Guide sectoriel

RGPD pour restaurateurs : guide complet et audit gratuit 2026

Les restaurants traitent des données personnelles via plusieurs canaux : réservations en ligne (TheFork, Bookatable, Zenchef), commande à distance (Deliveroo, Uber Eats), programmes de fidélité, paiement sans contact, vidéosurveillance, paie du personnel. La CNIL contrôle particulièrement la vidéosurveillance des salles et cuisines (recommandation 2023) et l'usage des plateformes de livraison comme sous-traitants. Les obligations principales : information clients (panneau réservation, mention sur le menu), conservation limitée des réservations (1 an), conventions sous-traitance avec plateformes, programmes fidélité opt-in avec base de données sécurisée, gestion RH conforme. Les chaînes et franchises gérant des bases clients centralisées (Big Mamma, Bertrand Restauration) sont scrutées sur la sécurisation et les transferts intra-groupe.

5 obligations RGPD spécifiques aux restaurateurs

Ces points sont systématiquement vérifiés lors d'un contrôle CNIL dans votre secteur.

1

Information client lors de la réservation et au restaurant

Mention sur le système de réservation : finalité (réservation + relance no-show), durée (1 an), partage TheFork, droits client. Affichage en salle : vidéosurveillance, prise de photos, programme fidélité.

2

Limiter la conservation des réservations à 1 an

Données réservation (nom, email, téléphone, préférences alimentaires) : 1 an maximum. Programme fidélité : 3 ans après dernier passage. Avis clients : durée d'utilité (en pratique 5 ans max).

3

Signer une convention avec TheFork, Zenchef, Bookatable

Plateformes de réservation sous-traitantes Art. 28. Convention dans espace pro à activer, vérifier mesures sécurité, hébergement UE, accès données limité aux finalités.

4

Programme fidélité avec consentement explicite (opt-in)

Inscription fidélité : double opt-in (formulaire + email confirmation). Information sur usages marketing. Désinscription en 1 clic. Données : nom, email, préférences. Pas de profilage sans consentement spécifique.

5

Encadrer la vidéosurveillance cuisines et salles

Finalité légitime (sécurité, hygiène). Information CSE/salariés. Pas de caméra dans vestiaires/toilettes. Conservation 30 jours max. Information clients par panneau visible à l'entrée.

Amendes CNIL réelles dans le secteur

Cas documentés. Sources officielles disponibles sur cnil.fr.

2023
Mise en demeure publique
Restaurant chaîne (mise en demeure)

Vidéosurveillance cuisines sans information CSE ni base légale claire.

CNIL MED-2023-022
2022
Audit avec rappel obligations
TheFork (audit sectoriel)

Vérification conformité plateforme et restaurants partenaires sur traitement des avis et données clients.

CNIL contrôle sectoriel 2022
2021
20 000 €
Brioche Dorée (chaîne)

Programme fidélité avec consentement non valable, durée conservation excessive.

CNIL délibération SAN-2021-008

Comment vérifier votre conformité RGPD en tant que restaurants

RGPDScan audite automatiquement votre site contre les 30+ points de contrôle CNIL. Rapport détaillé en 60 secondes, avec recommandations spécifiques à votre secteur.

  • Détection cookies et trackers
  • Analyse dark patterns IA
  • Transferts hors UE détectés
  • Risques d'amende chiffrés

Questions fréquentes

TheFork est-il conforme RGPD ?
Oui, TheFork (Tripadvisor Group) est conforme RGPD avec convention sous-traitance Art. 28 disponible dans l'espace restaurateur. Vérifier paramètres marketing par défaut.
Combien de temps conserver les données de mes clients VIP ?
1 an pour réservations classiques. 3 ans pour fidélité avec opt-in. Au-delà : consentement explicite ou suppression. Anonymisation pour statistiques internes possible.
Puis-je envoyer des SMS marketing à mes clients ?
Uniquement avec consentement préalable explicite (case cochée volontairement). Sans consentement = amende DGCCRF + CNIL. Mention obligatoire désinscription (STOP) dans chaque SMS.
Dois-je déclarer un DPO pour mon restaurant de 15 salariés ?
Non obligatoire pour activité standard. Recommandé si chaîne avec base clients centralisée + 5 sites. DPO mutualisé via UMIH ou externalisé : 100-300 €/mois.
La vidéosurveillance de mes cuisines est-elle légale ?
Oui sous conditions : finalité sécurité/hygiène, information CSE et salariés, affichage à l'entrée pour clients, conservation 30 jours, pas de zone vie privée (vestiaire).
Mes tickets de caisse contiennent-ils des données personnelles ?
Le nom client (si tablée nommée) oui. Le numéro CB tronqué non. Conservation 10 ans pour comptabilité. Anonymiser au-delà ou conservation chiffrée.
Puis-je publier les avis Google de mes clients sur mon site ?
Oui en respectant les CGU Google + droit de retrait du client si demande. Affichage du nom (parfois prénom) = donnée personnelle, modération nécessaire.
Mes serveurs prennent commande sur tablette : conforme ?
Oui si tablette professionnelle sécurisée (verrouillage, chiffrement). Pas de données client persistantes sur l'appareil au-delà de la session. Synchronisation avec caisse centrale chiffrée.

Auditez votre site en 60 secondes

Scan RGPD gratuit. Aucune carte bancaire.