Politique de confidentialité

Conforme RGPD — Dernière mise à jour : 6 mai 2026

La protection de vos données personnelles est une priorité. Cette politique décrit, en termes clairs, quelles données nous collectons, pourquoi, combien de temps nous les conservons, à qui elles sont éventuellement transmises, et quels sont vos droits.

Elle s'applique au site vitrine restopilot.ai et à l'application app.restopilot.ai.

1. Responsable de traitement

Le responsable du traitement des données personnelles collectées via le Service est :

  • Laurent Carbonnet (entrepreneur individuel)
  • SIRET : [masqué]
  • Adresse : [masqué]
  • Email : [masqué]

Conformément à l'article 37 du RGPD, la désignation d'un délégué à la protection des données (DPO) n'est pas obligatoire pour notre structure. Toutes les questions relatives à la protection des données peuvent être adressées à l'email de contact ci-dessus.

2. Données collectées et finalités

2.1 Visite du site vitrine restopilot.ai

La simple consultation du site ne nécessite aucune création de compte. Nous collectons les données suivantes, après votre consentement explicite via le bandeau de cookies :

  • Données de navigation anonymisées (pages vues, durée de visite, pays/région, type d'appareil) via Google Analytics 4
  • Source de votre visite (moteur de recherche, lien direct, réseau social, campagne)

Finalités : mesurer l'audience du site, comprendre quels contenus sont consultés, améliorer la qualité éditoriale et l'ergonomie.

Base légale : votre consentement (article 6.1.a du RGPD), donné via le bandeau de cookies. En l'absence de consentement, aucune mesure d'audience n'est effectuée. Voir politique de cookies.

2.2 Création d'un compte sur l'application

La création d'un compte sur app.restopilot.ai entraîne la collecte des données suivantes :

  • Email (obligatoire, sert d'identifiant)
  • Mot de passe (stocké sous forme hachée et salée — jamais en clair)
  • Prénom et nom (optionnels)
  • Nom de l'enseigne et du restaurant (saisis lors de l'onboarding)
  • Date d'inscription, dates de connexion (logs techniques)
  • Adresse IP au moment de l'inscription et lors des connexions sensibles (preuve de consentement, sécurité)

Finalités : permettre l'authentification, fournir le service de gestion de food cost et de fiches techniques, sécuriser le compte, vous contacter pour des informations relatives au service (notifications produit, fin de bêta, mises à jour CGU).

Base légale : exécution du contrat (article 6.1.b du RGPD) — l'acceptation des CGU à l'inscription constitue ce contrat.

2.3 Données métier saisies dans l'application

Lorsque vous utilisez l'application, vous saisissez ou importez des données métier (recettes, fiches techniques, mercuriale, fournisseurs, prix, plannings, business plan, etc.). Ces données peuvent contenir, le cas échéant, des données personnelles relatives à vos employés (planning) ou à vos contacts fournisseurs (nom, email, téléphone).

Pour ces données, RestoPilot agit en qualité de sous-traitant au sens du RGPD : vous êtes responsable de traitement vis-à-vis de vos employés et fournisseurs, et nous traitons ces données pour votre compte et selon vos instructions.

Finalités : stocker et traiter les données pour vous fournir les fonctionnalités de l'application (calcul de coûts, génération de fiches PDF, envoi de bons de commande, planning, etc.).

Base légale : exécution du contrat avec vous, que vous mobilisez ensuite pour traiter les données de vos propres employés et fournisseurs sous votre responsabilité.

2.4 Échanges par email avec l'éditeur

Si vous nous contactez par email (support, question, retour utilisateur), nous conservons votre adresse email et le contenu de votre message pour traiter votre demande et garder une trace de notre échange.

Base légale : intérêt légitime (article 6.1.f du RGPD) — répondre aux sollicitations des utilisateurs et conserver la mémoire des échanges.

3. Durée de conservation

  • Données de compte (email, mot de passe haché, profil) : pendant toute la durée d'activité du compte. En cas d'inactivité prolongée (24 mois sans connexion), nous vous contactons par email avant suppression. Sur demande de suppression, traitement sous 30 jours maximum.
  • Données métier saisies dans l'application : pendant toute la durée d'activité du compte. Suppression définitive 30 jours après résiliation du compte (sauf demande expresse de suppression immédiate).
  • Logs techniques (IP, dates de connexion) : 12 mois (obligation de sécurité et de traçabilité).
  • Données Google Analytics 4 : durée par défaut de 14 mois (paramétrage GA4).
  • Échanges email (support) : 3 ans après le dernier échange.
  • Données de facturation (à compter du passage payant) : 10 ans (obligation comptable, article L123-22 du Code de commerce).
  • Preuves de consentement (cookies, inscription) : 5 ans à des fins probatoires (recommandation CNIL).

4. Destinataires de vos données

Vos données ne sont jamais vendues, louées ou cédées à des tiers à des fins commerciales. Elles sont accessibles uniquement à :

  • Laurent Carbonnet, en sa qualité d'éditeur, pour la gestion technique et l'amélioration du Service.
  • O2switch (hébergeur, France) : prestataire technique stockant les serveurs sur lesquels tournent le site et l'application. O2switch est tenu par contrat à des obligations de confidentialité et de sécurité conformes au RGPD. Hébergement intégralement situé en France (Union européenne).
  • Google (Google Analytics 4) : uniquement si vous avez consenti via le bandeau de cookies, et uniquement pour les données de navigation anonymisées sur le site vitrine. Voir politique de cookies pour les détails.

En cas d'évolution (intégration de nouveaux prestataires techniques nécessaires au fonctionnement du Service), cette politique sera mise à jour et les utilisateurs informés.

5. Transferts hors Union européenne

Les données de compte et les données métier sont stockées exclusivement en France (hébergeur O2switch, datacenter à Clermont-Ferrand).

Google Analytics 4 peut entraîner un transfert de données techniques anonymisées vers les États-Unis. Ce transfert est encadré par le Data Privacy Framework Union européenne – États-Unis, dont Google est certifié. Vous pouvez refuser ce transfert en n'acceptant pas les cookies de mesure d'audience dans le bandeau de consentement.

6. Sécurité

  • L'ensemble du site et de l'application est servi exclusivement en HTTPS (chiffrement TLS).
  • Les mots de passe sont stockés sous forme hachée et salée (jamais en clair).
  • L'accès aux serveurs est restreint et journalisé.
  • Les sauvegardes sont effectuées quotidiennement et conservées de manière chiffrée.
  • Toute violation de données ayant un impact significatif fera l'objet d'une notification à la CNIL dans les 72 heures et, le cas échéant, aux personnes concernées, conformément aux articles 33 et 34 du RGPD.

7. Vos droits

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données personnelles :

  • Droit d'accès : obtenir une copie des données que nous détenons sur vous.
  • Droit de rectification : faire corriger des données inexactes.
  • Droit d'effacement (« droit à l'oubli ») : demander la suppression de vos données, sauf obligation légale de conservation.
  • Droit à la limitation : demander que le traitement soit limité (gel temporaire) en cas de contestation.
  • Droit d'opposition : refuser un traitement fondé sur l'intérêt légitime.
  • Droit à la portabilité : récupérer vos données dans un format structuré et lisible par machine, pour les transférer à un autre responsable de traitement.
  • Droit de retrait du consentement : retirer à tout moment votre consentement aux cookies de mesure d'audience.
  • Droit de définir des directives post-mortem sur le sort de vos données après votre décès.

Pour exercer vos droits, envoyez un email à [masqué] en précisant votre demande. Nous pouvons vous demander une preuve d'identité en cas de doute légitime. Réponse dans un délai maximum de 30 jours (prorogation possible de 60 jours pour les demandes complexes, avec information préalable).

La majorité de ces droits sont également exerçables directement depuis votre espace de gestion de compte sur l'application (export, suppression, modification du profil).

8. Recours auprès de la CNIL

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL (Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr.

9. Mineurs

Le Service est destiné à un usage professionnel par des adultes (restaurateurs et professionnels de la restauration). Il ne s'adresse pas aux mineurs et aucune donnée n'est collectée sciemment auprès de personnes de moins de 16 ans.

10. Modifications de la présente politique

La présente politique peut être mise à jour à tout moment pour tenir compte de l'évolution du Service ou de la réglementation. La date de dernière mise à jour est indiquée en haut de cette page. En cas de modification substantielle, les utilisateurs disposant d'un compte seront informés par email.

11. Contact

Pour toute question relative à la présente politique de confidentialité ou à vos données personnelles : [masqué].