Remarque : la version allemande de cette page fait foi juridiquement. Cette traduction est fournie à titre d'information uniquement.
§ 1 Parties et conclusion
(1) Le Responsable du traitement est le Client – l'établissement qui traite via son compte gastronomx des données à caractère personnel de ses clients finaux, employés et contacts. Le Sous-traitant est Jonas Reuber, gastronomx, Mozartring 32, 88436 Eberhardzell, Allemagne, e-mail : service@agentur-reuber.com.
(2) Le présent accord de sous-traitance est conclu par l'acceptation des conditions générales de vente lors de la création d'un compte gastronomx ; la forme écrite au sens de l'art. 28, par. 9 RGPD est ainsi respectée. Sur demande, le Prestataire met à la disposition du Client une version signée.
(3) En cas de contradiction entre le présent accord et les CGV, les dispositions du présent accord prévalent pour le traitement de données à caractère personnel pour le compte du Client.
§ 2 Objet et durée
(1) L'objet de la mission est la mise à disposition de la plateforme gastronomx (carte, site web, réservation, avis, commande en ligne et bons cadeaux, newsletter, CRM, programme de fidélité, analyses, gestion multi-sites), y compris l'hébergement, le stockage, l'affichage, la transmission et la suppression des données à caractère personnel générées à cette occasion.
(2) La durée correspond à celle du contrat d'utilisation. L'accord prend fin avec la résiliation de celui-ci ; le § 8 (suppression et restitution) continue de s'appliquer.
§ 3 Nature et finalité du traitement
Le traitement comprend la collecte, l'enregistrement, l'organisation, l'affichage, la transmission (par ex. e-mails de confirmation aux clients finaux), l'analyse (par ex. statistiques d'occupation et d'avis pour le Client) et la suppression de données à caractère personnel. La finalité est exclusivement la fourniture des fonctions souscrites par le Client : réception et gestion des réservations, commandes et bons cadeaux, collecte et affichage des avis des clients finaux, envoi de newsletters avec double opt-in, gestion des clients réguliers et des programmes de fidélité, ainsi que l'analyse de ces opérations pour le Client.
§ 4 Catégories de personnes concernées et de données
(1) Personnes concernées : clients finaux de l'établissement (y compris les personnes qui réservent, commandent, achètent des bons cadeaux, rédigent des avis, les abonnés à la newsletter, les participants aux programmes de fidélité), employés et autres utilisateurs de l'établissement ayant accès au tableau de bord, ainsi que les personnes de contact de fournisseurs ou partenaires dans la mesure où le Client les enregistre.
(2) Catégories de données : données de base (nom, civilité), coordonnées (adresse e-mail, numéro de téléphone, adresse de livraison), données de réservation (date, heure, nombre de personnes, table, remarques, statut), données de commande et de bons cadeaux (panier, montants, statut du paiement, heure de retrait ou de livraison ; les données de paiement proprement dites sont traitées exclusivement chez Stripe), données d'avis (texte de l'avis, étoiles, preuve de visite, signalements), données de newsletter (adresse e-mail, preuve de consentement avec horodatage et adresse IP, langue), données CRM et de fidélité (fréquence des visites, points, segments, notes du Client), données des utilisateurs employés (adresse e-mail, rôle, journaux de connexion) ainsi que données techniques (horodatages, adresse IP, identifiant du navigateur).
(3) Les catégories particulières de données à caractère personnel (art. 9 RGPD) ne font pas l'objet de la mission. Le Client ne peut collecter les indications relatives aux allergies ou intolérances que les clients finaux laissent volontairement dans les champs de remarques que dans la mesure où cela est licite, et doit les supprimer une fois traitées.
§ 5 Obligations du Sous-traitant
(1) Traitement sur instruction : le Prestataire traite les données à caractère personnel exclusivement dans le cadre des accords conclus et selon les instructions documentées du Client. Le Client donne en règle générale ses instructions par la configuration et l'utilisation de la plateforme dans le tableau de bord ; les instructions allant au-delà doivent être données sous forme de texte (e-mail). Si le Prestataire estime qu'une instruction est illicite, il en informe immédiatement le Client et peut en suspendre l'exécution jusqu'à confirmation. Aucun traitement à des fins propres n'a lieu. Si le Prestataire est tenu à un traitement en vertu du droit de l'Union ou d'un État membre, il informe le Client de cette exigence juridique avant le traitement, sauf si ce droit l'interdit.
(2) Confidentialité : le Prestataire s'assure que toutes les personnes participant au traitement sont tenues à la confidentialité et ne traitent les données que sur instruction.
(3) Sécurité : le Prestataire met en œuvre les mesures techniques et organisationnelles décrites au § 11 conformément à l'art. 32 RGPD et les fait évoluer selon l'état de la technique sans abaisser le niveau de protection.
(4) Assistance : le Prestataire aide le Client, par des moyens appropriés, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, etc.), à assurer la sécurité du traitement, à notifier les violations de données, à réaliser des analyses d'impact et à consulter l'autorité de contrôle (art. 28, par. 3, points e) et f) RGPD). Si une personne concernée s'adresse directement au Prestataire, celui-ci transmet la demande sans délai au Client.
(5) Justificatifs : le Prestataire met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'art. 28 RGPD et permet les audits conformément au § 9.
(6) Interlocuteur du Prestataire pour la protection des données : Jonas Reuber, service@agentur-reuber.com.
§ 6 Obligations du Responsable du traitement
(1) Le Client est seul responsable de la licéité du traitement et du respect des droits des personnes concernées. Il s'assure notamment que des bases juridiques existent pour le traitement (par ex. contrat pour les réservations et commandes, consentement pour la newsletter) et que les obligations d'information prévues aux art. 13 et 14 RGPD envers les clients finaux sont remplies ; à cet effet, le Client tient à jour les mentions légales et la politique de confidentialité de ses pages publiques.
(2) Le Client donne ses instructions et demandes au Prestataire sous forme de texte et désigne les personnes habilitées à donner des instructions (en règle générale les titulaires du compte ayant le rôle « Owner »).
(3) Le Client informe immédiatement le Prestataire s'il constate des erreurs ou des irrégularités dans le traitement.
§ 7 Sous-traitants ultérieurs
(1) Le Client accorde au Prestataire une autorisation générale de recourir aux sous-traitants ultérieurs suivants :
• Vercel Inc., Covina, Californie, États-Unis – hébergement, réseau de diffusion de contenu et fonctions serveur ; exécution des fonctions serveur à Francfort-sur-le-Main ; clauses contractuelles types de l'UE.
• Supabase, Inc., Singapour – base de données, authentification et stockage de fichiers ; exploitation dans la région AWS eu-central-1 (Francfort-sur-le-Main) chez Amazon Web Services EMEA SARL, Luxembourg ; clauses contractuelles types de l'UE pour d'éventuels accès de support.
• Stripe Payments Europe, Ltd., Dublin, Irlande – traitement des paiements pour les commandes et bons cadeaux (Stripe Connect) ; pour le traitement des paiements, Stripe est en partie responsable du traitement à titre autonome ; le Client est lié à Stripe par son propre contrat (Connected Account Agreement).
• Resend Inc., San Francisco, Californie, États-Unis – envoi d'e-mails transactionnels (confirmations, double opt-in, notifications) ; traitement dans la région UE (Irlande) ; clauses contractuelles types de l'UE.
(2) Le Prestataire a conclu avec les sous-traitants ultérieurs des contrats leur imposant pour l'essentiel les mêmes obligations en matière de protection des données que le présent accord. Le Prestataire reste responsable envers le Client de l'exécution des obligations des sous-traitants ultérieurs.
(3) Le Prestataire informe le Client par e-mail, au moins quatre semaines à l'avance, de tout changement envisagé (ajout ou remplacement de sous-traitants ultérieurs). Le Client peut s'opposer au changement sous forme de texte dans les quatre semaines suivant la réception de la communication pour un motif important lié à la protection des données. À défaut de solution amiable, chaque partie peut résilier le contrat d'utilisation de manière extraordinaire à la date d'entrée en vigueur du changement.
(4) La liste actuelle des sous-traitants ultérieurs est consultable sur www.gastronomx.com/fr/accord-sous-traitance.
§ 8 Suppression et restitution à la fin du contrat
(1) Après la fin du contrat d'utilisation, le Prestataire met à la disposition du Client, sur demande et dans un délai de 30 jours, une exportation des données traitées pour son compte dans un format courant et lisible par machine (par ex. CSV ou JSON).
(2) 30 jours après la fin du contrat, le Prestataire supprime toutes les données à caractère personnel traitées pour le compte du Client, y compris les copies, sauf obligation légale de conservation ; les sauvegardes sont écrasées selon le cycle habituel. Sur demande, le Prestataire confirme la suppression sous forme de texte.
(3) Les données devant être conservées plus longtemps en raison d'obligations légales (par ex. pièces comptables relatives aux paiements) sont bloquées pendant la durée de conservation puis supprimées.
§ 9 Droits de contrôle du Responsable du traitement
(1) Le Client est en droit de vérifier le respect du présent accord et des mesures techniques et organisationnelles. Le Prestataire répond aux demandes de contrôle en priorité par la fourniture de justificatifs (auto-déclarations, description des mesures ainsi que certificats et rapports d'audit des sous-traitants ultérieurs, par ex. attestations SOC 2 ou ISO 27001 de Vercel, Supabase/AWS et Stripe).
(2) Si ces justificatifs sont insuffisants dans un cas particulier, le Client peut, moyennant un préavis d'au moins 14 jours et pendant les heures ouvrables habituelles, effectuer un contrôle ou le faire effectuer par un tiers tenu à la confidentialité – sans motif particulier au maximum une fois par an. Le Prestataire peut exiger une rémunération raisonnable pour les frais occasionnés.
(3) Le Prestataire informe le Client des actions de contrôle et mesures de l'autorité de contrôle dans la mesure où elles concernent le traitement pour le compte du Client.
§ 10 Notification des violations de données à caractère personnel
(1) Le Prestataire informe le Client sans délai, et au plus tard dans les 48 heures suivant la prise de connaissance, de toute violation de données à caractère personnel concernant des données traitées pour son compte. La notification indique, dans la mesure où ils sont connus, la nature et l'étendue de la violation, les catégories de données et de personnes concernées, les conséquences probables ainsi que les mesures prises et proposées ; les informations connues ultérieurement sont communiquées sans délai.
(2) Le Prestataire aide le Client à remplir ses obligations de notification et de communication prévues aux art. 33 et 34 RGPD et documente les violations de données, y compris les mesures correctives prises.
§ 11 Annexe : mesures techniques et organisationnelles (art. 32 RGPD)
1. Contrôle d'accès physique et logique : exploitation exclusivement dans des centres de données certifiés des sous-traitants ultérieurs (AWS Francfort-sur-le-Main, Vercel) avec contrôles d'accès physiques ; aucune exploitation de serveurs en propre. Accès aux systèmes de production réservé à des administrateurs nommément désignés, avec comptes personnels, mots de passe forts et authentification à deux facteurs (2FA) ; les accès aux consoles de base de données et d'hébergement sont réduits au minimum.
2. Contrôle des accès et séparation des clients : concept d'autorisations basé sur les rôles dans la plateforme (Owner, Manager, Staff). Séparation stricte des données des différents établissements au niveau de la base de données par Row Level Security (RLS) : chaque requête est liée à l'établissement inscrit dans le jeton d'accès signé ; tout accès entre établissements est techniquement exclu. Les accès serveur privilégiés (rôle de service) ne sont possibles que côté serveur et sont journalisés.
3. Chiffrement : toutes les connexions sont chiffrées par TLS 1.2 ou supérieur (HTTPS) ; les certificats sont gérés automatiquement. Base de données, sauvegardes et stockage de fichiers sont chiffrés au repos (AES-256). Les mots de passe sont stockés exclusivement sous forme de hachage salé. Les données de paiement ne sont pas stockées sur les systèmes du Prestataire (traitement conforme PCI-DSS chez Stripe).
4. Contrôle des saisies et des transmissions : journalisation des événements sensibles (connexions, modifications administratives, accès privilégiés) avec horodatage ; transmission aux sous-traitants ultérieurs exclusivement via des interfaces chiffrées ; webhooks signés (par ex. Stripe) avec contrôle d'idempotence.
5. Disponibilité et résilience : sauvegardes automatisées régulières de la base de données avec durée de conservation définie, infrastructure redondante des centres de données, réseau de diffusion de contenu avec protection DDoS, surveillance des systèmes et procédures de restauration définies.
6. Séparation et minimisation des données : séparation des environnements de développement et de production ; traitement des seules données nécessaires à chaque fonction ; concept de suppression selon le § 8 et suppression automatique des opérations expirées (par ex. signalements d'avis non étayés).
7. Mesures organisationnelles : engagement de confidentialité de toutes les personnes participant au traitement ; réexamen régulier des mesures et des sous-traitants ultérieurs ; procédure de signalement des incidents de sécurité (§ 10) ; développement logiciel sécurisé avec tests automatisés, gestion de versions et revue des modifications avant mise en production.
Les mesures sont continuellement adaptées à l'état de la technique ; les modifications ne doivent pas abaisser le niveau de protection.
§ 12 Responsabilité et dispositions finales
(1) La responsabilité des parties est régie par l'art. 82 RGPD. Dans leurs rapports internes, chaque partie répond des dommages qu'elle a causés par une violation du présent accord ou du RGPD qui lui est imputable ; les dispositions des CGV relatives à la responsabilité (§ 10) s'appliquent à titre complémentaire dans la mesure où elles sont compatibles avec l'art. 82 RGPD.
(2) Le droit allemand s'applique ; le tribunal compétent est, dans la mesure où cela est admissible, celui du siège du Prestataire.
(3) Les modifications du présent accord doivent être faites sous forme de texte. Le Prestataire peut adapter le présent accord lorsque cela est nécessaire en raison de modifications de la situation juridique, de la jurisprudence ou des sous-traitants ultérieurs utilisés ; le § 12 des CGV s'applique par analogie.
(4) Si certaines dispositions sont nulles, la validité des autres dispositions n'en est pas affectée. La version allemande fait foi juridiquement.
Dernière mise à jour : septembre 2026