Documents légaux

Accord de traitement des données (DPA) — Chowple Pro Insight

Version du 2026-08-02. Annexe aux CGU/CGV Pro Insight (art. 28 RGPD). Le « Client » (le restaurant) est responsable de traitement ; Nagord est sous-traitant.

1. Objet, durée, nature du traitement

Nagord traite, pour le compte du Client et pendant la durée du contrat, les données personnelles nécessaires aux modules souscrits : constitution et gestion du fichier clients de l'établissement, prise et gestion de réservations, envoi de campagnes e-mail et SMS, collecte d'avis via QR, récupération de clients insatisfaits, rapports.

Opérations : collecte, enregistrement, structuration, conservation, consultation, utilisation, communication aux sous-traitants ultérieurs listés, effacement.

2. Catégories de données et de personnes

  • Personnes : clients finals et prospects de l'établissement (convives, contacts importés).
  • Données : identité (prénom, nom), coordonnées (e-mail, téléphone), langue, historique de visites/réservations et dépenses dans l'établissement, consentements marketing horodatés et leur source, tags posés par le Client, notes internes du Client, avis et notes laissés via le QR de l'établissement, statuts d'envoi des communications.
  • Pas de données sensibles au sens de l'art. 9 RGPD ; le Client s'interdit d'en saisir (notamment en champ note libre).

3. Instructions

Nagord traite uniquement sur instruction documentée du Client, matérialisée par la configuration et l'usage du service (import, segments, campagnes, politiques de réservation). Nagord informe le Client si une instruction lui paraît contraire au RGPD.

4. Confidentialité et sécurité

Personnes autorisées soumises à confidentialité. Mesures techniques et organisationnelles : isolation par établissement au niveau base de données (row-level security prouvée par tests), chiffrement en transit, authentification par rôles avec 2FA disponible, journal d'audit horodaté des actions sensibles (exports, fusions, anonymisations, campagnes), sauvegardes régulières. Détail sur demande.

5. Sous-traitants ultérieurs

Le Client autorise le recours aux sous-traitants ultérieurs suivants :

Sous-traitantOpérationLocalisation / garanties
Supabase (AWS)Hébergement base + stockageFrance (Paris, eu-west-3)
VercelHébergement applicatifUE/US — SCC
StripePaiements (acomptes de réservation, via compte connecté du Client)UE/US — SCC/DPF
TwilioAcheminement SMSUS — SCC/DPF
ResendAcheminement e-mailsUS — SCC/DPF
AnthropicAnalyses IA (texte d'avis, agrégats)US — SCC/DPF

Toute modification de cette liste est notifiée au Client (30 jours), qui peut s'y opposer pour motif légitime ; à défaut d'accord, résiliation à échéance.

6. Assistance au Client

Le service intègre les outils permettant au Client d'honorer les droits des personnes :

  • désinscription en un clic (lien dans chaque e-mail marketing, en-têtes List-Unsubscribe RFC 8058, lien d'opt-out dans chaque SMS) et liste de suppression durable (une adresse désinscrite réimportée reste exclue) ;
  • double opt-in e-mail disponible ; consentement SMS explicite exigé, horodaté avec sa source ;
  • export des données d'une personne (JSON) et du fichier (CSV) ;
  • anonymisation irréversible d'une fiche (PII effacées, agrégats conservés), purge automatique des contacts de récupération 6 mois après clôture ;
  • blocage de fiches, gestion des consentements par fiche.

Nagord relaie sans délai au Client toute demande d'exercice de droits qui lui parviendrait directement.

7. Violations de données

Nagord notifie le Client sans délai indu après avoir eu connaissance d'une violation affectant ses données, avec les informations de l'art. 33.3 RGPD, et coopère aux notifications CNIL/personnes qui incombent au Client.

8. Sort des données en fin de contrat

Au choix du Client : export (outils intégrés) puis suppression, ou suppression directe. À défaut d'instruction sous 60 jours après la fin du contrat, suppression ou anonymisation, sauf conservation imposée par la loi. La désactivation d'un module (CRM, réservation) fige les traitements correspondants sans supprimer les données (réactivables).

9. Audit

Nagord met à disposition la documentation nécessaire à la démonstration de conformité. Un audit (au plus une fois par an, à frais du Client, préavis 30 jours, sans accès aux données d'autres clients) peut être mené par le Client ou un tiers non concurrent.

10. Registre — le Client reste responsable

Le Client tient son registre de traitement, définit ses bases légales (notamment pour la prospection), informe ses clients finals (mention dans son propre parcours : réservation, QR, collecte) et configure les consentements en conséquence.