POLITIQUE DE CONFIDENTIALITÉ

PMSPilot (Koban Management LLC) En vigueur à compter de : janvier 2026 Dernière mise à jour : août 2026


1. RESPONSABLE DU TRAITEMENT

Responsable du traitement au sens du GDPR et des lois nationales sur la protection des données :

PMSPilot / Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America Email : [email protected]

Délégué à la protection des données (DPO) : [email protected] L'opérateur/propriétaire agit en qualité de Délégué à la protection des données


2. CHAMP D'APPLICATION

La présente Politique de confidentialité s'applique à :

  • Utilisateurs du site web PMSPilot (pmspilot.com)
  • Utilisateurs de la plateforme PMSPilot (hôteliers, établissements d'hébergement)
  • Clients dont les données sont traitées dans PMSPilot

Elle est conforme à :

  • GDPR (Règlement général sur la protection des données) — pays de l'UE
  • BDSG (loi fédérale sur la protection des données) — Allemagne
  • FADP (loi fédérale suisse sur la protection des données) — Suisse
  • DSG (loi autrichienne sur la protection des données) — Autriche
  • PDPA (Personal Data Protection Act) — Thaïlande
  • Privacy Act 1988 — Australie
  • PIPEDA — Canada

3. COLLECTE AUTOMATIQUE DE DONNÉES LORS DES VISITES DU SITE

3.1 Données des journaux serveur

Lors de la visite de pmspilot.com, les informations suivantes sont collectées automatiquement :

  • Adresse IP de l'appareil demandeur
  • Date et heure de l'accès
  • Fichiers demandés (URL, chemin)
  • Site web référent (referrer)
  • Type de navigateur et système d'exploitation
  • Données d'interaction avec le site web (non identificatrices)

Base juridique : Art. 6(1)(f) GDPR (intérêt légitime pour la sécurité du système, l'analyse des erreurs, la détection d'abus)

Conservation : 30 jours (suppression automatique)

3.2 Google Analytics

Nous utilisons Google Analytics 4 pour analyser l'utilisation du site web.

Données collectées :

  • Pages vues et durée de la visite
  • Pays d'origine et langue
  • Type d'appareil (mobile/ordinateur)
  • Parcours d'utilisation et conversions

Base juridique : Art. 6(1)(a) GDPR (votre consentement explicite, requis lors de la première visite)

Paramètres de confidentialité :

  • L'anonymisation de l'IP est activée
  • Aucun cookie Google (uniquement basé sur la session)
  • Vous pouvez refuser Google Analytics via la bannière de cookies sur le site web

Traitement par Google : Google LLC (USA) — traitement au titre des Clauses contractuelles types (SCC) conformément au Chapitre V du GDPR

Opt-out : https://tools.google.com/dlpage/gaoptout


4. COOKIES

4.1 Types de cookies

Nous utilisons les cookies suivants :

Type de cookieFinalitéBase juridiqueConservation
Cookies de sessionConnexion, protection CSRFArt. 6(1)(f) GDPRDurée de la session
Cookies d'authentificationAuthentification à deux facteurs (2FA)Art. 6(1)(f) GDPR30 jours
Cookies de langue/thèmeEnregistrer votre préférence de langueArt. 6(1)(f) GDPR1 an
Cookies analytiquesGoogle Analytics (si activé)Art. 6(1)(a) GDPR14 mois

4.2 Gestion des cookies

Lors de la première visite, il vous est demandé quels cookies vous acceptez :

  • Strictement nécessaires : activés automatiquement
  • Analytiques : facultatifs (Google Analytics)
  • Marketing : actuellement non utilisés

Vous pouvez gérer les cookies à tout moment via les Paramètres des cookies dans le pied de page.


5. TRAITEMENT DES DONNÉES DANS LA GESTION HÔTELIÈRE

5.1 Données des clients

Les hôteliers utilisant PMSPilot traitent via la plateforme les données clients suivantes :

Données d'identification :

  • Prénom et nom
  • Adresse e-mail
  • Numéro de téléphone
  • Adresse (rue, ville, pays, code postal)

Documents et conformité :

  • Type et numéro de pièce d'identité (passeport, carte d'identité)
  • Date de naissance
  • Nationalité
  • (Facultatif) Photo de la pièce d'identité (exigence PDPA Thaïlande)

Données de réservation et de séjour :

  • Dates d'arrivée et de départ
  • Type de chambre et prix
  • Nombre de personnes
  • Demandes spéciales (allergies, accessibilité, etc.)

Données de paiement :

  • Numéros de carte de crédit (tokenisés, non stockés intégralement)
  • Mode de paiement (Stripe/PayPal)
  • Adresse de facturation

Données supplémentaires (facultatives) :

  • Avis et commentaires
  • Messages de chat (module OTA Live Chat)
  • Adresse IP du client (pour la sécurité)

5.2 Base juridique du traitement des données clients

Le traitement est effectué par les hôteliers (responsables) ; PMSPilot est sous-traitant (Art. 28 GDPR) :

  • Art. 6(1)(b) GDPR : exécution du contrat (réservation, check-in, facturation)
  • Art. 6(1)(c) GDPR : obligation légale (obligation d'enregistrement, déclarations fiscales)
  • Art. 6(1)(f) GDPR : intérêt légitime (détection de fraude, sécurité)

6. DURÉES DE CONSERVATION (SPÉCIFIQUES PAR PAYS)

PMSPilot supprime et anonymise les données automatiquement conformément aux lois locales :

6.1 Thaïlande (PDPA & Thai Revenue Code)

Type de donnéesDuréeRègles
Données personnelles (nom, adresse, etc.)2 ans après le dernier checkoutExigence PDPA
Documents d'identité (TM6)1 an après le dernier checkoutConformité PDPA
Détails du check-in2 ansPDPA
Données de réservation et de facture5 ansThai Revenue Code (légal)

Nettoyage automatique : quotidiennement à 03:00 (fuseau horaire de l'hôtel)

6.2 UE / GDPR (Allemagne, Autriche, Suisse)

Type de donnéesDurée
Données personnelles des clientsSupprimées après la fin du contrat + 3 ans (ou plus tôt sur demande)
Documents d'identitéSupprimés après la fin du contrat + 1 an
Données de réservation et de facture10 ans (Code de commerce allemand HGB §257)
Journaux d'audit7 ans (conformité, violations de données personnelles)

6.3 Australie (Privacy Act)

Type de donnéesDurée
Données personnellesSupprimées après la fin du contrat + 2 ans
Documents d'identitéSupprimés après la fin du contrat + 1 an

6.4 Canada (PIPEDA)

Type de donnéesDurée
Données personnellesSupprimées après la fin du contrat + 2 ans

6.5 Anonymisation au lieu de la suppression

Après l'expiration des durées de conservation, les données sont anonymisées (non supprimées) :

  • Noms, adresses → retirés
  • Numéros de pièces d'identité → retirés
  • Données de réservation → conservées de manière anonyme à des fins statistiques

7. TRAITEMENTS COMPLÉMENTAIRES

7.1 Modules premium (payants)

Si le client active les modules suivants, nous traitons en outre :

ModuleDonnées supplémentairesFinalité
Channel ManagerDonnées de synchronisation OTA, mises à jour des prixSynchronisation avec Booking.com, Airbnb, etc.
OTA Live ChatMessages de chat, noms des clientsChat en direct avec les clients via les plateformes OTA
Guest reviewsTextes d'avis, notes, noms des clientsCollecte et affichage des avis
FiskalyDonnées de caisse, détails des transactionsConformité fiscale allemande (GoBD)

Base juridique : Art. 6(1)(b) GDPR (exécution du contrat)

7.2 Prise de décision automatisée

PMSPilot n'utilise pas de prise de décision automatisée (p. ex. solvabilité, discrimination tarifaire).


8. COMMUNICATION À DES TIERS (SOUS-TRAITANTS)

8.1 Sous-traitants au titre de l'Art. 28 GDPR

PMSPilot ne traite les données qu'avec les sous-traitants certifiés suivants :

Sous-traitantPaysFinalitéAccord de protection des données
StripeUSA/UETraitement des paiements (cartes)SCC, PCI DSS
PayPalUSA/UETraitement des paiements (comptes PayPal)SCC
ChannexUSA/UEChannel manager (intégration OTA)SCC
CloudflareUSA/UECDN, protection DDoS, sauvegardesSCC
AWSUSA/UE/AutresInfrastructure serveur, stockageSCC, ISO 27001
SendGridUSAEnvoi d'e-mails (confirmations de réservation)SCC
Google AnalyticsUSAAnalyse du site webSCC

Clauses contractuelles types (SCC) : Tous les sous-traitants sont protégés par des SCC conformément au Chapitre V du GDPR.

8.2 Droit d'opposition aux sous-traitants

Vous pouvez vous opposer par écrit à un nouveau sous-traitant dans un délai de 30 jours ([email protected]).

  • En cas d'opposition justifiée : résiliation sans pénalité possible
  • Nous notifions par e-mail au moins 30 jours avant la mise en place d'un nouveau sous-traitant

8.3 Communication sans accord de traitement

Les données ne sont pas communiquées à :

  • Partenaires marketing
  • Courtiers en données
  • Bases de données publiques
  • Réseaux publicitaires

Exceptions (exigées par la loi) :

  • Autorités fiscales (déclarations fiscales)
  • Autorités de police/judiciaires (suspicion d'infractions pénales)
  • Autorités d'enregistrement (enregistrement des clients dans certains pays)

9. TRANSFERTS INTERNATIONAUX DE DONNÉES

9.1 Flux de données

  • Stockage principal : Cloudflare EU
  • Sauvegardes : UE
  • Traitement : là où cela est techniquement nécessaire pour la prestation du service

9.2 Garanties

Tous les transferts internationaux s'effectuent au titre de :

  • Clauses contractuelles types de l'UE (SCC) — Chapitre V du GDPR
  • Décisions d'adéquation (le cas échéant)
  • Chiffrement technique (AES-256 au repos, TLS 1.3 en transit)

9.3 Transferts bloqués par les autorités

Si une autorité de protection des données bloque un transfert, les données seront déplacées vers des serveurs de l'UE (à la charge du client).


10. MESURES DE SÉCURITÉ

10.1 Mesures techniques

  • Chiffrement AES-256-GCM pour les données au repos
  • Chiffrement TLS 1.3 pour les données en transit
  • Web Application Firewall (WAF) contre les attaques
  • Intrusion Detection System (IDS)
  • Sauvegardes quotidiennes automatisées (réparties géographiquement)
  • Correctifs de sécurité sous 7 jours pour les vulnérabilités critiques

10.2 Mesures organisationnelles

  • Contrôle d'accès basé sur les rôles (RBAC)
  • Authentification à deux facteurs (2FA) pour tous les comptes
  • Formation du personnel à la protection des données (annuelle)
  • Obligations de confidentialité pour l'ensemble du personnel
  • Journaux d'audit pour tous les accès aux données
  • Plan de réponse aux incidents avec obligation de notification sous 72 heures

11. DROITS DES PERSONNES CONCERNÉES

Vous disposez des droits suivants au titre du GDPR (Art. 12–22) :

11.1 Droit d'accès (Art. 15 GDPR)

Vous pouvez demander à tout moment quelles de vos données PMSPilot traite.

11.2 Droit de rectification (Art. 16 GDPR)

Vous pouvez faire corriger des données inexactes.

  • Modifiables dans le tableau de bord PMS (nom, adresse, etc.)
  • Ou sur demande à [email protected]

11.3 Droit à l'effacement (Art. 17 GDPR) — « droit à l'oubli »

Vous pouvez demander la suppression de vos données si :

  • Aucun fondement juridique de conservation ne subsiste (p. ex. obligation fiscale expirée)
  • Vos intérêts prévalent (p. ex. prévention de la fraude)

Demande : [email protected]

Exceptions : Les données de réservation/facture doivent être conservées pendant 5–10 ans (droit fiscal)

11.4 Droit à la limitation (Art. 18 GDPR)

Vous pouvez demander que vos données ne soient pas traitées pendant l'examen de la licéité.

11.5 Droit à la portabilité des données (Art. 20 GDPR)

Vous pouvez recevoir vos données dans un format lisible par machine (JSON, CSV, Excel).

  • Export dans le PMS : Dashboard → « Settings » → « Export data »
  • Ou sur demande : [email protected]

11.6 Droit d'opposition (Art. 21 GDPR)

Vous pouvez vous opposer au traitement (p. ex. e-mails marketing).

11.7 Droit de retirer le consentement (Art. 7(3) GDPR)

Vous pouvez retirer votre consentement à tout moment (p. ex. pour Google Analytics).

11.8 Décisions automatisées (Art. 22 GDPR)

Vous avez le droit de ne pas faire l'objet de décisions fondées exclusivement sur un traitement automatisé.

  • PMSPilot ne prend pas de décisions automatisées vous concernant

11.9 Réclamation auprès d'une autorité de contrôle (Art. 77 GDPR)

Vous pouvez déposer une réclamation auprès de l'autorité de protection des données compétente :

PaysAutoritéSite web
AllemagneFederal Commissioner for Data Protection (BfDI)https://www.bfdi.bund.de
AutricheAustrian Data Protection Authority (DSB)https://www.dsb.gv.at
SuisseFederal Data Protection and Information Commissioner (FDPIC)https://www.edoeb.admin.ch
UE généraleEuropean Data Protection Board (EDPB)https://edpb.ec.europa.eu

12. VIOLATIONS DE DONNÉES À CARACTÈRE PERSONNEL

12.1 Obligation de notification (Art. 33 GDPR)

En cas de violation de données à caractère personnel (piratage, fuite de données, etc.) :

  1. PMSPilot vous notifie sous 72 heures la nature et l'étendue de la violation, les données/personnes concernées, les conséquences probables et les contre-mesures prises
  2. Vous êtes responsable de notifier les autorités (le cas échéant) et les personnes concernées

13. CONTACT

13.1 Questions générales

Email : [email protected] Site web : pmspilot.com

13.2 Questions relatives à la confidentialité et à la protection des données

Délégué à la protection des données (DPO) : [email protected] Délai de réponse : 14 jours

13.3 Adresse commerciale

Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America


14. MODIFICATIONS DE LA PRÉSENTE POLITIQUE DE CONFIDENTIALITÉ

Nous pouvons modifier la présente Politique de confidentialité. Les modifications seront :

  • Publiées sur ce site web
  • Communiquées par e-mail (si substantielles)
  • Effectives 30 jours après la publication

Dernière mise à jour : août 2026 Prochaine révision : août 2027


© 2026 Koban Management LLC. All rights reserved.

Confidentialité | PMSPilot