Sécurité & données

Vos données.
Vos règles.

Salariés, photos, GPS, pointages, chiffres, stocks, parfois vos clients : 360 Resto traite ce que votre restaurant a de plus sensible. Voici, sans jargon et sans CGV, où c’est, qui y accède, comment vos établissements sont cloisonnés, ce que l’IA voit et combien de temps nous gardons quoi.

  • UEHébergement Union européenne
  • ISO 27001 · SOC 2Prestataires certifiés
  • 1 espacepar établissement, cloisonné par le serveur
  • 90 jourspuis suppression automatique des selfies
  • 0donnée vendue ou utilisée pour la publicité
Question 1

Où sont mes données ?

Dans l’Union européenne, chez des prestataires certifiés ISO 27001 / SOC 2, chiffrées au repos et en transit.

  • Base de données et stockage des fichiers hébergés dans l’UE, sauvegardes quotidiennes.
  • Photos et documents rangés dans un stockage privé : aucun lien public. Chaque fichier n’est servi qu’après vérification de votre session.
  • Connexions HTTPS/TLS de bout en bout, y compris depuis l’application mobile.
Question 2

Qui y accède ?

Vous décidez, écran par écran. Chaque personne voit ce que son rôle exige — rien de plus.

  • Équipier : ses pointages, ses tâches, son planning, ses objectifs. Chef / manager : son équipe, ses stocks, HACCP, tâches. Direction : finance, salaires, résultats. Comptable ou consultant : lecture seule sur ce que vous ouvrez.
  • Les permissions par écran se règlent dans « Mon application » ; un accès retiré prend effet immédiatement.
  • L’équipe 360 Resto n’entre dans votre espace que sur votre demande écrite au support, avec un compte nominatif limité à une liste d’adresses autorisées.
Question 3

Comment sont-elles séparées entre établissements ?

Un établissement = un espace. Le cloisonnement est appliqué par le serveur sur chaque requête, pas par l’interface.

  • Chaque enregistrement porte l’identifiant de son établissement ; chaque lecture et chaque écriture sont filtrées côté serveur.
  • Groupe : un compte direction peut être rattaché à plusieurs sites et bascule explicitement de l’un à l’autre. Un manager du site A ne voit jamais le site B.
  • L’espace de démonstration public tourne sur une base séparée avec des données fictives : il ne touche jamais vos données.
Question 4

Qu’est-ce que l’IA voit ?

Sabril et les experts ne voient que les données de votre établissement utiles à la question posée. Jamais vos mots de passe, selfies ni positions GPS.

  • Exemple : pour un planning, Sabril reçoit postes, contrats, heures et prénoms de votre équipe, la météo et vos ventes. Pour un food cost : vos fiches, vos factures, vos ventes.
  • Les modèles de langage tiers reçoivent la question et ce contexte pour produire la réponse ; ils ne s’en servent pas pour s’entraîner. Les pièces jointes ne sont analysées qu’à votre demande.
  • La bulle de discussion du site public ne voit aucune donnée client : elle ne connaît que la présentation du produit.
Question 5

Combien de temps gardez-vous les données ?

Le temps de votre abonnement, puis 12 mois d’archivage sécurisé avant suppression. Les selfies de pointage : 90 jours, supprimés automatiquement chaque nuit.

  • Vous pouvez demander une suppression anticipée à tout moment ; elle est effective sous 30 jours et confirmée par écrit.
  • Un salarié qui part : son compte est supprimé et ses données personnelles anonymisées ; ses heures et tâches validées restent disponibles pour la paie sous « Compte supprimé ».
  • Vos données restent exportables (Excel) tout au long du contrat.

Donnée par donnée

Qui voit quoi,
et pour combien de temps.

DonnéeQui la voitConservation
Compte (nom, e-mail, rôle, poste)L’équipier, ses managers, la directionDurée de l’abonnement + 12 mois d’archivage
Pointages (heure, présence sur site validée ou non)L’équipier, ses managers, la direction, le comptable si vous l’ouvrezAbonnement + 12 mois (justificatifs de paie)
Selfie de pointageL’équipier et ses managers90 jours, puis suppression automatique chaque nuit — l’heure du pointage est conservée
Position GPSPersonne : lue à l’instant du pointage, seul le résultat (distance au restaurant) est gardéPas de suivi continu, aucun historique de trajets
Photos de tâches et relevés HACCPL’équipe concernée, les managers, la directionDurée de l’abonnement (preuve HACCP), export possible
Ventes, finance, factures, salaires chargésLa direction et les rôles que vous autorisez (comptable, consultant)Abonnement + 12 mois d’archivage
Recettes, fiches techniques, stocks, fournisseursCuisine, managers, directionDurée de l’abonnement
Échanges avec Sabril et les expertsL’utilisateur qui écrit et la directionDurée de l’abonnement, supprimables par l’utilisateur à tout moment
Données clients (réservations, avis, réseaux sociaux)Direction et rôle marketingDurée de l’abonnement
Journaux techniques (connexions, appareils, IP)L’équipe technique 360 Resto, pour la sécurité12 mois

Le restaurateur est responsable des données de son équipe ; 360 Resto agit comme sous-traitant, conformément au RGPD et à la loi 09-08 au Maroc.

Mesures en place

Ce qui protège
votre espace.

  • Connexions chiffréesHTTPS/TLS partout, cookies de session protégés (httpOnly, secure).
  • Mots de passe hachésAlgorithme bcrypt : personne chez 360 Resto ne peut lire un mot de passe.
  • Sessions limitéesSession de 7 jours, déconnexion possible de tous les appareils. Verrouillage 15 min après plusieurs tentatives.
  • GPS à l’instant seulementLa position n’est lue qu’au moment du pointage pour valider la présence sur site. Aucun suivi continu.
  • Selfie facultatifLe pointage simple, sans photo ni position, existe toujours ; l’équipier peut refuser caméra ou position sur son téléphone.
  • Suppression et anonymisationSuppression de compte dans l’application, données personnelles anonymisées, paie préservée.

Pour les groupes et multi-sites

Ce que nous signons
avec vous.

  • Accord de traitement des données (DPA) et liste des sous-traitants fournis sur demande
  • Un espace par établissement, un compte direction de groupe qui bascule explicitement entre sites
  • Export complet de vos données à tout moment ; suppression certifiée en fin de contrat, après 12 mois d’archivage ou plus tôt sur demande
  • Un interlocuteur sécurité : réponse sous 30 jours à toute demande d’accès, de rectification ou d’effacement

Questions fréquentes

Ce que l’on nous
demande souvent.

Pouvez-vous voir mes chiffres ?

Pas sans votre accord. L’équipe 360 Resto n’ouvre votre espace que sur demande écrite au support (par exemple pour un import de carte ou un dépannage), avec un compte nominatif restreint à une liste d’adresses autorisées. Vos données ne sont ni vendues, ni partagées, ni utilisées pour de la publicité.

Que se passe-t-il si je résilie ?

Vous exportez tout ce que vous voulez (Excel) avant la fin du contrat. Vos données sont ensuite archivées de façon sécurisée pendant 12 mois, le temps des obligations de paie et de comptabilité, puis supprimées. Sur demande écrite, nous supprimons plus tôt et le confirmons par écrit.

Un salarié quitte l’établissement : que reste-t-il ?

Son compte est désactivé ou supprimé (depuis l’application ou par la direction). Nom, e-mail, mot de passe, téléphone, avatar et photos de pointage sont retirés ; ses heures et ses tâches validées restent visibles sous « Compte supprimé » pour la paie et les primes du mois.

Puis-je pointer sans selfie ni GPS ?

Oui. Le « pointage simple » (sans photo ni position) existe toujours à côté du pointage contrôlé ; c’est votre établissement qui fixe, dans ses règles internes, quand la preuve est exigée. L’équipier peut aussi refuser l’accès caméra ou position sur son téléphone : le pointage est alors enregistré sans preuve.

Mes données servent-elles à d’autres restaurants ?

Non. Chaque établissement est cloisonné ; aucun chiffre, fiche ou planning n’est visible d’un autre client, et les modèles d’IA ne sont pas entraînés sur vos données.

Comment la séparation fonctionne-t-elle dans un groupe ?

Chaque site est un espace distinct. Un compte de direction de groupe est rattaché explicitement à ses sites et bascule de l’un à l’autre ; il n’y a pas de vue « tous les sites » par défaut pour les managers. Un manager n’a accès qu’au site où il est affecté.

Où signaler une faille ou une question de sécurité ?

Écrivez à securite@360-resto.com. Nous accusons réception sous 48 h ouvrées et informons les établissements concernés sans délai en cas d’incident touchant leurs données.

Voir aussi la politique de confidentialité. Dernière mise à jour : 26 septembre 2026.