1. Rôles
Pour les données de ses établissements et de ses employés, le Client est responsable du traitement ; l’éditeur de Brigade (Horeca Suite), BDG Studio, agit comme sous-traitant, sur instruction du Client, dans le cadre d’un contrat de sous-traitance (article 28 du RGPD) disponible sur demande. Pour les comptes utilisateurs de la plateforme (nom, e-mail, mot de passe), l’éditeur est responsable du traitement.
2. Données traitées
- Comptes : nom, adresse e-mail, mot de passe (haché), rôle par établissement, journal des connexions et actions sensibles.
- Établissements : produits, fournisseurs, factures et leurs lignes, fiches techniques, commandes internes, chiffres mensuels.
- Employés (module RH) : identité, coordonnées, contact d’urgence, contrats et rémunération, matricule national et IBAN, planning, heures, absences et leur motif, documents du dossier (contrat, pièce d’identité, permis, certificats).
- Livreurs (suivi GPS) : dernière position uniquement pendant une tournée, effacée à l’arrêt du partage — aucun historique de déplacements.
3. Finalités et bases légales
Exécution du contrat (fourniture du Service), obligations légales du Client (droit du travail, paie via le secrétariat social, conservation des documents RH), intérêt légitime (sécurité, prévention des abus, journal d’activité). Aucune donnée n’est utilisée à des fins publicitaires ni cédée à des tiers.
4. Accès et confidentialité
Les données administratives (matricule, IBAN) et la rémunération ne sont visibles que par le propriétaire et les admins de l’établissement ; les managers gèrent le planning, les heures et les absences ; chaque employé n’accède qu’à son propre espace (planning, absences, dossier partagé). Les actions sensibles sont inscrites dans un journal d’activité consultable par le propriétaire.
5. Hébergement et sous-traitants
Application hébergée chez Vercel, base de données Neon (PostgreSQL), envoi d’e-mails via Resend, lecture automatique des factures via Anthropic (contenu de la facture uniquement, sans données personnelles d’employés). [Régions d’hébergement et garanties de transfert — à préciser ; hébergement en Union européenne recommandé.]
6. Durées de conservation
Données de compte : durée du contrat puis 30 jours. Données RH : durée fixée par le Client selon ses obligations légales (en général 5 à 10 ans pour les documents de paie) ; la fiche d’un employé sorti peut être anonymisée à tout moment par le propriétaire (identité, coordonnées, données administratives et documents effacés ; heures et absences conservées sans nom). Journal des e-mails et d’activité : 24 mois.
7. Droits des personnes
Les employés exercent leurs droits (accès, rectification, effacement, limitation, portabilité, opposition) auprès de leur employeur, responsable du traitement ; l’éditeur assiste le Client dans ces demandes. Les utilisateurs de la plateforme peuvent contacter l’éditeur à [e-mail — à compléter]. Réclamation possible auprès de la CNPD (Luxembourg) ou de l’APD (Belgique).
8. Sécurité
Connexions chiffrées (HTTPS), mots de passe hachés, jetons de réinitialisation et d’invitation à usage unique et limités dans le temps, cloisonnement strict par établissement, journal d’activité, sauvegardes de la base de données. Tout incident de sécurité affectant des données personnelles est notifié au Client dans les délais légaux.
9. Cookies
Le Service n’utilise que des cookies techniques strictement nécessaires : session de connexion et établissement actif. Aucun cookie de mesure d’audience ni publicitaire.