Accord de traitement des données à caractère personnel (article 28 RGPD)

Version 1.2 · en vigueur depuis le 29/07/2026

1. Parties et qualification

PartieQualité RGPDIdentité
Le Client (le « Restaurateur » / « Responsable »)Responsable de traitement (article 4(7))L'établissement souscripteur, tel qu'identifié à son compte (raison sociale, SIRET).
L'Éditeur (« Agent Resto » / le « Sous-traitant »)Sous-traitant (article 4(8))SDSF HOLDING, SAS, R.C.S. Évry 106 892 482, siège 1 Rue des Écoles 91540 Mennecy — éditeur transitoire dans l'attente de l'immatriculation de l'OpCo « AGENT RESTO », qui lui sera substituée de plein droit.

Direction de la sous-traitance : Agent Resto traite pour le compte du Restaurateur les données de l'établissement (personnel, fournisseurs, convives). Le Restaurateur reste maître des finalités de ces données ; Agent Resto ne les traite que sur ses instructions documentées. Distinct : pour les données de compte et de facturation de l'abonné, Agent Resto agit en responsable (voir la Politique de confidentialité) — ces traitements-là sont hors du présent accord.

2. Objet, durée, nature et finalité

  • Objet : la fourniture de l'application Agent Resto (gestion des factures fournisseurs et facturation électronique, gestion des DLC, recettes/catalogue, e-mails entrants, équipe, réservations) implique le traitement de données personnelles pour le compte du Restaurateur.
  • Durée : la durée de l'Abonnement, augmentée des durées de restitution/suppression (article 9).
  • Nature : collecte, enregistrement, structuration, conservation, extraction, consultation, reconnaissance de caractères/vision (OCR de factures), transcription vocale, transmission (facturation électronique), effacement.
  • Finalité : permettre au Restaurateur d'utiliser les fonctionnalités de l'application.

3. Catégories de personnes et de données

Détail à l'Annexe 1

Catégorie de personnesDonnéesSource module
Personnel du Restaurateur (équipe)Nom, e-mail, identifiant, rôle/poste, établissementÉquipe / invitations
Fournisseurs du RestaurateurIdentité (dont entrepreneurs individuels = données personnelles), SIRET, montants, TVA, lignes de factureRestoFacture / OCR
Convives / clients du RestaurateurIdentité de réservation + allergènes signalés (donnée de santé — article 9)Réservations
Émetteurs d'e-mails entrantsContenu des e-mails de commande/fournisseur analysésBoîte e-mail (IMAP)
Personnes s'exprimant en saisie vocaleEnregistrements vocaux + transcriptionsCapture vocale

Point article 9 (données de santé). Une réservation nominative assortie d'un allergène est une catégorie particulière (article 9.1). La base de licéité de cette donnée pèse sur le Restaurateur (Responsable) — typiquement l'article 9.2.a (consentement du convive) ou la gestion de la commande. Agent Resto, sous-traitant, ne définit pas cette base : il traite sur instruction, sécurise (article 32) et assiste le Responsable. Le Restaurateur reste tenu de recueillir la base côté convive.

4. Obligations du Sous-traitant (article 28.3 a → h)

  • (a) Instructions documentées — ne traiter les données que sur instruction documentée du Responsable (le présent accord, les CGV et l'utilisation de l'application), y compris pour tout transfert hors UE (article 6) ; l'informer s'il estime qu'une instruction est contraire au RGPD.
  • (b) Confidentialité — garantir que les personnes autorisées à traiter s'y sont engagées ou sont soumises à une obligation légale de confidentialité.
  • (c) Sécurité (article 32) — mettre en œuvre les mesures techniques et organisationnelles de l'Annexe 3 (notamment chiffrement des identifiants IMAP via Supabase Vault, chiffrement en transit et au repos, cloisonnement par locataire, contrôle d'accès).
  • (d) Sous-traitance ultérieure — ne recourir qu'aux sous-traitants ultérieurs listés à l'Annexe 2, dans les conditions de l'article 5 (autorisation générale + information préalable + droit d'opposition), en leur imposant par contrat les mêmes obligations et en demeurant pleinement responsable de leur exécution.
  • (e) Assistance aux droits des personnes — aider le Responsable, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice des droits (articles 15 à 22), dans la mesure du possible.
  • (f) Assistance sécurité/violation/AIPD — aider le Responsable à respecter les articles 32 à 36 ; notifier toute violation de données au Responsable sans délai injustifié après en avoir pris connaissance (article 33.2), avec les informations utiles.
  • (g) Sort des données en fin de contrat — au choix du Responsable, restituer ou supprimer toutes les données à la fin de la prestation et détruire les copies existantes, sauf obligation légale de conservation (voir article 9).
  • (h) Audit & documentation — mettre à disposition du Responsable les informations nécessaires pour démontrer le respect de l'article 28 et permettre des audits, y compris des inspections, dans des conditions raisonnables.

5. Sous-traitants ultérieurs — autorisation générale (article 28.2)

Le Responsable donne au Sous-traitant une autorisation générale de recourir aux sous-traitants ultérieurs listés à l'Annexe 2. Le Sous-traitant informe le Responsable de tout ajout/remplacement projeté, lui laissant un délai raisonnable pour s'y opposer pour un motif légitime lié à la protection des données. En cas d'opposition non levée, le Responsable peut résilier sans pénalité.

6. Transferts hors UE

Aucun transfert vers un pays tiers n'est effectué sauf ceux résultant des sous-traitants ultérieurs de l'Annexe 2 encadrés par un mécanisme de l'article 46 (clauses contractuelles types) ou une décision d'adéquation / DPF, avec analyse d'impact du transfert le cas échéant.

7. Instructions

L'utilisation de l'application par le Responsable et la configuration de son compte constituent des instructions. Toute instruction spécifique complémentaire est adressée par écrit (voie in-app / courrier). Le Sous-traitant n'utilise jamais les données du Responsable pour ses propres finalités (aucun réentraînement de modèle, aucune prospection sur les données métier du Restaurateur).

8. Assistance article 9 (données allergènes)

Le Sous-traitant reconnaît traiter, pour certaines réservations, des données de santé (allergènes) au sens de l'article 9. Il s'engage à les sécuriser au niveau approprié et à assister le Responsable dans le respect de ses obligations propres (base de licéité article 9.2 côté convive, information, AIPD si requise). Il ne les traite qu'aux fins de la fonctionnalité de réservation.

9. Fin de contrat — restitution / suppression (article 28.3.g)

À la résiliation, le Responsable dispose de 30 jours pour exporter ses données via les fonctions d'export. Passé ce délai, le Sous-traitant supprime les données et leurs copies dans un délai de 60 jours, sauf conservation légale (ex. factures — 10 ans, article L. 123-22 du Code de commerce ; obligations de facturation électronique). Une attestation de suppression est fournie sur demande.

10. Responsabilité & articulation

Chaque partie répond des manquements qui lui sont imputables (article 82). Le plafond de responsabilité des CGV s'applique, sans pouvoir faire échec aux droits des personnes concernées ni aux sanctions de l'autorité de contrôle.

Annexe 1 — Description du traitement

Reprend la section 2 (objet/durée/nature/finalité) et la section 3 (catégories). À versionner.

Annexe 2 — Liste des sous-traitants ultérieurs

Sous-traitant ultérieurFinalitéLocalisation / transfert
SupabaseBase de données, authentification, stockage, Vault (chiffrement IMAP)EEE — eu-central-1 (Francfort)
VercelHébergement applicatif, fonctions serverless, CronRégion des fonctions app à confirmer ; entité US → clauses contractuelles types (SCC)
Anthropic (Claude API)OCR/vision factures, analyse e-mails, vision DLCÀ confirmer (localisation + SCC/DPF + posture no-training + rétention) — parent US
jefacture.com / ECMAPrestataire de dématérialisation (PDP) — facturation électronique (émission vers acheteurs + administration)France/EEE présumé — à confirmer + contrat de sous-traitance signé (partenariat en cours)
StripeFacturation de l'Abonnement, encaissementÀ confirmer (Stripe Payments Europe vs US) → SCC
ResendE-mails transactionnelsÀ confirmer — parent US → SCC
InngestOrchestration de tâches asynchronesÀ confirmer — parent US → SCC
Groq et/ou OpenAI (Whisper)Transcription vocaleÀ confirmer (fournisseur retenu + localisation) — parent US → SCC
Twilio SendGridAcheminement e-mails (via Paminga)US — décision d'adéquation (DPF) + SCC
PamingaÉcriture CRM (cycle de vie de l'abonné) — donnée de compte, pas donnée métierDonnées EEE, envoi e-mail depuis infrastructure US
TriagyWidget d'assistance in-appÀ confirmer si tiers réel ou auto-hébergé
SentrySupervision des erreursSite = EEE (Francfort) ; app à confirmer
PostHogAnalytics produit (événements d'usage de l'application, pseudonymisés — capture automatique désactivée, enregistrement de session désactivé, données directement identifiantes expurgées)EEE — région UE (Irlande/Allemagne) ; aucun transfert vers un pays tiers

Annexe 3 — Mesures de sécurité (article 32)

Chiffrement en transit (TLS) et au repos ; chiffrement des identifiants IMAP via Supabase Vault (jamais renvoyés au navigateur) ; cloisonnement par locataire (RLS Postgres) ; contrôle d'accès basé sur les rôles ; journalisation ; sauvegardes ; gestion des violations. [À COMPLÉTER : détail technique — coordination Safety/Opsy]