Accord de traitement des données

(Article 28 du Règlement (UE) 2016/679 — RGPD)

Annexe aux Conditions Générales d'Utilisation — itinovo CRM, version 2.2 du 31 août 2026
Version du document 1.1

Le présent Accord complète et fait partie intégrante des Conditions Générales d'Utilisation du service itinovo CRM. En acceptant les Conditions Générales d'Utilisation, le Client accepte également le présent Accord, qui est conclu par écrit au sens de l'article 28, paragraphe 9, du RGPD (« y compris sous forme électronique »). Sur demande, itinovo fournit une copie PDF déjà signée de son côté, que le Client peut contresigner et conserver.


1. Les parties

Responsable du Traitement : le Client, c'est-à-dire la personne morale souscrivant l'abonnement à itinovo CRM.

Sous-traitant : Itinovo S.r.l., via Lelli 3/13, 40065 Pianoro (BO), Italie — n° de TVA IT04383971209 — messagerie certifiée (PEC) itinovo@namirialpec.it — contact protection des données : privacy@itinovo.com.

Le Client détermine les finalités et les moyens du traitement des données personnelles qu'il intègre dans la plateforme. itinovo traite ces données exclusivement pour le compte du Client et selon ses instructions documentées.

2. Objet, nature et finalité du traitement

itinovo met à la disposition du Client une plateforme logicielle en mode SaaS destinée à la gestion de l'activité des agences de voyages et des tour-opérateurs. Le traitement consiste en la collecte, l'enregistrement, l'organisation, la conservation, la consultation, la modification, la communication aux destinataires désignés par le Client et l'effacement des données personnelles saisies par le Client ou par ses clients finaux via les fonctions de la plateforme.

La finalité est exclusivement la fourniture du service demandé par le Client. itinovo n'utilise pas les données du Client à ses propres fins, ne les communique pas à des tiers en dehors des cas prévus par le présent Accord, et ne les utilise pas pour entraîner des modèles d'intelligence artificielle.

3. Durée

Le traitement débute avec l'activation du service et prend fin à la cessation du contrat, sous réserve des dispositions de l'article 11 relatif à la restitution et à l'effacement.

4. Catégories de personnes concernées et types de données personnelles

Catégories de personnes concernées : les utilisateurs du Client (personnel de l'agence) ; les clients et prospects du Client ; les participants aux voyages organisés par le Client ; les interlocuteurs des fournisseurs et partenaires du Client.

Catégories de données courantes :

  • données d'identification et de contact : prénom, nom, adresse e-mail, numéro de téléphone, adresse, ville, nationalité, date de naissance ;
  • données relatives aux documents de voyage : type de document (carte d'identité, passeport, permis de conduire), numéro et date d'expiration du document ;
  • données contractuelles et financières : devis, réservations, montants, factures, paiements, commissions ;
  • données de voyage : destinations, dates, prestations réservées, attribution des chambres, appartenance à des sous-groupes, documents de voyage générés ;
  • données professionnelles des participants, lorsqu'elles sont saisies par le Client : entreprise et fonction ;
  • documents téléversés par le Client et notes libres ;
  • données de connexion, journaux d'activité et journaux techniques.

Catégories particulières de données (article 9 du RGPD). La plateforme met à la disposition du Client des champs qui, selon leur utilisation, peuvent contenir des catégories particulières de données personnelles :

  • les exigences alimentaires des participants (dont les options halal et casher, susceptibles de révéler des convictions religieuses) ;
  • les besoins d'accessibilité des participants, susceptibles de révéler des données de santé.

La saisie de ces données relève du choix du Client. En qualité de responsable du traitement, il lui appartient de déterminer une base juridique appropriée au sens de l'article 9, paragraphe 2, du RGPD — en règle générale, le consentement explicite de la personne concernée — et de fournir l'information requise. itinovo traite ces données exclusivement pour le compte du Client, avec les mêmes mesures de sécurité que pour les autres données et sans aucun traitement ultérieur.

Extraction automatisée à partir de documents. À la demande du Client, la plateforme peut extraire automatiquement les données d'un document d'identité téléversé afin de pré-remplir les champs du participant. Le traitement est effectué au moyen de modèles d'intelligence artificielle exécutés par Amazon Web Services sur des régions situées dans l'Union européenne, conformément à l'Annexe A. Le résultat de l'extraction reste toujours modifiable par l'opérateur et ne donne lieu à aucune décision automatisée au sens de l'article 22 du RGPD.

5. Instructions du Responsable du Traitement

itinovo traite les données personnelles exclusivement sur instruction documentée du Client. Les Conditions Générales d'Utilisation, le présent Accord et l'utilisation par le Client des fonctions de la plateforme constituent de telles instructions.

Lorsque itinovo est tenue de procéder à un traitement en vertu du droit de l'Union ou d'un État membre auquel elle est soumise, elle en informe le Client avant le traitement, sauf si ce droit interdit une telle information pour des motifs importants d'intérêt public.

itinovo informe immédiatement le Client si elle estime qu'une instruction viole le RGPD ou d'autres dispositions relatives à la protection des données.

6. Confidentialité

itinovo veille à ce que les personnes autorisées à traiter les données personnelles se soient engagées à la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. Le registre des personnes autorisées est tenu à jour et limité au minimum nécessaire.

7. Sécurité du traitement

itinovo met en œuvre les mesures techniques et organisationnelles appropriées conformément à l'article 32 du RGPD, décrites à l'Annexe B — Mesures techniques et organisationnelles, qui fait partie intégrante du présent Accord.

itinovo se réserve le droit de mettre à jour ces mesures en fonction de l'évolution technologique, à condition que le niveau de sécurité ne soit pas réduit par rapport à celui décrit.

8. Sous-traitants ultérieurs

Le Client autorise de manière générale itinovo à recourir à des sous-traitants ultérieurs. La liste à jour est publiée à l'adresse https://crm.itinovo.com/{langue}/subprocessors et reproduite à l'Annexe A.

itinovo informe le Client de toute modification envisagée concernant l'ajout ou le remplacement de sous-traitants ultérieurs avec un préavis d'au moins 30 jours, par notification à l'adresse e-mail de l'administrateur du compte et par la mise à jour de la page publique. Dans ce délai, le Client peut s'y opposer pour des motifs raisonnables et documentés liés à la protection des données. En cas d'opposition, les parties recherchent de bonne foi une solution alternative ; à défaut, le Client peut résilier le contrat sans pénalité avec effet à la date d'engagement du nouveau sous-traitant ultérieur.

itinovo impose contractuellement à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles prévues par le présent Accord, et demeure responsable envers le Client de leur exécution.

9. Transferts vers des pays tiers

Les données du Client sont conservées au sein de l'Union européenne, dans la région AWS eu-central-1 (Francfort-sur-le-Main, Allemagne). L'exécution des modèles d'intelligence artificielle a lieu sur des régions AWS de l'Union européenne, avec eu-central-1 comme région principale, conformément à l'Annexe A. En aucun cas les données ne sont traitées en dehors du territoire de l'Union européenne.

Les transferts vers des pays tiers n'ont lieu que dans les cas identifiés à l'Annexe A et sur le fondement des garanties prévues au chapitre V du RGPD, notamment les clauses contractuelles types adoptées par la Commission européenne.

10. Assistance au Responsable du Traitement

Compte tenu de la nature du traitement et des informations dont elle dispose, itinovo assiste le Client :

  • pour répondre aux demandes des personnes concernées exerçant leurs droits (articles 15 à 22 du RGPD). Lorsqu'une telle demande est reçue directement par itinovo, celle-ci la transmet au Client sans délai excessif et n'y donne pas suite de manière autonome ;
  • pour garantir le respect des obligations relatives à la sécurité, à la notification des violations, à la communication aux personnes concernées, à l'analyse d'impact et à la consultation préalable (articles 32 à 36 du RGPD) ;
  • en mettant à disposition toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD.

11. Violations de données personnelles

itinovo notifie au Client toute violation de données personnelles sans retard injustifié et en tout état de cause dans les 48 heures suivant le moment où elle en a connaissance, en fournissant : la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées pour y remédier, ainsi qu'un point de contact pour toute information complémentaire.

Lorsqu'il n'est pas possible de fournir toutes les informations simultanément, celles-ci sont communiquées de manière échelonnée, sans autre retard injustifié.

12. Restitution et effacement des données

Le Client peut exporter ses données à tout moment via les fonctions d'export de la plateforme.

À la cessation du contrat, le Client dispose de 30 jours pour procéder à l'export complet. Passé ce délai, itinovo procède à l'effacement définitif des données personnelles traitées pour le compte du Client. Les éventuelles copies présentes dans les sauvegardes disparaissent avec le cycle de rotation des sauvegardes, en tout état de cause sous 35 jours.

Ceci est sans préjudice de la conservation, pendant 10 ans conformément au droit italien, de la seule documentation comptable et fiscale relative à la relation contractuelle entre itinovo et le Client (factures, registres comptables et documentation associée). Cette conservation concerne itinovo en qualité de responsable du traitement autonome aux fins du respect d'obligations légales et ne s'étend pas aux données personnelles saisies par le Client dans la plateforme.

13. Audits et vérifications

Sur demande écrite, et au maximum une fois par an, itinovo met à la disposition du Client la documentation nécessaire pour démontrer le respect du présent Accord, y compris les certifications et rapports de conformité de son fournisseur d'infrastructure.

Si cette documentation s'avère insuffisante, le Client peut demander une inspection, à convenir avec un préavis d'au moins 30 jours, se déroulant pendant les heures ouvrées, sans porter atteinte au fonctionnement du service et dans le respect de la confidentialité des autres clients. Les frais de l'inspection sont à la charge du Client, sauf si celle-ci révèle des manquements significatifs de la part d'itinovo.

14. Droit applicable

Le présent Accord est régi par le droit italien et par le Règlement (UE) 2016/679. En cas de contradiction entre le présent Accord et les Conditions Générales d'Utilisation, le présent Accord prévaut en ce qui concerne le traitement des données personnelles.