Politique de confidentialité
Dernière mise à jour : 4 septembre 2026
Dineora crée et héberge le site de votre restaurant, encaisse les commandes et organise les livraisons. Cette page dit quelles données nous traitons, pour quoi faire, combien de temps, comment nous les protégeons, et comment les faire supprimer.
- Avec Google ou Microsoft, nous recevons seulement votre nom, votre adresse e-mail et votre photo de profil, pour créer ou connecter votre compte. Rien d’autre.
- Vos données restent le temps de votre compte. Vous le supprimez vous-même, en un clic, depuis « Mon compte » — ou par e-mail.
- Nous ne vendons aucune donnée, et la base clients d’un restaurant reste la sienne.
1. Qui traite vos données
Le responsable du traitement est Earthprem, LLC, société à responsabilité limitée de droit de l’État du Delaware (États-Unis), constituée le 12 novembre 2023, dont le siège est situé 651 N Broad St, Suite 201, Middletown, DE 19709, États-Unis, qui exploite le service sous la marque Dineora. Pour toute question relative à vos données : info@dineora.io.
2. Deux rôles à ne pas confondre
Notre position change selon la personne dont il est question, et cela change vos droits comme nos obligations.
| Personne concernée | Notre rôle | Ce que cela implique |
|---|---|---|
| Le restaurateur qui ouvre un compte Dineora | Responsable de traitement | Nous décidons pourquoi et comment ses données sont traitées. |
| Le client final qui commande sur le site d’un restaurant | Sous-traitant | Le restaurant décide ; nous exécutons pour son compte et sur ses instructions. |
Autrement dit : la base clients d’un restaurant appartient au restaurant. Nous ne l’exploitons pas pour notre compte, nous ne la revendons pas, et nous ne l’utilisons pas pour démarcher les clients d’un établissement au profit d’un autre.
3. Données que nous traitons
3.1 Restaurateurs
- identité et coordonnées : prénom, nom, adresse e-mail, numéro de téléphone ;
- informations sur l’établissement : nom, ville, pays, adresse, horaires, carte, photographies, et les informations légales nécessaires à l’encaissement (raison sociale, numéro d’immatriculation, TVA, adresse) ;
- données bancaires nécessaires aux versements, collectées et conservées par notre prestataire de paiement — nous n’avons jamais accès au numéro complet d’une carte ni à vos identifiants bancaires ;
- journaux techniques : adresse IP, navigateur, système, pages consultées, horodatages de connexion ;
- signaux de prévention des abus décrits à l’article 5.
3.2 Connexion avec Google ou Microsoft
Si vous choisissez « S’inscrire avec Google » ou « avec Microsoft », le fournisseur nous transmet, avec votre accord et à ce seul moment :
- votre nom (prénom et nom tels qu’ils figurent sur votre profil) ;
- votre adresse e-mail ;
- votre photo de profil, si vous en avez une ;
- un identifiant technique propre au fournisseur, qui nous permet de reconnaître votre compte à la prochaine connexion.
Nous utilisons ces informations uniquement pour créer votre compte Dineora ou le relier à votre compte existant, et pour afficher votre nom et votre photo dans votre espace. Nous ne lisons ni vos e-mails, ni vos contacts, ni vos fichiers, ni votre agenda : nous ne demandons aucun autre accès. Vous pouvez retirer cet accès à tout moment depuis les paramètres de sécurité de votre compte Google ou Microsoft ; votre compte Dineora reste alors accessible par mot de passe.
L’utilisation et le transfert par Dineora des informations reçues des API Google respectent la Google API Services User Data Policy, y compris ses exigences d’usage limité (Limited Use).
3.3 Clients finaux
- identité et coordonnées nécessaires à la commande : nom, téléphone, adresse e-mail, adresse de livraison ;
- contenu de la commande, montant, mode de retrait ou de livraison ;
- historique des commandes passées auprès de ce restaurant ;
- préférences de communication, lorsqu’un consentement a été recueilli.
4. Pourquoi, sur quelle base, et combien de temps
| Finalité | Base légale | Conservation |
|---|---|---|
| Créer votre compte et vous y connecter (y compris via Google ou Microsoft) | Exécution du contrat | Durée du compte |
| Créer, héberger et maintenir le site du restaurant | Exécution du contrat | Durée du compte, puis 12 mois pour le site publié si vous ne demandez pas sa suppression |
| Traiter une commande, son paiement et sa livraison | Exécution du contrat | Durée du contrat entre le restaurant et son client |
| Obligations comptables et fiscales | Obligation légale | 10 ans (pièces comptables) |
| Sessions de connexion | Exécution du contrat | 30 jours après la dernière activité, ou déconnexion |
| Prévention des abus et de la fraude (article 5) | Intérêt légitime | 30 jours pour le calcul du score ; 13 mois au plus pour les refus, puis anonymisation |
| Journaux techniques | Intérêt légitime (sécurité) | 90 jours |
| Envoi d’offres par le restaurant à ses clients | Consentement | Jusqu’au retrait du consentement |
5. Prévention des abus
L’offre gratuite comprend la génération d’un site. Pour éviter qu’elle soit détournée par des robots ou par des comptes multiples, nous traitons, au moment de l’inscription et au moment de lancer une génération :
- une vérification anti-robots (Cloudflare Turnstile), qui n’affiche un défi que si nécessaire ;
- la réputation de votre adresse IP (réseau, pays, usage d’un VPN, d’un proxy ou d’un hébergeur), obtenue auprès d’un service spécialisé ;
- une empreinte technique de votre navigateur — un condensé irréversible de caractéristiques comme la taille d’écran, le fuseau horaire ou les polices installées — qui ne contient aucune donnée personnelle et ne sert qu’à reconnaître qu’un même appareil ouvre plusieurs comptes ;
- la cohérence avec les comptes existants : même numéro de téléphone, même établissement déjà généré.
Ces signaux produisent un score. Aucun signal ne suffit à lui seul à refuser un compte : un VPN ou une adresse partagée n’est jamais un motif de refus. Un score élevé entraîne une vérification supplémentaire ou une revue par une personne, et vous pouvez toujours nous écrire pour contester une décision. Nous n’utilisons pas ces données à des fins publicitaires ni de suivi entre sites.
6. À qui les données sont transmises
Nous faisons appel à des prestataires qui n’agissent que sur nos instructions et n’ont pas le droit d’exploiter les données pour leur compte :
| Prestataire | Rôle | Données concernées |
|---|---|---|
| Railway | Hébergement de l’application et de la base de données | L’ensemble des données du service |
| Cloudflare, Bunny | Diffusion des sites, réseau de distribution, protection anti-robots | Adresse IP, contenus publiés, médias |
| Stripe | Encaissement, vérification d’identité des établissements, versements, remboursements | Informations légales et bancaires du restaurant, données de paiement des clients |
| Google, Microsoft | Connexion au compte, si vous la choisissez | Nom, e-mail, photo de profil |
| ProxyCheck.io | Réputation d’adresse IP (article 5) | Adresse IP |
| Transporteurs partenaires | Livraison des commandes | Nom, téléphone et adresse du client, pour la seule course |
| Fournisseurs de modèles d’intelligence artificielle | Rédaction et visuels du site du restaurant | Informations publiques sur l’établissement (nom, carte, photographies) — jamais les données des clients finaux |
Certains de ces prestataires opèrent hors de l’Union européenne. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne ou par une décision d’adéquation.
Nous ne vendons aucune donnée personnelle.
7. Sécurité
- Tous les échanges sont chiffrés en transit (TLS).
- Les mots de passe ne sont jamais stockés en clair : ils sont dérivés par un algorithme à coût mémoire (scrypt) qui rend leur reconstitution impraticable.
- Les sessions reposent sur des jetons aléatoires conservés hachés, transportés par un cookie inaccessible au JavaScript de la page et invalidés à la déconnexion ou au changement de mot de passe.
- Les données bancaires ne transitent jamais par nos serveurs : elles sont saisies et conservées chez notre prestataire de paiement, agréé à cet effet.
- Les accès aux données de production sont limités au strict nécessaire et journalisés.
En cas de violation de données susceptible d’engendrer un risque élevé pour vos droits, nous vous informons sans délai injustifié.
8. Supprimer vos données
Depuis votre espace, « Mon compte » → « Supprimer mon compte » efface immédiatement votre compte, vos établissements et la configuration de vos sites. Le journal technique est anonymisé. Ne subsistent que les pièces que la loi nous oblige à conserver (article 4) et, chez le prestataire de paiement, ce que la réglementation financière lui impose.
Vous pouvez aussi nous écrire à info@dineora.io depuis l’adresse de votre compte : la suppression est faite sous 30 jours, et confirmée par e-mail.
9. Vos droits
Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de définir des directives sur le sort de vos données après votre décès. Écrivez à info@dineora.io : nous répondons dans un délai d’un mois.
Si vous avez commandé sur le site d’un restaurant, adressez-vous d’abord à ce restaurant : c’est lui qui décide de vos données. Nous transmettons votre demande si vous nous écrivez directement.
Vous pouvez également saisir l’autorité de protection des données compétente dans votre pays (en France, la CNIL ; au Maroc, la CNDP).
10. Traceurs
Le site vitrine dineora.io ne dépose aucun traceur publicitaire. L’application utilise un seul cookie, strictement nécessaire : celui de votre session. Les sites de restaurants que nous produisons déposent les traceurs strictement nécessaires au panier et à la commande, ainsi que ceux de mesure d’audience si le restaurant les active — dans ce cas un bandeau de consentement apparaît.
11. Modifications
Toute modification substantielle est annoncée sur cette page et, si elle vous concerne directement, par message. La date en tête de page fait foi.
Dineora