Les données de votre restaurant
sont notre priorité absolue.
RestaurantOS est la plateforme à laquelle vous confiez ce qui fait vivre un restaurant au quotidien : réservations, chiffre d’affaires, personnel, informations clients. C’est précisément pour cela que la sécurité n’est ni un ornement ni un document de politique : elle est intégrée dès la première ligne de la conception.
Trois promesses
Avant d’entrer dans le détail technique, voici les trois promesses les plus importantes. Tout le reste s’y mesure.
Chiffrement
Au repos comme en transit, un chiffrement de niveau bancaire protège vos données.
Les données vous appartiennent
La propriété des données revient à votre restaurant. Nous ne faisons que les conserver.
Emportez-les quand vous voulez
Le jour où vous décidez de partir, nous vous restituons l'intégralité de vos données, à tout moment.
Protection des données
Depuis le terminal de l’établissement jusqu’à nos serveurs, puis pendant toute la durée de conservation, les données sont chiffrées en permanence. Même si le trafic était intercepté, même si un serveur était physiquement emporté, sans la clé de déchiffrement il faudrait des centaines d’années pour les lire.
Chiffrement en transit
Toutes les communications entre les terminaux de l’établissement et nos serveurs sont chiffrées. HTTPS est obligatoire ; les communications non chiffrées sont refusées.
Chiffrement au repos
Les données dans le cloud sont conservées en sécurité, protégées par un chiffrement de niveau bancaire.
Principe de connaissance nulle
Nous n'utilisons pas du tout de mots de passe — la connexion se fait uniquement via un compte Google ou une passkey, si bien que nous ne stockons jamais aucun mot de passe. Par ailleurs, le cœur sensible de vos informations personnelles, comme les données de paiement, ne peut être lu directement, pas même par notre propre personnel. Nous visons une conception dans laquelle, même en cas de fuite, nous ne détenons pas la « clé » permettant de les restituer.
Infrastructure et exploitation
Les bases cloud que nous utilisons et les mécanismes d’exploitation qui protègent les données.
Contrôle d’accès
Qui accède à quelles données : nous le gérons strictement, sur le plan technique comme sur le plan opérationnel.
- Contrôle d'accès basé sur les rôles (RBAC) — droits finement séparés entre propriétaire / responsable / personnel / temps partiel
- Prise en charge de l'authentification Passkey (clé d'accès) — une méthode de connexion plus sûre, sans dépendre des mots de passe
- Journaux d'audit — toutes les opérations importantes (export de données, changement de droits, ajout de personnel, etc.) sont enregistrées
- Gestion des sessions — les sessions inactives pendant un certain temps sont déconnectées automatiquement
- L'accès de notre personnel aux données de production se limite au strict minimum, uniquement sur demande de support, et toutes les opérations sont journalisées
Notre position sur la vie privée
Vos données vous appartiennent. Nous ne les vendrons jamais à des tiers et ne les utiliserons jamais pour du ciblage publicitaire.
- Nous ne vendons ni ne cédons vos informations personnelles à des tiers
- Nous ne les utilisons jamais pour du ciblage publicitaire ni pour du suivi comportemental
- Après anonymisation (suppression des informations permettant d'identifier une personne), vos données peuvent être utilisées comme données d'entraînement de notre IA
- À la clôture du compte, nous supprimons totalement les données que nous détenons sous 30 jours
- Si un transfert à l'étranger devait survenir, nous l'indiquons toujours au préalable
Conformité réglementaire
Les réglementations que nous respectons aujourd’hui et celles que nous prévoyons d’aborder — écrites honnêtement.
Conformité actuelle
- Loi sur la protection des informations personnelles (Japon) — sur l'ensemble du parcours : collecte, utilisation, conservation.
- Lignes directrices relatives au commerce électronique et aux transactions de biens informationnels — le socle de la fourniture de services en ligne.
- Loi japonaise sur les transactions commerciales spécifiées — respect de l'obligation de mentions légales (voir la page correspondante).
Travaux à venir
- Obtenir la certification Privacy Mark (P-Mark).
- Obtenir la certification ISMS (ISO/IEC 27001).
- Conformité au RGPD (pour les clients de l'UE).
- Rapport SOC 2 Type II (pour les grandes chaînes).
* Les éléments « travaux à venir » ci-dessus ne sont pas encore obtenus. Dès qu’ils le seront, nous mettrons cette page à jour et afficherons les badges de certification.
Signalement de vulnérabilités
Si vous trouvez un problème de sécurité dans RestaurantOS, faites-le nous savoir. Nous répondons honnêtement aux signalements honnêtes.
Où l’envoyer
L’adresse dépend de ce que vous avez trouvé. Pour l’application Restaurant OS elle-même, utilisez la fonction « rapport de bug » intégrée. Pour ce site web (restaurant.plugin-os.ai), utilisez le formulaire de contact en choisissant le type « Signalement de sécurité ». Merci d’y joindre, autant que possible, les étapes de reproduction et la portée de l’impact.
Nos engagements
- Nous envoyons une première réponse sous 48 heures.
- Si nous rendons public le nom de la personne qui signale, nous demandons toujours son autorisation au préalable.
- Nous n'engageons pas de poursuites judiciaires contre les personnes qui signalent de bonne foi.
- Pour les signalements importants, nous adressons nos remerciements une fois la correction effectuée.
Questions fréquentes
Q.Que deviennent les données de notre restaurant si vous êtes piratés ?
En cas d'incident, nous vous contactons rapidement et effectuons les déclarations exigées par la loi. Nous disposons d'un dispositif permettant de restaurer depuis les sauvegardes, et les données chiffrées restent indéchiffrables même si un attaquant parvient à les emporter.
Q.Que deviennent mes données si le service RestaurantOS s'arrête ?
Si l'arrêt du service est décidé, nous vous prévenons au moins 90 jours à l'avance ; pendant ce délai, vous pouvez télécharger l'intégralité de vos données au format CSV / JSON. Passé ce délai, les données sont totalement supprimées.
Q.Votre personnel peut-il consulter nos données sans autorisation ?
Non. L'accès aux données de production n'a lieu que sur demande de support, et se limite aux opérations strictement nécessaires. Tous les accès sont consignés dans les journaux d'audit et, si besoin, nous vous en communiquons l'historique.
Q.Nos données risquent-elles de se mélanger avec celles d'un autre restaurant ?
Les données de chaque établissement sont totalement isolées sur le plan logique dans la base de données (isolation par ID de tenant). Il n'est techniquement pas possible qu'un établissement voie celles d'un autre.
Q.Les coordonnées de clients que nous saisissons seront-elles utilisées pour entraîner votre IA ?
Les fonctions d'IA s'appuient sur les données présentes dans votre établissement. Par ailleurs, après anonymisation (suppression des informations permettant d'identifier une personne), vos données peuvent être utilisées comme données d'entraînement de nos modèles d'IA.