| Partie | Qualité RGPD | Identité |
|---|---|---|
| Le Client (le « Restaurateur » / « Responsable ») | Responsable de traitement (article 4(7)) | L'établissement souscripteur, tel qu'identifié à son compte (raison sociale, SIRET). |
| L'Éditeur (« Agent Resto » / le « Sous-traitant ») | Sous-traitant (article 4(8)) | SDSF HOLDING, SAS, R.C.S. Évry 106 892 482, siège 1 Rue des Écoles 91540 Mennecy — éditeur transitoire dans l'attente de l'immatriculation de l'OpCo « AGENT RESTO », qui lui sera substituée de plein droit. |
Direction de la sous-traitance : Agent Resto traite pour le compte du Restaurateur les données de l'établissement (personnel, fournisseurs, convives). Le Restaurateur reste maître des finalités de ces données ; Agent Resto ne les traite que sur ses instructions documentées. Distinct : pour les données de compte et de facturation de l'abonné, Agent Resto agit en responsable (voir la Politique de confidentialité) — ces traitements-là sont hors du présent accord.
Détail à l'Annexe 1
| Catégorie de personnes | Données | Source module |
|---|---|---|
| Personnel du Restaurateur (équipe) | Nom, e-mail, identifiant, rôle/poste, établissement | Équipe / invitations |
| Fournisseurs du Restaurateur | Identité (dont entrepreneurs individuels = données personnelles), SIRET, montants, TVA, lignes de facture | RestoFacture / OCR |
| Convives / clients du Restaurateur | Identité de réservation + allergènes signalés (donnée de santé — article 9) | Réservations |
| Émetteurs d'e-mails entrants | Contenu des e-mails de commande/fournisseur analysés | Boîte e-mail (IMAP) |
| Personnes s'exprimant en saisie vocale | Enregistrements vocaux + transcriptions | Capture vocale |
Point article 9 (données de santé). Une réservation nominative assortie d'un allergène est une catégorie particulière (article 9.1). La base de licéité de cette donnée pèse sur le Restaurateur (Responsable) — typiquement l'article 9.2.a (consentement du convive) ou la gestion de la commande. Agent Resto, sous-traitant, ne définit pas cette base : il traite sur instruction, sécurise (article 32) et assiste le Responsable. Le Restaurateur reste tenu de recueillir la base côté convive.
Le Responsable donne au Sous-traitant une autorisation générale de recourir aux sous-traitants ultérieurs listés à l'Annexe 2. Le Sous-traitant informe le Responsable de tout ajout/remplacement projeté, lui laissant un délai raisonnable pour s'y opposer pour un motif légitime lié à la protection des données. En cas d'opposition non levée, le Responsable peut résilier sans pénalité.
Aucun transfert vers un pays tiers n'est effectué sauf ceux résultant des sous-traitants ultérieurs de l'Annexe 2 encadrés par un mécanisme de l'article 46 (clauses contractuelles types) ou une décision d'adéquation / DPF, avec analyse d'impact du transfert le cas échéant.
L'utilisation de l'application par le Responsable et la configuration de son compte constituent des instructions. Toute instruction spécifique complémentaire est adressée par écrit (voie in-app / courrier). Le Sous-traitant n'utilise jamais les données du Responsable pour ses propres finalités (aucun réentraînement de modèle, aucune prospection sur les données métier du Restaurateur).
Le Sous-traitant reconnaît traiter, pour certaines réservations, des données de santé (allergènes) au sens de l'article 9. Il s'engage à les sécuriser au niveau approprié et à assister le Responsable dans le respect de ses obligations propres (base de licéité article 9.2 côté convive, information, AIPD si requise). Il ne les traite qu'aux fins de la fonctionnalité de réservation.
À la résiliation, le Responsable dispose de 30 jours pour exporter ses données via les fonctions d'export. Passé ce délai, le Sous-traitant supprime les données et leurs copies dans un délai de 60 jours, sauf conservation légale (ex. factures — 10 ans, article L. 123-22 du Code de commerce ; obligations de facturation électronique). Une attestation de suppression est fournie sur demande.
Chaque partie répond des manquements qui lui sont imputables (article 82). Le plafond de responsabilité des CGV s'applique, sans pouvoir faire échec aux droits des personnes concernées ni aux sanctions de l'autorité de contrôle.
Reprend la section 2 (objet/durée/nature/finalité) et la section 3 (catégories). À versionner.
| Sous-traitant ultérieur | Finalité | Localisation / transfert |
|---|---|---|
| Supabase | Base de données, authentification, stockage, Vault (chiffrement IMAP) | EEE — eu-central-1 (Francfort) |
| Vercel | Hébergement applicatif, fonctions serverless, Cron | Région des fonctions app à confirmer ; entité US → clauses contractuelles types (SCC) |
| Anthropic (Claude API) | OCR/vision factures, analyse e-mails, vision DLC | À confirmer (localisation + SCC/DPF + posture no-training + rétention) — parent US |
| jefacture.com / ECMA | Prestataire de dématérialisation (PDP) — facturation électronique (émission vers acheteurs + administration) | France/EEE présumé — à confirmer + contrat de sous-traitance signé (partenariat en cours) |
| Stripe | Facturation de l'Abonnement, encaissement | À confirmer (Stripe Payments Europe vs US) → SCC |
| Resend | E-mails transactionnels | À confirmer — parent US → SCC |
| Inngest | Orchestration de tâches asynchrones | À confirmer — parent US → SCC |
| Groq et/ou OpenAI (Whisper) | Transcription vocale | À confirmer (fournisseur retenu + localisation) — parent US → SCC |
| Twilio SendGrid | Acheminement e-mails (via Paminga) | US — décision d'adéquation (DPF) + SCC |
| Paminga | Écriture CRM (cycle de vie de l'abonné) — donnée de compte, pas donnée métier | Données EEE, envoi e-mail depuis infrastructure US |
| Triagy | Widget d'assistance in-app | À confirmer si tiers réel ou auto-hébergé |
| Sentry | Supervision des erreurs | Site = EEE (Francfort) ; app à confirmer |
| PostHog | Analytics produit (événements d'usage de l'application, pseudonymisés — capture automatique désactivée, enregistrement de session désactivé, données directement identifiantes expurgées) | EEE — région UE (Irlande/Allemagne) ; aucun transfert vers un pays tiers |
Chiffrement en transit (TLS) et au repos ; chiffrement des identifiants IMAP via Supabase Vault (jamais renvoyés au navigateur) ; cloisonnement par locataire (RLS Postgres) ; contrôle d'accès basé sur les rôles ; journalisation ; sauvegardes ; gestion des violations. [À COMPLÉTER : détail technique — coordination Safety/Opsy]