RGPD restaurant : ce que votre menu digital collecte vraiment
RGPD restaurant : ce que votre menu digital collecte vraiment
Vous avez mis en place un menu QR code, peut-être un système de réservation en ligne, peut-être même une solution de menu 3D. Chaque interaction client génère des données. Pas forcément des noms ou des adresses mail — parfois juste une adresse IP, un comportement de navigation, un appareil identifié. Et c'est suffisant pour tomber sous le coup du RGPD. La bonne nouvelle : être en règle n'est ni long ni coûteux si on sait où regarder.
Ce que votre menu digital collecte, même sans le vouloir
Beaucoup de restaurateurs pensent qu'ils ne « collectent des données » que s'ils demandent explicitement un email ou un numéro de téléphone. Ce n'est pas ce que dit la réglementation.
Dès qu'un client scanne votre QR code et consulte votre menu, plusieurs données peuvent être enregistrées selon la solution que vous utilisez :
- L'adresse IP de son téléphone (localisation approximative, opérateur)
- Le type d'appareil et le navigateur (iPhone, Chrome, etc.)
- Les pages consultées et le temps passé sur chaque plat
- L'heure et la date de connexion
Les outils qui collectent le plus souvent à votre insu
Les scripts Google Analytics ou Meta Pixel intégrés à votre site de menu sont les premiers concernés. Si vous avez confié votre site à une agence ou utilisé un constructeur de menus en ligne, vérifiez si ces scripts sont actifs. Un outil gratuit comme Cookiebot Scanner peut scanner votre URL et vous lister les traceurs détectés en quelques secondes.
Ce qu'impose réellement le RGPD pour un restaurant
Le Règlement Général sur la Protection des Données s'applique à toute structure qui traite des données de résidents européens, quelle que soit sa taille. Un restaurant de 10 couverts à Lyon est donc autant concerné qu'une chaîne nationale.
Voici ce que ça implique concrètement :
Une base légale pour chaque traitement
Vous devez pouvoir justifier pourquoi vous collectez chaque donnée. Les bases légales les plus utilisées en restauration sont :
- L'exécution du contrat : vous avez besoin de l'adresse email pour confirmer une réservation.
- Le consentement : pour envoyer une newsletter ou des offres promotionnelles, le client doit avoir coché une case de son plein gré — pas pré-cochée.
- L'intérêt légitime : pour des statistiques d'utilisation anonymisées de votre menu, c'est souvent suffisant, à condition que les données ne soient pas identifiantes.
Une information claire au moment de la collecte
Si vous demandez un email pour une réservation, la personne doit savoir : pourquoi vous le collectez, combien de temps vous le conservez, si vous le partagez avec un tiers (votre logiciel de réservation, par exemple), et comment elle peut demander sa suppression.
Ce n'est pas une page de 40 paragraphes — une mention courte et lisible suffit, au moment de la collecte.
Une durée de conservation définie
Vous ne pouvez pas garder les données indéfiniment. Pour des données de réservation, une durée de conservation entre 12 et 36 mois après le dernier contact est généralement retenue comme raisonnable. Pour des données de facturation, la législation comptable impose 10 ans — ce qui crée parfois une confusion avec le RGPD : les deux s'appliquent, et c'est la durée la plus longue légalement justifiée qui prime.
Le cas particulier des programmes de fidélité et des avis
Si vous avez mis en place un programme de fidélité — même via une simple carte tamponnée numérique — ou si vous collectez des avis clients par email après le repas, vous êtes dans un traitement de données marketing. Les règles sont plus strictes :
- Le consentement doit être explicite et documenté.
- Le client doit pouvoir se désinscrire facilement à tout moment.
- Vous devez être capable de prouver le consentement si la CNIL vous le demande.
Comment se mettre en conformité sans tout bloquer
La conformité RGPD n'implique pas de cesser de collecter des données. Elle implique de le faire proprement. Voici une approche pragmatique :
Étape 1 : Cartographier ce que vous collectez
Faites la liste de tous vos points de contact numériques : site web, menu QR code, formulaire de réservation, borne de commande, programme de fidélité, Wi-Fi clients. Pour chacun, notez : quelles données sont collectées, par quel outil, et où elles vont.
Étape 2 : Vérifier vos contrats fournisseurs
Votre logiciel de caisse, votre outil de réservation, votre solution de menu digital — chacun doit vous fournir un accord de traitement de données (Data Processing Agreement). Si un fournisseur ne peut pas vous en produire un, c'est un signal d'alerte.
Étape 3 : Mettre à jour vos mentions légales et politique de confidentialité
Une page de politique de confidentialité accessible depuis votre menu digital (un lien en bas de page suffit) doit exister. Elle n'a pas besoin d'être rédigée par un juriste si vous utilisez un modèle sérieux — la CNIL met à disposition des modèles adaptés aux TPE sur son site.
Étape 4 : Gérer le consentement aux cookies
Si votre menu en ligne utilise des cookies non essentiels (analytiques, publicitaires), une bannière de consentement conforme est obligatoire. « Conforme » signifie : refuser doit être aussi simple qu'accepter, et il ne doit pas y avoir de case pré-cochée.
Ce que risque concrètement un restaurant non conforme
La CNIL peut sanctionner des structures de toute taille. En pratique, les petits établissements ne sont pas la cible prioritaire des contrôles — mais les plaintes de clients, elles, peuvent déclencher une enquête. Une plainte suffit.
Les amendes pour les TPE restent généralement dans des fourchettes basses comparées aux grandes entreprises, mais une mise en demeure publique peut nuire à la réputation d'un établissement sur les moteurs de recherche. C'est souvent ce risque-là, plus que l'amende financière, qui devrait motiver une mise en conformité rapide.
Le point positif : la CNIL distingue clairement entre les établissements de bonne foi qui ont fait un effort de conformité et ceux qui ignorent délibérément leurs obligations. Un registre des traitements tenu à jour, même imparfait, est un signal positif.
Ce que je ferais à votre place
Commencez par passer votre menu digital au scanner (Cookiebot ou equivalent), contactez vos deux ou trois fournisseurs principaux pour obtenir leur DPA, et créez une page de politique de confidentialité basique en vous appuyant sur les modèles CNIL. Vous couvrez l'essentiel en une après-midi. Le reste — consentement finement paramétré, registre de traitement complet — peut venir dans un second temps, sans urgence absolue, mais sans l'oublier non plus.
Prêt à digitaliser votre restaurant ?
Inscription en 2 minutes, sans engagement. Votre menu 3D en ligne aujourd'hui.
Créer mon restaurant