Sector guide

GDPR for Restaurants: complete guide and free audit 2026

Les restaurants traitent des données personnelles via plusieurs canaux : réservations en ligne (TheFork, Bookatable, Zenchef), commande à distance (Deliveroo, Uber Eats), programmes de fidélité, paiement sans contact, vidéosurveillance, paie du personnel. La CNIL contrôle particulièrement la vidéosurveillance des salles et cuisines (recommandation 2023) et l'usage des plateformes de livraison comme sous-traitants. Les obligations principales : information clients (panneau réservation, mention sur le menu), conservation limitée des réservations (1 an), conventions sous-traitance avec plateformes, programmes fidélité opt-in avec base de données sécurisée, gestion RH conforme. Les chaînes et franchises gérant des bases clients centralisées (Big Mamma, Bertrand Restauration) sont scrutées sur la sécurisation et les transferts intra-groupe.

5 GDPR obligations specific to Restaurants

These points are systematically checked during a DPA audit in your sector.

1

Information client lors de la réservation et au restaurant

Mention sur le système de réservation : finalité (réservation + relance no-show), durée (1 an), partage TheFork, droits client. Affichage en salle : vidéosurveillance, prise de photos, programme fidélité.

2

Limiter la conservation des réservations à 1 an

Données réservation (nom, email, téléphone, préférences alimentaires) : 1 an maximum. Programme fidélité : 3 ans après dernier passage. Avis clients : durée d'utilité (en pratique 5 ans max).

3

Signer une convention avec TheFork, Zenchef, Bookatable

Plateformes de réservation sous-traitantes Art. 28. Convention dans espace pro à activer, vérifier mesures sécurité, hébergement UE, accès données limité aux finalités.

4

Programme fidélité avec consentement explicite (opt-in)

Inscription fidélité : double opt-in (formulaire + email confirmation). Information sur usages marketing. Désinscription en 1 clic. Données : nom, email, préférences. Pas de profilage sans consentement spécifique.

5

Encadrer la vidéosurveillance cuisines et salles

Finalité légitime (sécurité, hygiène). Information CSE/salariés. Pas de caméra dans vestiaires/toilettes. Conservation 30 jours max. Information clients par panneau visible à l'entrée.

Real DPA fines in this sector

Documented cases. Official sources available on cnil.fr.

2023
Mise en demeure publique
Restaurant chaîne (mise en demeure)

Vidéosurveillance cuisines sans information CSE ni base légale claire.

CNIL MED-2023-022
2022
Audit avec rappel obligations
TheFork (audit sectoriel)

Vérification conformité plateforme et restaurants partenaires sur traitement des avis et données clients.

CNIL contrôle sectoriel 2022
2021
20 000 €
Brioche Dorée (chaîne)

Programme fidélité avec consentement non valable, durée conservation excessive.

CNIL délibération SAN-2021-008

How to check your GDPR compliance as Restaurants

RGPDScan automatically audits your website against 30+ DPA checkpoints. Detailed report in 60 seconds, with sector-specific recommendations.

  • Cookies and trackers detection
  • AI dark pattern analysis
  • Non-EU data transfers detected
  • Quantified fine risk

Frequently asked questions

TheFork est-il conforme RGPD ?
Oui, TheFork (Tripadvisor Group) est conforme RGPD avec convention sous-traitance Art. 28 disponible dans l'espace restaurateur. Vérifier paramètres marketing par défaut.
Combien de temps conserver les données de mes clients VIP ?
1 an pour réservations classiques. 3 ans pour fidélité avec opt-in. Au-delà : consentement explicite ou suppression. Anonymisation pour statistiques internes possible.
Puis-je envoyer des SMS marketing à mes clients ?
Uniquement avec consentement préalable explicite (case cochée volontairement). Sans consentement = amende DGCCRF + CNIL. Mention obligatoire désinscription (STOP) dans chaque SMS.
Dois-je déclarer un DPO pour mon restaurant de 15 salariés ?
Non obligatoire pour activité standard. Recommandé si chaîne avec base clients centralisée + 5 sites. DPO mutualisé via UMIH ou externalisé : 100-300 €/mois.
La vidéosurveillance de mes cuisines est-elle légale ?
Oui sous conditions : finalité sécurité/hygiène, information CSE et salariés, affichage à l'entrée pour clients, conservation 30 jours, pas de zone vie privée (vestiaire).
Mes tickets de caisse contiennent-ils des données personnelles ?
Le nom client (si tablée nommée) oui. Le numéro CB tronqué non. Conservation 10 ans pour comptabilité. Anonymiser au-delà ou conservation chiffrée.
Puis-je publier les avis Google de mes clients sur mon site ?
Oui en respectant les CGU Google + droit de retrait du client si demande. Affichage du nom (parfois prénom) = donnée personnelle, modération nécessaire.
Mes serveurs prennent commande sur tablette : conforme ?
Oui si tablette professionnelle sécurisée (verrouillage, chiffrement). Pas de données client persistantes sur l'appareil au-delà de la session. Synchronisation avec caisse centrale chiffrée.

Audit your site in 60 seconds

Free GDPR scan. No credit card.