Retour à l'accueilLégal
Donnees personnelles

Accord de sous-traitance (DPA)

Dernière mise à jour : 20 juin 2026

Préambule et parties

Le présent Accord de Sous-traitance (« DPA ») encadre les traitements de données à caractère personnel que Quiro (« Quiro », le « Sous-traitant ») réalise pour le compte du Client (le « Responsable du traitement ») dans le cadre de la fourniture du Service Quiro. Il est conclu en application de l'article 28 du RGPD et fait partie intégrante du Contrat (CGV).

Il s'applique exclusivement aux données que le Client (ou ses Utilisateurs) saisit, importe ou génère dans le Service au sujet de tiers (ses clients finaux, son personnel, ses fournisseurs et contacts). Il ne s'applique pas aux traitements pour lesquels Quiro est elle-même responsable (gestion des comptes, facturation, sécurité, programme de fidélité transversal, prospection), lesquels relèvent de la Politique de Confidentialité.

Définitions

Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données » et « autorité de contrôle » ont le sens du RGPD. Les autres termes ont le sens des CGV.

Objet et hiérarchie

Le DPA a pour objet de définir les conditions dans lesquelles le Sous-traitant traite les données pour le compte du Responsable, conformément à l'article 28 du RGPD.

En cas de contradiction entre le DPA et les autres documents contractuels sur la seule question de la protection des données personnelles traitées en sous-traitance, le DPA prévaut.

Description du traitement

La nature, la finalité, la durée du traitement, les catégories de données et de personnes concernées sont décrites en Annexe 1. Le traitement est réalisé pendant toute la durée du Contrat.

Durée

Le DPA prend effet à l'acceptation du Contrat et demeure en vigueur tant que le Sous-traitant traite des données pour le compte du Responsable, puis jusqu'à l'accomplissement des obligations de restitution/suppression (article 12).

Obligations du Sous-traitant (Quiro)

Le Sous-traitant s'engage à :

  • Instructions documentées : traiter les données uniquement sur instruction documentée du Responsable (y compris pour les transferts hors UE), telle que résultant du Contrat et de l'utilisation des fonctionnalités du Service. S'il est tenu de procéder à un traitement en vertu du droit de l'Union ou national, il en informe le Responsable avant le traitement (sauf interdiction légale). Si une instruction lui paraît constituer une violation du RGPD, il en informe le Responsable.
  • Confidentialité : veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité.
  • Sécurité : mettre en œuvre les mesures techniques et organisationnelles appropriées (article 32 RGPD) décrites en Annexe 2.
  • Sous-traitance ultérieure : ne recourir qu'aux sous-traitants ultérieurs autorisés dans les conditions de l'article 7 (liste en Annexe 3), en leur imposant par contrat des obligations de protection équivalentes.
  • Assistance — droits des personnes : aider le Responsable, par des mesures techniques et organisationnelles appropriées (notamment les fonctions d'export et de suppression du Service), à répondre aux demandes d'exercice des droits des personnes concernées (articles 12 à 22 RGPD). Si une demande est adressée directement au Sous-traitant, il la transmet au Responsable dans les meilleurs délais.
  • Assistance — sécurité, violations, AIPD : aider le Responsable à garantir le respect des obligations des articles 32 à 36 du RGPD (sécurité, notification de violations, analyses d'impact, consultation préalable), compte tenu de la nature du traitement et des informations à sa disposition.
  • Violation de données : notifier au Responsable toute violation de données concernant les données traitées pour son compte dans les meilleurs délais après en avoir pris connaissance, avec les informations utiles permettant au Responsable de remplir ses propres obligations de notification (articles 33 et 34 RGPD).
  • Registre : tenir un registre des catégories d'activités de traitement effectuées pour le compte du Responsable (article 30.2 RGPD).
  • Mise à disposition / audit : mettre à la disposition du Responsable les informations nécessaires pour démontrer le respect de l'article 28, et permettre la réalisation d'audits dans les conditions de l'article 13.

Obligations du Responsable (Client)

Le Responsable s'engage à :

  • ne traiter, et ne faire traiter, que des données pour lesquelles il dispose d'une base légale valable ;
  • informer les personnes concernées et recueillir, le cas échéant, leur consentement (notamment pour la prospection ou l'envoi de SMS/e-mails marketing à ses clients finaux) ;
  • documenter ses instructions ;
  • ne pas saisir de catégories particulières de données (article 9 RGPD) sans base légale vérifiée et information préalable de Quiro ;
  • respecter ses obligations de responsable du traitement.

Le Responsable garantit le Sous-traitant contre toute conséquence d'un manquement à ces obligations.

Sous-traitance ultérieure

Autorisation générale : le Responsable autorise de manière générale le recours, par le Sous-traitant, aux sous-traitants ultérieurs listés en Annexe 3 pour la fourniture du Service.

Information et opposition : en cas d'ajout ou de remplacement d'un sous-traitant ultérieur, le Sous-traitant en informe le Responsable (par tout moyen approprié, notamment via une page dédiée ou une notification) avec un préavis raisonnable. Le Responsable peut, pour un motif légitime tenant à la protection des données, s'y opposer dans un délai de trente (30) jours ; à défaut de solution, le Responsable peut résilier la partie du Service concernée.

Équivalence : le Sous-traitant impose aux sous-traitants ultérieurs des obligations de protection des données substantiellement équivalentes à celles du présent DPA et demeure responsable de leur exécution à l'égard du Responsable.

Transferts hors Union européenne

Le stockage principal et la majorité des traitements sont réalisés dans l'Union européenne (France). Certains sous-traitants ultérieurs (Annexe 3) peuvent traiter des données aux États-Unis ; ces transferts sont encadrés par une décision d'adéquation (EU-US Data Privacy Framework) et/ou par les Clauses Contractuelles Types de la Commission européenne, complétées le cas échéant de mesures supplémentaires. Le Sous-traitant met à disposition du Responsable, sur demande, les garanties applicables.

Sécurité

Les mesures techniques et organisationnelles sont décrites en Annexe 2. Elles peuvent évoluer pour maintenir un niveau de sécurité approprié, sans diminution du niveau de protection.

Violation de données

En cas de violation, le Sous-traitant documente l'incident, prend les mesures de remédiation appropriées, et notifie le Responsable conformément à l'article 5.7. Il appartient au Responsable de procéder, le cas échéant, aux notifications à l'autorité de contrôle et aux personnes concernées.

Assistance aux droits des personnes

Le Service met à disposition du Responsable des fonctionnalités permettant l'accès, la rectification, l'export et la suppression/anonymisation des données. Le Sous-traitant assiste le Responsable pour toute demande ne pouvant être satisfaite par ces fonctionnalités, dans des délais compatibles avec ceux du RGPD.

Sort des données en fin de contrat

À l'expiration ou à la résiliation du Contrat, le Sous-traitant, selon le choix du Responsable : (i) lui restitue les données (export disponible pendant 30 jours) ; puis (ii) supprime ou anonymise les données et les copies existantes sous 90 jours, sauf obligation légale de conservation (notamment les pièces comptables inaltérables conservées pendant les durées légales, voir Politique de Confidentialité). Le Sous-traitant atteste de la suppression sur demande.

Audit

Le Responsable peut demander, au maximum une fois par an (sauf incident ou exigence d'une autorité), des informations démontrant la conformité du Sous-traitant, voire un audit, moyennant un préavis raisonnable (30 jours), pendant les heures ouvrées, sans perturber l'activité, dans le respect de la confidentialité et de la sécurité des autres clients du Sous-traitant. Le Sous-traitant peut satisfaire à cette obligation par la fourniture de documentation, de réponses à un questionnaire, ou d'attestations/rapports de tiers. Les coûts d'un audit sur site sont à la charge du Responsable, sauf non-conformité avérée.

Responsabilité

La responsabilité de chaque Partie au titre du DPA est soumise aux limitations et exclusions des CGV (article 28), sous réserve des dispositions impératives du RGPD. Chaque Partie répond des dommages causés par un traitement réalisé en violation de ses propres obligations au titre du RGPD (article 82 RGPD).

Divers

Le DPA est régi par le droit français et soumis aux mêmes règles de compétence que les CGV (article 36). Si une stipulation est jugée nulle, les autres demeurent en vigueur.

Annexe 1 — Description du traitement

Description du traitement :

  • Objet : fourniture du Service Quiro (gestion opérationnelle d'un établissement de restauration).
  • Nature des opérations : collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, transmission à des sous-traitants ultérieurs, effacement.
  • Finalités : prise et suivi des commandes (y compris commande en ligne par QR code), encaissement, gestion du service et de la cuisine, gestion des stocks et des achats, comptabilité et facturation (y compris facturation électronique), gestion du personnel du Client, click & collect, réservations, statistiques.
  • Durée : durée du Contrat, puis restitution/suppression (article 12).
  • Catégories de personnes concernées : clients finaux du Client (consommateurs) ; personnel du Client ; fournisseurs et contacts professionnels du Client.
  • Catégories de données : identité (nom, prénom) ; coordonnées (e-mail, téléphone) ; données de commande/consommation et de paiement (montants, pourboires ; hors données de carte, traitées par Stripe) ; données du personnel (rôle, permissions, planning, statistiques, date d'embauche, notes) ; données fournisseurs (raison sociale, SIRET, contacts, factures).
  • Données sensibles (art. 9) : non prévues. Le Responsable s'interdit d'en saisir sans base légale et information préalable.

Annexe 2 — Mesures techniques et organisationnelles de sécurité

Le Sous-traitant met en œuvre notamment :

  • Chiffrement en transit (TLS/HTTPS) systématique ;
  • Chiffrement au repos des identifiants sensibles confiés par le Client (AES-GCM 256 bits) ;
  • Hachage des mots de passe et codes PIN (Argon2), jetons de session à durée limitée et secrets distincts (personnel / clients finaux), jetons de rafraîchissement hachés ;
  • Contrôle d'accès par rôles et permissions, cloisonnement par établissement ;
  • Verrouillage anti-bourrage d'identifiants et journaux de sécurité minimisés (e-mail haché, IP anonymisée) ;
  • Inaltérabilité des pièces comptables (déclencheurs base de données) et chaînage cryptographique (SHA-256) des archives ;
  • Hébergement dans l'Union européenne (France, Scaleway) pour le stockage principal ;
  • Sauvegardes régulières et purge automatique des données opérationnelles à l'issue de leur durée de conservation ;
  • Supervision des erreurs avec expurgation des données personnelles avant journalisation ;
  • Gestion des incidents et procédure de notification des violations.

Annexe 3 — Liste des sous-traitants ultérieurs

Liste des sous-traitants ultérieurs (sous-traitant — service — localisation — transfert hors UE) :

  • Scaleway SAS — hébergement, base de données, stockage de fichiers — France (UE) — non.
  • Brevo (Sendinblue SAS) — envoi d'e-mails et de SMS transactionnels — France (UE) — non.
  • Stripe (Stripe Payments Europe Ltd / Stripe, Inc.) — encaissement (abonnement Quiro et paiements des clients finaux), vérification d'identité (KYC) — Irlande (UE) / États-Unis — oui (DPF / CCT).
  • Anthropic (Anthropic PBC) — fonctionnalités d'IA (chat, rapprochement de factures, traduction de menus) — États-Unis — oui (DPF / CCT).
  • FactPulse — transmission des factures électroniques (PDP) — France (UE) — non.
  • IOPOLE — transmission des factures électroniques (PDP), historique — France (UE) — non.
  • Sentry (Functional Software, Inc.) — supervision technique (facultatif, données expurgées) — États-Unis — oui (DPF / CCT).