Légal

Accord de sous-traitance (DPA)

Dernière mise à jour : 3 juillet 2026

En résumé : les données de vos voyageurs vous appartiennent. Voici le cadre juridique qui le garantit.

Cet accord de sous-traitance est incorporé par référence aux Conditions d'utilisation de Valiris et fait partie intégrante du contrat entre l'exploitant et Valiris SAS. Il est accepté automatiquement lorsque l'exploitant accepte les Conditions d'utilisation lors de son inscription, sans qu'aucune signature supplémentaire ne soit requise pour son entrée en vigueur.

Imprimez cette page pour vos archives.

1. Parties et rôles

Le présent accord est conclu entre l'exploitant utilisant Valiris pour gérer ses communications voyageurs (« l'exploitant », agissant en tant que responsable du traitement des données personnelles de ses voyageurs et de ses propres membres d'équipe) et Valiris SAS (« Valiris », agissant en tant que sous-traitant). Ensemble, l'exploitant et Valiris sont « les Parties ».

  • Société : Valiris SAS
  • Forme juridique : société par actions simplifiée (SAS) au capital de 200,00 €
  • SIREN : 101 335 990
  • SIRET (siège) : 101 335 990 00012
  • RCS : Paris 101 335 990
  • TVA intracommunautaire : FR88101335990
  • Siège social : 25 rue de Ponthieu, 75008 Paris, France
  • Contact : contact@valiris.io

2. Objet, durée, nature et finalité

Objet : le traitement de données personnelles par Valiris, sur instructions documentées de l'exploitant, en vue de fournir un traitement des messages voyageurs assisté par IA et les fonctionnalités associées de la plateforme (recherche dans la base de connaissances, parcours Extras et paiement, remontées et approbations, analytique).

Durée : le présent accord s'applique tant que Valiris traite des données personnelles pour le compte de l'exploitant, c'est-à-dire pendant toute la durée du contrat de service liant les Parties, et prend fin automatiquement à l'échéance de ce contrat, sous réserve des dispositions relatives à la suppression et à la restitution prévues à l'article 10.

Nature du traitement : opérations automatisées et, le cas échéant, manuelles, comprenant la collecte, le stockage, la consultation, l'organisation, l'utilisation, la transmission et la suppression de données personnelles via la plateforme Valiris.

Finalité : permettre à l'exploitant d'automatiser et de gérer les communications avec ses voyageurs, y compris les réponses générées par IA, et d'exploiter les fonctionnalités associées qu'il a configurées sur la plateforme.

3. Catégories de personnes concernées et de données personnelles

Voyageurs (personnes concernées)

Nom, coordonnées (e-mail, téléphone), dates et références de réservation, contenu des messages échangés avec l'IA ou l'équipe de l'exploitant, Extras demandés et statut de paiement.

Membres de l'équipe de l'exploitant (personnes concernées)

Nom, adresse e-mail et rôle ou niveau d'autorisation au sein du compte Valiris de l'exploitant.

Valiris ne traite pas sciemment de données personnelles sensibles au sens de l'article 9 du RGPD. L'exploitant s'engage à ne pas inclure ce type de données dans les documents de sa base de connaissances, ses instructions, ou tout autre contenu qu'il fournit au Service.

4. Traitement sur instructions documentées uniquement

Valiris ne traite les données personnelles que sur instructions documentées de l'exploitant. Ces instructions sont constituées du présent accord, des Conditions d'utilisation et, surtout, de la configuration que l'exploitant définit lui-même sur la plateforme : paramètres IA, contenu de la base de connaissances, Extras, workflow d'approbation et configuration par logement. Les paramètres de l'exploitant CONSTITUENT ses instructions à Valiris.

Si Valiris estime qu'une instruction contrevient au RGPD ou à une autre disposition applicable en matière de protection des données, elle en informe l'exploitant sans délai.

5. Confidentialité

Valiris s'assure que toute personne qu'elle autorise à traiter des données personnelles au titre du présent accord, salariés comme prestataires, est soumise à une obligation de confidentialité appropriée, contractuelle ou légale, et ne traite ces données que conformément aux instructions reçues.

6. Mesures de sécurité

Valiris met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre tout traitement non autorisé ou illicite, ainsi que contre toute perte, destruction ou dommage accidentel, adaptées au risque présenté par le traitement. Les mesures actuellement en place sont détaillées dans l'Annexe du présent accord, Mesures techniques et organisationnelles (MTO), qui en fait partie intégrante. Valiris peut faire évoluer ces mesures dans le temps, à condition qu'une telle évolution ne diminue pas de manière substantielle le niveau de protection global.

7. Sous-traitants ultérieurs

L'exploitant donne à Valiris une autorisation écrite générale de recourir à des sous-traitants ultérieurs pour fournir le service. La liste actuelle des sous-traitants ultérieurs, avec la finalité de chaque recours, les catégories de données personnelles concernées et leur localisation, est publiée et tenue à jour dans notre Politique de confidentialité. Le présent accord ne reproduit pas cette liste ; la Politique de confidentialité en constitue donc la référence faisant foi.

Avant de recourir à un nouveau sous-traitant ultérieur, ou de remplacer un sous-traitant existant, Valiris informera l'exploitant au moins 30 jours à l'avance, par e-mail ou notification dans l'application. Si l'exploitant a une objection raisonnable et documentée fondée sur le droit de la protection des données, il peut la formuler dans ce délai ; les Parties en discuteront de bonne foi et, si l'objection ne peut être résolue, l'exploitant pourra résilier la partie concernée du service sans pénalité.

Valiris impose à chaque sous-traitant ultérieur des obligations de protection des données au moins équivalentes à celles prévues par le présent accord, et demeure pleinement responsable envers l'exploitant de l'exécution de ces obligations par chaque sous-traitant ultérieur.

8. Assistance

Valiris assiste l'exploitant, dans la mesure raisonnablement possible compte tenu de la nature du traitement, pour répondre aux demandes des personnes concernées, voyageurs ou membres de l'équipe, exerçant leurs droits au titre du RGPD. Cela comprend des outils disponibles directement sur la plateforme, tels que l'export et la suppression de données, ainsi que la transmission à l'exploitant de toute demande que Valiris recevrait directement d'une personne concernée.

Valiris assiste également l'exploitant dans le respect de ses obligations au titre des articles 32 à 36 du RGPD : sécurité du traitement, notification des violations de données à caractère personnel, analyses d'impact relatives à la protection des données, et consultation préalable de la CNIL ou d'une autre autorité de contrôle compétente lorsque cela est requis, compte tenu des informations dont dispose Valiris et de la nature du traitement.

9. Violations de données à caractère personnel

Valiris notifie l'exploitant dans les meilleurs délais après avoir pris connaissance d'une violation de données à caractère personnel affectant des données traitées au titre du présent accord. Cette notification comprend, dans la mesure où ces informations sont connues à ce moment : la nature de la violation ; les catégories et le nombre approximatif de personnes concernées et d'enregistrements de données concernés ; les conséquences probables de la violation ; ainsi que les mesures prises ou proposées pour y remédier et en atténuer les effets, conformément à l'article 33(3) du RGPD. Valiris coopère avec l'exploitant et lui fournit toute information complémentaire dès qu'elle est disponible, afin de faciliter toute notification que l'exploitant serait tenu d'effectuer auprès d'une autorité de contrôle ou des personnes concernées.

10. Suppression et restitution

À la résiliation du contrat de service entre l'exploitant et Valiris, l'exploitant dispose de 30 jours pour exporter ses données, y compris l'historique des messages voyageurs, les données de réservation et les documents de la base de connaissances, au moyen des outils d'export de la plateforme ou par demande écrite à contact@valiris.io. Une fois ce délai de 30 jours écoulé, Valiris supprime définitivement l'ensemble des données personnelles traitées au titre du présent accord de ses systèmes de production et demande à ses sous-traitants ultérieurs de faire de même, sauf dans la mesure où le droit de l'Union européenne ou le droit français impose à Valiris de conserver certaines données, par exemple les documents comptables et de facturation.

11. Audits

Valiris met à la disposition de l'exploitant toutes les informations raisonnablement nécessaires pour démontrer sa conformité au présent accord, y compris ce DPA, son Annexe, et la documentation de sécurité et les certifications pertinentes. Lorsque cette documentation ne répond pas suffisamment aux préoccupations de l'exploitant, celui-ci, ou un auditeur indépendant qu'il mandate et qui est lui-même soumis à une obligation de confidentialité, peut effectuer un audit sur site des activités de traitement de Valiris concernées. Ces audits sont limités à une fois par année civile, sauf déclenchement par une violation de données ou une demande contraignante d'une autorité de contrôle, nécessitent un préavis écrit d'au moins 30 jours, doivent se dérouler pendant les heures ouvrables habituelles sans perturber les activités de Valiris ni les données des autres clients, et sont réalisés aux frais de l'exploitant.

12. Transferts internationaux

Certains sous-traitants ultérieurs de Valiris sont établis en dehors de l'Espace économique européen, principalement aux États-Unis. Lorsque des données personnelles sont transférées vers un tel sous-traitant ultérieur, Valiris s'appuie sur un mécanisme de transfert valide reconnu par le RGPD : les clauses contractuelles types de la Commission européenne et, lorsque le destinataire y participe, le cadre EU-US Data Privacy Framework, complétés par des mesures techniques et organisationnelles supplémentaires telles que le chiffrement en transit et au repos. Le mécanisme de transfert retenu pour chaque sous-traitant ultérieur est indiqué en regard de celui-ci dans notre Politique de confidentialité.

13. Responsabilités relatives à la transparence de l'IA et droit applicable

Lorsque l'exploitant utilise Valiris pour communiquer avec ses voyageurs par le biais d'un système d'IA, l'exploitant est le déployeur de ce système d'IA au sens du règlement (UE) 2024/1689 (l'AI Act), et est responsable de la configuration de la transparence de l'IA vis-à-vis des voyageurs, conformément à ses obligations qui s'appliquent à compter du 2 août 2026 en vertu de l'article 50 de ce règlement. Valiris fournit le Mode Transparence, incluant une notification automatique dans le premier message informant les voyageurs qu'ils communiquent avec un assistant automatisé, afin d'aider l'exploitant à respecter cette obligation. L'exploitant demeure responsable du choix de la configuration de transparence adaptée à ses voyageurs et à sa juridiction.

Le présent accord est soumis au droit français. Tout litige né du présent accord ou en relation avec celui-ci est soumis à la compétence exclusive des tribunaux de Paris, France.

Annexe : mesures techniques et organisationnelles (MTO)

Voici les mesures que Valiris a mises en place à la date du présent accord, mentionnées à l'article 6.

Chiffrement au repos Les identifiants stockés, tels que les clés API du PMS et les codes d'accès aux logements, sont chiffrés avec AES-256-GCM.
Chiffrement en transit Toutes les données en transit entre l'exploitant, Valiris et ses sous-traitants ultérieurs sont chiffrées via TLS.
Isolation des données La sécurité au niveau des lignes (row-level security, RLS) limite chaque requête en base de données à la propre organisation de l'exploitant, de sorte que les exploitants ne peuvent pas accéder aux données des autres.
Contrôle des accès Un contrôle d'accès basé sur les rôles détermine ce que chaque membre de l'équipe peut voir et faire, avec les rôles propriétaire, administrateur, gestionnaire et lecteur.
Authentification à deux facteurs Une authentification à deux facteurs facultative, basée sur TOTP, est disponible pour les comptes exploitants.
Limitation de débit Une limitation de débit sur l'API protège la plateforme et ses données contre les abus et les attaques automatisées.
Intégrité des webhooks Les webhooks entrants du PMS sont vérifiés par signature avant que leurs données ne soient acceptées et traitées.
Localisation des données La base de données principale est hébergée dans l'UE (Francfort, Allemagne).
Réponse aux violations Une procédure documentée de réponse aux violations est en place, avec la capacité de notifier la CNIL dans un délai de 72 heures lorsque cela est requis.

Des questions sur cet accord ?

Nous sommes une petite équipe et nous lisons chaque e-mail. Contactez-nous directement.

contact@valiris.io