Politica sulla Privacy
Versione 2.0 — 20 luglio 2026
Politique de Confidentialité
Dernière mise à jour : [DATE DE PUBLICATION] Version : 2.0
1. Responsable de traitement
Le responsable du traitement des données personnelles collectées via le Service ALaCarte.Direct est :
DGK Group, SASU au capital de 10 000 euros RCS Paris 901 219 352 Siège social : 25 rue de Ponthieu, 75008 Paris N° TVA : FR 57 901 219 352
Délégué à la protection des données (DPO) : Damien GOSSARD Contact : [email protected]
2. Données collectées et finalités
2.1 — Données des Clients (restaurateurs)
| Données collectées | Finalité | Base légale |
|---|---|---|
| Identité (nom, prénom, raison sociale, SIRET) | Création et gestion du compte, facturation | Exécution du contrat |
| Coordonnées (email, téléphone, adresse) | Communication, support, facturation | Exécution du contrat |
| Données bancaires (IBAN, informations carte via Stripe/GoCardless) | Encaissement des abonnements et commissions | Exécution du contrat |
| Données de connexion (identifiants, logs d'accès, adresse IP) | Sécurité du Service, traçabilité | Intérêt légitime |
| Données d'utilisation (fonctionnalités activées, statistiques d'usage) | Amélioration du Service, support | Intérêt légitime |
| Données de facturation (historique des factures, montants) | Obligations comptables et fiscales | Obligation légale |
2.2 — Données des Clients Finaux (consommateurs)
Les données des Clients Finaux sont collectées lorsqu'ils interagissent avec les fonctionnalités du Service activées par le Client (restaurant) :
| Données collectées | Fonctionnalité concernée | Finalité | Base légale |
|---|---|---|---|
| Nom, email, téléphone | Cartes cadeaux, Click & Collect, Fidélité, Avantages Groupes | Exécution de la commande/service | Exécution du contrat (avec le restaurant) |
| Historique de commandes | Click & Collect, Commande à table | Suivi de commande, réclamations | Exécution du contrat |
| Points / tampons de fidélité | Fidélité | Gestion du programme de fidélité | Exécution du contrat |
| Données de paiement (traitées exclusivement par Stripe) | Paiement à table, Click & Collect, Cartes cadeaux | Traitement du paiement | Exécution du contrat |
| Adresse email professionnelle | Avantages Groupes | Vérification de l'éligibilité | Exécution du contrat |
ALCD traite ces données en qualité de sous-traitant au sens du RGPD, pour le compte du Client (restaurant) qui reste responsable de traitement vis-à-vis de ses Clients Finaux. ALCD met à disposition du Client les outils nécessaires pour respecter ses obligations en matière de données personnelles (accès, rectification, suppression).
2.3 — Données de navigation
| Données collectées | Finalité | Base légale |
|---|---|---|
| Cookies essentiels (session, authentification, CSRF) | Fonctionnement du Service | Intérêt légitime |
| Cookies analytics (Google Analytics 4) | Mesure d'audience, amélioration du Service | Consentement |
| Adresse IP, type de navigateur, système d'exploitation | Sécurité, compatibilité technique | Intérêt légitime |
3. Sous-traitants
ALCD fait appel aux sous-traitants suivants pour le traitement de données personnelles :
| Sous-traitant | Siège | Rôle | Données traitées | Transfert hors UE | Garanties |
|---|---|---|---|---|---|
| OVH SAS | Roubaix, France | Hébergement des serveurs et des données | Toutes les données | Non | — |
| Stripe Payments Europe Ltd | Dublin, Irlande | Traitement des paiements (Stripe Connect) | Données de paiement, identité | Oui (USA) | EU-US Data Privacy Framework |
| GoCardless Ltd | Londres, Royaume-Uni | Prélèvements SEPA | IBAN, identité du Client | Non | Décision d'adéquation UK |
| Brevo (Sendinblue SAS) | Paris, France | Envoi d'emails transactionnels et marketing | Email, nom, prénom | Non | — |
| HubSpot Inc. | Cambridge, USA | CRM — gestion de la relation commerciale | Identité, coordonnées, historique commercial | Oui (USA) | EU-US Data Privacy Framework |
| Google Ireland Ltd | Dublin, Irlande | Analytics (Google Analytics 4) | Données de navigation anonymisées, adresse IP tronquée | Oui (USA) | EU-US Data Privacy Framework |
| Anthropic PBC | San Francisco, USA | Intelligence artificielle — assistance et automatisation | Données contextuelles de traitement | Oui (USA) | Clauses contractuelles types |
ALCD s'assure que chaque sous-traitant présente des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, conformément à l'article 28 du RGPD.
4. Transferts de données hors Union européenne
Certaines données peuvent être transférées vers les États-Unis dans le cadre des services fournis par Stripe, HubSpot, Google et Anthropic. Ces transferts sont encadrés par :
- le EU-US Data Privacy Framework (décision d'adéquation de la Commission européenne du 10 juillet 2023) pour Stripe, Google et HubSpot, qui sont certifiés au titre de ce cadre
- les clauses contractuelles types adoptées par la Commission européenne (décision du 4 juin 2021) pour Anthropic
ALCD vérifie régulièrement la validité de ces mécanismes de transfert et prendra les mesures nécessaires en cas d'invalidation.
5. Durées de conservation
| Catégorie de données | Durée de conservation | Justification |
|---|---|---|
| Données du compte Client (restaurateur) actif | Durée du contrat | Exécution du contrat |
| Données du compte Client après résiliation | 3 ans | Prescription civile (article 2224 du Code civil) |
| Données de facturation | 10 ans | Obligation comptable (article L.123-22 du Code de commerce) |
| Données des Clients Finaux (fidélité) | 24 mois après la dernière activité | Proportionnalité |
| Données des Clients Finaux (commandes) | 5 ans après la dernière commande | Prescription contractuelle |
| Données des Clients Finaux (cartes cadeaux) | Durée de validité de la carte + 12 mois | Gestion des réclamations |
| Données d'acceptation des documents juridiques | Illimitée | Preuve d'acceptation contractuelle |
| Logs de connexion | 12 mois | Obligation légale (LCEN) |
| Cookies de session | Durée de la session | Fonctionnement technique |
| Cookies analytics | 13 mois maximum | Recommandation CNIL |
| Données de prospection commerciale (HubSpot) | 3 ans après le dernier contact | Recommandation CNIL |
À l'expiration de ces durées, les données sont supprimées ou anonymisées de manière irréversible.
6. Droits des personnes concernées
Conformément au RGPD (articles 15 à 22), toute personne dont les données sont traitées dispose des droits suivants :
- Droit d'accès (article 15) : obtenir la confirmation que des données sont traitées et en recevoir une copie
- Droit de rectification (article 16) : corriger des données inexactes ou incomplètes
- Droit à l'effacement (article 17) : demander la suppression des données, sous réserve des obligations légales de conservation
- Droit à la limitation du traitement (article 18) : restreindre temporairement le traitement
- Droit à la portabilité (article 20) : recevoir ses données dans un format structuré, couramment utilisé et lisible par machine
- Droit d'opposition (article 21) : s'opposer au traitement fondé sur l'intérêt légitime, notamment à des fins de prospection commerciale
- Droit de retirer son consentement à tout moment, lorsque le traitement est fondé sur le consentement
Comment exercer vos droits
Pour exercer l'un de ces droits, adressez votre demande à :
- Email : [email protected]
- Courrier : DGK Group — DPO, 25 rue de Ponthieu, 75008 Paris
ALCD s'engage à répondre dans un délai de trente (30) jours à compter de la réception de la demande. Ce délai peut être prolongé de deux mois en cas de complexité ou de nombre élevé de demandes, auquel cas le demandeur est informé de cette prolongation dans le délai initial de 30 jours.
Une pièce d'identité pourra être demandée en cas de doute raisonnable sur l'identité du demandeur.
Clients Finaux (consommateurs)
Les Clients Finaux dont les données sont traitées via le Service doivent en premier lieu s'adresser au restaurant concerné (responsable de traitement). ALCD pourra traiter directement les demandes lorsque le restaurant n'est plus en activité ou ne répond pas dans un délai raisonnable.
Réclamation auprès de la CNIL
En cas de désaccord persistant concernant le traitement de vos données, vous disposez du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- En ligne : https://www.cnil.fr/fr/plaintes
- Par courrier : CNIL, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
7. Cookies et traceurs
7.1 — Cookies essentiels (sans consentement)
Ces cookies sont strictement nécessaires au fonctionnement du Service. Ils ne peuvent pas être désactivés :
| Cookie | Finalité | Durée |
|---|---|---|
| Session Laravel | Maintien de la session utilisateur | Durée de la session |
| XSRF-TOKEN | Protection contre les attaques CSRF | Durée de la session |
| Cookie de préférence cookies | Mémorisation de votre choix de cookies | 13 mois |
7.2 — Cookies analytics (avec consentement)
Ces cookies ne sont déposés qu'avec votre consentement préalable :
| Cookie | Fournisseur | Finalité | Durée |
|---|---|---|---|
| _ga, ga* | Google Analytics 4 | Mesure d'audience anonymisée | 13 mois |
Google Analytics 4 est configuré avec l'anonymisation des adresses IP activée. Les données sont hébergées en Union européenne par défaut. Le paramètre de consentement (Google Consent Mode v2) est utilisé pour ne collecter des données qu'après consentement explicite.
7.3 — Gestion de vos préférences
Lors de votre première visite, un bandeau vous propose d'accepter ou de refuser les cookies non essentiels. Vous pouvez modifier votre choix à tout moment en cliquant sur le lien « Gérer les cookies » présent en pied de page du site.
Le refus des cookies analytics n'a aucune incidence sur l'utilisation du Service.
8. Sécurité des données
ALCD met en œuvre les mesures techniques et organisationnelles suivantes pour protéger les données personnelles :
- Chiffrement en transit : toutes les communications entre le navigateur et nos serveurs sont chiffrées via TLS/SSL (HTTPS)
- Chiffrement au repos : les données sensibles (identifiants, données bancaires) sont chiffrées en base de données
- Contrôle d'accès : accès aux données restreint au personnel autorisé, avec authentification renforcée
- Sauvegardes : sauvegardes quotidiennes chiffrées avec conservation de 7 jours
- Mises à jour de sécurité : application régulière des correctifs de sécurité sur l'ensemble de l'infrastructure
- Tests de sécurité : revues de code et tests réguliers
9. Violation de données
En cas de violation de données personnelles au sens de l'article 33 du RGPD, ALCD s'engage à :
- Notifier la CNIL dans un délai de 72 heures après en avoir pris connaissance, si la violation est susceptible d'engendrer un risque pour les droits et libertés des personnes concernées
- Informer les personnes concernées dans les meilleurs délais si la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés
- Documenter toute violation dans un registre interne, conformément à l'article 33.5 du RGPD
- Informer le Client (restaurant) concerné, afin qu'il puisse remplir ses propres obligations de notification en tant que responsable de traitement
10. Modifications de la présente politique
ALCD peut modifier la présente Politique de Confidentialité à tout moment. Les modifications substantielles font l'objet d'une information par email ou par notification dans le Service au moins trente (30) jours avant leur entrée en vigueur.
La date de dernière mise à jour figure en en-tête du présent document. La version la plus récente est toujours accessible à l'adresse https://alacarte.direct/fr/legals/confidentialite.
11. Contact
Pour toute question relative à la protection de vos données personnelles :
- Email : [email protected]
- Courrier : DGK Group — DPO, 25 rue de Ponthieu, 75008 Paris
- Téléphone : +33 (0)7 82 82 00 27