Aller au contenu

Cette page est une traduction fournie pour votre commodité. En cas de divergence avec la version anglaise, la version anglaise prévaut. Lire l’original en anglais

Hournook · Juridique

Accord de traitement des données

Dernière mise à jour le 28 septembre 2026 · Version 2026-09-28

Lorsque vos clients réservent via Hournook, vous décidez de l’utilisation de leurs données et nous les traitons pour vous. Le présent accord définit nos obligations en tant que votre sous-traitant au titre de l’article 28 du RGPD. Il fait partie des Conditions d’utilisation et s’applique donc automatiquement à chaque compte.

1.Parties et champ d’application

Le présent Accord de traitement des données (l’« Accord de traitement ») est conclu entre l’entreprise qui dispose d’un compte Hournook (le « Responsable du traitement », « vous ») et Theocharis Panagiotis Siozos (ΣΙΩΖΟΣ ΘΕΟΧΑΡΗΣ ΠΑΝΑΓΙΩΤΗΣ), entrepreneur individuel exerçant sous le nom commercial DevTaskHub.com, Markou Mpotsari 83, 546 44 Thessaloniki, Greece. Numéro fiscal (ΑΦΜ) 169481343, Registre général du commerce grec (Γ.Ε.ΜΗ.) nº 186989906000 (le « Sous-traitant », « nous »). Il fait partie des Conditions d’utilisation et s’applique automatiquement, sans signature distincte, chaque fois que nous traitons des données à caractère personnel pour votre compte dans le cadre de la fourniture de Hournook.

Les termes tels que « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée » et « violation de données à caractère personnel » ont le sens que leur donne le règlement (UE) 2016/679 (le « RGPD »). En cas de contradiction entre le présent Accord de traitement et les Conditions en matière de protection des données, le présent Accord de traitement prévaut.

2.Description du traitement

  • Objet et finalité : vous fournir Hournook : hébergement de votre page de réservation, prise et gestion des réservations, conservation des fiches clients, envoi d’e-mails de rendez-vous en votre nom, statistiques, exports et assistance.
  • Durée : aussi longtemps que vous utilisez Hournook, et jusqu’à la suppression des données comme décrit ci-dessous.
  • Nature du traitement : collecte via la page de réservation ou vos saisies, conservation, organisation, extraction, affichage pour vous et votre équipe, transmission par e-mail, export et effacement.
  • Personnes concernées : vos clients et clients potentiels qui réservent ou que vous ajoutez ; votre personnel et les membres de votre équipe.
  • Catégories de données à caractère personnel : nom, adresse e-mail, numéro de téléphone, détails des rendez-vous (prestation, membre de l’équipe, date, heure, prix, statut, historique), messages des clients, notes que vous rédigez, ainsi que noms et plannings du personnel.
  • Catégories particulières : Hournook n’est pas conçu pour les catégories particulières de données (telles que les données de santé). Vous ne les saisirez pas, sauf si la loi vous y autorise et que vous avez mis en place les garanties requises ; si vous le faites, les mesures de sécurité du présent Accord de traitement s’y appliquent également.

3.Traitement uniquement sur vos instructions

Nous traitons les données à caractère personnel uniquement sur vos instructions documentées, à savoir les présentes Conditions et le présent Accord de traitement, ainsi que les paramètres et actions que vous utilisez dans Hournook. Nous ne les utilisons pas à nos propres fins, ne les vendons pas et ne les combinons pas avec d’autres données, sauf si le droit de l’UE ou le droit grec nous impose de les traiter ; dans ce cas, nous vous en informons au préalable, sauf si la loi l’interdit.

Nous vous informerons immédiatement si, selon nous, une instruction constitue une violation du RGPD ou d’autres dispositions relatives à la protection des données.

4.Confidentialité

Toute personne que nous autorisons à accéder aux données à caractère personnel est tenue à la confidentialité et n’y accède que dans la mesure nécessaire pour fournir, sécuriser ou assister le service.

5.Mesures de sécurité (article 32)

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées, compte tenu de l’état des connaissances, des coûts et des risques. Elles comprennent actuellement :

  • Le chiffrement en transit (HTTPS avec HSTS ; connexions chiffrées à la base de données).
  • Le chiffrement au repos assuré par nos fournisseurs d’hébergement et de base de données.
  • La séparation logique des données de chaque entreprise, appliquée à chaque requête, et des autorisations fondées sur les rôles pour les membres de l’équipe.
  • Un hachage robuste et à sens unique des mots de passe, des cookies de session sécurisés, la limitation des tentatives de connexion et le verrouillage des comptes, ainsi que la limitation du débit des actions sensibles.
  • Une politique de sécurité du contenu et d’autres en-têtes de sécurité sur chaque page.
  • Un journal d’audit des actions importantes relatives aux comptes et aux données.
  • Des sauvegardes gérées par notre fournisseur de base de données, permettant une restauration après un incident.
  • Un accès aux systèmes de production réservé au titulaire de l’entreprise prestataire, avec authentification multifacteur sur les comptes auprès des fournisseurs.
  • La minimisation des données et leur suppression automatique, comme indiqué dans notre politique de confidentialité.

Nous pouvons faire évoluer ces mesures tant que le niveau global de sécurité n’est pas réduit.

6.Sous-traitants ultérieurs

Vous nous donnez une autorisation générale de recourir à des sous-traitants ultérieurs. Les sous-traitants ultérieurs qui traitent aujourd’hui les données de vos clients sont :

Sous-traitants ultérieurs
PrestataireCe qu’il fait pour nousLocalisation
Netlify, Inc.Hébergement de l’application, fonctions serverless, diffusion de contenu, tâches planifiées, journaux de l’application et stockage des images téléverséesÉtats-Unis
Neon, Inc.Base de données PostgreSQL : comptes, entreprises, clients, rendez-vous et leurs sauvegardesÉtats-Unis (base de données hébergée sur Amazon Web Services)
ResendEnvoi des e-mails transactionnels : confirmations, modifications et rappels de réservation ; e-mails relatifs au compte et à la sécuritéÉtats-Unis (e-mails envoyés depuis sa région UE, en Irlande)

Nous imposons à chaque sous-traitant ultérieur des obligations en matière de protection des données équivalentes à celles du présent Accord de traitement et restons responsables envers vous de leur exécution. Nous informerons les titulaires de compte par e-mail au moins 30 jours avant d’ajouter ou de remplacer un sous-traitant ultérieur. Vous pouvez vous y opposer pour des motifs raisonnables liés à la protection des données dans ce délai ; si nous ne pouvons raisonnablement pas répondre à votre objection, vous pouvez résilier le service concerné et obtenir le remboursement au prorata des sommes payées d’avance.

7.Transferts internationaux

Lorsqu’un sous-traitant ultérieur traite des données à caractère personnel hors de l’Espace économique européen, nous veillons à ce que le transfert soit conforme au chapitre V du RGPD, au moyen d’une décision d’adéquation (telle que le cadre de protection des données UE-États-Unis pour les prestataires certifiés) ou des clauses contractuelles types de la Commission européenne, assorties de mesures supplémentaires si nécessaire.

8.Assistance pour les demandes des personnes concernées et la conformité

Hournook vous permet de répondre vous-même à la plupart des demandes : consulter, rectifier et exporter les données des clients, effacer un client et supprimer votre entreprise. Si nous recevons une demande directement de l’un de vos clients, nous n’y répondrons pas nous-mêmes (sauf pour l’orienter vers vous) et vous la transmettrons dans les meilleurs délais.

Compte tenu de la nature du traitement et des informations dont nous disposons, nous vous aiderons également, dans une mesure raisonnable, à respecter vos obligations en matière de sécurité, de notification des violations, d’analyses d’impact relatives à la protection des données et de consultation préalable (articles 32 à 36 du RGPD).

9.Violations de données à caractère personnel

Nous vous informerons dans les meilleurs délais, et en tout état de cause dans les 48 heures après en avoir pris connaissance, de toute violation de données à caractère personnel touchant vos données, par e-mail au titulaire du compte. La notification décrira, dans la mesure où ces éléments sont alors connus, la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d’enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Nous prendrons des mesures raisonnables pour contenir la violation et fournirons des informations complémentaires dès qu’elles seront disponibles, afin que vous puissiez respecter vos propres obligations de notification à l’autorité de contrôle et de communication aux personnes concernées.

10.Suppression et restitution des données

Vous pouvez exporter vos données à tout moment. Lorsque vous effacez un client, ses données à caractère personnel sont supprimées immédiatement et seuls des enregistrements de rendez-vous anonymes subsistent pour vos statistiques. Lorsque vous supprimez votre entreprise, toutes ses données sont immédiatement supprimées de nos systèmes en production. Dans les deux cas, les données sont écrasées dans les sauvegardes de notre fournisseur de base de données sous 30 jours, sauf si le droit de l’UE ou le droit grec nous impose de les conserver. Si votre abonnement prend fin sans que vous supprimiez votre entreprise, vos données restent à votre disposition jusqu’à ce que vous les supprimiez.

11.Informations et audits

Nous mettons à disposition les informations raisonnablement nécessaires pour démontrer le respect de l’article 28 du RGPD et répondons à vos questions écrites sur nos traitements. Si cela ne suffit pas, vous pouvez auditer notre conformité, y compris par l’intermédiaire d’un auditeur indépendant tenu à la confidentialité, moyennant un préavis écrit d’au moins 30 jours, au plus une fois par an (sauf exigence d’une autorité de contrôle ou après une violation), pendant les heures ouvrables et de manière à ne pas compromettre les données des autres clients ni notre sécurité. Chaque partie supporte ses propres frais.

12.Responsabilité et durée

La responsabilité au titre du présent Accord de traitement est soumise aux limitations prévues par les Conditions, sauf lorsque la loi ne les autorise pas. Le présent Accord de traitement prend fin automatiquement lorsque nous cessons de traiter des données à caractère personnel pour votre compte ; les obligations de suppression et de confidentialité s’appliquent jusqu’à cette date. Il est régi par le même droit et relève des mêmes juridictions que les Conditions.

13.Contact

Questions sur le présent Accord de traitement ou demandes d’un exemplaire contresigné : devtaskhub@devtaskhub.com.