Galaxy HotelCloud

Politique de confidentialité

Dernière mise à jour : 2 octobre 2026

Responsable du traitement

PassportScan LTD, 71-75 Shelton Street, Covent Garden, London WC2H 9JQ, United Kingdom, VAT GB922941816, est le responsable du traitement des données collectées par le site galaxy-hotel.net et des données des comptes de Galaxy Hotel Cloud. Pour toute question sur la protection des données, écrivez à info@galaxy-hotel.net.

Cette politique est fournie au titre des articles 13 et 14 du Règlement (UE) 2016/679 (RGPD) et s'adresse aux visiteurs du site, aux personnes qui s'inscrivent et utilisent le PMS et, pour la partie qui les concerne, aux clients des établissements qui l'utilisent.

Trois situations différentes

Vous visitez le site ou remplissez un formulaire : nous traitons les données que vous nous laissez en tant que responsable.

Vous utilisez Galaxy Hotel Cloud comme utilisateur d'un établissement : nous traitons les données de votre compte en tant que responsable, pour fournir le service.

Vous êtes client d'un hôtel qui utilise Galaxy Hotel Cloud : le responsable de vos données est l'hôtel. Nous les conservons pour son compte en tant que sous-traitant et ne les utilisons à aucune autre fin. Pour exercer vos droits, adressez-vous à l'établissement.

Données collectées par le site

Le formulaire « Essai gratuit » demande nom, e-mail, téléphone, nom de l'établissement, nombre de chambres, pays et langue, plus un mot de passe que nous conservons uniquement sous forme chiffrée (hachage). Le formulaire de contact demande nom, e-mail, téléphone, société, chambres et votre message. À chaque envoi, nous enregistrons l'adresse IP et l'heure, pour limiter les abus et les envois automatisés.

Base juridique : l'exécution de mesures précontractuelles que vous avez demandées (création de l'environnement d'essai) et, pour le formulaire de contact, le consentement que vous donnez en cochant la case. Les demandes d'inscription non confirmées dans les 48 heures via le lien reçu par e-mail ne créent aucun environnement.

Distributeurs

Qui postule pour devenir distributeur nous laisse raison sociale, numéro de TVA, pays, ville, nom, e-mail et téléphone du référent, site web et un message, ainsi que l'adresse IP et l'heure de l'envoi. Nous les utilisons pour évaluer la candidature et, si elle est approuvée, pour gérer l'accord et payer les commissions (à cette fin le distributeur nous communique aussi ses coordonnées bancaires). Base juridique : mesures précontractuelles demandées et contrat ; les données de l'accord sont conservées pendant sa durée puis pour les obligations comptables.

Si un établissement s'inscrit avec le code ou le lien d'un distributeur, ce distributeur voit ses données commerciales : nom de l'établissement, nom, e-mail et téléphone du référent, pays, état de l'essai ou de l'abonnement, montant de l'abonnement et montants payés (HT). Il ne voit jamais les données saisies dans le logiciel de gestion ni celles des clients hébergés. Le distributeur les traite en tant que responsable indépendant pour accompagner commercialement l'établissement ; base juridique : le choix de l'établissement de l'indiquer et notre intérêt légitime à reconnaître son travail. L'établissement peut nous demander à tout moment de le détacher du distributeur.

Données du compte et utilisation du PMS

Pour chaque utilisateur d'un établissement, nous conservons nom, e-mail, rôle et permissions, langue, mot de passe chiffré et date de la dernière connexion. Nous enregistrons les opérations de la plateforme (connexions, actions du portail de maintenance, clés API créées et révoquées, appels à l'API publique par clé, livraisons des webhooks) et les journaux techniques des serveurs, conservés 30 jours.

Nous vous envoyons des e-mails de service : confirmation de l'adresse, récupération du mot de passe, avis sur l'essai gratuit, l'abonnement et les maintenances. Nous n'envoyons pas de lettre d'information sans votre consentement.

Base juridique : le contrat avec l'établissement et notre intérêt légitime à maintenir le service sûr et à prévenir les abus.

Données de facturation et paiements

Pour l'abonnement, nous traitons raison sociale, adresse, numéro de TVA, e-mail de facturation et historique des paiements. Le paiement par carte a lieu sur les pages de Stripe : les données de la carte sont collectées et conservées par Stripe, nous ne recevons que le résultat et un identifiant client. Le paiement par virement se fait en dehors du service.

Base juridique : le contrat et les obligations comptables et fiscales, qui nous imposent de conserver les documents de facturation pendant dix ans.

Données saisies dans le PMS par les établissements

Réservations, fiches clients, pièces d'identité, notes, factures, contrats avec agences et sociétés, communications aux clients : ce sont les données de l'établissement, qui en est le responsable. Nous les traitons uniquement sur ses instructions et dans les limites de l'accord de traitement contenu dans les Conditions du service.

Les envois vers Alloggiati Web, les systèmes statistiques régionaux (ISTAT), SES Hospedajes, le système italien d'échange des factures électroniques et le service PassportScan partent du PMS sur commande ou paramétrage de l'établissement : destinataires et contenus sont décidés par lui.

Où sont les données et comment nous les protégeons

Le service est hébergé sur Amazon Web Services dans la région de Milan (eu-south-1), Union européenne. La base de données est chiffrée au repos, les connexions passent par TLS, chaque établissement dispose d'un schéma de base de données séparé des autres. Des sauvegardes automatiques sont effectuées chaque jour et conservées 7 jours. Un pare-feu applicatif protège l'accès et limite les requêtes anormales.

L'accès de notre personnel aux données des établissements est limité à l'assistance et à la maintenance et il est journalisé. Nous ne vendons pas de données et ne les utilisons pas à des fins publicitaires.

Prestataires et destinataires

Pour fournir le service, nous faisons appel à ces prestataires, qui traitent des données pour notre compte :

Amazon Web Services EMEA SARL — hébergement, base de données, sauvegardes et envoi des e-mails de la plateforme (région de Milan).

Stripe Payments Europe Ltd — paiements par carte et gestion des abonnements.

Cloudflare, Inc. — vérification anti-robot (Turnstile) sur les formulaires du site : reçoit l'adresse IP et les caractéristiques du navigateur et de la connexion.

jsDelivr — réseau de diffusion qui fournit l'afficheur de la référence de l'API sur la page Développeurs : reçoit l'adresse IP de la personne qui l'ouvre.

Uniquement lorsque l'établissement active l'intégration : PassportScan (lecture des documents des clients), Open-Meteo (prévisions météo : reçoit seulement les coordonnées de l'établissement), Photon de Komoot (complétion des adresses : reçoit le texte de l'adresse, jamais de noms).

Stripe et Cloudflare peuvent transférer des données hors de l'Union européenne sur la base des clauses contractuelles types et du Data Privacy Framework. Le Royaume-Uni, siège du responsable, fait l'objet d'une décision d'adéquation de la Commission européenne. Nous communiquons des données aux autorités uniquement lorsque la loi l'impose.

Pendant combien de temps

Demandes d'inscription non confirmées : 30 jours, puis supprimées. Demandes de contact : 12 mois.

Compte et données de l'établissement : pendant toute la durée du contrat. À l'expiration de l'essai gratuit ou à la fin de l'abonnement, l'environnement est suspendu et conservé 90 jours pour vous permettre de le réactiver ou d'exporter les données ; il est ensuite supprimé. Vous pouvez demander une suppression anticipée.

Sauvegardes : 7 jours. Journaux techniques et du pare-feu : 30 jours.

Documents de facturation : 10 ans, par obligation légale.

Vos droits

Vous pouvez demander l'accès à vos données, leur rectification, leur effacement, la limitation du traitement, la portabilité et vous opposer au traitement fondé sur l'intérêt légitime ; vous pouvez retirer à tout moment un consentement donné. Écrivez à info@galaxy-hotel.net : nous répondons sous 30 jours.

Vous avez le droit d'introduire une réclamation auprès d'une autorité de contrôle : en France la CNIL, en Italie le Garante per la protezione dei dati personali, en Espagne l'AEPD, au Royaume-Uni l'ICO, ou l'autorité du pays où vous résidez.

Si vous êtes client d'un établissement, vos droits s'exercent auprès de l'établissement : si vous nous écrivez, nous transmettons la demande et l'aidons à y répondre.

Cookies

Le site et le PMS n'utilisent ni cookies de profilage ni outils d'analyse. Ce qui est stocké dans le navigateur est décrit dans la Politique de cookies.

Mineurs

Le site et le service s'adressent aux entreprises et à leurs collaborateurs : nous ne collectons pas sciemment de données de personnes de moins de 16 ans.

Modifications

Nous mettons à jour cette politique lorsque le service ou les prestataires changent. La date en haut indique la dernière version ; les modifications substantielles sont communiquées par e-mail aux utilisateurs inscrits.