Conformément à l'article 28 du Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679), le présent accord encadre le traitement par Kavente, en qualité de sous-traitant, des données personnelles dont le Client professionnel est le responsable de traitement.
Dernière mise à jour : 21/05/2026
Entre les parties
Le Responsable de traitement : le Client professionnel ayant souscrit à un Service Kavente (le « Client »), tel qu'identifié dans son espace personnel et dans le contrat principal.
Le Sous-traitant : Kavente, exploitée par Ali Sayilir, entrepreneur individuel, SIREN 883 153 785, 2110 route de la Blanche Maison, 59270 Bailleul, France.
Les parties reconnaissent que le présent DPA fait partie intégrante des CGV/CGU acceptées lors de la souscription et complète celles-ci concernant le traitement des données personnelles.
1. Objet du Traitement
Le présent DPA s'applique aux traitements de données personnelles que Kavente effectue pour le compte du Client dans le cadre de la fourniture des Services suivants :
- Kavente Restaurant : traitement des données des Clients finaux du restaurateur (commandes Click & Collect, contacts, paiements via Stripe Connect, avis)
- Social AI : traitement des données issues des comptes de réseaux sociaux connectés et des audiences associées
- Calendar AI : traitement des données d'agenda incluant contacts, événements, rendez-vous
2. Nature et Finalités du Traitement
2.1 Nature des opérations effectuées
Kavente effectue les opérations suivantes sur les données personnelles confiées par le Client :
- Collecte, enregistrement, organisation, structuration, conservation
- Adaptation, modification, extraction, consultation
- Utilisation pour la fourniture du Service
- Communication par transmission, diffusion ou mise à disposition
- Rapprochement ou interconnexion
- Limitation, effacement, destruction
2.2 Finalités
Les traitements sont effectués exclusivement pour les finalités suivantes :
- Fournir les Services souscrits par le Client
- Permettre au Client de gérer ses propres clients (Clients finaux)
- Assurer la sécurité, la disponibilité et la performance des Services
- Respecter les obligations légales applicables (notamment fiscales pour le Module Caisse)
- Apporter le support technique demandé par le Client
3. Données Concernées
3.1 Catégories de personnes concernées
- Clients finaux du Client (consommateurs ou prospects du restaurateur ou du professionnel)
- Contacts professionnels du Client (fournisseurs, prestataires)
- Audiences des réseaux sociaux du Client (pour Social AI)
- Utilisateurs du Compte du Client (équipe, collaborateurs)
3.2 Catégories de données traitées
- Données d'identification : nom, prénom, civilité
- Coordonnées : adresse postale, e-mail, téléphone
- Données de connexion : adresse IP, journaux d'activité
- Données de transaction : montants, dates, références de commande, statuts
- Données de communication : messages, avis, échanges
- Données de comportement : historique d'achat, préférences déclarées
- Données techniques associées aux services tiers connectés (jetons OAuth)
3.3 Données sensibles
Kavente ne traite pas de catégories particulières de données au sens de l'article 9 RGPD (origine raciale ou ethnique, opinions politiques, convictions religieuses, données de santé, données biométriques, vie sexuelle ou orientation sexuelle), sauf si le Client en injecte volontairement, auquel cas ces traitements relèvent de l'entière responsabilité du Client.
4. Durée du Traitement
Le traitement par Kavente est effectué pendant toute la durée du contrat principal (CGV/CGU) entre Kavente et le Client.
À l'issue, les dispositions de l'article 10 du présent DPA s'appliquent.
5. Obligations de Kavente (Sous-traitant)
Conformément à l'article 28 RGPD, Kavente s'engage à :
5.1 Traitement selon instructions documentées
Traiter les données personnelles uniquement sur instructions documentées du Client, y compris pour les transferts vers un pays tiers, sauf obligation légale française ou européenne contraire. En cas d'obligation légale, Kavente informe le Client avant le traitement sauf interdiction légale.
Les instructions du Client sont matérialisées par :
- Les CGV/CGU et le présent DPA
- Les paramètres de configuration définis dans l'espace client
- Les demandes explicites adressées à privacy@kavente.com
5.2 Confidentialité
Garantir que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité ou sont soumises à une obligation légale appropriée.
5.3 Sécurité du traitement
Mettre en œuvre toutes les mesures techniques et organisationnelles appropriées prévues à l'article 32 RGPD, notamment :
- Chiffrement TLS 1.2+ en transit
- Chiffrement des données sensibles au repos
- Pseudonymisation lorsque pertinente
- Contrôle d'accès strict et journalisation
- Authentification forte (2FA recommandée)
- Sauvegardes chiffrées quotidiennes avec rétention 30 jours
- Tests réguliers d'efficacité des mesures
- Procédure documentée de réponse aux incidents
5.4 Recours à des sous-traitants ultérieurs
Kavente peut recourir aux sous-traitants ultérieurs listés à l'article 7 du présent DPA. Toute modification de cette liste fait l'objet d'une information préalable du Client avec un délai de 30 jours permettant au Client de formuler des objections. En cas d'objection légitime non résolue, le Client peut résilier le DPA et le contrat principal sans pénalité.
Kavente impose à chaque sous-traitant ultérieur des obligations équivalentes à celles du présent DPA, par contrat écrit, conformément à l'article 28(4) RGPD.
5.5 Assistance pour l'exercice des droits
Aider le Client, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition, limitation, décision automatisée).
Les fonctionnalités correspondantes sont accessibles depuis l'espace client. Pour toute assistance complémentaire, écrire à privacy@kavente.com.
5.6 Assistance pour la conformité
Aider le Client à respecter ses obligations relatives à :
- La sécurité du traitement (Art. 32 RGPD)
- La notification de violation à l'autorité de contrôle (Art. 33 RGPD)
- L'information des personnes concernées en cas de violation (Art. 34 RGPD)
- Les analyses d'impact relatives à la protection des données (Art. 35 RGPD)
- La consultation préalable de l'autorité de contrôle (Art. 36 RGPD)
5.7 Notification des violations
Notifier au Client toute violation de données personnelles dans un délai maximal de 72 heures après en avoir pris connaissance, par e-mail à l'adresse de contact principal renseignée dans le Compte. La notification comprend :
- La nature de la violation
- Les catégories et le nombre approximatif de personnes concernées
- Les catégories et le volume approximatif d'enregistrements concernés
- Les conséquences probables
- Les mesures prises ou envisagées pour remédier à la violation et en atténuer les effets
5.8 Documentation et audit
Mettre à disposition du Client, sur demande raisonnable, toutes les informations nécessaires pour démontrer le respect des obligations prévues par l'article 28 RGPD et permettre la réalisation d'audits.
Les audits sont effectués sous réserve d'un préavis de 30 jours, dans les locaux ou systèmes pertinents, aux frais du Client (sauf si l'audit révèle des manquements graves à la charge de Kavente), au maximum une fois tous les 12 mois (sauf incident grave), et sous condition de signature préalable d'un accord de confidentialité spécifique.
5.9 Information du Responsable de traitement
Informer immédiatement le Client si Kavente estime qu'une instruction constitue une violation du RGPD ou d'autres dispositions applicables en matière de protection des données.
6. Obligations du Client (Responsable de traitement)
Le Client s'engage à :
- Disposer d'une base légale valable pour chaque traitement effectué via Kavente
- Informer ses propres clients (Clients finaux) du traitement de leurs données conformément aux articles 13 et 14 RGPD, notamment en publiant sa propre politique de confidentialité
- Recueillir les consentements requis le cas échéant
- Documenter ses propres traitements (registre Art. 30)
- Donner des instructions licites à Kavente
- Garantir que les données fournies sont exactes et licitement collectées
- Coopérer avec Kavente pour toute demande des autorités de contrôle ou des personnes concernées
- Maintenir la sécurité de ses identifiants d'accès au Compte
7. Sous-traitants Ultérieurs Autorisés
Le Client autorise expressément Kavente à recourir aux sous-traitants ultérieurs suivants :
| Sous-traitant | Pays | Service fourni | Garanties |
|---|---|---|---|
| Stripe Payments Europe, Ltd | Irlande (UE) | Traitement des paiements Stripe Connect | Intra-UE, certifié PCI-DSS niveau 1 |
| Stripe Inc. | États-Unis | Backend Stripe (selon flux) | CCT, certifié PCI-DSS niveau 1 |
| Anthropic, Inc. | États-Unis | API Claude — IA générative | CCT, données non utilisées pour l'entraînement |
| IKOULA SAS | France (UE) | Hébergement de l'infrastructure | Intra-UE, ISO 27001 |
| Gandi SAS | France (UE) | Enregistrement et gestion des noms de domaine | Intra-UE |
La liste à jour est consultable à tout moment dans l'espace client ou sur demande à privacy@kavente.com.
8. Transferts Internationaux
Les transferts vers Stripe Inc. et Anthropic, Inc. (États-Unis) sont encadrés par les Clauses Contractuelles Types adoptées par la Commission Européenne (décision d'exécution 2021/914).
Mesures supplémentaires : chiffrement en transit et au repos, pseudonymisation lorsque possible, accès strictement limité.
Une copie des CCT applicables peut être obtenue sur demande à privacy@kavente.com.
9. Localisation des Données
Les données personnelles confiées à Kavente sont hébergées en France (chez IKOULA).
Les traitements effectués via des API tierces (Stripe, Anthropic) peuvent impliquer un transfert ponctuel vers les États-Unis, dans les conditions décrites à l'article 8.
10. Fin du Contrat — Restitution et Suppression des Données
À la fin du contrat principal ou sur demande écrite du Client, Kavente :
- Restitue les données personnelles au Client dans un format structuré, couramment utilisé et lisible par machine (CSV, JSON, ZIP)
- Met à disposition pendant 60 jours une fonctionnalité d'export depuis l'espace client
- Procède à la suppression définitive des données personnelles des systèmes actifs et des sauvegardes selon le cycle de rotation des sauvegardes (rétention 30 jours)
- Sauf exception : les données dont la conservation est imposée par la loi française (factures 10 ans, journaux de caisse 6 ans, logs de connexion 12 mois) sont conservées le temps strictement nécessaire à cette obligation
Une attestation de suppression est fournie sur demande à privacy@kavente.com.
11. Responsabilité
Chaque partie est responsable des dommages causés par un traitement non conforme au RGPD.
Conformément à l'article 82(2) RGPD, Kavente est responsable du dommage causé par le traitement uniquement si les obligations spécifiques aux sous-traitants n'ont pas été respectées ou s'il a agi en dehors ou contrairement aux instructions licites du Client.
Le Client est responsable du dommage causé par un traitement reposant sur des instructions illicites, non documentées, ou résultant d'un manquement à ses propres obligations de responsable de traitement.
12. Durée et Résiliation du DPA
Le présent DPA prend effet à la date d'acceptation par le Client et reste en vigueur tant que le contrat principal est exécuté.
Sa résiliation est concomitante à celle du contrat principal.
Les obligations relatives à la confidentialité, à la sécurité et à la restitution/suppression des données survivent à la résiliation.
13. Modifications du DPA
Toute modification substantielle du présent DPA fait l'objet d'une notification au Client avec un préavis de 30 jours. En cas de désaccord, le Client peut résilier le contrat principal sans pénalité.
14. Loi Applicable et Juridiction
Le présent DPA est régi par le droit français et soumis aux mêmes règles de juridiction que le contrat principal (CGV/CGU article 20).
Acceptation
Le Client accepte le présent DPA par la case à cocher distincte présentée au moment de la souscription :
J'accepte l'Accord de Traitement des Données (DPA) annexé aux CGV/CGU et reconnais agir en qualité de Responsable de traitement pour les données personnelles que je traite via la Plateforme Kavente.
Une copie horodatée du DPA accepté est conservée dans l'espace client et téléchargeable à tout moment.
Notre équipe vous accompagne à chaque étape — de la mise en ligne de votre site à la prise en main de l'assistant IA. Réponse garantie sous 24h.