Accord de sous-traitance des données personnelles
Annexe 3 aux Conditions générales d'abonnement Qommi — version 1.0 du 5 octobre 2026
Entre :
- Le Restaurant, identifié au bulletin de souscription, agissant en qualité de responsable de traitement ;
- François Bluteau, entrepreneur individuel exerçant sous le nom commercial Lucid, éditeur de Qommi, 71 rue des Alouettes, 84300 Cavaillon (« Qommi »), agissant en qualité de sous-traitant.
Cet accord applique l'article 28 du Règlement général sur la protection des données (RGPD — règlement UE 2016/679). Il fait partie du contrat d'abonnement et a la même durée.
Article 1 — Rôles de chacun
1.1 Le Restaurant décide pourquoi et comment les données de ses clients, de son équipe et de ses livreurs sont utilisées : il est responsable de traitement.
1.2 Qommi exécute ces traitements pour le compte du Restaurant, uniquement pour fournir le Service : il est sous-traitant.
1.3 Pour ses propres besoins (gestion du contrat, facturation, assistance, sécurité de son infrastructure, statistiques anonymes), Qommi agit en tant que responsable de traitement distinct ; ces traitements ne relèvent pas du présent accord.
Article 2 — Description des traitements
| Traitement | Personnes concernées | Données | Finalité | Durée de conservation par défaut |
|---|---|---|---|---|
| Commandes en ligne et au comptoir | Clients du Restaurant | Nom, téléphone, e-mail, adresse de livraison, contenu et historique des commandes, instructions particulières | Recevoir, préparer et livrer les commandes ; informer le client de leur suivi | 3 ans après la dernière commande du client, puis suppression ou anonymisation |
| E-mails automatiques | Clients du Restaurant | E-mail, nom, détail de la commande | Confirmation, commande prête, commande en route | Comme la commande |
| Vérification des adresses | Clients du Restaurant | Adresse de livraison (sans nom ni téléphone) | Vérifier et localiser l'adresse (géocodage IGN) | Aucune conservation au-delà de la commande |
| Comptes équipe | Salariés du Restaurant | Prénom, code à 4 chiffres, rôle, actions horodatées (ex. relevés, commandes saisies) | Accès au Service et traçabilité des actions | Jusqu'à la suppression du compte par le Restaurant ; actions horodatées : comme le registre concerné |
| Livreurs | Livreurs du Restaurant (salariés ou indépendants) | Prénom, identifiant, tournées et commandes livrées, position GPS pendant la tournée | Organiser les livraisons, informer le Restaurant de l'avancement | Position GPS : effacée à la fin de chaque tournée. Historique des livraisons : comme les commandes |
| Hygiène | Salariés du Restaurant (auteurs des relevés) ; éventuellement personnes visibles sur une photo d'étiquette | Prénom de l'auteur, date et heure, photos d'étiquettes, lots, DLC, relevés | Aide à la tenue des registres d'hygiène et de traçabilité | Par défaut 5 ans, ou selon le choix du Restaurant |
| Espace gérant | Gérant et responsables désignés | Identifiants | Administration du Service | Durée du contrat |
Aucune donnée sensible (santé, etc.) n'est prévue. Les allergènes concernent les plats, pas les clients. Le Restaurant s'engage à ne pas saisir de données sensibles dans les champs libres (par exemple une maladie dans les instructions de commande), sauf nécessité et avec l'accord du client.
Durées. Le Restaurant peut demander des durées différentes. À défaut, les durées ci-dessus s'appliquent.
Article 3 — Obligations de Qommi (sous-traitant)
Qommi s'engage à :
- Suivre les instructions documentées du Restaurant, qui résultent du contrat, de cet accord et des réglages du Service. Si une instruction lui semble contraire au RGPD, Qommi en informe immédiatement le Restaurant.
- Ne pas utiliser les données pour son propre compte, ne pas les vendre, ne pas les utiliser pour de la publicité et ne pas les communiquer à des tiers, sauf aux sous-traitants ultérieurs listés à l'Annexe B ou si la loi l'y oblige.
- Garantir la confidentialité : seules les personnes habilitées de Qommi, tenues à la confidentialité, accèdent aux données, et uniquement lorsque c'est nécessaire (installation, assistance, maintenance).
- Assurer la sécurité des données (article 32 RGPD) grâce aux mesures décrites à l'Annexe A.
- Aider le Restaurant à répondre aux demandes des personnes (accès, rectification, effacement, opposition, portabilité, limitation) en retrouvant, corrigeant, exportant ou supprimant les données d'un client sur demande. Si une personne s'adresse directement à Qommi, Qommi transmet sa demande au Restaurant dans un délai de 5 jours ouvrés, sans y répondre lui-même.
- Aider le Restaurant à réaliser une analyse d'impact (AIPD) si elle est nécessaire, notamment pour le suivi GPS, en lui fournissant les informations techniques utiles.
- Notifier toute violation de données (perte, vol, accès non autorisé, fuite) au Restaurant dans les 48 heures après en avoir eu connaissance, par e-mail et téléphone, avec les informations disponibles : nature de la violation, données et personnes concernées, conséquences probables, mesures prises. Le Restaurant reste chargé de notifier la CNIL (sous 72 heures) et, le cas échéant, les personnes concernées ; Qommi l'y aide.
- Tenir un registre des traitements effectués pour le compte de ses clients (article 30.2 RGPD).
- Permettre les vérifications (article 6).
- Supprimer ou restituer les données à la fin du contrat (article 7).
Article 4 — Obligations du Restaurant (responsable de traitement)
Le Restaurant s'engage à :
- disposer d'une base légale pour chaque traitement (en général : exécution de la commande pour ses clients ; contrat de travail ou intérêt légitime pour son équipe et ses livreurs) ;
- informer les personnes : publier une politique de confidentialité sur son Site de commande (un modèle est fourni par Qommi) et informer son équipe et ses livreurs ;
- ne collecter que les données nécessaires et ne pas utiliser le fichier clients pour de la prospection commerciale par e-mail ou SMS sans respecter les règles applicables (consentement ou clients existants pour des produits analogues, avec possibilité de refuser) ;
- tenir son propre registre des traitements ;
- gérer les demandes d'exercice de droits ;
- respecter les règles spécifiques au suivi GPS des livreurs (article 5).
Article 5 — Suivi GPS des livreurs
5.1 Ce que fait Qommi. Pendant une tournée de livraison, l'application livreur transmet la position du téléphone du livreur. Cette position est visible uniquement par le Restaurant, pour suivre l'avancement des livraisons et informer les clients. Elle est effacée à la fin de la tournée. Elle n'est transmise ni aux clients du Restaurant, ni à des tiers, et n'est pas utilisée par Qommi.
5.2 Limites techniques. Le serveur n'accepte une position que lorsque le livreur a une tournée en cours ; le suivi s'arrête à la fin de la tournée. L'application indique au livreur, avant le départ, que sa position sera partagée avec le restaurant pendant la tournée.
5.3 Obligations du Restaurant. Avant toute utilisation, le Restaurant doit :
- informer individuellement chaque livreur, par écrit, avant la première tournée : finalité, données collectées, durée de conservation, destinataires, droits (un modèle de notice est fourni par Qommi) ;
- définir la base légale : en principe l'intérêt légitime du Restaurant à organiser ses livraisons et informer ses clients (livreurs salariés) ou l'exécution du contrat de prestation (livreurs indépendants) ;
- ne pas utiliser le suivi pour contrôler en permanence les livreurs, calculer leur temps de travail, sanctionner des excès de vitesse, ni en dehors des tournées ;
- pour les salariés, respecter le Code du travail : information préalable (article L1222-4), proportionnalité (article L1121-1) et, s'il existe un comité social et économique (CSE), son information-consultation préalable ;
- inscrire ce traitement dans son registre et vérifier si une AIPD est nécessaire.
Article 6 — Vérifications (audits)
Qommi met à disposition du Restaurant, sur demande, les informations nécessaires pour démontrer le respect de ses obligations (description des mesures de sécurité, liste des sous-traitants, attestations de ses prestataires).
Le Restaurant peut faire réaliser un audit, au maximum une fois par an (sauf violation de données), par un auditeur indépendant tenu au secret, avec un préavis de 30 jours. Les frais de l'audit sont à la charge du Restaurant. L'audit ne doit pas perturber le Service ni donner accès aux données des autres clients de Qommi.
Article 7 — Fin du contrat
7.1 Pendant 30 jours après la fin du contrat, le Restaurant peut obtenir l'export de ses données (CSV/PDF) sur demande.
7.2 Ensuite, Qommi supprime définitivement toutes les données personnelles traitées pour le compte du Restaurant, y compris chez ses sous-traitants ultérieurs. Les sauvegardes sont effacées au fil de leur rotation, au plus tard 90 jours après la fin du contrat. Qommi confirme la suppression par écrit sur demande.
7.3 Qommi ne conserve aucune copie, sauf obligation légale (qui serait alors signalée au Restaurant).
Article 8 — Sous-traitants ultérieurs
8.1 Le Restaurant autorise de manière générale Qommi à faire appel aux sous-traitants ultérieurs listés à l'Annexe B.
8.2 Qommi informe le Restaurant par e-mail au moins 30 jours avant tout ajout ou remplacement d'un sous-traitant ultérieur. Le Restaurant peut s'y opposer pour un motif légitime lié à la protection des données dans ce délai. Si aucune solution n'est trouvée, le Restaurant peut résilier sans frais la partie du Service concernée ou, si ce n'est pas possible, le contrat.
8.3 Qommi impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent accord, et reste responsable envers le Restaurant de leur respect.
Article 9 — Localisation des données et transferts hors de l'Union européenne
9.1 Hébergement en Suisse. Les données sont hébergées par Infomaniak Network SA sur des serveurs situés en Suisse. La Suisse n'est pas membre de l'Union européenne, mais la Commission européenne a reconnu qu'elle offre un niveau de protection adéquat (décision 2000/518/CE du 26 juillet 2000, maintenue en vigueur par l'article 45.9 du RGPD et confirmée par le rapport de la Commission du 15 janvier 2024). Ce transfert ne nécessite donc pas de garanties supplémentaires (article 45 RGPD).
9.2 Autres transferts. Qommi ne transfère pas de données vers un pays ne bénéficiant pas d'une décision d'adéquation sans en informer préalablement le Restaurant et sans mettre en place des garanties appropriées (clauses contractuelles types de la Commission européenne ou adhésion du destinataire au cadre de protection des données UE–États-Unis).
Article 10 — Responsabilité
Chaque partie est responsable des manquements qui lui sont imputables, dans les conditions de l'article 82 du RGPD et dans les limites prévues aux Conditions générales d'abonnement, sauf disposition légale impérative contraire.
Article 11 — Contacts
- Restaurant : la personne désignée au bulletin de souscription.
- Qommi : François Bluteau, contact@qommi.fr. Qommi n'a pas désigné de délégué à la protection des données (DPO), cette désignation n'étant pas obligatoire pour son activité.
Annexe A — Mesures de sécurité
- Hébergement : centres de données d'Infomaniak, en Suisse.
- Chiffrement des échanges : toutes les connexions au Service se font en HTTPS (TLS).
- Cloisonnement : chaque Restaurant dispose de sa propre installation du Service, avec ses propres tables de données ; un Restaurant ne peut pas accéder aux données d'un autre.
- Accès :
- espace gérant protégé par identifiant et mot de passe ;
- mots de passe et codes stockés uniquement sous forme d'empreinte (hachage), jamais en clair ;
- codes équipe à 4 chiffres utilisables uniquement depuis la session de la tablette du Restaurant, avec blocage de 5 minutes après 5 erreurs ;
- codes livreurs à 6 chiffres, avec blocage temporaire après des erreurs répétées ;
- identifiants de la boîte e-mail du Restaurant (envoi des e-mails automatiques) rangés dans la configuration du serveur, hors de la base de données et inaccessibles depuis internet.
- Accès de Qommi : limité à l'éditeur et aux personnes habilitées.
- Sauvegardes : sauvegardes automatiques réalisées par l'hébergeur, en Suisse.
- Mises à jour de sécurité : appliquées régulièrement aux composants logiciels.
- Minimisation : positions GPS effacées en fin de tournée ; seule l'adresse (sans nom ni téléphone) est envoyée au service de géocodage.
- Gestion des incidents : analyse et notification au Restaurant sous 48 heures.
Annexe B — Liste des sous-traitants ultérieurs
| Sous-traitant | Service rendu | Données concernées | Localisation | Garantie |
|---|---|---|---|---|
| Infomaniak Network SA, Rue Eugène-Marziano 25, 1227 Les Acacias (Genève), Suisse | Hébergement du logiciel, des bases de données et des sauvegardes | Toutes les données du Service | Suisse | Décision d'adéquation UE (2000/518/CE) |
| Institut national de l'information géographique et forestière (IGN) — Géoplateforme, service public de l'État français | Géocodage : vérification et localisation des adresses de livraison | Adresse de livraison uniquement (sans nom, téléphone ni e-mail) | France (UE) | Établissement public soumis au RGPD |
| Stripe Payments Europe Ltd., Irlande — uniquement lorsque le paiement en ligne sera activé par le Restaurant | Paiement en ligne par carte (Stripe Connect) | Montant, référence de commande, nom et e-mail du client ; les données de carte sont saisies directement chez Stripe et ne transitent pas par Qommi | UE, avec transferts possibles vers les États-Unis | Cadre UE–États-Unis de protection des données et clauses contractuelles types. Pour le traitement des paiements, Stripe agit en partie comme responsable de traitement indépendant, selon ses propres conditions. |
Hors liste — services choisis par le Restaurant. Les e-mails automatiques sont envoyés depuis la boîte e-mail du Restaurant, via son propre fournisseur de messagerie. Ce fournisseur est choisi et contracté directement par le Restaurant ; il n'est pas un sous-traitant de Qommi. Il en va de même du registraire d'un nom de domaine propre au Restaurant.