Retour à l'accueil

Accord de Traitement des Données (DPA)

Version publique synchronisée avec l’Annexe 2 signée du Contrat SaaS. Conforme à l’article 28 du RGPD.

Référent Protection des Données (Data Protection Contact)

HITECH GROUP SASU — Madame Olesea PANCIUC, Présidente

Siège social : 2323 Chemin de Saint-Bernard, 06220 Vallauris, France

SIREN 101 382 752 — RCS Antibes — TVA FR15101382752

privacy@nexo-hotel.com · +33 7 55 84 13 20

Conforme à l’article 28 du Règlement (UE) 2016/679 (RGPD). Dernière mise à jour : Mai 2026

1. Qualification des parties

Le présent Accord de Traitement des Données (« DPA ») encadre le traitement des données à caractère personnel effectué par HITECH GROUP dans le cadre de la fourniture de la solution NEXO.

L’établissement hôtelier (le Client) agit en qualité de responsable de traitement (art. 4(7) RGPD) ; HITECH GROUP en qualité de sous-traitant (art. 4(8) RGPD). HITECH GROUP ne traite les données que sur instruction documentée du Client. Contact : privacy@nexo-hotel.com.

2. Description du traitement

ÉlémentDescription
NatureHébergement, collecte, analyse automatisée (IA), traduction, transmission et stockage de données conversationnelles
FinalitéFourniture d’un service de conciergerie IA aux clients de l’hôtel (assistance, information, recommandations, prise de demandes, traduction)
Catégories de donnéesIdentification (nom/prénom si fournis), contact (email/téléphone si fournis), contenu des conversations, métadonnées de session, langue, horodatages. Données liées aux réservations et séjours hôteliers lorsque transmises par le Client (numéro de chambre, dates de séjour, demandes spécifiques).
Personnes concernéesClients de l’hôtel (utilisateurs finaux) ; personnel de l’hôtel utilisant l’interface
Données sensiblesLe Service n’est pas conçu pour traiter des catégories particulières de données au sens de l’article 9 RGPD. Si de telles données sont communiquées volontairement par l’utilisateur final (allergie, handicap, grossesse, conviction religieuse pour des besoins de restauration ou de service), elles sont traitées uniquement dans le cadre de la fourniture du service demandé, sans profilage ni traitement ultérieur.
Hébergement principalOVHcloud — datacenters situés en France (Union européenne)

3. Durées de conservation

Catégorie de donnéeDurée
Conversations clients (chat, messagerie, vocal)24 mois à compter de la dernière interaction
Logs techniques et d’accès12 mois
Sauvegardes90 jours, en rotation
Données de facturation et contractuelles10 ans (obligation légale, Code de commerce)

Au terme de ces durées, les données sont supprimées de manière sécurisée ou anonymisées, sauf obligation légale contraire.

4. Obligations du sous-traitant

  • Traiter les données uniquement sur instruction documentée du Client, et l’informer si une instruction lui paraît violer le RGPD.
  • Garantir la confidentialité des personnes autorisées à traiter les données, soumises à une obligation contractuelle de confidentialité perdurant au-delà de la relation.
  • Mettre en œuvre les mesures de sécurité de la section 5.
  • Assister le Client pour les demandes d’exercice des droits, les analyses d’impact (art. 35) et les notifications de violation.
  • Au terme du Contrat, restituer ou supprimer les données selon le choix du Client.

5. Sécurité (art. 32 RGPD)

  • Chiffrement en transit (TLS 1.2+) et au repos (AES-256).
  • Hébergement principal sur OVHcloud, datacenters situés en France (UE).
  • Contrôle d’accès individuel, gestion des droits par profil, authentification renforcée, journalisation.
  • Sauvegardes régulières (rotation 90 jours) avec procédure de restauration testée.
  • Gestion documentée des incidents ; sensibilisation et engagement de confidentialité du personnel.

6. Sous-traitants ultérieurs

Sous-traitantFinalitéLocalisation
OVHcloudHébergement, infrastructure, agents IA, base de donnéesFrance (UE)
OpenAI (API — Zero Data Retention ou Enterprise lorsque applicable)Modèle d’IA conversationnelle — exclusion contractuelle de l’entraînement sur les données du ClientÉtats-Unis — SCC
AnthropicModèle d’IA alternatifÉtats-Unis — SCC
Mistral AIModèle d’IA européenUE — France
DeepLTraduction automatiqueUE — Allemagne
ElevenLabsSynthèse vocale (option Phone AI)États-Unis — SCC
TwilioTéléphonie et SMS (option Phone AI)États-Unis — SCC
BrevoEmails transactionnelsUE — France

Le Client autorise, par autorisation générale, le recours aux sous-traitants ci-dessous. HITECH GROUP leur impose les mêmes obligations de protection et notifie tout changement avec un préavis de quinze (15) jours.

La liste à jour est tenue à disposition du Client sur demande à privacy@nexo-hotel.com.

7. Transferts hors Union européenne

L’infrastructure principale (hébergement, traitement, agents IA, base de données) est située en France, chez OVHcloud. Certains traitements d’intelligence artificielle peuvent toutefois être réalisés par des sous-traitants situés hors EEE (notamment États-Unis : OpenAI, Anthropic, ElevenLabs, Twilio), sous couvert des Clauses Contractuelles Types (SCC) adoptées par la Commission européenne (décision d’exécution 2021/914), modules 2 et 3 selon la relation concernée, ainsi que des mesures supplémentaires appropriées (chiffrement, minimisation des données transmises, options Zero Data Retention lorsque disponibles), conformément au Chapitre V du RGPD.

8. Droits des personnes

HITECH GROUP met à disposition les fonctionnalités permettant de répondre aux demandes d’exercice des droits (accès, rectification, effacement, limitation, portabilité, opposition) et assiste le Client sous quinze (15) jours ouvrés. Toute demande reçue directement d’une personne concernée est transmise au Client sans délai. Contact : privacy@nexo-hotel.com.

9. Décisions automatisées et entraînement des modèles d’IA

Les traitements automatisés réalisés par les modèles d’IA ne donnent lieu à aucune décision produisant des effets juridiques pour les personnes concernées au sens de l’article 22 du RGPD. La Solution est un outil d’assistance ; les décisions opérationnelles restent prises par le personnel de l’hôtel.

Les données du Client ne sont pas utilisées pour entraîner les modèles généraux d’intelligence artificielle de HITECH GROUP ou de ses sous-traitants, sauf accord exprès et écrit du Client. Les contenus propres au Client restent isolés et ne contribuent pas à l’apprentissage des modèles partagés.

10. Violation de données (art. 33 RGPD)

HITECH GROUP notifie au Client toute violation de données dont elle a connaissance dans un délai maximum de soixante-douze (72) heures, avec les éléments requis (nature, étendue, catégories et nombre de personnes concernées, conséquences, mesures prises), et coopère pour les notifications à la CNIL et aux personnes concernées. Contact incident : privacy@nexo-hotel.com · +33 7 55 84 13 20.

11. Audit

Le Client peut exercer un droit d’audit une fois par an, avec un préavis de trente (30) jours. HITECH GROUP peut y satisfaire en fournissant ses rapports ou certifications. HITECH GROUP pourra communiquer, à la demande du Client, toute certification obtenue ultérieurement (ISO 27001, SOC 2, ou équivalent).

12. Sort des données

À la fin de la prestation, au choix du Client exprimé dans les trente (30) jours, HITECH GROUP restitue les données dans un format structuré ou les supprime de façon sécurisée, sous réserve des obligations légales de conservation.

13. Périmètre — exclusion des services de paiement

Le présent DPA couvre exclusivement les traitements liés à la conciergerie IA NEXO. Il ne couvre pas les services de paiement réglementés (PSD2/DSP2), qui feront le cas échéant l’objet d’accords spécifiques distincts.

Contact protection des données : privacy@nexo-hotel.com · +33 7 55 84 13 20

Autorité de contrôle : CNIL — 3 Place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07 — www.cnil.fr