Politique de confidentialité

Version 1.2 · en vigueur depuis le 29/07/2026

1. Responsable de traitement et double rôle

L'application « Agent Resto » est éditée par SDSF HOLDING (SAS, R.C.S. Évry 106 892 482, siège 1 Rue des Écoles 91540 Mennecy — éditeur transitoire dans l'attente de l'OpCo « AGENT RESTO »). Voir les Mentions légales.

Agent Resto intervient à deux titres distincts :

  • Responsable de traitement pour les données de compte et de facturation de l'abonné (création de compte, gestion de l'abonnement, sécurité) — décrites ci-dessous ;
  • Sous-traitant (article 28 RGPD) pour les données métier que le Restaurateur gère via l'application pour son propre compte (personnel, fournisseurs, convives/réservations, e-mails). Pour ces données, le Restaurateur est responsable de traitement ; les garanties d'Agent Resto figurent dans l'Accord de traitement des données (DPA, article 28), annexe des CGV.

2. Données traitées (en qualité de responsable) et finalités

FinalitéDonnéesBase légale (article 6)Conservation
Création et gestion du compteNom, prénom, e-mail, identifiant, mot de passe (haché), société, SIRET, établissement6.1.b (contrat)Durée du compte + 3 ans après clôture
Gestion de l'abonnement et facturationCoordonnées de facturation, historique d'abonnement, référence de transaction6.1.b + 6.1.c (obligations comptables)10 ans (article L. 123-22 du Code de commerce) pour les pièces comptables
Connexion à la boîte e-mail (IMAP)Identifiants IMAP chiffrés (Supabase Vault), jamais renvoyés au navigateur6.1.b (fonctionnalité demandée)Jusqu'à déconnexion de la boîte
Sécurité, prévention de la fraude et des abusJournaux de connexion, signaux anti-robot (Turnstile)6.1.f (intérêt légitime)12 mois
Mesure d'audience / analytics produitÉvénements produit PostHog (hébergement UE) — parcours d'usage de l'abonné : connexion, activation d'un module, souscription. Pseudonymisés, sans capture automatique, sans enregistrement de session, données directement identifiantes expurgées. Aucune publicité, aucun suivi inter-sites.6.1.f (intérêt légitime : amélioration, fiabilité et sécurité du service)14 mois
Communications de serviceE-mail, contenu6.1.bDurée du compte

3. Destinataires et sous-traitants

Les données sont accessibles au personnel habilité d'Agent Resto et aux sous-traitants suivants, agissant sur instruction :

Sous-traitantRôleLocalisation / transfert
SupabaseBase de données, authentification, stockage, VaultEEE (Francfort)
VercelHébergement de l'applicationRégion app à confirmer ; entité US → clauses contractuelles types
StripeFacturation / encaissement de l'abonnementÀ confirmer → SCC ; responsable distinct pour la fraude/conformité
ResendE-mails transactionnelsÀ confirmer (US) → SCC
PostHogMesure d'audience / analytics produit (parcours d'usage de l'abonné)EEE — région UE (Irlande/Allemagne) ; aucun transfert vers un pays tiers
Anthropic, Groq/OpenAI, jefacture/ECMA, Inngest, SendGrid, Paminga, Triagy, SentryTraitements liés aux données métier (OCR, voix, facturation électronique, e-mail, CRM, support, erreurs)Régis par l'Accord de traitement des données — voir son Annexe 2

Les données de carte bancaire sont traitées exclusivement par Stripe (tokenisation, PCI-DSS) ; Agent Resto n'accède qu'à la référence de transaction.

4. Transferts hors Union européenne

Certains sous-traitants relèvent d'entités hors EEE ou de localisation non encore confirmée. Tout transfert est encadré par des clauses contractuelles types (article 46) ou une décision d'adéquation / DPF. [À COMPLÉTER : confirmer les mécanismes de transfert]

5. Droits des personnes

Conformément aux articles 15 à 22 du RGPD, toute personne dispose des droits d'accès, rectification, effacement, opposition, limitation, portabilité et de retrait du consentement.

  • En produit : la modification du profil (nom, e-mail, langue) est disponible dans Mon profil (rectification, article 16). L'identifiant et le rôle ne sont pas auto-modifiables.
  • Effacement / export / portabilité : demande via le formulaire de contact de l'application ou par courrier au siège (voir les Mentions légales). Réponse sous 1 mois (article 12.3). Pour exercer vos droits, rendez-vous également dans Mon profil › Mes données personnelles.
  • Réclamation : auprès de la CNIL (www.cnil.fr).

6. Sécurité

Chiffrement en transit et au repos, chiffrement des identifiants IMAP (Supabase Vault), cloisonnement des données par locataire, contrôle d'accès par rôle (article 32).

7. Modifications

La présente politique peut évoluer ; les modifications substantielles sont portées à la connaissance des utilisateurs.