POLITIQUE DE CONFIDENTIALITÉ
PMSPilot (Koban Management LLC) En vigueur à compter de : janvier 2026 Dernière mise à jour : août 2026
1. RESPONSABLE DU TRAITEMENT
Responsable du traitement au sens du GDPR et des lois nationales sur la protection des données :
PMSPilot / Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America Email : [email protected]
Délégué à la protection des données (DPO) : [email protected] L'opérateur/propriétaire agit en qualité de Délégué à la protection des données
2. CHAMP D'APPLICATION
La présente Politique de confidentialité s'applique à :
- Utilisateurs du site web PMSPilot (pmspilot.com)
- Utilisateurs de la plateforme PMSPilot (hôteliers, établissements d'hébergement)
- Clients dont les données sont traitées dans PMSPilot
Elle est conforme à :
- GDPR (Règlement général sur la protection des données) — pays de l'UE
- BDSG (loi fédérale sur la protection des données) — Allemagne
- FADP (loi fédérale suisse sur la protection des données) — Suisse
- DSG (loi autrichienne sur la protection des données) — Autriche
- PDPA (Personal Data Protection Act) — Thaïlande
- Privacy Act 1988 — Australie
- PIPEDA — Canada
3. COLLECTE AUTOMATIQUE DE DONNÉES LORS DES VISITES DU SITE
3.1 Données des journaux serveur
Lors de la visite de pmspilot.com, les informations suivantes sont collectées automatiquement :
- Adresse IP de l'appareil demandeur
- Date et heure de l'accès
- Fichiers demandés (URL, chemin)
- Site web référent (referrer)
- Type de navigateur et système d'exploitation
- Données d'interaction avec le site web (non identificatrices)
Base juridique : Art. 6(1)(f) GDPR (intérêt légitime pour la sécurité du système, l'analyse des erreurs, la détection d'abus)
Conservation : 30 jours (suppression automatique)
3.2 Google Analytics
Nous utilisons Google Analytics 4 pour analyser l'utilisation du site web.
Données collectées :
- Pages vues et durée de la visite
- Pays d'origine et langue
- Type d'appareil (mobile/ordinateur)
- Parcours d'utilisation et conversions
Base juridique : Art. 6(1)(a) GDPR (votre consentement explicite, requis lors de la première visite)
Paramètres de confidentialité :
- L'anonymisation de l'IP est activée
- Aucun cookie Google (uniquement basé sur la session)
- Vous pouvez refuser Google Analytics via la bannière de cookies sur le site web
Traitement par Google : Google LLC (USA) — traitement au titre des Clauses contractuelles types (SCC) conformément au Chapitre V du GDPR
Opt-out : https://tools.google.com/dlpage/gaoptout
4. COOKIES
4.1 Types de cookies
Nous utilisons les cookies suivants :
| Type de cookie | Finalité | Base juridique | Conservation |
|---|---|---|---|
| Cookies de session | Connexion, protection CSRF | Art. 6(1)(f) GDPR | Durée de la session |
| Cookies d'authentification | Authentification à deux facteurs (2FA) | Art. 6(1)(f) GDPR | 30 jours |
| Cookies de langue/thème | Enregistrer votre préférence de langue | Art. 6(1)(f) GDPR | 1 an |
| Cookies analytiques | Google Analytics (si activé) | Art. 6(1)(a) GDPR | 14 mois |
4.2 Gestion des cookies
Lors de la première visite, il vous est demandé quels cookies vous acceptez :
- Strictement nécessaires : activés automatiquement
- Analytiques : facultatifs (Google Analytics)
- Marketing : actuellement non utilisés
Vous pouvez gérer les cookies à tout moment via les Paramètres des cookies dans le pied de page.
5. TRAITEMENT DES DONNÉES DANS LA GESTION HÔTELIÈRE
5.1 Données des clients
Les hôteliers utilisant PMSPilot traitent via la plateforme les données clients suivantes :
Données d'identification :
- Prénom et nom
- Adresse e-mail
- Numéro de téléphone
- Adresse (rue, ville, pays, code postal)
Documents et conformité :
- Type et numéro de pièce d'identité (passeport, carte d'identité)
- Date de naissance
- Nationalité
- (Facultatif) Photo de la pièce d'identité (exigence PDPA Thaïlande)
Données de réservation et de séjour :
- Dates d'arrivée et de départ
- Type de chambre et prix
- Nombre de personnes
- Demandes spéciales (allergies, accessibilité, etc.)
Données de paiement :
- Numéros de carte de crédit (tokenisés, non stockés intégralement)
- Mode de paiement (Stripe/PayPal)
- Adresse de facturation
Données supplémentaires (facultatives) :
- Avis et commentaires
- Messages de chat (module OTA Live Chat)
- Adresse IP du client (pour la sécurité)
5.2 Base juridique du traitement des données clients
Le traitement est effectué par les hôteliers (responsables) ; PMSPilot est sous-traitant (Art. 28 GDPR) :
- Art. 6(1)(b) GDPR : exécution du contrat (réservation, check-in, facturation)
- Art. 6(1)(c) GDPR : obligation légale (obligation d'enregistrement, déclarations fiscales)
- Art. 6(1)(f) GDPR : intérêt légitime (détection de fraude, sécurité)
6. DURÉES DE CONSERVATION (SPÉCIFIQUES PAR PAYS)
PMSPilot supprime et anonymise les données automatiquement conformément aux lois locales :
6.1 Thaïlande (PDPA & Thai Revenue Code)
| Type de données | Durée | Règles |
|---|---|---|
| Données personnelles (nom, adresse, etc.) | 2 ans après le dernier checkout | Exigence PDPA |
| Documents d'identité (TM6) | 1 an après le dernier checkout | Conformité PDPA |
| Détails du check-in | 2 ans | PDPA |
| Données de réservation et de facture | 5 ans | Thai Revenue Code (légal) |
Nettoyage automatique : quotidiennement à 03:00 (fuseau horaire de l'hôtel)
6.2 UE / GDPR (Allemagne, Autriche, Suisse)
| Type de données | Durée |
|---|---|
| Données personnelles des clients | Supprimées après la fin du contrat + 3 ans (ou plus tôt sur demande) |
| Documents d'identité | Supprimés après la fin du contrat + 1 an |
| Données de réservation et de facture | 10 ans (Code de commerce allemand HGB §257) |
| Journaux d'audit | 7 ans (conformité, violations de données personnelles) |
6.3 Australie (Privacy Act)
| Type de données | Durée |
|---|---|
| Données personnelles | Supprimées après la fin du contrat + 2 ans |
| Documents d'identité | Supprimés après la fin du contrat + 1 an |
6.4 Canada (PIPEDA)
| Type de données | Durée |
|---|---|
| Données personnelles | Supprimées après la fin du contrat + 2 ans |
6.5 Anonymisation au lieu de la suppression
Après l'expiration des durées de conservation, les données sont anonymisées (non supprimées) :
- Noms, adresses → retirés
- Numéros de pièces d'identité → retirés
- Données de réservation → conservées de manière anonyme à des fins statistiques
7. TRAITEMENTS COMPLÉMENTAIRES
7.1 Modules premium (payants)
Si le client active les modules suivants, nous traitons en outre :
| Module | Données supplémentaires | Finalité |
|---|---|---|
| Channel Manager | Données de synchronisation OTA, mises à jour des prix | Synchronisation avec Booking.com, Airbnb, etc. |
| OTA Live Chat | Messages de chat, noms des clients | Chat en direct avec les clients via les plateformes OTA |
| Guest reviews | Textes d'avis, notes, noms des clients | Collecte et affichage des avis |
| Fiskaly | Données de caisse, détails des transactions | Conformité fiscale allemande (GoBD) |
Base juridique : Art. 6(1)(b) GDPR (exécution du contrat)
7.2 Prise de décision automatisée
PMSPilot n'utilise pas de prise de décision automatisée (p. ex. solvabilité, discrimination tarifaire).
8. COMMUNICATION À DES TIERS (SOUS-TRAITANTS)
8.1 Sous-traitants au titre de l'Art. 28 GDPR
PMSPilot ne traite les données qu'avec les sous-traitants certifiés suivants :
| Sous-traitant | Pays | Finalité | Accord de protection des données |
|---|---|---|---|
| Stripe | USA/UE | Traitement des paiements (cartes) | SCC, PCI DSS |
| PayPal | USA/UE | Traitement des paiements (comptes PayPal) | SCC |
| Channex | USA/UE | Channel manager (intégration OTA) | SCC |
| Cloudflare | USA/UE | CDN, protection DDoS, sauvegardes | SCC |
| AWS | USA/UE/Autres | Infrastructure serveur, stockage | SCC, ISO 27001 |
| SendGrid | USA | Envoi d'e-mails (confirmations de réservation) | SCC |
| Google Analytics | USA | Analyse du site web | SCC |
Clauses contractuelles types (SCC) : Tous les sous-traitants sont protégés par des SCC conformément au Chapitre V du GDPR.
8.2 Droit d'opposition aux sous-traitants
Vous pouvez vous opposer par écrit à un nouveau sous-traitant dans un délai de 30 jours ([email protected]).
- En cas d'opposition justifiée : résiliation sans pénalité possible
- Nous notifions par e-mail au moins 30 jours avant la mise en place d'un nouveau sous-traitant
8.3 Communication sans accord de traitement
Les données ne sont pas communiquées à :
- Partenaires marketing
- Courtiers en données
- Bases de données publiques
- Réseaux publicitaires
Exceptions (exigées par la loi) :
- Autorités fiscales (déclarations fiscales)
- Autorités de police/judiciaires (suspicion d'infractions pénales)
- Autorités d'enregistrement (enregistrement des clients dans certains pays)
9. TRANSFERTS INTERNATIONAUX DE DONNÉES
9.1 Flux de données
- Stockage principal : Cloudflare EU
- Sauvegardes : UE
- Traitement : là où cela est techniquement nécessaire pour la prestation du service
9.2 Garanties
Tous les transferts internationaux s'effectuent au titre de :
- Clauses contractuelles types de l'UE (SCC) — Chapitre V du GDPR
- Décisions d'adéquation (le cas échéant)
- Chiffrement technique (AES-256 au repos, TLS 1.3 en transit)
9.3 Transferts bloqués par les autorités
Si une autorité de protection des données bloque un transfert, les données seront déplacées vers des serveurs de l'UE (à la charge du client).
10. MESURES DE SÉCURITÉ
10.1 Mesures techniques
- Chiffrement AES-256-GCM pour les données au repos
- Chiffrement TLS 1.3 pour les données en transit
- Web Application Firewall (WAF) contre les attaques
- Intrusion Detection System (IDS)
- Sauvegardes quotidiennes automatisées (réparties géographiquement)
- Correctifs de sécurité sous 7 jours pour les vulnérabilités critiques
10.2 Mesures organisationnelles
- Contrôle d'accès basé sur les rôles (RBAC)
- Authentification à deux facteurs (2FA) pour tous les comptes
- Formation du personnel à la protection des données (annuelle)
- Obligations de confidentialité pour l'ensemble du personnel
- Journaux d'audit pour tous les accès aux données
- Plan de réponse aux incidents avec obligation de notification sous 72 heures
11. DROITS DES PERSONNES CONCERNÉES
Vous disposez des droits suivants au titre du GDPR (Art. 12–22) :
11.1 Droit d'accès (Art. 15 GDPR)
Vous pouvez demander à tout moment quelles de vos données PMSPilot traite.
- Demande à : [email protected]
- Réponse : sous 30 jours
11.2 Droit de rectification (Art. 16 GDPR)
Vous pouvez faire corriger des données inexactes.
- Modifiables dans le tableau de bord PMS (nom, adresse, etc.)
- Ou sur demande à [email protected]
11.3 Droit à l'effacement (Art. 17 GDPR) — « droit à l'oubli »
Vous pouvez demander la suppression de vos données si :
- Aucun fondement juridique de conservation ne subsiste (p. ex. obligation fiscale expirée)
- Vos intérêts prévalent (p. ex. prévention de la fraude)
Demande : [email protected]
Exceptions : Les données de réservation/facture doivent être conservées pendant 5–10 ans (droit fiscal)
11.4 Droit à la limitation (Art. 18 GDPR)
Vous pouvez demander que vos données ne soient pas traitées pendant l'examen de la licéité.
11.5 Droit à la portabilité des données (Art. 20 GDPR)
Vous pouvez recevoir vos données dans un format lisible par machine (JSON, CSV, Excel).
- Export dans le PMS : Dashboard → « Settings » → « Export data »
- Ou sur demande : [email protected]
11.6 Droit d'opposition (Art. 21 GDPR)
Vous pouvez vous opposer au traitement (p. ex. e-mails marketing).
- Demande : [email protected]
- Nous honorons les oppositions sous 14 jours
11.7 Droit de retirer le consentement (Art. 7(3) GDPR)
Vous pouvez retirer votre consentement à tout moment (p. ex. pour Google Analytics).
- Via les Paramètres des cookies dans le pied de page
- Ou par e-mail : [email protected]
11.8 Décisions automatisées (Art. 22 GDPR)
Vous avez le droit de ne pas faire l'objet de décisions fondées exclusivement sur un traitement automatisé.
- PMSPilot ne prend pas de décisions automatisées vous concernant
11.9 Réclamation auprès d'une autorité de contrôle (Art. 77 GDPR)
Vous pouvez déposer une réclamation auprès de l'autorité de protection des données compétente :
| Pays | Autorité | Site web |
|---|---|---|
| Allemagne | Federal Commissioner for Data Protection (BfDI) | https://www.bfdi.bund.de |
| Autriche | Austrian Data Protection Authority (DSB) | https://www.dsb.gv.at |
| Suisse | Federal Data Protection and Information Commissioner (FDPIC) | https://www.edoeb.admin.ch |
| UE générale | European Data Protection Board (EDPB) | https://edpb.ec.europa.eu |
12. VIOLATIONS DE DONNÉES À CARACTÈRE PERSONNEL
12.1 Obligation de notification (Art. 33 GDPR)
En cas de violation de données à caractère personnel (piratage, fuite de données, etc.) :
- PMSPilot vous notifie sous 72 heures la nature et l'étendue de la violation, les données/personnes concernées, les conséquences probables et les contre-mesures prises
- Vous êtes responsable de notifier les autorités (le cas échéant) et les personnes concernées
13. CONTACT
13.1 Questions générales
Email : [email protected] Site web : pmspilot.com
13.2 Questions relatives à la confidentialité et à la protection des données
Délégué à la protection des données (DPO) : [email protected] Délai de réponse : 14 jours
13.3 Adresse commerciale
Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America
14. MODIFICATIONS DE LA PRÉSENTE POLITIQUE DE CONFIDENTIALITÉ
Nous pouvons modifier la présente Politique de confidentialité. Les modifications seront :
- Publiées sur ce site web
- Communiquées par e-mail (si substantielles)
- Effectives 30 jours après la publication
Dernière mise à jour : août 2026 Prochaine révision : août 2027
© 2026 Koban Management LLC. All rights reserved.