NIGHTBOOKDemo

Legal

Politique de confidentialité

Última actualización10 août 2026

La présente politique décrit comment SWAPP (EURL au capital de 1 000 €, RCS Versailles 904 693 264, 64 route de Versailles, 78430 Louveciennes — ci-après « NightBook », « nous ») traite les données personnelles dans le cadre du site nightbook.fr et du service NightBook.

Contact pour toute question relative aux données personnelles : privacy@nightbook.fr

Deux rôles distincts

NightBook intervient à deux titres différents selon les données concernées :

a) En tant que responsable de traitement — pour les données des visiteurs du site, des personnes qui nous contactent, et des utilisateurs professionnels du service (comptes des établissements clients : gérants, staff, RP).

b) En tant que sous-traitant — pour les données des clients finaux des établissements (les personnes qui réservent, se présentent à l'entrée ou figurent dans le fichier client d'un club). Pour ces données, le responsable de traitement est l'établissement concerné ; NightBook les traite pour son compte, dans les conditions décrites dans notre Accord de traitement des données (DPA). Pour exercer vos droits sur ces données, adressez-vous en priorité à l'établissement auprès duquel vous avez réservé ; nous relayons toute demande reçue à privacy@nightbook.fr au responsable de traitement concerné.

Données traitées en tant que responsable de traitement

Visiteurs du site nightbook.fr. Le site ne dépose aucun cookie et n'utilise aucun outil de mesure d'audience. Aucune donnée n'est collectée lors de la simple consultation, en dehors des journaux techniques du serveur (voir ci-dessous).

Personnes qui nous contactent. Les formulaires « Demander une démo » et « Nous écrire » collectent : nom, prénom, établissement, ville, fonction, email, téléphone, contenu du message. Finalité : répondre à la demande et, le cas échéant, organiser une démonstration. Base légale : mesures précontractuelles (art. 6.1.b RGPD) et intérêt légitime (prospection entre professionnels). Ces demandes ne font actuellement l'objet d'aucun enregistrement en base de données : elles transitent par nos journaux techniques, dont la durée de conservation figure à l'article 5.

Utilisateurs professionnels (comptes du service). Données collectées : identité, email, téléphone, photo de profil, langue, rôle et permissions dans l'établissement, éléments de rémunération variable (primes d'accueil, barèmes de commission), journal des actions effectuées dans l'application, identifiant d'appareil en cas d'abonnement aux notifications. Finalité : fourniture du service, sécurité, support, facturation. Base légale : exécution du contrat (art. 6.1.b RGPD) ; intérêt légitime pour la sécurité et la traçabilité ; obligations légales pour la comptabilité.

Sécurité des accès. Les tentatives de connexion à l'application (adresse email saisie, adresse IP, horodatage, succès ou échec) sont enregistrées afin de bloquer les attaques par force brute. Base légale : intérêt légitime (art. 6.1.f RGPD).

Journaux techniques. Nos hébergeurs conservent des journaux de fonctionnement pouvant contenir des adresses IP, des adresses email et des identifiants techniques. Leur durée de conservation est celle appliquée par ces hébergeurs.

Données traitées en tant que sous-traitant (clients des établissements)

Catégories de données traitées pour le compte des établissements : identité et coordonnées (nom, prénom, téléphone, email, éventuellement identifiant de réseau social), réservations et historique de venues, montants dépensés et consommations, absences non annulées (« no-show »), commentaires libres saisis par l'établissement, et — si l'établissement a souscrit au module Concierge — contenu des échanges avec l'agent conversationnel.

Commentaires libres. Les établissements peuvent saisir des notes sur une réservation ou une fiche client. Ces champs sont destinés à des informations d'organisation (préférence de table, occasion célébrée, composition du groupe). Ils ne doivent pas recevoir de données sensibles au sens de l'article 9 du RGPD. Il appartient à chaque établissement, en sa qualité de responsable de traitement, de veiller à leur contenu.

Aucune donnée bancaire n'est traitée par NightBook. Le service ne collecte, ne stocke et ne transmet aucun numéro de carte, aucune empreinte bancaire et aucun moyen de paiement de client final.

Profilage et décisions automatisées

Pour le compte des établissements, le service calcule automatiquement, à partir de l'historique de réservation de chaque personne :

  • le nombre de venues et la date de première et de dernière venue ;
  • le montant total dépensé ;
  • le nombre d'absences non annulées et un indicateur de fiabilité ;
  • un segment automatique (« nouveau », « régulier », « VIP », « à risque »), déterminé par des seuils de venues, de dépenses et d'absences ;
  • des habitudes de fréquentation : jour de la semaine et heure d'arrivée les plus fréquents, répartition dans l'année, boissons les plus commandées.

Ces éléments sont affichés au personnel de l'établissement, y compris à l'entrée. Ils peuvent influencer l'accueil réservé à une personne ou l'acceptation d'une réservation. Aucune décision n'est prise sur le seul fondement d'un traitement automatisé : l'acceptation d'une réservation ou d'une entrée relève toujours d'une appréciation humaine de l'établissement. Vous pouvez demander la communication de ces éléments, contester leur exactitude et vous opposer à ce profilage auprès de l'établissement concerné.

Durées de conservation

À ce jour, le service n'applique pas de suppression automatique des données des clients finaux ni du journal des actions. Ces données sont conservées jusqu'à leur suppression, demandée par l'établissement responsable de traitement ou par la personne concernée — suppression que le service permet d'exécuter à tout moment. Un dispositif de suppression automatique est en cours de développement ; les durées ci-dessous sont celles qu'il appliquera, et la présente section sera mise à jour à mesure de leur mise en service.

DonnéeDurée cibleAppliquée aujourd'hui
Fiche client et historique de réservation3 ans après la dernière venueNon — suppression sur demande
Commentaires libres sur une fiche ou une réservation1 an après la dernière venueNon
Échanges avec le Concierge12 mois après le dernier messageNon
Journal des actions effectuées dans l'application90 jours, porté à 13 mois pour les actions de sécurité et les consultations de ficheNon — le journal est consultable sur 90 jours mais n'est pas purgé
Tentatives de connexion (email, adresse IP)24 heuresOui
Comptes professionnelsDurée du contrat, puis 3 moisNon — les comptes désactivés sont conservés
Pièces comptables et factures10 ans (obligation légale)Hors périmètre du service

Sauvegardes. Un établissement peut demander l'envoi périodique d'une sauvegarde de ses données vers une adresse email de son choix. Une fois expédiée, cette copie se trouve sous la maîtrise exclusive de l'établissement destinataire : NightBook ne peut ni la supprimer, ni en rendre compte. Les sauvegardes techniques réalisées par nos hébergeurs suivent leur propre cycle de rotation.

Sous-traitants et destinataires

Nous faisons appel aux prestataires suivants. La liste correspond aux services effectivement utilisés par la plateforme.

PrestataireRôleLocalisation des données
SupabaseBase de données, authentification, stockage de fichiersUnion européenne — région de Paris
VercelHébergement de l'application et du site, exécution, journaux techniquesSociété américaine — clauses contractuelles types
AnthropicModèle d'IA du Concierge : traitement des messages et des éléments de contexte transmis à l'agentÉtats-Unis — clauses contractuelles types
ResendEnvoi des emails du service, y compris les pièces jointes de sauvegardeSociété américaine — clauses contractuelles types
Services de notification des navigateurs (Google, Apple, Mozilla)Acheminement des notifications vers les appareils des équipes. Le contenu des notifications est chiffré de bout en boutSelon l'éditeur du navigateur utilisé
SlackAlerte technique interne lorsqu'une conversation du Concierge est transmise à un humainÉtats-Unis — clauses contractuelles types

Les données ne sont jamais vendues ni transmises à des tiers à des fins publicitaires.

Transferts hors Union européenne

Les bases de données du service sont hébergées dans l'Union européenne, en région parisienne. Certains prestataires listés à l'article 6 sont établis aux États-Unis ; les transferts correspondants sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le cadre de protection des données UE–États-Unis (Data Privacy Framework) auquel certains d'entre eux adhèrent.

Le transfert le plus significatif concerne Anthropic : lorsqu'un établissement utilise le module Concierge, le contenu des échanges et des éléments de contexte le concernant — pouvant inclure un prénom, un nombre de venues et une date de dernière visite — sont transmis à ce prestataire pour produire une réponse.

Sécurité

Les mesures mises en œuvre incluent notamment : chiffrement des communications (TLS, HSTS), chiffrement au repos assuré par nos hébergeurs, cloisonnement des données par établissement au niveau de la base de données (politiques de row-level security appliquées à l'ensemble des tables), contrôle d'accès par rôle, journalisation des actions ainsi que des consultations de fiche client effectuées à l'entrée, et sauvegardes régulières.

Le code et les politiques d'accès font l'objet d'audits de sécurité documentés ; le dernier a été conduit en août 2026.

Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur vos données, ainsi que du droit de définir des directives post-mortem.

Comment ils s'exercent en pratique :

  • Accès, rectification et effacement — l'établissement dispose des fonctions nécessaires dans le service et peut y donner suite directement.
  • Portabilité — une copie structurée de vos données est établie sur demande.
  • Opposition et limitation — ces demandes sont traitées manuellement, au cas par cas.

Ce que l'effacement d'une fiche client fait exactement. Si aucune réservation n'y est rattachée, la fiche est supprimée. Sinon, votre identité et vos coordonnées — nom, prénom, téléphone, email, date de naissance, ville, identifiant de réseau social, commentaires — sont remplacées par une mention anonyme, et l'historique des réservations et des consommations est conservé à des fins de comptabilité de soirée, à la demande des établissements. Des occurrences de votre nom peuvent subsister dans le journal des actions et, le cas échéant, dans les échanges avec le Concierge, jusqu'à la mise en service des purges décrites à l'article 5. Vous pouvez en demander la suppression immédiate à privacy@nightbook.fr.

Pour exercer vos droits : privacy@nightbook.fr (réponse sous un mois). Si les données relèvent d'un établissement client (réservations, fichier client, échanges avec le Concierge), nous transmettons votre demande à l'établissement concerné, seul habilité à y répondre en tant que responsable de traitement.

Vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr).

Cookies et traceurs

Le site nightbook.fr ne dépose aucun cookie et n'utilise aucun outil de mesure d'audience.

L'application, réservée aux professionnels, dépose des cookies strictement nécessaires à son fonctionnement : cookies de session et d'authentification, cache temporaire du profil utilisé pour l'aiguillage des pages, mémorisation de la langue et du type d'appareil. Ces cookies sont exemptés de consentement.

Aucun outil de mesure d'audience n'est utilisé, ni sur le site, ni dans l'application. Aucun cookie publicitaire, aucun traceur tiers, aucun profilage de navigation n'est mis en œuvre.

Délégué à la protection des données

NightBook n'a pas désigné de délégué à la protection des données. Les questions relatives à la protection des données personnelles sont traitées par le gérant, joignable à privacy@nightbook.fr.

Modifications

Cette politique peut être mise à jour ; la date de dernière mise à jour figure en tête de document. En cas de modification substantielle, les utilisateurs du service en sont informés.