MiamOS est un logiciel de gestion des réservations édité par Aikiro Lab. La protection des données personnelles est au cœur de sa conception : hébergement dans l'Union européenne, aucune revente de données, cloisonnement strict entre établissements. Cette politique explique qui traite quelles données, à quelles fins, sur quelle base légale, avec quels prestataires, pendant combien de temps, et comment exercer ses droits.
1. Deux catégories de personnes, deux rôles distincts
MiamOS traite les données de deux publics différents, avec des rôles juridiques différents :
a) Le restaurateur et son personnel (utilisateurs du logiciel). Pour les données du compte du Restaurant et de ses utilisateurs, MiamOS (Aikiro Lab) est responsable de traitement.
b) Les convives du Restaurant (données de réservation transitant par l'outil). Ces données sont mises dans l'outil à la demande du Restaurant, qui décide d'utiliser MiamOS pour gérer sa salle. Pour ces données, le Restaurant est responsable de traitement et MiamOS est sous-traitant (article 28 RGPD ; voir l'article 8 des CGU/CGV). Concrètement : c'est le Restaurant qui décide quelles données de convives il traite et à quelles fins ; MiamOS ne fait qu'exécuter, en toute confidentialité, pour lui fournir le Service.
Cas particulier du score de fiabilité (anti no-show). Lorsque le score de fiabilité d'un convive reflète son comportement au-delà d'un seul établissement (historique de présences, no-shows et annulations à l'échelle du réseau des restaurants utilisant MiamOS), MiamOS agit, pour ce traitement précis, en qualité de responsable de traitement, sur la base de son intérêt légitime à prévenir les no-shows qui pénalisent l'ensemble des restaurateurs. Ce score reste un simple outil d'aide à la décision : la décision finale (accepter, refuser, demander une empreinte) appartient toujours au Restaurant.
2. Données collectées, par catégorie de personne
Côté restaurateur (utilisateur du logiciel)
- identité du représentant et des utilisateurs autorisés ;
- raison sociale, SIRET du Restaurant ;
- adresse email, numéro de téléphone ;
- identifiants de connexion (via Supabase Auth ; mot de passe conservé sous forme hachée, jamais en clair).
Côté convive (via la réservation, le widget ou l'application)
- nom, prénom ;
- numéro de téléphone ;
- adresse email (facultative) ;
- date, heure et nombre de couverts de la réservation ;
- préférences et allergies éventuelles (facultatif) ;
- score de fiabilité (historique de présences, no-shows et annulations) visible par le Restaurant concerné ;
- le cas échéant, si la fonctionnalité anti no-show est activée par le Restaurant : identifiants techniques Stripe (identifiant client, identifiant de moyen de paiement, identifiant d'intention d'enregistrement). Le numéro de carte bancaire (PAN) n'est jamais collecté ni stocké par MiamOS ; il est traité exclusivement par Stripe, certifié PCI-DSS niveau 1.
Point d'attention sur les allergies. Les allergies peuvent constituer une donnée de santé au sens de l'article 9 du RGPD. Elles ne sont traitées que si le convive les renseigne volontairement, sur la base de son consentement explicite, dans le seul but d'assurer sa sécurité lors du repas. Elles sont supprimées avec la fiche du convive ou sur simple demande.
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Création et gestion du compte du Restaurant, authentification | Exécution du contrat |
| Gestion des réservations et du fichier client du Restaurant | Pour le Restaurant : intérêt légitime / exécution de sa relation avec le convive. MiamOS agit ici comme sous-traitant. |
| Envoi des notifications de réservation (confirmation, rappel J-1) | Intérêt légitime du Restaurant / exécution de la réservation |
| Traitement des allergies et préférences | Consentement explicite du convive |
| Score de fiabilité anti no-show | Intérêt légitime (prévention des no-shows) |
| Empreinte bancaire anti no-show (optionnelle) | Exécution du contrat entre le Restaurant et son convive, sur activation par le Restaurant |
| Facturation et obligations comptables (relation Aikiro-Restaurant) | Obligation légale |
| Sécurité, journalisation, prévention de la fraude | Intérêt légitime |
| Statistiques agrégées et anonymisées d'amélioration du Service | Données anonymisées, hors champ du RGPD |
4. Destinataires et prestataires (sous-traitants ultérieurs)
Les données sont accessibles au seul Restaurant concerné (cloisonnement strict : un Restaurant ne voit jamais les données d'un autre) et, pour les besoins techniques du Service, aux prestataires ci-dessous. Aucune donnée n'est vendue, louée ni cédée à des fins commerciales.
| Prestataire | Rôle | Localisation | Garanties |
|---|---|---|---|
| Supabase Inc. | Base de données, authentification, stockage | UE — région AWS eu-west-1 (Irlande) | Accord de sous-traitance (DPA) ; clauses contractuelles types pour tout accès depuis les États-Unis |
| Hostinger International Ltd | Hébergement du site web | Union européenne | Sous-traitant, hébergement UE |
| Stripe (Stripe Payments Europe, Ltd.) | Empreinte bancaire anti no-show (optionnelle) | UE (Irlande), transferts éventuels US | Certifié PCI-DSS niveau 1 ; clauses contractuelles types |
| Meta Platforms Ireland Ltd (WhatsApp Cloud API) | Notifications de réservation | UE (Irlande), transferts éventuels hors UE | Accord de traitement des données et clauses contractuelles types |
| Google (Google Fonts) | Polices d'écriture du site | Serveurs Google (transfert IP) | Voir section 5 |
5. Hébergement dans l'UE et transferts hors UE
Les données du Service sont hébergées dans l'Union européenne (Supabase, région Irlande ; Hostinger, UE). C'est un choix assumé et un engagement de MiamOS.
Par transparence : lorsqu'une page du site charge des polices d'écriture depuis les serveurs Google Fonts, l'adresse IP du visiteur est transmise à Google au moment du chargement. De même, certaines fonctionnalités (notifications WhatsApp via Meta, empreinte bancaire via Stripe) peuvent impliquer des transferts hors UE, encadrés par les clauses contractuelles types de la Commission européenne. MiamOS travaille à la suppression de tout transfert non strictement nécessaire (auto-hébergement des polices et librairies techniques).
6. Vos droits
Conformément aux articles 15 à 22 du RGPD, toute personne concernée dispose des droits suivants :
- droit d'accès : savoir quelles données sont traitées ;
- droit de rectification : corriger des données inexactes ;
- droit à l'effacement (« droit à l'oubli ») ;
- droit à la limitation du traitement ;
- droit à la portabilité : récupérer ses données dans un format réutilisable ;
- droit d'opposition, notamment au profilage lié au score de fiabilité fondé sur l'intérêt légitime ;
- s'agissant du score de fiabilité, droit d'obtenir une intervention humaine, d'exprimer son point de vue et de contester le résultat : le score n'est qu'une aide, la décision finale relève toujours du Restaurant.
Comment exercer ces droits. Pour les données de réservation (dont le Restaurant est responsable de traitement), le convive s'adresse en priorité au Restaurant ; MiamOS assiste ce dernier pour répondre. Pour les données du compte restaurateur et pour le score de fiabilité inter-établissements (dont MiamOS est responsable), la demande peut être adressée directement à MiamOS.
Pour exercer vos droits : 0693 32 21 97contact@miamali.re
MiamOS ou le Restaurant répond dans un délai d'un (1) mois à compter de la demande, prolongeable de deux (2) mois pour les demandes complexes. Une pièce d'identité peut être demandée en cas de doute raisonnable sur l'identité du demandeur.
7. Durées de conservation
Les données ne sont pas conservées au-delà de ce qui est nécessaire.
| Catégorie de données | Durée de conservation |
|---|---|
| Compte restaurateur et identifiants | Durée du contrat, puis suppression sous 90 jours après résiliation |
| Données de facturation et comptables | 10 ans (obligation légale) |
| Documents contractuels / preuve | 5 ans après la fin du contrat |
| Réservations des convives (base active) | Durée du contrat du Restaurant ; restitution puis suppression sous 30 à 90 jours en fin de contrat |
| Fiche client du Restaurant (convive récurrent) | Tant que le Restaurant l'utilise ; purge ou anonymisation après 3 ans sans nouvelle réservation |
| Score de fiabilité | Purgé après 3 ans d'inactivité du convive |
| Préférences et allergies (consentement) | Jusqu'au retrait du consentement, à la suppression de la fiche, ou sur demande |
| Références Stripe (empreinte anti no-show) | Supprimées après réservation honorée ou fenêtre no-show close |
| Journaux de connexion et de sécurité | 12 mois maximum |
| Messages de contact et de support | Durée du traitement puis jusqu'à 3 ans |
8. Sécurité
MiamOS met en œuvre des mesures techniques et organisationnelles appropriées : hébergement UE, chiffrement des données en transit et au repos, hachage des mots de passe, cloisonnement des accès par établissement, journalisation et contrôle des accès, minimisation des données collectées.
9. Réclamation auprès de la CNIL
Toute personne estimant que ses droits ne sont pas respectés peut introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr.
10. Modification de la présente politique
La présente politique peut être mise à jour pour tenir compte d'évolutions légales, techniques ou du Service. La version applicable est celle en vigueur à la date de consultation.
Contact délégué à la protection des données / demandes RGPD : contact@miamali.re.
