Responsable de traitement & sous-traitant : qui fait quoi
Le rôle de FOODEATUP varie selon les données concernées :
- Données du compte et de l'établissement Client (identité du restaurateur, facturation, usage du Service) : FOODEATUP est responsable de traitement.
- Données de la clientèle du Client (réservations, fidélité, avis, historiques de commande de ses convives) : le Client (le restaurant) est responsable de traitement et FOODEATUP agit comme sous-traitant au sens de l'article 28 du RGPD, sur instruction du Client.
Coordonnées du responsable : FOODEATUP, SAS au capital de 600,00 €, RCS Bobigny 900 337 973, siège social 11 allée Paul Eluard, Cité G. Péri, 93300 Aubervilliers, France. Contact : FoodEatup@outlook.fr.
Données collectées
- Données de compte : nom, prénom, email professionnel, rôle, mot de passe (haché).
- Données de l'établissement : raison sociale, adresse, horaires, carte, recettes, personnel, stocks.
- Données de la clientèle du Client : coordonnées, réservations, points de fidélité, avis, historiques — traitées pour le compte du Client.
- Données d'usage : journaux de connexion, actions effectuées, préférences, appels à l'API et au serveur MCP (journal d'audit).
- Enregistrements vocaux (modules Jarvis / Caroline) : contenu audio et transcriptions, uniquement lorsque ces modules sont activés.
- Données de paiement : traitées par Stripe ; FOODEATUP n'a pas accès aux numéros de carte.
Finalités & bases légales
- Fourniture du service SaaS et de ses modules — exécution du contrat.
- Facturation et recouvrement — obligation légale.
- Support client, sécurité, journal d'audit, prévention des fraudes — intérêt légitime.
- Amélioration du produit et statistiques agrégées — intérêt légitime.
- Communications commerciales — consentement (opt-in, désinscription à tout moment).
- Traitements réalisés pour le compte du Client (fidélité, réservations, campagnes) — sur instruction du responsable (le Client).
Sous-traitance & accord de traitement (art. 28 RGPD)
Lorsqu'il traite des données pour le compte du Client, FOODEATUP agit exclusivement sur instruction documentée de ce dernier, garantit la confidentialité, met en œuvre des mesures de sécurité appropriées, assiste le Client dans le respect de ses obligations (droits des personnes, notification de violation, analyses d'impact) et supprime ou restitue les données en fin de contrat. Un accord de traitement des données (DPA) reprenant ces engagements est mis à disposition sur demande et fait partie intégrante du contrat.
Intelligence artificielle & entraînement
Les requêtes adressées aux agents IA (Jarvis, Caroline, PrédiBot, Iris) sont transmises à des fournisseurs de modèles pour produire la réponse attendue. Les données du Client ne sont pas utilisées pour entraîner des modèles d'IA à des fins générales sans base légale appropriée ; les fournisseurs sont sélectionnés pour offrir des garanties contractuelles en ce sens. Les décisions et publications restent sous le contrôle d'un humain (voir CGV, article Agents IA).
Destinataires & sous-traitants ultérieurs
Vos données peuvent être communiquées, dans la stricte mesure nécessaire, aux sous-traitants suivants :
- Amazon Web Services EMEA — hébergement (UE).
- Stripe — traitement des paiements.
- Twilio — SMS, WhatsApp et téléphonie (dont PrédiBot, Caroline).
- Resend — emails transactionnels.
- HubRise — agrégation des commandes des plateformes de livraison.
- RapidoCMS — génération de visuels et publication réseaux sociaux (Iris).
- Google — add-on Avis & réputation, le cas échéant.
- Fournisseurs d'IA (Anthropic, OpenAI, Mistral, etc.) — traitement des requêtes des agents.
La liste à jour est disponible sur demande à FoodEatup@outlook.fr. Le Client est informé de tout changement substantiel et peut s'y opposer pour un motif légitime.
Durées de conservation
- Compte client : pendant la durée de l'abonnement, puis 3 ans à des fins de prospection commerciale (sauf opposition).
- Données de facturation : 10 ans (obligation comptable — Code de commerce).
- Relevés HACCP : selon la durée exigée par la réglementation applicable à l'activité du Client (généralement 3 ans).
- Enregistrements vocaux : 30 jours par défaut, prolongeable sur configuration du Client.
- Journaux d'audit API / MCP et logs techniques : 12 mois maximum.
- Données traitées pour le compte du Client : conservées le temps de la relation, puis restituées ou supprimées selon les instructions du Client.
Vos droits
Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, d'opposition, de limitation et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès. Pour les données traitées pour le compte d'un Client (restaurant), les demandes des personnes concernées sont transmises à ce Client, responsable de traitement. Pour exercer vos droits, écrivez à FoodEatup@outlook.fr en justifiant de votre identité ; une réponse est apportée sous un mois au maximum.
Transferts hors UE
Les données de production sont hébergées dans l'Union européenne. Certains sous-traitants (fournisseurs d'IA, outils de communication) peuvent néanmoins traiter des données hors UE, notamment aux États-Unis. Dans ce cas, des garanties appropriées sont mises en place (clauses contractuelles types de la Commission européenne, et le cas échéant certification au titre du Data Privacy Framework). Le détail des transferts par prestataire est disponible sur demande.
Sécurité
FOODEATUP met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement en transit (TLS) et au repos, cloisonnement des environnements et isolation par établissement, gestion des secrets dédiée, revues de code, sauvegardes régulières, journalisation des accès sensibles et authentification à deux facteurs sur les comptes gérants.
Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — ou via www.cnil.fr.
