Mentions légales
Accord de traitement des données
Conditions relatives au traitement, par Planfly en qualité de sous-traitant, des données des clients des entreprises utilisatrices, aux sous-traitants ultérieurs et aux transferts internationaux, au titre de la KVKK, du GDPR et des droits britannique, suisse et américain.
Sommaire · 24 sections
- Parties et champ d'application
- 1. Définitions
- 2. Rôles des parties
- 3. Instructions de l'Entreprise
- 4. Obligations de l'Entreprise
- 5. Confidentialité
- 6. Sécurité
- 7. Sous-traitants ultérieurs
- 8. Transferts internationaux
- 8.1. Entreprises en Türkiye
- 8.2. Entreprises dans l'Espace économique européen
- 8.3. Entreprises au Royaume-Uni
- 8.4. Entreprises en Suisse
- 8.5. Autres pays et transferts ultérieurs
- 9. Demandes des personnes concernées
- 10. Violations de données à caractère personnel
- 11. Analyses d'impact et consultation préalable
- 12. Suppression et restitution
- 13. Informations et audits
- 14. Demandes des autorités publiques
- 15. Conditions supplémentaires relatives aux lois des États américains
- 16. HIPAA
- 17. Responsabilité
- 18. Durée et résiliation
- 19. Modifications
- 20. Langue et droit applicable
- Annexe 1 : Informations sur le traitement
- A. Parties
- B. Description du traitement et du transfert
- C. Autorité de contrôle compétente
- Annexe 2 : Mesures techniques et organisationnelles
- Annexe 3 : Sous-traitants ultérieurs
Cette version française est une traduction fournie à titre de commodité. Le présent Accord est établi en turc et en anglais : pour les entreprises dont le pays du compte est la Türkiye, la version turque prévaut ; pour toutes les autres entreprises, la version anglaise prévaut sur cette traduction (section 20).
Parties et champ d'application
Le présent Accord de traitement des données (l'« Accord ») est conclu entre Mobiza Teknoloji (« Planfly »), qui fournit le service Planfly, et l'entreprise qui ouvre un compte professionnel sur Planfly et accepte les Conditions d’utilisation (l'« Entreprise »). L'Accord constitue une annexe faisant partie intégrante des Conditions d’utilisation et prend effet, sans signature distincte, lorsque l'Entreprise accepte les Conditions d’utilisation.
L'Accord s'applique aux données à caractère personnel que Planfly traite pour le compte de l'Entreprise. Les données que Planfly traite en qualité de responsable du traitement pour ses propres finalités (comptes professionnels, abonnements et facturation, enregistrements d'assistance et de sécurité) relèvent de la Politique de confidentialité et de la Notice de confidentialité KVKK, et non du présent Accord.
La section 11 des Conditions d’utilisation et le présent Accord s'appliquent conjointement. Pour les questions de protection des données à caractère personnel, le présent Accord prévaut ; lorsque les Clauses contractuelles types s'appliquent, celles-ci prévalent.
1. Définitions
- Droit de la protection des données : les lois de protection des données à caractère personnel applicables au traitement des Données à caractère personnel de l'Entreprise, notamment la loi n° 6698 relative à la protection des données à caractère personnel (« KVKK »), le règlement (UE) 2016/679 (règlement général sur la protection des données, « GDPR » ou RGPD), le UK GDPR et le Data Protection Act 2018 britannique, la loi fédérale suisse sur la protection des données (« FADP », ou LPD), le California Consumer Privacy Act (« CCPA ») et les lois de protection de la vie privée des autres États américains.
- Données à caractère personnel de l'Entreprise : les données à caractère personnel collectées via la page de réservation, le widget, le tableau de bord ou l'application mobile de l'Entreprise, ou saisies dans Planfly par l'Entreprise, que Planfly traite pour le compte de celle-ci.
- Sous-traitant ultérieur : un tiers auquel Planfly fait appel pour traiter les Données à caractère personnel de l'Entreprise.
- Violation de données à caractère personnel : une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de Données à caractère personnel de l'Entreprise, ou l'accès non autorisé à celles-ci.
- Clauses contractuelles types : les clauses contractuelles types annexées à la décision d'exécution (UE) 2021/914 de la Commission du 4 juin 2021.
- Addendum britannique : l'International Data Transfer Addendum aux Clauses contractuelles types (version B1.0), publié par l'Information Commissioner's Office britannique (ICO) au titre de l'article 119A du Data Protection Act 2018.
Les termes non définis dans le présent Accord, tels que « responsable du traitement », « sous-traitant », « personne concernée », « traitement » et « prestataire de services », ont le sens que leur attribue le Droit de la protection des données.
2. Rôles des parties
Pour les Données à caractère personnel de l'Entreprise, l'Entreprise est le responsable du traitement et Planfly le sous-traitant. Si l'Entreprise agit elle-même en qualité de sous-traitant pour le compte d'un autre responsable du traitement, Planfly est le sous-traitant ultérieur de l'Entreprise, et l'Entreprise garantit que ses instructions à Planfly sont conformes à celles de son propre responsable du traitement. Aux fins du CCPA, Planfly est le « service provider » de l'Entreprise ; aux fins des lois des autres États américains, il en est le « processor ».
L'objet, la durée, la nature et la finalité du traitement, les types de données à caractère personnel et les catégories de personnes concernées sont définis à l'Annexe 1.
3. Instructions de l'Entreprise
Planfly traite les Données à caractère personnel de l'Entreprise uniquement sur les instructions documentées de l'Entreprise. Les Conditions d’utilisation, le présent Accord, les paramètres définis par l'Entreprise dans le tableau de bord et les instructions qu'elle donne via le tableau de bord, l'application mobile ou les canaux d'assistance constituent ses instructions documentées. Si le droit auquel Planfly est soumis impose d'autres traitements, Planfly informe l'Entreprise de cette exigence légale avant le traitement, sauf si ce droit l'interdit.
Si Planfly estime qu'une instruction enfreint le Droit de la protection des données, il en informe immédiatement l'Entreprise et peut suspendre le traitement concerné jusqu'à la correction de l'instruction.
4. Obligations de l'Entreprise
L'Entreprise reconnaît et garantit que :
- elle dispose d'une base juridique au titre du Droit de la protection des données pour traiter les Données à caractère personnel de l'Entreprise et a informé les personnes concernées ; si elle utilise les modèles de notices de confidentialité fournis par Planfly, elle a vérifié leur conformité à ses propres activités,
- lorsque le consentement est requis, elle l'a recueilli conformément à la loi,
- elle prépare les questions du formulaire préalable au rendez-vous conformément au principe de minimisation des données et ne demande pas de catégories particulières de données à caractère personnel (y compris de données de santé) non nécessaires au rendez-vous,
- sauf nécessité, elle n'utilise pas, dans les noms de services, les libellés de paiement ou les notifications, de formulations susceptibles de révéler l'état de santé d'une personne,
- elle est responsable des réponses aux demandes des personnes concernées,
- elle n'accorde l'accès au tableau de bord qu'aux personnes autorisées et assure la sécurité de son propre compte,
- elle ne donne à Planfly que des instructions licites.
5. Confidentialité
Planfly limite l'accès de ses salariés et prestataires ayant accès aux Données à caractère personnel de l'Entreprise à ce qui est nécessaire à leurs fonctions et veille à ce que ces personnes soient soumises à des obligations contractuelles ou légales de confidentialité.
6. Sécurité
Conformément à l'article 12 de la KVKK et à l'article 32 du GDPR, Planfly met en œuvre des mesures techniques et organisationnelles adaptées à la nature du traitement et aux risques. Ces mesures sont décrites à l'Annexe 2. Planfly peut les mettre à jour en fonction des évolutions techniques, à condition de ne pas réduire le niveau de protection. En vertu du deuxième alinéa de l'article 12 de la KVKK, les parties sont conjointement responsables de la mise en place des mesures de sécurité ; l'Entreprise est responsable de la sécurité de ses propres comptes et appareils ainsi que des paramètres qu'elle définit dans le tableau de bord.
7. Sous-traitants ultérieurs
L'Entreprise donne une autorisation écrite générale à Planfly pour recourir aux Sous-traitants ultérieurs énumérés à l'Annexe 3. Au moins 30 jours avant d'engager un nouveau Sous-traitant ultérieur ou d'en remplacer un, Planfly met à jour l'Annexe 3 et informe l'Entreprise par courrier électronique ou notification dans le tableau de bord. Pendant ce délai, l'Entreprise peut s'y opposer pour des motifs raisonnables liés à la protection des données ; si les parties ne peuvent résoudre l'objection dans un délai raisonnable, l'Entreprise peut résilier l'abonnement affecté par le changement.
Planfly impose à chaque Sous-traitant ultérieur, par contrat écrit, des obligations offrant au moins le niveau de protection prévu au présent Accord et demeure responsable envers l'Entreprise de l'exécution des obligations du Sous-traitant ultérieur dans la mesure prévue par le Droit de la protection des données.
Les services utilisés par l'Entreprise en connectant son propre compte (par exemple Google Calendar et Google Meet, ou son propre compte auprès d'un établissement de paiement) et les établissements de paiement fournissant des services de paiement en qualité de responsables du traitement au titre des lois qui leur sont propres ne sont pas des Sous-traitants ultérieurs de Planfly ; les données leur sont transmises sur les instructions de l'Entreprise.
8. Transferts internationaux
8.1. Entreprises en Türkiye
Si l'Entreprise est située en Türkiye, les transferts des Données à caractère personnel de l'Entreprise vers des Sous-traitants ultérieurs à l'étranger reposent, en vertu de l'article 9 de la KVKK et du règlement relatif aux procédures et principes du transfert des données à caractère personnel à l'étranger, prioritairement sur une décision d'adéquation et, en l'absence de celle-ci, sur des garanties appropriées telles que le contrat type publié par le Conseil de protection des données à caractère personnel. Lorsque ces transferts l'exigent, l'Entreprise autorise Planfly à conclure également les contrats types en son nom.
8.2. Entreprises dans l'Espace économique européen
Si le transfert des Données à caractère personnel de l'Entreprise par l'Entreprise à Planfly relève du GDPR, le module deux (responsable du traitement vers sous-traitant) des Clauses contractuelles types s'applique entre les parties ou, lorsque l'Entreprise est un sous-traitant, le module trois (sous-traitant vers sous-traitant), et ces modules sont incorporés au présent Accord par référence. L'Entreprise est l'exportateur de données et Planfly l'importateur de données. Les choix suivants s'appliquent :
- la clause 7 (clause d'adhésion) s'applique,
- à la clause 9(a), l'option 2 (autorisation écrite générale) s'applique ; le délai de préavis est celui de 30 jours prévu à la section 7 du présent Accord,
- le libellé facultatif de la clause 11(a) ne s'applique pas,
- pour la clause 13, l'autorité de contrôle compétente est celle de l'État membre où l'exportateur de données est établi ; si l'exportateur de données n'est pas établi dans l'Union européenne, il s'agit de l'autorité de contrôle de l'État membre où est situé son représentant au titre de l'article 27 du GDPR ou, s'il n'est pas tenu de désigner un représentant, de l'autorité de contrôle de l'un des États membres où se trouvent les personnes concernées,
- à la clause 17, l'option 2 s'applique : les Clauses contractuelles types sont régies par le droit de l'État membre où l'exportateur de données est établi ou, si ce droit ne reconnaît pas les droits des tiers bénéficiaires, par le droit irlandais,
- pour la clause 18(b), les litiges sont tranchés par les juridictions de l'État membre où l'exportateur de données est établi ou, si celui-ci n'est pas établi dans l'Union européenne, par les juridictions irlandaises,
- l'annexe I des Clauses contractuelles types correspond à l'Annexe 1 du présent Accord, l'annexe II à l'Annexe 2 et l'annexe III à l'Annexe 3.
8.3. Entreprises au Royaume-Uni
Si le transfert relève du UK GDPR, les Clauses contractuelles types de la section 8.2 s'appliquent conjointement avec l'Addendum britannique. Les coordonnées des parties pour le tableau 1 de l'Addendum britannique figurent à l'Annexe 1, les modules et choix pour le tableau 2 à la section 8.2, et les informations des annexes pour le tableau 3 aux Annexes 1 à 3 ; pour le tableau 4, l'importateur comme l'exportateur peuvent mettre fin à l'Addendum britannique conformément à sa section 19. En cas de conflit entre l'Addendum britannique et les Clauses contractuelles types, l'Addendum britannique s'applique.
8.4. Entreprises en Suisse
Si le transfert relève de la FADP, les Clauses contractuelles types de la section 8.2 s'appliquent avec les adaptations suivantes : dans la mesure où le transfert relève de la FADP, l'autorité de contrôle compétente est le Préposé fédéral à la protection des données et à la transparence (FDPIC) ; le terme « État membre » ne peut être interprété de façon à empêcher les personnes concernées en Suisse d'introduire une action au lieu de leur résidence habituelle ; les références au GDPR doivent être comprises comme des références aux dispositions correspondantes de la FADP.
8.5. Autres pays et transferts ultérieurs
Pour les Entreprises dans d'autres pays, Planfly coopère raisonnablement à la mise en place des garanties exigées pour les transferts à l'étranger par le droit du pays où l'Entreprise est située. Les transferts ultérieurs de Planfly vers des Sous-traitants ultérieurs reposent sur une décision d'adéquation (pour les Sous-traitants ultérieurs aux États-Unis, le cadre de protection des données UE-États-Unis et ses extensions britannique et suisse) ou sur les Clauses contractuelles types et leurs adaptations britannique et suisse.
9. Demandes des personnes concernées
Pour permettre à l'Entreprise de répondre aux demandes des personnes concernées, Planfly fournit dans le tableau de bord des outils de consultation, d'exportation, de rectification et de suppression des fiches clients, et apporte une assistance supplémentaire raisonnable lorsque nécessaire. Planfly transmet à l'Entreprise sans retard injustifié toute demande relative aux Données à caractère personnel de l'Entreprise qu'il reçoit directement et, sauf pour orienter la personne concernée vers l'Entreprise, n'y répond pas sans les instructions de celle-ci.
10. Violations de données à caractère personnel
Si Planfly prend connaissance d'une Violation de données à caractère personnel, il informe l'Entreprise sans retard injustifié et, lorsque cela est possible, dans les 48 heures. Dans la mesure où elles sont connues au moment de la notification, celle-ci décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements touchés, les conséquences probables, les mesures prises ou envisagées et les coordonnées de Planfly ; ces informations sont complétées à mesure qu'elles deviennent disponibles. Planfly apporte une assistance raisonnable pour permettre à l'Entreprise de respecter ses obligations de notification au Conseil de protection des données à caractère personnel, à l'autorité de contrôle compétente et aux personnes concernées. La notification d'une violation ne signifie pas que Planfly reconnaît une faute.
11. Analyses d'impact et consultation préalable
Compte tenu de la nature du traitement et des informations dont il dispose, Planfly fournit des informations et une assistance raisonnables pour permettre à l'Entreprise de réaliser une analyse d'impact relative à la protection des données et, si nécessaire, de consulter l'autorité de contrôle.
12. Suppression et restitution
L'Entreprise peut exporter les fiches clients depuis le tableau de bord pendant l'abonnement et avant la fermeture de son compte. Après la suppression du compte professionnel, Planfly supprime ou anonymise les Données à caractère personnel de l'Entreprise dans les 30 jours. Les copies dans les sauvegardes sont supprimées à la fin du cycle de sauvegarde, au plus tard dans les 35 jours ; dans l'intervalle, elles sont conservées chiffrées et uniquement pour la reprise après sinistre. Les enregistrements que le droit applicable à Planfly impose de conserver plus longtemps (par exemple les enregistrements de transactions et d'acceptations du Module de paiement) ne sont conservés qu'à cette fin et pendant la durée requise.
13. Informations et audits
Planfly met à la disposition de l'Entreprise les informations nécessaires pour démontrer le respect du présent Accord (le présent Accord, les mesures de l'Annexe 2, la liste de l'Annexe 3 et les réponses aux questions raisonnables de l'Entreprise). Si un doute raisonnable ne peut être levé grâce à ces informations, ou si une autorité compétente le demande, l'Entreprise peut faire réaliser à ses frais un audit par un auditeur indépendant soumis à la confidentialité, au maximum une fois par an, pendant les heures ouvrables et avec un préavis écrit d'au moins 30 jours. L'audit ne comprend pas l'accès aux données d'autres clients ni à des informations qui compromettraient la sécurité de Planfly. Les droits prévus par la clause 8.9 des Clauses contractuelles types demeurent inchangés.
14. Demandes des autorités publiques
Si Planfly reçoit d'une autorité publique ou d'un tribunal une demande d'accès aux Données à caractère personnel de l'Entreprise, il en informe celle-ci sans retard injustifié, sauf interdiction légale ; il évalue la légalité de la demande, conteste toute demande qu'il estime illicite par les moyens prévus par le droit applicable et ne divulgue que le minimum de données légalement requis.
15. Conditions supplémentaires relatives aux lois des États américains
Si les Données à caractère personnel de l'Entreprise relèvent du CCPA ou des lois de protection de la vie privée d'autres États américains, Planfly, en qualité de prestataire de services et de sous-traitant :
- ne vend pas les Données à caractère personnel de l'Entreprise et ne les partage pas à des fins de publicité comportementale intercontextuelle,
- conserve, utilise et divulgue les Données à caractère personnel de l'Entreprise uniquement pour les finalités commerciales définies à l'Annexe 1 et dans le cadre de sa relation commerciale directe avec l'Entreprise,
- ne combine pas les Données à caractère personnel de l'Entreprise avec des données à caractère personnel reçues d'autres personnes ou collectées au cours de ses propres interactions, sauf dans les cas autorisés par la loi,
- respecte ces lois et fournit le niveau de protection qu'elles exigent, et informe l'Entreprise s'il constate qu'il ne peut plus respecter ces obligations,
- permet à l'Entreprise de prendre des mesures raisonnables et appropriées pour garantir l'utilisation des données conformément au présent Accord et pour faire cesser et corriger toute utilisation non autorisée,
- coopère avec l'Entreprise pour répondre aux demandes des consommateurs,
- impose les mêmes obligations à ses Sous-traitants ultérieurs.
En ce qui concerne le Washington My Health My Data Act et les lois similaires sur les données de santé des consommateurs, Planfly ne traite ces données que sur les instructions de l'Entreprise et dans le cadre du présent Accord ; les obligations de politique de confidentialité et de consentement au titre de ces lois incombent à l'Entreprise.
16. HIPAA
Planfly ne signe pas d'accords de « business associate » au titre du Health Insurance Portability and Accountability Act américain de 1996 (HIPAA), et le service n'est pas conçu pour les obligations imposées par HIPAA. Une Entreprise qui est une « covered entity » ou un « business associate » au sens de HIPAA s'engage à ne pas utiliser Planfly pour créer, recevoir, conserver ou transmettre des informations de santé protégées (PHI).
17. Responsabilité
La responsabilité des parties au titre du présent Accord est soumise aux dispositions relatives à la responsabilité des Conditions d’utilisation. Cette disposition ne limite pas les droits des personnes concernées au titre des Clauses contractuelles types et du Droit de la protection des données.
18. Durée et résiliation
Le présent Accord reste en vigueur aussi longtemps que les Conditions d’utilisation sont en vigueur. Après la fin des Conditions d’utilisation, les dispositions pertinentes continuent de s'appliquer aussi longtemps que Planfly traite ou conserve des Données à caractère personnel de l'Entreprise.
19. Modifications
Planfly peut mettre à jour le présent Accord en raison de modifications législatives, de décisions des autorités compétentes ou d'évolutions du service ; les modifications substantielles défavorables à l'Entreprise sont notifiées au moins 30 jours avant leur prise d'effet. Les versions officiellement modifiées ou remplacées des Clauses contractuelles types et de l'Addendum britannique s'appliquent à compter de leur prise d'effet.
20. Langue et droit applicable
Le présent Accord est établi en turc et en anglais. Pour les Entreprises dont le pays du compte est la Türkiye, la version turque prévaut ; pour toutes les autres Entreprises, la version anglaise prévaut. Les Clauses contractuelles types et l'Addendum britannique sont régis par le droit indiqué dans leurs propres dispositions ; pour les autres dispositions du présent Accord, les dispositions de droit applicable et de compétence juridictionnelle des Conditions d’utilisation s'appliquent.
Annexe 1 : Informations sur le traitement
A. Parties
- Exportateur de données / responsable du traitement : l'Entreprise ; son nom, son adresse et ses coordonnées sont enregistrés dans le compte de l'Entreprise. Activité : fourniture de services sur rendez-vous. Rôle : responsable du traitement (sous-traitant lorsque l'Entreprise agit pour le compte d'un autre responsable du traitement).
- Importateur de données / sous-traitant : Mobiza Teknoloji, Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86, 16335 Osmangazi, Bursa, Türkiye ; contact : legal@planfly.app. Activité : service logiciel de réservation en ligne Planfly. Rôle : sous-traitant.
- La date à laquelle l'Entreprise accepte électroniquement les Conditions d’utilisation est celle à laquelle les parties acceptent le présent Accord et les Clauses contractuelles types.
B. Description du traitement et du transfert
- Catégories de personnes concernées : les clients de l'Entreprise et les personnes qui réservent des rendez-vous (clients, patients, membres, étudiants, etc.) et leurs représentants légaux ; les membres du personnel et de l'équipe de l'Entreprise ; les personnes qui publient des avis.
- Catégories de données à caractère personnel : données d'identité et coordonnées (prénom, nom, téléphone, adresse électronique) ; informations de rendez-vous (service, membre du personnel, date, heure, statut, enregistrements d'annulation et d'absence, note de rendez-vous) ; date de naissance, étiquettes, notes privées et historique des rendez-vous ajoutés par l'Entreprise ; indicateur de probabilité de présence calculé à partir de l'historique des rendez-vous et visible uniquement par l'Entreprise ; réponses au formulaire préalable au rendez-vous ; enregistrements de notification et de distribution ; avis ; enregistrements des notices de confidentialité, du consentement et du consentement aux messages commerciaux (date, adresse IP, informations du navigateur, version du texte) ; si le Module de paiement est utilisé, données de paiement limitées (montant, date, numéro de transaction, type de carte et quatre derniers chiffres masqués ; le numéro de carte et le code de sécurité ne sont pas traités) ; liens de réunion pour les rendez-vous en ligne ; informations sur les membres du personnel (nom, titre, photo, horaires de travail, compte utilisateur) ; journaux de sécurité et statistiques de visites sans cookies.
- Catégories particulières de données : selon les choix de l'Entreprise, les réponses au formulaire préalable, les notes de rendez-vous et les notes clients peuvent contenir des données de santé. Garanties supplémentaires : chiffrement dans la base de données des notes privées de la fiche client, accès fondé sur les rôles, option de message discret masquant le nom du service dans les rappels, enregistrement du consentement explicite facultatif avec date, adresse IP et version du texte, et mesures de l'Annexe 2.
- Fréquence du transfert : continue.
- Nature du traitement : hébergement, stockage, organisation, affichage, transmission (courrier électronique, messages, notification push), calcul (disponibilités, statistiques), exportation et suppression.
- Finalité du traitement : fourniture à l'Entreprise de services de réservation en ligne, calendrier, fiches clients, notifications, avis, statistiques et, le cas échéant, paiement en ligne ; sécurité, assistance et maintenance de ces services.
- Durée de conservation : selon les suppressions et paramètres définis par l'Entreprise dans le tableau de bord ; au plus tard dans les délais prévus à la section 12 du présent Accord.
- Transferts aux Sous-traitants ultérieurs : selon l'objet, la nature et la durée indiqués à l'Annexe 3.
C. Autorité de contrôle compétente
Pour les Entreprises dans l'Espace économique européen, l'autorité déterminée conformément à la section 8.2 ; pour le Royaume-Uni, l'Information Commissioner's Office (ICO) ; pour la Suisse, le Préposé fédéral à la protection des données et à la transparence (FDPIC) ; pour les Entreprises en Türkiye, le Conseil de protection des données à caractère personnel.
Annexe 2 : Mesures techniques et organisationnelles
- Sécurité des transmissions : transmissions chiffrées avec TLS (HTTPS) sur toutes les connexions et HTTP Strict Transport Security.
- Contrôle des accès : séparation des données entreprise par entreprise ; autorisations fondées sur les rôles (propriétaire, gestionnaire, membre du personnel) ; authentification à deux facteurs facultative ; mots de passe conservés uniquement sous forme hachée ; cookies de session avec attributs HttpOnly, Secure et SameSite et protection CSRF.
- Chiffrement : chiffrement dans la base de données des notes privées de la fiche client, des clés de carte et de compte des établissements de paiement, des informations de compte de paiement et des jetons d'accès de tiers ; chiffrement des sauvegardes de la base de données.
- Sécurité de l'application : limitation du débit, pièges à robots et détection des abus ; politique de sécurité du contenu (CSP) et en-têtes de sécurité ; validation des entrées.
- Sécurité de l'infrastructure : services de base de données et de cache non exposés à internet ; protection au niveau réseau contre les attaques par déni de service et le trafic malveillant.
- Journalisation et surveillance : conservation et examen des journaux de sécurité, d'accès et de transactions.
- Continuité : sauvegardes quotidiennes chiffrées et procédure de restauration.
- Minimisation des données : les numéros de carte et codes de sécurité ne sont pas traités par Planfly (les pages de paiement sont hébergées par l'établissement de paiement) ; les statistiques des pages de réservation sont conservées sans cookies ni stockage d'adresses IP, et les signaux Do Not Track et Global Privacy Control sont respectés ; option de message discret pour les rappels.
- Personnel : principe du moindre privilège, obligations de confidentialité et retrait des accès lors des changements de fonctions.
- Gestion des sous-traitants ultérieurs : obligations contractuelles de protection des données et de sécurité et évaluation des configurations de sécurité.
- Gestion des incidents : détection et enregistrement des Violations de données à caractère personnel et notification conformément à la section 10 du présent Accord.
Annexe 3 : Sous-traitants ultérieurs
Planfly fait appel aux Sous-traitants ultérieurs suivants pour traiter les Données à caractère personnel de l'Entreprise (dernière mise à jour : 10 octobre 2026).
| Sous-traitant ultérieur | Services et données traitées | Lieu de traitement |
|---|---|---|
| Prestataire de centre de données hébergeant les serveurs de Planfly | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | Centre de données du prestataire |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, États-Unis) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, États-Unis) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | États-Unis |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (Turquie) | SMS gönderimi (telefon numarası ve mesaj metni) | Turquie |
| Prestataire d'envoi d'e-mails | E-posta gönderimi (e-posta adresi ve ileti içeriği) | Centre de données du prestataire |
| OpenAI, L.L.C. (États-Unis) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | États-Unis |
Les prestataires suivants ne sont pas des Sous-traitants ultérieurs de Planfly ; les données leur sont transmises sur les instructions de l'Entreprise et ils les traitent sous leur propre responsabilité :
- Google Calendar et Google Meet (Google LLC), si l'Entreprise connecte son propre compte Google,
- les établissements de paiement fournissant le service de paiement dans le Module de paiement (iyzico Ödeme Hizmetleri A.Ş. et les établissements de paiement auxquels l'Entreprise connecte son propre compte),
- les services tiers auxquels l'Entreprise renvoie depuis sa page de réservation.
Autres documents juridiques
- Notice de confidentialité KVKK10 octobre 2026
- Notice de confidentialité GDPR (Espace économique européen et Suisse)10 octobre 2026
- Notice de confidentialité pour le Royaume-Uni10 octobre 2026
- Notice de confidentialité pour les États-Unis10 octobre 2026
- Politique de confidentialité10 octobre 2026
- Conditions d’utilisation10 octobre 2026
- Politique relative aux cookies11 octobre 2026
- Contrat de vente à distance10 octobre 2026
- Politique de remboursement et de livraison10 octobre 2026
- Contrat de partenariat (courtage commercial)11 octobre 2026
- Notice de confidentialité des partenaires10 octobre 2026
- Suppression du compte et des données11 octobre 2026
Informations sur l'entreprise
Planfly est un produit développé et exploité par Mobiza Teknoloji.
- Titre
- Mobiza Teknoloji
- Adresse
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86, 16335 Osmangazi, Bursa, Türkiye
- Service des impôts
- Recette des impôts d'Uludağ
- Numéro fiscal
- 1280527561
- Numéro DUNS
- 751143161
- Site web de l'entreprise
- mobiza.com.tr