Accord de traitement des données personnelles (DPA)
Version 1.0 — 21 septembre 2026 — Projet à faire relire par un avocat avant publication
Article 1 — Objet
Le présent accord de traitement des données personnelles (le « DPA ») est conclu en application de l’article 28 du Règlement (UE) 2016/679 (« RGPD »), entre le restaurant Client, responsable du traitement, et Tablae, sous-traitant, au titre des données des clients finaux du restaurant (réservations, commandes, fidélité, campagnes marketing).
Il complète les conditions générales d’abonnement et d’utilisation et en fait partie intégrante.
Il est rappelé que, pour les données relatives au Client lui-même et à son personnel (comptes, facturation, usage de la Plateforme), Tablae agit en qualité de responsable de traitement, dans les conditions décrites dans la politique de confidentialité de Tablae. Le présent DPA ne s’applique pas à ces traitements.
Article 2 — Durée
Le présent DPA s’applique pendant toute la durée de l’abonnement et jusqu’à l’achèvement des opérations de suppression des données prévues à l’article 13.
Article 3 — Nature et finalités du traitement
Tablae traite, pour le compte et sur instruction du Client, les données des clients finaux nécessaires au fonctionnement des services souscrits : réservation en ligne, commande et paiement, Click & Collect, livraison, programme de fidélité, cartes prépayées et cadeaux, campagnes e-mail et SMS, avis clients.
Article 4 — Catégories de données et de personnes concernées
Les catégories de personnes concernées sont les clients finaux du restaurant Client.
Les catégories de données traitées incluent : identité (nom, prénom), coordonnées (e-mail, téléphone), données de réservation, historique de commandes et de paiement (hors données de carte bancaire, non stockées par Tablae), solde de fidélité et de cartes prépayées, préférences marketing et statut de consentement.
Article 5 — Instructions du responsable
Tablae ne traite les données que sur instruction documentée du Client, telle que résultant de la configuration de la Plateforme et des présentes Conditions. Tablae informe le Client si une instruction lui paraît contraire au RGPD ou à toute autre disposition relative à la protection des données.
Article 6 — Confidentialité
Tablae s’assure que les personnes autorisées à traiter les données sont engagées par une obligation de confidentialité et ne reçoivent accès qu’aux données strictement nécessaires à leurs fonctions.
Article 7 — Sécurité
Tablae met en œuvre les mesures techniques et organisationnelles appropriées, notamment :
- le chiffrement des données en transit et au repos ;
- un contrôle d’accès basé sur les rôles ;
- la journalisation des accès et des opérations sensibles ;
- des sauvegardes quotidiennes ;
- des tests et une revue périodique de ces mesures.
Article 8 — Sous-traitants ultérieurs
Le Client autorise Tablae à recourir aux sous-traitants ultérieurs listés en Annexe 1. Tablae informe le Client de tout changement (ajout ou remplacement) de sous-traitant ultérieur au moins 30 jours avant sa prise d’effet. Le Client peut s’opposer à ce changement, pour un motif légitime lié à la protection des données, dans ce délai. À défaut d’opposition, le changement est réputé accepté.
Tablae impose contractuellement à ses sous-traitants ultérieurs des obligations de protection des données équivalentes à celles du présent DPA.
Article 9 — Transferts hors Union européenne
Les données sont hébergées par défaut dans l’Union européenne (Cloudflare pour l’hébergement et le réseau, Neon pour la base de données, région Francfort).
Certains sous-traitants ultérieurs, notamment Stripe, Uber, Resend, Brevo et Anthropic, sont susceptibles de traiter des données depuis les États-Unis. Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne, ou par tout autre mécanisme de transfert reconnu comme adéquat.
Article 10 — Assistance au responsable
Tablae assiste le Client, dans la mesure raisonnable et compte tenu de la nature du traitement :
- pour répondre aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, opposition, portabilité, limitation) ;
- pour la réalisation, le cas échéant, d’analyses d’impact relatives à la protection des données et la consultation préalable de l’autorité de contrôle.
Article 11 — Violations de données
Tablae notifie au Client toute violation de données à caractère personnel affectant les données traitées pour son compte, dans un délai de 48 heures à compter de sa découverte. Cette notification précise, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, les mesures prises et les mesures recommandées.
Article 12 — Audit
Le Client peut demander à Tablae les informations nécessaires pour démontrer le respect des obligations du présent DPA. Tablae peut satisfaire cette demande par la communication de rapports d’audit ou de certifications existants. Un audit sur site peut être organisé, sur demande écrite motivée, moyennant un préavis raisonnable et aux frais du Client, sauf manquement avéré de Tablae.
Article 13 — Sort des données en fin de contrat
À l’issue de la relation contractuelle, et après la période de réversibilité prévue aux conditions générales d’abonnement, Tablae restitue au Client les données qu’il demande, puis procède à leur suppression dans un délai de 90 jours, sauf obligation légale de conservation plus longue (notamment fiscale ou comptable).
Article 14 — Responsabilité
Chaque partie répond des dommages résultant de son propre manquement aux obligations du présent DPA et de la réglementation applicable à la protection des données, dans les conditions et limites prévues aux conditions générales d’abonnement.
Annexe 1 — Sous-traitants ultérieurs
| Sous-traitant | Service | Localisation |
|---|---|---|
| Cloudflare, Inc. | Hébergement, réseau, réception et routage des e-mails | Union européenne |
| Resend, Inc. | Envoi des e-mails transactionnels | Union européenne (Irlande) |
| Neon | Base de données | Union européenne (Francfort) |
| Stripe Payments Europe Ltd | Paiements (abonnement et clients finaux) | Union européenne / États-Unis |
| Uber | Livraison (Uber Direct), si activée | États-Unis |
| Brevo | Campagnes e-mail et SMS, si activées | Union européenne |
| Anthropic | Traitements par intelligence artificielle (traduction de menu, suggestions, assistant de pilotage) | États-Unis |
| Avis, réservations, si activées | États-Unis |
Anthropic ne reçoit aucune donnée bancaire et n’utilise pas les données du Client pour entraîner ses modèles.