérieur, Arhon en informe le Client au moins 30 jours à l’avance. Le Client peut s’y opposer par écrit dans ce délai, pour un motif raisonnable et documenté tenant à la protection des données. Les parties recherchent alors une solution dans un délai raisonnable ; à défaut d’accord, le Client peut résilier le contrat principal avec effet à la date prévue du changement, sans indemnité de part et d’autre et sans remboursement des redevances déjà échues. En l’absence d’opposition dans le délai, la modification est réputée acceptée.

4.5 Assistance au Client

Arhon Concept AG assiste le Client pour :

  • Répondre aux demandes d’exercice des droits des personnes concernées
  • Notifier les violations de données à l’autorité de contrôle dans les délais requis
  • Réaliser des analyses d’impact sur la protection des données (AIPD) si nécessaire
  • Fournir les informations nécessaires à la démonstration du respect des obligations RGPD

Les demandes d’assistance doivent être adressées à support@arhon.ch. Arhon s’engage à répondre dans un délai de 5 jours ouvrés.

4.6 Notification des violations de données

En cas de violation de données personnelles, Arhon Concept AG en informe le Client sans retard injustifié après en avoir pris connaissance, et en tout état de cause dans un délai permettant au Client de respecter ses propres obligations d’annonce, au plus tard dans les 48 heures. L’information précise la nature de la violation, les catégories et le nombre approximatif de données et de personnes concernées, les conséquences probables et les mesures prises ou proposées. Lorsque ces éléments ne peuvent être fournis d’emblée, ils sont communiqués au fur et à mesure, sans retard supplémentaire.

Il appartient au Client, en tant que responsable du traitement, de notifier la violation à l’autorité de contrôle compétente (PFPDT en Suisse, CNIL en France, Garante en Italie) et, le cas échéant, aux personnes concernées, dans les délais prévus par la réglementation applicable — notamment 72 heures au titre de l’article 33 du RGPD et dans les meilleurs délais au titre de l’article 24 de la nLPD. Le délai d’information prévu ci-dessus vise à préserver ce délai.

5. Obligations du Client

En tant que responsable du traitement, le Client s’engage à :

  • Fournir à Arhon Concept AG des instructions licites et documentées
  • S’assurer de la licéité de la collecte des données traitées via Arhon®
  • Informer les personnes concernées conformément aux articles 13 et 14 du RGPD
  • Gérer les demandes d’exercice des droits des personnes concernées
  • Notifier sans délai Arhon de toute modification de ses instructions relatives au traitement
  • Ne pas utiliser Arhon® pour traiter des catégories particulières de données sans en avoir informé Arhon préalablement

5.1 Obligation d’information — Article 13 paragraphe 2 point c du RGPD

Conformément à l’article 13(2)(c) du RGPD, le Client, en tant que responsable du traitement, a l’obligation d’informer ses clients (les personnes concernées) de l’existence de leurs droits sur leurs données personnelles, au moment de la collecte de ces données.

Cette information doit mentionner explicitement les droits suivants :

  • Droit d’accès aux données à caractère personnel (art. 15 RGPD)
  • Droit de rectification des données inexactes (art. 16 RGPD)
  • Droit à l’effacement (« droit à l’oubli ») (art. 17 RGPD)
  • Droit à la limitation du traitement (art. 18 RGPD)
  • Droit d’opposition au traitement (art. 21 RGPD)
  • Droit à la portabilité des données (art. 20 RGPD)

Cette obligation incombe exclusivement au Client. Elle doit être remplie via une politique de confidentialité accessible aux personnes concernées, typiquement :

  • Sur le site web de l’établissement (page « Politique de confidentialité » ou « Protection des données »)
  • Dans les formulaires de réservation en ligne
  • À l’accueil de l’établissement (affichage ou document remis au check-in)
Arhon Concept AG met à disposition du Client, sur demande, un modèle de politique de confidentialité conforme au RGPD et à la nLPD, adapté à son activité et mentionnant le rôle d’Arhon en qualité de sous-traitant. Cette assistance est couverte par l’article 4.5 du présent DPA.

6. Transferts internationaux de données

Les données sont hébergées en France par 2le sur l’infrastructure OVH. Aucun transfert vers un pays tiers hors Union Européenne ou hors Suisse n’est effectué sans garanties appropriées.

La Suisse bénéficie d’une décision d’adéquation de la Commission européenne. Les transferts entre la Suisse et l’Union Européenne s’effectuent donc sans mécanisme supplémentaire.

7. Droits des personnes concernées

Droit Description Délai d’assistance Arhon
Droit d’accès (art. 15) Fournir une copie des données traitées 5 jours ouvrés
Droit de rectification (art. 16) Corriger des données inexactes 5 jours ouvrés
Droit à l’effacement (art. 17) Supprimer les données sur demande justifiée 10 jours ouvrés
Droit à la portabilité (art. 20) Exporter les données dans un format structuré 10 jours ouvrés
Droit d’opposition (art. 21) Cesser un traitement sur demande justifiée 5 jours ouvrés
Droit à la limitation (art. 18) Suspendre temporairement un traitement 5 jours ouvrés

8. Audit et démonstration de conformité

  • Arhon Concept AG tient un registre des activités de traitement effectuées pour le compte du Client
  • Le Client peut demander un audit de conformité par un auditeur indépendant, avec un préavis de 30 jours
  • Les rapports d’audit annuels de l’infrastructure 2le sont communiqués au Client sur demande
  • Arhon s’engage à mettre en œuvre toute mesure corrective identifiée lors d’un audit dans un délai raisonnable

Le contrôle s’effectue d’abord sur pièces, par questionnaire ou par la remise des attestations et rapports dont Arhon dispose. Un audit sur site n’a lieu que si ces éléments se révèlent insuffisants, pendant les heures ouvrables, sans perturber l’exploitation et dans le respect de la confidentialité des autres clients.

Les coûts d’un audit demandé par le Client sont à sa charge, sauf si l’audit révèle un manquement avéré d’Arhon Concept AG.

9. Durée et fin du DPA

Le présent DPA entre en vigueur à la date de signature du contrat principal et demeure applicable pour toute la durée de la relation contractuelle.

À la fin du DPA, Arhon Concept AG s’engage à restituer les données au Client dans les conditions et délais définis à l’article 3.4 du présent DPA et à l’article 15 des conditions générales de vente et d’utilisation, à supprimer ensuite de manière sécurisée l’ensemble des données personnelles, et à fournir une attestation écrite de suppression sur demande.

10. Dispositions générales

  • Loi applicable : le présent DPA est régi par le droit suisse. Le RGPD s’applique aux traitements entrant dans son champ d’application matériel et territorial, conformément notamment à ses articles 2 et 3, indépendamment de la nationalité des personnes concernées
  • Juridiction compétente : Tribunal de Lucerne (canton de Lucerne, Suisse), sauf règlement amiable préalable
  • Le présent DPA prévaut sur toute clause contradictoire du contrat principal relative au traitement des données
  • Hiérarchie des documents : les conditions générales de vente et d’utilisation constituent le socle ; le présent DPA prévaut sur elles pour le traitement des données personnelles ; le contrat de niveau de service (SLA) prévaut pour la disponibilité et les niveaux de service ; l’annexe propre au pays d’établissement du Client prévaut pour les seules dispositions qu’elle traite
  • En cas de nullité d’une clause, les autres dispositions demeurent valables
  • Toute modification du présent DPA est soumise à la procédure de modification prévue au préambule des conditions générales de vente et d’utilisation, notification écrite au moins 30 jours à l’avance comprise
  • Langues : disponible en français, allemand et anglais — la version française fait foi

11. Contact — Protection des données

Pour toute question relative au présent DPA ou au traitement des données personnelles :

Arhon Concept AG
Kriens, Canton de Lucerne, Suisse
Email : support@arhon.ch
Téléphone : +41 61 222 21 59 / +41 79 283 36 88

12. Acceptation et opposabilité

Le présent DPA est un document public applicable à l’ensemble des clients d’Arhon Concept AG. Il est opposable dès la signature ou l’acceptation du contrat principal de licence du logiciel Arhon®, sans qu’une signature distincte soit nécessaire.

Le Client reconnaît avoir pris connaissance du présent Accord de Traitement des Données et en accepte les dispositions en souscrivant au logiciel Arhon®. Toute évolution du DPA suit la procédure de modification prévue au préambule des conditions générales de vente et d’utilisation.