01

Scope & Identité du responsable du traitement

Cette Politique de confidentialité s'applique à tous les produits, services, sites web, applications et API proposés par TableGreet LLC sous la marque TableGreet, y compris notre plateforme SaaS de menu digital, notre générateur de code QR, notre tableau de bord analytique et toutes les applications web associées (collectivement, les "Services").

Pour les besoins de la Loi n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, le responsable du traitement est :

TableGreet LLC

TableGreet LLC, Legal Department, San Francisco, CA, USA

Contact : privacy@tablegreet.com

Cette politique ne s'applique pas aux sites web, services ou applications de tiers qui pourraient être liés depuis nos Services. Nous vous encourageons à examiner les politiques de confidentialité de ces tiers avec lesquels vous interagissez.

02

Informations que nous collectons

Nous collectons des données personnelles selon les catégories suivantes :

A. Données fournies directement

Catégorie Exemples
Données d'identité Nom complet, nom de l'établissement, identifiant, rôle
Données de contact Adresse e-mail, numéro de téléphone, adresse de facturation
Identifiants Mot de passe haché, jetons d'authentification
Données de l'établissement & du menu Nom du restaurant, logo, plats du menu, allergènes, prix, photos
Données de paiement Coordonnées financières (traitées par Stripe - aucun stockage de carte brut)
Communications Tickets de support, échanges d'e-mails, historiques de chat

B. Données collectées automatiquement

  • Données techniques : Adresse IP, type/version du navigateur, système d'exploitation, identifiants d'appareil, résolution d'écran, paramètres linguistiques.
  • Données d'utilisation : Pages visitées, fonctionnalités utilisées, clics, durée de session, source de référence, nombre de scans de QR codes (anonymisés), variantes de tests A/B et configurations Remote Config servies.
  • Données de logs : Logs système, rapports d'erreur et métadonnées API (sans le contenu des charges utiles), traces de performance applicative (temps de chargement, latences API).
  • Cookies & technologies similaires : Cookies de session, cookies de préférences, cookies analytiques (voir Section 10).
  • Jetons de notifications push (FCM) : Si vous accordez la permission de notifications navigateur, nous stockons un jeton d'inscription FCM associé à votre compte uniquement pour la délivrance de notifications de service. Vous pouvez retirer cette permission à tout moment depuis les paramètres de votre navigateur.

C. Données des convives (Clients finaux)

Lorsqu'un convive scanne un QR code TableGreet pour consulter un menu numérique, nous collectons des données techniques minimales (géolocalisation IP anonymisée au niveau pays, type d'appareil) uniquement à des fins d'analyse statistique. Nous ne créons aucun profil individuel de convive, n'exigeons aucune inscription et ne partageons pas ces données avec des tiers à des fins publicitaires. Les exploitants d'établissements (nos clients) sont seuls responsables des données qu'ils collectent indépendamment auprès de leurs clients.

Principe de minimisation

Nous appliquons une politique de minimisation stricte. Nous ne collectons que les données personnelles adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées, conformément à la Loi n° 09-08. Si vous estimez que nous collectons des données au-delà de ces catégories, veuillez contacter notre DPD immédiatement.

03

Sujet et Base légale pour le traitement

En vertu de la Loi n° 09-08, chaque activité de traitement de données personnelles doit reposer sur une base légale légitime. Le tableau ci-dessous détaille nos bases juridiques de traitement :

Activité de traitement Base légale (Loi n° 09-08)
Création & authentification de compte Exécution d'un contrat (Contrat d'abonnement)
Fourniture de la plateforme & des Services Exécution d'un contrat
Traitement des abonnements financiers Exécution d'un contrat
Envoi d'e-mails transactionnels Exécution d'un contrat
Prévention de la fraude & sécurité Intérêts légitimes de TableGreet
Analyses & amélioration technique Intérêts légitimes de TableGreet
Obligations comptables et fiscales Respect d'une obligation légale
Envoi de communications marketing (opt-in) Consentement préalable de l'utilisateur
Dépôt de cookies non-essentiels Consentement préalable de l'utilisateur
Notifications push (jetons FCM) Consentement préalable de l'utilisateur
Tests A/B & expériences de configuration (Remote Config) Intérêts légitimes de TableGreet
04

Finalités du traitement

Nous traitons vos données personnelles pour des finalités spécifiques, explicites et légitimes :

  • Délivrance des Services : Gestion de votre compte, stockage de votre carte, et génération de vos codes QR.
  • Gestion de la facturation : Encaissement des abonnements par Stripe, Inc. (certifié PCI-DSS Niveau 1).
  • Support client : Réponse aux requêtes de maintenance et suivi de débogage.
  • Sécurité de la plateforme : Surveillance de la charge réseau et prévention des attaques de piratage.
  • Amélioration produit : Analyse statistique des performances graphiques et temps d'affichage. Nous utilisons Firebase Analytics et Firebase Performance Monitoring (Google LLC) à cette fin.
  • Expériences de configuration : Déploiement d'indicateurs de fonctionnalités et de tests A/B contrôlés pour améliorer le produit en toute sécurité. Nous utilisons Firebase Remote Config (Google LLC) à cette fin. Les affectations de variantes sont liées aux identifiants de session uniquement.
  • Sécurité & prévention des abus : Vérification que les requêtes adressées à nos services proviennent bien de clients TableGreet légitimes. Nous utilisons Firebase App Check avec reCAPTCHA (Google LLC) à cette fin.
  • Notifications push : Lorsque vous avez explicitement accordé la permission de notifications navigateur, délivrance d'alertes de service en temps réel via Firebase Cloud Messaging (Google LLC). Vous pouvez retirer votre consentement à tout moment via les paramètres de votre navigateur.
  • Obligations légales : Tenue des journaux comptables requis par la réglementation.
  • Communications : Alertes obligatoires d'exploitation, et lettres d'information optionnelles (désactivables en un clic).

Nous ne traiterons pas vos données à caractère personnel pour des finalités incompatibles sans avoir préalablement obtenu votre consentement écrit ou établi une nouvelle base légale légitime.

05

Partage des données & Sous-traitants

Nous ne vendons pas, ne louons pas et ne négocions pas de données personnelles. Nous partageons vos données uniquement avec les sous-traitants listés ci-dessous :

Sous-traitant Finalité Localisation
Supabase, Inc. Hébergement des bases de données et authentification États-Unis (Garanties contractuelles conformes)
Stripe, Inc. Traitement de paiement sécurisé États-Unis (Garanties contractuelles conformes)
Cloudflare, Inc. Réseau CDN, hébergement edge & sécurité réseau Global (Garanties contractuelles conformes)
Resend / SendGrid Envoi d'e-mails transactionnels automatisés États-Unis
Sentry, Inc. Monitoring technique et suivi de crash applicatif États-Unis
Google LLC (Firebase Analytics) Analyse d'utilisation produit et suivi de conversion (données agrégées et anonymisées uniquement) États-Unis (Garanties contractuelles conformes)
Google LLC (Firebase Performance) Surveillance de performance applicative — temps de chargement, latences API États-Unis (Garanties contractuelles conformes)
Google LLC (Firebase Remote Config & A/B Testing) Gestion des indicateurs de fonctionnalités et expériences produit contrôlées États-Unis (Garanties contractuelles conformes)
Google LLC (Firebase Cloud Messaging) Notifications push navigateur pour le personnel de l'établissement (jetons FCM liés aux comptes ; aucun contenu de message conservé par Google) États-Unis (Garanties contractuelles conformes)
Google LLC (Firebase App Check / reCAPTCHA) Prévention des abus automatisés — vérifie que les requêtes proviennent de clients TableGreet légitimes États-Unis (Garanties contractuelles conformes)
06

Transferts de données internationaux

TableGreet opère à l'échelle internationale. Vos données à caractère personnel peuvent être transférées et traitées en dehors du territoire marocain, notamment aux États-Unis.

Conformément à l'article 43 de la Loi n° 09-08, tout transfert de données personnelles hors du Maroc est soumis à l'autorisation préalable de la CNDP (Commission Nationale de Contrôle de la Protection des Données à Caractère Personnel). Nous imposons à nos sous-traitants des clauses contractuelles strictes assurant un niveau de protection physique et logique équivalent.

07

Durée de conservation des données

Nous conservons les données uniquement pour la durée nécessaire à l'accomplissement des finalités ou aux exigences réglementaires :

Type de données Durée de conservation
Données de compte actif Durée du contrat + 30 jours après résiliation
Sujets comptables et financiers 7 ans (réglementation fiscale)
Historique de support 3 ans à compter de la clôture de la demande
Logs d'accès réseau 90 jours
08

Mesures de sécurité

Nous mettons en œuvre un plan de sécurité complet pour protéger vos données contre toute destruction accidentelle ou illicite, perte, altération, ou divulgation non autorisée :

  • Chiffrement complet des bases de données au repos via l'algorithme AES-256.
  • Chiffrement en transit forcé via SSL/TLS 1.2+ pour tous les flux.
  • Accès selon le principe du moindre privilège, et authentification multifacteur (MFA) obligatoire pour nos équipes.
  • Plans de sauvegarde réguliers et chiffrés.

En cas de faille de sécurité impactant vos données personnelles, nous en informerons la CNDP conformément aux obligations imposées par la Loi n° 09-08.

09

Vos droits

En vertu de la Loi n° 09-08 (articles 7, 8 et 9), vous disposez des droits suivants concernant vos données à caractère personnel :

  • Droit d'accès : Droit d'obtenir la confirmation que des données vous concernant sont traitées.
  • Droit de rectification : Droit de demander la mise à jour ou correction de données erronées.
  • Droit d'opposition : Droit de s'opposer, pour des motifs légitimes, à ce que des données fassent l'objet d'un traitement.

Pour exercer vos droits, vous pouvez envoyer votre demande écrite signée et accompagnée d'un justificatif d'identité à privacy@tablegreet.com. Nous y répondrons dans un délai de 30 jours maximum.

10

Cookies & Technologies de traçage

Nous utilisons des cookies techniques nécessaires au fonctionnement et à la sécurité de l'espace membre, et des cookies analytiques soumis à votre consentement préalable. Notre politique complète est disponible sur /cookies.

11

Vie privée des enfants

Nos services s'adressent exclusivement aux professionnels et aux personnes majeures. Nous ne collectons pas sciemment de données relatives à des mineurs de moins de 18 ans. Si tel est le cas, nous procéderons à leur suppression immédiate après notification.

12

Résidents de Californie — Droits CCPA / CPRA

Si vous êtes résident en Californie, la réglementation locale vous accorde un droit de savoir, d'effacer et de corriger vos informations personnelles collectées. TableGreet ne vend ni ne partage de données personnelles à des fins de ciblage publicitaire.

13

Modifications de la Politique

Nous nous réservons le droit de modifier cette Politique à tout moment. En cas de modification substantielle, nous vous en informerons par e-mail ou via une notification sur la console administrative 14 jours avant son entrée en vigueur.

14

Contact & Délégué à la Protection des Données

Pour toute question ou réclamation relative à la protection des données, vous pouvez contacter notre DPD :

Délégué à la Protection des Données (DPD/DPO)

dpo@tablegreet.com

SLA de réponse : 5 jours ouvrés

Demandes générales de confidentialité

privacy@tablegreet.com

SLA de réponse : 10 jours ouvrés

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNDP (Commission Nationale de Contrôle de la Protection des Données à Caractère Personnel) via leur site internet cndp.ma.