Aller au contenu principal
SÉCURITÉ · Par conception

Les données de votre restaurant
sont notre priorité absolue.

RestaurantOS est la plateforme à laquelle vous confiez ce qui fait vivre un restaurant au quotidien : réservations, chiffre d’affaires, personnel, informations clients. C’est précisément pour cela que la sécurité n’est ni un ornement ni un document de politique : elle est intégrée dès la première ligne de la conception.

PROMESSES

Trois promesses

Avant d’entrer dans le détail technique, voici les trois promesses les plus importantes. Tout le reste s’y mesure.

Chiffrement

Au repos comme en transit, un chiffrement de niveau bancaire protège vos données.

Les données vous appartiennent

La propriété des données revient à votre restaurant. Nous ne faisons que les conserver.

Emportez-les quand vous voulez

Le jour où vous décidez de partir, nous vous restituons l'intégralité de vos données, à tout moment.

SECTION 01

Protection des données

Depuis le terminal de l’établissement jusqu’à nos serveurs, puis pendant toute la durée de conservation, les données sont chiffrées en permanence. Même si le trafic était intercepté, même si un serveur était physiquement emporté, sans la clé de déchiffrement il faudrait des centaines d’années pour les lire.

Chiffrement en transit

Toutes les communications entre les terminaux de l’établissement et nos serveurs sont chiffrées. HTTPS est obligatoire ; les communications non chiffrées sont refusées.

Chiffrement au repos

Les données dans le cloud sont conservées en sécurité, protégées par un chiffrement de niveau bancaire.

Principe de connaissance nulle

Nous n'utilisons pas du tout de mots de passe — la connexion se fait uniquement via un compte Google ou une passkey, si bien que nous ne stockons jamais aucun mot de passe. Par ailleurs, le cœur sensible de vos informations personnelles, comme les données de paiement, ne peut être lu directement, pas même par notre propre personnel. Nous visons une conception dans laquelle, même en cas de fuite, nous ne détenons pas la « clé » permettant de les restituer.

SECTION 02

Infrastructure et exploitation

Les bases cloud que nous utilisons et les mécanismes d’exploitation qui protègent les données.

Hébergement
Exploité sur une base cloud à haute fiabilité
Stockage des données
Conservées de manière sécurisée, sous forme chiffrée
Sauvegardes
Sauvegardées automatiquement à intervalles réguliers
Stabilité de service
Exploité de façon stable, avec un objectif de haute disponibilité
SECTION 03

Contrôle d’accès

Qui accède à quelles données : nous le gérons strictement, sur le plan technique comme sur le plan opérationnel.

  • Contrôle d'accès basé sur les rôles (RBAC) — droits finement séparés entre propriétaire / responsable / personnel / temps partiel
  • Prise en charge de l'authentification Passkey (clé d'accès) — une méthode de connexion plus sûre, sans dépendre des mots de passe
  • Journaux d'audit — toutes les opérations importantes (export de données, changement de droits, ajout de personnel, etc.) sont enregistrées
  • Gestion des sessions — les sessions inactives pendant un certain temps sont déconnectées automatiquement
  • L'accès de notre personnel aux données de production se limite au strict minimum, uniquement sur demande de support, et toutes les opérations sont journalisées
SECTION 04

Notre position sur la vie privée

Vos données vous appartiennent. Nous ne les vendrons jamais à des tiers et ne les utiliserons jamais pour du ciblage publicitaire.

  • Nous ne vendons ni ne cédons vos informations personnelles à des tiers
  • Nous ne les utilisons jamais pour du ciblage publicitaire ni pour du suivi comportemental
  • Après anonymisation (suppression des informations permettant d'identifier une personne), vos données peuvent être utilisées comme données d'entraînement de notre IA
  • À la clôture du compte, nous supprimons totalement les données que nous détenons sous 30 jours
  • Si un transfert à l'étranger devait survenir, nous l'indiquons toujours au préalable
SECTION 05

Conformité réglementaire

Les réglementations que nous respectons aujourd’hui et celles que nous prévoyons d’aborder — écrites honnêtement.

Conformité actuelle

  • Loi sur la protection des informations personnelles (Japon) — sur l'ensemble du parcours : collecte, utilisation, conservation.
  • Lignes directrices relatives au commerce électronique et aux transactions de biens informationnels — le socle de la fourniture de services en ligne.
  • Loi japonaise sur les transactions commerciales spécifiées — respect de l'obligation de mentions légales (voir la page correspondante).

Travaux à venir

  • Obtenir la certification Privacy Mark (P-Mark).
  • Obtenir la certification ISMS (ISO/IEC 27001).
  • Conformité au RGPD (pour les clients de l'UE).
  • Rapport SOC 2 Type II (pour les grandes chaînes).

* Les éléments « travaux à venir » ci-dessus ne sont pas encore obtenus. Dès qu’ils le seront, nous mettrons cette page à jour et afficherons les badges de certification.

SECTION 06

Signalement de vulnérabilités

Si vous trouvez un problème de sécurité dans RestaurantOS, faites-le nous savoir. Nous répondons honnêtement aux signalements honnêtes.

Où l’envoyer

L’adresse dépend de ce que vous avez trouvé. Pour l’application Restaurant OS elle-même, utilisez la fonction « rapport de bug » intégrée. Pour ce site web (restaurant.plugin-os.ai), utilisez le formulaire de contact en choisissant le type « Signalement de sécurité ». Merci d’y joindre, autant que possible, les étapes de reproduction et la portée de l’impact.

Nos engagements

  • Nous envoyons une première réponse sous 48 heures.
  • Si nous rendons public le nom de la personne qui signale, nous demandons toujours son autorisation au préalable.
  • Nous n'engageons pas de poursuites judiciaires contre les personnes qui signalent de bonne foi.
  • Pour les signalements importants, nous adressons nos remerciements une fois la correction effectuée.
SECTION 07

Questions fréquentes

Q.Que deviennent les données de notre restaurant si vous êtes piratés ?

En cas d'incident, nous vous contactons rapidement et effectuons les déclarations exigées par la loi. Nous disposons d'un dispositif permettant de restaurer depuis les sauvegardes, et les données chiffrées restent indéchiffrables même si un attaquant parvient à les emporter.

Q.Que deviennent mes données si le service RestaurantOS s'arrête ?

Si l'arrêt du service est décidé, nous vous prévenons au moins 90 jours à l'avance ; pendant ce délai, vous pouvez télécharger l'intégralité de vos données au format CSV / JSON. Passé ce délai, les données sont totalement supprimées.

Q.Votre personnel peut-il consulter nos données sans autorisation ?

Non. L'accès aux données de production n'a lieu que sur demande de support, et se limite aux opérations strictement nécessaires. Tous les accès sont consignés dans les journaux d'audit et, si besoin, nous vous en communiquons l'historique.

Q.Nos données risquent-elles de se mélanger avec celles d'un autre restaurant ?

Les données de chaque établissement sont totalement isolées sur le plan logique dans la base de données (isolation par ID de tenant). Il n'est techniquement pas possible qu'un établissement voie celles d'un autre.

Q.Les coordonnées de clients que nous saisissons seront-elles utilisées pour entraîner votre IA ?

Les fonctions d'IA s'appuient sur les données présentes dans votre établissement. Par ailleurs, après anonymisation (suppression des informations permettant d'identifier une personne), vos données peuvent être utilisées comme données d'entraînement de nos modèles d'IA.