Politique de confidentialité
Traitement des données personnelles sur le site et la plateforme avostables.fr
01Objet et responsable du traitement
La présente politique décrit la manière dont sont traitées les données personnelles dans le cadre de la consultation du site avostables.fr et de l’utilisation de la plateforme « À Vos Tables ».
Le responsable du traitement est Appyness, SARL au capital de 1 000,00 €, dont le siège social est situé 1 allée Hames, 59910 Bondues (France), immatriculée sous le numéro SIREN 832234942 (ci-après « Appyness »).
Elle est établie conformément au Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés.
02Répartition des rôles entre Appyness et les restaurants
Appyness agit en qualité de responsable du traitement pour les traitements qu’elle détermine : gestion des comptes et de l’accès au service, gestion de la relation commerciale et de la facturation avec les restaurateurs, sécurité et prévention de la fraude, statistiques de fonctionnement, réponse aux demandes de contact et de démonstration.
Le restaurant auprès duquel une réservation est effectuée est responsable du traitement des données de ses convives pour ses propres finalités, notamment la gestion de sa salle, de ses réservations, de sa politique d’annulation et de sa relation clientèle. Pour ces traitements, Appyness intervient en qualité de sous-traitant au sens de l’article 28 du RGPD : elle traite les données sur instruction du restaurant, aux seules fins de fourniture du service.
Les demandes relatives à une réservation, à une garantie bancaire ou à l’effacement de données détenues par un restaurant doivent être adressées en premier lieu à l’établissement concerné. Appyness peut transmettre la demande sans se substituer au restaurant.
03Données traitées, finalités, bases juridiques et durées
Les catégories de données ci-dessous sont traitées selon les finalités, bases juridiques et durées de conservation indiquées. À l’expiration des durées mentionnées, les données sont supprimées ou anonymisées, sous réserve des durées d’archivage légales.
| Finalité | Données | Base juridique | Durée de conservation |
|---|---|---|---|
| Création et gestion du compte utilisateur | Nom, prénom, adresse électronique, numéro de téléphone, mot de passe sous forme chiffrée, préférences | Exécution du contrat (art. 6.1.b RGPD) | Durée du compte, puis 3 ans à compter de la dernière activité |
| Gestion des réservations et de leur suivi | Date, horaire, nombre de convives, table attribuée, demandes particulières, historique des réservations, statut de présence | Exécution du contrat ; intérêt légitime du restaurant | 3 ans à compter de la dernière réservation |
| Envoi des confirmations et rappels de réservation | Adresse électronique, données de réservation | Exécution du contrat | Durée nécessaire à l’envoi, puis conservation avec la réservation |
| Garantie par carte bancaire et gestion des non-présentations | Identifiant de transaction, empreinte technique et données tronquées de carte, montant, statut de l’autorisation | Exécution du contrat ; intérêt légitime à la prévention des impayés | 13 mois à compter de l’autorisation (15 mois en cas de contestation) |
| Gestion de la relation commerciale et de la facturation des abonnements | Coordonnées professionnelles, données d’établissement, factures, moyens de paiement (via le prestataire) | Exécution du contrat ; obligation légale | Pièces comptables : 10 ans (art. L. 123-22 du Code de commerce) |
| Réponse aux demandes de contact et de démonstration | Nom, restaurant, adresse électronique, téléphone, contenu du message | Intérêt légitime à répondre aux sollicitations ; consentement pour la prospection | 3 ans à compter du dernier contact |
| Support et assistance | Échanges avec le support, éléments techniques de contexte | Exécution du contrat | 3 ans à compter de la clôture de la demande |
| Sécurité du service, prévention et détection de la fraude et des abus | Journaux de connexion, adresse IP, horodatages, identifiants techniques | Intérêt légitime à la sécurité ; obligation légale | 6 mois à 12 mois selon la nature du journal |
| Statistiques de fonctionnement et amélioration du service | Données d’usage agrégées ou pseudonymisées | Intérêt légitime ; consentement lorsque des traceurs non nécessaires sont utilisés | 13 mois pour les traceurs ; 25 mois pour les données de fréquentation |
| Gestion des demandes d’exercice des droits | Identité du demandeur, justificatif le cas échéant, objet de la demande | Obligation légale | 1 an à compter de la réponse (3 ans en cas de justificatif d’identité contesté) |
| Gestion des litiges et défense des droits | Données strictement nécessaires au litige | Intérêt légitime ; obligation légale | Durée de la procédure et des voies de recours, puis délais de prescription applicables |
04Origine des données et caractère obligatoire
Les données sont collectées directement auprès de la personne concernée, à l’occasion de la création d’un compte, d’une réservation, d’une demande de contact ou de l’utilisation du service. Certaines données sont générées par le service lui-même, notamment les journaux techniques et l’historique des réservations.
Les données relatives aux convives d’un établissement peuvent également être transmises par le restaurateur lorsqu’il enregistre une réservation reçue par un autre canal, notamment par téléphone. Dans ce cas, le restaurateur est responsable de l’information des personnes concernées.
Les champs signalés comme obligatoires sont nécessaires à la fourniture du service ; à défaut, la réservation ou la création du compte ne peut être menée à son terme. Les autres informations sont facultatives.
05Absence de décision automatisée
Aucune décision produisant des effets juridiques à l’égard d’une personne n’est prise sur le seul fondement d’un traitement automatisé, au sens de l’article 22 du RGPD. Les règles d’attribution de tables et de validation automatique des réservations paramétrées par un restaurant constituent des règles de gestion de disponibilité et demeurent sous le contrôle de l’établissement, qui peut à tout moment intervenir manuellement.
06Destinataires et sous-traitants
Les données ne sont ni vendues, ni louées, ni cédées à des tiers à des fins de prospection.
Sont destinataires des données, dans la limite de ce qui est nécessaire à leurs missions :
- les personnels habilités d’Appyness, soumis à une obligation de confidentialité ;
- le restaurant concerné par une réservation, et ses utilisateurs autorisés ;
- NEXYLAN SAS (Villeneuve-d’Ascq, France), hébergeur du site et de la plateforme ;
- Stripe, prestataire de services de paiement, pour le traitement des paiements et des garanties par carte bancaire ;
- les prestataires techniques d’envoi de courriels transactionnels, de transmission des formulaires de contact et de prise de rendez-vous en ligne ;
- Google Ireland Limited, pour la mesure d’audience du site, uniquement après consentement de l’utilisateur ;
- le cas échéant, les conseils, experts-comptables, commissaires aux comptes et auxiliaires de justice d’Appyness, ainsi que les autorités administratives ou judiciaires sur réquisition légale.
Les sous-traitants n’interviennent que sur instruction d’Appyness, dans le cadre d’engagements contractuels conformes à l’article 28 du RGPD.
07Localisation des données et transferts hors Union européenne
Les infrastructures d’hébergement utilisées pour le service sont situées en France.
Certains prestataires accessoires, notamment de paiement, de prise de rendez-vous ou de transmission de formulaires, peuvent être établis en dehors de l’Union européenne ou y transférer des données. Ces transferts n’interviennent qu’en présence d’un mécanisme de garantie prévu au chapitre V du RGPD, notamment une décision d’adéquation de la Commission européenne ou des clauses contractuelles types, complétées le cas échéant de mesures supplémentaires. Une copie des garanties applicables peut être obtenue sur demande à l’adresse indiquée à l’article 11.
08Données bancaires
Les opérations de paiement et de garantie par carte bancaire sont traitées par le prestataire de services de paiement Stripe, dans son propre environnement sécurisé et conforme à la norme PCI-DSS. Appyness n’a pas vocation à collecter ni à conserver le numéro complet de carte bancaire, sa date d’expiration ni son cryptogramme visuel.
Appyness conserve uniquement les éléments nécessaires au suivi de l’opération, notamment un identifiant de transaction, les quatre derniers chiffres de la carte, le montant et le statut de l’autorisation.
09Sécurité
Appyness met en œuvre des mesures techniques et organisationnelles appropriées afin de préserver la confidentialité, l’intégrité et la disponibilité des données : chiffrement des flux, stockage des mots de passe sous forme de condensats, cloisonnement des données par établissement, gestion des habilitations, journalisation des accès, sauvegardes et procédures de restauration.
En cas de violation de données susceptible d’engendrer un risque pour les droits et libertés des personnes, Appyness notifie la CNIL dans les conditions de l’article 33 du RGPD et, lorsque le risque est élevé, informe les personnes concernées conformément à l’article 34.
10Droits des personnes concernées
Toute personne concernée dispose, dans les conditions prévues par le RGPD, des droits suivants :
- droit d’accès aux données la concernant et aux informations relatives à leur traitement (art. 15) ;
- droit de rectification des données inexactes ou incomplètes (art. 16) ;
- droit à l’effacement, dans les limites des obligations légales de conservation (art. 17) ;
- droit à la limitation du traitement (art. 18) ;
- droit à la portabilité des données fournies, pour les traitements fondés sur le consentement ou l’exécution du contrat (art. 20) ;
- droit d’opposition aux traitements fondés sur l’intérêt légitime, ainsi qu’à la prospection commerciale, à tout moment et sans motif (art. 21) ;
- droit de retirer son consentement à tout moment, sans que ce retrait n’affecte la licéité des traitements antérieurs (art. 7.3) ;
- droit de définir des directives relatives au sort de ses données après son décès (art. 85 de la loi du 6 janvier 1978).
11Exercice des droits et réclamations
Ces droits s’exercent par courrier électronique à hello@appyness.fr, ou par courrier postal à Appyness, 1 allée Hames, 59910 Bondues, France.
Une réponse est apportée dans un délai d’un (1) mois à compter de la réception de la demande, prorogeable de deux (2) mois compte tenu de sa complexité ou du nombre de demandes ; la personne concernée est alors informée de la prorogation et de ses motifs. Un justificatif d’identité peut être demandé en cas de doute raisonnable sur l’identité du demandeur.
Lorsque la demande porte sur des données traitées pour le compte d’un restaurant, elle est transmise à l’établissement concerné, seul responsable du traitement.
Toute personne peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
12Cookies et traceurs
Les cookies et traceurs déposés ou lus lors de la consultation du site et de l’utilisation de la plateforme, leurs finalités, leurs durées et les modalités de gestion des choix sont décrits dans la Politique de cookies.
13Modification de la présente politique
La présente politique peut être modifiée afin de tenir compte d’évolutions du service, techniques, légales ou réglementaires. La version applicable est celle publiée sur le service à la date de la consultation. En cas de modification substantielle, les utilisateurs titulaires d’un compte en sont informés par tout moyen approprié.
14Contact
Pour toute question relative à la protection des données personnelles : hello@appyness.fr. Les informations relatives à l’éditeur du service figurent dans les mentions légales.