Annexe relative au traitement des données personnelles

Version 2026.10.1 — publiée et applicable à compter du 28 septembre 2026.

1. Rôles

Pour les données que le client saisit dans la Solution pour ses propres finalités, le client agit comme responsable du traitement et DevMeOn comme sous-traitant au sens de l’article 28 du RGPD. Chaque partie respecte les obligations qui lui incombent.

2. Instructions et caractéristiques

DevMeOn traite les données uniquement sur instruction documentée du client afin d’héberger, sécuriser, afficher, maintenir, sauvegarder et restituer les contenus de la Solution pendant le contrat. Les personnes concernées peuvent comprendre les utilisateurs autorisés et les personnes identifiables dans les contenus transmis. Les données peuvent comprendre identité et coordonnées professionnelles, habilitations, journaux techniques, images et contenus de menus. La Solution comprend un module de réservation de table ; le traitement correspondant est décrit à l’article 3 ci-dessous.

3. Traitement « Réservations »

DevMeOn héberge pour le compte du client les réservations de table, envoie les messages de confirmation, de rappel et d’annulation — par courrier électronique et, lorsque le client a souscrit l’option correspondante, par SMS de rappel, le numéro de téléphone du convive étant alors transmis à l’agrégateur SMS pour le seul envoi du message — et applique l’anonymisation automatique décrite ci-après.

Personnes concernées : les convives des restaurants clients, qui ne sont pas clients de DevMeOn. Données traitées : identité, adresse électronique, téléphone (facultatif), demande particulière, note de service saisie par le client, langue, horodatage de la confirmation d’information, journal des statuts de la réservation.

Durées : les données d’une réservation suivie d’un repas — ou d’une pénalité effectivement prélevée — sont anonymisées au terme de la durée choisie par le client dans ses réglages, parmi des paliers de quatre-vingt-dix jours à trois ans (trois cent soixante-cinq jours par défaut) ; celles d’une réservation restée sans suite (annulée, refusée, expirée, ou absence non facturée) sont anonymisées au terme de trente jours, durée fixe du service. L’anonymisation efface de manière irréversible l’identité, les coordonnées, les demandes particulières, les notes de service et les motifs libres de l’historique ; la réservation est conservée sous forme anonyme à des fins statistiques.

Instruction générale documentée : le client donne instruction à DevMeOn de donner suite aux demandes d’effacement que les convives lui adressent directement et qui portent sur leurs propres données, après vérification raisonnable de l’identité du demandeur. Chaque opération est journalisée — auteur, date, critère de recherche conservé sous forme d’empreinte, nombre de réservations concernées — et la trace des opérations réalisées pour le compte du client lui est communiquée sur demande.

Garantie bancaire : lorsque le client active la garantie contre les absences, les données de carte des convives sont collectées directement par le prestataire de paiement (Stripe) au titre du compte de paiement ouvert par le client ; DevMeOn ne traite que des références techniques (identifiants de moyen de paiement et d’opérations, sans numéro de carte), le montant et l’état de la garantie. Les données d’une réservation dont la pénalité a été effectivement prélevée suivent la durée longue décrite ci-dessus, afin de permettre au client de justifier le prélèvement en cas de contestation bancaire.

4. Traitement « Commandes à emporter »

DevMeOn héberge pour le compte du client les commandes passées par les convives depuis la carte publique, transmet les messages de confirmation et de suivi et applique l’anonymisation automatique décrite ci-après. Le paiement est encaissé par le client sur son propre compte auprès du prestataire de paiement ; DevMeOn ne traite à ce titre que des références techniques (identifiants d’opération et de compte), à l’exclusion de toute donnée de carte.

Personnes concernées : les convives des restaurants clients, qui ne sont pas clients de DevMeOn. Données traitées : identité, adresse électronique, téléphone, consigne libre, note de service saisie par le client, langue, heure de retrait, contenu et montant de la commande, horodatage de la confirmation d’information, journal des statuts.

Durées : les coordonnées d’une commande retirée sont effacées au terme de trois cent soixante-cinq jours suivant l’heure de retrait — délai retenu pour permettre au client de répondre à une contestation bancaire ; celles d’une commande qui n’a donné lieu à aucune remise (refusée, annulée, expirée faute de paiement) le sont au terme de trente jours. Ces durées sont propres au service et ne sont pas réglables par le client. L’effacement porte sur l’identité, les coordonnées, la consigne du convive, les notes de service et les motifs libres de l’historique ; le contenu, le montant et les dates de la commande sont conservés comme pièces de la comptabilité du client.

Instruction générale documentée : l’instruction décrite au traitement « Réservations » s’applique dans les mêmes termes aux demandes d’effacement portant sur une commande.

5. Traitement « Programme de fidélité »

DevMeOn héberge pour le compte du client les cartes de fidélité de ses convives.

Personnes concernées : les convives porteurs d’une carte. Données traitées : l’empreinte du jeton figurant sur la carte du convive — le jeton en clair n’est jamais conservé —, les compteurs de passages et de récompenses, et les dates du dernier passage et de la dernière récompense. Aucune identité, aucune coordonnée.

Durée : une carte demeurée sans nouveau passage pendant vingt-quatre mois est supprimée automatiquement.

Instruction générale documentée : l’instruction décrite au traitement « Réservations » s’applique aux demandes d’effacement d’une carte, le convive justifiant de sa qualité par la présentation de son jeton.

6. Confidentialité et sécurité

DevMeOn veille à ce que les personnes autorisées soient soumises à la confidentialité et met en œuvre des mesures adaptées au risque : contrôle des accès, chiffrement des communications, gestion des correctifs, sauvegardes, journalisation pertinente et procédures de gestion des incidents.

7. Sous-traitants ultérieurs

Le client autorise de manière générale le recours aux prestataires nécessaires à l’hébergement, l’envoi d’e-mails et de SMS, la traduction, la supervision et au paiement. DevMeOn informe le client d’un changement substantiel et lui permet d’émettre une objection motivée relative à la protection des données. Les sous-traitants sont liés par des obligations équivalentes. La liste des sous-traitants ultérieurs auxquels DevMeOn recourt est tenue à la disposition du client, qui peut l’obtenir sur demande à l’adresse de contact.

8. Transferts

DevMeOn informe le client de la localisation pertinente des traitements et encadre tout transfert hors de l’Espace économique européen par un mécanisme reconnu par le RGPD, complété si nécessaire par des mesures appropriées.

9. Assistance

Compte tenu de la nature du traitement, DevMeOn aide raisonnablement le client à répondre aux demandes de droits, à sécuriser les traitements, à notifier les violations et à réaliser ses analyses d’impact. Les demandes manifestement excessives ou étrangères au service peuvent faire l’objet d’un devis.

10. Violation

DevMeOn informe le client dans les meilleurs délais après avoir pris connaissance d’une violation concernant les données traitées pour son compte et lui communique les informations disponibles utiles à ses obligations.

11. Sort des données

À la fin des prestations concernées, DevMeOn restitue les données, par une copie transmise dans un délai de trente jours à compter de la demande adressée au support, ou les supprime, selon le choix du client, sauf obligation légale de conservation. Les copies de sauvegarde sont purgées selon leur cycle normal et restent protégées jusqu’à leur suppression.

12. Audit

DevMeOn met à disposition les informations raisonnablement nécessaires pour démontrer le respect de la présente annexe. Un audit complémentaire peut être réalisé au plus une fois par an, sur préavis raisonnable, sans perturber le service, sous confidentialité et aux frais du client, sauf incident ou manquement établi.

Retour aux CGUV