Légal

Politique de confidentialité

Comment CaRe collecte, utilise et protège vos données — que vous soyez visiteur du site, gérant d'un établissement client ou membre d'une équipe utilisant la plateforme.

1. Qui est responsable du traitement ?

Pour le site public et la relation commerciale (formulaire de contact, démo, contrat), le responsable du traitement est Sacha Capelluto (Personne physique — société en cours de constitution), Bruxelles, Belgique — adresse postale communiquée sur demande via le formulaire de contact — BCE : attribution en cours — société en constitution. Contact vie privée : [email protected].

Pour les données traitées dans la plateforme (planning, pointage, stocks, finance, avis, documents), le responsable du traitement est l'établissement horeca client : c'est lui qui décide des finalités et qui a une relation directe avec ses employés et ses clients. CaRe agit alors comme sous-traitant (art. 28 RGPD), sur la base d'un contrat de sous-traitance qui fait partie du contrat de service.

2. Visiteurs du site et prospects

TraitementDonnéesBase légaleConservation
Formulaire « Demander une démo »Nom, e-mail, nom de l'établissement, type de demande, messageConsentement (art. 6.1.a) puis mesures précontractuelles (art. 6.1.b)24 mois après le dernier contact, ou jusqu'au retrait du consentement
Origine de la demandePage d'entrée, site référent, paramètres de campagne (UTM) — aucune donnée personnelleIntérêt légitime (mesurer l'efficacité de nos canaux)Jointe à la demande de démo
Statistiques de fréquentationPages vues, type d'appareil, pays — agrégées, sans cookie ni identifiant individuel (Cloudflare Web Analytics)Intérêt légitimeDonnées agrégées uniquement
Journaux techniquesAdresse IP, horodatage, URL — côté hébergeurIntérêt légitime (sécurité)Durée définie par l'hébergeur (quelques jours à quelques semaines)

Le site public ne dépose aucun cookie de suivi. Aucune donnée n'est transmise à des réseaux publicitaires.

3. Utilisateurs de la plateforme : gérants

Lorsqu'un établissement devient client, nous créons un compte pour le gérant (e-mail, nom, rôle) et traitons les données nécessaires à l'exécution du contrat (art. 6.1.b) et à nos obligations comptables (art. 6.1.c) : identité de l'établissement, facturation, journaux de connexion et de sécurité. Ces données sont conservées pendant la durée du contrat puis 7 ans pour les pièces comptables (obligation légale belge), et supprimées ou anonymisées au-delà.

4. Membres d'équipe (salariés, étudiants, flexi-jobs)

Si votre employeur utilise CaRe, vos données sont traitées pour son compte. Voici ce que la plateforme traite, avec les bases légales et durées que nous recommandons contractuellement à l'établissement :

ModuleDonnéesBase légale (établissement)Conservation recommandée
Compte et équipeNom, e-mail, poste (salle, bar, cuisine), rôleExécution du contrat de travail (art. 6.1.b)Durée du contrat + 1 an
PlanningDisponibilités, shifts, demandes de congé, échanges de créneauxExécution du contrat de travailDurée du contrat + 1 an
Pointage (option)Heures d'arrivée et de départObligation légale / contrat5 ans (délai social)
Productivité (option)Chiffre d'affaires par heure planifiée, agrégé par shiftIntérêt légitime, information préalable des travailleurs (CCT n° 81)12 mois
PapiersHeures et éléments transmis au secrétariat socialObligation légale (paie)5 à 7 ans

Pour exercer vos droits sur ces données (accès, rectification, effacement…), adressez-vous d'abord à votre employeur, qui en est responsable. Nous l'assistons techniquement dans un délai compatible avec le délai légal d'un mois. Les données de santé (motif d'un congé maladie) ne sont jamais demandées par la plateforme : seul le type d'absence est enregistré.

5. Clients des établissements (avis Google, réservations, commandes)

  • Avis Google : le nom public de l'auteur, la note et le texte de l'avis sont synchronisés depuis Google Business Profile, avec l'autorisation du gérant (OAuth). Ils servent uniquement à préparer une réponse. Conservation : 24 mois.
  • Réservations et commandes : nom, téléphone ou e-mail, heure, nombre de couverts, articles commandés — traités pour l'exécution du service demandé par le client. Conservation : 12 mois, sauf obligation comptable.
  • Les jetons d'accès Google sont chiffrés au repos et révocables à tout moment depuis les paramètres de l'établissement.

6. Intelligence artificielle

CaRe utilise un modèle de langage pour proposer des réponses aux avis Google et des résumés au gérant. Ces propositions ne sont jamais publiées automatiquement : le gérant relit, modifie et valide chaque réponse. Le modèle tourne sur une infrastructure que nous contrôlons (serveur dédié, Union européenne) : les avis ne sont pas transmis à un fournisseur d'IA tiers ni utilisés pour entraîner un modèle. Conformément au règlement européen sur l'IA (art. 50), les contenus assistés par l'IA sont signalés comme tels dans l'interface du gérant.

7. Destinataires et transferts hors Union européenne

Vos données ne sont ni vendues ni louées. Elles sont accessibles aux seules personnes habilitées de l'établissement (contrôle d'accès par rôle) et à notre équipe technique pour la maintenance, sous obligation de confidentialité. Nous faisons appel aux sous-traitants suivants :

Sous-traitantFinalitéLocalisation
SupabaseHébergement base de données, authentification et fonctions serveurUnion européenne (région Frankfurt)
CloudflareHébergement du site et réseau de diffusionUnion européenne / international (clauses contractuelles types)
ResendEnvoi des e-mails transactionnels et de contactUnion européenne (région Irlande)
Google LLCAPI Business Profile (avis) — uniquement si le gérant connecte son compteÉtats-Unis — clauses contractuelles types et Data Privacy Framework

Lorsqu'un transfert hors UE est nécessaire (Google, réseau de diffusion Cloudflare), il est encadré par les clauses contractuelles types de la Commission européenne ou par une décision d'adéquation.

8. Sécurité

  • Chiffrement des données en transit (TLS) et au repos ; jetons d'accès tiers chiffrés.
  • Isolation stricte par établissement au niveau de la base de données (politiques de sécurité par ligne).
  • Authentification par mot de passe robuste, comptes créés sur invitation uniquement, journalisation des accès.
  • Sauvegardes quotidiennes chez notre hébergeur, dans l'Union européenne.
  • En cas de violation de données susceptible d'engendrer un risque, notification à l'Autorité de protection des données dans les 72 heures et information des personnes concernées.

9. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement à tout moment. Pour les exercer : [email protected] (une preuve d'identité pourra être demandée). Nous répondons dans un délai d'un mois.

Vous pouvez introduire une réclamation auprès de l'Autorité de protection des données (Rue de la Presse 35, 1000 Bruxelles — [email protected]).

10. Modifications

Cette politique peut évoluer avec la plateforme. Les gérants clients sont informés par e-mail de toute modification substantielle ; la date ci-dessous fait foi.