Politique de confidentialité
La présente politique explique comment BART (SAS (société par actions simplifiée), 109 504 795 R.C.S. Bourges), éditrice du service ROOT accessible sur root.restaurant, collecte, utilise et protège les données personnelles, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi « Informatique et Libertés » du 6 janvier 1978 modifiée.
1. Qui est responsable de vos données ?
BART, Rue des Cordeliers, 18000 Bourges, France, est responsable de traitement pour les données relatives aux comptes utilisateurs, à la relation commerciale, à la facturation, à la sécurité et à la mesure d'audience.
Pour les données que nos clients (restaurants, groupes de restauration) saisissent ou importent dans ROOT dans le cadre de leur activité — par exemple les informations sur leurs salariés, leurs fournisseurs ou leurs ventes — le client est responsable de traitement et BART agit en qualité de sous-traitant au sens de l'article 28 du RGPD, uniquement sur instruction du client.
Contact pour toute question relative à vos données : leov@myroot.fr.
2. Données collectées
Données de compte
- Nom, prénom, adresse e-mail, mot de passe (stocké sous forme chiffrée et jamais lisible par nous)
- Rôle au sein de l'établissement, restaurants et organisations rattachés
- Si vous vous connectez avec Google : votre nom, votre adresse e-mail et votre photo de profil, transmis par Google avec votre accord
Données d'activité saisies dans le service
- Données de gestion de l'établissement : fiches techniques, stocks, inventaires, commandes, factures fournisseurs, ventes
- Données relatives aux équipes : planning, entretiens individuels et autres informations RH saisies par le client
- Données issues des intégrations que vous activez (logiciel de caisse, outil comptable, distributeurs)
Données de facturation
- Raison sociale, adresse de facturation, historique des abonnements et paiements
- Les données de carte bancaire sont traitées directement par Stripe et ne sont jamais stockées par BART
Données techniques et d'usage
- Adresse IP, type de navigateur et d'appareil, journaux de connexion et d'erreurs
- Pages consultées et actions effectuées dans l'application, à des fins de mesure d'audience et d'amélioration du produit
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Créer et gérer votre compte, fournir le service | Exécution du contrat |
| Facturation et gestion des abonnements | Exécution du contrat, obligation légale (comptabilité) |
| Envoi d'e-mails de service (invitations, alertes, sécurité) | Exécution du contrat |
| Support client | Exécution du contrat |
| Sécurité, prévention de la fraude, journalisation | Intérêt légitime |
| Mesure d'audience et amélioration du produit | Intérêt légitime, ou consentement lorsque la loi l'exige |
| Fonctionnalités d'intelligence artificielle | Exécution du contrat |
4. Connexion avec Google
Si vous choisissez « Se connecter avec Google », ROOT reçoit uniquement votre nom, votre adresse e-mail et votre photo de profil (autorisations openid, email et profile). Ces informations servent exclusivement à créer votre compte et à vous identifier. Nous n'accédons à aucune autre donnée de votre compte Google (Gmail, Drive, Agenda, contacts…).
L'utilisation et le transfert par ROOT des informations reçues des API Google respectent les règles relatives aux données utilisateur des services d'API Google, y compris les exigences d'utilisation limitée (Limited Use). Ces données ne sont ni vendues, ni utilisées à des fins publicitaires, ni utilisées pour entraîner des modèles d'intelligence artificielle.
5. Intelligence artificielle
Certaines fonctionnalités (lecture automatique de factures, assistant, suggestions) transmettent les documents ou textes concernés à des fournisseurs de modèles d'intelligence artificielle, via leurs API professionnelles. Ces fournisseurs s'engagent contractuellement à ne pas utiliser les données transmises par API pour entraîner leurs modèles. Seules les données nécessaires à la fonctionnalité demandée sont transmises.
6. Destinataires et sous-traitants
Vos données sont accessibles aux seules personnes habilitées de BART et, au sein de votre organisation, aux utilisateurs auxquels vous avez donné accès. Elles ne sont jamais vendues ni louées. Nous faisons appel aux sous-traitants suivants :
| Prestataire | Usage | Localisation |
|---|---|---|
| Supabase, Inc. | Base de données, authentification, stockage de fichiers | Irlande (UE) |
| Scaleway SAS | Hébergement des serveurs applicatifs | Union européenne |
| Google LLC | Connexion avec un compte Google (si vous choisissez cette option) | UE / États-Unis |
| Stripe Payments Europe Ltd. | Paiement et facturation des abonnements | Irlande (UE) / États-Unis |
| Resend, Inc. | Envoi des e-mails transactionnels (invitations, notifications, réinitialisation de mot de passe) | États-Unis |
| OpenAI, L.L.C. | Fonctionnalités d’intelligence artificielle (lecture de factures, assistant) | États-Unis |
| OpenRouter, Inc. | Routage des requêtes vers les modèles d’intelligence artificielle | États-Unis |
| PostHog, Inc. | Mesure d’audience et amélioration du produit | Union européenne (instance EU) |
Lorsque vous activez une intégration (par exemple votre logiciel de caisse, votre outil comptable ou un distributeur), des données sont échangées avec ce service tiers à votre demande. Ce service reste soumis à ses propres conditions et à sa propre politique de confidentialité.
7. Transferts hors de l'Union européenne
Nos données principales (base de données, fichiers, serveurs applicatifs) sont hébergées dans l'Union européenne. Certains sous-traitants listés ci-dessus sont établis aux États-Unis. Ces transferts sont encadrés par le cadre de protection des données UE–États-Unis (Data Privacy Framework) lorsque le prestataire y adhère, et à défaut par les clauses contractuelles types de la Commission européenne.
8. Durées de conservation
- Données de compte et données saisies dans le service : pendant toute la durée de l'abonnement, puis supprimées ou anonymisées dans un délai de 90 jours après la clôture du compte, sauf demande d'export préalable.
- Données de facturation : 10 ans, conformément aux obligations comptables (article L.123-22 du Code de commerce).
- Journaux techniques et de sécurité : 12 mois maximum.
- Données de mesure d'audience : 13 mois maximum.
- Prospects (contact sans abonnement) : 3 ans à compter du dernier échange.
9. Cookies et traceurs
ROOT utilise :
- des cookies strictement nécessaires au fonctionnement du service (session d'authentification, préférences d'affichage), qui ne nécessitent pas de consentement ;
- des traceurs de mesure d'audience (PostHog, instance hébergée dans l'Union européenne), utilisés pour comprendre l'usage du produit et l'améliorer. Les champs sensibles (entretiens individuels notamment) sont exclus de toute capture.
Aucun cookie publicitaire ni traceur de réseau social n'est utilisé. Vous pouvez configurer votre navigateur pour bloquer ou supprimer les cookies ; les cookies nécessaires restent toutefois indispensables à la connexion.
10. Sécurité
BART met en œuvre des mesures techniques et organisationnelles adaptées : chiffrement des échanges (HTTPS/TLS), chiffrement des mots de passe et des identifiants d'intégration, cloisonnement des données par organisation et par restaurant au niveau de la base de données, accès restreints aux seules personnes habilitées, sauvegardes régulières.
11. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données :
- droit d'accès, de rectification et d'effacement ;
- droit à la limitation du traitement et droit d'opposition ;
- droit à la portabilité de vos données ;
- droit de retirer votre consentement à tout moment, lorsque le traitement repose sur celui-ci ;
- droit de définir des directives relatives au sort de vos données après votre décès.
Pour les exercer, écrivez à leov@myroot.fr. Nous répondons dans un délai d'un mois. Si vos données ont été saisies par votre employeur ou un client de ROOT, nous transmettrons votre demande à ce dernier, responsable du traitement.
Vous pouvez également introduire une réclamation auprès de la CNIL (cnil.fr, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07).
12. Modifications
Cette politique peut être mise à jour pour refléter l'évolution du service ou de la réglementation. En cas de modification substantielle, les utilisateurs en seront informés par e-mail ou dans l'application. Voir aussi nos conditions générales d'utilisation et nos mentions légales.
Dernière mise à jour : 23 septembre 2026