Art. 1Qui est responsable de quoi
Vous êtes le responsable du traitement. Ce sont vos clients, votre carnet, votre décision de mettre un formulaire de réservation sur votre site. C'est vous qui décidez pourquoi ces données existent et ce qu'on en fait.
Je suis le sous-traitant. Je fais tourner l'outil pour vous, et rien de plus. Je ne me sers de ces données ni pour mon compte, ni pour prospecter, ni pour les revendre, ni pour entraîner quoi que ce soit.
Dit simplement : ces données ne sont pas les miennes, elles sont chez moi.
Un peu comme un comptable qui garde vos pièces dans son armoire. L'armoire est à lui, les pièces sont à vous, et il ne les ouvre que quand vous le lui demandez.
Pourquoi ce document existe : l'article 28, paragraphe 3, du règlement général sur la protection des données impose un contrat écrit entre le responsable et son sous-traitant, et il énumère ce que ce contrat doit contenir. Sans lui, le traitement est illicite, pour vous comme pour moi.
Art. 2Ce que je traite, et pourquoi
- L'objet
- Faire fonctionner le module de réservation posé sur votre site, et le poste de pilotage depuis lequel vous tenez votre service
- La nature des opérations
- Collecte, enregistrement, importation, consultation, modification, envoi de courriels, anonymisation et effacement
- Les finalités
- Enregistrer une demande de réservation et éviter de vendre deux fois la même place ; vous permettre de tenir votre salle ; prévenir votre client de ce qui le concerne ; vous laisser exporter votre carnet
- La durée
- Toute la durée de votre abonnement au module, et pas un jour de plus
Ce que je ne fais jamais avec ces données : aucune prospection, aucune revente, aucune cession, aucun rapprochement avec les données d'un autre restaurant, aucune statistique publiée qui permettrait de remonter à une personne.
Art. 3Les données et les personnes
Vos clients qui réservent
- Ce qu'ils donnent eux-mêmes : leur nom, leur adresse e-mail, et leur numéro de téléphone s'ils veulent bien le laisser (il est facultatif).
- Ce que la réservation porte : la date, l'heure, le nombre de couverts, la langue choisie, et si la réservation a été prise en ligne ou notée par vous.
- Ce qu'ils peuvent écrire librement : un commentaire, pour une poussette, un léger retard, une place près de la fenêtre. Voir l'article 4 pour ce que ce champ refuse.
- Une empreinte technique, calculée à partir de leurs coordonnées, qui sert uniquement à voir qu'une même personne ne s'est pas présentée plusieurs fois. Elle ne permet pas de retrouver les coordonnées d'origine.
- Ce que la réservation retient de son déroulement : si le convive est venu, s'il a annulé, ou s'il ne s'est pas présenté. C'est cette information qui alimente le repère d'absences répétées. Et, si vous l'avez noté, l'heure à laquelle il vous a prévenu d'un retard.
Les réservations reprises d'un autre prestataire
Quand vous arrivez avec un carnet déjà rempli, vos réservations à venir sont reprises telles quelles : le nom de votre client, son adresse e-mail et son téléphone, sa date, son heure et son nombre de couverts. Aucun message ne part lors de cette reprise : vos clients ne reçoivent pas de seconde confirmation pour une table qu'ils ont déjà réservée.
Les lignes qui n'ont pas pu être posées, une heure qui ne tombe pas sur votre grille ou une salle déjà complète, sont rangées dans une liste des personnes à rappeler, avec de quoi les joindre et le motif du refus. Cette liste s'efface d'elle-même trente jours après le service concerné, ou trente jours après la reprise si le service est déjà passé.
Les personnes de votre équipe
Pour que chacun ait son accès au poste de pilotage : un prénom ou un nom, un rôle, un code à quatre chiffres, la date à laquelle l'accès a été créé et l'indication qu'il est actif ou retiré. Si vous vous donnez votre propre code à quatre chiffres, vous figurez vous aussi dans cette liste, avec le rôle de propriétaire. Le code n'est jamais conservé tel quel, seulement sous une forme qui ne permet pas de le retrouver. Les tentatives ratées sont comptées, et l'accès se verrouille au-delà.
Retirer quelqu'un ne supprime pas sa ligne : cela la marque comme retirée, et elle garde son rôle et son code, pour que vous puissiez lui rendre l'accès s'il revient.
Votre compte de gérant porte en plus votre adresse e-mail, l'empreinte de votre mot de passe, la date à laquelle vous l'avez posé, le compte de vos essais ratés et, le cas échéant, l'heure jusqu'à laquelle votre accès est verrouillé. Les essais y sont comptés comme sur les codes de votre équipe, avec des paliers de verrouillage plus longs.
Les actions faites depuis le poste de pilotage sont journalisées, pour que vous puissiez savoir qui a annulé quoi.
Le registre des demandes refusées
Quand le module refuse une demande, il note pourquoi, à quel créneau, pour combien de couverts, et par quel canal. Ce registre ne retient aucune donnée personnelle : ni nom, ni adresse, ni téléphone.
Art. 4Ce qui n'est jamais collecté
Le module ne demande aucune donnée de santé, et il n'a plus de case pour en recevoir.
La déclaration des allergies et des régimes médicaux a été retirée du produit le 26 juillet 2026, et pas seulement de l'écran : la case a été supprimée de la base de données elle-même, de sorte que personne ne puisse la remettre sans le décider.
Reste le champ de commentaire libre, et un champ libre est une porte. Un filtre le referme : quand un client y écrit une maladie, un traitement, une grossesse, une allergie, une intolérance, un régime médical, un handicap ou une aide à la mobilité, le commentaire est refusé avant d'entrer en base, et le client est invité à reformuler.
Ce que ce filtre ne couvre pas, et pourquoi c'est dit ici
Il ne filtre pas les convictions religieuses, et c'est une décision prise après mesure, pas un oubli. « Servez-vous du halal ? » est une question posée à un restaurant, pas une déclaration de conviction, et la refuser faisait perdre des réservations parfaitement normales. Un client qui choisit malgré tout d'écrire une conviction dans ce champ le fait de son plein gré, et vous restez libre d'effacer ce commentaire : il vit dans une table à part et s'efface tout seul, sans toucher à la réservation.
Pourquoi ce sujet a un article à lui : l'article 9 du règlement traite à part les données dites sensibles, dont la santé et les convictions. La règle la plus sûre est de ne pas les collecter du tout, et c'est ce que fait le produit.
Art. 5Je n'agis que sur vos instructions
Je ne traite ces données que sur vos instructions écrites, y compris s'il fallait un jour les transférer hors de l'Union européenne. Le contrat que vous signez, ce document, et les réglages que vous posez vous-même dans le poste de pilotage sont vos instructions.
Si une loi belge ou européenne m'obligeait à traiter ces données autrement, je vous en informerais avant, sauf si cette même loi me l'interdisait.
Et si une de vos instructions me paraît contraire à la protection des données, je vous le dis immédiatement, et je ne l'exécute pas tant qu'on n'en a pas parlé.
Le texte : article 28, paragraphe 3, point a), et le dernier alinéa du même paragraphe, qui met à ma charge l'obligation de vous alerter.
Art. 6La sécurité
Voici les mesures réellement en place, pas une liste de bonnes intentions.
- Chaque restaurant est isolé des autres au niveau de la base de données, dans un modèle fermé par défaut : ce n'est pas le programme qui se souvient de filtrer, c'est la base qui refuse de rendre une ligne qui n'est pas la vôtre.
- Les accès de votre équipe passent par un code personnel, jamais conservé en clair, avec verrouillage après plusieurs échecs.
- Votre propre accès se fait par votre adresse e-mail et un mot de passe que vous choisissez, d'au moins dix caractères. Il n'est jamais conservé en clair : la base n'en garde qu'une empreinte, et la vérification a lieu dans la base elle-même, sans que cette empreinte en sorte. Un lien envoyé à votre adresse, valable vingt-quatre heures et à usage unique, sert à poser ce mot de passe ou à en choisir un nouveau si vous l'avez perdu. Le compte se verrouille de plus en plus longtemps après des essais ratés répétés. Et si vous vous êtes donné un profil avec son code à quatre chiffres, le mot de passe n'ouvre plus le carnet directement : il ouvre l'écran des profils, et c'est ce code qui vous fait entrer dans le vôtre.
- Tout passe par une liaison chiffrée, du navigateur de votre client jusqu'au serveur.
- Le bloc de réservation n'écrit rien sur l'appareil de votre client : ni cookie, ni stockage, ni pixel, ni script de mesure. Il n'y a donc rien à consentir, et rien à fuir de ce côté. Votre propre poste de pilotage, lui, garde une session ouverte sur votre appareil, le temps que vous restiez connecté.
- Le serveur qui porte le module est distinct de ce qui sert mes propres pages, et il tourne sous un compte sans privilèges.
- Le nombre de courriels partant vers une même adresse est borné, ce qui évite qu'un robot se serve de votre restaurant pour inonder quelqu'un.
Le texte : article 32 du règlement, qui demande des mesures adaptées au risque, et l'article 28, paragraphe 3, point c), qui me les impose contractuellement.
Art. 7Les autres prestataires
Mes deux sous-traitants pour le module
Deux entreprises interviennent derrière moi sur les données de vos clients. Vous les autorisez en signant ce document, et je reste entièrement responsable de ce qu'elles font.
- L'hébergement
- Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Allemagne. Le serveur qui porte le module et sa base de données. En Allemagne, dans l'Union européenne.
- L'envoi des courriels
- Brevo, société par actions simplifiée immatriculée au registre du commerce de Paris sous le numéro 498 019 298, siège social 9-17 rue Salneuve, 75017 Paris, France. Les confirmations, les rappels et les liens de connexion partent par elle.
Ce qui part chez le service d'envoi, et rien d'autre
Le nom du client, son adresse e-mail, la date, l'heure et le nombre de couverts, le nom, le téléphone, l'adresse et l'adresse e-mail de réponse de votre restaurant, les liens qui lui permettent de modifier ou d'annuler, et un fichier de rendez-vous joint au message, qui porte ces mêmes informations pour que son agenda les reprenne. Ni son numéro de téléphone, ni son commentaire libre ne quittent le serveur.
Les messages concernés sont ceux qui partent vers votre client : la confirmation, la modification, le rappel de la veille et les trois formes d'annulation. Et ceux qui partent vers vous : l'avis d'annulation, le lien de connexion, la pose de votre mot de passe, son renouvellement et la confirmation qu'il a changé.
Ce que le service d'envoi produit de son côté. Il ajoute à chaque message une image invisible d'un pixel, et il réécrit les liens pour les faire passer par lui. Il sait donc si votre client a ouvert le message, quand, et sur quel lien il a cliqué. Je ne peux pas le couper : ce prestataire ne propose pas de le supprimer, seulement de l'anonymiser. Je préfère vous l'écrire que vous laisser le découvrir. Je n'en fais aucun usage, et cela ne change rien à ce que je conserve, moi, de votre carnet.
Le service d'envoi ne garantit pas que les données restent dans l'Union européenne.
Sa politique publique prévoit qu'elles « peuvent faire l'objet d'un transfert vers un pays membre ou non de l'Union européenne », avec les garanties prévues par la réglementation. Je préfère l'écrire noir sur blanc plutôt que vous laisser croire l'inverse. En pratique, ce qui peut voyager, c'est le contenu du courriel décrit juste au-dessus, jamais votre carnet.
Si j'en change
Je vous préviens par écrit au moins trente jours à l'avance. Si le nouveau prestataire ne vous convient pas, vous pouvez vous y opposer, et dans ce cas mettre fin au module sans préavis et sans frais.
Le texte : article 28, paragraphes 2 et 4. L'autorisation peut être générale, à condition que le changement vous soit annoncé et que vous puissiez vous y opposer, et les mêmes obligations doivent peser sur le prestataire suivant.
Le nom de domaine : deux entreprises de plus, et elles ne sont pas mes sous-traitants
Cette section ne concerne pas les données de vos clients : le nom de domaine ne passe pas par le module, et rien du carnet de réservation ne part chez ces deux entreprises. Elle est écrite ici parce que c'est la page où vous cherchez qui reçoit quoi, et parce que pour une seule extension, le .es, des données de la personne qui vous représente partent effectivement.
- Gandi SAS, le bureau d'enregistrement (France)
- Le nom demandé, et l'identité du titulaire déclaré, c'est-à-dire la mienne. Pour un nom en .be, .com, .de, .eu, .fr ou .nl, aucune information vous concernant ne part
- Red.es, le registre espagnol (Espagne)
- Entidad Pública Empresarial Red.es. Seulement pour un .es : les dix informations sur votre représentant, que Gandi lui transmet. Il peut en publier une partie au registre public espagnol
Les dix informations, pour un .es et pour lui seul : prénom, nom, courriel, téléphone, rue et numéro, code postal, ville, pays, type de pièce d'identité et numéro de cette pièce, pour la personne qui vous représente. Le registre espagnol exige une personne physique identifiée pour les trois contacts d'un nom. Le titulaire déclaré, lui, reste Easy Studio.
Combien de temps je les garde : elles sont rangées au moment de votre commande et relues au moment du dépôt. Je les garde tant que votre contrat court, parce que le registre espagnol peut refuser le nom après le paiement et qu'il faut alors pouvoir les relire, et je les efface à la fin de votre contrat. La plateforme de facturation qui dépose le nom, elle, les efface dès le dépôt réussi comme dès un refus définitif, et n'en garde aucune copie. Le registre espagnol, lui, les conserve aussi longtemps qu'il tient le nom : c'est sa mission, et je n'ai aucune prise dessus.
Pourquoi elles ne sont pas mes sous-traitants, et pourquoi c'est écrit. Un sous-traitant agit sur mes instructions. Ces deux-là ont leurs propres obligations d'identification, d'attribution et de publication, imposées par le registre de chaque extension et, pour le .es, par la loi espagnole. Elles répondent de ces données pour leur compte. Conséquence pour vous : le délai de trente jours et le droit d'opposition écrits juste au-dessus ne les concernent pas, parce qu'ils ne visent que mes sous-traitants. Je vous dis en revanche ce qui part chez elles avant que vous choisissiez votre extension, et c'est l'article 12 des conditions générales et l'article 8 du mandat de gestion qui portent le reste.
Art. 8Combien de temps
- La fiche du convive
- Trente jours après le service, elle est supprimée et sa réservation anonymisée. Ce n'est pas un ménage manuel : c'est le produit qui le fait tout seul
- L'empreinte d'absence
- Elle survit à l'anonymisation, parce que c'est elle qui vous permet de voir les absences répétées. Douze mois après le dernier service concerné, elle s'efface à son tour
- Le commentaire libre
- Il suit la réservation, et vous pouvez l'effacer seul à tout moment
- Les comptes de votre équipe
- Tant que la personne travaille chez vous. C'est vous qui les créez et qui les retirez
- Le journal de vos actions et de celles de votre équipe
- Cinq ans. Il dit qui a fait quoi, et quand : c'est ce qui vous permet de savoir qui a annulé une table trois mois plus tard
- Le journal de mes propres interventions d'administration
- Dix ans. Il enregistre tout accès de ma part à votre restaurant, et il ne peut être ni modifié ni effacé, pas même par moi
- La liste des personnes à rappeler, après une reprise de carnet
- Trente jours après le service concerné, ou trente jours après la reprise si ce service est déjà passé
- Le registre des refus
- Il ne contient aucune donnée personnelle, et il s'efface de lui-même au bout de cent quatre-vingts jours
- Les dix informations d'un nom en .es
- Elles ne relèvent pas de ce document, et je les rappelle ici pour qu'on les trouve : rangées à la commande, relues au dépôt, gardées tant que votre contrat court parce que le registre espagnol peut refuser après le paiement, puis effacées à la fin du contrat. La plateforme qui dépose le nom, elle, les efface dès le dépôt réussi ou le refus définitif. Le registre espagnol les conserve tant qu'il tient le nom
Douze mois pour l'empreinte d'absence est une durée que j'ai choisie, pas une durée légale.
Aucun texte officiel n'en fixe une pour ce cas précis, et le règlement demande justement de pouvoir expliquer celle qu'on retient. La voici : le compteur repart à chaque absence, il reste donc vivant tant que le comportement se répète, et il s'éteint seul quand il cesse.
Art. 9Quand un de vos clients demande ses données
C'est à vous qu'il s'adresse, et c'est vous qui lui répondez : vous êtes le responsable. Mon rôle est de vous en donner les moyens.
- Si un client me contacte directement, je ne lui réponds pas sur le fond : je vous transmets sa demande sans tarder, et je le lui dis.
- Vos réservations s'exportent quand vous voulez, depuis votre poste de pilotage et sans passer par moi, tant que votre compte est actif. Si votre accès est suspendu pour un impayé, cet export l'est aussi, et vos données ne sont pas retenues pour autant : demandez-les-moi et je vous les remets, pour que vous puissiez répondre à votre client.
- Pour effacer, rectifier ou retrouver ce que l'export ne couvre pas, je fais le nécessaire à votre demande écrite, sans frais.
- Votre client modifie ou annule seul ses couverts, sa date et son heure, par le lien reçu dans son courriel. Beaucoup de demandes se règlent donc sans que personne n'intervienne.
Le texte : article 28, paragraphe 3, point e). Je dois vous aider à honorer les droits d'accès, de rectification, d'effacement, d'opposition et de portabilité, par des mesures techniques appropriées.
Art. 10Si quelque chose fuit
Si j'apprends qu'une donnée de vos clients a été consultée, perdue ou divulguée sans droit, je vous préviens dans les vingt-quatre heures, par courriel et par téléphone.
Je vous dis ce que je sais : ce qui s'est passé, quelles données et combien de personnes sont concernées, les conséquences probables, et ce que j'ai fait pour arrêter la fuite. Si je ne sais pas encore tout, je vous donne ce que j'ai et je complète ensuite, plutôt que d'attendre.
C'est vous qui décidez de prévenir l'autorité de protection des données et vos clients. La loi vous laisse soixante-douze heures pour l'autorité : mon délai de vingt-quatre heures est fait pour que le vôtre soit tenable.
Le texte : article 33, paragraphe 2, qui m'oblige à vous notifier toute violation dans les meilleurs délais, et article 28, paragraphe 3, point f), qui me fait obligation de vous aider dans ce qui suit.
Art. 11Ce que vous pouvez vérifier
Vous pouvez me demander par écrit de démontrer que je respecte ce document. Je vous réponds dans les trente jours, et je vous donne ce dont vous avez besoin pour le vérifier.
Vous pouvez aussi faire réaliser un audit, une fois par an, par vous ou par une personne que vous mandatez, à vos frais, moyennant un préavis raisonnable et sans perturber le service de vos clients. Si l'audit révèle un manquement de ma part, il est à mes frais.
Le texte : article 28, paragraphe 3, point h). Il ne se négocie pas : un sous-traitant qui refuserait l'audit serait hors la loi.
Art. 12À la fin du contrat
Vous choisissez : je vous rends tout, ou j'efface tout.
Dites-le-moi dans les trente jours qui suivent la fin. Passé ce délai sans réponse de votre part, j'efface, parce que garder par défaut serait le mauvais réflexe.
Si vous demandez la restitution, vous recevez vos réservations dans un format lisible par un tableur, et j'efface ensuite. Les sauvegardes qui contiendraient encore ces données s'effacent d'elles-mêmes selon leur propre cycle, qui ne dépasse pas trente jours.
Je ne conserve que ce qu'une loi m'oblige à conserver, et dans ce cas je vous dis laquelle.
Le texte : article 28, paragraphe 3, point g). Le choix entre restitution et effacement vous appartient, jamais à moi.
Art. 13Ce qui reste à votre charge
Je ne peux pas le faire à votre place, parce que c'est votre relation avec vos clients.
- Informer vos clients. Votre site doit porter une page qui dit ce que vous faites de leurs données. Le module sait afficher un lien vers cette page au moment de la réservation, dans chacune des langues que vous proposez : donnez-le-moi et je le pose.
- Vérifier que votre base légale tient. Pour une réservation, ce sont les mesures prises à la demande de la personne avant un contrat, ce qui ne demande pas de case à cocher.
- Tenir vos accès. Créer les comptes de votre équipe, et surtout les retirer quand quelqu'un s'en va.
- Ne pas mettre dans le module ce qui n'y a pas sa place. Le champ de note vous appartient : n'y écrivez pas sur vos clients ce que vous n'aimeriez pas leur lire par-dessus votre épaule.
Art. 14Le lien avec les conditions générales
Ce document est une annexe des conditions générales, et son article 14 y renvoie. Il commence le jour où votre module est mis en service et se termine avec lui.
En cas de contradiction entre ce document et les conditions générales, c'est ce document qui l'emporte sur tout ce qui touche aux données personnelles. Pour le reste, ce sont les conditions générales. Sur le nom de domaine, c'est le mandat de gestion qui l'emporte.
Comme elles, il porte un numéro de version et une date. La version qui vous engage est celle que vous avez acceptée, et une nouvelle version se propose, elle ne s'impose pas.
- L'autorité belge
- Autorité de protection des données, rue de la Presse 35, 1000 Bruxelles. Vos clients peuvent la saisir, et vous aussi
Traitement des données, version 1.3, entrée en vigueur le 13 septembre 2026.
Remonter en haut