Introduction et engagement
La présente Politique de Confidentialité (la « Politique ») explique comment Quiro collecte, utilise, partage et protège les données à caractère personnel dans le cadre de son service logiciel SaaS de gestion pour bars, restaurants et autres établissements de la restauration (le « Service »), accessible via le site quiro.fr, l'application app.quiro.fr et l'interface de commande en ligne par QR code.
Quiro s'engage à traiter les données personnelles de manière licite, loyale, transparente, et conformément au RGPD et à la loi Informatique et Libertés.
Définitions
Les termes en majuscule ont le sens du RGPD. Pour faciliter la lecture :
- Donnée à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable.
- Traitement : toute opération portant sur des données (collecte, enregistrement, conservation, consultation, transmission, suppression, etc.).
- Responsable du traitement : l'entité qui détermine les finalités et moyens du traitement.
- Sous-traitant : l'entité qui traite des données pour le compte du responsable.
- Personne concernée : la personne physique dont les données sont traitées.
- Client : la personne morale (entreprise de restauration) ayant souscrit un abonnement au Service.
- Utilisateur : personne physique disposant d'un compte d'accès au Service (dirigeant, salarié, prestataire du Client).
- Client final : le consommateur qui utilise l'interface de commande en ligne par QR code d'un Client, et/ou un compte du programme de fidélité Quiro.
Identité du responsable du traitement
Pour les traitements dont elle est responsable (voir section 4), l'entité responsable est :
Quiro, SASU au capital de 1 000 €, RCS Angers 106 601 826, siège : 410 Impasse de Monplaisir, 49330 Sceaux-d'Anjou.
- Contact données personnelles : contact@quiro.fr
- Délégué à la protection des données (DPO) : à la date des présentes, Quiro n'a pas désigné de DPO, sa désignation n'étant pas obligatoire au regard de l'article 37 du RGPD pour ses activités actuelles. Toute question peut être adressée à l'adresse ci-dessus.
Rôles RGPD selon les traitements
Le Service implique des traitements pour lesquels Quiro intervient à des titres différents. Cette distinction est essentielle pour déterminer qui répond de quoi.
4.1 Traitements pour lesquels Quiro est responsable du traitement
Quiro détermine les finalités et moyens des traitements suivants :
- la gestion des comptes Utilisateurs (création, authentification, support) ;
- la gestion contractuelle, commerciale, comptable et de facturation de la relation avec ses Clients ;
- la gestion et le suivi des prospects (formulaires de contact et de démonstration) ;
- la sécurité du Service (journalisation des connexions, lutte contre la fraude et le bourrage d'identifiants) ;
- le programme de fidélité Quiro : ce programme repose sur un compte fidélité unique et transversal (le même compte client final peut être utilisé chez plusieurs établissements Quiro). Quiro détermine ce traitement et en est donc responsable du traitement ;
- l'amélioration du Service à partir de statistiques agrégées et anonymisées ;
- le respect de ses propres obligations légales (comptables, fiscales, contentieuses).
4.2 Traitements pour lesquels Quiro est sous-traitant du Client
Pour les données que le Client saisit, importe ou génère dans le Service au sujet de ses propres clients finaux, de son personnel et de ses fournisseurs, le Client est responsable du traitement et Quiro agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Sont notamment concernées :
- les données de commande/encaissement des clients finaux du Client (paniers, additions, paiements, pourboires, numéro de téléphone ou e-mail si renseigné pour la facture, table associée, historique de consommation au sein de l'établissement) ;
- les données du personnel du Client gérées via le Service (identité, e-mail, rôle, permissions, planning, statistiques d'activité, date d'embauche, notes RH) ;
- les données des fournisseurs et contacts professionnels du Client (raison sociale, SIRET, contacts, factures, bons de commande).
Dans ce cadre, Quiro agit uniquement sur instructions documentées du Client, applique des mesures de sécurité appropriées, assiste le Client dans la gestion des demandes des personnes concernées et des violations de données, n'a recours qu'aux sous-traitants ultérieurs listés à la section 8, et restitue ou supprime les données en fin de contrat. Ces engagements sont formalisés dans l'Accord de Sous-traitance (DPA) annexé aux conditions contractuelles (disponible sur demande à contact@quiro.fr).
Conséquence pratique : pour les données de ses clients finaux, de son personnel et de ses fournisseurs, c'est le Client (l'établissement) qui doit informer les personnes concernées et recueillir, le cas échéant, leur consentement. Quiro met à sa disposition les outils techniques pour ce faire.
Données que nous traitons
Inventaire établi à partir des modèles de données réels du Service. La fourniture des données marquées « obligatoire » est nécessaire à la fourniture du Service ; à défaut, le compte ou la fonctionnalité concernée ne peut être créé/utilisé.
5.1 Utilisateurs du Service (dirigeants, salariés, prestataires du Client) — Quiro responsable
- Identification : nom, prénom, adresse e-mail (professionnelle), téléphone (facultatif), date d'embauche et notes (facultatives, lorsque le Client les renseigne à des fins RH).
- Authentification : mot de passe (haché avec Argon2, jamais stocké en clair), code PIN (haché) pour la connexion sur appareil partagé, jetons d'authentification (hachés en base), dates et heures de connexion, sessions.
- Profil : rôle et permissions dans le Service, établissement(s) de rattachement, préférences.
- Données techniques de sécurité : voir 5.7.
5.2 Client (entité) et données contractuelles — Quiro responsable
- Données légales de l'entreprise : dénomination sociale, forme juridique, capital, SIRET, SIREN, RCS, n° de TVA intracommunautaire, code NAF, adresses (siège, établissements).
- Représentant et contact : nom, prénom, fonction, e-mail, téléphone.
- Données de facturation et de paiement : plan souscrit, historique des factures, des paiements et des changements d'abonnement, identifiant client Stripe. Quiro ne stocke aucun numéro de carte bancaire complet : les données de carte sont traitées et hébergées par le prestataire de paiement Stripe (voir section 8). Un identifiant de moyen de paiement et, le cas échéant, les 4 derniers chiffres de la carte peuvent figurer dans les notifications techniques (« webhooks ») reçues de Stripe, conservées de manière limitée et purgées automatiquement (voir section 10).
- Données bancaires / KYC : dans le cadre de l'activation de l'encaissement des clients finaux, le Client réalise un parcours de vérification d'identité (« KYC ») directement auprès de Stripe ; Quiro reçoit uniquement l'identifiant de compte connecté et des indicateurs d'état (compte activé, paiements activés, virements activés).
5.3 Données traitées pour le compte du Client (sous-traitance) — Client responsable
- Clients finaux du Client : nom (facultatif), numéro de téléphone (facultatif, format E.164), e-mail (facultatif, pour l'envoi de la facture), table associée, composition des commandes, paiements et pourboires, historique de consommation au sein de l'établissement.
- Personnel du Client : voir 5.1 (lorsque ces données servent la gestion interne du Client, celui-ci en est responsable).
- Fournisseurs du Client : raison sociale, SIRET, e-mail de contact, factures et bons de commande, modalités de paiement.
5.4 Compte du programme de fidélité (client final) — Quiro responsable
- adresse e-mail (identifiant), mot de passe (haché), prénom et nom (facultatifs), horodatage du consentement, indicateur d'inscription marketing (opt-in), historique de consommation rattaché au compte (tickets, points, récompenses), pouvant couvrir plusieurs établissements Quiro.
5.5 Prospects (site web et formulaires) — Quiro responsable
- nom, prénom, e-mail professionnel, téléphone, nom et type d'établissement, ville, objet et message de la demande, code de parrainage éventuel.
5.6 Données du module « IA Matching » et de la traduction de menus
- pour le rapprochement automatique des factures fournisseurs : libellés de lignes de facture (préalablement nettoyés/tronqués), quantités, prix, taux de TVA, et libellés des articles d'inventaire candidats ; aucun SIRET, numéro de compte ou e-mail du Client n'est transmis, et le nom du fournisseur peut, dans certains cas, désigner une personne physique exerçant en nom propre ;
- pour la traduction de menus : uniquement les libellés et descriptions publics des produits et catégories (déjà affichés au client final), à l'exclusion de toute donnée personnelle.
5.7 Données techniques et de sécurité — Quiro responsable
- journaux d'événements liés à l'utilisation du Service ;
- tentatives de connexion : empreinte (hachage SHA-256) de l'adresse e-mail (et non l'e-mail en clair), adresse IP anonymisée (dernier octet masqué), agent utilisateur tronqué, résultat (réussite/échec) — à des fins de détection d'attaques ;
- adresse IP, type de navigateur et d'appareil lors de l'accès au Service.
5.8 Catégories particulières de données (art. 9 RGPD)
Quiro ne traite pas, de manière intentionnelle ou structurée, de données sensibles au sens de l'article 9 du RGPD (santé, origine, opinions, etc.). Le Client s'interdit de saisir de telles données dans le Service sans base légale vérifiée et sans en avoir informé Quiro (voir CGU et DPA).
Finalités et bases légales
Principaux traitements, finalités et bases légales (article 6 RGPD) :
- Gestion des comptes Utilisateurs — permettre l'accès et l'utilisation du Service — exécution du contrat (avec le Client) / intérêt légitime.
- Gestion contractuelle, facturation, paiement de l'abonnement — fournir et facturer le Service — exécution du contrat ; obligation légale (comptable/fiscale).
- Programme de fidélité — gérer l'inscription, le cumul de points et les récompenses — exécution du contrat de fidélité avec le client final ; consentement pour le volet marketing.
- Communications transactionnelles (e-mails/SMS de service) — informer du fonctionnement (mot de passe, facture, statut commande, abonnement) — exécution du contrat / intérêt légitime.
- Prospection commerciale auprès de professionnels — présenter le Service à des établissements — intérêt légitime (prospection B2B en lien avec la profession) avec droit d'opposition.
- Newsletter / actualités — informer les abonnés volontaires — consentement (case à cocher dédiée).
- Sécurité, lutte anti-fraude, journalisation — protéger les comptes et le Service — intérêt légitime ; obligation légale.
- IA Matching / traduction de menus — automatiser des tâches du Client / traduire le menu — exécution du contrat (fonctionnalité du Service).
- Données des clients finaux / personnel / fournisseurs du Client (sous-traitance) — fournir les fonctionnalités au Client — déterminée par le Client (responsable) ; Quiro agit sur instruction (art. 28).
- Respect des obligations légales (caisse / loi anti-fraude TVA, archivage, facturation électronique, contentieux) — conformité — obligation légale.
Le recours à l'intérêt légitime pour la prospection B2B et la sécurité fait l'objet d'une analyse de balance des intérêts tenue à disposition. Le volet marketing (newsletter, opt-in fidélité) repose sur le consentement, recueilli par une action positive (case non pré-cochée) et révocable à tout moment.
Destinataires des données
Les données sont accessibles, dans la limite de leurs attributions :
- aux personnels habilités de Quiro (support, technique, administration, comptabilité) ;
- au Client et à ses Utilisateurs habilités, pour les données relevant de son compte ;
- aux sous-traitants listés à la section 8, dans la stricte mesure nécessaire à leur prestation ;
- le cas échéant, aux autorités administratives ou judiciaires sur réquisition légale, aux conseils de Quiro (avocats, experts-comptables, commissaires), et à un éventuel repreneur en cas d'opération sur le capital ou le fonds de commerce.
Quiro ne vend ni ne loue les données personnelles à des tiers à des fins commerciales.
Sous-traitants (prestataires)
Quiro recourt aux sous-traitants ultérieurs suivants pour fournir le Service. Chacun intervient dans la limite d'une finalité déterminée et est lié par des engagements contractuels de confidentialité et de protection des données (prestataire — rôle — données concernées — localisation — transfert hors UE) :
- Scaleway SAS — hébergement, base de données, stockage de fichiers (photos de menu, documents, archives comptables) — l'ensemble des données du Service — France (UE) — hors UE : non.
- Brevo (Sendinblue SAS) — envoi d'e-mails et de SMS transactionnels et, le cas échéant, de communications — e-mail, nom, numéro de téléphone, contenus des messages (factures, bons de commande, notifications) — France (UE) — hors UE : non.
- Stripe (Stripe Payments Europe Ltd / Stripe, Inc.) — encaissement des abonnements Quiro, vérification d'identité (KYC) et encaissement des paiements des clients finaux — e-mail, montants, identifiants de paiement, données de carte (chez Stripe uniquement), données KYC du Client — Irlande (UE) et États-Unis — hors UE : oui (voir section 9).
- Anthropic (Anthropic PBC) — fonctionnalités d'intelligence artificielle : assistance par chat, rapprochement de factures (IA Matching), traduction de menus — texte libre du chat, libellés de factures nettoyés, libellés publics de menus (voir 5.6) — États-Unis — hors UE : oui (voir section 9).
- FactPulse — plateforme de transmission des factures électroniques B2B (e-invoicing) — factures B2B (montants, lignes, SIRET, coordonnées) — France (UE) — hors UE : non.
- IOPOLE — plateforme de transmission des factures électroniques B2B (e-invoicing), historique en cours de migration vers FactPulse — idem FactPulse — France (UE) — hors UE : non.
- Sentry (Functional Software, Inc.) — supervision technique et détection d'erreurs (facultatif) — messages d'erreur et journaux techniques expurgés des données personnelles avant envoi (e-mails, IBAN, jetons supprimés ; envoi des données personnelles désactivé par défaut) — États-Unis — hors UE : oui (voir section 9).
La liste à jour des sous-traitants est tenue par Quiro et peut être communiquée sur demande. En cas de changement de sous-traitant susceptible d'affecter la protection des données, les Clients en sont informés conformément au DPA.
Transferts de données hors Union européenne
Certains prestataires (Stripe, Anthropic, Sentry) sont susceptibles de traiter des données aux États-Unis. Ces transferts sont encadrés par les garanties appropriées prévues au chapitre V du RGPD :
- décision d'adéquation « EU-US Data Privacy Framework » (décision de la Commission européenne du 10 juillet 2023) lorsque le prestataire y est certifié ; et/ou
- Clauses Contractuelles Types (CCT) de la Commission européenne (version du 4 juin 2021), complétées le cas échéant de mesures supplémentaires.
Vous pouvez obtenir une copie des garanties mises en place en écrivant à contact@quiro.fr.
Durées de conservation
Les données ne sont conservées que le temps nécessaire aux finalités, puis supprimées ou anonymisées. Les durées effectivement appliquées par le Service sont :
- Comptes Utilisateurs et données du Client : pendant la durée du contrat, puis archivage intermédiaire dans la limite des obligations légales.
- Archives comptables, factures, écritures, tickets Z (pièces inaltérables) : 10 ans (art. L. 123-22 du Code de commerce) ; conservation fiscale minimale de 6 ans (art. L. 102 B du LPF).
- Prospects / leads : 3 ans à compter du dernier contact (recommandation CNIL pour la prospection).
- Journaux de tentatives de connexion (sécurité) : 30 jours.
- Messages de support (chat) : 30 jours (fenêtre glissante) ; journaux techniques d'IA du chat : 24 heures.
- Sessions de paiement, demandes de service, demandes d'annulation, événements Stripe (webhooks) : 90 jours après traitement/clôture.
- Compte du programme de fidélité : tant que le compte est actif ; suppression/anonymisation à la demande du client final.
- Données des clients finaux, du personnel et des fournisseurs du Client (sous-traitance) : selon les instructions et la politique du Client (responsable), sous réserve des durées légales.
- Cookies / jetons strictement nécessaires : durée de la session.
À l'issue de ces durées, les données sont supprimées ou anonymisées. Certaines pièces comptables sont inaltérables (chaînage cryptographique, voir section 11) : leur effacement anticipé n'est pas possible, conformément aux obligations légales de conservation.
Sécurité des données
Quiro met en œuvre des mesures techniques et organisationnelles appropriées (art. 32 RGPD), notamment :
- chiffrement en transit (HTTPS/TLS) systématique ;
- chiffrement au repos des identifiants sensibles confiés par le Client (par exemple, identifiants de la plateforme de facturation électronique) au moyen d'un chiffrement AES-GCM 256 bits ;
- hachage des mots de passe et codes PIN avec Argon2 (jamais de stockage en clair) ;
- authentification par jetons (JWT) à durée de vie limitée, avec secrets distincts pour le personnel et pour les clients finaux, et stockage des jetons de rafraîchissement sous forme hachée ;
- verrouillage anti-bourrage d'identifiants (blocage temporaire après un seuil de tentatives), journaux de sécurité minimisés (e-mail haché, IP anonymisée) ;
- sessions d'appareil à expiration par inactivité ;
- inaltérabilité des données comptables (déclencheurs base de données empêchant la modification/suppression) et chaînage cryptographique (empreintes SHA-256) des archives, conformément aux exigences de la loi anti-fraude à la TVA (critères d'inaltérabilité, sécurisation, conservation, archivage) ;
- cloisonnement des accès par rôles et permissions ;
- purge automatique des données opérationnelles arrivées à terme ;
- hébergement en France (Scaleway) pour le stockage principal.
Aucun système n'étant infaillible, ces mesures visent à réduire les risques sans pouvoir garantir une sécurité absolue.
Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données :
- droit d'accès (art. 15) ;
- droit de rectification (art. 16) ;
- droit à l'effacement (« droit à l'oubli », art. 17) ;
- droit à la limitation du traitement (art. 18) ;
- droit à la portabilité (art. 20) ;
- droit d'opposition (art. 21), notamment à la prospection commerciale ;
- droit de retirer votre consentement à tout moment, sans effet rétroactif ;
- droit de définir des directives relatives au sort de vos données après votre décès (art. 85 loi Informatique et Libertés).
Limites : certaines données doivent être conservées au titre d'obligations légales (comptabilité, facturation, lutte anti-fraude). En particulier, l'effacement d'un compte Utilisateur est réalisé par pseudonymisation (remplacement des données d'identification par des valeurs neutres) afin de préserver l'intégrité des pièces comptables liées ; il peut être refusé si l'Utilisateur est le dernier dirigeant actif de l'établissement.
Données traitées en sous-traitance : si votre demande porte sur des données gérées par un établissement client de Quiro (par exemple, votre historique de commande dans un restaurant), elle doit être adressée à cet établissement, responsable du traitement. Quiro l'assistera pour y répondre.
Comment exercer vos droits
Vous pouvez exercer vos droits :
- depuis votre compte (le Service permet l'export de vos données personnelles au format structuré et la suppression/anonymisation du compte) ;
- ou en écrivant à contact@quiro.fr, en justifiant de votre identité en cas de doute raisonnable.
Quiro répond dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe (art. 12 RGPD).
Réclamation auprès de la CNIL
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
Intelligence artificielle et décisions automatisées
Le Service intègre des fonctionnalités d'intelligence artificielle fournies par le prestataire Anthropic (assistance par chat, rapprochement de factures, traduction de menus). Conformément au Règlement (UE) 2024/1689 (« règlement sur l'IA »), lorsque vous interagissez avec l'assistant conversationnel, vous êtes informé que vous dialoguez avec un système d'intelligence artificielle.
Ces traitements ne produisent pas de décision entièrement automatisée produisant des effets juridiques vous concernant au sens de l'article 22 du RGPD : les résultats de l'IA Matching constituent des propositions soumises à la validation humaine du Client. Les données transmises à l'IA sont minimisées (voir 5.6).
Mineurs
Le Service n'est pas destiné à être souscrit par des mineurs. L'interface de commande en ligne par QR code peut être utilisée au sein d'établissements accueillant du public, y compris des mineurs. Le respect des obligations propres à la vente de certains produits (notamment l'interdiction de vente d'alcool aux mineurs) relève de la responsabilité exclusive de l'établissement (le Client) : Quiro ne met pas en œuvre de contrôle d'âge et n'est pas partie au contrat de vente entre l'établissement et le client final (voir section 18).
Informations spécifiques aux clients finaux (commande en ligne et fidélité)
- Commande en ligne (QR code) : vous pouvez commander sans créer de compte ; dans ce cas, aucune donnée d'identification n'est requise (la session repose sur des identifiants techniques de table/commande). Si vous fournissez un e-mail pour recevoir votre facture, celui-ci est utilisé à cette seule fin. Le contrat de vente est conclu entre vous et l'établissement ; Quiro intervient comme prestataire technique et sous-traitant de l'établissement pour ces données. Le paiement est réalisé via le prestataire Stripe, l'établissement recevant les fonds sur son compte ; Quiro ne stocke aucune donnée de carte bancaire.
- Programme de fidélité : la création d'un compte de fidélité repose sur votre consentement (case à cocher avec lien vers la présente Politique). Pour ce traitement spécifique, Quiro est responsable du traitement (compte transversal multi-établissements). Vous pouvez à tout moment exporter vos données et supprimer votre compte depuis votre espace, ou écrire à contact@quiro.fr. L'inscription aux communications marketing est facultative (opt-in distinct) et révocable.
Violation de données
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes, Quiro notifie la CNIL dans les 72 heures (art. 33 RGPD) et, le cas échéant, les personnes concernées (art. 34). Lorsque Quiro agit en sous-traitant, elle informe le Client (responsable) sans délai injustifié afin de lui permettre de procéder aux notifications lui incombant.
Modification de la présente politique
Quiro peut modifier la présente Politique pour l'adapter aux évolutions légales, techniques ou de ses services. La version applicable est celle publiée sur quiro.fr/confidentialite. En cas de modification substantielle, les personnes concernées sont informées par un moyen approprié (notification dans le Service ou e-mail).
Contact
Pour toute question relative à la présente Politique ou à vos données : contact@quiro.fr — Quiro, 410 Impasse de Monplaisir, 49330 Sceaux-d'Anjou.