RGPD — Règlement (UE) 2016/679
Politique de Confidentialité
Dernière mise à jour :
La présente politique décrit comment Tommaso DI VRUSA, exploitant le service 3Smiles, collecte, utilise, partage et protège vos données personnelles, conformément au Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679) et à la loi belge du 30 juillet 2018.
1. Responsable du traitement
Identité : Tommaso DI VRUSA
BCE : 0891.476.322 — TVA : BE 0891.476.322
Adresse : Rue des Bans 13, 6141 Fontaine-l'Évêque, Belgique
Contact : contact@3smiles.eu
Pour les données liées au compte utilisateur, à la facturation, au support et au site vitrine, Tommaso DI VRUSA agit en qualité de responsable du traitement.
Pour les données traitées pour le compte d'un établissement abonné, notamment les données de convives et les données opérationnelles, l'établissement est responsable du traitement et 3Smiles agit en qualité de sous-traitant au sens du RGPD. Cette relation est encadrée par l'Accord de sous-traitance (Annexe 1 des CGU, art. 28 RGPD).
2. Données personnelles collectées
2.1 Via le site vitrine (3smiles.eu)
Lorsque vous utilisez le formulaire de contact, nous collectons :
- Nom et prénom
- Adresse email professionnelle
- Le contenu et l'objet de votre message
- La date et l'heure de la demande
Les outils d'analyse et de suivi tiers (Google Analytics, Google Tag Manager, Google Search Console) ne sont activés qu'avec votre consentement lorsque celui-ci est requis.
2.2 Via l'application (app.3smiles.eu)
Lors de la création d'un compte et de l'utilisation du service, nous pouvons collecter :
- Données d'identité : nom, prénom, email, identifiant technique Microsoft Entra External ID
- Données de l'établissement : nom, adresse, description, paramètres de configuration
- Données de service : espaces, tables, services, paramètres et règles d'exploitation
- Données opérationnelles : historique des demandes de service, notes et avis clients anonymisés, KPIs d'activité
- Données de facturation : informations nécessaires à la facturation et à la gestion de l'abonnement, traitées principalement par Stripe (voir §4) — nous ne stockons aucune donnée de carte bancaire
- Données techniques : adresse IP, user-agent, journaux de connexion (conservation : 30 jours)
Nous nous limitons aux données strictement nécessaires aux finalités poursuivies, conformément au principe de minimisation.
La fourniture des données nécessaires à la création du compte et à la facturation conditionne l'accès au service : à défaut, celui-ci ne peut être fourni.
3. Finalités et bases légales du traitement
Nous traitons les données personnelles pour les finalités suivantes :
| Finalité | Base légale (RGPD) |
|---|---|
| Répondre à une demande de contact ou de démo | Art. 6.1.b — Exécution du contrat |
| Créer et gérer un compte utilisateur | Art. 6.1.b — Exécution du contrat |
| Fournir le service 3Smiles | Art. 6.1.b — Exécution du contrat |
| Gérer les paiements et la facturation | Art. 6.1.b — Exécution du contrat |
| Assurer la sécurité, la surveillance et la stabilité du service | Art. 6.1.f — Intérêt légitime |
| Respecter les obligations légales et comptables | Art. 6.1.c — Obligation légale |
| Envoyer des communications relatives au service ou à ses évolutions (opt-in uniquement) | Art. 6.1.a — Consentement |
Lorsque nous invoquons l'intérêt légitime, nous veillons à ce que le traitement ne porte pas atteinte de manière excessive aux droits et libertés des personnes concernées.
Aucune décision entièrement automatisée produisant des effets juridiques ou vous affectant de manière significative, ni aucun profilage, n'est mise en œuvre dans le cadre du service.
4. Durées de conservation
Nous conservons les données durant les durées suivantes :
- Demandes de contact : 12 mois après le dernier échange
- Données de compte actif : durée de l'abonnement, puis suppression ou anonymisation après 30 jours, sauf obligation légale contraire
- Données opérationnelles : durée de l'abonnement, puis suppression ou anonymisation selon les besoins de réversibilité ou d'obligation contractuelle
- Logs techniques et de sécurité : 30 jours glissants, sauf nécessité de conservation plus longue en cas d'incident de sécurité
- Données de facturation : 7 ans, à compter de la fin de l'exercice comptable concerné (obligation comptable belge — art. III.86 CDE)
5. Sous-traitants et destinataires
Nous recourons à des sous-traitants qui présentent des garanties suffisantes au sens du RGPD, notamment :
Microsoft Azure
Hébergement, base de données, identité, stockage, services applicatifs
Stripe, Inc.
Traitement des paiements, gestion des abonnements, facturation
Stripe est certifié PCI DSS niveau 1. Données de paiement traitées selon les Clauses Contractuelles Types (SCC) de la Commission européenne. DPA disponible sur stripe.com
Web3Forms
Acheminement par email des messages envoyés via le formulaire de contact de la vitrine (nom, adresse email, message)
Les données saisies dans le formulaire de contact sont transmises à Web3Forms à seule fin d'acheminer votre demande par email à 3Smiles. Transfert hors UE encadré par les Clauses Contractuelles Types (SCC). Politique de confidentialité sur web3forms.com
Aucune donnée personnelle n'est vendue, louée ou cédée à des tiers à des fins commerciales ou publicitaires.
6. Transferts hors Union européenne
Les données applicatives sont hébergées et traitées dans l'Union européenne.
Certains traitements liés à Stripe peuvent impliquer des transferts hors de l'Union européenne ; dans ce cas, ces transferts sont encadrés par des garanties appropriées, notamment les Clauses Contractuelles Types de la Commission européenne.
7. Cookies et traceurs
Site vitrine (3smiles.eu) : utilise Google Analytics et Google Tag Manager pour l'analyse de trafic et l'optimisation SEO (Google Search Console), activés uniquement après consentement explicite via la bannière de cookies. Vous pouvez modifier vos préférences ou refuser ces cookies à tout moment.
Application (app.3smiles.eu) : des cookies de session sont déposés par Microsoft Entra External ID pour maintenir votre authentification. Ces cookies sont supprimés à la déconnexion ou à l'expiration de la session.
Cookies strictement nécessaires : certains cookies sont essentiels au fonctionnement du site et à l'accès à ses fonctionnalités (comme l'authentification, la gestion de session, ou la sécurité). Le refus de ces cookies peut empêcher le bon fonctionnement du site ou restreindre l'accès à certaines de ses fonctionnalités. Dans ce cas, nous ne pouvons garantir l'accès complet au site ni son fonctionnement optimal.
Vous pouvez gérer ou supprimer les cookies à tout moment depuis les paramètres de votre navigateur, sans que cela n'affecte votre accès au site vitrine, à l'exception des cookies strictement nécessaires dont le refus peut limiter l'utilisation du service.
8. Vos droits
Conformément au RGPD, vous disposez des droits suivants concernant vos données personnelles :
- Droit d'accès : obtenir une copie des données vous concernant (art. 15)
- Droit de rectification : corriger des données inexactes ou incomplètes (art. 16)
- Droit à l'effacement : demander la suppression de vos données (art. 17)
- Droit à la portabilité : recevoir vos données dans un format structuré (art. 20)
- Droit d'opposition : vous opposer à un traitement fondé sur l'intérêt légitime (art. 21)
- Droit à la limitation du traitement : demander la restriction du traitement (art. 18)
- Droit de retirer votre consentement : retirer votre consentement à tout moment, sans préjudice des traitements antérieurs (art. 7.3)
Pour exercer vos droits, adressez votre demande à : contact@3smiles.eu
En cas de doute raisonnable sur votre identité, une preuve d'identité pourra être demandée.
Nous nous engageons à répondre dans un délai d'un mois à compter de la réception de votre demande (art. 12.3 RGPD).
Vous pouvez également introduire une réclamation auprès de l'Autorité de Protection des Données (APD) — Rue de la Presse 35, 1000 Bruxelles.
9. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données contre tout accès non autorisé, perte, altération ou divulgation, notamment :
- Chiffrement des données en transit (TLS 1.2+) et au repos (Azure Storage Service Encryption)
- Authentification renforcée
- Gestion stricte des accès
- Journalisation des accès et évènements de sécurité
- Surveillance de l'infrastructure
- Séparation logique des environnements et des données
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, nous nous engageons à notifier l'APD dans les 72 heures conformément à l'art. 33 RGPD.
10. Modifications de la politique
Nous pouvons modifier la présente politique à tout moment pour tenir compte des évolutions du service, de la réglementation ou de nos pratiques. En cas de modification substantielle, les utilisateurs actifs seront informés par email au moins 30 jours avant l'entrée en vigueur des changements. La date de dernière mise à jour figure en tête du document. Les utilisateurs sont invités à consulter régulièrement la présente politique afin de prendre connaissance de ses éventuelles mises à jour.