Scope & Identité du responsable du traitement
Cette Politique de confidentialité s'applique à tous les produits, services, sites web, applications et API proposés par TableGreet LLC sous la marque TableGreet, y compris notre plateforme SaaS de menu digital, notre générateur de code QR, notre tableau de bord analytique et toutes les applications web associées (collectivement, les "Services").
Pour les besoins de la Loi n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, le responsable du traitement est :
TableGreet LLC
TableGreet LLC, Legal Department, San Francisco, CA, USA
Contact : privacy@tablegreet.com
Cette politique ne s'applique pas aux sites web, services ou applications de tiers qui pourraient être liés depuis nos Services. Nous vous encourageons à examiner les politiques de confidentialité de ces tiers avec lesquels vous interagissez.
Informations que nous collectons
Nous collectons des données personnelles selon les catégories suivantes :
A. Données fournies directement
| Catégorie | Exemples |
|---|---|
| Données d'identité | Nom complet, nom de l'établissement, identifiant, rôle |
| Données de contact | Adresse e-mail, numéro de téléphone, adresse de facturation |
| Identifiants | Mot de passe haché, jetons d'authentification |
| Données de l'établissement & du menu | Nom du restaurant, logo, plats du menu, allergènes, prix, photos |
| Données de paiement | Coordonnées financières (traitées par Stripe - aucun stockage de carte brut) |
| Communications | Tickets de support, échanges d'e-mails, historiques de chat |
B. Données collectées automatiquement
- Données techniques : Adresse IP, type/version du navigateur, système d'exploitation, identifiants d'appareil, résolution d'écran, paramètres linguistiques.
- Données d'utilisation : Pages visitées, fonctionnalités utilisées, clics, durée de session, source de référence, nombre de scans de QR codes (anonymisés), variantes de tests A/B et configurations Remote Config servies.
- Données de logs : Logs système, rapports d'erreur et métadonnées API (sans le contenu des charges utiles), traces de performance applicative (temps de chargement, latences API).
- Cookies & technologies similaires : Cookies de session, cookies de préférences, cookies analytiques (voir Section 10).
- Jetons de notifications push (FCM) : Si vous accordez la permission de notifications navigateur, nous stockons un jeton d'inscription FCM associé à votre compte uniquement pour la délivrance de notifications de service. Vous pouvez retirer cette permission à tout moment depuis les paramètres de votre navigateur.
C. Données des convives (Clients finaux)
Lorsqu'un convive scanne un QR code TableGreet pour consulter un menu numérique, nous collectons des données techniques minimales (géolocalisation IP anonymisée au niveau pays, type d'appareil) uniquement à des fins d'analyse statistique. Nous ne créons aucun profil individuel de convive, n'exigeons aucune inscription et ne partageons pas ces données avec des tiers à des fins publicitaires. Les exploitants d'établissements (nos clients) sont seuls responsables des données qu'ils collectent indépendamment auprès de leurs clients.
Principe de minimisation
Nous appliquons une politique de minimisation stricte. Nous ne collectons que les données personnelles adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées, conformément à la Loi n° 09-08. Si vous estimez que nous collectons des données au-delà de ces catégories, veuillez contacter notre DPD immédiatement.
Sujet et Base légale pour le traitement
En vertu de la Loi n° 09-08, chaque activité de traitement de données personnelles doit reposer sur une base légale légitime. Le tableau ci-dessous détaille nos bases juridiques de traitement :
| Activité de traitement | Base légale (Loi n° 09-08) |
|---|---|
| Création & authentification de compte | Exécution d'un contrat (Contrat d'abonnement) |
| Fourniture de la plateforme & des Services | Exécution d'un contrat |
| Traitement des abonnements financiers | Exécution d'un contrat |
| Envoi d'e-mails transactionnels | Exécution d'un contrat |
| Prévention de la fraude & sécurité | Intérêts légitimes de TableGreet |
| Analyses & amélioration technique | Intérêts légitimes de TableGreet |
| Obligations comptables et fiscales | Respect d'une obligation légale |
| Envoi de communications marketing (opt-in) | Consentement préalable de l'utilisateur |
| Dépôt de cookies non-essentiels | Consentement préalable de l'utilisateur |
| Notifications push (jetons FCM) | Consentement préalable de l'utilisateur |
| Tests A/B & expériences de configuration (Remote Config) | Intérêts légitimes de TableGreet |
Finalités du traitement
Nous traitons vos données personnelles pour des finalités spécifiques, explicites et légitimes :
- Délivrance des Services : Gestion de votre compte, stockage de votre carte, et génération de vos codes QR.
- Gestion de la facturation : Encaissement des abonnements par Stripe, Inc. (certifié PCI-DSS Niveau 1).
- Support client : Réponse aux requêtes de maintenance et suivi de débogage.
- Sécurité de la plateforme : Surveillance de la charge réseau et prévention des attaques de piratage.
- Amélioration produit : Analyse statistique des performances graphiques et temps d'affichage. Nous utilisons Firebase Analytics et Firebase Performance Monitoring (Google LLC) à cette fin.
- Expériences de configuration : Déploiement d'indicateurs de fonctionnalités et de tests A/B contrôlés pour améliorer le produit en toute sécurité. Nous utilisons Firebase Remote Config (Google LLC) à cette fin. Les affectations de variantes sont liées aux identifiants de session uniquement.
- Sécurité & prévention des abus : Vérification que les requêtes adressées à nos services proviennent bien de clients TableGreet légitimes. Nous utilisons Firebase App Check avec reCAPTCHA (Google LLC) à cette fin.
- Notifications push : Lorsque vous avez explicitement accordé la permission de notifications navigateur, délivrance d'alertes de service en temps réel via Firebase Cloud Messaging (Google LLC). Vous pouvez retirer votre consentement à tout moment via les paramètres de votre navigateur.
- Obligations légales : Tenue des journaux comptables requis par la réglementation.
- Communications : Alertes obligatoires d'exploitation, et lettres d'information optionnelles (désactivables en un clic).
Nous ne traiterons pas vos données à caractère personnel pour des finalités incompatibles sans avoir préalablement obtenu votre consentement écrit ou établi une nouvelle base légale légitime.
Partage des données & Sous-traitants
Nous ne vendons pas, ne louons pas et ne négocions pas de données personnelles. Nous partageons vos données uniquement avec les sous-traitants listés ci-dessous :
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Supabase, Inc. | Hébergement des bases de données et authentification | États-Unis (Garanties contractuelles conformes) |
| Stripe, Inc. | Traitement de paiement sécurisé | États-Unis (Garanties contractuelles conformes) |
| Cloudflare, Inc. | Réseau CDN, hébergement edge & sécurité réseau | Global (Garanties contractuelles conformes) |
| Resend / SendGrid | Envoi d'e-mails transactionnels automatisés | États-Unis |
| Sentry, Inc. | Monitoring technique et suivi de crash applicatif | États-Unis |
| Google LLC (Firebase Analytics) | Analyse d'utilisation produit et suivi de conversion (données agrégées et anonymisées uniquement) | États-Unis (Garanties contractuelles conformes) |
| Google LLC (Firebase Performance) | Surveillance de performance applicative — temps de chargement, latences API | États-Unis (Garanties contractuelles conformes) |
| Google LLC (Firebase Remote Config & A/B Testing) | Gestion des indicateurs de fonctionnalités et expériences produit contrôlées | États-Unis (Garanties contractuelles conformes) |
| Google LLC (Firebase Cloud Messaging) | Notifications push navigateur pour le personnel de l'établissement (jetons FCM liés aux comptes ; aucun contenu de message conservé par Google) | États-Unis (Garanties contractuelles conformes) |
| Google LLC (Firebase App Check / reCAPTCHA) | Prévention des abus automatisés — vérifie que les requêtes proviennent de clients TableGreet légitimes | États-Unis (Garanties contractuelles conformes) |
Transferts de données internationaux
TableGreet opère à l'échelle internationale. Vos données à caractère personnel peuvent être transférées et traitées en dehors du territoire marocain, notamment aux États-Unis.
Conformément à l'article 43 de la Loi n° 09-08, tout transfert de données personnelles hors du Maroc est soumis à l'autorisation préalable de la CNDP (Commission Nationale de Contrôle de la Protection des Données à Caractère Personnel). Nous imposons à nos sous-traitants des clauses contractuelles strictes assurant un niveau de protection physique et logique équivalent.
Durée de conservation des données
Nous conservons les données uniquement pour la durée nécessaire à l'accomplissement des finalités ou aux exigences réglementaires :
| Type de données | Durée de conservation |
|---|---|
| Données de compte actif | Durée du contrat + 30 jours après résiliation |
| Sujets comptables et financiers | 7 ans (réglementation fiscale) |
| Historique de support | 3 ans à compter de la clôture de la demande |
| Logs d'accès réseau | 90 jours |
Mesures de sécurité
Nous mettons en œuvre un plan de sécurité complet pour protéger vos données contre toute destruction accidentelle ou illicite, perte, altération, ou divulgation non autorisée :
- Chiffrement complet des bases de données au repos via l'algorithme AES-256.
- Chiffrement en transit forcé via SSL/TLS 1.2+ pour tous les flux.
- Accès selon le principe du moindre privilège, et authentification multifacteur (MFA) obligatoire pour nos équipes.
- Plans de sauvegarde réguliers et chiffrés.
En cas de faille de sécurité impactant vos données personnelles, nous en informerons la CNDP conformément aux obligations imposées par la Loi n° 09-08.
Vos droits
En vertu de la Loi n° 09-08 (articles 7, 8 et 9), vous disposez des droits suivants concernant vos données à caractère personnel :
- Droit d'accès : Droit d'obtenir la confirmation que des données vous concernant sont traitées.
- Droit de rectification : Droit de demander la mise à jour ou correction de données erronées.
- Droit d'opposition : Droit de s'opposer, pour des motifs légitimes, à ce que des données fassent l'objet d'un traitement.
Pour exercer vos droits, vous pouvez envoyer votre demande écrite signée et accompagnée d'un justificatif d'identité à privacy@tablegreet.com. Nous y répondrons dans un délai de 30 jours maximum.
Cookies & Technologies de traçage
Nous utilisons des cookies techniques nécessaires au fonctionnement et à la sécurité de l'espace membre, et des cookies analytiques soumis à votre consentement préalable. Notre politique complète est disponible sur /cookies.
Vie privée des enfants
Nos services s'adressent exclusivement aux professionnels et aux personnes majeures. Nous ne collectons pas sciemment de données relatives à des mineurs de moins de 18 ans. Si tel est le cas, nous procéderons à leur suppression immédiate après notification.
Résidents de Californie — Droits CCPA / CPRA
Si vous êtes résident en Californie, la réglementation locale vous accorde un droit de savoir, d'effacer et de corriger vos informations personnelles collectées. TableGreet ne vend ni ne partage de données personnelles à des fins de ciblage publicitaire.
Modifications de la Politique
Nous nous réservons le droit de modifier cette Politique à tout moment. En cas de modification substantielle, nous vous en informerons par e-mail ou via une notification sur la console administrative 14 jours avant son entrée en vigueur.
Contact & Délégué à la Protection des Données
Pour toute question ou réclamation relative à la protection des données, vous pouvez contacter notre DPD :
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNDP (Commission Nationale de Contrôle de la Protection des Données à Caractère Personnel) via leur site internet cndp.ma.