Politique de confidentialité
1. Préambule
La présente politique de confidentialité (ci-après « Politique ») décrit la manière dont Leevy (ci-après « nous ») collecte, utilise et protège les données à caractère personnel, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée (« Loi Informatique et Libertés »).
La Politique s'applique :
- au site public leevy.app (visiteurs, prospects) ;
- à l'espace client utilisé par les restaurateurs souscripteurs (ci-après « Clients ») ;
- aux appels téléphoniques traités par notre agent conversationnel pour le compte des Clients (ci-après « appelants »).
Selon le traitement concerné, Leevy agit comme responsable de traitement (site public, comptes Clients) ou comme sous-traitant au sens de l'article 28 RGPD lorsqu'il traite les données des appelants pour le compte du Client restaurateur. Les modalités de cette sous-traitance (catégories de données, instructions, sécurité, sous-traitants ultérieurs, durées, assistance, fin de prestation) sont fixées par la présente Politique et par les CGV qui, ensemble, valent contrat de sous-traitance.
2. Identité du responsable de traitement
- Leevy
- SIREN 104 057 872
- Contact données personnelles : [email protected]
- Directeur de la publication : voir mentions légales
En l'absence d'obligation légale de désigner un Délégué à la Protection des Données (DPO), toute demande relative à vos données doit être adressée à [email protected].
3. Données collectées, finalités et bases légales
3.1 Visiteurs du site public leevy.app
| Donnée | Finalité | Base légale |
|---|---|---|
| Adresse IP, user-agent, logs techniques | Sécurité, prévention des abus, fonctionnement du site | Intérêt légitime (art. 6-1-f) |
| Cookies de mesure d'audience (si activés) | Statistiques de fréquentation | Consentement (art. 6-1-a) |
| Données saisies dans un formulaire de contact / démo | Réponse à la demande, suivi commercial | Mesures précontractuelles (art. 6-1-b) |
3.2 Clients (restaurateurs souscripteurs)
| Donnée | Finalité | Base légale |
|---|---|---|
| Données du compte et de facturation (identité et contact pro, raison sociale, SIRET, adresse) | Création et gestion du compte, communication, facturation, obligations comptables | Exécution du contrat / obligation légale |
| Identifiants de paiement (tokenisés via notre prestataire, non stockés par Leevy) | Prélèvement des abonnements | Exécution du contrat |
| Données d'usage et de connexion (logs, volumes d'appels, IP, sessions) | Fourniture du service, support, sécurité | Exécution du contrat / intérêt légitime |
3.3 Appelants (clients finaux du restaurant)
Lorsqu'un appel entre via notre plateforme, les données suivantes transitent par nos systèmes pour le compte du restaurateur (qui demeure responsable de traitement) :
- numéro appelant (en provenance de l'opérateur téléphonique) ;
- enregistrement audio de la conversation ;
- transcription textuelle de la conversation ;
- données de réservation communiquées par l'appelant (nom, nombre de personnes, date/heure, remarques éventuelles) ;
- métadonnées techniques (durée, date de l'appel).
Nos obligations à ce titre sont définies à l'article 10 des CGV et par la présente Politique, qui valent contrat de sous-traitance au sens de l'article 28 RGPD. L'information des appelants et la licéité du traitement relèvent du restaurateur ; celui-ci doit notamment informer ses appelants qu'ils sont en conversation avec un agent automatisé susceptible d'enregistrer et transcrire l'appel.
4. Destinataires des données
Vos données ne sont jamais vendues ni louées. Elles peuvent être communiquées à :
- nos personnels habilités, dans le cadre de leurs fonctions ;
- nos sous-traitants techniques listés à l'article 5 ;
- les autorités administratives ou judiciaires, sur réquisition légale.
5. Sous-traitants et transferts hors Union européenne
Pour fournir le Service, Leevy fait appel à des sous-traitants techniques spécialisés couvrant notamment l'hébergement de l'infrastructure, la téléphonie et les SMS, l'IA conversationnelle (reconnaissance vocale, modèle de langage, synthèse vocale), le traitement des paiements, la distribution réseau et les emails transactionnels. L'infrastructure applicative principale est hébergée dans l'Union européenne ; certains sous-traitants sont localisés hors UE.
Tous les transferts de données hors Union européenne sont encadrés par les Clauses Contractuelles Types de la Commission européenne (décision 2021/914) et/ou par l'adhésion du destinataire au EU-US Data Privacy Framework.
6. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte Client actif | Durée du contrat |
| Compte Client après résiliation | 3 ans (prescription commerciale art. L.110-4 C. com.) |
| Factures et pièces comptables | 10 ans (art. L.123-22 C. com.) |
| Enregistrements audio des appels | 30 jours, sauf litige en cours |
| Transcriptions et métadonnées d'appels | 13 mois |
| Données de réservation | Durée du contrat du Client + 1 an |
| Logs de connexion, logs techniques | 12 mois (LCEN) |
| Cookies non essentiels | 13 mois maximum |
| Formulaires de contact / prospects | 3 ans à compter du dernier contact |
Au terme de ces durées, les données sont soit supprimées, soit anonymisées à des fins statistiques.
7. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles proportionnées au risque :
- chiffrement en transit (TLS 1.2+) sur toutes les communications ;
- chiffrement au repos de la base de données ;
- cloisonnement multi-locataire (Row Level Security PostgreSQL) ;
- gestion stricte des secrets et des clés d'API ;
- authentification forte (mot de passe + double facteur) sur l'Espace Client ;
- journalisation des accès administratifs ;
- sauvegardes quotidiennes chiffrées de la base de données, encadrées par SCC + DPF pour les transferts hors UE ;
- politique de mots de passe et mise à jour logicielle suivie.
En cas de violation de données susceptible d'engendrer un risque pour les personnes, nous notifierons la CNIL dans les 72 heures conformément à l'article 33 RGPD et informerons les personnes concernées dans les cas prévus à l'article 34.
8. Vos droits
Conformément aux articles 15 à 22 RGPD, vous disposez des droits suivants sur vos données :
- accès : obtenir la confirmation que vos données sont traitées et en recevoir copie ;
- rectification : faire corriger des données inexactes ou incomplètes ;
- effacement (« droit à l'oubli ») : demander la suppression dans les cas prévus par la loi ;
- limitation : demander la suspension d'un traitement contesté ;
- opposition : vous opposer à un traitement fondé sur l'intérêt légitime ;
- portabilité : recevoir vos données dans un format structuré et couramment utilisé ;
- directives post-mortem : définir le sort de vos données après décès (art. 85 loi Informatique et Libertés) ;
- retrait du consentement à tout moment pour les traitements fondés sur le consentement.
Pour exercer ces droits, adressez votre demande à [email protected], en joignant tout élément permettant de vous identifier. Nous répondrons dans un délai d'un mois à compter de la réception de la demande (prorogeable de deux mois en cas de complexité).
En cas de difficulté non résolue, vous pouvez introduire une réclamation auprès de la CNIL - 3 Place de Fontenoy - TSA 80715, 75334 Paris Cedex 07 - www.cnil.fr.
Appelants : pour exercer vos droits concernant un appel passé à un restaurant utilisant Leevy, adressez-vous en priorité au restaurant concerné (responsable de traitement). Nous lui prêterons assistance conformément à nos engagements de sous-traitant au titre de l'article 28 RGPD.
9. Cookies et traceurs
Le site leevy.app utilise les catégories de cookies suivantes :
- Cookies strictement nécessaires au fonctionnement du site (session, équilibrage de charge, sécurité) - exemptés de consentement au sens de l'article 82 de la loi Informatique et Libertés.
- Cookies de mesure d'audience - soumis à consentement préalable si non exemptés par les lignes directrices CNIL. Aucun tel cookie n'est déposé tant que le consentement n'a pas été recueilli.
Vous pouvez à tout moment retirer votre consentement ou paramétrer vos préférences via le bandeau cookies ou les paramètres de votre navigateur.
9.1 Mesure d'audience - PostHog
Nous utilisons PostHog (hébergement UE) pour mesurer l'audience de leevy.app, sans cookie publicitaire ni revente à des tiers. Données conservées 12 mois. Pour vous opposer à ce traitement : [email protected].
10. Modifications de la présente Politique
Nous pouvons faire évoluer la présente Politique pour refléter l'évolution de nos pratiques, des technologies employées ou du cadre réglementaire. Toute modification substantielle est signalée sur le site et, le cas échéant, notifiée aux Clients par courrier électronique avec un préavis raisonnable.
11. Contact
Pour toute question relative à cette Politique ou à la protection de vos données :
- Courriel : [email protected]