01Qui est responsable de vos données
TheSeat est un logiciel de réservation utilisé par des restaurants indépendants. Deux acteurs distincts interviennent, et il est important de ne pas les confondre.
- Le restaurant chez qui vous réservez est responsable de traitement. C'est lui qui décide d'utiliser vos coordonnées pour organiser votre venue, vous rappeler votre réservation ou vous joindre en cas d'imprévu.
- TheSeat, édité par ValConsulting — immatriculée au Registre national des entreprises le 11/05/2026, SIRET 10478764300014, siège au 49 boulevard Van Gogh, 59650 Villeneuve-d'Ascq, France — agit comme sous-traitant au sens de l'article 28 du RGPD. Nous hébergeons techniquement ces données pour le compte du restaurant, sur ses instructions, sans les utiliser pour notre propre compte et sans les transmettre à d'autres restaurants.
Concrètement : si vous voulez faire supprimer votre réservation, le restaurant est votre interlocuteur naturel. Nous pouvons l'y aider techniquement, mais la décision lui revient.
ValConsulting n'a pas désigné de délégué à la protection des données : la structure ne relève d'aucun des cas rendant cette désignation obligatoire au titre de l'article 37 du RGPD. Les demandes relatives aux données personnelles sont traitées directement aux coordonnées de la section 13.
02Quelles données sont collectées
Quand vous réservez une table
- Votre nom et votre numéro de téléphone — obligatoires, car le restaurant doit pouvoir vous identifier à l'arrivée et vous joindre en cas de changement.
- Votre adresse e-mail — facultative. Elle sert uniquement à vous envoyer la confirmation et le lien d'annulation.
- Les détails de la réservation : date, heure, nombre de personnes, table choisie. Le formulaire de réservation ne comporte aucun champ de commentaire libre : nous ne collectons donc aucune remarque de votre part à cette étape.
Quand vous naviguez dans le widget
- Des mesures d'usage agrégées : quelles tables ont été consultées, sur quel type d'appareil, combien de temps. Elles aident le restaurant à comprendre l'usage de son plan de salle et ne sont jamais rattachées à votre identité.
- Une empreinte technique de votre adresse IP, transformée par une fonction à sens unique et jamais stockée en clair. Elle sert uniquement à limiter le nombre de réservations depuis une même connexion (protection anti-abus) et ne permet pas de vous réidentifier.
Ce que nous ne collectons pas
- Aucune donnée bancaire : la réservation via TheSeat n'implique aucun paiement.
- Aucune donnée sensible au sens de l'article 9 du RGPD.
- Aucun profilage publicitaire, aucun achat ni revente de fichier.
03Pourquoi elles sont collectées
- Gérer votre réservation : attribuer votre table, préparer votre venue, vous joindre en cas d'imprévu.
- Vous confirmer : envoi de la confirmation et du lien d'annulation en libre-service.
- Aider le restaurant à comprendre sa salle : statistiques agrégées et anonymes sur les tables consultées.
- Protéger le service : limitation du nombre de réservations depuis une même connexion, journal de sécurité.
Vos données ne sont utilisées pour aucune autre finalité. Elles ne servent ni à de la publicité, ni à de la prospection pour le compte de TheSeat, ni à alimenter un annuaire partagé entre restaurants.
04Sur quelle base légale
- Exécution de mesures précontractuelles (art. 6.1.b du RGPD) pour les données de réservation : sans elles, la table ne peut pas être réservée.
- Intérêt légitime (art. 6.1.f) pour les mesures d'usage anonymes et la protection anti-abus : l'intérêt du restaurant à comprendre et protéger son service, mis en balance avec votre vie privée — d'où l'anonymisation systématique.
- Obligation légale (art. 6.1.c) lorsque la conservation d'un élément est imposée par la loi.
05Qui peut y accéder
L'accès à vos coordonnées est strictement cloisonné, et ce cloisonnement est appliqué au niveau de la base de données elle-même, pas seulement dans l'interface.
- Le restaurant où vous avez réservé, et lui seul, voit votre nom, votre téléphone et votre e-mail.
- Les autres restaurants utilisant TheSeat n'y ont aucun accès, dans aucune circonstance.
- L'équipe technique de TheSeat peut y accéder ponctuellement pour maintenir le service ou répondre à une demande d'assistance, dans le cadre d'une obligation de confidentialité.
- Nos prestataires techniques, listés à la section 10, qui agissent sur nos instructions et n'ont pas le droit d'exploiter ces données pour leur propre compte.
Vos données ne sont ni vendues, ni louées, ni échangées.
06Combien de temps elles sont conservées
La durée de trois ans après le dernier contact correspond à la recommandation habituelle de la CNIL pour les données de clients et de prospects. Elle peut être raccourcie à la demande d'un restaurant partenaire : c'est lui qui, en tant que responsable de traitement, arrête la durée applicable à ses propres clients.
07Vos droits
Le RGPD vous reconnaît des droits que vous pouvez exercer à tout moment, gratuitement.
- Accès — savoir quelles données sont détenues sur vous et en obtenir une copie.
- Rectification — faire corriger une donnée inexacte.
- Effacement — demander la suppression de vos données, sous réserve des obligations légales de conservation.
- Limitation — demander le gel d'un traitement le temps d'une vérification.
- Opposition — vous opposer à un traitement fondé sur l'intérêt légitime.
- Portabilité — récupérer vos données dans un format lisible par machine.
Pour exercer ces droits, adressez-vous en priorité au restaurant chez qui vous avez réservé, qui est responsable de traitement. Vous pouvez aussi nous écrire (section 13) et nous relaierons la demande.
Sans réponse satisfaisante, vous pouvez introduire une réclamation auprès de la CNIL, autorité française de contrôle.
Annuler sans nous écrire
Chaque e-mail de confirmation contient un lien personnel d'annulation. Il vous permet d'annuler votre réservation vous-même, sans compte et sans passer par nous.
09Sécurité
- Chiffrement en transit : tous les échanges passent en HTTPS.
- Cloisonnement au niveau de la base : des règles de sécurité par ligne empêchent techniquement un restaurant d'accéder aux données d'un autre — ce n'est pas seulement masqué dans l'interface.
- Accès nominatifs : chaque compte restaurant dispose de ses propres identifiants.
- Limitation des abus : plafonnement du nombre de réservations depuis une même connexion.
- Journalisation : les événements sensibles sont enregistrés pour détecter un incident.
Aucun système n'est infaillible. En cas de violation de données susceptible d'engendrer un risque pour vos droits, la notification à la CNIL et, le cas échéant, aux personnes concernées, sera effectuée dans les délais prévus par les articles 33 et 34 du RGPD.
10Hébergement, prestataires et éventuels transferts hors EEE
TheSeat s'appuie sur un petit nombre de prestataires techniques, dont certains sont établis hors de l'Union européenne :
- Supabase — base de données, authentification et stockage des fichiers de réservation (nom, téléphone, e-mail du convive). Le projet TheSeat est configuré sur la région eu-west-3 (Paris, France) : ces données restent physiquement en France.
- Resend — envoi des e-mails de confirmation, d'annulation et de rappel. Société d'origine américaine.
- Vercel Inc. — hébergement des pages du site et du code du widget. Société américaine (voir mentions légales) ; seul le code de la page transite par cet hébergeur, pas les coordonnées des convives ni les réservations, qui vivent exclusivement dans la base Supabase.
- Stripe — paiement de l'abonnement du restaurant. Aucune donnée de convive n'y transite : voir la section 08.
Ce que nous pouvons affirmer avec certitude : vos coordonnées de réservation (nom, téléphone, e-mail) sont stockées exclusivement dans la base Supabase, physiquement hébergée en France (région eu-west-3), jamais chez Vercel ni ailleurs. Ce que nous ne pouvons pas affirmer de façon certaine à ce stade : Vercel et Resend étant des sociétés d'origine américaine, un transfert de données à caractère personnel vers les États-Unis n'est pas exclu selon l'architecture technique exacte de ces deux prestataires — par exemple l'adresse IP d'un visiteur du site (traitée par Vercel pour livrer les pages) ou l'adresse e-mail utilisée pour l'envoi d'un message (traitée par Resend). Nous ne prétendons donc pas qu'« aucune donnée ne quitte jamais l'Union européenne » de façon absolue : c'est vrai pour la base de données de réservation, pas garanti pour ces deux prestataires techniques annexes.
Lorsqu'un tel transfert existe, il doit reposer sur un mécanisme reconnu par le RGPD (décision d'adéquation, clauses contractuelles types, ou certification dans le cadre du Data Privacy Framework UE-États-Unis). Nous vérifions actuellement, prestataire par prestataire, lequel de ces mécanismes s'applique, et mettrons cette section à jour en conséquence. Pour toute question précise sur un prestataire donné, écrivez-nous (section 13).
11Mineurs
Le service n'est pas destiné à être utilisé de façon autonome par des mineurs de moins de quinze ans. Une réservation faite pour une famille par un adulte ne pose évidemment aucune difficulté : c'est l'adulte qui renseigne ses propres coordonnées.
12Modifications de ce document
Cette politique peut évoluer, notamment si de nouvelles fonctionnalités modifient les données traitées. La date de dernière mise à jour figure en haut de page. En cas de changement substantiel, les restaurants partenaires en sont informés afin de pouvoir en avertir leurs clients.
13Nous contacter
Une question sur vos données ?
Écrivez-nous à sacha.valladas@valconsulting.fr ou appelez le 07 72 30 12 70. Nous répondons sous un mois au maximum, comme le prévoit le RGPD, et généralement bien plus vite.
ValConsulting
49 boulevard Van Gogh
59650 Villeneuve-d'Ascq, France
SIRET 10478764300014
Pour une demande concernant une réservation précise, contactez d'abord le restaurant : ses coordonnées figurent sur votre confirmation.