Politique de confidentialité
Dernière mise à jour : 7 mai 2026
1. Responsable du traitement
Le responsable du traitement des données personnelles collectées via la Plateforme PréGo! est :
- PRÉGO! — SAS au capital de 100,00 €
- RCS Dunkerque n° 104 019 377
- Siège : 435 Rue André Plockyn, 59173 Blaringhem, France
- Représentant : M. François Van den Bossche, Président
- Contact : contact@pregoapp.fr
Compte tenu de la taille de l'entreprise, du caractère non systématique du suivi à grande échelle et de l'absence de traitement de données sensibles à grande échelle, PRÉGO! SAS n'est pas tenue de désigner un délégué à la protection des données (DPO) au sens de l'article 37 du RGPD. Toute question relative à la protection des données peut être adressée à contact@pregoapp.fr.
2. Données collectées
PréGo! collecte uniquement les données strictement nécessaires aux finalités décrites ci-après, conformément au principe de minimisation (article 5.1.c du RGPD).
| Catégorie d'utilisateur | Données collectées |
|---|---|
| Client invité (sans compte) | Prénom, nom, courrier électronique, contenu et historique de la commande, données techniques de session. |
| Client titulaire d'un compte | Prénom, nom, courrier électronique, numéro de téléphone (facultatif), adresse postale (facultative), historique des commandes, préférences, identifiants de session. |
| Restaurateur | Identité du représentant, numéro SIRET, extrait Kbis, IBAN, pièces d'identité justificatives (KYC Stripe), photographies des plats, coordonnées de l'établissement, historique des transactions. |
| Tout visiteur | Données techniques de connexion (adresse IP, type de navigateur, pages consultées, date et heure), données de mesure d'audience anonymisées. |
Les données de carte bancaire ne sont jamais collectées ni stockées par PréGo! : elles transitent exclusivement via Stripe (certifié PCI-DSS niveau 1).
3. Finalités et bases légales
| Finalité | Base légale (RGPD Art. 6) |
|---|---|
| Traitement et exécution de la commande, retrait, facturation | Exécution du contrat — Art. 6.1.b |
| Gestion du compte utilisateur et de l'authentification | Exécution du contrat — Art. 6.1.b |
| Encaissement, lutte contre la fraude et obligations KYC / LCB-FT (Restaurateurs) | Obligation légale — Art. 6.1.c (directive UE 2015/849) |
| Émission et conservation des factures | Obligation légale — Art. 6.1.c (Art. L.123-22 Code de commerce) |
| Communications commerciales et marketing | Consentement — Art. 6.1.a |
| Mesure d'audience cookieless (Plausible) | Intérêt légitime — Art. 6.1.f (exemption CNIL) |
| Mesure d'audience avec cookies (Google Analytics) | Consentement — Art. 6.1.a |
| Sécurité de la Plateforme et prévention des abus | Intérêt légitime — Art. 6.1.f |
| Réponse aux demandes d'exercice de droits et au support | Obligation légale — Art. 6.1.c |
4. Durées de conservation
- Données de commande et de facturation : dix (10) ans à compter de la clôture de l'exercice (Art. L.123-22 du Code de commerce).
- Compte Client : pendant toute la durée de l'inscription, puis trois (3) ans en base intermédiaire après la dernière activité ou la suppression du compte (référentiel CNIL « gestion commerciale »).
- Compte Restaurateur : pendant toute la durée du contrat, puis cinq (5) ans à compter de la résiliation pour les besoins probatoires et fiscaux.
- Justificatifs KYC / LCB-FT : cinq (5) ans à compter de la fin de la relation d'affaires (Art. L.561-12 du Code monétaire et financier).
- Logs techniques de connexion : quatre-vingt-dix (90) jours, conformément à la doctrine CNIL.
- Cookies de mesure d'audience : treize (13) mois maximum pour les cookies déposés, six (6) mois pour la durée de validité du consentement (recommandation CNIL 2020).
- Demandes d'exercice de droits : trois (3) ans à compter de la dernière correspondance.
5. Sous-traitants et destinataires
Pour fournir le service, PréGo! fait appel à des sous-traitants au sens de l'article 28 du RGPD, sélectionnés pour leurs garanties contractuelles et techniques. La liste exhaustive et à jour est présentée ci-dessous.
| Sous-traitant | Service | Localisation | Encadrement transfert |
|---|---|---|---|
| Supabase, Inc. | Base de données, authentification, stockage, fonctions | États-Unis (Delaware) | DPF + clauses contractuelles types (CCT) |
| Google LLC (Firebase Hosting) | Hébergement des sites et logs d'accès | États-Unis | DPF |
| Google LLC (Analytics, Tag Manager) | Mesure d'audience landing / pages légales (sur consentement) | États-Unis | DPF |
| Stripe Payments Europe Ltd / Stripe, Inc. | Paiement, Stripe Connect, KYC restaurateurs | Irlande (UE) et États-Unis (back-office) | DPF (Stripe Inc.) + CCT |
| Resend, Inc. | Envoi des courriers électroniques transactionnels | États-Unis | DPF |
| Serper.dev | Recherche d'images (interface restaurateur) | États-Unis (Delaware) | CCT |
| Plausible Insights OÜ | Mesure d'audience cookieless de la SPA | Estonie (UE) | Sans objet (UE) |
| INSEE | Vérification des numéros SIRET (Restaurateurs) | France (UE) | Sans objet (UE) |
Les Restaurateurs sont également destinataires des données strictement nécessaires à l'exécution de la commande (prénom, nom, contenu de la commande, créneau de retrait).
6. Transferts hors Union européenne
Certains sous-traitants sont établis hors de l'Union européenne, principalement aux États-Unis. Conformément au chapitre V du RGPD, ces transferts sont encadrés par :
- la décision d'adéquation du Data Privacy Framework (DPF) du 10 juillet 2023 pour les organisations américaines certifiées (Google, Stripe, Supabase, Resend) ;
- les clauses contractuelles types (CCT) adoptées par la Commission européenne le 4 juin 2021, le cas échéant assorties de mesures supplémentaires (chiffrement en transit et au repos, contrôle d'accès, journalisation).
Les certifications DPF sont consultables sur dataprivacyframework.gov.
7. Recours à des systèmes d'intelligence artificielle
PréGo! met en œuvre, à la marge et de manière transparente, des fonctionnalités assistées par intelligence artificielle. En anticipation des obligations de transparence prévues par l'article 50 du Règlement (UE) 2024/1689 (« AI Act »), nous précisons les usages suivants :
- Recherche d'images (Serper.dev) : utilisée exclusivement par les Restaurateurs pour illustrer leur carte. Seuls les termes de recherche saisis par le Restaurateur (par exemple « pizza margherita ») sont transmis. Aucune donnée personnelle des Clients n'est concernée.
- Outil interne d'administration (Google Generative AI / Gemini 2.5 Flash Image) : utilisé ponctuellement par PRÉGO! SAS pour générer des vignettes du catalogue d'ingrédients partagé. Seuls des noms d'ingrédients génériques (par exemple « tomate cerise », « basilic frais ») sont saisis : aucune donnée personnelle des Clients ou des Restaurateurs n'est transmise à Gemini. Cet outil n'intervient pas dans le parcours utilisateur.
PréGo! n'utilise pas d'IA pour prendre de décisions automatisées produisant des effets juridiques ou affectant significativement les utilisateurs au sens de l'article 22 du RGPD.
8. Sécurité des données
Conformément à l'article 32 du RGPD, PréGo! met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, notamment :
- chiffrement des communications en transit (TLS 1.2 minimum) ;
- chiffrement au repos pour la base de données et les fichiers stockés ;
- politique de sécurité au niveau de la base de données via Row Level Security PostgreSQL ;
- cloisonnement strict des secrets côté serveur (Supabase Secrets), jamais exposés au client ;
- authentification forte par code à usage unique (OTP) ou OAuth ;
- journalisation des accès et des opérations sensibles ;
- sauvegardes régulières et chiffrées.
En cas de violation de données personnelles, PréGo! notifiera la CNIL dans un délai de soixante-douze (72) heures et, le cas échéant, les personnes concernées (Art. 33 et 34 du RGPD).
9. Vos droits
Conformément aux articles 15 à 22 du RGPD, toute personne concernée dispose des droits suivants :
- Droit d'accès : obtenir confirmation que des données vous concernant sont traitées et en obtenir une copie ;
- Droit de rectification : faire rectifier les données inexactes ou incomplètes ;
- Droit à l'effacement (« droit à l'oubli ») : demander la suppression de vos données, dans la limite des obligations légales de conservation ;
- Droit à la limitation : demander la suspension temporaire d'un traitement ;
- Droit à la portabilité : recevoir vos données dans un format structuré, couramment utilisé et lisible par machine ;
- Droit d'opposition : vous opposer au traitement fondé sur l'intérêt légitime ;
- Droit de retirer votre consentement à tout moment, sans remettre en cause la licéité des traitements antérieurs ;
- Droit à l'intervention humaine en cas de décision individuelle automatisée (Art. 22) ;
- Droit de définir des directives post-mortem relatives au sort de vos données après votre décès (Art. 85 de la loi Informatique et Libertés).
Pour exercer vos droits, contactez-nous :
- via le formulaire de contact ;
- par courrier électronique à contact@pregoapp.fr ;
- par courrier postal à PRÉGO! SAS, 435 Rue André Plockyn, 59173 Blaringhem, France.
Nous nous engageons à répondre dans un délai d'un (1) mois (Art. 12.3 RGPD), pouvant être prolongé de deux (2) mois en cas de demande complexe. Une preuve d'identité pourra être demandée en cas de doute raisonnable sur l'identité du demandeur.
10. Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés :
- CNIL — 3 Place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07
- Téléphone : 01 53 73 22 22
- Site : www.cnil.fr
11. Cookies et traceurs
L'utilisation des cookies et autres traceurs sur la Plateforme fait l'objet d'une politique dédiée, accessible à l'adresse /cookies. Vous pouvez à tout moment gérer vos préférences via le lien « Gérer mes cookies » présent dans le pied de page.
12. Modifications de la politique
PréGo! peut être amenée à modifier la présente politique pour refléter les évolutions du service, de la réglementation ou des recommandations des autorités de contrôle. Toute modification substantielle est notifiée trente (30) jours avant son entrée en vigueur, par bandeau d'information sur la Plateforme et, lorsque l'utilisateur dispose d'un compte, par courrier électronique. Les versions antérieures sont archivées et peuvent être communiquées sur demande.