Politique de confidentialité

Dernière mise à jour : 27 août 2026 — version 2.0 (projet, en attente de relecture par un avocat).

Cette politique décrit les traitements de données personnelles réalisés autour de la plateforme Zestos, éditée par Bilel Aazzouz, personne physique — adresse : 31 rue Porte Dunoise, 45000 Orléans — contact : contact@zestos.fr.

1. Deux rôles distincts

  • Comptes restaurateurs (inscription, gestion du compte, support, et facturation lorsqu'elle existera) : Zestos est responsable de traitement.
  • Données des clients des vitrines (nom, téléphone, email, adresse et instructions de livraison, contenu des commandes, avis) : le restaurant est responsable de traitement ; Zestos agit comme sous-traitant (article 28 RGPD) et ne traite ces données que pour fournir le service au restaurant. La présente politique et les CGUV (article A11) valent instructions documentées de sous-traitance.

2. Données traitées et finalités

| Données | Finalité | Base légale | Durée | |---|---|---|---| | Compte restaurateur (identité, email, établissement) | Fourniture du service, support | Contrat | Durée du compte, puis durées légales de conservation applicables | | Photos de la carte du restaurant | Numérisation du menu par reconnaissance automatique (IA) à l'inscription | Contrat | Durée du compte | | Commandes des clients finals (nom, téléphone, email, panier, adresse et instructions de livraison si ce mode est choisi) | Exécution de la commande et de la livraison par le restaurant, suivi, notification de statut | Contrat (avec le restaurant) | 3 ans après la dernière commande, puis suppression ou anonymisation | | Paiements en ligne | Encaissement par le restaurant | Contrat | Traités par Stripe — Zestos ne stocke aucun numéro de carte | | Avis clients | Retour d'expérience au restaurant | Intérêt légitime | Durée de vie de la vitrine | | Emails transactionnels (confirmations, statuts) | Information du client et du restaurateur | Contrat | Journaux d'envoi conservés au plus 12 mois | | Jetons de notification push (appareils des restaurateurs) | Alerte de nouvelle commande sur l'application de gestion | Contrat | Durée d'enregistrement de l'appareil |

3. Sous-traitants et destinataires

Les données sont hébergées et traitées par des prestataires liés par un accord de traitement des données (DPA) :

  • OVH SAS (France) — hébergement du site et de l'application web ;
  • Convex, Inc. (États-Unis) — base de données applicative, données hébergées dans l'Union européenne (région eu-west-1, Irlande) ;
  • Stripe (Stripe Payments Europe, Ltd — Irlande) — paiements en ligne, encaissés directement par le restaurant ;
  • Cloudflare, Inc. (États-Unis) — réseau, protection du trafic, domaines personnalisés ;
  • Brevo (France) — emails transactionnels ;
  • OpenAI (États-Unis) — reconnaissance automatique des cartes de restaurant : les photos de carte transmises lors de la numérisation du menu lui sont envoyées pour en extraire plats et prix ; selon les conditions de son API, ces contenus ne sont pas utilisés pour entraîner ses modèles ;
  • Apple (APNs) — acheminement des notifications push de l'application de gestion des restaurateurs.

Lorsqu’un membre de l’équipe du restaurant ouvre le lien d’itinéraire, l’adresse de livraison est transmise à Google Maps. Cette transmission n’a lieu qu’à son initiative, pas lors de la simple consultation d’une commande.

Aucune donnée n'est vendue ni transmise à des tiers à des fins publicitaires.

4. Transferts hors Union européenne

Les données applicatives sont hébergées dans l'Union européenne (Irlande). Certains prestataires établis aux États-Unis (Cloudflare, OpenAI, Apple, et Stripe pour une partie de ses traitements) peuvent accéder à des données depuis les États-Unis ; ces transferts sont encadrés par le Data Privacy Framework UE-États-Unis ou par les clauses contractuelles types de la Commission européenne.

5. Cookies

Les vitrines de commande fonctionnent sans cookies publicitaires ni traceurs tiers ; seuls des stockages techniques strictement nécessaires (panier, session de commande) sont utilisés. Le tableau de bord restaurateur utilise des cookies de session d'authentification. Ces stockages techniques sont exemptés de consentement.

6. Sécurité

Chiffrement en transit (TLS), cloisonnement des données par organisation, contrôle d'accès par rôle, secrets gérés côté serveur. Aucune donnée de carte bancaire ne transite par les serveurs de Zestos : la saisie s'effectue sur les pages de paiement hébergées par Stripe.

7. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité.

  • Client d'un restaurant : exercez vos droits directement auprès du restaurant concerné (responsable de traitement) ; Zestos relaiera au restaurant toute demande reçue à contact@zestos.fr.
  • Restaurateur : écrivez à contact@zestos.fr.

Vous pouvez saisir la CNIL (cnil.fr) si vous estimez vos droits méconnus.

8. Évolution du montage

L'exploitation du service a vocation à être transférée à une société constituée par l'éditeur (voir les Conditions générales, article A13). Ce transfert emportera reprise des traitements par la société dans des conditions au moins équivalentes ; la présente politique sera mise à jour et les utilisateurs informés.

zestos© 2026
Pourquoi ZestosContactMentions légalesConditions généralesConfidentialité
zestos
Pourquoi ZestosContactConnexionCréer ma page