01Objet et durée
Le présent accord encadre les traitements de données personnelles réalisés par ValConsulting, éditeur de TheSeat (« le Sous-traitant »), pour le compte du restaurant abonné (« le Responsable de traitement »), dans le cadre de l'exécution du contrat TheSeat.
Il prend effet à la date de souscription et reste applicable pendant toute la durée de l'abonnement, ainsi que pendant le délai de récupération des données prévu à l'article 16 des CGV après la fin du contrat.
02Nature, finalité et objectif du traitement
Nature du traitement : hébergement, stockage, mise à disposition et effacement de données de réservation, dans une base de données multi-restaurants cloisonnée techniquement (une ligne de politique de sécurité par table empêche tout restaurant d'accéder aux données d'un autre — voir article 8).
Finalité : permettre au restaurant de gérer les réservations de ses convives (prise, confirmation, modification, annulation, rappel, historique, liste d'attente) via le widget et le tableau de bord TheSeat.
Objectif poursuivi par le Sous-traitant : exécuter les instructions du Responsable de traitement au moyen du logiciel TheSeat, sans exploiter les données à d'autres fins que celles strictement nécessaires au fonctionnement et à la sécurité du service (voir article 4).
03Catégories de données et de personnes concernées
Personnes concernées
- Les convives du restaurant qui effectuent une réservation via le widget ou par téléphone (saisie manuelle dans le tableau de bord).
- Les personnes inscrites sur la liste d'attente du restaurant.
Catégories de données traitées
- Identité et coordonnées : nom, numéro de téléphone (obligatoires), adresse e-mail (facultative).
- Données de réservation : date, heure, nombre de personnes, table attribuée, statut (confirmée, annulée, no-show).
- Fiche client consolidée (historique des visites, fiabilité, notes éventuelles du restaurateur — voir avertissement à l'article 4).
- Une empreinte technique de l'adresse IP, retraitée par une fonction à sens unique, pour la seule protection anti-abus (jamais l'IP en clair).
TheSeat ne traite aucune catégorie particulière de données au sens de l'article 9 du RGPD (santé, origine, religion, opinions...) : aucun champ du parcours de réservation ne les sollicite. Voir l'avertissement de l'article 4 concernant le champ de notes internes du tableau de bord.
04Instructions du restaurant
TheSeat ne traite les données des convives que sur instruction documentée du restaurant, matérialisée par sa configuration du service (paramètres de réservation, horaires, contenu affiché) et par les actions qu'il effectue lui-même depuis le tableau de bord. TheSeat n'exploite jamais ces données pour son propre compte, ne les transmet à aucun autre restaurant, et ne les utilise à aucune fin de prospection.
Avertissement contractuel sur le champ de notes internes : le tableau de bord permet au restaurant de conserver des notes libres sur un client (préférences, historique). Ce champ ne doit en aucun cas servir à enregistrer une donnée de santé, un handicap, une origine, une opinion religieuse ou politique, ou toute autre catégorie particulière au sens de l'article 9 du RGPD : un logiciel de réservation ne fournit pas la base légale nécessaire à un tel traitement. Le restaurant, responsable de traitement, s'engage à ne pas y porter ce type d'information ; TheSeat se réserve le droit de la supprimer si elle venait à y être détectée.
05Obligations de TheSeat
- Traiter les données uniquement pour les finalités décrites à l'article 2, sur instruction du restaurant.
- Garantir la confidentialité des données (article 7) et leur sécurité (article 8).
- N'avoir recours qu'à des sous-traitants ultérieurs présentant des garanties suffisantes (article 9), et en informer le restaurant.
- Assister le restaurant dans l'exercice des droits des convives (article 10) et en cas de violation de données (article 11).
- Mettre à disposition du restaurant toute information nécessaire pour démontrer le respect de ces obligations, et permettre les audits prévus à l'article 15.
- Informer le restaurant en cas d'obligation légale l'obligeant à un traitement non prévu par le présent accord, sauf si cette information lui est elle-même interdite pour un motif d'intérêt public important.
06Obligations du restaurant
- Vérifier, avant toute instruction donnée à TheSeat, qu'elle respecte le RGPD.
- Informer ses convives conformément à la politique de confidentialité (ou à sa propre politique s'il en a une, à condition qu'elle ne soit pas moins protectrice).
- Répondre de la licéité des données qu'il saisit lui-même (réservations manuelles, notes internes) et de leur exactitude.
- Ne pas demander à TheSeat de traitement qui outrepasserait le périmètre décrit à l'article 2.
07Confidentialité du personnel
Seules les personnes de l'équipe TheSeat dont l'intervention est nécessaire (maintenance, support, sécurité) peuvent accéder ponctuellement aux données, et sont tenues à une obligation de confidentialité à leur égard.
08Mesures de sécurité techniques et organisationnelles
- Chiffrement en transit : HTTPS sur l'ensemble du service, HSTS activé.
- Cloisonnement au niveau de la base de données (Row Level Security) : chaque requête est filtrée par restaurant au niveau du moteur de base de données, pas seulement dans l'interface — un restaurant ne peut techniquement pas accéder aux données d'un autre. Ce cloisonnement fait l'objet d'une suite de tests automatisés dédiée.
- Comptes nominatifs par restaurant, sans mot de passe partagé, gérés par un service d'authentification tiers spécialisé.
- Limitation des abus : plafonnement du nombre de réservations par connexion, sur la base d'une empreinte d'IP non réversible.
- Journalisation des actions sensibles (accès administrateur, effacement de données) à des fins de preuve et de détection d'incident.
- Minimisation par conception : aucun champ de commentaire libre n'est proposé au convive dans le parcours de réservation.
- Limitation de la conservation : anonymisation ou suppression automatique et planifiée des données au terme des durées publiées dans la politique de confidentialité.
09Sous-traitants ultérieurs
TheSeat a recours aux sous-traitants ultérieurs suivants pour l'exécution du service :
TheSeat s'engage à informer le restaurant de tout changement prévu concernant ces sous-traitants (ajout ou remplacement), afin de lui permettre d'émettre des objections. Voir politique de confidentialité, section transferts pour l'état des vérifications de localisation en cours.
10Assistance à l'exercice des droits
TheSeat met à disposition du restaurant les outils techniques nécessaires pour répondre à une demande d'un convive (export de ses données, effacement) directement depuis le tableau de bord. Si une demande parvient directement à TheSeat, elle est transmise sans délai au restaurant concerné selon la procédure interne dédiée, tout en informant le demandeur de cette transmission.
11Assistance en cas de violation de données
TheSeat notifie au restaurant toute violation de données le concernant dans les meilleurs délais après en avoir pris connaissance, avec les éléments disponibles à ce stade (nature de la violation, données et personnes concernées, mesures prises ou envisagées), afin de lui permettre de respecter, le cas échéant, son propre délai de 72 heures vis-à-vis de la CNIL. Une procédure interne dédiée précise les étapes suivies côté TheSeat.
12Assistance pour les analyses d'impact
Si le restaurant estime qu'une analyse d'impact relative à la protection des données (AIPD) est nécessaire au regard d'un usage particulier du service, TheSeat lui fournit, sur demande, les informations techniques dont il dispose et qui sont raisonnablement nécessaires à cette analyse.
13Demande émanant d'une autorité
Si une autorité (judiciaire, administrative) demande à TheSeat l'accès à des données couvertes par le présent accord, TheSeat en informe le restaurant sans délai, sauf interdiction légale de le faire, avant d'y donner suite.
14Localisation et transferts
L'état précis de la localisation des données et des transferts éventuels hors de l'Espace économique européen est décrit et tenu à jour dans la politique de confidentialité, section 10, qui fait partie intégrante du présent accord par référence.
15Droit d'audit
Le restaurant peut demander à TheSeat, une fois par an et moyennant un préavis raisonnable, les informations documentaires nécessaires pour démontrer le respect du présent accord (politique de sécurité, liste des sous-traitants, résultats des tests de cloisonnement). Un audit technique plus approfondi peut être organisé d'un commun accord, à la charge de la partie qui le demande sauf manquement avéré de TheSeat.
16Sort des données en fin de contrat
À la fin du contrat, les modalités de récupération et de suppression des données sont celles de l'article 16 des CGV (export en autonomie pendant la durée du contrat, 30 jours pour récupérer une copie après sa fin, puis suppression sous réserve des durées légales de conservation).
17Contact
Une question sur cet accord ?
Écrivez à sacha.valladas@valconsulting.fr ou appelez le 07 72 30 12 70.
ValConsulting
49 boulevard Van Gogh
59650 Villeneuve-d'Ascq, France
SIRET 10478764300014