Annexe : Accord de Traitement des Données (DPA)
Dernière mise à jour : 15 mai 2026
Cette page est une traduction fournie à titre informatif. En cas de divergence, la version espagnole prévaut et est la seule ayant valeur légale.
1. Identification des parties
Le présent Accord de Traitement des Données (ci-après, « DPA ») régit le traitement des données personnelles effectué par :
- Le Client, en tant que Responsable du Traitement
- Maladeta Studio S.L., avec CIF B02697837, domicilié à Plaça Naua, 1, Planta 2, Módulo 8, 25538 Casau (Lleida), Espagne, titulaire du logiciel Lueira (ci-après, « Lueira »), en tant que Sous-traitant
dans le cadre de l'utilisation du logiciel de gestion Lueira.
2. Objet
Le présent accord a pour objet de régir le traitement des données personnelles effectué par Lueira pour le compte du Client dans le cadre de la fourniture des services souscrits via sa plateforme, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD) et à l'article 33 de la Loi Organique 3/2018 (LOPDGDD).
Lueira ne traitera les données personnelles que selon les instructions documentées du Client, et ne les utilisera pas à des fins propres ni différentes de celles établies dans le présent accord.
3. Nature et finalité du traitement
Lueira traitera les données personnelles exclusivement pour la fourniture des services inclus dans l'abonnement souscrit, qui comprennent :
- Gestion des clients, élèves et participants
- Gestion des réservations, activités et calendrier
- Facturation, paiements et contrôle financier
- Gestion des locations et de l'inventaire
- Check-in numérique et collecte de formulaires signés électroniquement
- Communications avec les utilisateurs du service
- Gestion de documents avec signature électronique (eIDAS)
- Gestion automatisée des réservations et demandes via l'assistant d'intelligence artificielle intégré à WhatsApp (ci-après, « Agent IA »), lorsque le Client active cette fonctionnalité
Lueira n'utilisera pas les données traitées pour le compte du Client pour entraîner ses propres modèles d'intelligence artificielle ni à des fins d'analyse, de marketing ou de développement de produit allant au-delà de la fourniture du service souscrit.
4. Types de données et catégories de personnes concernées
Types de données pouvant faire l'objet du traitement :
- Données d'identification : nom, prénom, numéro de pièce d'identité
- Données de contact : adresse email, numéro de téléphone, adresse postale
- Données de transactions et de facturation : historique des achats, montants, références de paiement
- Données bancaires : numéro de compte (IBAN), titulaire et établissement bancaire, lorsque le Client les saisit dans la plateforme pour la gestion des encaissements ou paiements
- Données d'utilisation du service : journaux d'activité, réservations, présence
- Contenu des communications : messages échangés via l'Agent IA WhatsApp, lorsque cette fonctionnalité est activée par le Client
- Signatures électroniques collectées via les formulaires de check-in numérique
- Toute autre donnée que le Client saisit dans la plateforme dans le cadre de son activité
Catégories de personnes concernées :
- Clients finaux du Client (personnes qui réservent des activités, locations ou services gérés avec Lueira)
- Élèves et participants aux activités
- Employés, moniteurs et personnel du Client ayant accès à la plateforme
- Toute autre personne dont le Client décide de gérer les données via la plateforme
Données de catégories particulières (article 9 RGPD) :
Le présent accord ne prévoit pas, en principe, le traitement de données particulièrement protégées (données de santé, origine ethnique, données biométriques, etc.). Si le Client doit traiter ce type de données via la plateforme, il devra en informer préalablement Lueira et s'assurer de disposer de la base légale adéquate. Lueira ne sera pas responsable du traitement de données de catégories particulières saisies par le Client sans cette communication préalable.
4 bis. Données de personnes mineures
Les parties reconnaissent que la plateforme Lueira peut être utilisée par le Client pour gérer des données d'élèves, de participants ou de clients finaux mineurs, notamment dans le cadre d'écoles sportives, de camps ou d'activités de tourisme actif destinées aux mineurs.
Dans ces cas :
- Le Client, en tant que Responsable du Traitement, est seul responsable de l'obtention du consentement éclairé des parents ou tuteurs légaux lorsque cela est requis conformément à la réglementation applicable. En Espagne, l'article 7 de la LOPDGDD prévoit que les mineurs de moins de 14 ans nécessitent le consentement de leur représentant légal pour que leurs données soient traitées.
- Le Client garantit qu'il dispose de la base légale adéquate avant de saisir des données de mineurs dans la plateforme, et que les formulaires, communications et documents destinés aux mineurs ou à leurs représentants légaux respectent la réglementation en vigueur.
- Lueira, en tant que Sous-traitant, n'utilisera pas les données des mineurs à des fins propres au-delà de la fourniture du service souscrit, et leur appliquera les mêmes mesures de sécurité qu'au reste des données personnelles traitées.
- Le non-respect des obligations établies dans cette clause par le Client exonère Lueira de toute responsabilité découlant de ce non-respect.
5. Obligations de Lueira en tant que Sous-traitant
Lueira s'engage à :
a) Traiter les données personnelles uniquement selon les instructions documentées du Client, telles qu'établies dans les présentes Conditions et le présent DPA, sauf s'il est tenu d'agir autrement en vertu du droit de l'Union ou des États membres, auquel cas il informera le Client de cette exigence légale, sauf si le droit applicable interdit cette information pour des motifs d'intérêt public.
b) Ne pas céder, communiquer ni permettre l'accès aux données personnelles à des tiers sans autorisation préalable du Client, à l'exception des sous-traitants mentionnés à la section 7 du présent accord.
c) Ne pas utiliser les données personnelles du Client à des fins propres, y compris le développement ou l'entraînement de modèles d'intelligence artificielle.
d) Garantir que les personnes autorisées à traiter les données personnelles se sont engagées à respecter la confidentialité ou sont soumises à une obligation légale de confidentialité.
e) Appliquer les mesures de sécurité techniques et organisationnelles établies à la section 6 du présent accord.
f) Assister le Client dans le respect des demandes d'exercice des droits des personnes concernées (accès, rectification, suppression, opposition, portabilité, limitation), en répondant aux demandes que Lueira reçoit directement dans un délai maximum de 5 jours ouvrés et en redirigeant la personne concernée vers le Client le cas échéant.
g) Aider le Client à garantir le respect des obligations de sécurité, de notification des violations de données, d'évaluation d'impact et de consultation préalable.
h) Mettre à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations établies à l'article 28 du RGPD.
i) Notifier au Client, sans retard indu et en tout état de cause dans le délai maximum établi à la section 10, toute violation de sécurité affectant les données personnelles traitées en vertu du présent accord.
6. Mesures de sécurité
Lueira met en œuvre les mesures de sécurité techniques et organisationnelles suivantes pour protéger les données personnelles :
- Chiffrement des données en transit via HTTPS/TLS
- Chiffrement des données sensibles au repos (en particulier, données bancaires et mots de passe)
- Contrôle d'accès basé sur les rôles, avec authentification sécurisée
- Gestion des utilisateurs et des permissions selon le principe du moindre privilège
- Sauvegardes périodiques stockées au sein de l'EEE
- Infrastructure cloud hébergée intégralement au sein de l'Espace Économique Européen
- Procédures de gestion des incidents de sécurité
- Formation périodique du personnel en matière de protection des données
Lueira révisera et mettra à jour périodiquement ces mesures pour les adapter à l'état de l'art. Le Client reconnaît qu'aucun système n'est totalement infaillible et que Lueira adoptera des mesures raisonnables et proportionnées au risque du traitement.
7. Sous-traitants ultérieurs
En acceptant les présentes Conditions, le Client autorise Lueira à engager les sous-traitants ultérieurs suivants pour la fourniture du service. Lueira garantit que ces sous-traitants offrent des garanties suffisantes conformément au RGPD et a conclu avec eux les accords de traitement de données correspondants :
| Sous-traitant | Service fourni | Localisation des données | Garantie de transfert |
|---|---|---|---|
| [EN ATTENTE — prestataire cloud] | Infrastructure, hébergement et base de données | EEE | Au sein de l'EEE |
| [EN ATTENTE — passerelle de paiement] | Traitement des paiements par carte | [EN ATTENTE] | [EN ATTENTE] |
| [EN ATTENTE — service d'email transactionnel] | Envoi de notifications et confirmations | [EN ATTENTE] | [EN ATTENTE] |
| Meta Platforms Ireland Ltd (WhatsApp Business API) | Canal de l'Agent IA conversationnel | É.-U. | Clauses Contractuelles Types (Décision de la Commission 2021/914) |
| Zoho Corporation (Zoho EU) | Formulaires de contact et gestion des leads (site lueira.com) | UE | Au sein de l'EEE |
Lueira notifiera au Client au moins 30 jours à l'avance tout changement prévu dans la liste des sous-traitants (ajout ou remplacement d'un sous-traitant), en donnant au Client la possibilité de s'y opposer. En cas d'opposition justifiée, les parties négocieront de bonne foi une solution alternative. Si aucun accord n'est possible, le Client pourra résilier le contrat sans pénalité.
La liste actualisée des sous-traitants sera toujours disponible à /fr/legal/conditions/dpa/ ou pourra être demandée à tout moment à rgpd@maladetastudio.com.
8. Transferts internationaux de données
Lorsque le traitement implique le transfert de données personnelles en dehors de l'Espace Économique Européen (EEE), Lueira s'assurera que ces transferts bénéficient des garanties adéquates conformément au Chapitre V du RGPD, notamment :
- Clauses Contractuelles Types approuvées par la Commission Européenne (Décision 2021/914)
- Décisions d'adéquation de la Commission Européenne en vigueur au moment du transfert
Les transferts internationaux actuellement identifiés sont détaillés dans le tableau des sous-traitants de la section 7. Le Client reconnaît et accepte les transferts décrits dans ce tableau en souscrivant le présent accord.
9. Droits des personnes concernées
Lueira assistera le Client dans le traitement des droits des personnes concernées conformément au RGPD :
- Droit d'accès (art. 15)
- Droit de rectification (art. 16)
- Droit de suppression (art. 17)
- Droit d'opposition (art. 21)
- Droit de portabilité (art. 20)
- Droit de limitation du traitement (art. 18)
Le Client est le responsable ultime de la gestion des demandes d'exercice de droits reçues des personnes concernées. Lorsque Lueira reçoit directement une demande d'une personne concernée, il la transmettra au Client dans un délai de 5 jours ouvrés afin que celui-ci y réponde dans le délai maximum d'1 mois établi par le RGPD.
10. Notification des violations de sécurité
Lueira notifiera au Client toute violation de sécurité affectant les données personnelles traitées en vertu du présent accord, sans retard indu et, en tout état de cause, dans un délai maximum de 72 heures à compter de sa prise de connaissance.
La notification inclura, dans la mesure du possible :
- Description de la nature de la violation
- Catégories et nombre approximatif de personnes concernées et d'enregistrements affectés
- Impact et conséquences probables de la violation
- Mesures adoptées ou proposées pour remédier à la situation
Il appartient au Client, en tant que Responsable du Traitement, d'évaluer si la violation doit être notifiée à l'Agence Espagnole de Protection des Données (délai : 72 heures à compter de sa connaissance) et/ou aux personnes concernées affectées, conformément aux articles 33 et 34 du RGPD.
11. Durée et résiliation
Le présent accord restera en vigueur pendant toute la durée de la relation contractuelle entre le Client et Lueira.
À la fin du service, et dans un délai maximum de 30 jours à compter de la date d'annulation du compte :
- Lueira procédera à la suppression sécurisée des données actives du Client sur la plateforme, ou à leur restitution dans un format exportable (CSV ou équivalent) si le Client le demande avant l'annulation.
- Une confirmation écrite de la suppression effectuée sera remise au Client s'il en fait la demande.
Nonobstant ce qui précède, Lueira pourra conserver sous forme bloquée certaines données lorsqu'elle y est tenue par la réglementation légale applicable (obligations fiscales, comptables ou autres), pendant les délais légalement établis et sans les utiliser à d'autres fins. Une fois ces délais écoulés, elle procédera à leur suppression définitive.
12. Audits et inspections
Le Client pourra vérifier le respect par Lueira des obligations établies dans le présent accord au moyen de l'un des mécanismes suivants :
a) Demande d'informations documentées sur les mesures de sécurité et procédures appliquées, à laquelle Lueira répondra dans un délai maximum de 15 jours ouvrés.
b) Audits réalisés par le Client ou par un auditeur externe désigné par ce dernier, sur accord préalable avec Lueira concernant la portée, la date et les conditions de l'audit, et à condition qu'ils n'interfèrent pas de manière disproportionnée avec le fonctionnement du service. Les coûts de l'audit seront à la charge du Client.
c) Consultation des certifications de sécurité ou rapports d'audit indépendant que Lueira met à la disposition du Client.
Les demandes d'audit devront être formulées au moins 30 jours à l'avance à rgpd@maladetastudio.com.
12 bis. Analyse d'Impact relative à la Protection des Données (AIPD)
Lorsque le type de traitement envisagé, notamment en raison de l'utilisation de nouvelles technologies ou du traitement de données bancaires, de données de mineurs, ou de décisions automatisées via l'Agent IA, est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées, le Client, en tant que Responsable du Traitement, devra réaliser une Analyse d'Impact relative à la Protection des Données (AIPD) conformément à l'article 35 du RGPD.
Lueira collaborera avec le Client à la réalisation de cette évaluation, en fournissant les informations raisonnablement nécessaires sur le traitement effectué pour le compte du Client et les mesures de sécurité appliquées.
12 ter. Registre des activités de traitement
Conformément à l'article 30.2 du RGPD, Lueira, en sa qualité de Sous-traitant, tient un registre des catégories d'activités de traitement effectuées pour le compte des Responsables du Traitement qui utilisent la plateforme. Ce registre comprend les informations prévues à l'article 30.2 du RGPD et est disponible pour l'autorité de contrôle compétente (AEPD) lorsqu'elle en fait la demande.
13. Responsabilité
Chaque partie sera responsable des dommages découlant du non-respect de ses obligations respectives en matière de protection des données établies dans le présent accord et dans la réglementation applicable.
Lueira ne sera pas responsable des manquements découlant d'instructions incorrectes, incomplètes ou contraires à la réglementation fournies par le Client, ni des traitements effectués par le Client en dehors du cadre du service souscrit.
14. Intégration avec les Conditions
Le présent DPA fait partie intégrante des Conditions Générales de Lueira.
L'acceptation de ces Conditions lors du processus d'inscription implique l'acceptation du présent Accord de Traitement des Données.
En cas de conflit entre les dispositions des Conditions Générales et celles du présent DPA en matière de protection des données, les dispositions du présent DPA prévaudront.