La plateforme Mews traite des données personnelles et d'autres types de données sensibles. Cependant, nous ne sommes pas un simple service SaaS de traitement des données, donc pour comprendre tous les flux de données, il est important de distinguer les deux rôles que Mews occupe:
Sous-traitant : Dans la relation entre nos clients (hôtels) et nous, nous agissons en tant que responsable du traitement pour toutes leurs données entrant dans la plateforme, y compris les données personnelles de leurs clients. Cela fait partie du service que nous fournissons à nos clients.
Responsable du traitement : Dans la relation entre nos utilisateurs (individus) et nous, nous agissons en tant que responsable du traitement des données personnelles – nous fournissons un service de « portefeuille de voyage » et d'autres applications à nos utilisateurs.
Ces deux rôles et modes opérationnels de Mews sont strictement distincts, et les données ne se mélangent jamais. Et comme nous sommes une solution multi-locataire, une personne physique peut avoir ses données personnelles dans N+1 copies sur la plateforme Mews. Si la personne a interagi avec N de nos clients (par exemple, a effectué des réservations dans N hôtels différents), alors N comptes clients sont stockés, et Mews est le responsable du traitement des données dans ce cas. Le "+1" représente une autre copie des données personnelles stockée au cas où la personne se serait inscrite à Mews en tant qu'utilisateur pour utiliser le service « portefeuille de voyage ». Pour cette unique copie, Mews est responsable du traitement des données. Nous n'avons aucun arrangement de coparticipation de responsabilité.
Toutes les données sont stockées dans notre stockage de données Azure, conformément à la section Infrastructure de cette documentation. Nous ne procédons à aucun archivage des données et les sauvegardes sont conservées pendant une période limitée.
Données de nos clients
Les données entrent dans le système soit manuellement par un employé de notre client, soit fournies par leurs clients, directement (en les partageant du portefeuille de voyage vers le client) ou indirectement, par exemple via les canaux de réservation et nos API. Les données se composent des détails personnels des clients de nos clients, principalement des voyageurs du monde entier.
Nos clients peuvent enregistrer divers points de données sur leurs clients, tels que prénom, nom, deuxième prénom, date de naissance, nationalité, documents d'identité (passeport, carte d'identité, permis de conduire, visa), adresses, adresse e-mail, numéro de téléphone, etc. En ce qui concerne les détails des cartes de paiement, ceux-ci sont également collectés, mais ne sont ni directement accessibles à notre client ni à nous. Pour plus de détails, veuillez vous référer à la section Sécurité de cette documentation.
Traitement
Nous traitons les données personnelles conformément à l'Addendum de traitement des données que nous signons avec nos clients. Nous pouvons accéder aux données lorsque cela est nécessaire pour fournir notre service (par exemple, pour enquêter sur des bugs ou aider nos clients de diverses manières en fonction de leurs demandes). Nous pouvons utiliser les données à des fins statistiques et analytiques internes ; cependant, elles sont toujours anonymisées et nous respectons les obligations contractuelles. Veuillez vous référer à la section Sous-traitants qui liste les entreprises tierces agissant en tant que sous-traitants des données des clients, ou une partie de celles-ci.
Conservation des données
Nous conservons les données personnelles aussi longtemps que nécessaire, en fonction des objectifs pour lesquels elles ont été fournies ou collectées. Étant donné que nous agissons en tant que sous-traitant pour les données personnelles que nos clients (les responsables du traitement) collectent, nous sommes soumis à leurs instructions sur la manière de gérer ces données. Il incombe au client de s'assurer que les périodes de conservation applicables aux données personnelles sont conformes à la législation. Pour permettre à nos clients de gérer les périodes de conservation, nous leur offrons la possibilité de :
- Effacer manuellement l'intégralité du profil client et des données personnelles qui y sont stockées. Cela affecte tous les points de données mentionnés ci-dessus, et la suppression complète des données est effectuée.
- Mettre en place un nettoyage automatique des profils clients après une période spécifiée sans utilisation. Dans ce cas, le système effectue ce qui aurait autrement dû être fait manuellement en utilisant la première option.
En ce qui concerne les données de paiement, nos clients peuvent facilement définir la période, en jours, après laquelle les informations de la carte de paiement du client seront automatiquement supprimées. Il s'agit d'un processus automatisé qui efface toutes les données de carte liées au profil du client. L'effacement signifie que Mews ne conserve pas le token de la carte, et que PCI Proxy n'aura plus d'informations sur cette carte. Lorsque le processus est configuré, le système efface tous les tokens de la base de données Mews, et la carte de PCI Proxy est également supprimée.
Lorsque nous supprimons définitivement des données d'un des stockages de données Azure que nous utilisons, Microsoft suit des normes strictes pour écraser les ressources de stockage avant leur réutilisation, ainsi que pour la destruction physique du matériel hors service.
Demandes de données
Nous fournissons des moyens à nos clients pour satisfaire les demandes de données et les demandes de suppression de données provenant de leurs clients. Nous offrons également un portail utilisateur avec une fonction de messagerie qui permet à nos clients de communiquer facilement avec leurs clients. En cas de demande adressée à notre Délégué à la Protection des Données (dpo@mews.com) qui est destinée à nos clients et non à nous, nous transférons cette demande au destinataire approprié.
Données de nos utilisateurs
Les données entrent dans le système uniquement manuellement, lorsque l'utilisateur remplit ou met à jour son profil, ou lors de l'inscription. Pour offrir la meilleure expérience, par exemple lors de l'enregistrement dans un nouvel hôtel, nos utilisateurs peuvent enregistrer toute donnée que n'importe quel hôtel pourrait avoir besoin pour le processus d'enregistrement. Il appartient aux utilisateurs de décider s'ils souhaitent partager leurs données avec un client particulier et dans quelle mesure.
En plus de ces points de données partageables, nous enregistrons les noms d'utilisateur, les mots de passe (hachés), les moyens d'authentification 2FA, ainsi que d'autres détails nécessaires à une utilisation sans friction de notre plateforme.
Nous traitons les données personnelles de nos utilisateurs conformément à notre politique de confidentialité Mews.
Conservation des données
En raison de la nature du produit, dont la fonction principale est de servir de portefeuille de données personnelles pouvant être utilisé à tout moment dans le futur pour partager les données avec nos clients, les données sont conservées tant que l'utilisateur a un compte chez nous.
Demandes de données
Le portail utilisateur fournit aux utilisateurs l'accès à toutes les données personnelles que nous stockons ainsi que la possibilité de supprimer leur profil. Une autre option est de contacter directement notre DPO à dpo@mews.com.