Accord de traitement des données
Conditions dans lesquelles Regi traite les données personnelles de voyageurs pour le compte des hébergements clients (article 28 du RGPD).
Dernière mise à jour : 7 mai 2026
En cas de divergence entre les versions linguistiques, la version espagnole de cet Accord fait foi.
Le présent Accord de traitement des données (l'« Accord ») fait partie des Conditions générales conclues entre Ignacio Lopezosa Serrano (sous l'enseigne « Regi », « nous » ou le « Sous-traitant ») et l'hébergement client (le « Responsable », « Client » ou « vous ») qui souscrit au service Regi. Il régit les traitements de données personnelles que Regi effectue pour le compte du Responsable.
L'Accord est réputé conclu dès que le Client accepte les Conditions générales et la Politique de confidentialité et utilise le service Regi pour des activités impliquant un traitement de données personnelles selon ses instructions, notamment l'obligation espagnole d'enregistrement des voyageurs prévue par le Décret royal 933/2021.
1. Parties et rôles
L'hébergement client agit en qualité de Responsable du traitement pour les données personnelles des voyageurs séjournant dans ses établissements et pour les données qu'il transmet au service Regi. Regi agit en qualité de Sous-traitant pour le compte du Responsable s'agissant des activités décrites dans le présent Accord.
Chaque partie est responsable de manière indépendante du respect du droit applicable en matière de protection des données pour son propre rôle.
2. Objet, nature et durée
Objet : traitement des données personnelles de voyageurs et des comptes d'hébergement nécessaires à la fourniture du service Regi, y compris la collecte des données de check-in, la transmission obligatoire des déclarations au ministère espagnol de l'Intérieur via SES.Hospedajes, la production d'enregistrements internes et le support client.
Durée : le présent Accord est en vigueur tant que le Client maintient un abonnement actif à Regi, plus toute période post-contractuelle nécessaire à la suppression ou à la restitution des données personnelles selon la clause 12.
3. Catégories de personnes concernées et de données
Personnes concernées : voyageurs effectuant un check-in dans les hébergements du Client ; utilisateurs autorisés du Client (gestionnaires, propriétaires, employés ayant accès à la plateforme).
Catégories de données personnelles : identification (nom, prénoms, numéro de pièce d'identité/passeport/titre de séjour, nationalité, date de naissance, sexe, signature lorsque requise), contact (adresse, téléphone, e-mail), données de séjour (dates de check-in/-out, référence de chambre ou de bien, moyen de paiement requis par le RD 933/2021, composition du groupe) et données d'administration de compte des utilisateurs autorisés (nom, e-mail, rôle).
Catégories particulières : Regi ne demande pas de catégories particulières de données. Le Client ne doit pas transmettre de telles données via le service en l'absence d'instructions écrites spécifiques l'autorisant.
4. Instructions documentées
Regi ne traite les données personnelles que sur instructions documentées du Responsable. Les Conditions générales, la Politique de confidentialité, le présent Accord, les choix de configuration effectués sur la plateforme Regi et l'utilisation des fonctionnalités par le Client constituent les instructions documentées du Responsable.
Si Regi est tenu, en vertu du droit de l'UE ou espagnol, de traiter des données en dehors de ces instructions, Regi en informera le Responsable préalablement, sauf si la loi l'interdit pour des motifs importants d'intérêt public.
Regi informera le Responsable sans délai indu si, à son avis, une instruction enfreint le droit applicable en matière de protection des données.
5. Confidentialité
Regi veille à ce que les personnes autorisées à traiter les données personnelles soient soumises à une obligation de confidentialité, contractuelle ou légale, et que l'accès soit accordé selon le principe du « besoin d'en connaître ».
6. Sécurité du traitement
Regi met en œuvre des mesures techniques et organisationnelles appropriées conformément à l'article 32 du RGPD. Selon le risque, celles-ci incluent : chiffrement en transit (TLS) et au repos, contrôles d'accès basés sur les rôles et le moindre privilège, authentification multifacteur pour les accès administratifs, isolation d'infrastructure, pratiques de développement logiciel sécurisées, journalisation et supervision, gestion des vulnérabilités, sauvegardes périodiques et procédures de sensibilisation du personnel.
La liste des mesures peut évoluer afin de refléter l'état de l'art et le niveau de risque pour les personnes concernées.
7. Sous-traitants ultérieurs
Le Responsable accorde à Regi une autorisation générale écrite de recourir à des sous-traitants ultérieurs pour les traitements décrits par le présent Accord. La liste actuelle est publiée à l'adresse /subprocessors et fait partie intégrante du présent Accord.
Regi informera le Responsable de tout ajout ou remplacement de sous-traitant ultérieur avant la prise d'effet du changement, par mise à jour de la liste publique et, le cas échéant, par communication directe. Le Responsable pourra s'opposer à un tel changement pour des motifs raisonnables et documentés en matière de protection des données dans un délai de 30 jours suivant la notification. À défaut de solution, le Responsable pourra mettre fin au service concerné.
Regi impose à chaque sous-traitant ultérieur, par contrat écrit, des obligations de protection des données cohérentes avec le présent Accord et reste pleinement responsable envers le Responsable de l'exécution des obligations du sous-traitant ultérieur.
8. Transferts internationaux
Le stockage faisant foi des données personnelles de voyageurs est effectué au sein de l'Union européenne (régions AWS eu-west-3 Paris et eu-south-2 Espagne). Lorsqu'un sous-traitant ultérieur situé hors EEE est mobilisé, Regi se fonde sur un mécanisme de transfert valide au titre du chapitre V du RGPD (généralement les Clauses contractuelles types de la Commission européenne, complétées au besoin par des garanties supplémentaires).
L'emplacement de chaque sous-traitant est publié sur la page Sous-traitants.
9. Assistance aux droits des personnes concernées
Compte tenu de la nature du traitement, Regi assiste le Responsable, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, dans l'exécution de l'obligation de répondre aux demandes des personnes concernées exerçant leurs droits prévus au chapitre III du RGPD (accès, rectification, effacement, limitation, portabilité, opposition, décisions automatisées).
Lorsqu'une demande est adressée directement à Regi, Regi redirigera la personne concernée vers le Responsable, sauf obligation légale de répondre.
10. Violations de données
Regi notifie le Responsable sans délai indu après avoir pris connaissance d'une violation de données affectant les données du Responsable, en fournissant les informations nécessaires pour permettre au Responsable de respecter ses obligations au titre des articles 33 et 34 du RGPD (description de la violation, catégories et nombre approximatif de personnes concernées et d'enregistrements affectés, conséquences probables, mesures prises ou proposées).
Les notifications sont envoyées au contact administratif du Client renseigné.
11. Audits et information
Regi met à la disposition du Responsable toutes les informations raisonnablement nécessaires pour démontrer le respect du présent Accord et des obligations énoncées à l'article 28 du RGPD.
Sur demande écrite raisonnable du Responsable, et au plus une fois par période de douze mois (sauf exigence préalable d'une autorité de contrôle ou survenance d'une violation documentée), Regi répondra à un questionnaire d'audit écrit et, lorsque cela est strictement nécessaire, autorisera et contribuera aux audits effectués par le Responsable ou un auditeur mandaté par lui, avec préavis, engagement de confidentialité et minimisation de l'impact sur le service.
12. Restitution ou suppression à la fin
À la cessation du service, Regi, au choix du Responsable, supprimera ou restituera l'ensemble des données personnelles traitées pour le compte du Responsable et supprimera les copies existantes, sauf si le droit de l'UE ou espagnol impose la conservation. En particulier, les enregistrements de voyageurs devant être conservés au titre du Décret royal 933/2021 le seront pendant la durée prévue par cette réglementation, même après la cessation.
Le Responsable peut demander l'exportation de ses données via la plateforme pendant la durée de l'abonnement.
13. Responsabilité
La responsabilité de chaque partie au titre du présent Accord est régie par la limitation de responsabilité prévue dans les Conditions générales, sauf pour la responsabilité qui ne peut être limitée par la loi (en particulier les actions des personnes concernées au titre de l'article 82 du RGPD ou les sanctions imposées par une autorité de contrôle).
14. Droit applicable
Le présent Accord est régi par le droit espagnol et le droit de l'UE applicable en matière de protection des données. Les litiges sont soumis à la juridiction prévue dans les Conditions générales.
15. Contact
Les communications relatives à la confidentialité au titre du présent Accord — y compris les demandes de droits des personnes concernées, les notifications de violations et les oppositions à des sous-traitants — doivent être adressées à privacy@regi.es.