Dernière mise à jour : 27 août 2026 — version 2.0 (projet, en attente de relecture par un avocat).
Cette politique décrit les traitements de données personnelles réalisés autour de la plateforme Zestos, éditée par Bilel Aazzouz, personne physique — adresse : 31 rue Porte Dunoise, 45000 Orléans — contact : contact@zestos.fr.
| Données | Finalité | Base légale | Durée | |---|---|---|---| | Compte restaurateur (identité, email, établissement) | Fourniture du service, support | Contrat | Durée du compte, puis durées légales de conservation applicables | | Photos de la carte du restaurant | Numérisation du menu par reconnaissance automatique (IA) à l'inscription | Contrat | Durée du compte | | Commandes des clients finals (nom, téléphone, email, panier, adresse et instructions de livraison si ce mode est choisi) | Exécution de la commande et de la livraison par le restaurant, suivi, notification de statut | Contrat (avec le restaurant) | 3 ans après la dernière commande, puis suppression ou anonymisation | | Paiements en ligne | Encaissement par le restaurant | Contrat | Traités par Stripe — Zestos ne stocke aucun numéro de carte | | Avis clients | Retour d'expérience au restaurant | Intérêt légitime | Durée de vie de la vitrine | | Emails transactionnels (confirmations, statuts) | Information du client et du restaurateur | Contrat | Journaux d'envoi conservés au plus 12 mois | | Jetons de notification push (appareils des restaurateurs) | Alerte de nouvelle commande sur l'application de gestion | Contrat | Durée d'enregistrement de l'appareil |
Les données sont hébergées et traitées par des prestataires liés par un accord de traitement des données (DPA) :
Lorsqu’un membre de l’équipe du restaurant ouvre le lien d’itinéraire, l’adresse de livraison est transmise à Google Maps. Cette transmission n’a lieu qu’à son initiative, pas lors de la simple consultation d’une commande.
Aucune donnée n'est vendue ni transmise à des tiers à des fins publicitaires.
Les données applicatives sont hébergées dans l'Union européenne (Irlande). Certains prestataires établis aux États-Unis (Cloudflare, OpenAI, Apple, et Stripe pour une partie de ses traitements) peuvent accéder à des données depuis les États-Unis ; ces transferts sont encadrés par le Data Privacy Framework UE-États-Unis ou par les clauses contractuelles types de la Commission européenne.
Les vitrines de commande fonctionnent sans cookies publicitaires ni traceurs tiers ; seuls des stockages techniques strictement nécessaires (panier, session de commande) sont utilisés. Le tableau de bord restaurateur utilise des cookies de session d'authentification. Ces stockages techniques sont exemptés de consentement.
Chiffrement en transit (TLS), cloisonnement des données par organisation, contrôle d'accès par rôle, secrets gérés côté serveur. Aucune donnée de carte bancaire ne transite par les serveurs de Zestos : la saisie s'effectue sur les pages de paiement hébergées par Stripe.
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité.
Vous pouvez saisir la CNIL (cnil.fr) si vous estimez vos droits méconnus.
L'exploitation du service a vocation à être transférée à une société constituée par l'éditeur (voir les Conditions générales, article A13). Ce transfert emportera reprise des traitements par la société dans des conditions au moins équivalentes ; la présente politique sera mise à jour et les utilisateurs informés.