Aller au contenu
Réglementation8 min de lecture

RGPD et fiches clients : ce que vous devez vraiment faire

Tenir un fichier client dans un restaurant est parfaitement licite. Ce qui ne l’est pas, c’est de le tenir sans savoir sur quelle base, pour combien de temps, et sans pouvoir répondre à un convive qui demande ce que vous savez de lui. Les obligations réelles tiennent en cinq chantiers, et aucun ne demande un juriste à demeure.

Par Enzo Tabonnet,

1. Savoir sur quelle base vous traitez

Chaque traitement doit reposer sur une base légale. Pour un restaurant, trois suffisent presque toujours, et les confondre est l’erreur la plus fréquente.

TraitementBase légaleConsentement requis ?
Prendre et gérer une réservationExécution du contratNon
Conserver les préférences d’un habituéIntérêt légitimeNon, mais opposition possible
Envoyer une newsletter ou une offreConsentementOui, explicite et traçable
Conserver une allergie déclaréeConsentement expliciteOui, donnée de santé

La ligne qui surprend est la dernière. Une allergie est une donnée de santé, catégorie particulière au sens de l’article 9 du RGPD : sa conservation dans une fiche demande un consentement explicite, distinct de celui de la réservation. En pratique, cela se règle par une mention claire au moment où le convive la déclare, pas par une case pré-cochée.

La ligne qui rassure est la première. Vous n’avez pas besoin du consentement d’un client pour enregistrer sa réservation, son nom et son téléphone : c’est l’exécution du service qu’il vous a demandé.

2. Tenir un registre des traitements

C’est l’obligation la plus oubliée et la plus simple à satisfaire. Le registre est un document interne, et un tableur suffit. Il liste, pour chaque traitement : sa finalité, les catégories de données, les personnes concernées, les destinataires, la durée de conservation et les mesures de sécurité.

L’allègement prévu pour les organismes de moins de 250 salariés ne dispense pas de registre dès lors que le traitement n’est pas occasionnel, ce qui est le cas d’un fichier client, ou qu’il porte sur des données sensibles, ce qui est le cas des allergies. Pour un restaurant, il faut donc un registre. Trois à cinq lignes le remplissent.

3. Fixer et respecter des durées de conservation

« Aussi longtemps que nécessaire » n’est pas une durée. Il faut un chiffre, écrit, et un mécanisme qui l’applique, la purge automatique vaut mieux que la bonne volonté.

  • Données de réservation : conservées le temps de la relation, avec une durée d’inactivité au-delà de laquelle la fiche est supprimée ou anonymisée. Trois ans après le dernier contact est un repère largement retenu en prospection commerciale.
  • Données comptables : les factures relèvent d’obligations légales propres, plus longues, et se conservent séparément du fichier client.
  • Données de paiement : le numéro de carte ne se conserve pas. Un jeton fourni par le prestataire de paiement remplace la donnée elle-même.
  • Allergies et données de santé : à réexaminer plus strictement encore, puisqu’elles ne servent qu’au temps de la relation.

Une donnée ne s’efface pas d’un coup : elle traverse trois états

C’est la partie que la plupart des fichiers clients ignorent, et elle explique pourquoi « trois ans » ne suffit pas à décrire une politique de conservation. La CNIL distingue trois états successifs, dont les deux derniers ne se justifient pas systématiquement : il faut les évaluer traitement par traitement plutôt que les appliquer par précaution.

ÉtatCe qu’il contientQui y accède
Base activeCe qui sert encore à recevoir le conviveLes équipes, au quotidien
Archivage intermédiaireCe qui ne sert plus mais garde une valeur administrative — un litige, une obligation légaleDes personnes spécifiquement habilitées, et elles seules
Archivage définitifCe qu’on conserve pour sa valeur durableRarement justifié pour un fichier client de restaurant

Le passage en archivage intermédiaire n’est pas une mention dans un registre : il suppose une séparation réelle d’avec la base active, physique ou logique, et un accès restreint. Une fiche qui reste consultable en salle trois ans après la dernière visite n’est pas archivée, elle est simplement vieille — et la durée que vous avez écrite ne veut rien dire.

La conséquence pratique est qu’une durée expire par catégorie, pas par fiche. Le jour où la durée des préférences arrive à son terme, on ne supprime pas le convive : on vide le champ, et le reste continue sa vie. Une politique qui ne sait qu’effacer des fiches entières finit par ne rien effacer du tout, parce que chaque suppression ferait perdre autre chose.

Reste un point que les contenus sur le sujet omettent presque toujours : les référentiels sectoriels de la CNIL — celui sur la gestion des activités commerciales, notamment, d’où vient le repère de trois ans — ne sont pas contraignants. Ce sont des lignes directrices. Vous pouvez retenir une autre durée ; vous devez alors pouvoir la justifier par la finalité que vous poursuivez. S’en écarter sans motif écrit est le seul vrai risque.

4. Pouvoir répondre aux droits des clients

Un convive peut demander l’accès à ses données, leur rectification, leur effacement, la limitation de leur traitement, leur portabilité, ou s’opposer à certains usages. Vous avez un mois pour répondre.

La difficulté n’est jamais juridique, elle est opérationnelle : retrouver tout ce que vous détenez sur une personne, dans un logiciel de caisse, un carnet, une boîte mail et un tableur, en moins d’un mois. C’est pourquoi la question à poser à un éditeur n’est pas « êtes-vous conforme au RGPD ? », tout le monde répond oui, mais « comment j’exporte et j’efface tout ce qui concerne une personne, et en combien de clics ? ».

5. Informer, au bon moment

L’information doit être donnée au moment de la collecte, pas enfouie dans une page de mentions. Concrètement : une phrase claire sous le formulaire de réservation, indiquant qui collecte, pourquoi, pour combien de temps, et comment exercer ses droits, avec un lien vers la politique complète.

Si vous partagez des données avec un tiers, cela doit y figurer. C’est le point d’attention majeur des réseaux de fiches clients partagées : le partage entre établissements n’est pas couvert par l’exécution du contrat de réservation. Il suppose une base propre, un consentement explicite du convive, et la possibilité de le retirer à tout moment.

Votre logiciel est un sous-traitant

Quand vous saisissez des fiches clients dans un outil, vous restez responsable de traitement et l’éditeur devient sous-traitant au sens de l’article 28. Cela impose un contrat écrit encadrant ses obligations, et vous donne des droits : savoir où les données sont hébergées, ce qui se passe si vous partez, et sous quel cadre elles transitent hors de l’Union européenne le cas échéant.

Trois questions à poser avant de signer : puis-je exporter l’intégralité de mes données à tout moment et dans un format standard ? Que devient le fichier si je résilie ? Mes données servent-elles à autre chose qu’à me rendre le service, et notamment sont-elles revendues ou agrégées à des fins publicitaires ?

La sous-traitance ne couvre pas tous les cas. Dès que deux maisons décident ensemble de partager des fiches, elles deviennent responsables conjointes et relèvent d’un autre article : qui répond de quoi quand une fiche circule entre établissements.

La liste à cocher

  1. 01Écrire le registre des traitements. Un tableur, cinq lignes, une heure.
  2. 02Fixer une durée de conservation par catégorie et la faire appliquer automatiquement.
  3. 03Ajouter une mention d’information sous chaque formulaire de collecte.
  4. 04Recueillir un consentement distinct et traçable pour les allergies et pour toute prospection.
  5. 05Vérifier que vous savez exporter et effacer toutes les données d’une personne en moins d’un mois.
  6. 06Obtenir de chaque éditeur son contrat de sous-traitance et la localisation de l’hébergement.

La Vie de Château outille les droits RGPD comme des fonctions du produit, et non comme une procédure par courriel : export, effacement, registre, consentement réseau révocable. Les règles décrites ci-dessus s’appliquent néanmoins quel que soit votre outil, y compris un cahier.

Questions fréquentes

Ai-je besoin d’un délégué à la protection des données (DPO) ?
Un restaurant n’y est en général pas tenu : la désignation est obligatoire pour les organismes publics, pour le suivi systématique à grande échelle, et pour le traitement à grande échelle de données sensibles. Un fichier client de restaurant n’entre normalement dans aucun de ces cas. Vous pouvez en désigner un volontairement, ce qui vous engage alors à en respecter le statut.
Puis-je conserver les allergies de mes clients ?
Oui, avec un consentement explicite, distinct de celui de la réservation, et un accès restreint aux personnes qui en ont besoin. C’est une donnée de santé au sens de l’article 9 du RGPD : la conserver « pour bien faire » sans l’avoir demandé n’est pas suffisant.
Combien de temps garder un fichier client ?
Le temps de la relation, plus une durée d’inactivité que vous fixez et écrivez. Trois ans après le dernier contact est un repère largement retenu. L’essentiel est moins la durée exacte que le fait qu’elle soit définie, documentée et appliquée automatiquement.
Partager des fiches clients entre établissements est-il légal ?
Oui, à condition que le partage repose sur une base légale propre, en pratique le consentement explicite du convive, qu’il soit décrit dans l’information donnée à la collecte, et qu’il soit révocable à tout moment. Il n’est pas couvert par l’exécution du contrat de réservation.
Que risque un restaurant en cas de manquement ?
Les sanctions de la CNIL vont de la mise en demeure à l’amende administrative. Dans les faits, un petit établissement de bonne foi est d’abord mis en demeure de se conformer. Le risque immédiat le plus concret reste la plainte d’un client à qui vous n’avez pas su répondre dans le mois.

Plutôt que de lire, voir.

Trente minutes sur votre propre carnet valent mieux que trois guides. Nous reprenons un de vos services réels et vous montrons ce que LVC en aurait tiré.

Demander une démonstration