Mesure d'audience
Avec votre accord, POSA utilise Google Analytics pour savoir quelles pages sont consultées. Aucune donnée de vos ventes n'est transmise, et rien ne sert à la publicité.
Version du 30/09/2026 — en vigueur à compter du 30/09/2026
Cette politique explique quelles données personnelles POSA traite, pourquoi, combien de temps, avec qui elles sont partagées et comment exercer vos droits, conformément au règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 (« Informatique et Libertés »).
Le responsable du traitement est Léon Le Calvez EI, nom commercial « Loon », 262 rue Saint-Jacques, 75005 Paris, France, SIREN 102 507 522. Contact pour toute question ou demande relative à vos données : leon@posahq.com.
Aucun délégué à la protection des données n'a été désigné, cette désignation n'étant pas obligatoire au regard de l'activité.
POSA est responsable du traitement pour les données nécessaires à son propre fonctionnement : visiteurs du site, comptes des utilisateurs, facturation, échanges avec nous, sécurité et mesure d'audience. C'est l'objet de cette politique.
POSA est sous-traitant pour les données que ses clients (restaurants et groupes de restaurants) importent ou saisissent dans l'outil pour leur propre activité : ventes issues de leur caisse, noms de leurs employés tels qu'enregistrés dans la caisse, saisies de chiffre d'affaires, comptabilité estimée, conversations avec l'assistant, adresse de leur comptable. Le client est alors responsable du traitement : c'est à lui que les personnes concernées (par exemple ses salariés) adressent leurs demandes, et POSA l'assiste. Les engagements de POSA dans ce rôle figurent dans l'accord de sous-traitance, annexé aux conditions générales de vente.
| Finalité | Données | Base légale |
|---|---|---|
| Créer et gérer votre compte, vous donner accès au service | Nom, adresse e-mail, mot de passe (conservé uniquement sous forme chiffrée irréversible), rôle et accès accordés, établissements accessibles, langue, préférences de notification | Exécution du contrat (art. 6.1.b RGPD) |
| Sécuriser les comptes | Sessions de connexion (adresse IP, navigateur et appareil), secret de double authentification et codes de secours (chiffrés), tentatives de connexion, vérification anti-robots | Intérêt légitime : protéger les comptes et le service contre les accès frauduleux (art. 6.1.f) |
| Vérifier qu'un mot de passe n'a pas fuité | Les 5 premiers caractères de l'empreinte SHA-1 du mot de passe, jamais le mot de passe lui-même | Intérêt légitime (sécurité) |
| Inviter des membres | Adresse e-mail de la personne invitée, accès prévus pour elle | Exécution du contrat conclu avec le client |
| Envoyer les e-mails et notifications du service | Adresse e-mail, nom, langue ; pour les notifications push, l'adresse technique d'abonnement fournie par votre navigateur | Exécution du contrat |
| Facturer l'abonnement (dès l'ouverture du paiement en ligne) | Nom, e-mail, coordonnées de facturation, formule, historique des paiements. Les données de carte bancaire sont traitées exclusivement par Stripe et ne nous sont jamais transmises | Exécution du contrat ; obligation légale de conservation comptable (art. 6.1.c) |
| Répondre à vos messages et demandes d'assistance | Nom, e-mail, contenu des échanges ; idées d'amélioration envoyées depuis l'outil | Intérêt légitime : répondre et améliorer le service |
| Détecter et corriger les erreurs techniques | Message d'erreur, page concernée, identifiants techniques du compte et de l'organisation (les secrets sont masqués avant enregistrement) | Intérêt légitime : assurer le bon fonctionnement du service |
| Mesurer l'audience du site | Pages consultées, type d'appareil et de navigateur, localisation approximative, identifiant de cookie | Votre consentement (art. 6.1.a), recueilli par le bandeau cookies et retirable à tout moment |
POSA ne vend aucune donnée, ne fait pas de publicité ciblée et n'utilise aucune donnée pour entraîner des modèles d'intelligence artificielle. Les données ne sont jamais utilisées à d'autres fins que celles décrites ici.
Aucune décision produisant des effets juridiques à votre égard n'est prise sur le seul fondement d'un traitement automatisé. Les textes produits par l'assistant d'intelligence artificielle sont des commentaires et des suggestions, laissés à votre appréciation.
| Données | Durée |
|---|---|
| Compte et données d'activité (ventes, produits, saisies, comptabilité, conversations…) | Pendant toute la durée de l'abonnement, puis 15 jours après la fin de la dernière période payée suivant la résiliation ; elles sont ensuite effacées |
| Élément supprimé par un utilisateur (établissement, membre, saisie, colonne, produit, conversation…) | Placé dans la corbeille, restaurable pendant 48 heures, puis effacé définitivement au plus tard 49 heures après la suppression |
| Sessions de connexion (adresse IP, navigateur) | 30 jours au plus, puis effacées |
| Tentatives de connexion (limitation anti-abus) | 24 heures |
| Liens de confirmation d'adresse / de réinitialisation du mot de passe | Valables 24 heures / 1 heure |
| Invitations | Valables 7 jours ; effacées 30 jours après leur acceptation ou leur expiration |
| Journal des erreurs techniques | 12 mois après la dernière occurrence |
| Idées d'amélioration envoyées depuis l'outil | 12 mois |
| Messages échangés avec nous par e-mail | 3 ans après le dernier échange |
| Factures et pièces comptables | 10 ans (article L123-22 du Code de commerce) |
| Choix exprimé sur les cookies | 13 mois |
| Cookies de mesure d'audience | 13 mois ; données de mesure conservées 14 mois par Google Analytics |
| Journaux techniques de l'hébergeur (requêtes reçues par le serveur) | 7 jours au plus |
| Sauvegardes techniques de la base de données | Données effacées encore présentes dans l'historique de restauration de l'hébergeur de la base pendant 6 heures (offre gratuite de Neon) au plus, puis définitivement supprimées |
Au sein de POSA, seul l'éditeur, Léon Le Calvez, accède aux données, et uniquement lorsque c'est nécessaire au support, à la sécurité ou à la correction d'une anomalie. L'espace d'administration affiche les informations de compte et d'usage (organisation, membres, formule, volumes, sessions) ; il n'affiche pas le contenu des conversations avec l'assistant.
Dans votre organisation, chaque membre ne voit que les sections et les établissements que le propriétaire lui a ouverts.
Les prestataires suivants traitent des données pour notre compte, chacun uniquement pour sa mission et dans le cadre d'un contrat conforme à l'article 28 du RGPD :
| Prestataire | Rôle | Localisation des données |
|---|---|---|
| Cloudflare, Inc. (États-Unis) | Hébergement et exécution de l'application, diffusion du site, protection contre les attaques, vérification anti-robots (Turnstile) | Réseau mondial ; transfert encadré (voir section 6) |
| Neon (Databricks, Inc. et sa filiale Neon, LLC) | Hébergement de la base de données | Amazon Web Services, région eu-central-1 — Francfort, Allemagne |
| Plus Five Five, Inc. — Resend (États-Unis) | Envoi des e-mails du service | Région d'envoi Union européenne (Irlande) ; société américaine, transfert encadré |
| Mistral AI (France) | Fonctions d'intelligence artificielle (assistant, analyses, explications), pour les formules qui les incluent | Union européenne |
| Google Ireland Limited (Google Analytics) | Mesure d'audience, uniquement si vous l'acceptez | Union européenne et États-Unis ; transfert encadré |
| Google (Gmail) | Réception des e-mails adressés à leon@posahq.com | Union européenne et États-Unis ; transfert encadré |
| Stripe Payments Europe, Limited (Irlande) | Paiement en ligne de l'abonnement, dès son ouverture | Union européenne ; transferts encadrés par Stripe |
Services que vous choisissez vous-même :
Vos données peuvent enfin être communiquées aux autorités lorsque la loi l'impose.
Certains prestataires sont des sociétés américaines ou peuvent accéder aux données depuis les États-Unis (Cloudflare, Neon, Resend, Google). Ces transferts sont encadrés, selon le prestataire, par la décision d'adéquation de la Commission européenne du 10 juillet 2023 relative au « Data Privacy Framework » UE–États-Unis pour les sociétés certifiées, et par les clauses contractuelles types adoptées par la Commission européenne, intégrées à leurs accords de traitement des données. Vous pouvez en obtenir une copie en nous écrivant.
En cas de violation de données susceptible d'engendrer un risque pour vos droits, POSA prévient la CNIL dans les 72 heures et, lorsque la loi l'exige, les personnes concernées.
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité, d'opposition aux traitements fondés sur l'intérêt légitime, et du droit de retirer votre consentement à tout moment (pour les cookies : lien « Cookies » en bas de chaque page). Vous pouvez aussi définir des directives relatives au sort de vos données après votre décès (article 85 de la loi Informatique et Libertés).
Pour exercer ces droits, écrivez à leon@posahq.com. Nous répondons dans un délai d'un mois, qui peut être prolongé de deux mois en cas de demande complexe ; nous pouvons vous demander de justifier de votre identité en cas de doute raisonnable.
Si vos données ont été importées dans POSA par un client — par exemple votre employeur, via sa caisse —, adressez-vous d'abord à lui : il est responsable de ce traitement. POSA lui transmettra toute demande reçue.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
Cette politique peut évoluer, notamment lors de l'ajout d'un prestataire ou d'une fonctionnalité. La date de version figure en haut de page ; en cas de modification importante, les clients sont prévenus par e-mail avant son entrée en vigueur.