← Retour

Politique de Confidentialité

En vigueur au 20 avril 2026

1. Responsable du traitement

Le responsable du traitement des données personnelles collectées via le Service MyRestoFlow est Adrien Samie, dont les coordonnées complètes figurent dans les Mentions légales.

Contact pour toute question relative aux données personnelles : contact@myrestoflow.fr

2. Données collectées

Selon l'usage du Service, les catégories de données suivantes peuvent être collectées :

Données d'inscription

  • Nom, prénom
  • Adresse email
  • Mot de passe (chiffré, jamais lisible par MyRestoFlow)

Données professionnelles

  • Nom de l'établissement, adresse, SIRET
  • Informations fiscales (taux TVA applicable, charges)

Données d'usage du Service

  • Recettes, stocks, fournisseurs, commandes
  • Relevés HACCP
  • Données des employés saisies par le Client (pour les plans Pro/Enterprise)
  • Avis clients importés depuis plateformes externes

Données techniques

  • Adresse IP (limitée à 30 jours pour logs de sécurité)
  • User agent (navigateur, système d'exploitation)
  • Logs d'erreur (anonymisés)

Données de facturation

Traitées par Stripe, non conservées par MyRestoFlow :

  • Coordonnées de facturation
  • Historique des paiements

3. Bases légales du traitement (RGPD article 6)

Pour chaque traitement, la base légale applicable est la suivante :

TraitementBase légale
Création et gestion du CompteExécution contractuelle (art. 6.1.b)
Facturation et comptabilitéObligation légale (art. 6.1.c)
Fonctionnement du ServiceExécution contractuelle (art. 6.1.b)
Analyse IA des données du ClientExécution contractuelle + intérêt légitime
Envoi d'emails transactionnelsExécution contractuelle
Envoi d'emails marketing (optionnel)Consentement (art. 6.1.a)
Sécurité et prévention fraudeIntérêt légitime (art. 6.1.f)
Amélioration du Service (analytics)Intérêt légitime (art. 6.1.f)

4. Durée de conservation

CatégorieDurée
Compte actifDurée de l'abonnement
Compte après résiliation30 jours (export possible) puis suppression
Données de facturation10 ans (obligation légale — art. L123-22 Code de commerce)
Logs de connexion12 mois maximum
Logs de sécurité (IP, erreurs)30 jours
Emails transactionnels3 ans après dernier contact
Cookies de sessionDurée de la session

5. Destinataires des données

Les données personnelles peuvent être communiquées aux sous-traitants suivants, tous liés par des clauses contractuelles conformes au RGPD :

Sous-traitantRôleLocalisationGaranties
Vercel Inc.Hébergement applicatifÉtats-UnisDPA + Clauses Contractuelles Types (SCC)
Supabase Inc.Base de données PostgreSQLUnion Européenne (Frankfurt)DPA
Stripe Payments Europe Ltd.PaiementsIrlandeDPA + certification PCI-DSS
Clerk, Inc.AuthentificationÉtats-UnisDPA + SCC
Anthropic PBCAssistant IA (Claude)États-UnisDPA + SCC — zero data retention activé
ResendEnvoi d'emails transactionnelsUnion EuropéenneDPA
SentryMonitoring et logs d'erreursUnion EuropéenneDPA

6. Transferts hors Union Européenne

Certains sous-traitants sont situés aux États-Unis (Vercel, Clerk, Anthropic). Ces transferts sont encadrés par les Clauses Contractuelles Types (SCC) adoptées par la Commission européenne, conformément à l'article 46 du RGPD.

7. Droits de l'utilisateur

Conformément aux articles 15 à 22 du RGPD, toute personne concernée dispose des droits suivants :

  • Droit d'accès : obtenir une copie des données personnelles détenues ;
  • Droit de rectification : corriger des données inexactes ou incomplètes ;
  • Droit à l'effacement (« droit à l'oubli ») : demander la suppression des données lorsque la base légale n'est plus pertinente ;
  • Droit à la limitation : suspendre le traitement dans certaines situations ;
  • Droit à la portabilité : récupérer ses données dans un format structuré, lisible par machine (JSON ou CSV) ;
  • Droit d'opposition : s'opposer au traitement pour motif légitime ;
  • Droit de retirer son consentement à tout moment pour les traitements fondés sur le consentement ;
  • Droit de définir des directives post mortem sur le sort des données après le décès.

Pour exercer ces droits, adresser une demande à contact@myrestoflow.fr en précisant l'objet et en joignant si possible une copie d'une pièce d'identité. Une réponse est apportée sous un (1) mois maximum.

En cas de réponse insatisfaisante, l'utilisateur peut introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :

8. Sécurité des données

MyRestoFlow met en œuvre des mesures techniques et organisationnelles conformes à l'état de l'art pour assurer la sécurité des données :

  • Chiffrement des mots de passe (bcrypt, par Clerk) ;
  • Chiffrement TLS 1.3 pour toute communication réseau ;
  • Chiffrement au repos des bases de données (AES-256, par Supabase) ;
  • Isolation multi-tenant via Row Level Security au niveau base de données ;
  • Journalisation des accès et détection d'anomalies ;
  • Sauvegardes automatiques quotidiennes ;
  • Tests réguliers de sécurité.

En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, MyRestoFlow s'engage à notifier la CNIL dans les 72 heures conformément à l'article 33 du RGPD, et à informer les personnes concernées si le risque est élevé.

9. Cookies

MyRestoFlow utilise uniquement des cookies essentiels au fonctionnement du Service :

  • Cookies de session (authentification) ;
  • Cookies de préférence (thème clair/sombre, langue).

Aucun cookie de suivi publicitaire ou de mesure tiers n'est utilisé.

10. Traitement par l'Assistant IA

Lorsque l'utilisateur sollicite l'Assistant IA, les données contextuelles nécessaires à la réponse (stocks, recettes, food cost, etc.) sont transmises à Anthropic pour traitement. Ces données :

  • Ne sont pas utilisées pour entraîner les modèles d'Anthropic (zero data retention activé sur le contrat MyRestoFlow ↔ Anthropic) ;
  • Ne sont pas partagées avec des tiers ;
  • Sont conservées par Anthropic pour une durée maximale de 30 jours à des fins de sécurité opérationnelle.

11. Modifications de la présente Politique

MyRestoFlow peut modifier la présente Politique à tout moment. Toute modification substantielle sera notifiée par email au moins trente (30) jours avant son entrée en vigueur.

Dernière mise à jour : 20 avril 2026