Accord de traitement des données

Version 1.0 — dernière mise à jour le 1er juin 2026

Entre

MVC Consulting (ToneelTickets), dont le siège social est établi Deken Degryselaan 16, 8500 Courtrai (Kortrijk), numéro d'entreprise BE0533.693.208. Ci-après : le « Sous-traitant ».

Et

L'organisation (troupe de théâtre, association ou producteur) qui s'inscrit sur la plateforme ToneelTickets et accepte ainsi le présent accord de traitement des données. Ci-après : le « Responsable du traitement ».

Les deux parties sont ci-après désignées ensemble comme les « Parties ».

Considérant que

Dans le cadre de la billetterie en ligne et de la gestion du public proposées par ToneelTickets, le Sous-traitant traite certaines Données personnelles pour le compte et sur instruction du Responsable du traitement. Les Parties souhaitent consigner par écrit les accords relatifs à ce traitement, conformément à l'article 28 du RGPD.


Article 1 — Définitions

Article 2 — Objet (art. 28 RGPD)

2.1. Le Sous-traitant traite les Données personnelles exclusivement comme décrit dans la Mission (Annexe 1) et conformément aux instructions du Responsable du traitement.

2.2. Tout traitement en dehors de la Mission est interdit, sauf :

2.3. Le Sous-traitant informe immédiatement le Responsable du traitement si, selon lui, une instruction constitue une violation du RGPD.

Article 3 — Durée

3.1. Le présent accord court aussi longtemps que le Responsable du traitement utilise la plateforme ToneelTickets.

3.2. Les articles 3.3, 5, 6, 7, 9 et 12 restent en vigueur après la fin de l'accord.

3.3. Après la fin de l'accord, le Sous-traitant cesse tout traitement et efface dans un délai d'un mois toutes les Données personnelles et sauvegardes, sauf si leur conservation est légalement obligatoire (p. ex. délai de conservation comptable pour les données de facturation).

Article 4 — Sécurité (art. 32 RGPD)

4.1. Le Sous-traitant prend les mesures techniques et organisationnelles appropriées pour protéger les Données personnelles contre la destruction, la perte, la falsification, l'accès non autorisé ou le traitement illicite. Les mesures minimales figurent à l'Annexe 2.

4.2. Le Sous-traitant dispose d'une politique de sécurité à jour et l'évalue périodiquement.

Article 5 — Confidentialité (art. 29 RGPD)

5.1. Le Sous-traitant garantit la confidentialité de toutes les Données personnelles.

5.2. Seuls les membres du personnel ou préposés tenus contractuellement ou légalement au secret ont accès aux Données personnelles, et uniquement dans la mesure strictement nécessaire à l'exécution de leurs tâches.

Article 6 — Sous-traitance ultérieure (art. 28 RGPD)

6.1. Le Sous-traitant peut faire appel à des Sous-traitants ultérieurs pour l'exécution de la Mission. Les principaux sous-traitants ultérieurs permanents de ToneelTickets sont notamment :

6.2. Avec chaque Sous-traitant ultérieur, le Sous-traitant conclut un accord comportant des obligations au moins équivalentes en matière de protection des données et de confidentialité.

6.3. Le Sous-traitant tient à jour la liste de tous les Sous-traitants ultérieurs et la transmet au Responsable du traitement sur simple demande.

Article 7 — Assistance (art. 28 RGPD)

7.1. Général. Le Sous-traitant apporte au Responsable du traitement toute l'assistance raisonnable pour respecter et démontrer ses obligations au titre du RGPD.

7.2. Demandes des Personnes concernées. Lorsqu'une Personne concernée (p. ex. un acheteur de billets) s'adresse directement au Sous-traitant pour exercer des droits prévus au chapitre III du RGPD (accès, effacement, opposition, …), le Responsable du traitement en est averti sans délai. Le Sous-traitant ne répond à la demande qu'après accord du Responsable du traitement, sauf s'il s'agit d'une demande que seul le Sous-traitant peut exécuter.

7.3. Fuites de données. Le Sous-traitant notifie toute Fuite de données au Responsable du traitement sans retard injustifié, et au plus tard dans les 48 heures après en avoir pris connaissance (info@toneeltickets.be). Il apporte toute l'assistance raisonnable pour la notification à l'Autorité de protection des données (art. 33 RGPD) et — si nécessaire — aux Personnes concernées (art. 34 RGPD). La notification effective à l'autorité de contrôle reste de la compétence du Responsable du traitement.

7.4. Autre assistance. Le Sous-traitant aide le Responsable du traitement, dans la mesure pertinente, pour :

Article 8 — Lieu du traitement

Le Sous-traitant traite les Données personnelles exclusivement au sein de l'Espace économique européen (EEE). Si un transfert hors de l'EEE s'avérait nécessaire pour des fonctionnalités spécifiques (p. ex. via Stripe), il s'effectue avec les garanties appropriées prévues au chapitre V du RGPD (p. ex. clauses contractuelles types).

Article 9 — Contrôle (art. 28 RGPD)

9.1. Le Responsable du traitement a le droit de contrôler (ou de faire contrôler) le respect du présent accord, moyennant un préavis écrit d'au moins dix jours ouvrables et pendant les heures de bureau.

9.2. Le Sous-traitant fournit sur simple demande les informations et la documentation pertinentes et apporte une assistance raisonnable lors des audits.

Article 10 — Responsabilité (art. 82 RGPD)

10.1. La responsabilité du Sous-traitant est limitée comme prévu dans les Conditions générales, sans préjudice de l'article 82 du RGPD.

10.2. Chaque Partie reste entièrement responsable de ses propres violations du RGPD.

Article 11 — Résiliation

11.1. Le Responsable du traitement peut mettre fin à la collaboration à tout moment par écrit en résiliant son compte. Le Sous-traitant supprime ensuite toutes les Données personnelles dans un délai d'un mois, sous réserve des exceptions légales (voir art. 3.3).

Article 12 — Divers

12.1. Le présent accord est régi par le droit belge. Les litiges sont soumis aux tribunaux compétents de l'arrondissement dans lequel le Sous-traitant est établi.

12.2. Si une disposition devait être nulle ou invalide, les autres dispositions restent pleinement applicables et les Parties négocient de bonne foi une disposition de remplacement valable ayant un effet aussi similaire que possible.

12.3. Les modifications du présent accord sont indiquées par un nouveau numéro de version.


Annexe 1 — Description de la Mission

ToneelTickets propose une plateforme en ligne de billetterie et de gestion du public pour les troupes de théâtre, les théâtres et les organisations apparentées.

Billetterie en ligne, vente de billets & extras

Le Sous-traitant traite pour le Responsable du traitement notamment :

Ces données sont utilisées pour traiter la commande, envoyer les billets électroniques et les confirmations de commande, permettre le scan/l'entrée, fournir une assistance, et sécuriser la plateforme et effectuer le débogage.

Données techniques

Le Sous-traitant traite en outre les adresses IP, user agents et fichiers journaux des visiteurs. C'est nécessaire pour le trafic réseau, le débogage, la détection d'abus et la sécurité. Les adresses IP ne sont pas utilisées pour suivre les visiteurs, sauf dans le cadre d'une obligation légale (p. ex. enquête pour fraude). Les journaux ne sont pas conservés plus longtemps que nécessaire, avec un maximum d'un an.

Lors des paiements en ligne, l'adresse IP est — si le prestataire de paiement (Stripe) le demande — transmise au prestataire de paiement à des fins de prévention de la fraude.

Responsabilité propre du Responsable du traitement

Le Responsable du traitement décide lui-même quels champs (supplémentaires) sont demandés dans le processus de commande et est responsable :

Exclus

Les données suivantes tombent en dehors du présent accord et sont traitées par le Sous-traitant en tant que responsable propre (voir la politique de confidentialité) :

Annexe 2 — Mesures de sécurité

Sécurité en couches

ToneelTickets applique plusieurs couches de sécurité indépendantes, de sorte que la défaillance d'une mesure n'entraîne pas automatiquement la fuite de Données personnelles.

HTTPS partout

Tout le trafic entre les navigateurs et les serveurs de ToneelTickets passe par une connexion HTTPS chiffrée.

Contrôle d'accès

Les bonnes pratiques du secteur sont appliquées pour l'accès aux serveurs : pas de connexion par mot de passe, uniquement des clés cryptographiques, un pare-feu sur chaque serveur et des mises à jour logicielles régulières.

Sécurité physique & centres de données

Les Données personnelles sont stockées dans des centres de données certifiés au sein de l'Espace économique européen (Belgique, Allemagne ou Pays-Bas). Les fournisseurs utilisés disposent des certifications de sécurité pertinentes (comme ISO 27001).

Sauvegardes chiffrées

Les bases de données sont sauvegardées quotidiennement, de façon chiffrée, vers un emplacement distinct. Les sauvegardes sont conservées jusqu'à 90 jours et le système de sauvegarde est surveillé automatiquement.

Hachage des mots de passe

Les mots de passe ne sont jamais stockés en clair. Ils sont hachés avec un algorithme spécialement conçu pour les mots de passe (avec sel). Même avec un accès à la base de données, les mots de passe ne peuvent pas être reconstitués.

Divulgation responsable

Vous avez découvert un problème de sécurité ? Signalez-le via info@toneeltickets.be. Nous vous demandons de ne rendre publics les problèmes trouvés qu'après nous avoir laissé suffisamment de temps pour les résoudre.


Des questions sur cet accord de traitement des données ? Écrivez-nous à info@toneeltickets.be.

Ce document est une traduction. En cas de divergence, la version néerlandaise prévaut.