Accord de traitement des données
Version 1.0 — dernière mise à jour le 1er juin 2026
Entre
MVC Consulting (ToneelTickets), dont le siège social est établi Deken Degryselaan 16, 8500 Courtrai (Kortrijk), numéro d'entreprise BE0533.693.208. Ci-après : le « Sous-traitant ».
Et
L'organisation (troupe de théâtre, association ou producteur) qui s'inscrit sur la plateforme ToneelTickets et accepte ainsi le présent accord de traitement des données. Ci-après : le « Responsable du traitement ».
Les deux parties sont ci-après désignées ensemble comme les « Parties ».
Considérant que
Dans le cadre de la billetterie en ligne et de la gestion du public proposées par ToneelTickets, le Sous-traitant traite certaines Données personnelles pour le compte et sur instruction du Responsable du traitement. Les Parties souhaitent consigner par écrit les accords relatifs à ce traitement, conformément à l'article 28 du RGPD.
Article 1 — Définitions
- RGPD : Règlement (UE) 2016/679 (Règlement général sur la protection des données).
- Personne concernée : la personne physique à laquelle se rapporte une Donnée personnelle (p. ex. un acheteur de billets).
- Fuite de données : une violation de la sécurité entraînant la destruction, la perte, l'altération ou l'accès non autorisé à des Données personnelles.
- Mission : les services de ToneelTickets tels que décrits à l'Annexe 1.
- Données personnelles : toute information se rapportant à une personne physique identifiée ou identifiable, au sens de l'article 4(1) du RGPD, que le Sous-traitant traite dans le cadre de la Mission.
- Traiter / Traitement : toute opération portant sur des Données personnelles, au sens de l'article 4(2) du RGPD.
- Sous-traitant ultérieur : une partie externe qui traite des Données personnelles pour le compte du Sous-traitant.
Article 2 — Objet (art. 28 RGPD)
2.1. Le Sous-traitant traite les Données personnelles exclusivement comme décrit dans la Mission (Annexe 1) et conformément aux instructions du Responsable du traitement.
2.2. Tout traitement en dehors de la Mission est interdit, sauf :
- si le Responsable du traitement donne des instructions écrites en ce sens ; ou
- si une disposition légale (du droit de l'Union ou d'un État membre) y oblige le Sous-traitant. Dans ce cas, le Sous-traitant en informe préalablement le Responsable du traitement, sauf si cette législation l'interdit pour des motifs importants d'intérêt public.
2.3. Le Sous-traitant informe immédiatement le Responsable du traitement si, selon lui, une instruction constitue une violation du RGPD.
Article 3 — Durée
3.1. Le présent accord court aussi longtemps que le Responsable du traitement utilise la plateforme ToneelTickets.
3.2. Les articles 3.3, 5, 6, 7, 9 et 12 restent en vigueur après la fin de l'accord.
3.3. Après la fin de l'accord, le Sous-traitant cesse tout traitement et efface dans un délai d'un mois toutes les Données personnelles et sauvegardes, sauf si leur conservation est légalement obligatoire (p. ex. délai de conservation comptable pour les données de facturation).
Article 4 — Sécurité (art. 32 RGPD)
4.1. Le Sous-traitant prend les mesures techniques et organisationnelles appropriées pour protéger les Données personnelles contre la destruction, la perte, la falsification, l'accès non autorisé ou le traitement illicite. Les mesures minimales figurent à l'Annexe 2.
4.2. Le Sous-traitant dispose d'une politique de sécurité à jour et l'évalue périodiquement.
Article 5 — Confidentialité (art. 29 RGPD)
5.1. Le Sous-traitant garantit la confidentialité de toutes les Données personnelles.
5.2. Seuls les membres du personnel ou préposés tenus contractuellement ou légalement au secret ont accès aux Données personnelles, et uniquement dans la mesure strictement nécessaire à l'exécution de leurs tâches.
Article 6 — Sous-traitance ultérieure (art. 28 RGPD)
6.1. Le Sous-traitant peut faire appel à des Sous-traitants ultérieurs pour l'exécution de la Mission. Les principaux sous-traitants ultérieurs permanents de ToneelTickets sont notamment :
- Stripe — traitement des paiements (billets & extras en ligne).
- Hébergeur dans l'EEE (serveurs et base de données).
- Fournisseur de messagerie pour les e-mails transactionnels (p. ex. confirmations de commande et billets électroniques).
6.2. Avec chaque Sous-traitant ultérieur, le Sous-traitant conclut un accord comportant des obligations au moins équivalentes en matière de protection des données et de confidentialité.
6.3. Le Sous-traitant tient à jour la liste de tous les Sous-traitants ultérieurs et la transmet au Responsable du traitement sur simple demande.
Article 7 — Assistance (art. 28 RGPD)
7.1. Général. Le Sous-traitant apporte au Responsable du traitement toute l'assistance raisonnable pour respecter et démontrer ses obligations au titre du RGPD.
7.2. Demandes des Personnes concernées. Lorsqu'une Personne concernée (p. ex. un acheteur de billets) s'adresse directement au Sous-traitant pour exercer des droits prévus au chapitre III du RGPD (accès, effacement, opposition, …), le Responsable du traitement en est averti sans délai. Le Sous-traitant ne répond à la demande qu'après accord du Responsable du traitement, sauf s'il s'agit d'une demande que seul le Sous-traitant peut exécuter.
7.3. Fuites de données. Le Sous-traitant notifie toute Fuite de données au Responsable du traitement sans retard injustifié, et au plus tard dans les 48 heures après en avoir pris connaissance (info@toneeltickets.be). Il apporte toute l'assistance raisonnable pour la notification à l'Autorité de protection des données (art. 33 RGPD) et — si nécessaire — aux Personnes concernées (art. 34 RGPD). La notification effective à l'autorité de contrôle reste de la compétence du Responsable du traitement.
7.4. Autre assistance. Le Sous-traitant aide le Responsable du traitement, dans la mesure pertinente, pour :
- la sécurité du traitement (art. 32 RGPD) ;
- la réalisation d'une analyse d'impact relative à la protection des données (AIPD, art. 35 RGPD) ;
- la consultation de l'autorité de contrôle si nécessaire (art. 36 RGPD).
Article 8 — Lieu du traitement
Le Sous-traitant traite les Données personnelles exclusivement au sein de l'Espace économique européen (EEE). Si un transfert hors de l'EEE s'avérait nécessaire pour des fonctionnalités spécifiques (p. ex. via Stripe), il s'effectue avec les garanties appropriées prévues au chapitre V du RGPD (p. ex. clauses contractuelles types).
Article 9 — Contrôle (art. 28 RGPD)
9.1. Le Responsable du traitement a le droit de contrôler (ou de faire contrôler) le respect du présent accord, moyennant un préavis écrit d'au moins dix jours ouvrables et pendant les heures de bureau.
9.2. Le Sous-traitant fournit sur simple demande les informations et la documentation pertinentes et apporte une assistance raisonnable lors des audits.
Article 10 — Responsabilité (art. 82 RGPD)
10.1. La responsabilité du Sous-traitant est limitée comme prévu dans les Conditions générales, sans préjudice de l'article 82 du RGPD.
10.2. Chaque Partie reste entièrement responsable de ses propres violations du RGPD.
Article 11 — Résiliation
11.1. Le Responsable du traitement peut mettre fin à la collaboration à tout moment par écrit en résiliant son compte. Le Sous-traitant supprime ensuite toutes les Données personnelles dans un délai d'un mois, sous réserve des exceptions légales (voir art. 3.3).
Article 12 — Divers
12.1. Le présent accord est régi par le droit belge. Les litiges sont soumis aux tribunaux compétents de l'arrondissement dans lequel le Sous-traitant est établi.
12.2. Si une disposition devait être nulle ou invalide, les autres dispositions restent pleinement applicables et les Parties négocient de bonne foi une disposition de remplacement valable ayant un effet aussi similaire que possible.
12.3. Les modifications du présent accord sont indiquées par un nouveau numéro de version.
Annexe 1 — Description de la Mission
ToneelTickets propose une plateforme en ligne de billetterie et de gestion du public pour les troupes de théâtre, les théâtres et les organisations apparentées.
Billetterie en ligne, vente de billets & extras
Le Sous-traitant traite pour le Responsable du traitement notamment :
- Le nom de la personne qui commande
- L'adresse e-mail de la personne qui commande
- Le numéro de téléphone (facultatif)
- D'éventuels champs supplémentaires que le Responsable du traitement configure lui-même (p. ex. choix de menu, bus, régime alimentaire)
- Le choix de siège/place et les types de billets choisis
- Les références de commande et le statut de paiement
Ces données sont utilisées pour traiter la commande, envoyer les billets électroniques et les confirmations de commande, permettre le scan/l'entrée, fournir une assistance, et sécuriser la plateforme et effectuer le débogage.
Données techniques
Le Sous-traitant traite en outre les adresses IP, user agents et fichiers journaux des visiteurs. C'est nécessaire pour le trafic réseau, le débogage, la détection d'abus et la sécurité. Les adresses IP ne sont pas utilisées pour suivre les visiteurs, sauf dans le cadre d'une obligation légale (p. ex. enquête pour fraude). Les journaux ne sont pas conservés plus longtemps que nécessaire, avec un maximum d'un an.
Lors des paiements en ligne, l'adresse IP est — si le prestataire de paiement (Stripe) le demande — transmise au prestataire de paiement à des fins de prévention de la fraude.
Responsabilité propre du Responsable du traitement
Le Responsable du traitement décide lui-même quels champs (supplémentaires) sont demandés dans le processus de commande et est responsable :
- de l'existence d'une base juridique valable (art. 6 RGPD) pour chaque catégorie de données personnelles collectées ;
- d'une communication correcte envers les Personnes concernées (propre politique de confidentialité) ;
- de la gestion et du traitement des demandes des Personnes concernées.
Exclus
Les données suivantes tombent en dehors du présent accord et sont traitées par le Sous-traitant en tant que responsable propre (voir la politique de confidentialité) :
- Nom et adresse e-mail des administrateurs d'une organisation
- Adresse et données de facturation de l'organisation
Annexe 2 — Mesures de sécurité
Sécurité en couches
ToneelTickets applique plusieurs couches de sécurité indépendantes, de sorte que la défaillance d'une mesure n'entraîne pas automatiquement la fuite de Données personnelles.
HTTPS partout
Tout le trafic entre les navigateurs et les serveurs de ToneelTickets passe par une connexion HTTPS chiffrée.
Contrôle d'accès
Les bonnes pratiques du secteur sont appliquées pour l'accès aux serveurs : pas de connexion par mot de passe, uniquement des clés cryptographiques, un pare-feu sur chaque serveur et des mises à jour logicielles régulières.
Sécurité physique & centres de données
Les Données personnelles sont stockées dans des centres de données certifiés au sein de l'Espace économique européen (Belgique, Allemagne ou Pays-Bas). Les fournisseurs utilisés disposent des certifications de sécurité pertinentes (comme ISO 27001).
Sauvegardes chiffrées
Les bases de données sont sauvegardées quotidiennement, de façon chiffrée, vers un emplacement distinct. Les sauvegardes sont conservées jusqu'à 90 jours et le système de sauvegarde est surveillé automatiquement.
Hachage des mots de passe
Les mots de passe ne sont jamais stockés en clair. Ils sont hachés avec un algorithme spécialement conçu pour les mots de passe (avec sel). Même avec un accès à la base de données, les mots de passe ne peuvent pas être reconstitués.
Divulgation responsable
Vous avez découvert un problème de sécurité ? Signalez-le via info@toneeltickets.be. Nous vous demandons de ne rendre publics les problèmes trouvés qu'après nous avoir laissé suffisamment de temps pour les résoudre.
Des questions sur cet accord de traitement des données ? Écrivez-nous à info@toneeltickets.be.
Ce document est une traduction. En cas de divergence, la version néerlandaise prévaut.