Elle s'applique dès sa publication.
Cette politique décrit comment ARDOIZA traite les données personnelles dans le cadre du site ardoiza.fr, de l'espace client app.ardoiza.fr, des extensions WordPress ARDOIZA, de l'assistant automatique, des pages de carte publiées à une adresse du domaine carte.ardoiza.fr et des sites qu'ARDOIZA héberge pour ses clients à une adresse du domaine my-ardoiza.fr (ensemble, « le Service »). Une application mobile destinée aux restaurateurs, ARDOIZA Pro, complète l'espace client (article 9). Elle est établie conformément au règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (loi Informatique et Libertés).
1. Qui est responsable de vos données
1.1 Responsable de traitement
Le responsable des traitements décrits à l'article 3 est l'éditeur du Service :
Monsieur Hamar AZZI, entrepreneur individuel (EI), exerçant sous le nom commercial ARDOIZA, SIREN 511 435 885, SIRET 511 435 885 00021, immatriculé au Registre national des entreprises depuis le 27 mars 2009, dont le siège est situé 4 place Victor Basch, 30400 Villeneuve-lès-Avignon, France. Dans la présente politique, « ARDOIZA » et « nous » désignent cette entreprise. Le développement et l'exploitation technique de la plateforme sont confiés à JOUCLA CYBERDÉFENSE, prestataire technique qui agit sur instruction d'ARDOIZA en qualité de sous-traitant (article 5). Le point de contact pour l'exercice de vos droits est [email protected].
Contact données personnelles : [email protected]. ARDOIZA n'a pas désigné de délégué à la protection des données, cette désignation n'étant pas obligatoire au regard de son activité ; un référent interne traite les demandes.
1.2 Trois situations différentes
- Vous êtes restaurateur (ou intégrateur) et vous utilisez le Service : pour les données de votre compte, de votre facturation, de vos échanges avec le support et de votre navigation, ARDOIZA est responsable de traitement. C'est l'objet de la présente politique.
- Vous visitez le site d'un restaurant hébergé par ARDOIZA (adresse en my-ardoiza.fr, ou nom de domaine du restaurant relié à ce site) : le restaurant est l'éditeur de ce site et le responsable du traitement de vos données. ARDOIZA en est l'hébergeur et agit pour le compte du restaurant, en qualité de sous-traitant. Les journaux techniques du serveur (adresse IP, date et heure, page demandée, navigateur) sont conservés douze (12) mois au plus, pour la sécurité et au titre des obligations légales des hébergeurs. Ils tournent chaque nuit et sont effacés au plus tard douze (12) mois après leur écriture.
- Vous êtes client d'un restaurant (vous consultez un menu, réservez une table, commandez, achetez ou recevez une carte cadeau via le Service) : le restaurant est responsable du traitement de vos données. Lorsque son site est hébergé par ARDOIZA, que vous lui adressez une demande de réservation depuis sa page de carte (adresse du domaine carte.ardoiza.fr), que vous achetez ou recevez une carte cadeau qu'il vend au moyen du Service, ou que vous répondez à sa demande d'avis après un repas, ARDOIZA agit pour son compte, en qualité de sous-traitant, selon l'Accord de sous-traitance conclu avec lui ; lorsque le restaurant utilise nos extensions sur son propre site, vos données restent chez son hébergeur et ARDOIZA n'y a pas accès. Pour exercer vos droits, adressez-vous d'abord au restaurant ; vous pouvez aussi écrire à [email protected], nous transmettrons votre demande au restaurant concerné et l'assisterons dans sa réponse. L'article 8 précise ce qu'ARDOIZA fait de ces données.
2. Données que nous collectons
Selon votre usage du Service, nous traitons les catégories de données suivantes.
| Catégorie | Données | Origine |
|---|---|---|
| Identité et compte | Prénom, nom, adresse électronique, mot de passe (haché, jamais lisible), langue, nom de l'établissement, préférences, état de l'abonnement, clé de licence, réglages du module Cartes cadeaux | Vous |
| Facturation | Dénomination de l'entité légale, adresse, SIRET, numéro de TVA intracommunautaire, adresse du site, fuseau horaire, factures, historique des paiements, marque et quatre derniers chiffres du moyen de paiement (jamais le numéro complet) | Vous, prestataire de paiement |
| Sites et licence | Adresse du site hébergé, état du site (en création, en ligne, suspendu, supprimé), visibilité, journal des opérations réalisées sur le site (création, connexion par lien, suspension, reprise, suppression), noms de domaine des sites WordPress où la licence est activée, version des extensions, date de dernière vérification. Votre adresse électronique sert aussi à créer votre accès au tableau de bord de votre site hébergé | Vous, extensions, automatique |
| Support | Contenu de vos demandes, pièces jointes, réponses de l'équipe, dates | Vous |
| Assistant automatique | Questions posées, réponses, identifiant de conversation, adresse IP hachée (non réversible), audience (prospect ou client connecté) | Vous |
| Connexion et sécurité | Adresse IP, horodatage, navigateur (user agent), identifiant de session, appareils de confiance (double authentification), pays de la dernière connexion et changements de pays d'une connexion à l'autre, y compris une connexion par un réseau qui masque le pays (déduits de l'adresse IP par Cloudflare), empreinte tronquée, calculée avec une clé secrète du serveur, de l'adresse électronique saisie lors d'un échec de connexion, journal des actions sensibles (changement de mot de passe, d'adresse électronique, d'offre, régénération de clé) | Automatique |
| Prospection | Adresse électronique et messages si vous nous écrivez depuis le site, nom de l'établissement ; si vous demandez à être rappelé depuis le formulaire « Être accompagné » de l'espace client : nom de l'établissement, prénom, nom, numéro de téléphone, adresse électronique, ville, moyen de rappel préféré (téléphone ou visio), disponibilités, solution actuelle, adresse de votre site, usage de WordPress, message, langue du formulaire, date de votre accord pour être rappelé et version de la présente politique alors en vigueur ; pour les restaurants que nous démarchons (depuis le 29 septembre 2026) : nom de l'établissement, adresse électronique et numéro de téléphone professionnels de contact, site web, état du démarchage et notes de suivi | Vous ; pour les restaurants démarchés, sites publics des restaurants et annuaires professionnels |
| Alertes techniques | Adresse du site ou référence du compte concerné, nature et date de l'incident (échec de création d'un site, espace disque, version de sécurité à appliquer), sans contenu de commande ni de réservation | Automatique |
| Application mobile | Voir l'article 9 : appareils connectés (nom, modèle, système et version, version de l'application), jeton de notification, dates de connexion et de dernière utilisation, adresse IP hachée, résultat des dernières notifications | Vous, automatique |
ARDOIZA ne collecte aucune donnée de carte bancaire : ces données sont saisies directement chez le prestataire de paiement (voir article 5). ARDOIZA ne collecte aucune donnée dite sensible. Aucun numéro de téléphone n'est demandé pour le compte lui-même ; le numéro de téléphone que vous renseignez dans la fiche de votre établissement est destiné à vos clients finaux et affiché sous votre contrôle.
Restaurants démarchés. Depuis le 29 septembre 2026, ARDOIZA tient, dans sa console interne accessible aux seuls fondateurs, un suivi des restaurants qu'elle démarche : nom de l'établissement, adresse électronique et numéro de téléphone professionnels de contact, site web, état du démarchage et notes de suivi. Ces informations proviennent des sites publics des restaurants et d'annuaires professionnels, jamais de vos comptes ni des données de vos clients. Ce suivi repose sur l'intérêt légitime d'ARDOIZA à proposer ses services à des professionnels de la restauration (article 3) ; vous pouvez vous y opposer à tout moment à [email protected], et un refus est conservé, pour ne plus vous solliciter, puis effacé au plus tard douze (12) mois après (article 4). Lorsque vous demandez vous-même à être rappelé depuis le formulaire « Être accompagné » de l'espace client, les informations que vous saisissez sont transmises par courrier électronique aux fondateurs et rejoignent ce suivi, à l'état « À rappeler » ; ce traitement repose alors sur les mesures précontractuelles prises à votre demande (article 3).
Clé de licence et extensions. Lorsque vous souscrivez une offre qui comprend les extensions, nous vous envoyons par courriel votre clé de licence et un lien de téléchargement des extensions, valable trente (30) jours. Quand une personne télécharge une extension par ce lien, nous enregistrons la date, l'adresse IP et le navigateur utilisés, rattachés à votre compte, pour la sécurité du service et la preuve des téléchargements ; ces informations sont conservées comme les autres journaux de téléchargement (article 4). Quand un nouveau site active votre clé, nous vous en prévenons par courriel.
Rappel après l'inscription. Si vous créez un compte sans choisir d'offre, nous vous envoyons un seul rappel, vingt-quatre (24) heures après l'inscription. Il n'y en a pas d'autre.
Liaison assistée de votre compte Stripe. Si vous demandez à notre équipe de préparer la liaison de votre compte Stripe et de remplir avec vous l'inscription chez Stripe, nous enregistrons au journal de votre compte la date de la préparation, l'adresse électronique et l'adresse IP du membre de l'équipe qui l'a préparée et le motif qu'il indique (comment et quand votre demande est arrivée, sans vos coordonnées), puis, à l'ouverture du lien de préparation, la date, l'adresse IP de l'appareil utilisé et l'identifiant du compte Stripe créé ou repris, et enfin la date d'activation de ce compte. Les autres administrateurs de l'équipe sont prévenus par courrier électronique de la préparation, de l'ouverture du lien et de l'activation ; ces alertes ne portent jamais l'adresse IP elle-même, seulement son empreinte et le pays lorsqu'ils sont connus. Les informations que vous donnez à Stripe pendant l'inscription (identité, coordonnées, coordonnées bancaires, pièces) sont saisies sur les pages de Stripe : ARDOIZA n'en conserve aucune. Vous êtes prévenu par courrier électronique de chaque préparation. Ces traces sont conservées dans les conditions de l'article 4.
3. Pourquoi et sur quelle base nous traitons vos données
| Finalité | Base légale (art. 6 RGPD) | Données concernées |
|---|---|---|
| Créer et gérer votre compte, fournir le Service, vérifier la licence des extensions | Exécution du contrat (CGV) | Identité et compte, sites et licence |
| Créer, héberger, mettre à jour, suspendre et supprimer votre site hébergé ; vous connecter à son tableau de bord par un lien à usage unique | Exécution du contrat (CGV) | Identité et compte, sites et licence |
| Alerter l'équipe d'un incident technique pour le corriger | Intérêt légitime (continuité et sécurité du Service) | Alertes techniques |
| Facturer l'abonnement, encaisser les paiements, gérer les impayés | Exécution du contrat ; obligation légale (comptabilité, fiscalité) | Facturation |
| Répondre à vos demandes de support | Exécution du contrat | Support, identité |
| Faire fonctionner l'assistant automatique | Intérêt légitime (proposer une aide immédiate) et, pour les clients connectés, exécution du contrat | Assistant |
| Sécuriser le Service : authentification, double authentification, détection des abus, limitation de débit, journal d'audit | Intérêt légitime (sécurité du Service et des données) ; obligation légale (conservation des données de connexion) | Connexion et sécurité |
| Préparer avec vous, à votre demande, la liaison de votre compte Stripe, et garder la preuve de votre demande et de ce qui a été fait | Exécution du contrat, à votre demande ; intérêt légitime (sécurité du Service et preuve) | Identité et compte, connexion et sécurité |
| Vous envoyer les courriers électroniques et les annonces de l'espace client liés au Service : vérification d'adresse, mot de passe, code et alerte de connexion, fin d'essai, factures, échec de paiement, résiliation, nouvelles versions des documents contractuels, changements de prix, maintenances, incidents | Exécution du contrat ; obligation légale | Identité, facturation |
| Répondre à une demande de contact, de démonstration ou de rappel (formulaire « Être accompagné ») | Mesures précontractuelles à votre demande | Prospection |
| Vous informer de nouvelles fonctionnalités ou offres ARDOIZA | Intérêt légitime (prospection B2B sur des services analogues), avec possibilité de vous y opposer à tout moment | Identité |
| Démarcher des restaurants qui n'utilisent pas encore le Service (suivi des prospects) | Intérêt légitime (prospection B2B), avec possibilité de vous y opposer à tout moment | Prospection |
| Protéger le formulaire d'inscription, le formulaire « Être accompagné », le formulaire de demande de réservation et le formulaire d'achat de carte cadeau des pages de carte et, lorsqu'un restaurant a activé le module Avis, le formulaire de retour de ce module contre les robots, par la vérification Cloudflare Turnstile, activée depuis le 1er octobre 2026 (article 5) | Intérêt légitime (sécurité du Service) | Connexion et sécurité |
| Établir des statistiques d'usage agrégées (nombre de comptes, d'essais, de sites) | Intérêt légitime (pilotage du Service) | Données agrégées, non identifiantes |
| Répondre aux demandes des autorités, constater ou défendre nos droits | Obligation légale ; intérêt légitime | Toutes selon la demande |
Nous ne prenons aucune décision produisant des effets juridiques à votre égard sur la seule base d'un traitement automatisé. Nous ne vendons pas vos données et ne les utilisons pas à des fins publicitaires.
4. Durées de conservation
| Données | Durée |
|---|---|
| Compte et données d'identité | Durée de la relation contractuelle, puis trois (3) ans après la fermeture du compte ou la dernière activité (prospection B2B et gestion des réclamations), puis suppression ou anonymisation |
| Factures et pièces comptables | Dix (10) ans à compter de la clôture de l'exercice (article L123-22 du Code de commerce), en archive isolée |
| Coordonnées de facturation | Durée du contrat, puis conservées avec les factures |
| Demandes de support | Clôturées quatorze (14) jours après résolution, puis supprimées automatiquement douze (12) mois après la clôture, pièces jointes comprises ; supprimées aussi sur demande et à la suppression du compte |
| Conversations avec l'assistant automatique | Trente (30) jours, puis suppression automatique ; l'échange en cours n'est gardé dans votre navigateur que le temps de la session |
| Journaux de connexion et journal d'audit | Douze (12) mois au plus, puis purge automatique. Seules les traces du journal d'audit qui servent de preuve plus longtemps sont gardées à leur propre durée : examen d'un signalement de contenu illicite (lectures, décision et date de son envoi au notifiant, réexamens), trois (3) ans après la décision et tant que le signalement est conservé ; inscription et acceptation d'une nouvelle version des documents contractuels, durée du contrat puis cinq (5) ans ; préparation, ouverture du lien, annulation et activation d'une liaison assistée de votre compte Stripe (article 2), douze (12) mois au moins, et tant que votre compte Stripe reste relié à ARDOIZA, puis douze (12) mois après sa déconnexion. Les journaux d'accès des sites hébergés sont effacés au plus tard douze (12) mois après leur écriture ; les journaux techniques de l'espace client (accès et erreurs) tournent par volume, leur purge par durée étant un engagement non encore réalisé (annexe 2 de l'Accord de sous-traitance) |
| Jetons de vérification, de réinitialisation et de changement d'adresse | Un (1) à vingt-quatre (24) heures, puis invalidés |
| Appareils de confiance (double authentification) | Trente (30) jours |
| Codes de connexion envoyés par email (hachés) | Dix (10) minutes, puis supprimés au plus tard un (1) jour après |
| Liens de connexion au tableau de bord du site hébergé | Deux (2) minutes, usage unique |
| Journal des opérations sur votre site hébergé | Durée du contrat, puis supprimé avec le compte |
| Journaux de téléchargement des extensions et de leurs mises à jour (date, extension, version, adresse IP, navigateur) | Tant que le compte existe ; l'adresse IP et le navigateur sont effacés à la fermeture du compte |
| Copie complète d'un site hébergé | Établie avant sa suppression : trente (30) jours après la suppression du site ; demandée depuis la page Copies de mon site : sept (7) jours |
| Preuves d'acceptation des documents contractuels (document, version, date, adresse IP, navigateur), y compris l'acceptation des conditions du module Cartes cadeaux (version, date, auteur) | Durée du contrat, puis cinq (5) ans (prescription) |
| Alertes techniques | Sept (7) jours pour le détail des événements |
| Annonces reçues dans l'espace client (date d'envoi du courriel, date de lecture) | Mêmes durées que le compte |
| Demandes de contact (formulaire du site) | Trois (3) ans après le dernier échange, puis suppression automatique |
| Suivi des restaurants démarchés | Jusqu'à l'ouverture d'un compte ou au refus ; un refus est conservé puis effacé au plus tard douze (12) mois après |
| Demandes de rappel (formulaire « Être accompagné ») | Jusqu'à l'ouverture d'un compte ; une demande restée sans suite est archivée puis effacée au plus tard douze (12) mois après ; une demande qui n'a pu être transmise au suivi est effacée douze (12) mois après son envoi |
| Sauvegardes | Les sauvegardes sont écrasées par rotation dans un délai maximal de quatre-vingt-dix (90) jours |
Offre gratuite Menu. Lorsque les limites de l'offre Menu s'appliquent à votre compte (article 4.7 des conditions générales) et que personne ne s'est connecté à ce compte depuis six (6) mois, nous utilisons la date de dernière connexion pour vous adresser deux rappels par courrier électronique, puis pour cesser d'afficher votre page de carte en public. Aucune donnée n'est supprimée à cette occasion : les durées du tableau ci-dessus s'appliquent. Pour appliquer ces limites, nous comptons aussi, chaque mois, le nombre de demandes de réservation reçues par votre page de carte, sans aucune donnée des personnes qui les envoient ; ces compteurs sont effacés au bout de treize (13) mois.
À la fermeture de votre compte (demande depuis Mon profil, traitée par l'équipe), vos données de compte, vos demandes de support et les pièces associées sont supprimées ou anonymisées, sous réserve de l'accès maintenu à la rubrique Cartes cadeaux prévu à l'article 23.8 des CGV : si une carte cadeau que vous avez vendue a encore un solde et n'est pas expirée, votre identité et vos moyens de connexion (adresse électronique, mot de passe haché, double authentification), vos établissements et l'identifiant de votre compte Stripe relié sont conservés, tout le reste de l'espace client étant fermé, jusqu'à la plus tardive des dates de fin de validité de ces cartes, puis pendant les trente (30) jours de l'export ; votre compte est anonymisé à l'issue de ce délai ; les factures sont conservées telles quelles au titre des obligations comptables.
5. Destinataires et sous-traitants
Vos données sont accessibles aux seules personnes d'ARDOIZA habilitées (fondateurs et, le cas échéant, équipe support), chacune selon ses besoins, et aux prestataires suivants, qui agissent sur instruction d'ARDOIZA et sont liés par un contrat conforme à l'article 28 du RGPD.
| Prestataire | Rôle | Localisation des données | Encadrement |
|---|---|---|---|
| JOUCLA CYBERDÉFENSE, Monsieur Hugo JOUCLA, entrepreneur individuel, SIREN 938 064 714, 84 chemin du Rabet et du Ramplan, 13670 Saint-Andiol, France | Développement, exploitation technique et maintenance de la plateforme (espace client, console, grappe des sites hébergés, pages de carte, sauvegardes) : accès administratif aux serveurs et aux bases de données, sur instruction d'ARDOIZA et dans la limite de ce que ces opérations exigent | France (Union européenne) | Contrat de sous-traitance conforme à l'article 28 du RGPD ; obligation de confidentialité ; accès par clés individuelles, journalisés (article 7) |
| OVH SAS, 2 rue Kellermann, 59100 Roubaix, RCS Lille Métropole 424 761 419 | Hébergement des serveurs, des sites hébergés, des bases de données, des sauvegardes et du service de messagerie électronique ; enregistrement du nom de domaine my-ardoiza.fr | France (Union européenne), centre de données de Gravelines | Contrat et conditions de traitement des données d'OVHcloud |
| Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, États-Unis | Réseau de distribution de contenu (CDN), résolution DNS des domaines ardoiza.fr et my-ardoiza.fr, émission et présentation du certificat de sécurité des noms de domaine des Clients reliés à leur Site hébergé, protection contre les attaques par déni de service, filtrage du trafic. Cloudflare déchiffre le trafic à sa périphérie pour le filtrer, puis le rechiffre vers notre serveur : il voit les adresses IP et les métadonnées de connexion et peut accéder techniquement au contenu des requêtes, sans le conserver. Vérification anti-robot Turnstile, activée depuis le 1er octobre 2026 sur le formulaire d'inscription, sur le formulaire « Être accompagné », sur le formulaire de demande de réservation et sur le formulaire d'achat de carte cadeau des pages de carte et, lorsqu'un restaurant a activé le module Avis, sur le formulaire de retour de ce module : le widget est chargé depuis challenges.cloudflare.com, et Cloudflare reçoit le jeton de vérification, l'adresse IP du visiteur et des signaux techniques de son navigateur, dont il est responsable du traitement ; ARDOIZA ne conserve rien de cette vérification | Réseau mondial ; traitement possible hors Union européenne | Accord de traitement des données de Cloudflare et clauses contractuelles types de la Commission européenne (décision 2021/914), y compris pour la vérification Turnstile |
| Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irlande, et sociétés affiliées) | Prestataire de services de paiement : encaissement de l'abonnement, gestion du moyen de paiement, portail de facturation. Lorsque le restaurant le propose, paiement des commandes, des acomptes de réservation et des cartes cadeaux de ses clients sur le compte Stripe du restaurant (article 8) | Union européenne ; transferts possibles vers les États-Unis | Stripe agit en responsable de traitement indépendant pour les obligations qui lui sont propres (lutte contre la fraude, obligations réglementaires) et en sous-traitant pour le reste ; clauses contractuelles types. Depuis le 23 septembre 2026, Stripe est branché en mode réel, pour les abonnements et pour le paiement en ligne des commandes et des acomptes de réservation, et depuis le 1er octobre 2026 pour les cartes cadeaux |
| Anthropic, PBC, San Francisco, États-Unis | Fournisseur du modèle de langage (Claude) utilisé, pour certaines réponses, par l'assistant automatique. Seuls le texte de la conversation en cours et les extraits de documentation nécessaires à la réponse lui sont transmis. Nous n'y ajoutons ni nom, ni adresse électronique, ni identifiant de compte, ni adresse IP ; le texte que vous écrivez est transmis tel quel : évitez d'y faire figurer des données personnelles | États-Unis | Conditions commerciales d'Anthropic et accord de traitement des données incluant les clauses contractuelles types ; Anthropic n'utilise pas les données transmises par l'API pour entraîner ses modèles |
L'assistant automatique fonctionne d'abord sur une base de réponses locale. Le recours à l'API d'Anthropic est facultatif, activé par ARDOIZA pour certaines réponses et plafonné quotidiennement ; en cas d'indisponibilité ou de dépassement du plafond, l'assistant se limite aux réponses locales. Vous pouvez éviter tout traitement par Anthropic en n'utilisant pas l'assistant et en écrivant directement à [email protected] ou depuis la rubrique Mes demandes.
Vos données peuvent également être communiquées aux autorités judiciaires ou administratives lorsque la loi l'impose, et à nos conseils (expert-comptable, avocat) dans la mesure nécessaire.
Prestataires de l'application mobile (Expo, Apple, Google) : voir l'article 9.
La liste à jour des sous-traitants est tenue à disposition à [email protected]. Tout ajout ou remplacement de sous-traitant traitant des données personnelles est annoncé dans l'espace client au moins trente (30) jours avant sa prise d'effet.
6. Transferts hors de l’Union européenne
Les serveurs du Service sont situés en France, chez OVH SAS (centre de données de Gravelines). Six prestataires peuvent néanmoins traiter des données en dehors de l'Union européenne : Cloudflare (trafic réseau et adresses IP et, pour la vérification anti-robot Turnstile des formulaires publics, jeton de vérification, adresse IP et signaux du navigateur), Stripe (données de paiement), Anthropic (texte des conversations avec l'assistant, sans identifiant), et, pour l'application mobile, Expo, Apple et Google (jeton de notification et contenu des notifications ; pour Expo, aussi l'identifiant d'installation et, après un arrêt brutal de l'application, le message de l'erreur, article 9). Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914) ou, pour Expo, par le cadre de protection des données Union européenne-États-Unis (Data Privacy Framework, article 9), et complétés par des mesures techniques (chiffrement en transit, minimisation des données transmises) et, pour Stripe, par le rôle de responsable de traitement indépendant du prestataire pour ses propres obligations. Une copie des garanties applicables peut être demandée à [email protected].
7. Sécurité
ARDOIZA met en œuvre des mesures techniques et organisationnelles adaptées, parmi lesquelles :
- chiffrement des communications (TLS) et HSTS ;
- mots de passe hachés avec l'algorithme Argon2id, jamais stockés en clair ni consultables par l'équipe ;
- sessions serveur de trente (30) jours au plus, avec cookies HttpOnly et Secure, fermeture de toutes les sessions après changement de mot de passe, et fermeture depuis la rubrique Sécurité de toute session ouverte sur un autre navigateur ;
- double authentification (application TOTP et codes de secours) disponible sur les comptes ;
- refus, à la création ou au changement d'un mot de passe, des mots de passe courants ou présents dans des fuites de données publiques : seuls les cinq premiers caractères de l'empreinte SHA-1 du mot de passe sont transmis au service Have I Been Pwned (méthode dite de k-anonymat), jamais le mot de passe ni son empreinte complète ;
- sans double authentification, code à usage unique envoyé par email pour une connexion depuis une adresse et un navigateur inhabituels, et message d'alerte à chaque connexion depuis un nouveau navigateur ;
- jetons de vérification et de réinitialisation à usage unique et à durée limitée, stockés sous forme hachée ;
- protection contre la falsification de requêtes (CSRF), limitation de débit sur les points sensibles, en-têtes de sécurité (CSP, X-Content-Type-Options, Referrer-Policy) ;
- cloisonnement strict des données entre comptes, vérifié par des tests automatisés ;
- aucune donnée de carte bancaire chez ARDOIZA ;
- journal d'audit des actions sensibles, sans mot de passe, jeton ni clé dans les journaux ;
- sauvegardes quotidiennes chiffrées, que le serveur ne peut pas relire lui-même ;
- sites hébergés : code en lecture seule, dossier des médias non exécutable, connexion du restaurateur par lien signé à usage unique, mises à jour de sécurité à la charge d'ARDOIZA ;
- assistant automatique : adresses IP hachées avec un secret, conversations supprimées après trente (30) jours.
L'annexe 2 de l'Accord de sous-traitance détaille ces mesures, dont l'hébergement de production en France et la copie des sauvegardes hors du serveur, et liste, chacun avec son délai, les engagements non encore réalisés à la date de cette version, parmi lesquels le test d'intrusion par un tiers et l'assurance de responsabilité civile professionnelle. En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, ARDOIZA vous en informe dans les meilleurs délais et notifie la CNIL conformément aux articles 33 et 34 du RGPD.
8. Données des clients finaux des restaurants
Lorsque vous commandez ou réservez auprès d'un restaurant via le Service, celui-ci collecte les données nécessaires à votre commande ou réservation : nom, prénom, adresse électronique, numéro de téléphone, contenu de la commande et heure de retrait, date et nombre de couverts, placement souhaité (en salle ou en terrasse, facultatif), commentaires, consentements. Lorsque le site du restaurant est hébergé par ARDOIZA (adresse en my-ardoiza.fr), ces données sont hébergées par ARDOIZA pour le compte du restaurant, qui en est responsable de traitement, dans les conditions de localisation décrites à l'article 6 ; lorsque le restaurant utilise nos extensions sur son propre site, elles sont hébergées chez l'hébergeur du restaurant et ARDOIZA n'y a pas accès. Elles ne sont utilisées par ARDOIZA que pour exécuter le Service (transmission au restaurant, envoi des confirmations et rappels, historique, export). ARDOIZA ne les utilise jamais pour son propre compte, ne les cède pas et ne vous adresse aucune communication commerciale. Le restaurant décide des durées de conservation et répond à vos demandes d'accès, de rectification, d'effacement ou d'opposition ; l'Accord de sous-traitance lui fournit les outils nécessaires. Selon le choix du restaurant, une commande se règle sur place au retrait ou en ligne. Lorsque le restaurant propose le paiement en ligne, le paiement d'une commande ou d'un acompte de réservation est réalisé par Stripe directement entre vous et le restaurant, sur le compte Stripe de celui-ci ; votre adresse électronique est transmise à Stripe pour le reçu et la prévention de la fraude ; ARDOIZA reçoit l'identifiant et le statut du paiement, jamais vos données de carte, et n'encaisse pas les fonds. Si le restaurant refuse ou annule votre commande ou votre réservation, ou si vous annulez votre réservation dans le délai affiché, le remboursement intégral est engagé automatiquement sur le compte Stripe du restaurant.
Extension gratuite. Lorsqu'un restaurant utilise sur son site l'extension gratuite ARDOIZA PRO, proposée au répertoire wordpress.org, les demandes de réservation que vous lui adressez restent dans la base de données de son site : cette extension ne transmet aucune donnée à ARDOIZA.
Clients importés par un restaurant. Un restaurant qui utilise l'extension Ardoiza Clients peut y importer la liste de ses clients depuis un fichier, par exemple l'export de l'outil de réservation ou de commande en ligne qu'il utilisait avant : nom, adresse électronique, numéro de téléphone et, si le fichier l'indique, votre réponse sur ses offres. Le restaurant est responsable de ce traitement et de l'origine de ce fichier ; il vous en informe. Une réponse « oui » venue d'un fichier lui est affichée mais ne vaut jamais accord pour recevoir ses offres : seule compte la case que vous cochez vous-même sur son site. Lorsque le site du restaurant est hébergé par ARDOIZA, ces données sont hébergées par ARDOIZA pour son compte, en qualité de sous-traitant ; lorsque le restaurant utilise nos extensions sur son propre site, elles restent chez son hébergeur et ARDOIZA n'y a pas accès. Si le restaurant efface votre fiche, à votre demande ou au terme de sa durée de conservation, l'extension garde seulement une empreinte de votre adresse électronique (ou, à défaut, de votre numéro de téléphone), protégée par une clé propre au site, qui ne permet pas de retrouver votre adresse, et la date de l'effacement, pour qu'un nouvel import ne vous réinscrive pas. Cette empreinte est effacée trois (3) ans après l'effacement de votre fiche, et au plus tard quand l'extension est supprimée du site, sauf si son administrateur a choisi d'en conserver les données ; la liste garde au plus les dix mille (10 000) derniers effacements. Vos droits s'exercent auprès du restaurant.
Page de carte d'un restaurant. Un restaurant peut publier sa carte sur une page hébergée par ARDOIZA, à une adresse de la forme carte.ardoiza.fr/nomdurestaurant, avec un formulaire de demande de réservation. Si vous envoyez une demande, vos nom, téléphone, adresse électronique, date et heure souhaitées, nombre de couverts, placement souhaité (en salle ou en terrasse, si vous l'indiquez) et message sont transmis au restaurant, seul destinataire, qui en est responsable de traitement ; ARDOIZA les héberge pour son compte, vous adresse par courrier électronique un accusé de réception avec un lien pour annuler votre demande, puis la réponse du restaurant. Votre adresse IP n'est pas enregistrée avec la demande. La vérification anti-robot Cloudflare Turnstile étant activée sur ce formulaire depuis le 1er octobre 2026 (article 5), Cloudflare reçoit le jeton de vérification, votre adresse IP et des signaux techniques de votre navigateur ; ARDOIZA n'en conserve rien. Les demandes sont effacées automatiquement quatre-vingt-dix (90) jours après la date demandée. Vos droits d'accès, de rectification et d'effacement s'exercent auprès du restaurant ; vous pouvez aussi introduire une réclamation auprès de la CNIL.
Avis après une réservation. Un restaurant abonné à une offre payante peut activer le module Avis. Après une demande de réservation confirmée envoyée depuis sa page de carte, une fois l'heure du repas passée, ARDOIZA vous adresse pour son compte un seul courrier électronique « Comment s'est passé votre repas ? ». Le restaurant est responsable de ce traitement, fondé sur son intérêt légitime à connaître la satisfaction de ses clients ; ARDOIZA le traite pour son compte, en qualité de sous-traitant. Sont traités vos nom et adresse électronique, reçus avec votre réservation, la date de votre repas et, si vous répondez, votre note (de 1 à 5) et votre commentaire. Votre réponse est transmise au restaurant seul : elle n'est jamais publiée, ni par ARDOIZA ni sur la page de carte. Le même courrier vous propose, comme à tous les clients et quelle que soit votre note, de laisser si vous le souhaitez un avis public sur la fiche Google du restaurant ; cet avis relève alors de Google et de ses règles. Vous pouvez vous opposer à ce courrier dès votre demande de réservation (case à cocher), puis à tout moment par le lien présent dans chaque courrier ; votre opposition est conservée sous forme d'empreinte calculée avec une clé secrète, sans votre adresse en clair. Vous ne recevez jamais plus d'un tel courrier d'un même restaurant sur trente (30) jours. Le lien du courrier est valable trente (30) jours ; sans réponse, vos nom et adresse électronique sont effacés à son expiration ; si vous répondez, votre adresse électronique est effacée quatre-vingt-dix (90) jours après votre réponse, et votre réponse et votre nom treize (13) mois après l'envoi du courrier. Le restaurant peut vous répondre une fois par courrier électronique. Les courriers électroniques sont envoyés par le service de messagerie d'OVH (article 5). Votre adresse IP n'est pas enregistrée avec votre réponse. La vérification anti-robot Cloudflare Turnstile étant activée sur ce formulaire (article 5), Cloudflare reçoit le jeton de vérification, votre adresse IP et des signaux techniques de votre navigateur ; ARDOIZA n'en conserve rien. Vos droits s'exercent auprès du restaurant ; vous pouvez aussi écrire à [email protected], qui transmettra votre demande, ou introduire une réclamation auprès de la CNIL.
Cartes cadeaux d'un restaurant. Depuis le 1er octobre 2026, un restaurant abonné à une offre payante peut vendre des cartes cadeaux sur une page hébergée par ARDOIZA, à une adresse de la forme carte.ardoiza.fr/nomdurestaurant/cadeau. Le restaurant est le vendeur de la carte et le responsable du traitement des données qui s'y rapportent ; ARDOIZA les traite pour son compte, en qualité de sous-traitant, selon l'Accord de sous-traitance conclu avec lui. Si vous achetez une carte, sont traités vos nom et adresse électronique, le montant, la langue choisie, les nom et adresse électronique du bénéficiaire, à qui la carte est adressée (obligatoires ; pour remettre la carte vous-même, vous pouvez indiquer les vôtres), votre message (trois cents (300) caractères au plus) et la date d'envoi choisie ; pour la carte elle-même, son code, son solde, sa date de fin de validité et l'historique de ses utilisations (montant, date, établissement, note éventuelle du restaurant). Ces données servent à émettre la carte, à vous adresser le reçu, à adresser la carte au bénéficiaire à la date choisie, avec votre nom et votre message, à l'informer du solde restant après chaque utilisation et trente (30) jours avant la fin de validité, à permettre au restaurant d'encaisser, de rembourser ou d'annuler la carte, à traiter votre éventuelle rétractation et à tenir la comptabilité du restaurant. Le paiement est réalisé par Stripe directement entre vous et le restaurant, sur le compte Stripe de celui-ci ; votre adresse électronique est transmise à Stripe pour le reçu et la prévention de la fraude, mais ni le nom du bénéficiaire ni votre message ; ARDOIZA reçoit l'identifiant et le statut du paiement, jamais vos données de carte bancaire, et n'encaisse pas les fonds. Les courriers électroniques sont envoyés par le service de messagerie d'OVH (article 5). Le code de la carte n'est conservé que sous une forme chiffrée et sous la forme d'une empreinte ; il n'apparaît dans aucun journal. Votre adresse IP n'est pas enregistrée avec la carte. La vérification anti-robot Cloudflare Turnstile étant activée sur le formulaire d'achat depuis le 1er octobre 2026 (article 5), Cloudflare reçoit le jeton de vérification, votre adresse IP et des signaux techniques de votre navigateur ; ARDOIZA n'en conserve rien. Un achat abandonné avant la confirmation du paiement est effacé trente (30) jours après. Le message est effacé à la date de fin de validité de la carte, ou dès son remboursement ou son annulation ; les noms et adresses électroniques de l'acheteur et du bénéficiaire sont effacés trois (3) ans après la date de fin de validité, ou après le remboursement ou l'annulation de la carte, pour permettre le traitement d'une réclamation ; l'historique des mouvements de la carte (montants, dates, établissement), sans nom ni adresse, est conservé pour la comptabilité du restaurant tant que son compte existe, au plus dix (10) ans, durée de conservation des pièces comptables (article L123-22 du Code de commerce), puis lui est remis avec ses données à la fin de son contrat. Aucune adresse recueillie lors de la vente d'une carte cadeau n'est ajoutée au fichier de clients du restaurant par le Service ni utilisée à des fins de prospection par ARDOIZA. Vos droits s'exercent auprès du restaurant, dont les coordonnées figurent sur la page d'achat et dans les courriers électroniques ; vous pouvez aussi écrire à [email protected], qui transmettra votre demande au restaurant, ou introduire une réclamation auprès de la CNIL.
Le contenu publié sur le site d'un restaurant (carte, prix, allergènes, photographies, mentions légales) relève du restaurant, qui en est l'éditeur. Pour signaler un contenu illicite : formulaire https://app.ardoiza.fr/signaler ou [email protected].
9. Application mobile ARDOIZA Pro
L'application mobile ARDOIZA Pro, pour iPhone, iPad et Android, vous permet de recevoir et de traiter vos commandes et vos réservations depuis votre téléphone ou votre tablette. Elle est comprise dans les offres Basic, Essentiel et Pro. Elle est disponible sur l'App Store d'Apple depuis le 28 septembre 2026 et sur Google Play depuis le 5 octobre 2026, où vous la téléchargez, et se connecte avec l'adresse électronique et le mot de passe de votre espace client ; nous ne recevons ni ne conservons aucune donnée de votre identifiant Apple ni de votre compte Google. Apple et Google traitent vos données de téléchargement et d'utilisation de leur magasin d'applications (App Store, Google Play) en qualité de responsables de traitement indépendants, chacun selon sa propre politique de confidentialité.
Connexion. Vous vous connectez avec l'adresse électronique et le mot de passe de votre espace client, puis un code de vérification (application d'authentification si vous l'avez activée, sinon code envoyé à votre adresse électronique). L'application reçoit alors un jeton propre à l'appareil, conservé dans le stockage sécurisé de celui-ci, qui lui permet de rester connectée sans redemander votre mot de passe.
Données traitées, sur la base de l'exécution du contrat (article 3) :
| Données | Usage | Durée |
|---|---|---|
| Appareil connecté : nom que vous lui avez donné, modèle, système et version, version de l'application | Vous montrer, dans l'espace client, les appareils reliés à votre compte et vous permettre d'en déconnecter un | Tant que l'appareil est connecté : quatre cents (400) jours au plus, ou quatre-vingt-dix (90) jours sans utilisation ; puis suppression quatre-vingt-dix (90) jours après la déconnexion ou l'expiration |
| Jeton de notification de l'appareil, son choisi, date et résultat des dernières notifications | Vous annoncer une nouvelle commande ou une nouvelle demande de réservation, puis vous rappeler celles qui attendent une réponse | Même durée que l'appareil ; le jeton est retiré dès que vous déconnectez l'appareil ou désactivez les notifications |
| Codes de vérification à la connexion (hachés) | Vérifier que c'est bien vous | Dix (10) minutes, puis supprimés au plus tard un (1) jour après |
| Dates de connexion et de dernière utilisation, adresse IP hachée (non réversible), adresse du dernier site consulté | Sécurité : détecter un usage anormal, vous permettre de reconnaître un appareil | Même durée que l'appareil |
| Journal d'audit : connexion, déconnexion, envoi et accusé de réception des notifications | Sécurité et preuve | Douze (12) mois au plus (article 4) |
Contenu des notifications. Une notification indique le type d'événement (nouvelle commande, demande de réservation, objet déjà traité), le numéro de la commande ou de la réservation attribué par votre site et son identifiant technique, la date et l'heure de retrait ou de la table, le nombre d'articles ou de couverts, le nombre d'objets en attente, et l'adresse de votre site. Elle ne contient jamais le nom, les coordonnées ni le détail de la commande de votre client : ces informations ne s'affichent que dans l'application, une fois connecté.
Prestataires. Les notifications sont remises par le service de notification d'Expo (650 Industries, Inc., États-Unis), qui reçoit le jeton de notification et le contenu ci-dessus, puis, selon votre appareil, par le service de notification d'Apple (Apple Inc., États-Unis) sur un iPhone ou un iPad, ou par Firebase Cloud Messaging, le service de notification de Google (Google LLC, États-Unis), sur un appareil Android ; Apple et Google reçoivent le jeton de notification de l'appareil et le même contenu. Expo adhère au cadre de protection des données Union européenne-États-Unis (Data Privacy Framework) ; Apple et Google encadrent leurs transferts depuis l'Espace économique européen par les clauses contractuelles types de la Commission européenne ; ces transferts sont en outre limités au contenu décrit ci-dessus (article 6). À chaque ouverture, l'application demande aussi au service de mise à jour d'Expo si une correction est disponible. Cette demande porte le système de l'appareil, la version de l'application et un identifiant d'installation tiré au hasard, propre à l'application sur cet appareil ; après un arrêt brutal de l'application, elle porte aussi le message technique de l'erreur. Nous n'y joignons aucune donnée de votre compte. Pour obtenir le jeton de notification, l'application transmet de même à Expo un identifiant d'installation. Aucun autre prestataire ne reçoit de données de l'application. Google est ajouté à ces prestataires le 5 octobre 2026, jour de la publication de l'application sur Google Play : il ne reçoit rien tant que vous n'avez pas connecté un appareil Android à votre compte. Si votre compte existait avant cette date, nous vous en informons par courrier électronique et dans votre espace client, et vous disposez de trente (30) jours à compter de cette information pour vous y opposer à [email protected] (article 13).
Sur votre appareil. L'application conserve localement vos préférences (son, volume, verrouillage), l'indication que la présentation de première ouverture a été vue, et le jeton d'appareil dans le stockage sécurisé. Le verrouillage par le code ou la biométrie de l'appareil est traité par le système de celui-ci : ARDOIZA ne reçoit aucune donnée biométrique. Vous supprimez ces données en déconnectant l'appareil depuis l'application ou l'espace client, ou en désinstallant l'application.
10. Vos droits
Vous disposez des droits suivants sur vos données : accès, rectification, effacement, limitation du traitement, portabilité des données que vous nous avez fournies, opposition pour motif tenant à votre situation particulière aux traitements fondés sur l'intérêt légitime, et opposition sans motif à la prospection. Vous pouvez également définir des directives relatives au sort de vos données après votre décès.
Pour exercer vos droits, écrivez à [email protected] depuis l'adresse électronique associée à votre compte, ou depuis la rubrique Mes demandes de l'espace client. En cas de doute raisonnable sur votre identité, nous pourrons vous demander un justificatif. Nous répondons dans un délai d'un (1) mois, prolongeable de deux (2) mois en cas de demande complexe, auquel cas vous en êtes informé.
Depuis votre espace client, vous pouvez directement modifier vos informations (Mon profil, Facturation), télécharger vos factures, télécharger une copie des données de votre compte (Mon profil, rubrique Mes données : archive aux formats JSON et CSV, remise après confirmation par un code de double authentification) et demander la suppression de votre compte. Le contenu des sites que nous hébergeons pour vous se télécharge depuis la page Copies de mon site. Pour obtenir une copie de données qui ne figurent pas dans ces archives, ou si vous ne souhaitez pas activer la double authentification, écrivez à [email protected] : nous vous la remettons dans le délai d'un (1) mois.
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.
11. Cookies
Le Service n'utilise que des cookies et stockages strictement nécessaires à son fonctionnement (session, sécurité, double authentification, langue, assistant), exemptés de consentement. Aucun cookie publicitaire, de mesure d'audience tierce ou de suivi n'est déposé. Le détail figure dans la Politique relative aux cookies.
12. Mineurs
Le Service est réservé aux professionnels. ARDOIZA ne collecte pas sciemment de données de mineurs pour les comptes. Les commandes, les réservations et l'achat de cartes cadeaux auprès des restaurants relèvent de la responsabilité de ceux-ci.
13. Modifications
Cette politique peut être mise à jour pour tenir compte de l'évolution du Service ou de la réglementation. La version en vigueur, avec sa date, est publiée sur ardoiza.fr et dans l'espace client. En cas de modification substantielle (nouvelle finalité, nouveau sous-traitant, nouveau transfert), vous êtes informé par courrier électronique ou dans votre espace client au moins trente (30) jours avant son entrée en vigueur.
14. Contact
Pour toute question relative à cette politique ou à vos données : [email protected].