Sécurité & RGPD

    Sécurité du logiciel hôtelier et protection des données RGPD

    Comment Lodgic360 sécurise et traite les données clients, les données des clients finaux et les données personnelles conformément au RGPD.

    En bref

    LODGIC360 est un logiciel hôtelier cloud avec hébergement dans l’UE, chiffrement et droits d’accès par rôle, destiné aux hôtels de toute taille. Sa plateforme entièrement intégrée réunit PMS, RMS, CMS et POS sur une base de données commune, avec développements sur mesure et assistance locale belge. Un accord de sous-traitance encadre le traitement des données selon le RGPD.

    Dernière mise à jour:

    Nous prenons la responsabilité de vos données au sérieux. En résumé : nous hébergeons dans l’Union européenne, nous chiffrons les données en transit comme au repos, nous appliquons un contrôle d’accès strict par client, nous concluons toujours un accord de traitement des données (DPA) et nous disposons d’une cyberassurance couvrant jusqu’à 250 000 € par sinistre.

    Hébergement dans l’UE

    Nos applications fonctionnent sur une infrastructure cloud moderne, hébergée au sein de l’Union européenne.

    Chiffrement en transit et au repos

    Toutes les connexions passent par TLS/HTTPS ; les bases de données et sauvegardes sont stockées de manière chiffrée.

    Accord de traitement (DPA)

    Disponible sur demande et inclus par défaut dans chaque contrat client.

    Cyberassurance

    Couverture jusqu’à 250 000 € par sinistre, en complément de nos propres mesures de sécurité.

    1Infrastructure technique

    • Nos applications fonctionnent sur une infrastructure cloud moderne, hébergée au sein de l’Union européenne. • Chaque environnement client est logiquement séparé des autres clients : les données d’un établissement ne sont jamais accessibles à un autre. • Le PMS, le CMS et le POS communiquent via des API et webhooks sécurisés, y compris entre eux. • Les environnements de développement, de test et de production sont strictement séparés.

    2Connexions avec des tiers

    • Les connexions du CMS avec les canaux de réservation (OTA) passent par l’infrastructure certifiée Channex. • Seules les données nécessaires (données de réservation, aucune donnée de carte bancaire) sont échangées avec ces tiers. • Pour chaque connexion externe, nous vérifions au préalable que le partenaire travaille conformément au RGPD.

    3Chiffrement & sécurité des bases de données

    • Chiffrement en transit : toutes les connexions entre navigateur, application et base de données passent par TLS/HTTPS. • Chiffrement au repos : les bases de données et sauvegardes sont stockées chiffrées au niveau de l’infrastructure. • Les mots de passe ne sont jamais stockés en clair — uniquement sous forme hachée et salée.

    4Contrôle d’accès & authentification

    L’accès aux données est limité selon le principe du moindre privilège : un utilisateur ne voit et ne modifie que ce qui est nécessaire à son rôle. • Droits d’accès basés sur les rôles (ex. réception, back-office, administrateur) par établissement. • Sécurité au niveau des lignes (Row Level Security) dans la base de données, de sorte que les données du client A sont techniquement inaccessibles au client B. • Comptes utilisateurs personnels et individuels — aucun identifiant partagé. • Possibilité de renouvellement obligatoire des mots de passe et de gestion des accès lors des changements de personnel.

    5Sauvegardes & continuité d’activité

    • Sauvegardes automatiques quotidiennes de toutes les bases de données de production. • Restauration à un instant T possible en cas d’incident ou d’erreur humaine. • Les sauvegardes sont conservées chiffrées et testées périodiquement. • Surveillance de l’infrastructure pour détecter les pannes de manière proactive.

    6RGPD — notre approche du traitement

    Pour les données traitées via nos produits (notamment les données des clients finaux, les réservations et les données du personnel), Lodgic360 (KNR BV) agit en tant que sous-traitant et l’établissement hôtelier en tant que responsable du traitement. En tant que client, vous déterminez quelles données sont traitées et à quelle fin ; nous ne traitons ces données que selon vos instructions et notre contrat. • Accord de traitement (DPA) : disponible sur demande et inclus par défaut dans chaque contrat client. • Base juridique : exécution du contrat entre vous et votre client, et votre intérêt légitime en tant qu’exploitant hôtelier. • Durées de conservation : les données ne sont pas conservées plus longtemps que nécessaire. • Transfert hors EEE : les données personnelles ne sont en principe pas traitées en dehors de l’Espace économique européen. • Sous-traitants ultérieurs : une liste actualisée des sous-traitants est jointe à l’accord de traitement.

    7Droits des personnes concernées

    Les clients finaux et les employés dont les données sont traitées via Lodgic360 conservent leurs droits en vertu du RGPD : droit d’accès, de rectification, d’effacement, de limitation du traitement, de portabilité des données et d’opposition. En tant qu’établissement hôtelier, vous restez le premier point de contact pour vos clients ; nous vous assistons si nécessaire pour répondre à une demande, par exemple pour exporter ou supprimer des données du système.

    8Incidents & obligation de notification

    • Procédure interne pour détecter, évaluer et suivre les incidents de sécurité. • Les clients sont informés sans retard injustifié d’un incident susceptible d’affecter leurs données. • Lorsque la loi l’exige, nous vous assistons dans la notification à l’autorité de contrôle compétente dans le délai légal de 72 heures.

    9Suivi continu

    La sécurité n’est pas un projet ponctuel mais un processus continu. Nous suivons les vulnérabilités et les mises à jour de nos plateformes sous-jacentes, appliquons les correctifs nécessaires et révisons périodiquement notre approche en fonction de l’évolution de notre offre (PMS, CMS et POS).
    Cyberassurance

    Une garantie supplémentaire via Hiscox CyberClear

    En plus de nos mesures techniques et organisationnelles, KNR BV a souscrit une cyberassurance auprès de Hiscox SA, renouvelée chaque année. Cette police complète — et ne remplace pas — nos propres mesures de sécurité.

    • Couverture jusqu’à 250 000 € par sinistre et par année d’assurance en cas de cyberincident (notamment fuites de données, piratage, cyberextorsion)
    • Sous-limites supplémentaires de 50 000 € pour la cyberfraude et 50 000 € pour la surfacturation
    • Couverture géographique : mondiale, à l’exception des États-Unis et du Canada
    • Accès à la ligne d’incidents Hiscox (24h/24) pour une assistance rapide en cas de sinistre

    Des questions sur la sécurité ou besoin d’un DPA ?

    Contactez notre équipe. Un accord de traitement des données est fourni séparément sur demande.

    Questions fréquentes

    Où sont hébergées les données de mon hôtel et comment sont-elles protégées ?

    Les applications LODGIC360 sont hébergées dans l’Union européenne, et les bases de données comme les sauvegardes sont chiffrées au repos. Les échanges entre navigateur, application et base de données utilisent TLS/HTTPS. Les environnements clients sont séparés logiquement. En principe, les données personnelles ne sont pas traitées en dehors de l’Espace économique européen.

    Puis-je limiter l’accès aux données selon le poste de chaque collaborateur ?

    LODGIC360 attribue les droits d’accès par rôle et par établissement, notamment pour la réception, le back-office et les administrateurs. Chaque collaborateur utilise un compte personnel et accède uniquement aux données nécessaires à sa fonction. Une sécurité au niveau des lignes de la base sépare les données des clients. Le renouvellement obligatoire des mots de passe et la gestion des accès lors des changements de personnel sont possibles.

    Les données de mon hôtel peuvent-elles être restaurées après une erreur ?

    LODGIC360 effectue des sauvegardes automatiques quotidiennes de toutes les bases de données de production. Elles sont conservées sous forme chiffrée et leur restauration est testée périodiquement. Une restauration à un instant précis est possible après un incident ou une erreur humaine. La surveillance de l’infrastructure permet également de détecter les interruptions de manière proactive.

    Un accord de sous-traitance RGPD est-il prévu pour mon hôtel ?

    L’accord de sous-traitance fait partie de chaque contrat client et peut être fourni séparément sur demande, avec une liste actualisée des sous-traitants ultérieurs. Votre hôtel reste responsable du traitement ; LODGIC360 traite les données selon vos instructions et l’accord conclu. Vous restez l’interlocuteur des clients pour l’exercice de leurs droits, avec une assistance notamment pour exporter ou supprimer leurs données.

    Comment suis-je informé en cas de violation de données ?

    LODGIC360 dispose d’une procédure interne de détection, d’évaluation et de suivi des incidents de sécurité. Vous êtes informé sans retard injustifié lorsqu’un incident peut affecter vos données. Lorsque la loi l’exige, LODGIC360 vous accompagne pour notifier l’autorité compétente dans le délai légal de 72 heures. Une cyberassurance complète les mesures techniques et organisationnelles.