Aller au contenu principal

Accord de traitement des données

Dernière mise à jour: 30 mars 2026

1 Définitions

Cet Accord de traitement des données (« DPA ») est conclu entre l'organisateur d'événements (« Responsable du traitement », « vous ») et ChetsApp UG, exploitant la plateforme EventMann (« Sous-traitant », « nous », « nos »). Ce DPA complète l'Accord de l'organisateur et les Conditions de service.

Les définitions suivantes s'appliquent dans tout ce DPA :

  • Responsable du traitement : L'organisateur d'événements qui détermine les objectifs et les moyens du traitement des données personnelles des participants. Lorsque vous créez des événements et collectez des informations sur les participants via EventMann, vous êtes le Responsable du traitement.
  • Sous-traitant : ChetsApp UG (EventMann), qui traite les données personnelles au nom du Responsable du traitement en lien avec la fourniture des services de la plateforme EventMann.
  • Personne concernée : Une personne physique identifiée ou identifiable dont les données personnelles sont traitées. Dans le contexte d'EventMann, les Personnes concernées sont principalement les participants à l'événement.
  • Données personnelles : Toute information se rapportant à une Personne concernée, y compris les noms, les adresses e-mail, les informations de réservation et les réponses aux questions de paiement personnalisées.
  • Traitement : Toute opération effectuée sur les données personnelles, y compris la collecte, le stockage, la récupération, l'utilisation, la divulgation, la combinaison, l'effacement ou la destruction.
  • Sous-traitant : Un tiers engagé par le Sous-traitant pour traiter les données personnelles au nom du Responsable du traitement.

2 Étendue du traitement

Ce DPA s'applique à tous les traitements de données personnelles que ChetsApp UG effectue au nom du Responsable du traitement en lien avec la plateforme EventMann. Le Sous-traitant ne traitera les données personnelles que sur la base d'instructions documentées du Responsable du traitement, sauf lorsque le traitement est requis par la loi de l'UE ou d'un État membre.

Le traitement couvert par ce DPA inclut :

  • Stockage et gestion des données d'inscription et de réservation des participants
  • Traitement des achats de billets et des transactions de paiement (en conjonction avec Stripe)
  • Envoi d'e-mails transactionnels au nom du Responsable du traitement (confirmations de réservation, livraison de billets, mises à jour d'événements)
  • Génération de rapports et d'analyses basés sur les données des participants et de réservation
  • Facilitation des processus de contrôle d'accès par la validation du code QR
  • Stockage et livraison des réponses aux questions de paiement personnalisées définies par le Responsable du traitement

Le Sous-traitant ne traitera pas les données personnelles à d'autres fins que la fourniture des services de la plateforme EventMann telle que décrite dans ce DPA et l'Accord de l'organisateur, sauf si le Responsable du traitement en donne explicitement l'instruction ou si la loi applicable l'exige.

3 Catégories de données

Les catégories suivantes de données personnelles sont traitées en vertu de ce DPA :

Données d'identification des participants :

  • Nom complet
  • Adresse e-mail
  • Numéro de téléphone (si fourni ou exigé par le Responsable du traitement)

Données de réservation et de transaction :

  • Numéros de référence de réservation
  • Type de billet et quantité
  • Date et heure d'achat
  • Statut du paiement (confirmé, en attente, remboursé)
  • Informations de paiement partielles (4 derniers chiffres de la carte, marque de la carte — reçues de Stripe)

Champs de données personnalisés :

  • Réponses aux questions de paiement personnalisées définies par le Responsable du traitement (par exemple, restrictions alimentaires, nom de l'entreprise, besoins d'accessibilité)

Données techniques :

  • Adresse IP au moment de la réservation
  • Informations sur le navigateur et l'appareil
  • Horodatage du contrôle d'accès par code QR

Catégories particulières de données : Le Sous-traitant ne collecte ou ne traite pas intentionnellement les catégories particulières de données personnelles (par exemple, données de santé, données biométriques, convictions religieuses). Si le Responsable du traitement configure des questions de paiement personnalisées qui en élicitent, le Responsable du traitement est seul responsable de s'assurer une base juridique appropriée et des mesures de protection.

4 Objectif du traitement

Les données personnelles sont traitées exclusivement aux fins suivantes :

  • Exécution du contrat : Traitement des réservations, émission des billets, facilitation des paiements et gestion de la participation à l'événement — le tout en service du contrat entre le Responsable du traitement (Organisateur) et la Personne concernée (Participant).
  • Communication : Envoi d'e-mails transactionnels incluant les confirmations de réservation, la livraison de billets, les mises à jour d'événements et les avis d'annulation au nom du Responsable du traitement.
  • Gestion des événements : Activation de la fonctionnalité de contrôle d'accès, gestion des listes de participants, traitement des demandes de remboursement et facilitation des transferts de billets tels que configurés par le Responsable du traitement.
  • Rapports : Génération de rapports agrégés et individuels sur les ventes de billets, la participation, les revenus et d'autres métriques aux fins de gestion des événements du Responsable du traitement.
  • Fonctionnement de la plateforme : Maintien de la sécurité, de la disponibilité et des performances de la plateforme EventMann, y compris la détection de la fraude, la prévention des abus et le dépannage technique.

Le Sous-traitant n'utilisera pas les données personnelles à ses propres fins de marketing, de profilage ou à des fins non liées à la fourniture des services de la plateforme EventMann. Les données anonymisées et agrégées qui ne peuvent pas être liées à des Personnes concernées individuelles peuvent être utilisées par le Sous-traitant pour l'amélioration de la plateforme et l'analyse statistique.

5 Sous-traitants

Le Responsable du traitement autorise le Sous-traitant à engager les sous-traitants suivants aux fins décrites dans ce DPA :

  • Stripe, Inc. — Traitement des paiements, gestion des transactions et facilitation des versements. Stripe traite directement les données de la carte de paiement et est indépendamment certifié PCI-DSS Niveau 1. Les conditions de traitement des données de Stripe s'appliquent à leur gestion des données de paiement. Localisation : États-Unis, avec capacités de traitement des données de l'UE.
  • Fournisseur d'hébergement : Hébergement d'infrastructure et stockage de données pour la plateforme EventMann. Toutes les données primaires sont hébergées au sein de l'Union européenne (Allemagne). Le fournisseur d'hébergement traite les données personnelles uniquement à des fins de fourniture de services d'infrastructure et est lié par un accord de traitement des données à ChetsApp UG.

Le Sous-traitant informera le Responsable du traitement avant d'ajouter ou de remplacer un sous-traitant. Le Responsable du traitement peut s'opposer à un nouveau sous-traitant dans les 14 jours suivant la notification. Si le Responsable du traitement s'oppose et que les parties ne peuvent pas parvenir à un accord, le Responsable du traitement peut résilier les services affectés.

Le Sous-traitant s'assurera que tous les sous-traitants sont liés par des obligations de protection des données au moins aussi protectrices que celles énoncées dans ce DPA. Le Sous-traitant reste pleinement responsable envers le Responsable du traitement des actes et omissions de ses sous-traitants.

6 Mesures de sécurité des données

Le Sous-traitant met en place les mesures techniques et organisationnelles suivantes pour protéger les données personnelles, conformément à l'article 32 du RGPD :

Mesures techniques :

  • Chiffrement en transit à l'aide de TLS 1.3 pour toutes les communications de données
  • Chiffrement au repos pour les bases de données contenant des données personnelles
  • Hachage sécurisé du mot de passe à l'aide de bcrypt avec des facteurs de coût appropriés
  • Contrôle d'accès basé sur les rôles (RBAC) avec des autorisations granulaires limitant l'accès aux données personnelles
  • Limitation du taux et protection contre les attaques par force brute sur les points d'accès à l'authentification
  • Analyse automatisée des vulnérabilités et mises à jour des dépendances
  • Correctifs de sécurité réguliers et mises à jour du système

Mesures organisationnelles :

  • L'accès aux données personnelles est limité au personnel autorisé sur la base du besoin d'accès
  • Tout le personnel ayant accès aux données personnelles est lié par des obligations de confidentialité
  • Enregistrement d'audit de tous les accès à et modifications des données personnelles
  • Procédures de réponse aux incidents pour les événements de sécurité et les violations de données
  • Examen et test réguliers des mesures de sécurité
  • Évaluations d'impact sur la protection des données pour les activités de traitement à haut risque

Ces mesures sont examinées et mises à jour périodiquement pour refléter les changements technologiques, les menaces et les exigences réglementaires. Le Responsable du traitement peut demander des informations sur des mesures de sécurité spécifiques à tout moment.

7 Droits des personnes concernées

Le Sous-traitant assistera le Responsable du traitement dans l'accomplissement de ses obligations de répondre aux demandes des Personnes concernées en vertu des articles 15-22 du RGPD, y compris :

  • Droit d'accès (Art. 15) : Le Sous-traitant fournira au Responsable du traitement la possibilité d'exporter les données des participants dans un format structuré, couramment utilisé, lisible par machine.
  • Droit de rectification (Art. 16) : Le Sous-traitant permettra au Responsable du traitement de corriger les données personnelles inexactes par le biais des fonctionnalités de gestion des participants de la plateforme.
  • Droit à l'oubli (Art. 17) : À la demande du Responsable du traitement, le Sous-traitant supprimera les données personnelles de Personnes concernées spécifiques, sauf si la conservation est exigée par la loi (par exemple, les registres financiers en vertu du droit commercial allemand).
  • Droit à la limitation du traitement (Art. 18) : Le Sous-traitant soutendra le Responsable du traitement dans la limitation du traitement des données personnelles lorsque la Personne concernée conteste l'exactitude ou s'oppose au traitement.
  • Droit à la portabilité des données (Art. 20) : Le Sous-traitant fournira une fonctionnalité d'exportation de données aux formats CSV et JSON pour faciliter la portabilité.
  • Droit d'opposition (Art. 21) : Le Responsable du traitement est responsable de la gestion des objections au traitement et de l'instruction du Sous-traitant en conséquence.

Si le Sous-traitant reçoit une demande directement d'une Personne concernée, le Sous-traitant notifiera promptement le Responsable du traitement et ne répondra pas directement à la demande sauf s'il en est autorisé par le Responsable du traitement ou si la loi l'exige.

8 Notification de violation de données

En cas de violation de données personnelles, le Sous-traitant notifiera le Responsable du traitement sans délai injustifié et en tout cas dans les 72 heures suivant la prise de connaissance de la violation. Ce délai s'aligne sur l'obligation du Responsable du traitement de notifier l'autorité de contrôle en vertu de l'article 33 du RGPD.

La notification de violation comprendra, dans la mesure du possible :

  • Une description de la nature de la violation, y compris les catégories et le nombre approximatif de Personnes concernées et de registres affectés
  • Le nom et les coordonnées du point de contact en matière de protection des données du Sous-traitant
  • Une description des conséquences probables de la violation
  • Une description des mesures prises ou proposées pour traiter la violation et atténuer ses effets

Le Sous-traitant coopérera pleinement avec le Responsable du traitement pour enquêter et remédier à la violation, y compris :

  • Fourniture d'informations supplémentaires à mesure qu'elles deviennent disponibles
  • Prise de mesures immédiates pour contenir la violation et prévenir l'accès non autorisé supplémentaire
  • Assistance au Responsable du traitement pour les notifications aux Personnes concernées lorsqu'elles sont exigées en vertu de l'article 34 du RGPD
  • Préservation des preuves et des journaux pertinents pour l'enquête sur la violation

Le Sous-traitant documentera toutes les violations de données personnelles, y compris les faits, les effets et les mesures de rectification prises, que la notification à l'autorité de contrôle soit exigée ou non.

9 Suppression et retour des données

À la résiliation de l'Accord de l'organisateur ou à la demande écrite du Responsable du traitement, le Sous-traitant :

  • Restituer les données : Fournir au Responsable du traitement une exportation complète de toutes les données personnelles traitées au nom du Responsable du traitement, dans un format structuré, couramment utilisé, lisible par machine (CSV ou JSON).
  • Supprimer les données : Supprimer toutes les données personnelles des systèmes du Sous-traitant dans les 30 jours suivant la réception de la demande de retour ou à la résiliation de l'accord, selon la première éventualité.
  • Confirmer la suppression : Fournir une confirmation écrite de la suppression des données à la demande du Responsable du traitement.

Exceptions à la suppression : Le Sous-traitant peut conserver les données personnelles au-delà du délai de suppression lorsque cela est exigé par la loi applicable, y compris :

  • Registres de transactions financières exigés en vertu du droit commercial allemand (Section 257 HGB) — conservés jusqu'à 10 ans
  • Registres pertinents pour les impôts exigés en vertu du Code fiscal allemand (Section 147 AO) — conservés jusqu'à 10 ans
  • Données requises pour l'établissement, l'exercice ou la défense des réclamations juridiques

Lorsque les données sont conservées en vertu d'une obligation juridique, elles doivent être restreintes à un traitement ultérieur et protégées par des mesures de sécurité appropriées. Le Sous-traitant informera le Responsable du traitement de toute obligation juridique de conservation qui empêche la suppression complète.

Les copies de sauvegarde contenant des données personnelles seront écrasées par le cycle normal de rotation des sauvegardes, qui n'excède pas 90 jours.

10 Loi applicable

Cet Accord de traitement des données est régi par et interprété selon les dispositions du Règlement général sur la protection des données de l'Union européenne (Règlement (UE) 2016/679), en particulier l'article 28, qui énonce les exigences des accords de traitement des données entre responsables du traitement et sous-traitants.

Dans la mesure où le RGPD ne traite pas une question particulière, ce DPA sera régi par les lois de la République fédérale d'Allemagne, y compris la Loi fédérale allemande sur la protection des données (BDSG). Tous les différends découlant de ce DPA seront soumis à la juridiction exclusive des tribunaux de Munich (München), en Allemagne.

Si une disposition de ce DPA est jugée invalide ou inapplicable, les dispositions restantes resteront en vigueur complète. La disposition invalide sera remplacée par une disposition valide qui atteint l'objectif initial aussi étroitement que possible.

Ce DPA est effectif à partir de la date de création d'un compte d'organisateur sur EventMann par le Responsable du traitement et reste en vigueur pour la durée de l'Accord de l'organisateur plus les périodes de rétention des données applicables. Ce DPA peut être modifié par le Sous-traitant avec un préavis de 30 jours au Responsable du traitement. L'utilisation continue de la plateforme après la période de préavis constitue l'acceptation des conditions modifiées.

ChetsApp UG
Pecserstr 55, 70736 Fellbach, Germany

Nous utilisons des cookies

Nous utilisons des cookies et des technologies similaires pour personnaliser le contenu, analyser le trafic et améliorer votre expérience. Vous pouvez accepter tous les cookies, refuser les non-essentiels, ou personnaliser vos préférences.