Cet accord est conclu en application de l'article 28 du RGPD entre le restaurant Client, responsable de traitement des données de ses clients finaux, et LEMOONADS, sous-traitant au sens de cet article. Il forme une annexe des conditions générales de vente et d'abonnement et s'applique de plein droit à tout Client qui traite, au moyen du Service, des données de personnes situées dans l'Union européenne ou soumises au RGPD.
1. Objet
Le présent accord précise les obligations de LEMOONADS lorsqu'il traite, pour le compte et sur instruction du Client, des données à caractère personnel des clients finaux du restaurant (personnes qui commandent, sont livrées, ou participent à un programme de fidélité), dans le cadre de l'exécution du Service décrit aux CGV.
2. Durée
Le présent accord s'applique pendant toute la durée de l'abonnement du Client, et jusqu'à l'achèvement des obligations de LEMOONADS au titre de l'article 8 (sort des données en fin de contrat).
3. Nature, objet et finalité du traitement, catégories de données et de personnes concernées
- Nature des opérations. Collecte, enregistrement, stockage, consultation, modification, transmission (à la
cuisine, au livreur, au client final), sauvegarde.
- Finalité. Exécution des commandes du restaurant (caisse, commande en ligne, borne, livraison), gestion de la
fidélité et de la relation client du restaurant. Si le Client souscrit l'option IA : réponses de l'Assistant IA à ses questions de gestion et contrôle de nuit des incohérences, à partir de données agrégées du restaurant — les données des clients finaux n'y sont jamais transmises nominativement (pas de nom, téléphone ni e-mail ; avis sans nom d'auteur, coordonnées masquées dans les textes libres).
- Catégories de données. Identité et coordonnées du client final (nom, téléphone, e-mail), adresse et
instructions de livraison, historique et contenu des commandes, allergies et préférences déclarées volontairement, position du livreur pendant une course en cours, solde et mouvements de fidélité. Accessoirement, les données figurant sur les factures fournisseurs et tickets de charges que le Client photographie (nom d'un fournisseur personne physique, nom d'un préposé ou mention manuscrite apparaissant sur le document).
- Catégories de personnes concernées. Clients finaux du restaurant Client, et le cas échéant leurs préposés
(personne réceptionnant une livraison).
4. Obligations de LEMOONADS
LEMOONADS s'engage à :
- ne traiter les données que sur instruction documentée du Client, telle qu'elle résulte de son paramétrage du
Service et des présentes CGV ; l'informer sans délai s'il estime qu'une instruction est contraire au RGPD ou à la loi 09-08 ;
- garantir que les personnes autorisées à traiter les données (personnel de LEMOONADS) sont soumises à une
obligation de confidentialité ;
- mettre en œuvre les mesures de sécurité décrites à l'article 6 ;
- respecter les conditions de l'article 5 pour le recours à un sous-traitant ultérieur ;
- assister le Client, dans la mesure du possible compte tenu de la nature du traitement, pour répondre aux demandes
d'exercice des droits des personnes concernées et pour ses analyses d'impact et consultations préalables ;
- notifier au Client toute violation de données le concernant dans les conditions de l'article 7 ;
- au choix du Client, supprimer ou restituer les données à la fin de la prestation, dans les conditions de
l'article 8 ;
- mettre à la disposition du Client les informations nécessaires pour démontrer le respect des obligations du
présent accord, et permettre les audits raisonnables du Client ou d'un tiers qu'il mandate, moyennant un préavis raisonnable et sans divulgation d'informations relatives à d'autres clients de LEMOONADS.
5. Sous-traitants ultérieurs
LEMOONADS peut recourir aux sous-traitants ultérieurs suivants, réellement utilisés par le Service à la date du présent document (aucun autre sous-traitant n'est autorisé sans l'accord préalable du Client, donné par tout moyen y compris l'acceptation d'une mise à jour du présent document) :
- Hostinger International Limited (Chypre). Rôle : hébergement de l'application, des bases de données et du
serveur d'envoi d'e-mail (SMTP). Localisation : Union européenne (Chypre). Données traitées : l'ensemble des données du Service, y compris celles visées par le présent accord.
- GitHub, Inc. / GitHub B.V. (États-Unis / Pays-Bas). Rôle : réception des rapports d'erreur technique de
l'application, sous forme de tickets (« issues ») dont le contenu est automatiquement rendu inerte et dépourvu de données personnelles identifiables avant envoi (téléphones, e-mails, jetons et en-têtes d'autorisation masqués par le journal commun, voir politique de sécurité). Localisation : Union européenne / États-Unis. Données traitées : en principe aucune donnée à caractère personnel ; à défaut, uniquement des fragments techniques (message d'erreur, pile d'appel).
- Google (entité contractante désignée par Google pour ses services payants : Google Cloud EMEA Limited, Irlande,
pour un compte de l'Espace économique européen ; à confirmer sur cloud.google.com/terms/google-entity). Rôle : lecture automatique des factures fournisseurs et des tickets de charges photographiés par le Client (Achats, Finances), par l'API Gemini en offre payante (modèle Flash-Lite). Données traitées : l'image ou le PDF du document et une consigne générique ; ni le nom du restaurant, ni l'utilisateur, ni aucune donnée des clients finaux ne sont transmis. En offre payante, Google s'engage à ne pas utiliser ces contenus pour améliorer ses produits et les traite comme sous-traitant selon son « Data Processing Addendum for Products Where Google is a Data Processor » ; il les journalise pour une durée limitée aux seules fins de détection des abus. Localisation : les données peuvent être traitées ou mises en cache temporairement dans tout pays où Google dispose d'installations, dont les États-Unis (transfert encadré par les clauses contractuelles types de la Commission européenne incluses dans l'addendum de Google, et par la certification de Google LLC au Data Privacy Framework UE–États-Unis — à confirmer par un juriste avant publication). Sans clé configurée, quota atteint ou service indisponible, la lecture se fait dans le navigateur du Client (Tesseract.js) : l'image ne quitte alors pas l'appareil pour être lue. Option IA — Assistant et contrôle de nuit : même prestataire, même offre payante et mêmes garanties. Données traitées : la question du propriétaire ou du gérant (e-mails, téléphones, IBAN et numéros de carte masqués), les chiffres agrégés du seul restaurant ouvert que le modèle demande par appel de fonctions en lecture seule (ventes, marges, stock, prix d'achat, carte, prévisions, charges, avis sans nom d'auteur), et chaque nuit le texte des incohérences détectées par des règles fixes, pour en tirer un conseil court. Aucune donnée d'un autre compte, aucune donnée nominative d'un client final. Limite : 300 questions par restaurant et par mois, plafond de dépense IA du compte ; historique des conversations effaçable par l'utilisateur et purgé après 30 jours.
Ne sont pas des sous-traitants de LEMOONADS au titre du présent accord : Stripe, SumUp et PayPal/Zettle, que le Client active et paie sous ses propres comptes pour ses terminaux de paiement (voir CGV, article 12) — LEMOONADS n'intervient que comme intermédiaire technique de connexion, sans accès aux données bancaires du client final au-delà des quatre derniers chiffres de la carte.
6. Mesures de sécurité
LEMOONADS met en œuvre, pour les données visées par le présent accord comme pour l'ensemble du Service, les mesures décrites dans la politique de sécurité publique, notamment : isolation des données entre comptes et entre restaurants (client de base de données étendu qui impose le compte sur chaque lecture et chaque écriture, testée par une suite d'étanchéité) ; chiffrement applicatif (AES-256-GCM) des champs sensibles (téléphones, e-mails, adresses, secrets d'intégration) avec une clé hors base de données ; recherche par empreinte cryptographique plutôt que par valeur en clair ; masquage automatique des secrets dans les journaux techniques ; authentification à deux facteurs obligatoire pour le super-administrateur de LEMOONADS ; sauvegardes chiffrées, dont la clé de déchiffrement est conservée hors de l'hébergement.
7. Violation de données
En cas de violation de données à caractère personnel affectant les données visées par le présent accord, LEMOONADS en informe le Client dans un délai de 48 heures après en avoir eu connaissance, afin de lui permettre, s'il y a lieu, de notifier lui-même la violation à son autorité de contrôle dans le délai de 72 heures prévu par l'article 33 du RGPD (délai qui pèse sur le Client en sa qualité de responsable de traitement, non sur LEMOONADS). Cette notification décrit, dans la mesure où LEMOONADS en dispose, la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées.
8. Sort des données à la fin du contrat
À la résiliation de l'abonnement du Client (voir CGV, article 7), LEMOONADS met à disposition du Client, sur sa demande, un export des données visées par le présent accord dans un format exploitable, puis les supprime ou les anonymise au terme du délai prévu par les CGV, sous réserve des données que LEMOONADS serait tenu de conserver plus longtemps en vertu d'une obligation légale (données fiscales notamment, voir politique de sécurité et la politique de confidentialité, §6).
9. Divers
En cas de contradiction entre le présent accord et les CGV pour ce qui concerne spécifiquement le traitement de données à caractère personnel, le présent accord prévaut. Pour le surplus, les CGV s'appliquent, y compris leur article 14 (droit applicable et tribunal compétent).