Conformité au RGPD
Dernière mise à jour : mai 2026
Chez Zain (un service de Zain RMS), nous traitons la protection des données comme un pilier du produit, et non comme une formalité. Cette page explique comment nous respectons le Règlement général sur la protection des données (Règlement UE 2016/679, « RGPD ») et la loi Informatique et Libertés (loi n° 78-17 du 6 janvier 1978), et ce que cela signifie pour votre restaurant et pour vos clients.
Si vous cherchez comment nous traitons vos données en tant que titulaire du compte, consultez notre Politique de Confidentialité. Cette page se concentre sur les données de vos convives, que Zain traite pour votre compte.
1. Rôles : qui est responsable et qui est sous-traitant
Le RGPD distingue deux rôles. Les comprendre est essentiel pour savoir qui répond de quoi :
- Votre restaurant est le « responsable du traitement » des données de vos convives (nom, téléphone, réservations, préférences). C'est vous qui décidez de leur usage.
- Zain est le « sous-traitant » : nous traitons ces données uniquement selon vos instructions et pour vous fournir le service (gérer les réservations, répondre via WhatsApp, envoyer des rappels). Nous n'utilisons jamais les données de vos convives à nos propres fins.
2. Accord de Traitement des Données (DPA)
En activant votre compte, vous signez avec nous un Accord de Traitement des Données (art. 28 RGPD), qui fait partie des Conditions de Service. Nous nous y engageons à :
- Traiter les données uniquement selon vos instructions documentées.
- Garantir la confidentialité des personnes ayant accès aux données.
- Appliquer des mesures de sécurité techniques et organisationnelles adéquates.
- Vous assister pour répondre aux demandes d'exercice de droits de vos convives.
- Supprimer ou restituer les données à la fin du service.
- Permettre et contribuer aux audits de conformité.
Besoin d'une copie signée du DPA pour votre dossier de conformité ? Écrivez-nous à info@zainagent.com.
3. Quelles données nous traitons pour votre compte
Pour fournir le service, nous traitons les données minimales nécessaires de vos convives :
- Identification et contact : nom et numéro de téléphone (WhatsApp).
- Données de réservation : date, heure, nombre de convives, table attribuée.
- Préférences et notes : allergies, demandes spéciales et historique des visites indiqués par vous ou par le convive.
- Conversations : les messages échangés avec l'agent pour traiter la réservation.
Nous ne demandons ni n'avons besoin de catégories particulières de données (art. 9 RGPD). Nous vous recommandons de ne pas saisir de données sensibles qui ne seraient pas indispensables au service.
4. Sous-traitants ultérieurs
Nous nous appuyons sur des prestataires de confiance qui respectent le RGPD et avec lesquels nous avons signé les accords correspondants. Chacun ne traite les données que pour la fonction indiquée :
- Insforge — base de données PostgreSQL dans le cloud (UE).
- Vercel — hébergement de l'application web (États-Unis, Clauses Contractuelles Types).
- Meta (WhatsApp Business API) — canal de messagerie avec vos convives.
- Resend — envoi des emails transactionnels (États-Unis, SCCs).
- Paddle — traitement des paiements de votre abonnement (ne traite pas les données des convives).
Nous vous informerons à l'avance de tout changement dans cette liste afin que vous puissiez vous y opposer si vous le jugez nécessaire.
5. Transferts internationaux
Lorsqu'un prestataire traite des données en dehors de l'Espace Économique Européen, le transfert s'appuie sur des Clauses Contractuelles Types approuvées par la Commission européenne ou d'autres garanties appropriées prévues au Chapitre V du RGPD. La base de données principale est hébergée dans l'UE.
6. Mesures de sécurité
Nous appliquons des mesures techniques et organisationnelles proportionnées au risque (art. 32 RGPD) :
- Chiffrement en transit (HTTPS/TLS) sur toutes les communications.
- Contrôle d'accès par rôles et principe du moindre privilège.
- Isolation des données de chaque restaurant (multi-tenant avec sécurité au niveau des lignes).
- Sauvegardes et journaux d'audit.
- Les données de paiement ne transitent jamais par nos serveurs : elles sont traitées par Paddle, certifié PCI DSS.
7. Notification des violations de sécurité
Si nous détectons une violation de sécurité affectant les données de vos convives, nous vous en informerons sans retard indu et, au plus tard, dans un délai de 72 heures après en avoir eu connaissance, avec les informations nécessaires pour que vous puissiez remplir vos obligations de notification en tant que responsable du traitement (arts. 33 et 34 RGPD).
8. Droits de vos convives
Vos convives peuvent exercer leurs droits d'accès, de rectification, d'effacement, d'opposition, de limitation et de portabilité. En tant que responsable, c'est vous qui répondez à ces demandes ; nous, en tant que sous-traitant, nous vous assistons :
- Vous pouvez consulter, modifier et supprimer les données d'un convive depuis votre tableau de bord.
- Si vous devez exporter ou supprimer des données en masse, écrivez-nous et nous nous en occupons avec vous.
- En cas de résiliation du service, nous supprimons les données de vos convives dans un délai maximal de 90 jours, sauf obligation légale de conservation.
9. Votre responsabilité en tant que restaurant
Pour que le traitement soit conforme au RGPD, il vous incombe, en tant que responsable, de :
- Informer vos convives que leurs données sont traitées pour gérer la réservation (vous pouvez renvoyer vers cette page et votre propre politique).
- Disposer d'une base légale pour le traitement (généralement l'exécution de la réservation ou le consentement).
- Utiliser le service uniquement pour les finalités convenues et ne pas saisir de données inutiles.
10. Contact et réclamations
Pour toute question relative à la protection des données ou pour demander le DPA signé : info@zainagent.com.
Vous comme vos clients pouvez introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL), l’autorité de contrôle française, sur www.cnil.fr.
Zain RMS.