Politique de confidentialité
Dernière mise à jour : [PLACEHOLDER : date de dernière révision]
[PLACEHOLDER : raison sociale de l'entité juridique](l'« Éditeur ») traite des données à caractère personnel dans le cadre du service Hestia. Cette politique décrit quelles données sont collectées, pourquoi, et par qui elles sont sous-traitées. Le responsable du traitement peut être contacté à [PLACEHOLDER : adresse e-mail du délégué à la protection des données / contact RGPD].
1. Données collectées
Le Service traite les catégories de données suivantes :
- Données de compte : adresse e-mail, nom affiché, rôle dans l'établissement.
- Données de l'établissement : nom, adresse, personne responsable, informations nécessaires à l'affichage réglementaire des allergènes.
- Données métier : ingrédients, recettes, plats, statuts allergènes, photos d'étiquettes éventuellement associées à un ingrédient.
- Données de facturation : traitées directement par Stripe, notre prestataire de paiement.
- Journal d'audit : chaque modification est horodatée et attribuée à l'utilisateur qui l'a effectuée.
2. Finalités du traitement
Ces données sont traitées pour fournir le Service (construction de la matrice allergènes, gestion des accès de l'équipe, facturation), assurer la sécurité du Service (journal d'audit, isolation des données entre établissements) et, le cas échéant, communiquer avec le client (e-mails transactionnels : bienvenue, invitation d'un membre d'équipe, réinitialisation de mot de passe).
3. Sous-traitants
Les prestataires suivants traitent des données pour le compte de l'Éditeur :
- Supabase — hébergement de la base de données et authentification.
- Stripe — traitement des paiements et de la facturation.
- Resend — envoi des e-mails transactionnels.
- Sentry — suivi des erreurs techniques (peut inclure des métadonnées de requête).
- Vercel — hébergement de l'application et statistiques de fréquentation anonymisées.
[PLACEHOLDER : confirmer la localisation d'hébergement des données (UE/hors UE) et, le cas échéant, les garanties de transfert applicables].
4. Base légale
Le traitement repose sur l'exécution du contrat d'abonnement (fourniture du Service) et, pour certains traitements accessoires, sur l'intérêt légitime de l'Éditeur (sécurité, prévention de la fraude).
5. Durée de conservation
Les données sont conservées pendant la durée de l'abonnement, puis [PLACEHOLDER : durée de conservation après résiliation du compte].
6. Droits des personnes concernées
Conformément au RGPD, toute personne dispose d'un droit d'accès, de rectification, d'effacement, de limitation et de portabilité de ses données, ainsi que du droit de s'opposer à leur traitement. Ces droits peuvent être exercés auprès de [PLACEHOLDER : adresse e-mail de contact RGPD]. Toute personne dispose également du droit d'introduire une réclamation auprès de l'autorité de contrôle compétente.
7. Sécurité
L'accès aux données de chaque établissement est isolé au niveau de la base de données elle-même (sécurité au niveau des lignes), en plus des contrôles applicatifs — un établissement ne peut jamais accéder aux données d'un autre établissement.