larij

Accord de traitement des données (article 28 du RGPD) · version du 10 octobre 2026

Les données de vos clients restent les vôtres. Voici ce que nous en faisons, et rien d'autre.

Cet accord fait partie des conditions générales. Il s'applique dès qu'un restaurant ou un réseau utilise Larij pour traiter des données personnelles.

1. Rôles

Le client (restaurant, groupe ou réseau) est responsable du traitement des données de ses clients et de son équipe : il décide pourquoi et comment elles sont utilisées. FullDo, éditeur de Larij, agit comme sous-traitant : il traite ces données uniquement pour fournir Larij, sur les instructions du client, que sont ces conditions et les réglages faits dans Larij. Si une instruction lui semble contraire au RGPD, FullDo le signale au client.

Pour les données de compte et de facturation du client lui-même, FullDo agit comme responsable de traitement, selon les mentions légales et la politique de confidentialité.

2. Ce qui est traité

Finalités : prise et suivi des commandes et des réservations, paiement en ligne, retrait et livraison, fidélité, campagnes et avis clients, messagerie et assistant, gestion de l'équipe (accès, rôles, planning, relevés d'hygiène signés), statistiques du restaurant et du réseau.

Personnes concernées : les clients du restaurant, ses salariés et ses gérants.

Données : identité et coordonnées (prénom, nom, e-mail, téléphone, adresse de livraison), commandes, réservations et préférences, consentements, solde de fidélité, avis, messages échangés ; pour l'équipe, identité, rôle, accès et signatures des relevés. Larij ne demande pas de données sensibles ; les allergènes concernent la carte, pas les personnes. Les numéros de carte bancaire ne passent jamais par Larij : ils sont saisis chez Stripe.

Durée : le temps du contrat, puis trente jours pour l'export, puis suppression (article 8).

3. Engagements de FullDo

FullDo ne traite les données que pour fournir Larij, ne les vend pas, ne les utilise pas pour sa propre prospection et ne s'en sert pas pour entraîner un modèle d'intelligence artificielle. Les personnes qui y ont accès chez FullDo sont tenues à la confidentialité et n'y accèdent que pour le support ou la maintenance. FullDo aide le client à répondre aux demandes des personnes (accès, rectification, effacement, opposition, portabilité) : la plupart se font directement depuis Larij, et FullDo transmet sans délai toute demande qui lui parviendrait. FullDo aide aussi le client, si besoin, pour une analyse d'impact ou un échange avec la CNIL.

4. Sécurité

Chaque restaurant et chaque réseau est cloisonné au niveau de la base de données : une requête ne peut lire que les données de son établissement ou de son réseau. Les échanges sont chiffrés (HTTPS). Les mots de passe sont stockés sous forme hachée, les accès de l'équipe sont personnels et limités au rôle de chacun. Les données sont sauvegardées chaque jour. Les secrets techniques (clés de paiement, de messagerie) sont conservés hors du code. Les mises à jour de sécurité sont appliquées régulièrement.

5. Sous-traitants ultérieurs

Le client autorise FullDo à faire appel aux prestataires suivants, chacun limité à son rôle :

Hetzner Online GmbH (Allemagne)
Hébergement des serveurs et des sauvegardes, centres de données de l'Union européenne.
Brevo (Sendinblue SAS, France)
Envoi des e-mails (confirmations, campagnes) et des SMS.
Stripe Payments Europe Ltd (Irlande)
Paiement en ligne des commandes et facturation des abonnements.
HubRise SAS (France)
Transmission des commandes vers la caisse, si le client la connecte.
Uber Direct (Uber B.V., Pays-Bas)
Livraison par coursier, si le client l'active : adresse, prénom et téléphone du destinataire.
Meta Platforms Ireland Ltd (Irlande)
Messagerie WhatsApp Business, si le client l'active.
Anthropic PBC (États-Unis)
Lecture des bons de livraison et rédaction des réponses de l'assistant, si le client active ces fonctions. Les données envoyées sont limitées au document ou au message à traiter ; Anthropic ne les utilise pas pour entraîner ses modèles. Transfert encadré par les clauses contractuelles types de la Commission européenne.

Certains de ces prestataires peuvent transférer des données hors de l'Union européenne ; ces transferts sont encadrés par une décision d'adéquation ou par les clauses contractuelles types. FullDo impose à chacun des obligations de protection équivalentes à celles de cet accord. Tout ajout ou remplacement est annoncé au client par e-mail au moins trente jours avant ; le client peut s'y opposer pour un motif légitime et, à défaut d'accord, résilier sans frais.

6. Violation de données

FullDo informe le client par e-mail dans les 48 heures après avoir eu connaissance d'une violation de données personnelles le concernant, avec ce qui est connu à ce moment : nature de l'incident, données et personnes touchées, conséquences probables, mesures prises. Le client peut ainsi notifier la CNIL dans le délai de 72 heures prévu par le RGPD.

7. Vérification

FullDo met à disposition du client les informations nécessaires pour démontrer le respect de cet accord. Le client peut faire réaliser un audit, à ses frais, par un auditeur tenu au secret, une fois par an et en prévenant trente jours avant, sans perturber le service des autres restaurants.

8. Fin du contrat

À la fin du contrat, le client peut exporter ses données pendant trente jours depuis son espace, ou les demander à FullDo dans des formats ouverts. Elles sont ensuite supprimées des serveurs, et des sauvegardes au fil de leur rotation, sauf ce que la loi oblige à conserver.

9. Contact

Pour toute question sur les données : contact@fulldo.fr, FullDo, 39 avenue Sidi Brahim, 06130 Grasse.