RGPD · Article 28

Accord de sous-traitance des données

Dernière mise à jour :

Vous êtes responsable des données de vos clients ; Feedeliz les traite pour votre compte, uniquement pour faire fonctionner votre programme de fidélité. Cet accord en fixe les règles.

01Parties et objet

Le présent accord (« DPA ») est conclu entre le restaurant utilisateur de Feedeliz (le « Restaurant », responsable de traitement) et Altiseo ([À COMPLÉTER : prénom et nom de l'entrepreneur individuel], SIRET [À COMPLÉTER : numéro SIRET (14 chiffres)], sous-traitant). Il fait partie intégrante des CGV et est accepté avec elles lors de la création de l'espace resto.

Il fixe, conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD »), les conditions dans lesquelles Altiseo traite pour le compte du Restaurant les données personnelles des clients inscrits à son programme de fidélité et de son équipe.

02Durée

Le DPA s'applique pendant toute la durée du contrat et jusqu'à la suppression ou la restitution complète des données prévue à l'article « Fin du contrat ».

03Nature et finalité des traitements

Altiseo réalise pour le Restaurant les opérations suivantes : hébergement, enregistrement, consultation, mise à jour, affichage et suppression des données, afin de :

  • gérer l'inscription des clients au programme de fidélité du Restaurant ;
  • enregistrer les achats validés en caisse, les tampons, tickets de jeu, parties, points, paliers et coupons ;
  • identifier un client en caisse (QR membre, code, ou nom et date de naissance) ;
  • envoyer, à la demande du Restaurant, des notifications de promotions aux clients qui y ont consenti ;
  • fournir au Restaurant des statistiques, des segments et des exports de ses clients ;
  • gérer les comptes de l'équipe du Restaurant et tracer les validations en caisse ;
  • assurer le support, la sécurité et la prévention de la fraude.

04Personnes concernées et catégories de données

Personnes concernées et données
Personnes concernéesDonnées traitées
Clients inscrits au programme du RestaurantPrénom, nom, email, date de naissance, téléphone (facultatif), code membre ; passages (date, montant saisi), tampons, tickets, parties et points, coupons (intitulé, code, statut, dates) ; préférence de notification pour le Restaurant.
Équipe du RestaurantPrénom, nom, email ; historique des validations en caisse.

05Articulation avec le compte Feedeliz du client

Le client utilise un compte Feedeliz unique pour toutes ses cartes. Altiseo est responsable de traitement de ce compte (identifiants, profil, abonnements aux notifications) selon sa politique de confidentialité. Le Restaurant n'accède qu'aux données de ses propres membres ; Altiseo ne communique jamais les données d'un Restaurant à un autre, ne les vend pas et ne les utilise pas à des fins publicitaires.

06Obligations du sous-traitant

  • Traiter les données uniquement sur instruction documentée du Restaurant : les CGV, le présent DPA et les réglages que le Restaurant effectue dans son back-office constituent ses instructions. Altiseo l'informe si une instruction lui paraît contraire au RGPD.
  • Garantir la confidentialité des données : les personnes autorisées à y accéder sont soumises à une obligation de confidentialité.
  • Mettre en œuvre les mesures de sécurité décrites ci-dessous (article 32 du RGPD).
  • Ne faire appel à un sous-traitant ultérieur que dans les conditions ci-dessous.
  • Aider le Restaurant à respecter ses obligations (droits des personnes, sécurité, violations, analyses d'impact).
  • Supprimer ou restituer les données à la fin du contrat.
  • Mettre à disposition les informations nécessaires pour démontrer le respect du présent DPA et permettre des audits.
  • Tenir le registre des traitements effectués pour le compte de ses clients (article 30.2 du RGPD).

07Sous-traitants ultérieurs

Le Restaurant autorise Altiseo à recourir aux sous-traitants ultérieurs suivants :

Sous-traitants ultérieurs autorisés
PrestataireRôleLocalisationGaranties
Vercel Inc.Hébergement de l'application (serveurs web et fonctions)Union européenne (Dublin, Irlande) ; société établie aux États-UnisClauses contractuelles types de la Commission européenne et, le cas échéant, EU-US Data Privacy Framework
Supabase Inc.Base de données PostgreSQL (stockage des comptes, cartes, passages, récompenses)Union européenne (eu-west-1, Irlande)Données stockées dans l'UE ; clauses contractuelles types pour tout accès depuis l'étranger
Clerk, Inc.Authentification (création de compte, connexion, sessions)États-UnisEU-US Data Privacy Framework (si la société y est certifiée) et/ou clauses contractuelles types
Stripe Payments Europe, Ltd.Paiement des abonnements des restaurants, factures (aucune donnée des clients finaux)Irlande (Union européenne) ; groupe Stripe aux États-UnisClauses contractuelles types et règles d'entreprise contraignantes du groupe Stripe
Services de notification des navigateurs (Google, Apple, Mozilla, Microsoft)Acheminement des notifications push, uniquement si vous les activezVariable selon le navigateur (UE ou États-Unis)Le contenu des notifications est chiffré de bout en bout (Web Push) ; aucun nom ni email n'est transmis

Altiseo informe le Restaurant de tout ajout ou remplacement au moins 30 jours à l'avance (email ou back-office, et mise à jour de cette page). Le Restaurant peut s'y opposer pour un motif légitime ; à défaut d'accord, il peut résilier le contrat sans frais. Altiseo impose à chaque sous-traitant ultérieur des obligations équivalentes à celles du présent DPA et reste responsable de leur respect.

08Transferts hors de l'Union européenne

Les données sont hébergées dans l'Union européenne (Irlande). Lorsqu'un sous-traitant ultérieur peut y accéder depuis un pays tiers (notamment les États-Unis), le transfert est encadré par une décision d'adéquation (EU-US Data Privacy Framework, si le prestataire est certifié) ou par les clauses contractuelles types de la Commission européenne, complétées de mesures techniques (chiffrement).

09Mesures de sécurité

  • Chiffrement des échanges (HTTPS/TLS) et chiffrement au repos assuré par les hébergeurs.
  • Authentification déléguée à Clerk : mots de passe jamais stockés par Feedeliz, vérification des emails, sessions sécurisées.
  • Contrôle d'accès par rôle (client, gérant, équipe) et cloisonnement de chaque requête au Restaurant concerné.
  • Limitation des tentatives sur les actions sensibles, plafonds de jeu et délai minimal entre deux achats, résultats des jeux décidés côté serveur.
  • Journal des validations en caisse (auteur, date, montant).
  • Sauvegardes automatiques de la base de données par l'hébergeur.
  • Secrets stockés hors du code, accès internes limités au strict nécessaire.

10Violation de données

Altiseo notifie au Restaurant toute violation de données personnelles le concernant dans un délai maximal de 48 heures après en avoir pris connaissance, par email à l'adresse du compte gérant. La notification précise, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, les conséquences probables et les mesures prises ou envisagées. Le Restaurant reste chargé de notifier la CNIL et, le cas échéant, les personnes concernées.

11Assistance au Restaurant

  • Droits des personnes : les clients peuvent télécharger et supprimer leurs données eux-mêmes depuis l'app ; le Restaurant dispose d'un export de ses clients. Altiseo transmet au Restaurant, sans délai, toute demande qui le concerne et l'aide à y répondre.
  • Information des clients : le Restaurant peut s'appuyer sur la politique de confidentialité de Feedeliz, qui décrit les traitements réalisés pour son compte.
  • Altiseo fournit les informations utiles à une analyse d'impact ou à une consultation de la CNIL si le Restaurant en a besoin.

12Fin du contrat : restitution et suppression

Avant la fin du contrat, le Restaurant peut télécharger ses données depuis son back-office (« Compte » : export complet au format JSON ; « Clients » : export CSV selon la formule).

À la suppression de l'espace resto, Altiseo supprime immédiatement de la base de production les données traitées pour le Restaurant (programme, cartes de ses clients, passages, jeux, coupons, menu, promotions, images, comptes de son équipe). Les copies de sauvegarde sont effacées au fil de leur rotation, au plus tard 30 jours après. Les comptes Feedeliz des clients sont conservés (ils en restent titulaires) mais ne contiennent plus la carte du Restaurant.

Altiseo conserve uniquement, en tant que responsable de traitement, les données de facturation du Restaurant pendant la durée légale (10 ans).

13Documentation et audits

Altiseo met à disposition du Restaurant, sur demande à contact@altiseo.fr, la documentation démontrant le respect du présent DPA. Le Restaurant peut faire réaliser un audit, par lui-même ou par un auditeur indépendant tenu au secret, au plus une fois par an, avec un préavis de 30 jours, à ses frais et sans perturber le service. L'audit se fait en priorité sur pièces (questionnaire, documentation) ; une inspection sur place n'est possible qu'en cas de violation avérée ou à la demande d'une autorité de contrôle.

14Obligations du Restaurant

  • Disposer d'une base légale pour les traitements et informer ses clients (affichage en caisse, renvoi vers la politique de confidentialité).
  • Ne collecter via Feedeliz que les données prévues par le service, et ne pas les réutiliser de façon incompatible (par exemple, prospection sans consentement).
  • Protéger les exports qu'il télécharge et les accès de son équipe.
  • Tenir son propre registre des traitements.