1able

Accord de Sous-Traitance de Données Personnelles (DPA)

Annexe aux Conditions Générales de Ventes et d’Utilisation de l’application 1table

Dernière mise à jour : 18 août 2026

Préambule

Le présent Accord de Sous-Traitance (ci-après le « DPA ») est conclu entre :

1CHR PRO, SAS au capital de 1 000,00 €, immatriculée au RCS de Nanterre sous le numéro 951 681 857, dont le siège social est situé 11 Rue des Bas Longchamps, 92220 Bagneux, France, représentée par Jérôme Barbotin, Directeur Général,

ci-après le « Sous-Traitant » ou « 1CHR PRO »,

ET

Le restaurateur ayant souscrit à l’application 1table, tel qu’identifié lors de la création de son compte,

ci-après le « Responsable de Traitement » ou le « Client »,

ci-ensemble désignés les « Parties ».

Ce DPA fait partie intégrante des Conditions Générales de Vente et d’Utilisation (CGV) de l’application 1table. Il s’applique automatiquement à tout Client dès la souscription à l’application, conformément à l’article 28 du Règlement (UE) 2016/679 (« RGPD »).

Article 1 — Objet

Le présent DPA a pour objet de définir les conditions dans lesquelles 1CHR PRO, agissant en qualité de sous-traitant au sens de l’article 4.8 du RGPD, traite pour le compte du Client, agissant en qualité de responsable de traitement au sens de l’article 4.7 du RGPD, les données personnelles des clients du Client (ci-après les « Personnes Concernées ») dans le cadre de la fourniture de l’application 1table.

Article 2 — Répartition des rôles et des responsabilités

2.1 Rôle du Client (Responsable de Traitement)

Le Client demeure seul responsable :

  • de la détermination des finalités et des moyens du traitement des données de ses propres clients (réservations, commandes) ;
  • de disposer d’une base légale valide pour la collecte et le traitement de ces données (exécution d’un contrat, intérêt légitime, consentement, etc.) ;
  • de l’information des Personnes Concernées, notamment via sa propre politique de confidentialité ;
  • du respect de toute obligation légale ou réglementaire lui incombant en tant que responsable de traitement, y compris à l’égard de la CNIL ;
  • de la licéité des instructions données à 1CHR PRO ;
  • de la véracité et de l’exactitude des données transmises via l’application.

2.2 Rôle de 1CHR PRO (Sous-Traitant)

1CHR PRO s’engage à traiter les données des Personnes Concernées :

  • exclusivement pour le compte du Client et sur ses instructions documentées, telles que résultant de l’utilisation normale de l’application 1table ;
  • exclusivement pour les finalités décrites à l’Article 3 ci-dessous ;
  • dans le respect des obligations qui lui incombent spécifiquement en tant que sous-traitant au titre du RGPD, notamment celles listées à l’Article 5.

1CHR PRO informe immédiatement le Client si, selon elle, une instruction constitue une violation du RGPD ou de toute autre disposition relative à la protection des données.

Article 3 — Nature, finalité et durée du traitement

3.1 Finalité du traitement

1CHR PRO traite les données des Personnes Concernées aux seules fins de :

  • la gestion des réservations et commandes effectuées par les Personnes Concernées auprès du Client ;
  • l’envoi de notifications liées à ces réservations et commandes (confirmations, rappels, par email et/ou SMS) ;
  • le traitement des paiements en ligne associés, le cas échéant ;
  • la conservation d’un historique des réservations et commandes à des fins de gestion de la relation entre le Client et ses propres clients.

3.2 Nature des opérations de traitement

Collecte, enregistrement, structuration, conservation, consultation, modification, transmission, effacement des données décrites à l’Article 4.

3.3 Durée du traitement

Le présent DPA s’applique pendant toute la durée du contrat liant le Client à 1CHR PRO pour l’utilisation de l’application 1table, et jusqu’à l’échéance des durées de conservation applicables (voir Politique de Confidentialité de 1table), sauf instruction contraire du Client conforme à la réglementation.

Article 4 — Catégories de Personnes Concernées et de données traitées

4.1 Personnes Concernées

Les clients du Client effectuant une réservation ou une commande via l’application 1table.

4.2 Catégories de données traitées

  • Nom, prénom
  • Adresse email
  • Numéro de téléphone
  • Nombre de couverts
  • Horaires de réservation
  • Historique des réservations et commandes en ligne

Aucune donnée sensible au sens de l’article 9 du RGPD n’a vocation à être collectée via l’application dans le cadre normal de son utilisation. Le Client s’engage à ne pas transmettre de telles données via 1table, sauf accord exprès et préalable de 1CHR PRO.

Article 5 — Obligations de 1CHR PRO en tant que Sous-Traitant

Conformément à l’article 28 du RGPD, 1CHR PRO s’engage à :

  1. Traiter les données uniquement sur instruction documentée du Client, y compris en ce qui concerne les transferts de données vers un pays tiers ou une organisation internationale, sauf si elle y est tenue par le droit de l’Union ou le droit d’un État membre auquel elle est soumise ;
  2. Garantir la confidentialité des données traitées, en veillant à ce que les personnes autorisées à les traiter s’engagent à respecter la confidentialité ou soient soumises à une obligation légale de confidentialité appropriée ;
  3. Mettre en œuvre les mesures de sécurité appropriées, conformément à l’article 32 du RGPD (voir Article 7 ci-dessous) ;
  4. Respecter les conditions de recours à un sous-traitant ultérieur décrites à l’Article 6 ;
  5. Assister le Client, dans la mesure du possible et compte tenu de la nature du traitement, pour répondre aux demandes d’exercice des droits des Personnes Concernées (accès, rectification, effacement, limitation, portabilité, opposition) ;
  6. Assister le Client dans le respect de ses obligations relatives à la sécurité, à la notification des violations de données à la CNIL et aux Personnes Concernées, ainsi qu’aux analyses d’impact (AIPD) le cas échéant ;
  7. Notifier au Client toute violation de données concernant les données traitées pour son compte, dans les meilleurs délais après en avoir pris connaissance ;
  8. Supprimer ou restituer l’ensemble des données à l’issue de la prestation, selon le choix du Client, et détruire les copies existantes, sauf obligation légale de conservation. Les modalités pratiques d’export et de restitution des données sont précisées à l’article 11 quater des CGV (délai de 30 jours pour demander l’export après résiliation, livraison sous 7 jours ouvrés au format Excel) ;
  9. Mettre à la disposition du Client toute information nécessaire pour démontrer le respect des obligations prévues au présent article, et permettre la réalisation d’audits raisonnables, sur demande écrite préalable et dans des conditions à convenir entre les Parties.

Article 6 — Sous-traitance ultérieure

Le Client autorise 1CHR PRO à recourir à des sous-traitants ultérieurs pour l’exécution de tâches spécifiques liées au traitement. La liste actuelle des sous-traitants ultérieurs est la suivante :

Sous-traitantRôleLocalisation
OVHHébergement de l’application, envoi de SMSFrance (UE)
StripeTraitement des paiements en ligneUE / États-Unis (garanties appropriées)
MailjetEnvoi d’emails transactionnelsUE

1CHR PRO s’engage à :

  • imposer contractuellement à chaque sous-traitant ultérieur des obligations de protection des données au moins équivalentes à celles prévues au présent DPA ;
  • informer le Client préalablement de tout ajout ou remplacement de sous-traitant ultérieur, lui laissant la possibilité d’émettre des objections dans un délai raisonnable ;
  • demeurer pleinement responsable, à l’égard du Client, de l’exécution des obligations de ses sous-traitants ultérieurs.

Article 7 — Sécurité des données

1CHR PRO met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, notamment :

  • le chiffrement des données en transit ;
  • des mécanismes d’authentification et de contrôle d’accès aux données ;
  • des procédures de sauvegarde régulières : redondance en temps réel sur plusieurs serveurs (tolérance à la panne matérielle) et sauvegardes quotidiennes complètes, telles que détaillées à l’article 11 ter des CGV ;
  • l’hébergement des données au sein de l’Union Européenne, chez un hébergeur soumis au RGPD (OVH) ;
  • des mesures visant à garantir la disponibilité, l’intégrité et la résilience des systèmes de traitement.

Article 8 — Transferts hors Union Européenne

Certains sous-traitants ultérieurs (notamment Stripe) peuvent être amenés à transférer des données vers des pays situés hors de l’Union Européenne. Dans ce cas, 1CHR PRO s’assure que ces transferts sont encadrés par des garanties appropriées au sens des articles 44 et suivants du RGPD (clauses contractuelles types, décision d’adéquation, ou tout autre mécanisme reconnu).

Article 9 — Répartition et limitation de responsabilité

9.1 Principe général

Conformément à l’article 82 du RGPD, chaque Partie est responsable des dommages causés par le traitement lorsqu’elle n’a pas respecté les obligations du RGPD qui lui incombent spécifiquement, ou lorsqu’elle a agi en dehors des instructions licites du Client ou contrairement à celles-ci.

9.2 Responsabilité du Client

Le Client garantit 1CHR PRO contre toute conséquence dommageable (y compris sanctions administratives, condamnations, réclamations de tiers, frais de défense) résultant :

  • d’une absence de base légale pour la collecte des données de ses propres clients ;
  • d’un défaut d’information des Personnes Concernées ;
  • d’une instruction donnée à 1CHR PRO contraire à la réglementation applicable ;
  • de données inexactes, illicites ou obtenues de manière irrégulière transmises via l’application.

9.3 Responsabilité de 1CHR PRO

1CHR PRO est responsable uniquement des dommages directement causés par :

  • un manquement à ses obligations propres de sous-traitant décrites à l’Article 5 ;
  • un traitement effectué en dehors des instructions documentées du Client ou en contradiction avec celles-ci.

9.4 Plafond de responsabilité

Sauf en cas de faute lourde ou intentionnelle de 1CHR PRO, la responsabilité de 1CHR PRO au titre du présent DPA est limitée, pour l’ensemble des dommages confondés sur une période de douze (12) mois, au montant des sommes effectivement versées par le Client à 1CHR PRO au titre de l’abonnement à l’application 1table sur cette même période.

Précision : ce plafond de responsabilité s’applique exclusivement aux manquements de 1CHR PRO à ses obligations spécifiques de sous-traitant au titre du RGPD et du présent DPA (traitement des données personnelles). Les autres limitations de responsabilité prévues dans les CGV demeurent applicables pour les aspects contractuels non couverts par le présent DPA.

9.5 Exclusion des dommages indirects

1CHR PRO ne pourra en aucun cas être tenue responsable des dommages indirects, tels que perte de chiffre d’affaires, perte de clientèle, préjudice d’image ou perte de données non imputable à un manquement de 1CHR PRO à ses obligations de sécurité.

Article 10 — Durée et fin du DPA

Le présent DPA s’applique pendant toute la durée du contrat d’abonnement à l’application 1table conclu entre les Parties. Il prend fin automatiquement à la résiliation ou à l’expiration de ce contrat, sous réserve des dispositions relatives à la restitution ou à la suppression des données (Article 5.8) et des durées de conservation légales applicables.

Article 11 — Droit applicable et juridiction compétente

Le présent DPA est soumis au droit français. Tout litige relatif à sa validité, son interprétation ou son exécution relève de la compétence exclusive des tribunaux du ressort du siège social de 1CHR PRO, sauf disposition légale impérative contraire.

Article 12 — Contact

Pour toute question relative au présent DPA ou à la protection des données traitées dans le cadre de l’application 1table, le Client peut contacter 1CHR PRO :

  • Par email : contact@1chr-pro.fr
  • Par courrier : 1CHR PRO, 11 Rue des Bas Longchamps, 92220 Bagneux, France