Annexe aux Conditions générales de vente et d'utilisation du service ARDOIZA, conclu en application de l'article 28 du règlement (UE) 2016/679 (RGPD). Pour les Comptes dont le titulaire a accepté une version antérieure, la présente version s'applique à compter du 9 novembre 2026, comme les CGV de même date (article 3.5 des CGV). Le Client qui a accepté une version antérieure et qui accepte celle-ci plus tôt depuis son espace client y est soumis dès cette acceptation.
Entre
Le Client, restaurant ou établissement de restauration titulaire d'un compte ARDOIZA, identifié par les informations de son espace client, ci-après « le Responsable de traitement »,
et
ARDOIZA, nom commercial sous lequel le Service est exploité par Monsieur Hamar AZZI, entrepreneur individuel (EI), SIREN 511 435 885, SIRET 511 435 885 00021, immatriculé au Registre national des entreprises, 4 place Victor Basch, 30400 Villeneuve-lès-Avignon, France, ci-après « le Sous-traitant ».
Le présent accord est accepté par le Client en même temps que les CGV, lors de la création de son compte. Cette acceptation est horodatée.
Article 1. Objet
Le présent accord définit les conditions dans lesquelles le Sous-traitant traite, pour le compte et sur instruction du Responsable de traitement, les données personnelles des clients finaux de celui-ci (personnes qui visitent son site, consultent son menu, commandent, réservent une table, achètent, reçoivent ou utilisent une carte cadeau par l'intermédiaire du Service), ci-après « les Données ».
Il s'applique lorsque le Sous-traitant héberge lui-même les Données, c'est-à-dire pour les Offres qui comprennent un Site hébergé, servi à une adresse du domaine my-ardoiza.fr ou, dans l'Offre Pro, à un nom de domaine du Responsable de traitement relié à ce site : le Sous-traitant héberge alors le site du Responsable de traitement, sa base de commandes, de réservations et de clients finaux, et les journaux techniques de ses visiteurs. Il s'applique également, quelle que soit l'Offre, aux demandes de réservation reçues par la Page de carte du Responsable de traitement (rubrique Ma carte de l'espace client, adresse du domaine carte.ardoiza.fr), que le Sous-traitant enregistre sur son infrastructure pour le compte du Responsable de traitement. Il s'applique encore, dans les Offres Basic, Essentiel et Pro, aux Cartes cadeaux que le Responsable de traitement vend au moyen du Module Cartes cadeaux (article 23 des CGV), dont le Sous-traitant enregistre les données sur son infrastructure pour le compte du Responsable de traitement, y compris pendant l'accès maintenu prévu à l'article 23.8 des CGV. Il s'applique de même, dans les Offres Basic, Essentiel et Pro, aux données traitées par le Module Avis lorsque le Responsable de traitement l'a activé (article 24 des CGV). Lorsque le Client utilise les Extensions sur son propre site WordPress, chez son propre hébergeur, les Données restent sur ce site : le Sous-traitant n'y a pas accès, et le présent accord ne s'applique qu'aux interventions de support que le Client lui demande par écrit et qui l'amènent à y accéder.
Il ne s'applique pas aux données relatives au Client lui-même (compte, facturation, support), pour lesquelles ARDOIZA est responsable de traitement et qui relèvent de la Politique de confidentialité.
Article 2. Description du traitement
La description du traitement (nature, finalités, catégories de données et de personnes, durée) figure en Annexe 1.
Article 3. Obligations du Sous-traitant
Le Sous-traitant s'engage à :
3.1. Traiter les Données uniquement pour les finalités décrites en Annexe 1 et conformément aux instructions documentées du Responsable de traitement. Les CGV, le présent accord, la configuration du Service par le Client (services activés, textes de consentement) et les demandes écrites du Client constituent ces instructions. Si le Sous-traitant estime qu'une instruction constitue une violation du RGPD ou du droit applicable, il en informe immédiatement le Responsable de traitement.
3.2. Ne pas utiliser les Données pour son propre compte, ne pas les céder, ne pas les louer, ne pas les exploiter à des fins commerciales, statistiques identifiantes, de profilage ou d'entraînement de modèles. Les statistiques mises à disposition du Client dans son espace (chiffre d'affaires, nombre de commandes, produits les plus vendus) sont produites pour le seul Client.
3.3. Garantir la confidentialité des Données : seules les personnes habilitées du Sous-traitant, tenues par une obligation de confidentialité contractuelle, y ont accès, dans la mesure strictement nécessaire à l'exploitation, au support et à la sécurité du Service.
3.4. Mettre en œuvre les mesures techniques et organisationnelles décrites en Annexe 2 afin de garantir un niveau de sécurité adapté au risque (article 32 du RGPD), et les faire évoluer en fonction de l'état de l'art sans en diminuer le niveau global.
3.5. Tenir compte de la nature du traitement pour aider le Responsable de traitement à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). À cette fin, le Service met à disposition du Client, dans le tableau de bord de son site : la recherche d'un client final par nom, adresse électronique ou numéro de téléphone, la consultation de ses commandes et réservations, l'export de sa fiche et de ses réservations, la rectification de ses coordonnées, l'effacement ou l'anonymisation de sa fiche et de son historique, et l'état de ses consentements ; avec l'extension Ardoiza Clients, l'import d'une liste de clients depuis un fichier, avec un aperçu avant l'import et l'annulation du dernier import, et l'effacement immédiat de la ligne importée d'une personne, retrouvée par son adresse électronique ou son numéro de téléphone. Pour les Cartes cadeaux, la rubrique Cartes cadeaux de l'espace client permet de consulter la fiche d'une carte et son historique, de corriger l'adresse électronique du Bénéficiaire et d'exporter les données ; l'effacement anticipé des données d'un Acheteur ou d'un Bénéficiaire, qui n'est pas proposé en libre-service, est réalisé par le Sous-traitant sur demande écrite du Responsable de traitement, dans un délai de trente (30) jours. Les exports qui ne sont pas encore disponibles en libre-service sont fournis par le Sous-traitant sur demande écrite, dans les conditions de l'article 13.2 des CGV. Si une personne concernée s'adresse directement au Sous-traitant, celui-ci transmet la demande au Responsable de traitement dans les cinq (5) jours ouvrés et ne répond pas à sa place, sauf instruction contraire.
3.6. Aider le Responsable de traitement à respecter ses obligations de sécurité, de notification des violations et, le cas échéant, d'analyse d'impact et de consultation préalable de la CNIL, en fournissant les informations dont il dispose.
3.7. Notifier au Responsable de traitement toute violation de Données (destruction, perte, altération, divulgation ou accès non autorisé) dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance, par courrier électronique à l'adresse du compte, en précisant, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et un point de contact. Les informations peuvent être communiquées de manière échelonnée. Le Sous-traitant n'informe pas la CNIL ni les personnes concernées à la place du Responsable de traitement, sauf accord de celui-ci ou obligation légale.
3.8. Tenir un registre des catégories d'activités de traitement effectuées pour le compte de ses clients (article 30.2 du RGPD).
3.9. Ne traiter les Données que sur des serveurs situés dans l'Union européenne, en France, sous réserve des sous-traitants ultérieurs listés en Annexe 3 et des garanties qui y sont indiquées.
Article 4. Sous-traitants ultérieurs
4.1. Le Responsable de traitement autorise de manière générale le Sous-traitant à recourir aux sous-traitants ultérieurs listés en Annexe 3 pour les opérations qui y sont décrites.
4.2. Le Sous-traitant informe le Responsable de traitement de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur, par un message dans l'espace client et par courrier électronique, au moins trente (30) jours avant sa prise d'effet. Le Responsable de traitement peut s'y opposer par écrit à [email protected] dans ce délai, pour un motif légitime. En cas d'opposition et à défaut de solution acceptable, chaque partie peut résilier le contrat sans frais avant la prise d'effet du changement.
4.3. Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent accord et demeure pleinement responsable envers le Responsable de traitement de l'exécution de leurs obligations.
Article 5. Transferts hors de l’Union européenne
Le Sous-traitant ne transfère pas les Données hors de l'Union européenne, à l'exception des cas décrits en Annexe 3 : relais du trafic réseau par Cloudflare et, lorsque la vérification anti-robot Turnstile est activée sur le formulaire de demande de réservation ou sur le formulaire d'achat de carte cadeau de la Page de carte, ou sur le formulaire de retour du Module Avis, vérification par Cloudflare du jeton, de l'adresse IP et de signaux du navigateur du client final ; paiement en ligne par Stripe, lorsque le Client a activé le paiement en ligne ou le Module Cartes cadeaux ; acheminement des notifications de l'Application mobile par Expo puis par Apple ou par Google (Firebase Cloud Messaging). Ces transferts sont encadrés par les garanties indiquées en Annexe 3 pour chaque prestataire (clauses contractuelles types de la Commission européenne, décision d'exécution (UE) 2021/914, ou, pour Expo, le cadre de protection des données Union européenne-États-Unis), complétées par le chiffrement en transit et la minimisation des données. Tout nouveau transfert est soumis à la procédure de l'article 4.2.
Article 6. Obligations du Responsable de traitement
Le Responsable de traitement s'engage à :
6.1. Fournir aux personnes concernées les informations requises par les articles 13 et 14 du RGPD, au moyen des textes affichés dans le tunnel de commande et de réservation, qu'il peut personnaliser dans son espace, et des conditions de vente des Cartes cadeaux, et de sa propre politique de confidentialité. Lorsqu'il importe dans le Service une liste de clients constituée en dehors de celui-ci, il s'assure de pouvoir l'utiliser licitement pour les finalités du Service et en informe les personnes concernées, au plus tard lors de sa première communication avec elles.
6.2. Disposer d'une base légale pour chaque traitement, et recueillir un consentement distinct, libre et révocable pour toute prospection commerciale à destination de ses clients finaux (article L34-5 du Code des postes et des communications électroniques). Le Service propose à cet effet une case de consentement marketing séparée et non pré-cochée. Une mention d'accord figurant dans un fichier importé n'est jamais enregistrée comme consentement par le Service : s'il entend s'en prévaloir, le Responsable de traitement en conserve lui-même la preuve.
6.3. Ne collecter via le Service que les données nécessaires aux réservations, aux commandes, aux Cartes cadeaux et au Module Avis, et ne pas y saisir de données sensibles au sens de l'article 9 du RGPD (les commentaires libres des clients finaux, par exemple les allergies, sont traités par le Client sous sa responsabilité et ne doivent pas être conservés au-delà du nécessaire).
6.4. Définir et appliquer ses durées de conservation, en utilisant l'anonymisation et l'effacement d'une fiche disponibles dans le tableau de bord de son site et, à partir de sa version 0.10.2, le réglage de conservation de l'extension Ardoiza Clients (durée de un (1) à cinq (5) ans sans réservation ni commande, sans dépasser sur un Site hébergé celle de ses mentions légales ; anonymisation ou suppression automatique, ou simple proposition), et répondre aux demandes d'exercice des droits.
6.5. Tenir son registre des activités de traitement (article 30.1 du RGPD), dans lequel le présent accord et l'Annexe 1 peuvent être reportés.
6.6. Sécuriser ses propres accès (mot de passe robuste, double authentification, mise à jour de son site WordPress, protection des appareils utilisés en salle et en cuisine).
Article 7. Audit et documentation
7.1. Le Sous-traitant met à disposition du Responsable de traitement les informations nécessaires pour démontrer le respect du présent accord : le présent accord et ses annexes, la description des mesures de sécurité, la liste des sous-traitants ultérieurs, le justificatif d'hébergement et, sur demande écrite, les réponses à un questionnaire de sécurité raisonnable, dans un délai de trente (30) jours.
7.2. Le Responsable de traitement peut, au plus une fois par an et avec un préavis de trente (30) jours, faire réaliser un audit à ses frais, par lui-même ou par un tiers indépendant tenu au secret, portant sur le respect du présent accord. L'audit se déroule aux heures ouvrées, sans perturber le Service ni compromettre la sécurité et la confidentialité des données des autres clients du Sous-traitant. Les rapports d'audit sont confidentiels. En cas de manquement constaté, le Sous-traitant y remédie dans un délai raisonnable.
Article 8. Sort des Données à la fin du contrat
8.1. Pendant toute la durée du contrat et pendant trente (30) jours après sa fin, quelle qu'en soit la cause, le Responsable de traitement peut obtenir l'intégralité des Données dans un format structuré, couramment utilisé et lisible par machine, par les exports du tableau de bord de son site et par la copie complète de son Site hébergé (page Copies de mon site de son espace client) ou, pour ce qui n'est pas encore exportable en libre-service, sur demande écrite au Sous-traitant, conformément à l'article 13 des CGV.
8.2. À l'issue de ce délai, ou sur demande écrite antérieure du Responsable de traitement, le Sous-traitant supprime les Données de ses systèmes de production, puis des sauvegardes par rotation dans un délai maximal de quatre-vingt-dix (90) jours, et détruit les copies existantes, sauf obligation légale de conservation. Sur demande, le Sous-traitant confirme par écrit la suppression.
8.3. Avant de supprimer un Site hébergé, le Sous-traitant établit une copie complète du site, que le Responsable de traitement télécharge depuis son espace client (page Copies de mon site) pendant trente (30) jours après la suppression, dans les conditions de l'article 13.6 des CGV. Si l'export ne peut pas être établi, le site n'est pas supprimé tant que l'export n'a pas abouti. Cet export est supprimé trente (30) jours après la suppression du site, puis des sauvegardes lors de leur rotation.
8.4. Pour les données des Cartes cadeaux, les délais des articles 8.1 et 8.2 courent à compter de la fin de l'accès maintenu prévu à l'article 23.8 des CGV, qui dure jusqu'à la plus tardive des dates de fin de validité des Cartes cadeaux vendues ; pendant cet accès, ces données restent enregistrées et seule la rubrique Cartes cadeaux reste ouverte au Responsable de traitement. Lorsque cet accès ne peut pas être maintenu, le Sous-traitant remet au Responsable de traitement, avant de supprimer les Données, l'export prévu à cet article, codes compris.
Article 9. Responsabilité
Chaque partie est responsable des dommages causés par un traitement effectué en violation du RGPD, dans les conditions de l'article 82 du RGPD. La responsabilité du Sous-traitant envers le Responsable de traitement au titre du présent accord est soumise aux limitations de l'article 16 des CGV, sauf en ce qui concerne les amendes administratives prononcées contre le Responsable de traitement du fait exclusif d'un manquement du Sous-traitant à ses obligations propres.
Article 10. Durée et hiérarchie
Le présent accord s'applique pendant toute la durée du contrat et tant que le Sous-traitant détient des Données. En cas de contradiction entre les CGV et le présent accord, ce dernier prévaut pour ce qui concerne le traitement des Données. Le présent accord est soumis au droit français ; l'article 21 des CGV s'applique aux différends.
Contact pour toute question relative au présent accord : [email protected].
Annexe 1. Description du traitement
| Élément | Description |
|---|---|
| Objet | Hébergement du site du Responsable de traitement (Site hébergé) et fourniture d'un service de menu en ligne, de réservation de table et de commande en ligne (Click & Collect), y compris la Page de carte (rubrique Ma carte de l'espace client, adresse carte.ardoiza.fr) et ses demandes de réservation, quelle que soit l'Offre ; vente, envoi et encaissement des Cartes cadeaux du Responsable de traitement (Module Cartes cadeaux, Offres Basic, Essentiel et Pro) ; envoi, pour le compte du Responsable de traitement, d'un courrier électronique de demande de retour après une demande de réservation confirmée de la Page de carte, réception et conservation des retours (Module Avis, Offres Basic, Essentiel et Pro) |
| Nature des opérations | Hébergement du site et de sa base de données, journalisation technique des visites, collecte via les formulaires du Service, enregistrement, transmission au Responsable de traitement (espace client, extensions, notifications), envoi de courriers électroniques de confirmation, de rappel et d'annulation aux personnes concernées, émission, envoi, encaissement, remboursement et expiration des Cartes cadeaux, tenue de leur historique, consultation, export, effacement, anonymisation, sauvegarde, import de fichiers de clients fournis par le Responsable de traitement (extension Ardoiza Clients), tenue d'une liste d'empreintes des clients finaux effacés pour qu'un nouvel import ne les recrée pas, envoi des demandes de retour du Module Avis, enregistrement des retours, réponse du Responsable de traitement par courrier électronique, tenue de la liste d'opposition sous forme d'empreinte |
| Finalités | Réception et suivi des réservations et des commandes, communication avec les clients finaux au sujet de leur réservation ou commande, historique et statistiques pour le Responsable de traitement, gestion des promotions et codes promo, gestion des consentements marketing recueillis par le Responsable de traitement ; vente et encaissement des Cartes cadeaux, information de l'Acheteur et du Bénéficiaire (reçu, envoi de la carte, solde après chaque utilisation, rappel avant la fin de validité), traitement des rétractations et des remboursements, tenue de l'historique pour la comptabilité du Responsable de traitement ; recueil de la satisfaction des clients finaux après une réservation, au profit du seul Responsable de traitement (aucune publication) |
| Catégories de personnes concernées | Visiteurs du Site hébergé ; clients finaux du Responsable de traitement : personnes qui réservent ou commandent, y compris par une demande de réservation envoyée depuis la Page de carte, et le cas échéant personnes désignées pour le retrait de la commande ; Acheteurs et Bénéficiaires des Cartes cadeaux ; clients finaux dont le Responsable de traitement importe les coordonnées depuis un fichier ; pour le Module Avis, clients finaux qui ont envoyé une demande de réservation confirmée depuis la Page de carte |
| Catégories de données | Identité (nom, prénom), coordonnées (adresse électronique, numéro de téléphone), contenu de la commande (produits, options, montants, heure de retrait, mode de paiement choisi), réservation (date, heure, nombre de couverts, placement souhaité en salle ou en terrasse, facultatif, commentaires), consentements et leurs horodatages, adresse IP et horodatage de la commande (sécurité et preuve), données techniques de visite du Site hébergé dans les journaux du serveur (adresse IP, date et heure, page demandée, navigateur) ; demande de réservation de la Page de carte (nom, téléphone, adresse électronique, date, heure, nombre de couverts, placement souhaité (salle ou terrasse, facultatif), message ; aucune adresse IP enregistrée avec la demande) ; lorsque le Responsable de traitement a activé le paiement en ligne des commandes ou l'acompte de réservation, identifiants techniques de paiement transmis par Stripe (identifiants de session, de paiement et de remboursement, montants, statut ; jamais de numéro de carte ni de nom du porteur) ; Cartes cadeaux : nom et adresse électronique de l'Acheteur, nom et adresse électronique du Bénéficiaire, message (trois cents (300) caractères au plus), date d'envoi choisie, langue, montant, solde, date de fin de validité, code conservé sous forme chiffrée et sous forme d'empreinte, historique des mouvements (montant, date, auteur, établissement, note du Responsable de traitement), identifiants techniques du paiement et du remboursement transmis par Stripe ; aucune adresse IP enregistrée avec la carte ; clients importés : nom, adresse électronique, numéro de téléphone, réponse figurant dans le fichier sur l'accord pour recevoir des offres (affichée, jamais enregistrée comme consentement), date et lot de l'import ; clients effacés : empreinte de l'adresse électronique ou, à défaut, du numéro de téléphone, protégée par une clé propre au site, qui ne permet pas de retrouver l'adresse, et date de l'effacement ; Module Avis : nom et adresse électronique du client final (reçus avec la demande de réservation), date du repas, langue, note de un (1) à cinq (5), commentaire facultatif (mille (1 000) caractères au plus), réponse du Responsable de traitement, empreinte de l'adresse électronique (plafond d'envoi et liste d'opposition) ; aucune adresse IP enregistrée avec le retour |
| Données sensibles | Aucune par conception. Les commentaires libres peuvent contenir des informations sur des allergies : le Responsable de traitement en assume la gestion. Le formulaire du retour du Module Avis demande de n'y écrire aucune information sur la santé |
| Durée du traitement | Durée du contrat, puis trente (30) jours pour l'export, puis suppression selon l'article 8 |
| Durées de conservation des Données | Définies par le Responsable de traitement. Le Service conserve l'historique des réservations et des commandes pendant la durée du contrat, sauf réglage contraire du Responsable de traitement. Avec l'extension Ardoiza Clients, à partir de sa version 0.10.2, les fiches des clients sans réservation ni commande depuis la durée qu'il choisit (de un (1) à cinq (5) ans, trois (3) ans par défaut ; sur un Site hébergé, la durée de ses mentions légales par défaut et au plus) sont anonymisées chaque jour, ou supprimées, ou seulement proposées, selon son réglage ; tant qu'il n'a pas enregistré de traitement automatique, elles sont seulement proposées, et traitées à sa demande. En suppression, seuls des totaux par mois sans donnée personnelle sont gardés, et une fiche liée à un litige de paiement est anonymisée plutôt que supprimée. L'anonymisation et l'effacement fiche par fiche restent possibles à tout moment. Les demandes de réservation reçues par la Page de carte sont effacées automatiquement quatre-vingt-dix (90) jours après la date demandée. Cartes cadeaux, selon l'instruction que le Responsable de traitement donne en activant le Module Cartes cadeaux : achat abandonné avant la confirmation du paiement effacé trente (30) jours après ; message effacé à la date de fin de validité de la carte, ou dès son remboursement ou son annulation ; noms et adresses électroniques de l'Acheteur et du Bénéficiaire effacés trois (3) ans après la date de fin de validité, ou après le remboursement ou l'annulation de la carte ; historique des mouvements, sans nom ni adresse, conservé tant que le compte existe, au plus dix (10) ans, puis remis au Responsable de traitement dans les conditions de l'article 8.4. Clients importés : mêmes règles que les fiches, la date d'import tenant lieu de dernière activité pour un client sans réservation ni commande ; empreintes des clients effacés : effacées trois (3) ans après l'effacement de la fiche, et au plus tard à la suppression de l'extension Ardoiza Clients du Site hébergé, sauf si son administrateur a choisi d'en conserver les données, dix mille (10 000) au plus. Module Avis, selon l'instruction que le Responsable de traitement donne en activant le module : lien valable trente (30) jours ; sans retour, nom et adresse électronique effacés à son expiration ; adresse électronique d'un client qui a répondu effacée quatre-vingt-dix (90) jours après le retour ; retour et nom effacés treize (13) mois après l'envoi ; liste d'opposition, en empreinte, conservée tant que le compte existe |
| Lieu du traitement | France (serveur de production d'OVH SAS, centre de données de Gravelines), sous réserve de l'Annexe 3 |
| Application mobile | L'application ARDOIZA Pro du Responsable de traitement reçoit ses commandes et ses réservations. La notification qui annonce un événement sur son appareil ne contient aucune Donnée d'identification du client final : seulement le type d'événement (nouvelle commande, demande de réservation, objet déjà traité), le numéro de la commande ou de la réservation attribué par le site, son identifiant technique, la date et l'heure de retrait ou de la table, le nombre d'articles ou de couverts, le nombre d'objets en attente et l'adresse du site. Le détail de la commande ou de la réservation n'est lu que par l'application, sur le site du Responsable de traitement, après connexion (voir Annexe 3). L'application permet aussi, après connexion, de rechercher et d'encaisser une Carte cadeau, dont elle affiche le solde, la date de fin de validité, le nom du Bénéficiaire et celui de l'Acheteur ; la vente d'une Carte cadeau est annoncée au Responsable de traitement par courrier électronique, jamais par une notification de l'application |
Annexe 2. Mesures techniques et organisationnelles de sécurité
La présente annexe décrit les mesures en place à la date de la présente version, puis les engagements qui ne sont pas encore réalisés, chacun avec son délai. Le Service est ouvert au public depuis le 29 septembre 2026 sur un serveur de production hébergé en France par OVH SAS (centre de données de Gravelines) ; le prestataire de paiement est branché en mode réel depuis le 23 septembre 2026, pour les abonnements comme pour le paiement en ligne des commandes et l'acompte de réservation (Stripe Connect). La présente annexe est republiée, avec sa date, à chaque évolution de ces mesures, et au plus tard lorsqu'un engagement listé en fin d'annexe est réalisé. Les mesures sont revues au moins une fois par an.
Mesures en place à la date de la présente version
Hébergement et accès à l'infrastructure
- Serveur de production hébergé en France par OVH SAS, dans son centre de données de Gravelines, depuis le 29 septembre 2026 ; la sécurité physique de ce centre de données (contrôle des accès, alimentation, refroidissement) relève de l'hébergeur. Plus aucune donnée de client sur le serveur de développement, réservé aux essais internes de l'équipe. Justificatif d'hébergement (opérateur, centre de données) communiqué aux clients sur simple demande.
- Accès administratif au serveur réservé aux fondateurs, par clé SSH individuelle, sans mot de passe, depuis les seules adresses IP de l'équipe ; connexion directe en administrateur refusée, tentatives limitées, connexions et commandes d'administration journalisées.
- Pare-feu de l'hôte fermé à tout trafic entrant hors l'accès administratif ci-dessus ; les services web n'acceptent que le trafic relayé par le réseau de distribution (plages d'adresses publiées par Cloudflare) et, pour les contrôles de l'équipe, ses propres adresses ; ces règles sont posées avant le démarrage des services, à chaque redémarrage. Le serveur présente au réseau de distribution un certificat d'origine émis par celui-ci.
- La console d'administration est un service séparé de l'espace client, filtré par adresse en permanence.
- Sites hébergés : la grappe WordPress qui les sert est isolée des autres services sur des réseaux internes distincts ; le service qui crée, suspend et supprime les sites n'est joignable que sur un réseau interne, par des requêtes signées et horodatées.
- Sites hébergés : le code de WordPress, du thème et des extensions est en lecture seule ; le dossier des médias n'est pas exécutable (contrôlé le 21 septembre 2026) ; l'installation d'extensions ou de thèmes, l'édition de code et les fonctions d'exécution de commandes sont désactivées ; les types de fichiers envoyés sont restreints.
- Sites hébergés : la page de connexion de WordPress est fermée au public. Le restaurateur n'a pas de mot de passe WordPress : il entre par un lien signé, à usage unique, valable deux (2) minutes, émis depuis son espace client après un code de vérification récent, avec un rôle limité à la gestion de ses contenus, commandes, réservations et clients. Un site ne voit pas les données des autres sites.
Chiffrement
- Communications chiffrées (TLS) entre le visiteur et le réseau de distribution, puis entre celui-ci et le serveur ; en-tête HSTS.
- Mots de passe hachés avec Argon2id ; jetons de sécurité stockés sous forme de condensat SHA-256 ; adresses IP de l'assistant hachées avec un secret.
- Clés de licence et secrets de double authentification chiffrés au repos (AES-256-GCM), avec des clés conservées hors de la base de données ; réponses de l'interface de licence signées.
- Sauvegardes chiffrées avec une clé publique (OpenPGP) dont la clé privée n'est pas sur le serveur : le serveur ne peut pas relire ses propres sauvegardes (contrôlé le 20 septembre 2026).
Contrôle d'accès et authentification
- Authentification par adresse électronique et mot de passe (12 caractères minimum, mots de passe courants ou connus des fuites de données refusés), code à usage unique par email pour une connexion inhabituelle sans double authentification, double authentification TOTP avec codes de secours, appareils de confiance limités à trente (30) jours.
- Sessions serveur révocables, de trente (30) jours au plus, cookies HttpOnly, Secure, SameSite au préfixe « __Host- » ; fermeture de toutes les sessions au changement de mot de passe, et fermeture par le Client, depuis la rubrique Sécurité, de toute session ouverte sur un autre navigateur.
- Un seul rôle Gérant par compte client ; console d'administration ARDOIZA réservée aux fondateurs, avec double authentification obligatoire, invitations à durée limitée, restriction par adresse IP et journal d'audit de chaque action.
- Aucune consultation de mot de passe par l'équipe ; aucun secret dans le code, les journaux ou la documentation.
Cloisonnement et intégrité de l'application
- Isolation stricte des données entre comptes : toute ressource est chargée par identifiant et par compte ; tests automatisés de cloisonnement, lancés par l'équipe avant chaque livraison.
- Requêtes paramétrées, échappement systématique des sorties, en-têtes de sécurité (CSP stricte sur l'espace client ; sur les Sites hébergés, CSP de base, la politique stricte de leurs pages publiques étant d'abord appliquée en observation ; X-Content-Type-Options, Referrer-Policy, frame-ancestors 'none', ou 'self' pour les pages affichées en aperçu dans une page de même origine : personnalisation des Sites hébergés, aperçu de la carte dans l'espace client), protection CSRF.
- Limitation de débit sur l'authentification, l'inscription, la réinitialisation, la vérification de licence, la création de commandes et l'assistant.
- Vérification anti-robot Cloudflare Turnstile sur le formulaire d'inscription, sur le formulaire « Être accompagné », sur le formulaire de demande de réservation et sur le formulaire d'achat de carte cadeau des Pages de carte et, lorsque le Module Avis est activé, sur son formulaire de retour (Annexe 3) ; elle est activée depuis le 1er octobre 2026.
- Prix et composition des commandes figés à la validation ; journal des changements d'état horodaté.
- Cartes cadeaux, depuis le 1er octobre 2026 : code de seize (16) caractères tirés au hasard (80 bits), conservé sous la forme d'une empreinte HMAC-SHA-256, pour la recherche, et chiffré en AES-256-GCM, pour le renvoi du courrier électronique et la page imprimable, avec deux clés propres à ces usages, dérivées de clés du serveur conservées hors de la base de données ; code jamais écrit en clair dans un journal, une adresse journalisée ou un événement ; comparaison à temps constant ; recherches limitées à dix (10) par minute et par appareil ou session, et blocage des recherches d'un compte pendant quinze (15) minutes après vingt (20) codes inconnus en une heure, avec alerte à l'équipe ; historique des mouvements en ajout seul, la base de données refusant toute modification et toute suppression d'un mouvement ; clé d'idempotence pour chaque encaissement ; aucun nom ni adresse électronique dans les journaux.
- Import de fichiers de clients (extension Ardoiza Clients) : réservé aux administrateurs du site, fichier de deux (2) Mo et cinq mille (5 000) lignes au plus, aperçu gardé trente (30) minutes au plus dans un stockage temporaire propre à l'administrateur, puis supprimé, annulation du dernier import ; clients effacés : seule une empreinte de l'adresse électronique ou du téléphone, protégée par une clé secrète propre au site (HMAC-SHA-256), qui ne permet pas de retrouver l'adresse, est gardée, jamais l'adresse en clair, et elle est effacée trois (3) ans après l'effacement.
- Module Avis : lien signé par HMAC avec une clé dérivée de la clé de recherche du Service, comparé à temps constant, valable trente (30) jours ; limites de débit, champ piège et jeton de délai sur le formulaire public ; aucune adresse IP enregistrée avec le retour ; liste d'opposition en empreinte calculée avec une clé secrète ; journaux sans adresse, sans note ni commentaire.
- Extensions WordPress : appairage par clé de licence à portée limitée et révocable, jamais de mot de passe stocké dans WordPress ; revue de sécurité (échappement, nonces, capacités) menée par l'équipe avant chaque publication.
Données de paiement
- Aucune donnée de carte bancaire saisie, transmise ou stockée par ARDOIZA ; formulaires et portail du prestataire de paiement (conformité PCI DSS assurée par celui-ci). Depuis le 23 septembre 2026, ce prestataire est branché en mode réel, pour les abonnements et pour le paiement en ligne des commandes et des acomptes de réservation.
- Paiement en ligne des commandes et acompte de réservation, ouverts depuis le 23 septembre 2026, et paiement des Cartes cadeaux, ouvert depuis le 1er octobre 2026 : pages de paiement créées sur le compte Stripe du Client avec la clé de plateforme restreinte d'ARDOIZA, conservée sur ses seuls serveurs (espace client et console d'administration) ; aucune clé du compte du Client stockée par ARDOIZA ni par les Extensions.
Sauvegarde, mises à jour et continuité
- Sauvegarde chiffrée chaque nuit des bases (espace client, console, base des Sites hébergés) et des fichiers (médias des Sites hébergés, exports établis avant la suppression d'un site), conservée sur le serveur quatorze (14) jours pour les bases et sept (7) jours pour les fichiers.
- Copie des sauvegardes hors du serveur, chaque nuit depuis le 25 septembre 2026, chiffrées avant leur sortie, sur un stockage objet d'OVH situé en France (Roubaix), bases, fichiers et médias des Sites hébergés compris ; stockage versionné, verrouillé contre tout effacement pendant quatorze (14) jours, avec une règle de cycle de vie qui efface chaque copie au plus tard quatre-vingt-dix (90) jours après son écriture, contrôlée et consignée les 24 et 28 septembre 2026 ; présence de la copie du jour contrôlée chaque matin depuis un hôte extérieur au serveur.
- Test de restauration réalisé le 20 septembre 2026, avec procès-verbal : archive déchiffrée hors du serveur, intégrité des bases contrôlée ; restauration complète des bases et des fichiers depuis les sauvegardes chiffrées rejouée le 24 septembre 2026 sur le serveur de production, alors vierge, et consignée.
- Mises à jour de sécurité des Sites hébergés à la charge d'ARDOIZA, les mises à jour automatiques de WordPress étant désactivées, selon une procédure écrite. Deux instances servent les sites et sont remplacées l'une après l'autre : une mise à jour réelle a été passée ainsi le 21 septembre 2026 sur le serveur de développement, sans interruption constatée (70 requêtes de contrôle pendant l'opération, 70 réponses normales), et une version de sécurité de WordPress a été appliquée de la même façon sur le serveur de production le 29 septembre 2026, sans interruption constatée. Le retour arrière automatique à la version précédente a été essayé volontairement sur le serveur de production le 24 septembre 2026 : défaillance provoquée détectée, instance précédente remise en service en soixante-quatorze (74) secondes, essai consigné. La mise à jour de la base de données et le redémarrage du serveur entraînent une brève interruption, réalisée de nuit.
- Mises à jour de sécurité du système d'exploitation appliquées automatiquement chaque jour ; veille nocturne des versions de sécurité (WordPress, images logicielles, système) avec alerte à l'équipe par courrier électronique ; politique écrite de mise à jour : version de sécurité de WordPress appliquée sous quarante-huit (48) heures, autre correctif de sécurité critique sous sept (7) jours.
- Carte enregistrée dans la base de données du site WordPress qui porte les extensions : son affichage ne dépend ni de l'espace client ni de l'interface de licence.
- Alerte à l'équipe sur l'espace disque du serveur ; journal technique des erreurs, des paiements et des appels sortants consulté par l'équipe ; maintenance hors créneaux de service dans la mesure du possible.
Journalisation et détection
- Journaux d'accès et journal d'audit des actions sensibles, sans mot de passe, jeton, lien de connexion ni clé.
- Conservation du journal d'audit (connexions comprises) pendant douze (12) mois au plus, puis purge automatique, hors traces gardées comme preuve pour la durée fixée par la politique de confidentialité (article 4) ; les journaux d'accès des Sites hébergés tournent chaque nuit et sont effacés au plus tard douze (12) mois après leur écriture, avec un contrôle quotidien ; les journaux techniques de l'espace client (accès et erreurs) tournent par volume, leur purge par durée figurant parmi les engagements listés en fin d'annexe.
- Sonde de disponibilité installée le 24 septembre 2026 hors du centre de données du serveur de production, qui contrôle toutes les cinq (5) minutes l'espace client, le site ardoiza.fr, une Page de carte et un Site hébergé, alerte par courrier électronique après deux échecs consécutifs et surveille l'expiration des certificats ; battement de cœur des tâches planifiées et du pare-feu vers un service de surveillance tiers, extérieur à l'hébergeur, qui alerte en cas de silence ; état des services contrôlé toutes les cinq (5) minutes dans la console d'administration.
- Authentification des courriers électroniques du Service par SPF, DKIM et DMARC, DKIM étant actif depuis le 22 septembre 2026.
- Adresse de signalement de vulnérabilité : [email protected], publiée dans le fichier https://ardoiza.fr/.well-known/security.txt.
Organisation
- Équipe réduite aux fondateurs, chacun tenu à la confidentialité ; sensibilisation aux bonnes pratiques de sécurité et de protection des données.
- Procédure écrite de gestion des incidents et de notification des violations (article 3.7), tenue depuis le 20 septembre 2026.
- Registre des catégories de traitements effectués pour le compte des clients, tenu depuis le 20 septembre 2026.
- Suppression et anonymisation outillées dans le tableau de bord du site, fiche par fiche ; procédure de fin de contrat (article 8).
Engagements non réalisés à la date de la présente version
Les mesures suivantes ne sont pas en place, ou pas encore vérifiées et consignées, à la date de la présente version. Chacune est un engagement d'ARDOIZA, assorti du délai indiqué ; la présente annexe est republiée, avec sa date, lorsqu'une mesure est réalisée.
- Test d'intrusion réalisé par un tiers, failles corrigées : avant le 31 décembre 2026, puis au moins une fois par an et après toute évolution majeure de l'architecture.
- Assurance de responsabilité civile professionnelle (article 18 des CGV) : dès sa souscription, annoncée par une nouvelle version de la présente annexe.
- Vérification stricte, par le réseau de distribution, du certificat d'origine présenté par le serveur, sur l'ensemble des noms de domaine du Service, consignée : avant le 31 décembre 2026.
- Filtrage des connexions sortantes de la grappe des Sites hébergés au niveau du serveur (interface de licence, messagerie, réseau de distribution et, pour la reprise d'une carte à la demande du Client, lecture de son ancienne carte GloriaFood ; rien d'autre) : avant le 31 décembre 2026.
- Restauration d'un seul Site hébergé essayée à blanc, avec procès-verbal, puis restauration testée au moins une fois par trimestre, avec procès-verbal, y compris la remise en service complète sur une machine vierge : premier essai avant le 31 décembre 2026.
- Contrôle des avis de sécurité des dépendances logicielles à chaque livraison : avant le 31 décembre 2026.
- Purge par durée (douze (12) mois au plus) des journaux techniques de l'espace client (accès et erreurs) : avant le 31 décembre 2026.
- Politique de sécurité du contenu (CSP) stricte appliquée, et non plus seulement observée, sur les pages publiques des Sites hébergés : avant le 31 décembre 2026.
Annexe 3. Sous-traitants ultérieurs autorisés
| Sous-traitant ultérieur | Opérations concernant les Données | Lieu | Garanties |
|---|---|---|---|
| JOUCLA CYBERDÉFENSE, Monsieur Hugo JOUCLA, entrepreneur individuel, SIREN 938 064 714, 84 chemin du Rabet et du Ramplan, 13670 Saint-Andiol, France | Développement, exploitation technique et maintenance de la plateforme : accès administratif aux serveurs, aux bases de données et aux sauvegardes qui contiennent les Données, sur instruction du Sous-traitant et dans la limite de ces opérations ; aucune autre utilisation | France | Prestataire établi dans l'Union européenne ; contrat de sous-traitance conforme à l'article 28 du RGPD, obligations équivalentes au présent accord (article 4.3) |
| OVH SAS, 2 rue Kellermann, 59100 Roubaix, France | Hébergement des serveurs, des Sites hébergés, des Pages de carte, des bases de données, des fichiers, des sauvegardes ; pour les Sites hébergés et les demandes de réservation de la Page de carte, envoi des courriers électroniques de confirmation, de réponse et de rappel ; pour les Cartes cadeaux, envoi des reçus, des cartes, des avis de solde et des rappels ; pour le Module Avis, envoi des demandes de retour et des réponses du Responsable de traitement | France (centre de données de Gravelines) | Prestataire établi dans l'Union européenne ; conditions de traitement des données d'OVHcloud |
| Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, États-Unis | Relais et protection du trafic réseau (CDN, DNS des domaines ardoiza.fr et my-ardoiza.fr, émission et présentation du certificat de sécurité des noms de domaine des Clients reliés à leur Site hébergé, anti-DDoS) : adresses IP, métadonnées de connexion, contenu des requêtes. Cloudflare déchiffre le trafic à sa périphérie pour le filtrer, puis le rechiffre vers le serveur d'origine : il peut donc accéder techniquement au contenu des requêtes, sans le conserver. Vérification anti-robot Turnstile, activée depuis le 1er octobre 2026 sur le formulaire de demande de réservation et sur le formulaire d'achat de carte cadeau de la Page de carte et, lorsque le Module Avis est activé, sur son formulaire de retour : jeton de vérification, adresse IP et signaux du navigateur du client final, dont Cloudflare est responsable du traitement, le Sous-traitant n'en conservant rien | Réseau mondial, traitement possible hors Union européenne | Accord de traitement des données de Cloudflare avec clauses contractuelles types (décision 2021/914), y compris pour la vérification Turnstile |
| Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irlande, et sociétés affiliées | Uniquement si le Client active le paiement en ligne des commandes, l'acompte de réservation ou le Module Cartes cadeaux : traitement du paiement entre le client final et le Client, sur le compte Stripe du Client ouvert sous le contrat conclu directement entre eux ; transmission à Stripe de l'adresse électronique du client final (reçu, prévention de la fraude), du montant et d'un libellé sans nom ni téléphone ; transmission à ARDOIZA des identifiants et du statut du paiement et du remboursement | Union européenne, transferts possibles vers les États-Unis | Clauses contractuelles types ; Stripe agit par ailleurs en responsable de traitement pour ses obligations réglementaires propres, dans le cadre du contrat conclu directement entre le Client et Stripe. Fonctionnalité ouverte depuis le 23 septembre 2026, et depuis le 1er octobre 2026 pour les Cartes cadeaux, active seulement pour les Clients qui l'ont activée |
| 650 Industries, Inc. (Expo), États-Unis | Application mobile : acheminement vers l'appareil du Client de la notification qui annonce une commande ou une demande de réservation ; reçoit le jeton de notification de l'appareil et le contenu de la notification décrit à l'Annexe 1, sans aucune Donnée d'identification du client final | États-Unis | Cadre de protection des données Union européenne-États-Unis (Data Privacy Framework), auquel Expo adhère |
| Apple Inc., États-Unis | Application mobile : remise de la même notification sur l'iPhone ou l'iPad du Client (service de notification d'Apple), avec les mêmes données | États-Unis | Clauses contractuelles types de la Commission européenne (décision 2021/914) |
| Google LLC, États-Unis | Uniquement lorsque le Client utilise l'Application mobile sur un appareil Android : remise de la même notification sur cet appareil (Firebase Cloud Messaging, service de notification de Google), avec les mêmes données | États-Unis | Clauses contractuelles types de la Commission européenne (décision 2021/914) |
Aucun autre sous-traitant ultérieur ne traite les Données. En particulier, l'assistant automatique et le fournisseur de modèle de langage (Anthropic) ne reçoivent aucune donnée des clients finaux. Aucun service d'envoi de SMS n'est utilisé à ce jour ; s'il en était mis un en place, il serait ajouté à la présente annexe selon la procédure de l'article 4.
Application mobile sur Android. Google LLC est ajouté à la présente annexe par la version 1.14 du 5 octobre 2026, jour de la publication de l'Application mobile sur Google Play. Aucune Donnée n'est remise à Google tant que le Client n'a pas lui-même connecté un appareil Android à son Compte, et le Client met fin à cette remise à tout moment en déconnectant l'appareil depuis l'espace client. L'information prévue à l'article 4.2 n'a pas précédé cette publication de trente (30) jours. Les Clients dont le Compte a été ouvert avant le 5 octobre 2026 en sont informés par un message dans l'espace client et par courrier électronique ; ils peuvent s'opposer à cet ajout par écrit à [email protected], pour un motif légitime, pendant les trente (30) jours qui suivent cette information, et chaque partie peut alors résilier le contrat sans frais dans les conditions de l'article 4.2.