Politique de confidentialité
Comment CaRe collecte, utilise et protège vos données — que vous soyez visiteur du site, gérant d'un établissement client ou membre d'une équipe utilisant la plateforme.
1. Qui est responsable du traitement ?
Pour le site public et la relation commerciale (formulaire de contact, démo, contrat), le responsable du traitement est Sacha Capelluto (Personne physique — société en cours de constitution), Bruxelles, Belgique — adresse postale communiquée sur demande via le formulaire de contact — BCE : attribution en cours — société en constitution. Contact vie privée : [email protected].
Pour les données traitées dans la plateforme (planning, pointage, stocks, finance, avis, documents), le responsable du traitement est l'établissement horeca client : c'est lui qui décide des finalités et qui a une relation directe avec ses employés et ses clients. CaRe agit alors comme sous-traitant (art. 28 RGPD), sur la base d'un contrat de sous-traitance qui fait partie du contrat de service.
2. Visiteurs du site et prospects
| Traitement | Données | Base légale | Conservation |
|---|---|---|---|
| Formulaire « Demander une démo » | Nom, e-mail, nom de l'établissement, type de demande, message | Consentement (art. 6.1.a) puis mesures précontractuelles (art. 6.1.b) | 24 mois après le dernier contact, ou jusqu'au retrait du consentement |
| Origine de la demande | Page d'entrée, site référent, paramètres de campagne (UTM) — aucune donnée personnelle | Intérêt légitime (mesurer l'efficacité de nos canaux) | Jointe à la demande de démo |
| Statistiques de fréquentation | Pages vues, type d'appareil, pays — agrégées, sans cookie ni identifiant individuel (Cloudflare Web Analytics) | Intérêt légitime | Données agrégées uniquement |
| Journaux techniques | Adresse IP, horodatage, URL — côté hébergeur | Intérêt légitime (sécurité) | Durée définie par l'hébergeur (quelques jours à quelques semaines) |
Le site public ne dépose aucun cookie de suivi. Aucune donnée n'est transmise à des réseaux publicitaires.
3. Utilisateurs de la plateforme : gérants
Lorsqu'un établissement devient client, nous créons un compte pour le gérant (e-mail, nom, rôle) et traitons les données nécessaires à l'exécution du contrat (art. 6.1.b) et à nos obligations comptables (art. 6.1.c) : identité de l'établissement, facturation, journaux de connexion et de sécurité. Ces données sont conservées pendant la durée du contrat puis 7 ans pour les pièces comptables (obligation légale belge), et supprimées ou anonymisées au-delà.
4. Membres d'équipe (salariés, étudiants, flexi-jobs)
Si votre employeur utilise CaRe, vos données sont traitées pour son compte. Voici ce que la plateforme traite, avec les bases légales et durées que nous recommandons contractuellement à l'établissement :
| Module | Données | Base légale (établissement) | Conservation recommandée |
|---|---|---|---|
| Compte et équipe | Nom, e-mail, poste (salle, bar, cuisine), rôle | Exécution du contrat de travail (art. 6.1.b) | Durée du contrat + 1 an |
| Planning | Disponibilités, shifts, demandes de congé, échanges de créneaux | Exécution du contrat de travail | Durée du contrat + 1 an |
| Pointage (option) | Heures d'arrivée et de départ | Obligation légale / contrat | 5 ans (délai social) |
| Productivité (option) | Chiffre d'affaires par heure planifiée, agrégé par shift | Intérêt légitime, information préalable des travailleurs (CCT n° 81) | 12 mois |
| Papiers | Heures et éléments transmis au secrétariat social | Obligation légale (paie) | 5 à 7 ans |
Pour exercer vos droits sur ces données (accès, rectification, effacement…), adressez-vous d'abord à votre employeur, qui en est responsable. Nous l'assistons techniquement dans un délai compatible avec le délai légal d'un mois. Les données de santé (motif d'un congé maladie) ne sont jamais demandées par la plateforme : seul le type d'absence est enregistré.
5. Clients des établissements (avis Google, réservations, commandes)
- Avis Google : le nom public de l'auteur, la note et le texte de l'avis sont synchronisés depuis Google Business Profile, avec l'autorisation du gérant (OAuth). Ils servent uniquement à préparer une réponse. Conservation : 24 mois.
- Réservations et commandes : nom, téléphone ou e-mail, heure, nombre de couverts, articles commandés — traités pour l'exécution du service demandé par le client. Conservation : 12 mois, sauf obligation comptable.
- Les jetons d'accès Google sont chiffrés au repos et révocables à tout moment depuis les paramètres de l'établissement.
6. Intelligence artificielle
CaRe utilise un modèle de langage pour proposer des réponses aux avis Google et des résumés au gérant. Ces propositions ne sont jamais publiées automatiquement : le gérant relit, modifie et valide chaque réponse. Le modèle tourne sur une infrastructure que nous contrôlons (serveur dédié, Union européenne) : les avis ne sont pas transmis à un fournisseur d'IA tiers ni utilisés pour entraîner un modèle. Conformément au règlement européen sur l'IA (art. 50), les contenus assistés par l'IA sont signalés comme tels dans l'interface du gérant.
7. Destinataires et transferts hors Union européenne
Vos données ne sont ni vendues ni louées. Elles sont accessibles aux seules personnes habilitées de l'établissement (contrôle d'accès par rôle) et à notre équipe technique pour la maintenance, sous obligation de confidentialité. Nous faisons appel aux sous-traitants suivants :
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Supabase | Hébergement base de données, authentification et fonctions serveur | Union européenne (région Frankfurt) |
| Cloudflare | Hébergement du site et réseau de diffusion | Union européenne / international (clauses contractuelles types) |
| Resend | Envoi des e-mails transactionnels et de contact | Union européenne (région Irlande) |
| Google LLC | API Business Profile (avis) — uniquement si le gérant connecte son compte | États-Unis — clauses contractuelles types et Data Privacy Framework |
Lorsqu'un transfert hors UE est nécessaire (Google, réseau de diffusion Cloudflare), il est encadré par les clauses contractuelles types de la Commission européenne ou par une décision d'adéquation.
8. Sécurité
- Chiffrement des données en transit (TLS) et au repos ; jetons d'accès tiers chiffrés.
- Isolation stricte par établissement au niveau de la base de données (politiques de sécurité par ligne).
- Authentification par mot de passe robuste, comptes créés sur invitation uniquement, journalisation des accès.
- Sauvegardes quotidiennes chez notre hébergeur, dans l'Union européenne.
- En cas de violation de données susceptible d'engendrer un risque, notification à l'Autorité de protection des données dans les 72 heures et information des personnes concernées.
9. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement à tout moment. Pour les exercer : [email protected] (une preuve d'identité pourra être demandée). Nous répondons dans un délai d'un mois.
Vous pouvez introduire une réclamation auprès de l'Autorité de protection des données (Rue de la Presse 35, 1000 Bruxelles — [email protected]).
10. Modifications
Cette politique peut évoluer avec la plateforme. Les gérants clients sont informés par e-mail de toute modification substantielle ; la date ci-dessous fait foi.