Passer au contenu principal
Kymiro

Politique de confidentialité

Cette politique de confidentialité explique quelles données personnelles Kymiro traite, à quelles fins et sur quelle base juridique — pour les clients qui scannent un code QR, pour les établissements et leur personnel, et pour les visiteurs de kymiro.com.

Dernière mise à jour : 20 août 2026

1. Portée

Cette politique couvre trois parties du service : la vue invité qui s'ouvre après la numérisation d'un code QR du lieu, le back-office utilisé par les lieux, leur personnel et leurs partenaires commerciaux, ainsi que le site web public kymiro.com, y compris sa bannière de cookies.

2. Responsable du traitement et contact

NT Investments UG (haftungsbeschränkt), Katzbachstraße 8, 40231 Düsseldorf, Allemagne. Directeur général : Nikolaos Charalampidis. Registre du commerce : Amtsgericht Düsseldorf, HRB 83079. Numéro de TVA conformément au § 27a UStG : DE321423608. E-mail : info@kymiro.com. Aucun délégué à la protection des données n'est légalement requis pour notre organisation ; veuillez utiliser l'adresse e-mail ci-dessus pour toutes les questions relatives à la protection des données.

3. Qui est responsable de quelles données

Les rôles sont divisés, et cela a des conséquences pour vos droits :

  • Les données des invités créées dans le menu numérique d'un établissement — sélections, notes d'articles, sessions de table, noms d'affichage des invités, appels de serveur — sont traitées par Kymiro strictement au nom de cet établissement. L'établissement est le responsable du traitement (Art. 4(7) RGPD), Kymiro est le sous-traitant (Art. 28 RGPD) en vertu d'un accord de traitement des données qui fait partie de nos conditions générales.
  • Les données de compte, de contrat, de facturation et de site web des établissements, des membres du personnel et des partenaires commerciaux sont traitées par Kymiro en tant que son propre responsable du traitement.
  • Nous ne vendons jamais de données personnelles, nous ne les utilisons pas à des fins de profilage publicitaire, et aucune prise de décision automatisée produisant des effets juridiques en vertu de l'Art. 22 RGPD n'a lieu.

4. Données des invités : catégories, finalités, bases légales

Les invités utilisent le menu sans compte et sans s'enregistrer. Nous ne traitons que ce dont l'établissement a besoin pour servir la demande :

  • Contenu de la demande : produits sélectionnés, quantités, options, notes d'articles, montants préliminaires, demandes de service et appels de serveur. Finalité : transmettre la demande à l'établissement. Base légale : Art. 6(1)(b) RGPD (mesures prises à la demande de l'invité) et Art. 6(1)(f) RGPD (l'intérêt légitime de l'établissement à exploiter son service).
  • Données de session : établissement, zone, code de lieu ou de table, identifiant de session, un nom d'invité facultatif choisi par l'invité et affiché aux autres invités à la même table, et l'instantané des frais appliqué à la session. Finalité : maintenir une session partagée correcte par lieu. Base légale : Art. 6(1)(b) et (f) RGPD.
  • Paramètres de l'appareil : préférence de langue et d'apparence, identifiant du panier. Finalité : afficher le menu dans la bonne langue et conserver le panier pendant la visite. Base légale : § 25(2) TDDDG (strictement nécessaire) en conjonction avec l'Art. 6(1)(f) RGPD.
  • Données de journalisation technique : adresse IP, heure de la demande, version du navigateur et du système d'exploitation, rapports d'erreurs. Finalité : afficher la page, sécurité et dépannage. Base légale : Art. 6(1)(f) RGPD.
  • Les invités n'ont jamais à saisir de nom, de numéro de téléphone, d'adresse e-mail ou de carte de paiement dans Kymiro.

5. Données des établissements, du personnel et des partenaires

Pour toute personne qui se connecte au back-office, nous traitons :

  • Données de compte : adresse e-mail, nom, hachage du mot de passe ou identifiant de connexion Google, rôle, établissements et stations attribués, statut de l'invitation. Base légale : Art. 6(1)(b) RGPD (accord d'utilisateur).
  • Données de base de l'établissement : nom commercial, adresse, coordonnées, heures d'ouverture, image de marque, contenu du menu, tarifs et plan. Base légale : Art. 6(1)(b) RGPD.
  • Registres opérationnels : entrées de journal d'audit pour les actions sensibles telles que les remises commerciales, les articles annulés, les changements de plan ou de rôle. Finalité : traçabilité et prévention des abus. Base légale : Art. 6(1)(f) RGPD.
  • Données de facturation pour l'abonnement annuel. Base légale : Art. 6(1)(b) RGPD et Art. 6(1)(c) RGPD en relation avec les obligations commerciales et fiscales de conservation.

6. Cookies et stockage local

Kymiro fonctionne avec un petit ensemble d'entrées de stockage de navigateur strictement nécessaires et demande votre consentement avant de définir quoi que ce soit d'autre. Les entrées strictement nécessaires — session de connexion, panier et session de table, langue, apparence et votre décision concernant les cookies elle-même — sont stockées en vertu du § 25(2) TDDDG sans consentement car le service ne peut pas fonctionner sans elles. Les catégories facultatives (préférences, analyses, marketing) ne sont activées qu'après votre consentement en vertu du § 25(1) TDDDG et de l'Art. 6(1)(a) RGPD. Vous pouvez modifier ou retirer votre décision à tout moment avec le bouton ci-dessous ou sur la page de la politique de cookies ; le retrait n'affecte pas le traitement effectué auparavant. Le menu invité ne contient aucun traqueur publicitaire.

7. Fonctionnalités IA

Les établissements peuvent faire traduire automatiquement les textes de menu, importer un menu à partir d'une photo d'une carte imprimée, et générer ou taguer des images de produits. Pour ces fonctionnalités, le contenu du menu de l'établissement — texte et images téléchargées — est envoyé à notre fournisseur d'IA via une passerelle d'IA. Aucune donnée de demande d'invité n'est utilisée pour les fonctionnalités d'IA et aucune donnée de ces fonctionnalités n'est utilisée pour entraîner des modèles tiers selon nos instructions. Les images créées par l'IA sont marquées comme telles dans le menu invité.

8. Destinataires et sous-traitants

Nous ne transmettons les données qu'aux fournisseurs de services qui sont contractuellement liés en vertu de l'Art. 28 RGPD :

  • Hébergement, base de données, stockage de fichiers et authentification (Lovable Cloud, construit sur l'infrastructure Supabase) — stocke les données des établissements, des menus, des sessions et des comptes.
  • Fournisseur de passerelle d'IA pour la traduction de menus, l'importation de menus à partir de photos et la génération d'images de produits.
  • Fournisseur de services d'e-mail pour les e-mails de connexion, de mot de passe et d'invitation du personnel.
  • Stripe Payments Europe pour l'abonnement de l'établissement — ceci est en préparation mais pas encore actif ; il ne traitera que les données de facturation de l'établissement, jamais les paiements des invités.
  • L'établissement à qui vous envoyez une demande reçoit cette demande. Au-delà, les données ne sont divulguées aux autorités publiques que lorsque nous y sommes légalement obligés.

9. Transferts hors UE/EEE

Notre infrastructure est exploitée dans l'Union européenne autant que possible. Certains fournisseurs d'IA et d'infrastructure peuvent traiter des données dans des pays tiers, en particulier les États-Unis. De tels transferts sont sécurisés par une décision d'adéquation de la Commission européenne ou par les Clauses Contractuelles Types de l'UE conformément à l'Art. 46(2)(c) RGPD, accompagnées de mesures techniques et organisationnelles supplémentaires. Vous pouvez demander une copie des garanties à info@kymiro.com.

10. Périodes de conservation

Nous ne conservons les données que le temps nécessaire :

  • Sessions de table et leurs demandes : supprimées automatiquement 30 jours après la fermeture de la session ; les établissements peuvent les supprimer plus tôt à tout moment. Seuls les totaux quotidiens anonymes sont conservés jusqu'à 90 jours pour les statistiques propres de l'établissement.
  • Demandes de support : supprimées 24 mois après leur soumission. Entrées du journal d'audit du back-office : supprimées 12 mois après l'action.
  • Données de compte et de contrat : pour la durée de l'accord, puis supprimées sauf si des obligations de conservation s'appliquent.
  • Factures et registres comptables : 10 ans en vertu du § 147 AO et du § 257 HGB ; lettres commerciales 6 ans.
  • Preuve de consentement aux cookies : pour la durée du cycle de consentement plus la période nécessaire pour le démontrer.
  • Données de journalisation technique : normalement supprimées ou anonymisées après une courte période, sauf si nécessaires pour une enquête de sécurité.
  • Après la suppression d'un compte : nous ne conservons que des preuves pseudonymisées — acceptation des accords et registres comptables pendant 10 ans, le registre de la suppression elle-même pendant 3 ans. Il ne contient ni nom, ni adresse e-mail, ni numéro de téléphone.
  • Conservation légale : pendant qu'une affaire est en suspens (facture impayée, litige, demande d'une autorité), la suppression est suspendue, les données sont restreintes et supprimées dès la fin de l'affaire.

11. Vos droits

En vertu du RGPD, vous avez le droit d'accès (Art. 15), de rectification (Art. 16), d'effacement (Art. 17), de limitation (Art. 18), à la portabilité des données (Art. 20), d'opposition au traitement fondé sur des intérêts légitimes (Art. 21) et de retrait du consentement à tout moment (Art. 7(3)). Les invités doivent adresser les demandes concernant leurs commandes à l'établissement, qui est le responsable du traitement pour ces données ; si vous nous contactez, nous transmettons votre demande à l'établissement sans délai injustifié et l'aidons à y répondre. Pour les données de compte et de contrat, contactez directement info@kymiro.com.

12. Droit de déposer une plainte

Vous pouvez déposer une plainte auprès d'une autorité de contrôle, en particulier dans l'État membre de votre résidence ou du lieu de la violation alléguée :

  • Grèce : Hellenic Data Protection Authority (HDPA), Kifissias 1-3, 115 23 Athènes, www.dpa.gr
  • Allemagne : Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestr. 2-4, 40213 Düsseldorf, www.ldi.nrw.de

13. Sécurité

Les données sont transmises via des connexions TLS chiffrées. L'accès est protégé par l'authentification, les autorisations basées sur les rôles et les règles de sécurité au niveau des lignes dans la base de données, de sorte que le personnel d'un établissement ne peut accéder qu'aux données de cet établissement. Les actions sensibles sont écrites dans un journal d'audit. Nous révisons régulièrement ces mesures ; cependant, aucun service en ligne ne peut garantir une sécurité absolue.

14. Enfants

Le service s'adresse aux entreprises du secteur de l'hospitalité et à leurs clients adultes. Il n'est pas destiné aux enfants de moins de 16 ans, et nous ne traitons pas sciemment leurs données au-delà d'une commande ordinaire passée à une table.

15. Modifications de cette politique

Nous mettons à jour cette politique lorsque le service ou la situation légale change. La version actuelle s'applique toujours, avec la date indiquée en haut de cette page.

Gérer votre choix

Vous pouvez modifier ou retirer votre consentement à tout moment, sans que cela n'affecte la légalité du traitement effectué avant le retrait. Nous vous poserons à nouveau la question au plus tard dans 12 mois.

Pages associées

Cette politique décrit le fonctionnement de la plateforme Kymiro. Les établissements restent responsables de leurs propres obligations d'information envers leurs clients.