menu-pdf.fr · les mentions
Politique de confidentialité
menu-pdf.fr · Dernière mise à jour:
1. Responsable du traitement
Responsable: Valentin Beck, entrepreneur individuel, RCS Strasbourg 443 543 152.
Adresse: 67200 Strasbourg, Grand-Est, France.
Contact: contact chez menu-pdf.fr.
Autorité de contrôle: CNIL, www.cnil.fr.
Le service est destiné à un usage professionnel et aux personnes âgées de 16 ans ou plus.
2. Données collectées
- Données de compte: adresse e-mail, prénom si vous le renseignez, mot de passe haché (bcrypt) lorsque vous en choisissez un, offre, date d'inscription.
- Votre établissement: nom, adresse postale, ville, téléphone, site, horaires, mentions de prix, logo et couleurs. Ces informations sont publiques dès qu'une carte est publiée: c'est l'objet même du service.
- Vos cartes: sections, plats, prix, descriptions et notes que vous saisissez. Vous en êtes l'auteur et le responsable.
- Données techniques: adresse IP, horodatage et navigateur au moment de la connexion, associés à votre session. Base légale: intérêt légitime (sécurité).
- Ouvertures de votre page en ligne: date, heure, numéro de table si le QR scanné en porte un. Aucune adresse IP n'est conservée: un haché tronqué, salé par la date du jour, distingue deux visiteurs sur une même journée sans permettre de les suivre d'un jour à l'autre ni de remonter à une personne.
- Données d'identification au dépôt d'un contenu: conservées au titre de la LCEN (voir section 5).
- Données de paiement: traitées exclusivement par Stripe (certifié PCI-DSS). Aucune donnée bancaire ne transite par nos serveurs.
3. Finalités
- Fourniture du service: composition des cartes, page en ligne, export PDF, QR codes.
- Gestion des comptes et de la facturation.
- Envoi des messages liés au service: lien d'entrée, confirmation d'adresse, confirmation de paiement, et information lorsqu'une obligation légale de votre pays change et affecte votre carte.
- Sécurité, prévention des abus et de la surcharge.
- Comptage des ouvertures de la page en ligne, restitué à l'établissement.
4. Base légale
- Exécution du contrat: fourniture du service, gestion du compte, paiement.
- Intérêt légitime: sécurité, prévention des abus, journaux d'accès du serveur.
- Obligation légale: conservation des données d'identification au dépôt d'un contenu (LCEN art. 6-II, décret 2021-1362 du 20 octobre 2021), données comptables.
5. Durées de conservation
| Donnée | Durée | Motif |
|---|---|---|
| Données de compte, établissements et cartes | Jusqu'à la suppression du compte, qui est immédiate et irréversible | Exécution du contrat |
| Compte gratuit laissé inactif | 2 ans sans aucune connexion, puis un e-mail de préavis et 30 jours de plus. Une simple reconnexion annule tout, sans démarche. Jamais un compte qui a déjà payé, jamais un abonnement en cours | Minimisation (RGPD art. 5-1-e) |
| Compte dont l'adresse n'a jamais été confirmée | 7 jours, puis suppression sans préavis: l'adresse n'ayant jamais répondu, aucun préavis ne pourrait lui parvenir | Minimisation et prévention des abus |
| Sessions | 40 jours glissants après la dernière visite | Sécurité |
| Jetons d'entrée, de confirmation et de mot de passe | 30 minutes, puis purge sous 7 jours | Sécurité |
| Ouvertures de la page en ligne (haché tronqué, sans IP) | Durée de vie de la carte, effacées avec elle | Service |
| Journaux d'accès du serveur | Selon la rotation du serveur | Sécurité et prévention des abus (intérêt légitime) |
| Données d'identification au dépôt d'un contenu (e-mail, IP, date) | 12 mois à compter du dernier acte sur ce contenu (publication, modification ou suppression), conservées même si le compte est supprimé entre-temps | Obligation légale (LCEN art. 6-II, décret 2021-1362 du 20 octobre 2021) |
| Données de paiement | 10 ans | Obligation comptable (art. L123-22 C. com.) |
6. Vos droits (RGPD)
Conformément au règlement UE 2016/679 (RGPD), vous disposez des droits d'accès, de rectification, d'effacement, de portabilité, d'opposition et de limitation. Deux d'entre eux s'exercent sans nous écrire, depuis votre espace: l'export de vos données au format JSON, celui-là même que lit notre moteur de rendu, et la fermeture du compte, qui efface immédiatement vos cartes et vos pages en ligne. Les données de paiement sont conservées 10 ans (obligation légale). Pour les autres droits, écrivez à contact chez menu-pdf.fr; nous répondons sous 30 jours.
7. Cookies et stockage local
menu-pdf.fr n'utilise que les cookies strictement nécessaires au fonctionnement du service. Aucun bandeau de consentement n'est requis: aucun cookie analytique, publicitaire ou de traçage tiers (art. 82 de la loi Informatique et Libertés).
| Nom | Durée | Finalité |
|---|---|---|
mp_sess | 30 jours | Maintien de la connexion et protection CSRF |
La page en ligne d'un établissement, celle que scanne un client, ne dépose aucun cookie.
8. Sous-traitants et hébergement
- Hébergement: serveurs situés dans l'Union européenne; l'identité et l'adresse de l'hébergeur figurent dans les mentions légales. L'infogérance est assurée par Permalink, qui est un prestataire d'infogérance et non un hébergeur.
- Paiements: Stripe Technology Europe Ltd (entité irlandaise du groupe américain Stripe), certifié PCI-DSS niveau 1; les transferts éventuels hors UE sont encadrés par des garanties appropriées (clauses contractuelles types / EU-US Data Privacy Framework).
- E-mails: les messages de service (lien de connexion, confirmation d'adresse, reçus) sont acheminés par un relais d'envoi. Ils ne contiennent aucun pixel de suivi et leurs liens ne sont pas réécrits pour compter les clics: nous ne savons pas si vous les ouvrez. Un lien qui vous ramène sur menu-pdf.fr y produit en revanche une visite comme une autre, avec la trace que toute visite laisse dans les journaux d'accès du serveur (section 5). Si le relais repose sur un opérateur non européen, ce traitement peut impliquer un accès hors UE, encadré par des garanties appropriées.
L'hébergement des données est dans l'Union européenne. Nous n'écrivons pas pour autant qu'aucune donnée n'en sort: le paiement, et selon le cas l'acheminement du courrier, passent par des prestataires qui peuvent traiter des données hors UE sous garanties. Écrire l'inverse serait faux.
9. Sécurité
- Communications chiffrées (HTTPS/TLS); mots de passe hachés (bcrypt), et re-hachés automatiquement quand la politique par défaut évolue.
- Sessions identifiées par un jeton cryptographiquement aléatoire, dans un cookie inaccessible au JavaScript, renouvelé à chaque connexion.
- Jetons d'entrée à usage unique, stockés hachés: une fuite de la base ne donne pas d'accès immédiat aux comptes.
- Limitation du débit sur la connexion, l'inscription et le formulaire de contact.
- Paiements délégués à Stripe. Le panel d'administration est protégé par une clé physique (FIDO2).
Aucune de ces mesures ne constitue une certification: nous décrivons ce que nous faisons, pas un label.
10. Contact et réclamations
Pour toute question ou pour exercer vos droits: contact chez menu-pdf.fr. Vous pouvez aussi saisir la CNIL (www.cnil.fr, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07).
11. Votre page en ligne est publique
La carte que vous publiez est accessible à toute personne qui connaît son adresse ou qui scanne votre QR code. Vous êtes responsable de traitement de ce que vous y publiez et vous n'y faites figurer aucune donnée personnelle qui n'aurait rien à y faire. menu-pdf.fr agit comme sous-traitant au sens de l'article 28 du RGPD pour la seule collecte et le stockage nécessaires au service. Un accord de traitement des données (DPA) est disponible sur simple demande à contact chez menu-pdf.fr.