Politique de confidentialité
Dernière mise à jour le 28 août 2026 · Version 2.0
En bref
L'hôtel décide des données clients qu'il enregistre ; nous les stockons et les protégeons pour son compte. Nous ne les vendons pas, ne les utilisons pas à des fins publicitaires, ne profilons personne, et n'entraînons aucun modèle avec elles. Les clients doivent s'adresser à l'hôtel au sujet de leurs données, et l'hôtel peut donner suite à cette demande dans l'application. Une fermeture de compte approuvée efface tout après 30 jours.
1. Qui nous sommes et ce que couvre la présente politique
La présente politique explique comment Anyname Hotel traite les données personnelles. L'entité responsable est identifiée dans la clause Contact à la fin du présent document.
Elle couvre l'ensemble des éléments suivants, que nous désignons ensemble par le "Service" :
L'application web à l'adresse app.anynamehotel.com.
L'application Anyname Hotel pour iOS.
L'application Anyname Hotel pour Android.
Le site public anynamehotel.com, y compris ses pages en turc.
Elle est rédigée pour satisfaire à la loi n° 6698 sur la protection des données personnelles ("KVKK") et, pour les hôtels et les clients auxquels il s'applique, au règlement (UE) 2016/679 ("GDPR", en français RGPD).
2. Nos deux rôles
Pour les données de clients et de personnel saisies dans le Service, l'hôtel est le responsable du traitement et Anyname Hotel est le sous-traitant agissant sur ses instructions (KVKK : veri sorumlusu / veri işleyen ; GDPR : responsable du traitement / sous-traitant).
Pour les enregistrements de compte et de facturation de l'hôtel, pour les messages d'assistance qui nous sont envoyés, pour les demandes adressées via le site public ou depuis l'application, et pour la mesure d'audience décrite à la clause 11, Anyname Hotel est le responsable du traitement.
En tant que sous-traitant, nous n'agissons que sur les instructions de l'hôtel, données via le Service ou par écrit. Nous n'utilisons pas les données clients à nos propres fins, ne les vendons ni ne les louons, ne les utilisons ni à des fins publicitaires ni de profilage, et ne nous en servons pas pour entraîner des modèles d'apprentissage automatique.
3. Ce que nous traitons pour l'hôtel, en tant que sous-traitant
Fiches clients : nom et prénom, adresse e-mail, numéro de téléphone, nationalité, numéro de pièce d'identité nationale ou de passeport, date de naissance, les remarques ajoutées par la réception, et tout marqueur VIP ou liste noire posé par l'hôtel.
Enregistrements de séjour : chambre, dates et heures, nombre d'adultes et d'enfants, tarif, charges de la note (folio), paiements et mode de paiement.
Fiches de sociétés et d'agences (Cari) : raison sociale, numéro fiscal, nom, téléphone et e-mail de la personne de contact, et remarques.
Enregistrements de caisse et de dépenses : comptes de caisse, mouvements d'espèces, dépenses, fournisseurs et le membre du personnel qui a enregistré chacun d'eux.
Fiches du personnel : nom, identifiant, rôle, état du compte, et un journal des actions en ajout seul retraçant ce qu'a fait chaque compte — arrivée (check-in), paiement, correction, état de chambre — avec le nom du compte, l'heure, et l'adresse réseau depuis laquelle l'action a été effectuée.
Enregistrements de l'établissement : nom de l'hôtel, raison sociale, adresse, coordonnées, devise, heures d'arrivée et de départ, et les identifiants de déclaration d'identité propres à l'hôtel lorsque cette intégration est utilisée.
Enregistrements d'appareils pour les notifications : le jeton de notification délivré par Apple ou Google pour un appareil donné, la plateforme, la version de l'application et la langue choisie, conservés en regard du compte du personnel qui s'est connecté sur cet appareil.
Lorsque l'hôtel active le bot d'arrivée (check-in) Telegram : l'identifiant de conversation, l'identifiant d'utilisateur et le nom d'utilisateur Telegram des personnes qui y sont liées, ainsi que tout ce qu'un client saisit dans le bot pendant une arrivée en cours.
Invitations du personnel, lorsqu'elles sont utilisées : l'adresse e-mail invitée, et le fait que l'invitation ait été acceptée ou non.
Nous ne détenons aucune catégorie particulière de données personnelles au sens de KVKK art. 6 ou de GDPR art. 9. Un numéro de pièce d'identité nationale ou de passeport est un justificatif d'identité, non une catégorie particulière, et le Service ne comporte aucun champ pour des données de santé, biométriques, religieuses ou politiques.
4. Ce que nous traitons en tant que responsable du traitement
Les demandes envoyées depuis le site public ou depuis le formulaire de démo dans les applications : nom, nom de l'hôtel, téléphone, ville et message rédigé, afin que nous puissions répondre et donner suite.
Les messages d'assistance qui nous sont envoyés : nom de l'expéditeur, adresse de réponse indiquée, sujet, message, et l'établissement d'où il provient.
Les demandes de fermeture de compte : qui a demandé, quand, le motif éventuellement donné, et notre décision.
Les demandes d'exportation de données : qui a demandé, quand, le motif donné, notre décision et toute remarque, et si le téléchargement approuvé a été utilisé.
Les références de licence et de facturation de l'établissement.
Les rapports d'erreur et de performance du Service, tels que décrits à la clause 10.
La mesure d'audience et de performance publicitaire sur les quatre pages marketing publiques, et uniquement lorsque le visiteur y a consenti, comme décrit à la clause 11.
Aucun numéro de carte, cryptogramme de sécurité ou identifiant bancaire n'est stocké où que ce soit dans le Service. Les paiements sont enregistrés sous la forme d'un montant et d'un mode — espèces, carte, virement, paiement mobile ou sur compte — et jamais sous la forme de données de carte. Si le paiement par carte est un jour activé, les cartes seront traitées par un prestataire de paiement agréé et nous ne conserverons que sa référence.
5. Pourquoi nous les traitons, et sur quelle base légale
Traitements effectués pour l'hôtel
Pour exploiter l'établissement — attribuer les chambres, facturer les séjours, rapprocher la caisse et rendre compte à la direction. Base : KVKK art. 5/2(c) et (f), GDPR art. 6(1)(b) et (f), sur instruction de l'hôtel.
Pour satisfaire aux obligations légales de l'hôtel, y compris la déclaration de l'identité des clients aux autorités turques et la conservation des documents comptables pendant la durée légale. Base : KVKK art. 5/2(a) et (ç), GDPR art. 6(1)(c).
Pour préserver la sécurité du Service et enquêter sur les usages abusifs, au moyen du journal des actions. Base : KVKK art. 5/2(f), GDPR art. 6(1)(f).
Traitements que nous effectuons en tant que responsable du traitement
Pour répondre aux demandes et aux messages d'assistance, et garder trace de ce qui a été demandé et de ce que nous avons fait. Base : KVKK art. 5/2(c) et (f), GDPR art. 6(1)(b) et (f).
Pour maintenir le Service en état de marche — diagnostiquer les plantages et les erreurs. Base : intérêt légitime, KVKK art. 5/2(f), GDPR art. 6(1)(f).
Pour facturer et tenir nos propres registres légaux. Base : KVKK art. 5/2(a), GDPR art. 6(1)(c).
Pour la mesure d'audience et de performance publicitaire sur les pages publiques. Base : consentement, KVKK art. 5/1, GDPR art. 6(1)(a) — révocable à tout moment.
6. Décisions automatisées et profilage
Rien dans le Service ne prend de décision automatisée produisant un effet juridique à l'égard d'un client ou d'un membre du personnel, ou les affectant de manière significative de façon analogue.
Les marqueurs tels que VIP ou liste noire sont posés par les personnes de l'hôtel elles-mêmes, une fiche à la fois. Ils ne sont pas calculés, ne sont pas déduits d'un comportement, et ne sont pas partagés entre établissements : un client signalé dans un hôtel est inconnu de tous les autres hôtels du Service.
7. Avec qui nous les partageons
Nous faisons appel à un petit nombre de sous-traitants. Chacun est lié par un accord écrit de traitement des données, ne peut agir que sur nos instructions, et ne peut pas utiliser les données à ses propres fins.
Supabase — base de données, authentification, stockage de fichiers et distribution des notifications. Région d'hébergement telle que définie pour le projet.
Vercel — hébergement de l'application et diffusion de contenu pour l'application web et le site public.
Sentry — rapports d'erreur et de performance, tels que décrits à la clause 10.
Apple (APNs) et Google (FCM) — distribution des notifications vers un appareil enregistré. Ils reçoivent le jeton de notification et le contenu du message, qui porte un événement et un numéro de chambre, jamais un document d'identité.
Un prestataire d'envoi d'e-mails — uniquement pour les messages d'assistance qui nous sont envoyés depuis l'application, et uniquement pour le contenu de ce message. Les fiches clients ne sont jamais envoyées par e-mail.
Lorsque l'hôtel les active : les autorités turques, via le compte de déclaration d'identité propre à l'hôtel ; et Telegram, uniquement pour les messages qui transitent par le bot d'arrivée (check-in) facultatif.
Sur les pages marketing publiques uniquement, et seulement après consentement : Google (Analytics), Meta (Pixel et interface de conversions), PostHog et Vercel Analytics. Voir la clause 11.
Rien n'est vendu, loué, ni utilisé par nous à des fins publicitaires ou de profilage. Personne en dehors de ces prestataires ne reçoit de données clients, sauf instruction de l'hôtel, ou obligation imposée par un tribunal ou par la loi — et lorsque nous y sommes contraints et que nous pouvons licitement en informer l'hôtel, nous le faisons.
Si nous ajoutons ou changeons un prestataire qui traite les données de l'hôtel, nous en informons le compte propriétaire avant qu'il ne commence, afin que l'hôtel puisse s'y opposer ou partir avant la prise d'effet.
8. Qui, chez Anyname Hotel, peut les voir
Notre console de plateforme peut lister les établissements, l'état de leur licence et leurs totaux d'utilisation. Un petit nombre de nos collaborateurs peuvent également accéder aux enregistrements d'un établissement lorsque cela est véritablement nécessaire — pour enquêter sur une anomalie signalée par l'hôtel, pour restaurer des données, ou lorsque la loi l'exige.
Cet accès est limité aux personnes qui en ont besoin, n'est utilisé que pour ces motifs, et ne sert ni à lire des fiches clients par curiosité ni à une quelconque fin commerciale. Nous ne nous connectons pas au compte d'un hôtel sans le lui demander au préalable, sauf si nous devons le faire pour arrêter un incident de sécurité en cours.
Nos collaborateurs sont tenus par des obligations écrites de confidentialité qui survivent à la fin de leur engagement.
9. Les applications mobiles
Les applications iOS et Android sont le même Service sous une autre forme. Elles s'adressent à la même base de données, contiennent les mêmes enregistrements, et sont régies par toutes les autres clauses de la présente politique. Quatre points leur sont propres.
Autorisations de l'appareil
Les applications demandent une seule autorisation : les notifications. Elles n'utilisent ni l'appareil photo, ni la photothèque, ni le microphone, ni la localisation à quelque précision que ce soit, ni le carnet d'adresses, ni le calendrier, et ne contiennent aucun code qui les lise.
Notifications
Si un membre du personnel autorise les notifications, l'appareil reçoit un jeton d'Apple ou de Google. Nous le conservons en regard de ce compte du personnel afin qu'un changement d'équipe atteigne le bon téléphone, avec la plateforme, la version de l'application et la langue. Les notifications portent un événement et un numéro de chambre — jamais un document d'identité, une note (folio) ou le numéro d'identité d'un client. Désactiver les notifications dans le système d'exploitation, ou se déconnecter, met fin à l'enregistrement.
Aucun pistage, aucune publicité
Les applications ne contiennent aucun identifiant publicitaire, aucun SDK publicitaire et aucun pistage inter-applications ou inter-sites. Elles ne présentent jamais l'invite App Tracking Transparency, parce qu'il n'y a rien à demander. Rien de ce qu'elles collectent n'est transmis à un courtier en données ni combiné avec les données des applications ou des sites d'une autre société.
Ce que disent les étiquettes des magasins
Les types de données déclarés sur l'App Store et sur Google Play correspondent à la présente politique : coordonnées, données d'identité et de séjour, données d'achat et financières, identifiants de compte et d'appareil, et remarques en texte libre — tous liés à un compte, tous utilisés uniquement pour faire fonctionner l'application, aucun utilisé à des fins de pistage. Les rapports de plantage et de performance sont déclarés séparément et ne sont liés à aucune identité.
10. Rapports d'erreur et de performance
Le Service signale ses propres plantages et erreurs à Sentry, afin qu'une anomalie rencontrée par un réceptionniste à 2 heures du matin nous soit visible plutôt que subie en silence.
Ces rapports sont configurés pour ne porter aucune donnée personnelle. Les captures d'écran et la capture de la hiérarchie des vues sont désactivées, la relecture de session est désactivée, et l'envoi des identifiants personnels par défaut — dont l'adresse réseau et l'utilisateur connecté — est désactivé. Les chaînes de requête sont retirées de chaque adresse réseau enregistrée avant qu'un événement ne quitte l'appareil, de sorte qu'un filtre de base de données tel que le numéro de téléphone d'un client ne puisse pas voyager à l'intérieur d'une trace d'exécution.
Un rapport contient l'erreur, l'endroit du code où elle s'est produite, la version de l'application, le modèle de l'appareil et la version du système d'exploitation. Il n'est lié ni à un compte du personnel ni à un client.
Les rapports sont conservés par Sentry pendant 90 jours, puis supprimés.
11. Cookies, stockage et mesure d'audience
Dans le Service
L'application web, ainsi que les applications iOS et Android, ne déposent que ce dont elles ont besoin pour fonctionner : un jeton de session pour qu'un utilisateur connecté le reste, et un stockage local pour la langue choisie, le thème clair ou sombre, les préférences de notification et le code d'établissement mémorisé. Il n'y a aucun cookie publicitaire et aucun pistage inter-sites dans le Service. Rien de tout cela n'est facultatif, et rien de tout cela ne sert à observer des comportements.
Sur les pages marketing publiques
Quatre pages sont publiques : la page d'accueil en anglais, la page d'accueil en turc, et ces deux pages juridiques. Sur ces pages uniquement, et seulement après que le visiteur a activement consenti via le bandeau cookies, nous chargeons Google Analytics, le Meta Pixel et son interface de conversions, ainsi que PostHog, afin de mesurer l'efficacité de notre propre publicité. Vercel Analytics recueille des comptages de pages agrégés, sans cookies.
Rien n'est chargé avant que le consentement ne soit donné — les balises ne sont pas injectées du tout tant que le choix n'est pas fait, plutôt que chargées puis soumises à une question après coup. Un refus est mémorisé, de sorte que le bandeau n'est pas réaffiché à la visite suivante. Le consentement peut être retiré à tout moment en effaçant les données du site anynamehotel.com dans le navigateur.
Ces balises ne s'exécutent jamais sur une page où l'on est connecté. Le personnel d'un hôtel au travail n'est pas une audience publicitaire, et les écrans qu'il utilise portent des noms de clients.
Si un visiteur arrive depuis une publicité, les identifiants de campagne présents dans le lien sont conservés dans ce navigateur pour la durée de la visite et ne nous sont transmis que si le visiteur choisit d'envoyer le formulaire de démo — auquel moment il demande à être contacté.
12. Où les données sont hébergées, et transferts à l'étranger
Les données sont hébergées dans les centres de données de Supabase et de Vercel, qui peuvent se situer hors de Türkiye et hors de l'Espace économique européen.
En vertu de KVKK art. 9, un transfert à l'étranger exige son propre fondement légal. Nous nous appuyons sur les engagements écrits et les clauses contractuelles types conclus avec ces prestataires, ainsi que sur les garanties appropriées prévues par GDPR art. 46 lorsqu'il s'applique. Un hôtel peut nous demander quel mécanisme s'applique à lui et nous le lui indiquerons.
Un hôtel qui a besoin que ses données restent dans une région donnée doit le signaler avant son intégration, afin que nous puissions lui dire si nous sommes en mesure de le faire.
13. Durée de conservation des données
Fiches clients et enregistrements de séjour : jusqu'à ce que l'hôtel les supprime ou ferme son compte. Les enregistrements qui intéressent la comptabilité sont conservés aussi longtemps que l'exige l'obligation légale de conservation propre à l'hôtel.
Après une fermeture de compte approuvée : 30 jours pendant lesquels rien n'est supprimé et l'hôtel peut encore annuler, puis l'effacement de la base de données active, puis la disparition des sauvegardes chiffrées de l'infrastructure dans un délai supplémentaire de 30 jours.
Après l'expiration d'une licence ou sa suspension pour défaut de paiement : 90 jours à compter de l'expiration, afin qu'un renouvellement restitue tout intact ; supprimables ensuite, et nous écrivons au compte propriétaire avant de supprimer.
Demandes envoyées depuis le site et depuis l'application : 24 mois à compter du dernier contact, sauf si l'expéditeur nous demande de les supprimer plus tôt.
Messages d'assistance : 24 mois, afin que l'historique d'un problème reste consultable.
Demandes de fermeture de compte et d'exportation de données, avec les décisions que nous avons prises : 5 ans, comme preuve de ce qui a été demandé et de ce que nous avons fait.
Rapports d'erreur et de performance : 90 jours.
Enregistrements d'appareils pour les notifications : jusqu'à ce que l'appareil soit désenregistré, que le compte du personnel soit supprimé, ou que le jeton soit rejeté comme périmé.
Les déclarations d'identité déjà transmises aux autorités résident dans leurs systèmes et non dans les nôtres, et la fermeture d'un compte ici ne les rappelle pas.
14. Sécurité
L'accès est authentifié par compte du personnel et séparé par rôle. Les lignes de chaque établissement sont isolées au niveau de la base de données par la sécurité au niveau des lignes, de sorte qu'un établissement ne peut pas lire celles d'un autre — l'isolement est imposé par la base de données elle-même, et pas seulement par l'application.
Le trafic est chiffré en transit par TLS, et les données sont chiffrées au repos par nos fournisseurs d'infrastructure. Les mots de passe ne sont stockés que sous forme d'empreintes salées et ne sont pas lisibles par nous.
Les actions d'exploitation sont inscrites dans un journal en ajout seul qui enregistre qui a fait quoi et quand. L'accès administratif de notre côté est limité à des personnes nommément désignées et fait l'objet de revues.
Aucun système n'est parfaitement sûr. Nous maintenons nos dépendances à jour, examinons périodiquement la posture de sécurité de la plateforme, et donnons suite aux constats de ces revues.
15. Violations de données personnelles
Si nous découvrons une violation qui affecte les données d'un hôtel, nous en informons le compte propriétaire sans retard injustifié, dès que nous disposons de suffisamment d'éléments pour la décrire — ce qui s'est passé, quelles données sont concernées à notre connaissance, ce que nous faisons pour y remédier, et ce que l'hôtel doit faire.
En tant que responsable du traitement, c'est l'hôtel qui notifie l'Autorité de protection des données personnelles et, lorsque cela est requis, les personnes concernées. En vertu de la décision du Conseil n° 2019/271, cette notification est due dans les 72 heures suivant le moment où l'hôtel en a eu connaissance. Nous donnons à l'hôtel les informations et l'assistance raisonnable dont il a besoin pour respecter ce délai.
Lorsque nous sommes le responsable du traitement — demandes, messages d'assistance, enregistrements de compte et de facturation, diagnostics — nous notifions nous-mêmes l'autorité et les personnes concernées, dans les mêmes délais.
16. Vos droits
En vertu de KVKK art. 11 et, lorsqu'il s'applique, du GDPR, une personne peut demander si ses données sont traitées, demander à quelles fins elles servent et à qui elles ont été transmises, demander une copie ou leur portabilité, demander la correction de ce qui est inexact, demander leur suppression, s'opposer au traitement, demander que les conséquences d'une correction ou d'une suppression soient répercutées auprès des tiers, et réclamer réparation du préjudice causé par un traitement illicite.
Comment les exercer
Les clients doivent s'adresser à l'hôtel qui a enregistré leur séjour. C'est lui qui détient la relation, et il peut consulter, corriger, exporter ou supprimer la fiche lui-même dans l'application, sans rien attendre de nous. Si une demande nous parvient d'abord, nous la transmettons à l'hôtel et l'aidons à y donner suite.
Le personnel d'un établissement, ainsi que les hôtels qui posent une question au sujet de leur propre compte, peuvent écrire à support@anynamehotel.com. Nous répondons sous 30 jours, qui est le délai de KVKK art. 13 ; lorsque le GDPR s'applique, nous répondons sous un mois.
Nous pouvons demander les informations qu'il faut pour nous assurer de l'identité du demandeur avant d'agir. C'est une protection pour le demandeur, non un obstacle, et nous en demandons le moins possible.
Toute personne qui n'est pas satisfaite de notre réponse peut saisir l'Autorité de protection des données personnelles (Kişisel Verileri Koruma Kurumu, kvkk.gov.tr) ou, en vertu du GDPR, son autorité de contrôle locale.
17. Les enfants
Le Service est un outil destiné au personnel. Il n'est ni proposé, ni commercialisé, ni destiné à des enfants, et nous ne collectons pas sciemment les données d'un enfant en tant qu'utilisateur.
Une fiche client peut inclure un mineur voyageant avec sa famille, car le droit de l'hébergement impose d'enregistrer chaque client. L'hôtel est le responsable du traitement de cette fiche et en répond comme de toute autre fiche client.
18. Modifications de la présente politique
Les mises à jour paraissent à cette adresse avec un nouveau numéro de version et une nouvelle date. La version précédente est disponible sur demande.
Les modifications substantielles sont annoncées au compte propriétaire de chaque établissement avant leur prise d'effet. Lorsqu'une modification requiert un consentement, nous le demandons plutôt que de le présumer.
Questions
Écrivez-nous à support@anynamehotel.com et nous vous répondrons sous 30 jours.
support@anynamehotel.com- Web :
- https://anynamehotel.com