Politique de traitement des données personnelles
Conformément aux articles 13 et 14 du Règlement (UE) 2016/679 (RGPD)
Carteia traite les données personnelles dans un double rôle : Responsable du traitement pour les données des restaurateurs, Sous-traitant pour les données des clients finaux. La présente politique est donc organisée sur deux niveaux.
Préambule — les deux rôles de Carteia
Carteia traite les données personnelles dans un double rôle, selon la personne à laquelle les données se rapportent :
Envers les restaurateurs qui souscrivent au service, Carteia est Responsable du traitement.
Envers les clients finaux des restaurants (réservations, commandes, programmes de fidélité), Carteia est Sous-traitant pour le compte du restaurant, qui reste Responsable du traitement.
La relation décrite au Niveau 2 est régie en détail par le Data Processing Agreement (DPA) signé par le restaurateur lors de l'activation.
Le Responsable du traitement (pour les données du Niveau 1) est :
Carteia
Un progetto di Mind3D P.IVA 03732170794
VAT IT03732170794
Site : carteia.app
Contact vie privée : privacy@carteia.app
Contact général/juridique : info@carteia.app
Pour toute question relative à la vie privée, l'adresse dédiée est privacy@carteia.app.
La politique en détail
Niveau 1 · Carteia est ResponsableInformation pour les restaurateurs (clients SaaS)
Pour les données du compte du restaurateur, Carteia est Responsable du traitement.
1.1 Catégories de données traitées
- Données d'identification et de contact de l'établissement et de son référent : raison sociale, numéro de TVA/code fiscal, adresse, courriel certifié (PEC), e-mail, téléphone ;
- Données du représentant légal : nom et prénom, date de naissance, code fiscal, e-mail (pour la vérification de l'activité et les formalités légales lors de l'onboarding) ;
- Identifiants et données de compte : e-mail de connexion, données d'authentification, rôles et autorisations des collaborateurs ;
- Données de facturation et de paiement : forfait souscrit, montants, données de paiement (gérées via le prestataire de paiement — Carteia ne conserve pas les numéros de carte) ;
- Données de signature électronique : preuve de l'acceptation des Conditions de Service (image de la signature, horodatage, adresse IP, user agent, empreinte SHA-256 infalsifiable) ;
- Journaux techniques et données d'utilisation : adresses IP, événements d'accès, diagnostics d'erreur, statistiques d'utilisation du service.
1.2 Finalités et bases juridiques
| Finalité | Base juridique (art. 6 RGPD) |
|---|---|
| Fourniture du service SaaS et exécution du contrat | 6.1.b — exécution du contrat |
| Facturation, obligations fiscales et comptables | 6.1.c — obligation légale |
| Vérification de l'activité, acceptation des CGU, prévention de la fraude | 6.1.b / 6.1.c / 6.1.f |
| Sécurité, diagnostics, prévention des abus | 6.1.f — intérêt légitime |
| Amélioration du service et statistiques d'utilisation | 6.1.f — intérêt légitime |
| Communications de marketing direct (si activées) | 6.1.a — consentement / soft opt-in |
1.3 Caractère de la fourniture
La fourniture des données d'identification, de facturation et du représentant légal est nécessaire pour activer et fournir le service : le refus rend impossible la conclusion du contrat. Les données à des fins de marketing sont facultatives.
1.4 Durées de conservation
- Données du compte et du contrat : pendant la durée de la relation et 30 jours après la résiliation (puis suppression/anonymisation) ;
- Données et documents comptables/fiscaux (factures) : 10 ans (art. 2220 du Code civil italien) ;
- Preuve de l'acceptation des CGU et des consentements : pendant la durée de la relation + le délai de prescription applicable ;
- Journaux techniques/sécurité : 6 mois.
Niveau 2 · Carteia est Sous-traitantInformation pour les clients finaux des restaurants
Pour les données des clients finaux collectées via la plateforme, le restaurant est Responsable du traitement et Carteia agit en tant que Sous-traitant pour son compte, sur la base du DPA. Les finalités et les bases juridiques sont déterminées par chaque restaurant ; ce qui suit décrit le traitement réalisé par Carteia pour son compte.
2.1 Catégories de données traitées
- Données de réservation : nom, téléphone, e-mail éventuel, date/heure, nombre de couverts, notes ;
- Données de liste d'attente : nom, contact, horaire demandé ;
- Données de commande à table (si l'option est activée) : articles commandés, table, montants ;
- Données de fidélité : compte de fidélité, solde de points, transactions, récompenses ;
- Consentements : enregistrement de la date, de l'heure et de la version de la politique acceptée, à des fins de preuve ;
- Statistiques de consultation des menus : collectées sous forme agrégée et anonyme.
2.2 Filtre allergènes et préférences alimentaires
Le filtre allergènes du menu public fonctionne de manière anonyme et côté client : il permet au client de masquer les plats incompatibles sans créer de compte, sans l'identifier de manière unique et sans mémoriser les sélections effectuées. Il n'implique donc aucune collecte de données personnelles ni traitement de catégories particulières de données (art. 9 RGPD). Toute information sur les allergies communiquée volontairement au restaurant (par ex. dans une note de réservation) est traitée par le restaurant en qualité de Responsable du traitement.
2.3 Destinataires
Les données des clients finaux sont accessibles au restaurant Responsable du traitement et à ses collaborateurs autorisés, ainsi qu'à Carteia (Sous-traitant) et à ses sous-traitants ultérieurs techniques (section 3).
2.4 Exercice des droits
Les demandes relatives aux données des clients finaux doivent être adressées au restaurant en qualité de Responsable du traitement. Carteia, en tant que Sous-traitant, assiste le restaurant dans le traitement des demandes (art. 28.3.e et 28.3.f RGPD), mais ne décide pas de manière autonome des finalités du traitement.
Section 3Destinataires et sous-traitants
Carteia fait appel à des prestataires agissant en tant que sous-traitants au sens de l'art. 28 RGPD, liés par un accord :
| Prestataire | Fonction |
|---|---|
| Base de données Postgres | Hébergement de la base de données, authentification, stockage |
| AWS Hosted | Hébergement et distribution de l'application |
| Stripe | Traitement des paiements |
| Anthropic, OpenAI, Meta AI | Assistance IA (par ex. import et structuration des menus) |
| Sentry | Surveillance des erreurs et diagnostics |
| Prestataire AWS | Envoi d'e-mails de service |
Uniquement avec consentement préalable (cookies/outils d'analyse et de marketing) : Google (Google Analytics 4) et Meta (Meta/Facebook Pixel) peuvent recevoir des données de navigation.
Section 4Transferts hors UE
Certains prestataires peuvent traiter des données en dehors de l'Espace économique européen. Ces transferts sont couverts par des Clauses Contractuelles Types (CCT) au sens de la Décision d'exécution (UE) 2021/914 et/ou par des décisions d'adéquation de la Commission européenne, avec des mesures supplémentaires si nécessaire.
Section 5Décision automatisée et intelligence artificielle
Carteia utilise des outils d'IA (Anthropic, OpenAI, Meta AI) comme aide à des activités telles que l'import et la structuration des menus. Aucune décision exclusivement automatisée produisant des effets juridiques ou affectant de manière significative les personnes concernées au sens de l'art. 22 RGPD n'est prise. Les données des clients finaux ne sont pas utilisées pour entraîner des modèles d'IA.
Section 6Droits de la personne concernée
Dans les limites des art. 15 à 22 RGPD, vous avez le droit : d'accès, de rectification, d'effacement (« droit à l'oubli »), de limitation, d'opposition, de portabilité et, lorsque le traitement repose sur le consentement, de retrait du consentement à tout moment (sans préjudice des traitements déjà effectués).
- Pour les données traitées par Carteia en tant que Responsable du traitement (Niveau 1) : privacy@carteia.app.
- Pour les données des clients finaux (Niveau 2) : adressez-vous au restaurant Responsable du traitement ; Carteia l'assistera.
Vous avez en outre le droit d'introduire une réclamation auprès de l'autorité de contrôle — en Italie, le Garante per la protezione dei dati personali (www.garanteprivacy.it).
Section 8Modifications de la politique
Carteia peut mettre à jour la présente politique. Les modifications substantielles sont communiquées via le service et/ou par e-mail. La date en tête indique la dernière révision.
Section 9Contacts
Pour toute demande relative aux données traitées par Carteia : privacy@carteia.app.