9.1 Rôles. Dans le cadre de l'exécution du Service, le Client agit en qualité de responsable de traitement et le Prestataire en qualité de sous-traitant, au sens du RGPD. Les parties s'engagent à respecter leurs obligations respectives en application de la réglementation applicable, notamment le Règlement (UE) 2016/679 et la loi lettone applicable.
9.2 Finalités. Les Données Personnelles traitées dans le cadre du Service le sont aux seules fins de l'exécution des prestations, à savoir la gestion des appels entrants et des réservations pour le compte du Client.
9.3 Catégories de données. Les données traitées peuvent inclure : nom, prénom, numéro de téléphone, adresse email, date et heure de réservation, nombre de couverts, demandes spécifiques, et transcriptions textuelles des conversations téléphoniques.
9.4 Aucun enregistrement audio conservé. Le Prestataire ne conserve aucun enregistrement audio des appels traités. Seules les transcriptions textuelles, nécessaires à l'exécution du Service et à des fins d'amélioration de la qualité, sont conservées dans les conditions définies à l'article 9.6.
9.5 Hébergement. Les données sont hébergées sur des serveurs situés en Allemagne, au sein de l'Union européenne, par le prestataire DigitalOcean. Aucun transfert de Données Personnelles hors de l'Union européenne n'est effectué sans la mise en place de garanties appropriées au sens du chapitre V du RGPD.
9.6 Durée de conservation. Les Données Personnelles sont conservées pendant la durée strictement nécessaire à l'exécution du Service, et au plus tard pendant douze (12) mois à compter de la fin de la relation contractuelle, sous réserve des obligations légales de conservation.
9.7 Droits des personnes concernées. Les personnes concernées disposent des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition prévus par le RGPD. Ces droits s'exercent auprès du Client, responsable de traitement. Le Prestataire apporte au Client l'assistance nécessaire pour répondre à ces demandes.
9.8 Sécurité. Le Prestataire met en œuvre les mesures techniques et organisationnelles appropriées pour garantir la sécurité, la confidentialité et l'intégrité des Données Personnelles, notamment : chiffrement des données en transit (TLS 1.2 minimum), contrôle des accès, journalisation, sauvegardes régulières.
9.9 Sous-traitants ultérieurs. Le Client autorise le Prestataire à recourir à des sous-traitants ultérieurs pour l'exécution du Service (notamment fournisseurs d'infrastructure cloud, de modèles d'IA, de télécommunications). La liste des sous-traitants ultérieurs est tenue à jour et communiquée sur demande.
9.10 Violation de données. En cas de violation de Données Personnelles, le Prestataire en informera le Client dans les meilleurs délais et au plus tard dans les soixante-douze (72) heures suivant la prise de connaissance, et lui apportera l'assistance nécessaire à l'accomplissement de ses obligations de notification.