Politique de Confidentialité
Dernière mise à jour : 1er avril 2026
1. Responsable du traitement
Paul-Aymeric Barbier
Micro-entrepreneur
SIREN : 930 269 063
1 Rue Mirabeau, 75016 Paris, France
Email / DPO : barbierpaulaymeric@gmail.com
2. Données collectées
Dans le cadre de l'utilisation de RestoSuite, nous collectons les données suivantes :
Données d'identification
- Adresse email
- Prénom et nom
- Numéro de téléphone (notamment pour les contacts fournisseurs)
- Nom ou pseudonyme (choisi lors de la création du compte)
- Code PIN équipe (stocké de manière sécurisée)
- Rôle dans l'établissement (gérant, équipier)
Données professionnelles
- Recettes et fiches techniques
- Ingrédients, prix fournisseurs
- Données de stock (quantités, mouvements, réceptions)
- Données HACCP (relevés de température, plans de nettoyage, traçabilité)
- Informations fournisseurs (noms, contacts)
Données de santé du personnel (catégorie particulière)
Pour répondre à ses obligations en matière d'hygiène et de sécurité alimentaire, l'établissement peut être amené à enregistrer, via le registre de santé du personnel, des données relevant d'une catégorie particulière au sens de l'article 9 du RGPD : arrêts maladie, blessures, aptitudes médicales et formations hygiène des membres de l'équipe.
- Finalité — Suivi des obligations d'hygiène et d'aptitude du personnel (santé et sécurité sanitaire en cuisine).
- Base légale — Article 9.2.b du RGPD (obligations et droits spécifiques en matière de droit du travail et de sécurité-santé), conjointement aux obligations sanitaires issues du règlement (CE) n° 852/2004 et de l'arrêté du 21 décembre 2009 (formation et aptitude du personnel manipulant des denrées alimentaires, démarche HACCP).
- Accès — L'accès à ces données est restreint au gérant de l'établissement.
- Droits — Ces données sont incluses dans l'export de vos données (droit d'accès) et sont supprimées lors de la suppression de votre compte (droit à l'effacement).
Données techniques
- Adresse IP
- Type de navigateur et d'appareil
- Données de connexion (date, heure)
Données de paiement
- Les données de carte bancaire sont traitées exclusivement par Stripe et ne transitent jamais par nos serveurs
- Nous conservons uniquement l'identifiant client Stripe et le statut de l'abonnement
3. Finalités et bases légales
| Finalité | Base légale (RGPD) |
|---|---|
| Fourniture du service (recettes, stock, HACCP) | Exécution du contrat (art. 6.1.b) |
| Gestion du compte et authentification | Exécution du contrat (art. 6.1.b) |
| Facturation et paiement | Exécution du contrat (art. 6.1.b) |
| Amélioration du service (analyse d'usage) | Intérêt légitime (art. 6.1.f) |
| Support client | Exécution du contrat (art. 6.1.b) |
| Obligations légales (facturation, comptabilité) | Obligation légale (art. 6.1.c) |
4. Sous-traitants
Nous faisons appel aux sous-traitants suivants pour le fonctionnement du service :
| Sous-traitant | Fonction | Localisation |
|---|---|---|
| Render (Render Services Inc.) | Hébergement de l'application et de la base de données | Allemagne (UE) — région Frankfurt |
| OVH (OVH SAS) | Acheminement des emails transactionnels (SMTP) | France / Union européenne |
| Stripe (Stripe Inc.) | Traitement des paiements par carte bancaire | États-Unis / Irlande |
| Google (Alphabet Inc.) | API Gemini pour la saisie vocale et l'IA | États-Unis |
Chacun de ces sous-traitants est soumis à des obligations contractuelles conformes au RGPD et dispose de garanties appropriées pour le transfert de données (clauses contractuelles types, certifications).
5. Transferts de données hors UE
L'hébergement de l'application et de la base de données est situé dans l'Union européenne (Render, région Frankfurt, Allemagne). Vos données métier ne quittent pas l'UE au titre de leur hébergement.
Des transferts ponctuels vers les États-Unis subsistent uniquement via deux sous-traitants, encadrés par des garanties appropriées (Data Privacy Framework UE-États-Unis et/ou clauses contractuelles types) :
- Stripe — traitement des paiements par carte bancaire ;
- Google (API Gemini) — IA, saisie vocale et lecture automatique de documents. Le caviardage (suppression des données personnelles) s'applique aux textes saisis et dictés ; en revanche, les documents et photos que vous scannez (factures, bons de livraison, mercuriales) sont transmis tels quels à Google pour extraction, sans caviardage — ils peuvent contenir des informations sur vos fournisseurs (raison sociale, SIRET, coordonnées).
6. Durée de conservation
| Type de données | Durée |
|---|---|
| Données du compte (nom, rôle) | Durée du contrat + 3 ans |
| Données professionnelles (recettes, stock, HACCP) | Durée du contrat + 3 ans |
| Données de facturation | 10 ans (obligation comptable) |
| Données techniques (logs) | 12 mois |
À l'issue de ces durées, les données sont supprimées ou anonymisées de manière irréversible.
7. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès — Obtenir une copie de vos données
- Droit de rectification — Corriger des données inexactes
- Droit à l'effacement — Demander la suppression de vos données
- Droit à la portabilité — Recevoir vos données dans un format structuré et lisible par machine
- Droit d'opposition — Vous opposer au traitement de vos données pour des motifs légitimes
- Droit à la limitation — Demander la restriction du traitement
Pour exercer ces droits, contactez-nous à contact@restosuite.fr. Nous répondrons dans un délai maximum de 30 jours.
En cas de réclamation, vous pouvez saisir la Commission Nationale de l'Informatique et des Libertés (CNIL) :
CNIL — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Site : www.cnil.fr
9. Sécurité
Nous mettons en œuvre les mesures techniques et organisationnelles appropriées pour protéger vos données :
- Chiffrement des communications (HTTPS/TLS)
- Chiffrement de la base de données au repos (SQLCipher / AES-256), conformément à l'article 32 du RGPD
- Mots de passe stockés sous forme de condensats (hachage bcrypt), jamais en clair
- Authentification par mot de passe ou code PIN, avec limitation des tentatives
- Accès restreint aux données selon les rôles et isolation entre établissements
- Sauvegardes régulières
- Hébergement sécurisé dans l'Union européenne (Render, région Frankfurt)
10. Intelligence artificielle (Alto)
RestoSuite intègre un assistant, Alto, qui s'appuie sur le modèle Google Gemini (hébergé aux États-Unis) pour la saisie vocale, l'aide à la rédaction et la lecture automatique de documents (scan de factures, bons de livraison et mercuriales).
Pour les textes saisis au chat et la dictée vocale, vos saisies font l'objet d'un caviardage avant envoi : les données personnelles identifiables (emails, téléphones, numéros type carte) sont supprimées afin de limiter les informations transmises au modèle.
En revanche, lorsque vous utilisez la lecture automatique de documents, l'image ou le PDF que vous téléversez est transmis tel quel à Google, sans caviardage possible (l'extraction nécessite le document intact). Ces documents peuvent contenir des données relatives à vos fournisseurs (raison sociale, SIRET, adresse, coordonnées). N'utilisez cette fonction que pour des documents dont vous acceptez le traitement par Google. Pour un traitement strictement européen, cette fonction pourra à l'avenir être basculée sur Google Vertex AI (région UE).
Les réponses fournies par Alto sont générées automatiquement par une intelligence artificielle. Elles sont communiquées à titre indicatif, peuvent contenir des erreurs ou des imprécisions et ne se substituent pas à un avis professionnel (notamment en matière sanitaire, réglementaire ou comptable). Cette information vous est délivrée en application de l'obligation de transparence prévue par le règlement européen sur l'intelligence artificielle (EU AI Act, article 50).
11. Modifications
Nous pouvons mettre à jour cette politique de confidentialité pour refléter l'évolution du service ou des obligations légales. Les modifications substantielles seront notifiées par email. La date de dernière mise à jour est indiquée en haut de cette page.
12. Contact
Pour toute question relative à la protection de vos données personnelles :
DPO — Paul-Aymeric Barbier
Email : barbierpaulaymeric@gmail.com
Adresse : 1 Rue Mirabeau, 75016 Paris, France