RestoSuite
RestoSuite
Accéder à l'app

Politique de Confidentialité

Dernière mise à jour : 1er avril 2026

Sommaire

  1. Responsable du traitement
  2. Données collectées
  3. Finalités et bases légales
  4. Sous-traitants
  5. Transferts de données
  6. Durée de conservation
  7. Vos droits
  8. Cookies et mesure d'audience
  9. Sécurité
  10. Intelligence artificielle (Alto)
  11. Modifications
  12. Contact

1. Responsable du traitement

Paul-Aymeric Barbier

Micro-entrepreneur

SIREN : 930 269 063

1 Rue Mirabeau, 75016 Paris, France

Email / DPO : barbierpaulaymeric@gmail.com

2. Données collectées

Dans le cadre de l'utilisation de RestoSuite, nous collectons les données suivantes :

Données d'identification

  • Adresse email
  • Prénom et nom
  • Numéro de téléphone (notamment pour les contacts fournisseurs)
  • Nom ou pseudonyme (choisi lors de la création du compte)
  • Code PIN équipe (stocké de manière sécurisée)
  • Rôle dans l'établissement (gérant, équipier)

Données professionnelles

  • Recettes et fiches techniques
  • Ingrédients, prix fournisseurs
  • Données de stock (quantités, mouvements, réceptions)
  • Données HACCP (relevés de température, plans de nettoyage, traçabilité)
  • Informations fournisseurs (noms, contacts)

Données de santé du personnel (catégorie particulière)

Pour répondre à ses obligations en matière d'hygiène et de sécurité alimentaire, l'établissement peut être amené à enregistrer, via le registre de santé du personnel, des données relevant d'une catégorie particulière au sens de l'article 9 du RGPD : arrêts maladie, blessures, aptitudes médicales et formations hygiène des membres de l'équipe.

  • Finalité — Suivi des obligations d'hygiène et d'aptitude du personnel (santé et sécurité sanitaire en cuisine).
  • Base légale — Article 9.2.b du RGPD (obligations et droits spécifiques en matière de droit du travail et de sécurité-santé), conjointement aux obligations sanitaires issues du règlement (CE) n° 852/2004 et de l'arrêté du 21 décembre 2009 (formation et aptitude du personnel manipulant des denrées alimentaires, démarche HACCP).
  • Accès — L'accès à ces données est restreint au gérant de l'établissement.
  • Droits — Ces données sont incluses dans l'export de vos données (droit d'accès) et sont supprimées lors de la suppression de votre compte (droit à l'effacement).

Données techniques

  • Adresse IP
  • Type de navigateur et d'appareil
  • Données de connexion (date, heure)

Données de paiement

  • Les données de carte bancaire sont traitées exclusivement par Stripe et ne transitent jamais par nos serveurs
  • Nous conservons uniquement l'identifiant client Stripe et le statut de l'abonnement

3. Finalités et bases légales

Finalité Base légale (RGPD)
Fourniture du service (recettes, stock, HACCP) Exécution du contrat (art. 6.1.b)
Gestion du compte et authentification Exécution du contrat (art. 6.1.b)
Facturation et paiement Exécution du contrat (art. 6.1.b)
Amélioration du service (analyse d'usage) Intérêt légitime (art. 6.1.f)
Support client Exécution du contrat (art. 6.1.b)
Obligations légales (facturation, comptabilité) Obligation légale (art. 6.1.c)

4. Sous-traitants

Nous faisons appel aux sous-traitants suivants pour le fonctionnement du service :

Sous-traitant Fonction Localisation
Render (Render Services Inc.) Hébergement de l'application et de la base de données Allemagne (UE) — région Frankfurt
OVH (OVH SAS) Acheminement des emails transactionnels (SMTP) France / Union européenne
Stripe (Stripe Inc.) Traitement des paiements par carte bancaire États-Unis / Irlande
Google (Alphabet Inc.) API Gemini pour la saisie vocale et l'IA États-Unis

Chacun de ces sous-traitants est soumis à des obligations contractuelles conformes au RGPD et dispose de garanties appropriées pour le transfert de données (clauses contractuelles types, certifications).

5. Transferts de données hors UE

L'hébergement de l'application et de la base de données est situé dans l'Union européenne (Render, région Frankfurt, Allemagne). Vos données métier ne quittent pas l'UE au titre de leur hébergement.

Des transferts ponctuels vers les États-Unis subsistent uniquement via deux sous-traitants, encadrés par des garanties appropriées (Data Privacy Framework UE-États-Unis et/ou clauses contractuelles types) :

  • Stripe — traitement des paiements par carte bancaire ;
  • Google (API Gemini) — IA, saisie vocale et lecture automatique de documents. Le caviardage (suppression des données personnelles) s'applique aux textes saisis et dictés ; en revanche, les documents et photos que vous scannez (factures, bons de livraison, mercuriales) sont transmis tels quels à Google pour extraction, sans caviardage — ils peuvent contenir des informations sur vos fournisseurs (raison sociale, SIRET, coordonnées).

6. Durée de conservation

Type de données Durée
Données du compte (nom, rôle) Durée du contrat + 3 ans
Données professionnelles (recettes, stock, HACCP) Durée du contrat + 3 ans
Données de facturation 10 ans (obligation comptable)
Données techniques (logs) 12 mois

À l'issue de ces durées, les données sont supprimées ou anonymisées de manière irréversible.

7. Vos droits

Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :

  • Droit d'accès — Obtenir une copie de vos données
  • Droit de rectification — Corriger des données inexactes
  • Droit à l'effacement — Demander la suppression de vos données
  • Droit à la portabilité — Recevoir vos données dans un format structuré et lisible par machine
  • Droit d'opposition — Vous opposer au traitement de vos données pour des motifs légitimes
  • Droit à la limitation — Demander la restriction du traitement

Pour exercer ces droits, contactez-nous à contact@restosuite.fr. Nous répondrons dans un délai maximum de 30 jours.

En cas de réclamation, vous pouvez saisir la Commission Nationale de l'Informatique et des Libertés (CNIL) :

CNIL — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07

Site : www.cnil.fr

8. Cookies et mesure d'audience

RestoSuite utilise des cookies et un stockage local strictement nécessaires au fonctionnement du service (authentification, session, préférences). Conformément aux recommandations de la CNIL, ces traceurs techniques ne nécessitent pas votre consentement. Aucun cookie de traçage publicitaire n'est utilisé.

La mesure d'audience est assurée par Umami, une solution que nous hébergeons nous-mêmes et qui n'utilise aucun cookie ni identifiant persistant. Cette mesure n'est activée qu'après votre consentement explicite, recueilli via le bandeau affiché lors de votre première visite : le script de mesure d'audience n'est chargé qu'en cas d'acceptation. Si vous choisissez « Refuser », aucun outil de mesure d'audience n'est chargé.

9. Sécurité

Nous mettons en œuvre les mesures techniques et organisationnelles appropriées pour protéger vos données :

  • Chiffrement des communications (HTTPS/TLS)
  • Chiffrement de la base de données au repos (SQLCipher / AES-256), conformément à l'article 32 du RGPD
  • Mots de passe stockés sous forme de condensats (hachage bcrypt), jamais en clair
  • Authentification par mot de passe ou code PIN, avec limitation des tentatives
  • Accès restreint aux données selon les rôles et isolation entre établissements
  • Sauvegardes régulières
  • Hébergement sécurisé dans l'Union européenne (Render, région Frankfurt)

10. Intelligence artificielle (Alto)

RestoSuite intègre un assistant, Alto, qui s'appuie sur le modèle Google Gemini (hébergé aux États-Unis) pour la saisie vocale, l'aide à la rédaction et la lecture automatique de documents (scan de factures, bons de livraison et mercuriales).

Pour les textes saisis au chat et la dictée vocale, vos saisies font l'objet d'un caviardage avant envoi : les données personnelles identifiables (emails, téléphones, numéros type carte) sont supprimées afin de limiter les informations transmises au modèle.

En revanche, lorsque vous utilisez la lecture automatique de documents, l'image ou le PDF que vous téléversez est transmis tel quel à Google, sans caviardage possible (l'extraction nécessite le document intact). Ces documents peuvent contenir des données relatives à vos fournisseurs (raison sociale, SIRET, adresse, coordonnées). N'utilisez cette fonction que pour des documents dont vous acceptez le traitement par Google. Pour un traitement strictement européen, cette fonction pourra à l'avenir être basculée sur Google Vertex AI (région UE).

Les réponses fournies par Alto sont générées automatiquement par une intelligence artificielle. Elles sont communiquées à titre indicatif, peuvent contenir des erreurs ou des imprécisions et ne se substituent pas à un avis professionnel (notamment en matière sanitaire, réglementaire ou comptable). Cette information vous est délivrée en application de l'obligation de transparence prévue par le règlement européen sur l'intelligence artificielle (EU AI Act, article 50).

11. Modifications

Nous pouvons mettre à jour cette politique de confidentialité pour refléter l'évolution du service ou des obligations légales. Les modifications substantielles seront notifiées par email. La date de dernière mise à jour est indiquée en haut de cette page.

12. Contact

Pour toute question relative à la protection de vos données personnelles :

DPO — Paul-Aymeric Barbier

Email : barbierpaulaymeric@gmail.com

Adresse : 1 Rue Mirabeau, 75016 Paris, France

RestoSuite
RestoSuite
Votre cuisine tourne. Vos chiffres suivent.
CGV Mentions légales Confidentialité Contact
© 2026 Paul-Aymeric Barbier