CallEat
CallEat
RistorantiPrezziConfrontoFAQ
AccediRichiedi una demo
Accueil/Accord de sous-traitance (DPA)

Questo documento è disponibile solo in francese; fa fede unicamente la versione francese. Ce document n'est disponible qu'en français ; seule la version française fait foi.

Data Processing Agreement (DPA)

Dernière mise à jour : 9 juin 2026

Le présent accord (« DPA ») formalise les obligations de CallEat en qualité de sous-traitant au sens de l'article 28 du Règlement (UE) 2016/679 (RGPD), lorsqu'elle traite des données à caractère personnel pour le compte de ses clients professionnels (« responsables du traitement »).

Il complète les Conditions Générales de Vente et la Politique de confidentialité.

Une version PDF signable du présent DPA peut être obtenue sur simple demande à contact@calleat.fr, dans le cadre d'une procédure d'achat (validation juridique, signature électronique).

1. Définitions

Les termes employés ont le sens défini par le RGPD :

  • Données à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable.
  • Traitement : toute opération effectuée sur des données personnelles (collecte, stockage, consultation, etc.).
  • Responsable du traitement : le Client de CallEat, qui détermine les finalités et moyens du traitement.
  • Sous-traitant : CallEat, qui traite les données pour le compte du Client.
  • Sous-traitant ultérieur : tout prestataire auquel CallEat fait appel pour exécuter le service (cf. article 7).
  • Personnes concernées : les administrateurs et employés du restaurant, ainsi que les clients finaux du restaurant.

2. Objet du DPA

CallEat fournit au Client une plateforme SaaS pour gérer la communication interne de son restaurant (appels par QR code, KDS, menus digitaux, analytics, planning). Dans le cadre de cette prestation, CallEat traite des données à caractère personnel pour le compte du Client. Le présent DPA encadré ces traitements conformément à l'article 28 du RGPD.

3. Catégories de données et personnes concernées

3.1 Données du personnel du restaurant

  • Identité (nom, prénom)
  • Email professionnel, identifiants de connexion (mot de passe haché)
  • Données d'activité (clock-in / clock-out, sessions, statistiques)

3.2 Données techniques des clients finaux

  • Données techniques anonymes (table scannée, horodatage, IP de session)
  • Aucune donnée nominative collectée

3.3 Données commerciales du restaurant

  • Menus, prix, photographies, descriptions de plats
  • Historique d'activité (commandes, appels, avis)

4. Finalités du traitement

CallEat traite ces données aux seules fins de :

  • Fournir et exploiter le service souscrit
  • Assurer la sécurité et la disponibilité de la plateforme
  • Permettre les fonctionnalités optionnelles activées par le Client (chatbot, avis, reviews externes)
  • Répondre aux demandes de support technique
  • Réaliser les sauvegardes et la restauration en cas d'incident

CallEat ne traite les données que sur instruction documentée du Client (au travers de l'usage de la plateforme et des fonctionnalités activées) et conformément aux obligations légales applicables.

5. Obligations de CallEat (sous-traitant)

CallEat s'engage notamment à :

  • Ne traiter les données que sur instruction documentée du Client, y compris pour les transferts hors UE (cf. article 8).
  • S'assurer que toute personne autorisée à traiter les données est soumise à une obligation de confidentialité (contrat de travail, charte interne) ou à une obligation légale appropriée.
  • Mettre en œuvre les mesures techniques et organisationnelles décrites à l'article 6.
  • Respecter les conditions de recours à un sous-traitant ultérieur décrites à l'article 7.
  • Assister le Client dans la mise en place de mesures permettant aux personnes concernées d'exercer leurs droits.
  • Aider le Client à respecter ses propres obligations RGPD (analyse d'impact, sécurité, notification de violation).
  • Notifier au Client toute violation de données personnelles dans les 48 heures suivant sa découverte.
  • A la fin de la prestation, restituer toutes les données personnelles au Client ou les détruire (selon le choix du Client), sauf obligation légale de conservation.
  • Mettre à disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et permettre la réalisation d'audits.

6. Mesures techniques et organisationnelles (TOMs)

CallEat met en œuvre les mesures suivantes, évaluées au regard de l'état de l'art, des coûts, de la nature des données et des risques (article 32 du RGPD) :

6.1 Mesures techniques

  • Chiffrement en transit : TLS 1.2+ obligatoire pour toute communication avec la plateforme (politique HSTS).
  • Chiffrement au repos : base de données PostgreSQL chiffrée au niveau du stockage (AES-256), sauvegardes chiffrées avant transfert.
  • Hachage des mots de passe : bcrypt avec coût élevé, aucun mot de passe en clair en base ou en log.
  • Tokens JWT en mémoire (front), refresh token en cookie HttpOnly SameSite=Strict avec rotation à chaque refresh, blacklist Redis au logout.
  • Cloisonnement multi-tenant : middleware require_tenant applique sur tous les endpoints sensibles ; un client ne peut accéder qu'aux données de son ou ses restaurant(s).
  • Sauvegardes : sauvegardes quotidiennes chiffrées (encryption GPG asymétrique), restauration testée automatiquement chaque semaine en CI.
  • Surveillance : monitoring Prometheus + Alertmanager, détection d'anomalies de connexion, blocage temporaire après 5 échecs successifs.
  • Mises à jour de sécurité : CI intégrant Trivy, Safety, pip-audit, npm audit, OSV-Scanner, Semgrep, Gitleaks ; correctifs appliqués sous 7 jours pour les vulnérabilités Critical / High.

6.2 Mesures organisationnelles

  • Double authentification (TOTP) : disponible et recommandée pour tout administrateur ; obligatoire pour les comptes super-administrateur internes.
  • Contrôle d'accès basé sur les rôles (RBAC) : Super Admin, Group Owner, Restaurant Admin, Manager, Waiter ; principe du moindre privilège.
  • Journalisation d'audit : chaque action sensible (connexion, modification de role, suppression, export) est tracée dans un journal d'audit conserve 24 mois.
  • Procédure de révocation : révocation immédiate des accès à la sortie d'un collaborateur ou en cas de suspicion d'incident.
  • Sensibilisation : charte interne, revues de code obligatoires, formation continue aux bonnes pratiques de sécurité.
  • Gestion des incidents : procédure formalisée de détection, qualification, notification et remédiation.

7. Sous-traitants ultérieurs

Le Client autorise CallEat à recourir aux sous-traitants ultérieurs suivants, ayant souscrit à des obligations de protection des données équivalentes à celles du présent DPA :

PrestataireRoleLocalisation des traitementsGaranties
OVHcloud (OVH SAS)Hébergement infrastructure et base de donnéesFrance (UE)DPA, ISO 27001, certifications HDS
Stripe Payments Europe LtdTraitement des paiements et facturationIrlande (UE)DPA, certification PCI-DSS Niveau 1
Brevo SASEnvoi d'emails transactionnels et SMSFrance (UE)DPA, conformité RGPD attestée
OpenAI Ireland Ltd Assistant chatbot menu (fonctionnalité optionnelle, désactivable par le Client à tout moment) Irlande (UE) + transfert encadré vers les États-Unis Clauses contractuelles types UE (décision 2021/914), DPA OpenAI
Google Ireland Ltd Avis externes : lecture des avis publics Google et publication des réponses via Google Business Profile (fonctionnalité optionnelle, désactivable par le Client à tout moment) Irlande (UE) + transfert encadré vers les États-Unis Clauses contractuelles types UE (décision 2021/914), Data Privacy Framework, DPA Google

CallEat informera le Client de tout changement envisage concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, avec un préavis de 30 jours, permettant au Client de formuler des objections motivées. En l'absence d'accord, le Client pourra résilier l'abonnement sans frais.

8. Transferts hors Union européenne

La majorité des traitements est réalisée dans l'Union européenne. Seules deux fonctionnalités optionnelles — le chatbot IA (OpenAI) et les avis externes & réponse Google — peuvent impliquer un transfert ponctuel vers les États-Unis. Ces transferts sont encadrés par :

  • Les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914), complétées le cas échéant par la certification des prestataires au titre du Data Privacy Framework UE–États-Unis ;
  • Les DPA officiels d'OpenAI et de Google inclus dans nos accords avec ces prestataires ;
  • La possibilité pour le Client de désactiver ces fonctionnalités à tout moment depuis /admin/features.

9. Notification de violation

En cas de violation de données personnelles, CallEat s'engage à notifier le Client dans les 48 heures suivant la découverte de l'incident, avec à minima :

  • la nature de la violation, les catégories et le volume de données concernées ;
  • les conséquences probables et les mesures prises ou proposées ;
  • les coordonnées du point de contact (contact@calleat.fr).

Le Client demeure responsable de la notification à l'autorité de contrôle compétente (CNIL) et, le cas échéant, aux personnes concernées, dans les délais prévus par les articles 33 et 34 du RGPD. CallEat lui apporte son aide effective dans ce cadre.

10. Audit et droit d'inspection

Le Client peut, à sa charge, faire réaliser un audit annuel des traitements opérés par CallEat, sous réserve d'un préavis de 30 jours et de la signature d'un accord de confidentialité spécifique. CallEat met à disposition, en alternative, ses certifications, rapports d'audit techniques (SAST, SBOM, scans CVE), et la documentation des mesures décrites à l'article 6.

11. Durée et fin du traitement

Le présent DPA prend effet à la date de souscription du Client et reste applicable pendant toute la durée de la prestation. A son terme, CallEat propose au Client :

  • Un export complet des données au format JSON portable (RGPD article 20) ;
  • La suppression effective des données à sa demande, dans un délai maximum de 30 jours ;
  • L'archivage limite aux données pour lesquelles une obligation légale impose une conservation (factures : 10 ans).

12. Contact

Pour toute question relative au présent DPA :

  • Email RGPD : rgpd@calleat.fr
  • Courrier : CallEat — DPO, 323 boulevard de la Coopérative, Villa 10 résidence Terre Nature, 13610 Le Puy-Sainte-Réparade, France

Pour signer le DPA dans le cadre d'une procédure d'achat client (validation juridique, signature électronique), adressez votre demande à contact@calleat.fr : nous vous transmettons la version PDF signable et retournons la version contresignée dans un délai de 7 jours ouvrés.

Mentions LégalesConditions Générales de VentePolitique de Confidentialité