AIOAIO Resto

Politique de sécurité

Version du 27 septembre 2026.

Sommaire
  1. 1. Isolation des données entre restaurants et entre comptes
  2. 2. Chiffrement
  3. 3. Comptes et connexion
  4. 4. Sauvegardes
  5. 5. Assistance à distance
  6. 6. Journal d'erreurs techniques
  7. 7. Conformité fiscale de la caisse
  8. 8. Limites connues
  9. 9. Signaler un problème de sécurité

Ce document résume, pour les clients et leurs clients finaux, les mesures de sécurité mises en œuvre par AIO Resto. Il ne remplace pas le dossier de sécurité technique interne de LEMOONADS, plus détaillé.

1. Isolation des données entre restaurants et entre comptes

Chaque lecture et chaque écriture de données passe par un composant logiciel commun qui impose systématiquement le compte concerné : aucune requête ne peut, par erreur de code, mélanger les données de deux restaurants ou de deux comptes. Cette isolation est vérifiée par une suite de tests automatisés qui simule des tentatives d'accès croisées entre comptes avant chaque mise en production.

2. Chiffrement

Les données sensibles (téléphones, e-mails et adresses des clients finaux, secrets d'intégration des plateformes de livraison, secrets d'authentification à deux facteurs) sont chiffrées (AES-256-GCM) avec une clé conservée en dehors de la base de données. La recherche exacte (par exemple retrouver un client par son téléphone) se fait par empreinte cryptographique, jamais en clair. Aucune donnée de carte bancaire complète n'est conservée : uniquement les quatre derniers chiffres et le type de carte, à titre de repère.

3. Comptes et connexion

Les mots de passe sont hachés (Argon2id) et jamais connus de LEMOONADS. Une authentification à deux facteurs est disponible et obligatoire pour les comptes à privilèges élevés. Les sessions expirent, sont consultables et peuvent être révoquées à distance par le gérant ou le manager.

4. Sauvegardes

Les sauvegardes de la base de données sont chiffrées ; la clé de déchiffrement est conservée en dehors de l'hébergement, et une restauration est testée régulièrement.

5. Assistance à distance

Un accès de support n'est jamais ouvert sans le consentement explicite et révocable du restaurant, jamais par une connexion directe de LEMOONADS aux données du restaurant : voir la description complète dans les CGU, article 5.

6. Journal d'erreurs techniques

Les erreurs techniques envoyées pour analyse (y compris, le cas échéant, à un outil externe de suivi des anomalies) sont automatiquement débarrassées des données personnelles ou secrètes qu'elles pourraient contenir avant tout envoi (téléphones, e-mails, jetons d'authentification, en-têtes d'autorisation).

7. Conformité fiscale de la caisse

Le noyau de caisse assure l'inaltérabilité, la sécurisation, la conservation et l'archivage des données d'encaissement conformément à l'article 286, I, 3° bis du code général des impôts français : numérotation continue, chaînage cryptographique des tickets, clôtures signées, archives signées et conservées six ans. LEMOONADS fournit une attestation individuelle de l'éditeur en ce sens, qui n'est pas une certification NF525.

8. Limites connues

Le Service est hébergé sur une infrastructure mutualisée : la sécurité repose notamment sur un accès restreint et à authentification renforcée au panneau d'hébergement, et sur le chiffrement applicatif décrit ci-dessus, plutôt que sur une isolation physique des serveurs. Ce point et son traitement figurent dans le dossier de sécurité interne de LEMOONADS.

9. Signaler un problème de sécurité

Toute personne qui constate une faille de sécurité potentielle peut le signaler à support@aioresto.com.

Autres documents : Mentions légales · Conditions générales de vente et d'abonnement · Conditions générales d'utilisation · Politique de confidentialité · Accord de sous-traitance (DPA) · Politique cookies et traceurs · Accord de niveau de service (SLA) · Conditions du programme de parrainage