Aller au contenu
Alcess
Créer mon restaurant

Document légal

Politique de confidentialité

Comment Alcess traite les données à caractère personnel, en application de la loi n° 18-07 du 10 juin 2018, modifiée et complétée par la loi n° 25-11 du 24 juillet 2025.

Version 3.0 — 18 août 2026

01

Qui traite vos données, et à quel titre

Deux rôles distincts coexistent, et la confusion entre les deux est la source d’erreur la plus fréquente.

Alcess est responsable de traitement pour les données du compte du restaurateur : identité, adresse électronique, identifiants fiscaux, facturation, journaux de connexion.

Alcess est sous-traitant pour les données des convives — numéro de téléphone, prénom, historique de commandes. C’est le restaurant qui en est responsable de traitement : c’est lui qui décide de proposer un programme de fidélité, et lui qui détermine la finalité.

Concrètement : une demande d’effacement portant sur un compte de fidélité s’adresse au restaurant, qui dispose dans son tableau de bord de l’outil pour y répondre. Alcess n’efface pas de sa propre initiative des données dont il n’est pas responsable.

02

Données traitées

Du restaurateur : nom de l’établissement, adresse, téléphone et adresse électronique publics, identifiants fiscaux (NIF, NIS, registre du commerce), adresse électronique du compte, éléments de facturation, adresses IP et horodatages de connexion.

Du convive : numéro de téléphone et prénom s’il rejoint un programme de fidélité, contenu de ses commandes, montants, horodatage, et son consentement aux notifications.

Du personnel : prénom, code d’accès chiffré, droits attribués, et journal nominatif des opérations sensibles — remise, remboursement, ouverture de tiroir.

Aucune donnée bancaire n’est traitée ni stockée par Alcess. Les paiements sont pris en charge par un prestataire agréé, qui seul manipule les numéros de carte.

03

Finalités et fondement

Exécution du contrat : fournir la Plateforme, prendre les commandes, encaisser, produire les tickets et les états de clôture.

Obligation légale : conserver les enregistrements de vente inaltérables et les journaux exigés par l’article 51 bis du code des taxes sur le chiffre d’affaires, ainsi que les pièces comptables.

Consentement : programme de fidélité, notifications de commande prête, messages commerciaux. Le consentement est recueilli séparément pour chaque finalité, et se retire aussi simplement qu’il se donne.

Intérêt légitime : sécurité de la Plateforme, prévention de la fraude, mesure d’audience agrégée et non nominative.

04

Durées de conservation

Données de vente, clôtures et journaux fiscaux : conservés pendant la durée légale de conservation des documents comptables et fiscaux. Ils ne sont pas supprimables, y compris à la demande — leur effacement priverait le restaurateur des pièces qu’il doit produire en cas de contrôle.

Compte de fidélité : jusqu’au retrait du consentement, et au plus tard trois (3) ans après la dernière commande.

Compte du restaurateur : pendant toute la durée du contrat, puis un (1) an après sa résiliation pour les données non fiscales.

Journaux de connexion : douze (12) mois.

Une demande d’effacement portant sur une vente ne supprime pas la vente : elle en dissocie l’identité du client. Le montant, la date et le numéro de ticket subsistent, parce qu’ils sont la trace comptable de l’opération.

05

Destinataires

Les données ne sont ni vendues, ni louées, ni cédées.

Elles sont accessibles au restaurant concerné et à son personnel autorisé, dans la limite des droits que le restaurateur lui a attribués.

Elles sont communiquées aux seuls prestataires nécessaires à l’exécution du service : hébergeur, prestataire de paiement agréé, service d’envoi des courriels et des notifications. Chacun agit sur instruction et pour la seule finalité qui lui est assignée.

Elles peuvent être communiquées aux autorités administratives ou judiciaires sur réquisition régulière.

06

Transfert de données hors d’Algérie

C’est le point qui appelle le plus d’attention. Le transfert de données à caractère personnel vers un pays étranger est soumis à l’autorisation préalable de l’Autorité nationale de protection des données à caractère personnel (ANPDP) — et non à une simple déclaration.

L’autorisation s’apprécie au regard du niveau de protection adéquat du pays destinataire, du respect des droits et libertés fondamentaux, de l’existence d’une autorité de contrôle dans ce pays et des mesures de sécurité appliquées.

Alcess s’engage à n’opérer aucun transfert hors du cadre autorisé, et à faire figurer sur cette page l’état de l’autorisation ainsi que la liste des pays concernés.

07

Sécurité

Chiffrement en transit sur l’intégralité des échanges, et chiffrement au repos des secrets des prestataires de paiement.

Cloisonnement strict des données entre établissements, appliqué au niveau de la base et non de l’interface : une garde d’interface se contourne.

Second facteur d’authentification pour l’accès au tableau de bord, et ré-authentification exigée avant toute opération touchant aux coordonnées bancaires.

Journalisation nominative des opérations sensibles, elle-même inaltérable.

08

Vos droits

Vous disposez d’un droit d’accès, de rectification, d’opposition, d’effacement et de limitation du traitement, ainsi que d’un droit à la portabilité de vos données.

Vous pouvez à tout moment retirer un consentement donné, sans que cela remette en cause la licéité des traitements déjà effectués.

Pour un compte de fidélité : adressez-vous au restaurant, qui dispose de l’outil d’anonymisation dans son tableau de bord.

Pour un compte restaurateur : la demande s’exerce depuis les réglages du compte, ou par écrit aux coordonnées figurant dans les mentions légales.

Il est répondu dans un délai d’un (1) mois. Ce délai peut être prolongé si la demande est complexe ; vous en êtes alors informé.

09

Violation de données

En cas de violation de données à caractère personnel, l’ANPDP est informée dans un délai de cinq (5) jours à compter de sa connaissance — délai raccourci par la loi n° 25-11.

Les personnes concernées sont averties sans délai lorsque la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés.

La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises.

10

Registre et journal d’audit

Un registre des traitements est tenu et mis à jour, conformément aux obligations renforcées par la loi n° 25-11.

Les accès aux données sensibles et les opérations touchant à l’argent sont consignés dans un journal d’audit inaltérable, conservé et opposable.

Aucune décision produisant des effets juridiques n’est prise sur le seul fondement d’un traitement entièrement automatisé.

11

Traceurs et mesure d’audience

La Plateforme n’utilise que des traceurs strictement nécessaires à son fonctionnement : maintien de la session, panier en cours, langue choisie.

Aucun traceur publicitaire, aucun partage avec une régie, aucun profilage à des fins de ciblage.

La mesure d’audience éventuelle est agrégée et ne permet pas de réidentifier une personne.

12

Réclamation

Si vous estimez que vos droits ne sont pas respectés, écrivez-nous en premier lieu : une réponse motivée vous sera adressée.

Vous pouvez, à tout moment et sans démarche préalable, saisir l’Autorité nationale de protection des données à caractère personnel (ANPDP), autorité administrative indépendante chargée de veiller à l’application de la loi.