Politique de confidentialité
Dernière mise à jour : 3 juin 2026
1. Responsable du traitement
BASILIC RESTAURATION (siège : 67 rue Robespierre, 93100 Montreuil, France ; 422 259 812 RCS Bobigny), exploitant du service, est responsable du traitement des données personnelles collectées via le service BASILIC Reporting (https://basilic-reporting.fr). BASILIC RESTAURATION confie l'hébergement, le stockage et la maintenance technique de la plateforme à des sous-traitants (cf. section 5), agissant sur ses instructions dans le cadre d'accords de traitement (art. 28 RGPD).
2. Contact — protection des données
Pour toute question relative au traitement de vos données ou à l'exercice de vos droits, contactez le responsable du traitement (BASILIC RESTAURATION) : rgpd@basilic.fr (ou l'administrateur de votre organisation).
3. Données collectées et finalités
| Catégorie | Données | Finalité | Base légale | Durée |
|---|---|---|---|---|
| Identité | Nom, prénom, email (= identifiant de connexion) | Authentification + traçabilité | Contrat (art.6.1.b RGPD) | Durée du contrat + 1 an |
| Authentification | Hash bcrypt du mot de passe | Sécurité du compte | Intérêt légitime (art.6.1.f) | Durée du compte actif |
| Journalisation | Historique des actions (login, modifs, exports) | Sécurité + obligation légale art.30 RGPD | Obligation légale (art.6.1.c) | 3 ans glissants |
| Données métier | Restaurants, hygiène, RSE, contrats, factures | Service contracté | Contrat (art.6.1.b) | Durée du contrat + obligations légales (10 ans factures) |
| Sessions / cookies | Cookie de session HTTP signé | Maintien de la session connectée | Exempté consentement (art.82 LIL) | Fin de session navigateur |
4. Destinataires des données
Les données ne sont accessibles qu'aux personnes habilitées au sein de BASILIC RESTAURATION et de ses sous-traitants (hébergement, maintenance technique), ainsi qu'aux utilisateurs du même tenant (selon les rôles et habilitations configurés). Les données sont hébergées dans l'Union européenne (datacenter OVH SAS, France). Le prestataire de maintenance et d'hébergement managé (Helvet IT SA) est établi en Suisse, pays reconnu comme assurant un niveau de protection adéquat par la Commission européenne (art. 45 RGPD), et n'accède aux données que pour l'exploitation du service. Aucune donnée n'est transférée vers un pays tiers dépourvu d'un niveau de protection adéquat. Aucune donnée n'est cédée ou vendue à des tiers.
5. Sous-traitants
- Hébergement managé, stockage et maintenance : Helvet IT SA (Rue Maupertuis 11, 1260 Nyon, Vaud, Suisse) — Suisse (décision d'adéquation UE)
- Infrastructure / datacenter : OVH SAS (2 rue Kellermann, 59100 Roubaix, France) — Datacenter UE
- Envoi d'emails transactionnels : OVH SAS (ssl0.ovh.net) — Datacenter France/UE
- Développement applicatif : BERTECH — prestataire technique, accès strictement limité à la maintenance évolutive et corrective du service
Chaque sous-traitant fait l'objet d'un accord de traitement (DPA) conforme à l'article 28 du RGPD.
6. Vos droits
Conformément au RGPD (art. 15 à 22), vous disposez des droits suivants :
- Accès (art.15) : obtenir une copie de vos données. Auto-service via votre profil → Exporter mes données.
- Rectification (art.16) : modifier vos données. Auto-service via votre profil.
- Effacement (art.17) : supprimer votre compte. Auto-service via votre profil → Supprimer mon compte. Les données métier obligatoires (factures, audits) sont conservées de manière anonymisée pendant la durée légale.
- Portabilité (art.20) : récupérer vos données dans un format JSON. Auto-service via votre profil.
- Limitation (art.18) : sur demande à contact@basilic.fr.
- Opposition (art.21) : sur demande à contact@basilic.fr.
Vous avez également le droit d'introduire une réclamation auprès de la CNIL (cnil.fr), autorité de contrôle compétente.
7. Sécurité des données
- Connexion chiffrée TLS 1.2+ (HTTPS obligatoire)
- Mots de passe hashés bcrypt (cost 12)
- Cookies de session signés, HttpOnly + Secure + SameSite=Lax
- Rate-limiting anti brute-force (5 tentatives / 15 min puis verrouillage 15 min)
- Journalisation immuable des actions sensibles (triggers PostgreSQL append-only)
- Protection anti CSRF (token + Origin check)
- Triggers PostgreSQL anti bulk-DELETE/UPDATE/TRUNCATE/DROP sur les tables critiques
- Mass-assignment whitelist sur tous les endpoints d'écriture
- Sauvegardes : selon le plan contractuel souscrit
(cf article 5 des CGU) :
- Plan Standard : sauvegarde mensuelle locale de la base et des fichiers (rétention 1 mois) ; archive système mensuelle répliquée hors-site.
- Plan Premium : sauvegarde quotidienne locale de la base et des fichiers (rétention 3 mois) ; snapshot serveur hebdomadaire ; archive système quotidienne répliquée hors-site ; test de restauration annuel.
- Plan Gold : sauvegarde quotidienne locale (rétention 12 mois) ; snapshot serveur quotidien ; archive système quotidienne répliquée hors-site ; journalisation continue de la base (WAL, en local) à titre de résilience complémentaire ; test de restauration trimestriel.
8. Modifications de la politique
La présente politique peut être modifiée à tout moment. Toute modification substantielle sera notifiée aux utilisateurs par email et affichée sur cette page au moins 30 jours avant son entrée en vigueur.