NIGHTBOOKDemo

Legal

Accord de traitement
des données (DPA)

Última actualización11 août 2026

Le présent accord de traitement des données (« DPA ») est conclu entre l'établissement client (« le Responsable de traitement ») et SWAPP (EURL, RCS Versailles 904 693 264, 64 route de Versailles, 78430 Louveciennes — « NightBook », « le Sous-traitant »). Il fait partie intégrante des Conditions générales et est conclu en application de l'article 28 du Règlement (UE) 2016/679 (RGPD).

Rôles et objet

Dans le cadre du service NightBook, le Client détermine les finalités et moyens du traitement des données de ses clients finaux : il est responsable de traitement. NightBook traite ces données pour le compte du Client et sur ses instructions documentées : elle est sous-traitant.

Description du traitement

Finalités : gestion des réservations et du no-show, check-in et contrôle d'entrée à la porte, constitution et exploitation du fichier client (CRM), segmentation et indicateur de fiabilité, enregistrement des consommations et calcul des commissions du personnel, statistiques d'exploitation, et — si l'option est souscrite — échanges avec les clients finaux via l'agent conversationnel (AI Concierge).

Catégories de personnes concernées : clients et prospects de l'établissement, personnes se présentant à l'entrée, accompagnants déclarés dans une réservation.

Catégories de données : identité, coordonnées (téléphone, email, éventuellement identifiant de réseau social), historique de réservations et de venues, heures d'arrivée, dépenses et consommations (marques et quantités), absences non annulées, commentaires libres saisis par le Client, indicateurs calculés (segment, fiabilité, habitudes de fréquentation), et le cas échéant le contenu des échanges avec l'agent conversationnel.

Aucune donnée de paiement n'est traitée. Le service ne collecte, ne stocke et ne transmet aucun numéro de carte, aucune empreinte bancaire et aucun moyen de paiement de client final.

Durée : durée du contrat de service, augmentée des délais d'export et de suppression prévus à l'article 10. En l'état actuel du service, aucune suppression automatique n'est appliquée aux données des clients finaux ni au journal des actions : elles sont conservées jusqu'à leur suppression, demandée par le Client — que le service permet d'exécuter à tout moment — ou par la personne concernée. Les durées cibles par catégorie et leur état de mise en œuvre sont publiés à l'article 5 de la Politique de confidentialité. Seule exception effective à ce jour : les tentatives de connexion, purgées au bout de 24 heures.

Instructions

NightBook traite les données uniquement sur instructions documentées du Client, matérialisées par le contrat, le paramétrage du service par le Client et ses demandes écrites. NightBook informe le Client si une instruction lui paraît contraire au RGPD.

Confidentialité et personnel

NightBook garantit que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité et reçoivent les formations appropriées.

Sécurité

NightBook met en œuvre les mesures techniques et organisationnelles appropriées, notamment : chiffrement des communications (TLS, HSTS) ; chiffrement des données au repos assuré par l'hébergeur de la base ; cloisonnement strict des données par établissement (politiques de row-level security appliquées à 100 % des tables) ; contrôle d'accès par rôles et par permissions ; journalisation des actions de gestion ainsi que des consultations de fiche client effectuées à l'entrée ; hébergement des bases de données dans l'Union européenne, en région parisienne ; sauvegardes régulières.

Le code et les politiques d'accès font l'objet d'audits de sécurité documentés ; les derniers ont été conduits en août 2026 et portaient sur le contrôle d'accès, la protection des données et la performance. La journalisation ne couvre pas encore l'intégralité des consultations de données : son extension est en cours.

Sous-traitants ultérieurs

Le Client autorise de manière générale le recours aux sous-traitants ultérieurs suivants :

Sous-traitant ultérieurTraitementLocalisation
SupabaseHébergement des bases de données, authentificationUnion européenne
VercelHébergement applicatif, exécution, journaux techniquesSociété américaine (CCT)
AnthropicTraitement des messages par le modèle d'IA (AI Concierge), si l'option est souscriteÉtats-Unis (CCT)
ResendEmails transactionnels, y compris les pièces jointes de sauvegardeÉtats-Unis (CCT)
Services de notification des navigateurs (Google, Apple, Mozilla)Acheminement des notifications vers les appareils des équipes du Client. Le contenu est chiffré de bout en boutSelon l'éditeur du navigateur utilisé
SlackAlerte technique interne lors d'une escalade du Concierge (si configuré)États-Unis (CCT)

NightBook informe le Client de tout ajout ou remplacement avec un préavis de 30 jours, le Client pouvant émettre des objections légitimes. NightBook impose à ses sous-traitants ultérieurs des obligations équivalentes à celles du présent DPA et demeure responsable de leur exécution. En cas de remplacement d'un sous-traitant ultérieur, NightBook s'assure de la restitution ou de la suppression des données détenues par le prestataire sortant, et en rend compte au Client sur demande.

Deux destinataires ne sont pas des sous-traitants ultérieurs de NightBook et relèvent du Client :

DestinataireCe qu'il reçoitQui le désigne
L'adresse email de sauvegarde configurée par le ClientUne copie complète du fichier client et des réservations de l'établissement, en pièce jointe, à la fréquence choisieLe Client, dans ses réglages — l'adresse n'est pas vérifiée par NightBook
Le formulaire public de réservation en ligne, s'il est exploitéNom, prénom, téléphone et email des clients finaux qui réservent, écrits directement dans la base de l'établissementLe Client, via l'intégration qu'il a mise en place

Transferts hors Union européenne

Tout transfert vers un pays tiers est encadré par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le Data Privacy Framework UE–États-Unis, complétés de mesures supplémentaires appropriées.

Assistance au Responsable de traitement

NightBook assiste le Client, compte tenu de la nature du traitement, dans la réponse aux demandes d'exercice des droits des personnes, ainsi que dans le respect de ses obligations de sécurité, de notification de violations et, le cas échéant, d'analyse d'impact.

État de l'outillage, droit par droit. L'accès, la rectification et l'effacement d'une fiche client disposent de fonctions dédiées dans le service, que le Client exécute lui-même sans intervention de NightBook. La portabilité est assurée par les exports du service, complétés au besoin sur demande. L'opposition et la limitation ne disposent pas encore de fonction dédiée : ces demandes sont traitées manuellement, sur demande adressée à privacy@nightbook.fr, dans le délai d'un mois prévu par le RGPD.

Portée de l'effacement. L'effacement d'une fiche supprime l'identité et les coordonnées de la personne ; l'historique des réservations et des consommations est conservé, dé-identifié, à des fins de comptabilité de soirée. Des occurrences du nom peuvent subsister dans le journal des actions et, le cas échéant, dans les échanges avec le Concierge, jusqu'à la mise en service des purges prévues ; leur suppression immédiate peut être demandée à privacy@nightbook.fr.

Violation de données

NightBook notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance, en fournissant les informations nécessaires à la notification éventuelle à la CNIL et aux personnes concernées.

Sort des données en fin de contrat

Au terme du contrat, le Client dispose de 30 jours pour exporter ses données dans des formats standards (dump JSON complet et CSV du fichier client, depuis Réglages › Données). L'export couvre l'établissement, les fiches clients, les réservations et leurs consommations, la carte, les salles et les tables, les membres et le journal des actions ; il ne couvre pas les échanges avec le Concierge, fournis sur demande. À l'issue, NightBook supprime les données des systèmes de production dans un délai de 60 jours et des sauvegardes selon leur cycle de rotation, sauf obligation légale de conservation. Une attestation de suppression est fournie sur demande.

Audit

NightBook met à disposition du Client les informations nécessaires pour démontrer le respect du présent DPA (documentation de sécurité, synthèses d'audits). Le Client peut, au maximum une fois par an, moyennant un préavis de 30 jours et à ses frais, faire réaliser un audit documentaire ; un audit sur site n'est envisageable qu'en cas de manquement avéré ou d'exigence d'une autorité de contrôle, dans des conditions préservant la sécurité et la confidentialité des autres clients.

Responsabilité et hiérarchie

La responsabilité de chaque partie au titre du présent DPA s'inscrit dans les limites prévues aux Conditions générales. En cas de contradiction entre le DPA et les CGV sur les questions de protection des données, le DPA prévaut.

Contact

Pour toute question relative au présent DPA ou à la protection des données : privacy@nightbook.fr.