Dieses Dokument liegt nur auf Französisch vor; rechtsverbindlich ist ausschließlich die französische Fassung. Ce document n'est disponible qu'en français ; seule la version française fait foi.
Data Processing Agreement (DPA)
Dernière mise à jour : 9 juin 2026
Le présent accord (« DPA ») formalise les obligations de CallEat en qualité de sous-traitant au sens de l'article 28 du Règlement (UE) 2016/679 (RGPD), lorsqu'elle traite des données à caractère personnel pour le compte de ses clients professionnels (« responsables du traitement »).
Une version PDF signable du présent DPA peut être obtenue sur simple demande à contact@calleat.fr, dans le cadre d'une procédure d'achat (validation juridique, signature électronique).
1. Définitions
Les termes employés ont le sens défini par le RGPD :
Données à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable.
Traitement : toute opération effectuée sur des données personnelles (collecte, stockage, consultation, etc.).
Responsable du traitement : le Client de CallEat, qui détermine les finalités et moyens du traitement.
Sous-traitant : CallEat, qui traite les données pour le compte du Client.
Sous-traitant ultérieur : tout prestataire auquel CallEat fait appel pour exécuter le service (cf. article 7).
Personnes concernées : les administrateurs et employés du restaurant, ainsi que les clients finaux du restaurant.
2. Objet du DPA
CallEat fournit au Client une plateforme SaaS pour gérer la communication interne de son restaurant (appels par QR code, KDS, menus digitaux, analytics, planning). Dans le cadre de cette prestation, CallEat traite des données à caractère personnel pour le compte du Client. Le présent DPA encadré ces traitements conformément à l'article 28 du RGPD.
3. Catégories de données et personnes concernées
3.1 Données du personnel du restaurant
Identité (nom, prénom)
Email professionnel, identifiants de connexion (mot de passe haché)
Données techniques anonymes (table scannée, horodatage, IP de session)
Aucune donnée nominative collectée
3.3 Données commerciales du restaurant
Menus, prix, photographies, descriptions de plats
Historique d'activité (commandes, appels, avis)
4. Finalités du traitement
CallEat traite ces données aux seules fins de :
Fournir et exploiter le service souscrit
Assurer la sécurité et la disponibilité de la plateforme
Permettre les fonctionnalités optionnelles activées par le Client (chatbot, avis, reviews externes)
Répondre aux demandes de support technique
Réaliser les sauvegardes et la restauration en cas d'incident
CallEat ne traite les données que sur instruction documentée du Client (au travers de l'usage de la plateforme et des fonctionnalités activées) et conformément aux obligations légales applicables.
5. Obligations de CallEat (sous-traitant)
CallEat s'engage notamment à :
Ne traiter les données que sur instruction documentée du Client, y compris pour les transferts hors UE (cf. article 8).
S'assurer que toute personne autorisée à traiter les données est soumise à une obligation de confidentialité (contrat de travail, charte interne) ou à une obligation légale appropriée.
Mettre en œuvre les mesures techniques et organisationnelles décrites à l'article 6.
Respecter les conditions de recours à un sous-traitant ultérieur décrites à l'article 7.
Assister le Client dans la mise en place de mesures permettant aux personnes concernées d'exercer leurs droits.
Aider le Client à respecter ses propres obligations RGPD (analyse d'impact, sécurité, notification de violation).
Notifier au Client toute violation de données personnelles dans les 48 heures suivant sa découverte.
A la fin de la prestation, restituer toutes les données personnelles au Client ou les détruire (selon le choix du Client), sauf obligation légale de conservation.
Mettre à disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et permettre la réalisation d'audits.
6. Mesures techniques et organisationnelles (TOMs)
CallEat met en œuvre les mesures suivantes, évaluées au regard de l'état de l'art, des coûts, de la nature des données et des risques (article 32 du RGPD) :
6.1 Mesures techniques
Chiffrement en transit : TLS 1.2+ obligatoire pour toute communication avec la plateforme (politique HSTS).
Chiffrement au repos : base de données PostgreSQL chiffrée au niveau du stockage (AES-256), sauvegardes chiffrées avant transfert.
Hachage des mots de passe : bcrypt avec coût élevé, aucun mot de passe en clair en base ou en log.
Tokens JWT en mémoire (front), refresh token en cookie HttpOnly SameSite=Strict avec rotation à chaque refresh, blacklist Redis au logout.
Cloisonnement multi-tenant : middleware require_tenant applique sur tous les endpoints sensibles ; un client ne peut accéder qu'aux données de son ou ses restaurant(s).
Sauvegardes : sauvegardes quotidiennes chiffrées (encryption GPG asymétrique), restauration testée automatiquement chaque semaine en CI.
Surveillance : monitoring Prometheus + Alertmanager, détection d'anomalies de connexion, blocage temporaire après 5 échecs successifs.
Mises à jour de sécurité : CI intégrant Trivy, Safety, pip-audit, npm audit, OSV-Scanner, Semgrep, Gitleaks ; correctifs appliqués sous 7 jours pour les vulnérabilités Critical / High.
6.2 Mesures organisationnelles
Double authentification (TOTP) : disponible et recommandée pour tout administrateur ; obligatoire pour les comptes super-administrateur internes.
Contrôle d'accès basé sur les rôles (RBAC) : Super Admin, Group Owner, Restaurant Admin, Manager, Waiter ; principe du moindre privilège.
Journalisation d'audit : chaque action sensible (connexion, modification de role, suppression, export) est tracée dans un journal d'audit conserve 24 mois.
Procédure de révocation : révocation immédiate des accès à la sortie d'un collaborateur ou en cas de suspicion d'incident.
Sensibilisation : charte interne, revues de code obligatoires, formation continue aux bonnes pratiques de sécurité.
Gestion des incidents : procédure formalisée de détection, qualification, notification et remédiation.
7. Sous-traitants ultérieurs
Le Client autorise CallEat à recourir aux sous-traitants ultérieurs suivants, ayant souscrit à des obligations de protection des données équivalentes à celles du présent DPA :
Prestataire
Role
Localisation des traitements
Garanties
OVHcloud (OVH SAS)
Hébergement infrastructure et base de données
France (UE)
DPA, ISO 27001, certifications HDS
Stripe Payments Europe Ltd
Traitement des paiements et facturation
Irlande (UE)
DPA, certification PCI-DSS Niveau 1
Brevo SAS
Envoi d'emails transactionnels et SMS
France (UE)
DPA, conformité RGPD attestée
OpenAI Ireland Ltd
Assistant chatbot menu (fonctionnalité optionnelle, désactivable par le Client à tout moment)
Irlande (UE) + transfert encadré vers les États-Unis
Avis externes : lecture des avis publics Google et publication des réponses via Google Business Profile (fonctionnalité optionnelle, désactivable par le Client à tout moment)
Irlande (UE) + transfert encadré vers les États-Unis
Clauses contractuelles types UE (décision 2021/914), Data Privacy Framework, DPA Google
CallEat informera le Client de tout changement envisage concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, avec un préavis de 30 jours, permettant au Client de formuler des objections motivées. En l'absence d'accord, le Client pourra résilier l'abonnement sans frais.
8. Transferts hors Union européenne
La majorité des traitements est réalisée dans l'Union européenne. Seules deux fonctionnalités optionnelles — le chatbot IA (OpenAI) et les avis externes & réponse Google — peuvent impliquer un transfert ponctuel vers les États-Unis. Ces transferts sont encadrés par :
Les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914), complétées le cas échéant par la certification des prestataires au titre du Data Privacy Framework UE–États-Unis ;
Les DPA officiels d'OpenAI et de Google inclus dans nos accords avec ces prestataires ;
La possibilité pour le Client de désactiver ces fonctionnalités à tout moment depuis /admin/features.
9. Notification de violation
En cas de violation de données personnelles, CallEat s'engage à notifier le Client dans les 48 heures suivant la découverte de l'incident, avec à minima :
la nature de la violation, les catégories et le volume de données concernées ;
les conséquences probables et les mesures prises ou proposées ;
les coordonnées du point de contact (contact@calleat.fr).
Le Client demeure responsable de la notification à l'autorité de contrôle compétente (CNIL) et, le cas échéant, aux personnes concernées, dans les délais prévus par les articles 33 et 34 du RGPD. CallEat lui apporte son aide effective dans ce cadre.
10. Audit et droit d'inspection
Le Client peut, à sa charge, faire réaliser un audit annuel des traitements opérés par CallEat, sous réserve d'un préavis de 30 jours et de la signature d'un accord de confidentialité spécifique. CallEat met à disposition, en alternative, ses certifications, rapports d'audit techniques (SAST, SBOM, scans CVE), et la documentation des mesures décrites à l'article 6.
11. Durée et fin du traitement
Le présent DPA prend effet à la date de souscription du Client et reste applicable pendant toute la durée de la prestation. A son terme, CallEat propose au Client :
Un export complet des données au format JSON portable (RGPD article 20) ;
La suppression effective des données à sa demande, dans un délai maximum de 30 jours ;
L'archivage limite aux données pour lesquelles une obligation légale impose une conservation (factures : 10 ans).
12. Contact
Pour toute question relative au présent DPA :
Email RGPD : rgpd@calleat.fr
Courrier : CallEat — DPO, 323 boulevard de la Coopérative, Villa 10 résidence Terre Nature, 13610 Le Puy-Sainte-Réparade, France
Pour signer le DPA dans le cadre d'une procédure d'achat client (validation juridique, signature électronique), adressez votre demande à contact@calleat.fr : nous vous transmettons la version PDF signable et retournons la version contresignée dans un délai de 7 jours ouvrés.