1. Objet et valeur contractuelle
Le présent accord de traitement des données (l'« Accord ») fait partie intégrante des Conditions Générales de Vente et d'Utilisation de Yuivo. Il s'applique lorsque le Client confie à Yuivo des données personnelles pour fournir le service. En cas de contradiction sur la protection des données, le présent Accord prévaut.
La version 1.4 s'applique aux nouveaux contrats conclus à compter de sa date d'entrée en vigueur. Pour les contrats en cours, elle ne remplace la version précédemment acceptée qu'après notification individuelle au Client sur un support durable, respect d'un préavis d'au moins trente jours et, lorsqu'une modification l'exige, acceptation expresse du Client. Jusqu'à cette prise d'effet, la version précédemment acceptée demeure applicable.
2. Rôles des parties
Pour les réservations, fichiers clients, communications et contenus saisis par l'établissement, le Client détermine les finalités et moyens essentiels du traitement et agit comme responsable du traitement. L’entrepreneur individuel exerçant sous le nom commercial Yuivo (« Yuivo ») agit comme sous-traitant et traite ces données uniquement sur les instructions documentées du Client.
Yuivo reste responsable du traitement pour ses finalités propres, notamment la gestion des comptes professionnels, la facturation, la sécurité du service, le support, le respect de ses obligations légales et, sous réserve des choix applicables, la mesure d'usage de ses services.
3. Description des traitements confiés
- Objet et finalité : hébergement et exploitation du service de réservation, gestion de la relation client de l'établissement, notifications, support, sauvegarde, restitution et suppression.
- Durée : pendant la relation contractuelle, puis pendant la période nécessaire à la restitution, à la suppression ou à l'anonymisation conformément aux instructions du Client et aux obligations légales applicables.
- Opérations : collecte, enregistrement, organisation, conservation, consultation, transmission aux destinataires autorisés, limitation, export, anonymisation et effacement.
- Personnes concernées : clients et prospects de l'établissement, personnes effectuant une réservation, contacts et membres autorisés de l'équipe du Client.
- Données : identité et coordonnées, informations de réservation et de fréquentation, statut de la réservation, échanges, préférences et remarques facultatives, données techniques, ainsi que les métadonnées d'une garantie de paiement lorsqu'elle est activée. Yuivo ne reçoit pas les coordonnées bancaires complètes traitées par Stripe.
3.1 Statistiques et anonymisation
Les tableaux de bord et statistiques propres à l'établissement font partie du service fourni sur les instructions du Client ; ils ne constituent pas, à eux seuls, des données anonymes que Yuivo pourrait réutiliser pour son propre compte.
Yuivo peut utiliser pour ses propres analyses uniquement des résultats agrégés dont l'anonymisation effective a été vérifiée. Les finalités sont limitées à la mesure des volumes globaux de réservations et des tendances de fréquentation, d'annulation et de non-présentation, à l'amélioration de la fiabilité et des fonctionnalités du service et à la production de statistiques sectorielles. Ces résultats ne doivent permettre ni l'identification ni la réidentification d'une personne ou d'un établissement, y compris par recoupement avec d'autres informations raisonnablement accessibles.
La préparation de ces résultats reste un traitement de données personnelles tant que l'anonymisation n'est pas effective. Avant sa mise en œuvre, Yuivo soumet au Client les finalités précises, les données strictement nécessaires, les opérations, les durées et les garanties prévues. La compatibilité avec le traitement initial et les obligations d'information sont vérifiées, et une instruction écrite spécifique du Client est requise. L'acceptation du présent Accord ne constitue pas une autorisation préalable et générale de réutiliser les données personnelles. Une nouvelle finalité exige un nouvel examen et, le cas échéant, une nouvelle autorisation et une base légale adaptée.
Ce traitement statistique exclut les noms, coordonnées, identifiants de clients, remarques, messages, champs libres et catégories particulières de données au sens de l'article 9 du RGPD. Les données retenues sont limitées aux informations quantitatives nécessaires, telles que le nombre de réservations, de couverts et les statuts de réservation, regroupées sur des périodes et des populations suffisantes. Les groupes trop petits, valeurs rares et détails permettant une réidentification sont supprimés ou regroupés.
La suppression des noms, le remplacement d'un identifiant par une empreinte ou une simple agrégation ne suffisent pas à démontrer l'anonymisation. Yuivo documente et réévalue les risques d'individualisation, de corrélation et d'inférence avant toute utilisation ou diffusion de résultats pour son propre compte. Si l'anonymat ne peut être établi ou maintenu, cette utilisation ou diffusion n'a pas lieu ou est suspendue. Les données sources restent soumises aux instructions et durées de conservation applicables ; elles ne sont pas conservées plus longtemps pour cette seule finalité. Elles ne sont ni vendues ni utilisées pour du ciblage publicitaire.
4. Instructions et obligations du Client
Les CGVU, la configuration du compte, les actions des utilisateurs autorisés et les demandes écrites du Client constituent ses instructions documentées. Le Client garantit la licéité de ses traitements, l'information des personnes, le respect de leurs droits et la pertinence des données confiées. Lorsqu'il traite des catégories particulières de données, le Client identifie une exception valable à l'article 9 du RGPD, recueille le cas échéant le consentement requis et donne à Yuivo des instructions adaptées.
5. Obligations de Yuivo
Yuivo s'engage à ne traiter les données confiées que pour fournir le service et selon les instructions documentées du Client, sauf obligation prévue par le droit applicable. Dans ce cas, Yuivo informe le Client avant le traitement, sauf interdiction légale. Yuivo veille à ce que les personnes autorisées soient soumises à une obligation de confidentialité et informe le Client si une instruction lui paraît contraire au droit de la protection des données.
6. Sécurité et confidentialité
Yuivo met en œuvre des mesures techniques et organisationnelles proportionnées au risque, notamment le chiffrement des communications, des mécanismes d'authentification, la séparation logique des établissements, des contrôles d'accès, la protection des secrets et des procédures de sauvegarde, de journalisation et de gestion des incidents adaptées aux services concernés. Ces mesures évoluent avec les risques et l'état de l'art.
7. Sous-traitants ultérieurs
Le Client donne une autorisation générale au recours à des sous-traitants ultérieurs nécessaires au service. À la date de cette version, les catégories et principaux prestataires susceptibles d'intervenir sont : Supabase pour l'authentification, les bases de données, le stockage et le temps réel ; Vercel pour l'hébergement et la diffusion des applications ; Brevo pour les e-mails transactionnels ; OVHcloud pour les SMS transactionnels ; Stripe pour la facturation et, lorsqu'elles sont activées, les garanties de paiement. D'autres prestataires de communication peuvent intervenir pour une fonctionnalité expressément activée.
Yuivo impose par contrat à chaque sous-traitant ultérieur les mêmes obligations de protection des données que celles prévues par le présent Accord, notamment des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. Yuivo demeure pleinement responsable envers le Client de l'exécution, par chaque sous-traitant ultérieur, de ses obligations de protection des données. Yuivo informe individuellement le Client, par écrit et suffisamment avant leur prise d'effet, de tout ajout ou remplacement envisagé d'un sous-traitant ultérieur afin de lui permettre de formuler une objection motivée relative à la protection des données. Les parties recherchent alors une solution raisonnable ; à défaut, le Client peut cesser d'utiliser la fonctionnalité concernée ou résilier le service dans les conditions contractuelles applicables.
8. Transferts internationaux
Les principaux prestataires, localisations connues et mécanismes documentés sont détaillés à l'article 6 de la politique de confidentialité. Un stockage dans l'Union européenne ne suffit pas à exclure un accès depuis un pays tiers. Avant un transfert hors EEE, Yuivo doit vérifier le mécanisme effectivement applicable au destinataire et au contrat, les accès des sous-traitants et les mesures supplémentaires nécessaires. Les informations et une copie ou synthèse des garanties peuvent être demandées à contact@yuivo.com.
9. Assistance et droits des personnes
Yuivo transmet au Client les demandes concernant les données traitées pour son compte et l'assiste, compte tenu de la nature du traitement, pour y répondre. Yuivo apporte également une assistance raisonnable pour la sécurité, les violations de données, les analyses d'impact et les consultations préalables. Le Client demeure l'interlocuteur principal de ses propres clients.
10. Violations de données
Après avoir pris connaissance d'une violation affectant les données confiées, Yuivo en informe le Client dans les meilleurs délais et lui communique les informations raisonnablement disponibles permettant d'apprécier la nature de l'incident, ses conséquences probables et les mesures prises ou proposées.
11. Restitution et fin du traitement
À la fin du service et au choix du Client, Yuivo restitue toutes les données personnelles confiées puis détruit les copies existantes, ou supprime toutes ces données et leurs copies, à moins que le droit de l'Union ou le droit français n'en exige la conservation. Le Client communique son choix au plus tard lors de la fin du service. Yuivo met auparavant à disposition les moyens de restitution effectivement prévus par le produit et fournit l'assistance raisonnable convenue. Les données dont la conservation est légalement imposée sont isolées, protégées et ne sont plus utilisées à d'autres fins ; les copies de sauvegarde sont rendues inaccessibles aux usages courants et effacées selon leur cycle technique sans être réintroduites dans les systèmes actifs.
12. Informations et audits
Yuivo met à disposition toutes les informations nécessaires pour démontrer le respect du présent Accord et permet les audits, y compris les inspections, menés par le Client ou un auditeur mandaté par lui, et y contribue. Les audits sont organisés sur préavis raisonnable et de manière à préserver la sécurité, la confidentialité et les droits des autres clients ; en cas d'urgence ou de demande d'une autorité, le préavis est adapté. Les parties peuvent commencer par les documents et rapports existants. Un audit supplémentaire peut notamment être demandé lorsqu'il est motivé par un incident, une demande d'autorité ou des éléments objectifs faisant raisonnablement suspecter un manquement.
13. Contact
Pour toute question ou instruction relative au présent Accord : contact@yuivo.com.