Mentions légales
Politique de confidentialité
Mise à jour : août 2026
Télécharger en PDFNous prenons au sérieux la protection de vos données personnelles et les traitons de manière confidentielle, conformément au règlement général sur la protection des données (RGPD), à la loi fédérale allemande sur la protection des données et à la présente politique.
Deux rôles, et lequel s'applique quand
Flavoso traite des données dans deux rôles distincts, et cela détermine à qui vous vous adressez.
- Pour tout ce qui concerne flavoso.com, app.flavoso.com, admin.flavoso.com et docs.flavoso.com, nous sommes responsable du traitement : la consultation de ces pages, le compte d'un établissement, la facturation, l'assistance.
- Pour tout ce qui se passe sur la page de commande d'un établissement (commandes, réservations, données des clients) , c'est cet établissement qui est responsable du traitement. Nous y sommes sous-traitant au sens de l'article 28 du RGPD et n'agissons que sur ses instructions. Les demandes des clients concernant leurs données sont traitées par l'établissement ; nous les lui transmettons.
Responsable du traitement
Le responsable du traitement des données sur ce site est :
Ulrich Henne, Neuffenstraße 4, 71126 Gäufelden, Allemagne, imprint@flavoso.com, téléphone +49 151 11355044
Aucun délégué à la protection des données n'a été désigné. Les conditions de l'article 37 du RGPD et du § 38 BDSG ne sont pas réunies : moins de vingt personnes sont employées en permanence au traitement automatisé, et ni le suivi régulier et systématique à grande échelle de personnes ni le traitement à grande échelle de catégories particulières de données ne relèvent de notre activité de base.
Hébergement
Ce site et tous les services associés fonctionnent sur un serveur de Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Allemagne. Le serveur est situé en Allemagne. La base de données y tourne également : nous exploitons Supabase nous-mêmes sur ce même serveur, il n'y a donc aucun autre prestataire intermédiaire. Hetzner traite les données pour notre compte dans le cadre d'un contrat de sous-traitance conforme à l'article 28 du RGPD. La base légale est notre intérêt légitime à une mise à disposition sûre et efficace (article 6, paragraphe 1, point f, du RGPD).
Fichiers journaux du serveur
À l'ouverture d'une page, le serveur collecte et enregistre automatiquement des informations transmises par votre navigateur, notamment :
- type et version du navigateur
- système d'exploitation utilisé
- URL de provenance
- nom d'hôte de l'appareil qui se connecte
- heure de la requête au serveur
- adresse IP tronquée
Ces données ne sont pas croisées avec d'autres sources et servent uniquement au bon fonctionnement technique et à la défense contre les attaques. La base légale est l'article 6, paragraphe 1, point f, du RGPD. Les fichiers journaux sont supprimés au plus tard après sept jours.
Cookies et stockage local
Nous utilisons très peu de cookies, et la plupart sont techniquement nécessaires :
- flavoso-consent : votre réponse à la question sur la mesure d'audience. Nous devons la conserver pour la respecter. Six mois.
- flavoso-theme et le choix de la langue : mode clair ou sombre et langue de lecture. Un an.
- Cookies de connexion : uniquement si vous avez un compte et êtes connecté. Ils portent la session et expirent avec elle.
- flavoso-visitor : un nombre aléatoire pour la mesure d'audience. Déposé uniquement avec votre consentement et supprimé en cas de retrait. Six mois.
La base légale des cookies nécessaires est l'article 6, paragraphe 1, point f, du RGPD combiné au § 25, paragraphe 2, no 2, TDDDG ; pour la mesure d'audience, votre consentement au sens de l'article 6, paragraphe 1, point a, du RGPD et du § 25, paragraphe 1, TDDDG.
Mesure d'audience
Nous comptons le nombre d'ouvertures des pages de ce site. Cela se fait sur nos propres serveurs en Allemagne, sans Google Analytics et sans aucun autre service tiers. Sans votre consentement, rien n'est mesuré : si vous refusez ou ne répondez pas, aucun enregistrement n'est créé. Si vous acceptez, nous enregistrons le chemin ouvert sans ses paramètres, le domaine d'origine, le type d'appareil (mobile, tablette, ordinateur), la langue, la durée de consultation et l'heure. Les visites répétées sont regroupées par une valeur courte irréversible dérivée de votre adresse IP et de votre navigateur, calculée uniquement sur le serveur et renouvelée chaque jour ; nous ne conservons pas votre adresse IP elle-même. De plus, avec votre consentement, nous déposons un identifiant aléatoire dans votre navigateur (cookie « flavoso-visitor », six mois) et lisons le fuseau horaire de votre appareil. Nous en déduisons le pays estimé, le navigateur et le système d'exploitation, ainsi que la distinction entre visite nouvelle et visite récurrente. L'identifiant est un nombre aléatoire sans lien avec votre personne et est de nouveau haché avant d'être enregistré. Aucun profil n'est constitué, aucun rapprochement avec d'autres données n'a lieu, et rien n'est transmis à des tiers ni utilisé à des fins publicitaires. La base légale est l'article 6, paragraphe 1, point a, du RGPD, et pour le dépôt et la lecture sur votre terminal également le § 25, paragraphe 1, TDDDG. Vous pouvez retirer votre consentement à tout moment via « Réglages cookies » dans le pied de page ; l'identifiant est alors supprimé. Le retrait vaut pour l'avenir et n'affecte pas la licéité du traitement effectué jusque-là. Les données sont supprimées au plus tard après 400 jours.
Utilisation de l'espace connecté
Afin de savoir quelles parties du service sont réellement utilisées et où la configuration bloque, nous comptons dans l'espace connecté quel domaine a été ouvert et combien de temps a duré une étape de l'assistant de configuration. Seule une somme par établissement, par jour et par domaine est enregistrée, sans identifiant de la personne agissante et sans heure. Il est donc impossible d'en déduire qui a fait quoi et quand. Rien n'est déposé sur votre appareil ni lu depuis celui-ci à cette fin ; le § 25 TDDDG n'est pas concerné. Les bases juridiques sont l'art. 6, § 1, point b) du RGPD pour la fourniture et l'amélioration du service dû contractuellement, et l'art. 6, § 1, point f) du RGPD pour notre intérêt légitime à disposer d'un produit dont nous pouvons vérifier l'ergonomie. Les chiffres sont supprimés au bout de 400 jours. Les événements pertinents pour la sécurité dans l'espace connecté sont journalisés séparément et de manière nominative, parce que nous devons pouvoir en apporter la preuve.
Inscription et compte
Lorsque vous créez un compte, nous traitons les données fournies : adresse e-mail, mot de passe (uniquement sous forme d'empreinte irréversible), nom de l'établissement, adresse, numéro de téléphone, rôle dans l'équipe et, si vous l'activez, les éléments de la double authentification. S'y ajoutent des données techniques comme la date de la dernière connexion. La base légale est l'exécution du contrat (article 6, paragraphe 1, point b, du RGPD).
Données des clients d'un établissement
Les commandes, réservations, adresses de livraison, notes à la cuisine et cartes de fidélité appartiennent à l'établissement concerné. Nous les conservons sur le même serveur en Allemagne, séparées par établissement, et ne les traitons que pour fournir le service. Entre le client et l'établissement, la base légale est en règle générale l'article 6, paragraphe 1, point b, du RGPD. Nous agissons en qualité de sous-traitant ; le détail figure en annexe de nos conditions générales.
Traitement des paiements
Nos propres abonnements sont facturés via Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Dublin 2, Irlande. Stripe traite les données de paiement sous sa propre responsabilité ; ses règles de confidentialité s'appliquent en complément. Nous ne voyons ni numéro de carte complet ni identifiants bancaires.
Si un client paie en ligne sur la page de commande d'un établissement, le paiement passe par le compte que l'établissement a lui-même connecté. Peuvent être connectés Stripe, PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxembourg) et Mollie (Mollie B.V., Amsterdam, Pays-Bas). L'argent va directement à l'établissement ; nous ne devenons à aucun moment bénéficiaire du paiement et ne détenons jamais de fonds de tiers. La base légale est l'article 6, paragraphe 1, point b, du RGPD.
Envoi d'e-mails
Les confirmations, notifications et invitations sont envoyées via Amazon Simple Email Service. Le prestataire est Amazon Web Services EMEA SARL, 38 avenue John F. Kennedy, L-1855 Luxembourg. L'envoi passe par la région de Francfort-sur-le-Main (eu-central-1) : les contenus sont donc traités dans l'Union européenne. Amazon traite les données pour notre compte au sens de l'article 28 du RGPD. La base légale est l'article 6, paragraphe 1, point b, du RGPD.
Envoi de SMS
Les notifications par SMS aux clients sont envoyées via seven communications GmbH & Co. KG, Marktplatz 6, 55232 Alzey, Allemagne. Sont transmis le numéro de mobile et le texte du message. L'établissement décide si et à quels moments un SMS part. La base légale est l'article 6, paragraphe 1, point b, du RGPD.
Notifications push dans l'application
Si vous utilisez notre application et autorisez les notifications push, votre appareil reçoit un identifiant du système d'exploitation. Nous le conservons afin de pouvoir envoyer des messages à cet appareil précis et le transmettons pour l'envoi à Firebase Cloud Messaging de Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande. La base légale est votre consentement, révocable à tout moment dans les réglages de votre appareil (article 6, paragraphe 1, point a, du RGPD). Sans autorisation, aucun identifiant n'est conservé.
Cartes, adresses et zones de livraison
Pour rechercher votre restaurant, vérifier les adresses de livraison et afficher la carte dans le tableau de bord, nous utilisons des services de Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande (Maps, Places, Geocoding). L'adresse saisie est transmise à Google ; à l'affichage d'une carte, votre navigateur établit en outre une connexion directe avec Google et transmet votre adresse IP. Les cartes ne sont chargées que dans l'espace connecté et uniquement là où une zone de livraison est modifiée ou une adresse vérifiée. La base légale est l'article 6, paragraphe 1, point b, du RGPD, car sans cette vérification ni la zone de livraison ni la livraison ne seraient possibles.
Pour les zones de livraison calculées selon la distance de conduite, nous utilisons OpenRouteService du Heidelberg Institute for Geoinformation Technology (HeiGIT gGmbH), Berliner Straße 45, 69120 Heidelberg, Allemagne. Seules les coordonnées de l'établissement et la durée de trajet souhaitée sont transmises, aucune donnée de client.
Outre Google, nous interrogeons deux autres services d'adresses pour les mêmes tâches, car aucun ne connaît toutes les adresses : Photon de Komoot GmbH, Chausseestraße 111, 10115 Berlin, Allemagne, et Nominatim de la OpenStreetMap Foundation, St John's Innovation Centre, Cowley Road, Cambridge CB4 0WS, Royaume-Uni. Pour la liste des localités autour d'un établissement, nous interrogeons en plus l'API Overpass du projet OpenStreetMap. Seule l'adresse recherchée ou la position de l'établissement est transmise, et la requête part de notre serveur, pas de votre navigateur. Le Royaume-Uni fait l'objet d'une décision d'adéquation de la Commission européenne. La base légale est l'art. 6, § 1, b) du RGPD.
Transmission à la cuisine et à la caisse
Un établissement peut transmettre chaque commande entrante vers une destination qu'il saisit lui-même : une adresse e-mail de sa cuisine, ou une adresse (webhook) que lui indique sa caisse ou son logiciel de gestion. Des connecteurs directs vers certains fabricants de caisses sont préparés mais ne sont pas utilisables actuellement ; tant que c'est le cas, rien ne leur est transmis. Sont transmis les éléments de la commande : lignes, montants, horaire et, si l'établissement l'a paramétré, nom et adresse de livraison du client. La destination est choisie par l'établissement ; nous n'avons pas de contrat avec le prestataire qui se trouve derrière. La base légale est l'art. 6, § 1, b) du RGPD.
Fonctions faisant appel à l'intelligence artificielle
À plusieurs endroits, nous utilisons des modèles de langage de Google Ireland Limited (Gemini) : pour l'assistant qui répond aux questions sur le produit, pour l'import d'une carte depuis un fichier ou une photo, pour la traduction de la carte en d'autres langues et pour les brouillons de réponse de l'assistance. N'est transmis que ce qui est nécessaire à la tâche : votre question accompagnée du texte du manuel, la carte téléversée, ou le texte de votre demande d'assistance. Les données de paiement, les mots de passe et les données des clients issues des commandes ne sont pas envoyés au modèle. Google traite les données pour notre compte ; selon les conditions qui nous sont applicables, elles ne servent pas à entraîner les modèles. La base légale est l'article 6, paragraphe 1, point b, du RGPD, et pour l'assistance notre intérêt légitime à un traitement rapide (article 6, paragraphe 1, point f, du RGPD).
Conformément à l'article 50 du règlement (UE) 2024/1689 (règlement sur l'IA), nous précisons : l'assistant est un système d'IA, vous n'y parlez pas à un humain. Les cartes traduites, les cartes importées et les brouillons de l'assistance sont générés par machine et relus par une personne avant publication. Aucun modèle ne prend de décision produisant des effets juridiques.
Assistance
Si vous écrivez à support@flavoso.com, nous traitons votre adresse e-mail, votre nom et le contenu de votre message afin de répondre. La base légale est l'article 6, paragraphe 1, point b, du RGPD lorsqu'il s'agit d'un contrat, sinon l'article 6, paragraphe 1, point f. Les demandes sont conservées trois ans après leur clôture afin que nous connaissions l'historique en cas de relance ; elles sont ensuite supprimées.
Transferts vers des pays tiers
Nos données se trouvent en Allemagne. Trois des prestataires cités appartiennent à des groupes dont le siège est aux États-Unis, de sorte qu'un accès depuis un pays tiers ne peut être exclu : Amazon Web Services, Google et Stripe. Tous trois sont certifiés au titre du cadre de protection des données UE-États-Unis, pour lequel la Commission européenne a adopté une décision d'adéquation le 10 juillet 2023 (article 45 du RGPD). En complément, les clauses contractuelles types de la Commission ont été conclues avec les trois (article 46, paragraphe 2, point c, du RGPD).
Communication aux autorités
Nous ne communiquons des données aux autorités publiques que dans la mesure où la loi nous y oblige. Depuis le 18 août 2026, les autorités judiciaires de tous les États membres de l'Union européenne peuvent nous enjoindre directement, dans le cadre de procédures pénales, de produire ou de conserver des données (règlement (UE) 2023/1543). Nous vérifions la forme de chaque injonction et ne transmettons que la catégorie de données expressément visée. La base juridique est l'article 6, paragraphe 1, point c), du RGPD, combiné à ce règlement.
C'est l'autorité d'émission qui vous informe d'une injonction vous concernant (article 13 du règlement). Il nous est interdit de vous informer lorsque l'autorité l'exige afin de ne pas compromettre l'enquête. Lorsqu'une injonction porte sur les données des clients d'un établissement, nous en informons l'établissement en tant que responsable du traitement, sauf interdiction. Une injonction de conservation peut avoir pour effet qu'une demande d'effacement ne puisse pas être exécutée dans l'immédiat.
Durées de conservation
- Fichiers journaux du serveur : sept jours.
- Mesure d'audience : 400 jours au maximum, immédiatement en cas de retrait.
- Compte et données de l'établissement : pendant toute la durée du contrat, puis 30 jours pour l'export et la restauration, puis suppression.
- Commandes, réservations et données des clients : selon les instructions de l'établissement concerné, au plus tard jusqu'à 30 jours après la fin du contrat.
- Factures et pièces comptables : dix ans en vertu du § 147 du code fiscal allemand et du § 257 du code de commerce allemand. Ce délai prime sur une demande d'effacement.
- Demandes d'assistance : trois ans après clôture.
Vos droits
Vous disposez à tout moment du droit de :
- accéder à vos données enregistrées (article 15 du RGPD)
- faire rectifier des données inexactes (article 16 du RGPD)
- demander l'effacement (article 17 du RGPD)
- limiter le traitement (article 18 du RGPD)
- obtenir la portabilité de vos données (article 20 du RGPD)
- vous opposer à un traitement fondé sur un intérêt légitime (article 21 du RGPD)
- retirer un consentement donné, avec effet pour l'avenir (article 7, paragraphe 3, du RGPD)
Pour exercer vos droits, écrivez à imprint@flavoso.com. Un compte peut par ailleurs extraire ses données à tout moment : sous Export dans le tableau de bord, les commandes, les clients, les réservations et la carte sont disponibles sous forme de fichier.
Vous avez également le droit de déposer une réclamation auprès d'une autorité de contrôle. L'autorité compétente pour nous est le délégué du Land de Bade-Wurtemberg à la protection des données et à la liberté d'information, Lautenschlagerstraße 20, 70173 Stuttgart, Allemagne. Vous pouvez aussi saisir l'autorité de votre lieu de résidence.
Pas de décision automatisée individuelle
Aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant ou vous affectant de manière significative n'est prise (article 22 du RGPD). Il n'y a pas de profilage à des fins publicitaires.
Sécurité de la transmission
Ce site utilise un chiffrement TLS. Vous reconnaissez une connexion chiffrée au « https:// » dans la barre d'adresse de votre navigateur. Les mots de passe ne sont conservés que sous forme d'empreinte irréversible, et les accès aux données d'un établissement sont cloisonnés par établissement au niveau de la base de données.
Modifications de cette politique
Nous adaptons cette politique dès que des changements dans nos traitements ou dans le droit l'exigent. La version en vigueur est toujours disponible sur cette page ; la date ci-dessus en indique l'état.