Dernière mise à jour : 28 août 2026
Annexe relative au traitement des données personnelles
La présente annexe (« Annexe RGPD ») fait partie intégrante du contrat conclu entre Bloopin et le Client lorsque Bloopin traite des données à caractère personnel pour le compte du Client dans le cadre des services souscrits.
Elle précise les obligations respectives des parties conformément au règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la réglementation française applicable en matière de protection des données personnelles.
1. Rôle des parties
Pour les données personnelles relatives aux propres clients, prospects, utilisateurs, salariés ou autres personnes dont le Client détermine les finalités et les moyens essentiels du traitement au moyen des services Bloopin, le Client agit en qualité de responsable du traitement et Bloopin agit en qualité de sous-traitant.
Le Client demeure notamment responsable de la licéité de la collecte des données, de la détermination des finalités, de l’information des personnes concernées, du choix des durées de conservation et, lorsque cela est nécessaire, du recueil d’un consentement valable.
Bloopin agit séparément en qualité de responsable du traitement pour les données nécessaires à la gestion de sa propre relation contractuelle avec le Client, notamment pour la gestion des comptes professionnels, la facturation, la sécurité de ses systèmes, la prévention de la fraude, l’assistance et le respect de ses obligations légales. Ces traitements sont décrits dans la politique de confidentialité de Bloopin et ne relèvent pas de la présente Annexe.
2. Objet et durée du traitement
Bloopin est autorisé à traiter les données personnelles nécessaires à la fourniture, à l’hébergement, au fonctionnement, à la maintenance, à la sécurisation et au support des services souscrits par le Client.
Les traitements sont réalisés pendant la durée du contrat et, après sa cessation, pendant la durée strictement nécessaire aux opérations de restitution, suppression, sauvegarde, sécurité ou respect d’une obligation légale.
3. Nature et finalités des traitements
Selon les fonctionnalités effectivement utilisées par le Client, les traitements confiés à Bloopin peuvent notamment avoir pour finalités :
- héberger et afficher le site, la carte ou le menu digital du Client ;
- permettre la création et la gestion de comptes utilisateurs ;
- permettre la prise et le suivi de commandes en ligne, Click & Collect ou commandes à table ;
- permettre la gestion de programmes de fidélité ;
- permettre la gestion de réservations lorsqu’une telle fonctionnalité est activée ;
- transmettre les informations nécessaires à la préparation et au suivi d’une commande ;
- assurer l’envoi de communications transactionnelles liées au service ;
- assurer la maintenance, la sauvegarde, la sécurité, la prévention des abus et le diagnostic technique ;
- assister le Client dans l’utilisation et l’administration de ses services Bloopin.
Les opérations réalisées peuvent notamment comprendre la collecte, l’enregistrement, l’organisation, la conservation, la consultation, la modification, la transmission lorsque nécessaire à l’exécution du service, la sauvegarde et la suppression des données.
4. Catégories de personnes concernées
Selon les fonctionnalités utilisées, les données traitées peuvent concerner notamment :
- les clients et prospects du Client ;
- les utilisateurs des sites, menus et services numériques du Client ;
- les personnes passant une commande ou effectuant une réservation ;
- les membres d’un programme de fidélité ;
- les personnes disposant d’un compte utilisateur ;
- les membres du personnel ou collaborateurs du Client autorisés à utiliser les services.
5. Catégories de données traitées
Selon les fonctionnalités activées et les données saisies par les utilisateurs, Bloopin peut traiter notamment :
- nom et prénom ;
- adresse e-mail ;
- numéro de téléphone ;
- adresse postale lorsque celle-ci est nécessaire au service ;
- informations de compte utilisateur ;
- contenu et historique des commandes ;
- informations relatives aux réservations ;
- données relatives à la fidélité ;
- préférences ou instructions communiquées dans le cadre d’une commande ;
- identifiants techniques, adresse IP, journaux de connexion et données nécessaires à la sécurité du service ;
- références et statuts de paiement nécessaires au rapprochement d’une transaction.
Bloopin n’a pas vocation à recevoir ou conserver les numéros complets de carte bancaire ni les données d’authentification bancaire, qui sont traités directement par le prestataire de paiement concerné selon ses propres conditions.
Les services Bloopin ne sont pas destinés à la collecte systématique de catégories particulières de données au sens de l’article 9 du RGPD. Le Client doit éviter d’utiliser les champs libres pour collecter de telles données sauf nécessité, base juridique appropriée et instructions spécifiques conformes à la réglementation.
6. Instructions du Client
Bloopin traite les données personnelles uniquement sur instructions documentées du Client, sauf lorsqu’un traitement est imposé par une disposition légale applicable à Bloopin.
Les CGV, la présente Annexe, les fonctionnalités configurées par le Client, les paramètres enregistrés dans son espace de gestion ainsi que les demandes écrites adressées au support constituent notamment des instructions documentées.
Si Bloopin considère qu’une instruction du Client constitue une violation du RGPD ou d’une autre disposition applicable en matière de protection des données, Bloopin en informe le Client dans les meilleurs délais.
7. Confidentialité
Bloopin garantit que les personnes autorisées à traiter des données personnelles dans le cadre des services sont soumises à une obligation appropriée de confidentialité et n’accèdent aux données que dans la mesure nécessaire à l’exercice de leurs missions.
8. Sécurité des données
Bloopin met en œuvre des mesures techniques et organisationnelles appropriées au regard des risques afin d’assurer un niveau de sécurité adapté.
Selon le périmètre du service, ces mesures comprennent notamment :
- l’utilisation de connexions chiffrées HTTPS pour les échanges de données ;
- des mécanismes d’authentification et de contrôle des accès ;
- une limitation des droits selon les rôles et les besoins ;
- des mesures destinées à protéger les secrets, clés et accès techniques ;
- des mises à jour de sécurité et opérations de maintenance ;
- des mécanismes de sauvegarde adaptés au service ;
- des journaux techniques et mesures de traçabilité lorsqu’ils sont nécessaires à la sécurité ;
- des mesures destinées à prévenir les accès non autorisés, abus et attaques techniques courantes.
Ces mesures peuvent évoluer afin de tenir compte de l’état de l’art, des risques, des évolutions techniques et des exigences réglementaires, sans réduire de manière substantielle le niveau global de protection.
9. Sous-traitant ultérieur
Le Client autorise Bloopin à recourir à un sous-traitant ultérieur lorsque cela est nécessaire à la fourniture du service.
À la date de la présente Annexe, Bloopin recourt au prestataire suivant pour l’hébergement et l’infrastructure technique de ses services :
- Copilhost – hébergement et infrastructure technique.
Bloopin veille à ce que tout sous-traitant ultérieur auquel des données personnelles sont confiées soit soumis à des obligations de protection des données offrant un niveau de protection conforme aux exigences applicables à Bloopin.
Bloopin demeure responsable à l’égard du Client de l’exécution des obligations confiées à ses sous-traitants ultérieurs conformément aux dispositions du RGPD.
Bloopin informe le Client de tout ajout ou remplacement significatif d’un sous-traitant ultérieur ayant accès aux données confiées, afin de lui permettre d’émettre une objection motivée fondée sur la protection des données personnelles.
10. Transferts de données hors de l’Espace économique européen
Lorsque des données personnelles doivent être transférées vers un pays situé en dehors de l’Espace économique européen, Bloopin veille à ce que ce transfert repose sur un mécanisme autorisé par la réglementation applicable, notamment une décision d’adéquation, des clauses contractuelles types ou toute autre garantie appropriée prévue par le RGPD.
Bloopin fournit au Client, sur demande raisonnable, les informations nécessaires concernant les garanties applicables aux transferts réalisés dans le cadre de la prestation.
11. Exercice des droits des personnes
Le Client demeure responsable du traitement des demandes d’exercice des droits des personnes concernées.
Dans la mesure du possible et compte tenu de la nature du traitement, Bloopin assiste le Client afin de lui permettre de répondre aux demandes d’accès, rectification, effacement, limitation, opposition, portabilité ou à toute autre demande prévue par la réglementation applicable.
Lorsqu’une personne concernée adresse directement à Bloopin une demande relative à des données traitées pour le compte du Client, Bloopin transmet cette demande au Client ou invite la personne à s’adresser directement au Client, sauf obligation légale contraire.
12. Violation de données personnelles
Bloopin informe le Client dans les meilleurs délais après avoir pris connaissance d’une violation de données personnelles affectant les données traitées pour son compte.
Dans la mesure où les informations sont disponibles, Bloopin communique au Client les éléments nécessaires pour lui permettre d’évaluer les conséquences de la violation et de respecter ses éventuelles obligations de notification auprès de la CNIL ou des personnes concernées.
Bloopin coopère raisonnablement avec le Client afin d’identifier les causes de l’incident, limiter ses conséquences et mettre en œuvre les mesures correctives appropriées.
13. Assistance et analyse d’impact
Compte tenu de la nature du traitement et des informations dont il dispose, Bloopin fournit au Client une assistance raisonnable pour le respect de ses obligations en matière de sécurité, notification des violations de données et, lorsque cela est nécessaire, réalisation d’une analyse d’impact relative à la protection des données ou consultation préalable d’une autorité de contrôle.
14. Sort des données à la fin du contrat
À la fin de la prestation, Bloopin supprime ou restitue au Client, selon les possibilités techniques du service et les instructions applicables, les données personnelles traitées pour son compte, puis supprime les copies restantes, sauf lorsqu’une obligation légale impose leur conservation.
Certaines copies peuvent subsister temporairement dans les systèmes de sauvegarde ou journaux techniques jusqu’à leur remplacement ou expiration selon les cycles techniques habituels, sans être réutilisées à d’autres fins.
15. Informations, documentation et audits
Bloopin met à la disposition du Client les informations raisonnablement nécessaires pour démontrer le respect des obligations prévues par l’article 28 du RGPD.
Le Client peut, en cas de besoin légitime, demander des informations complémentaires ou la réalisation d’un audit portant sur les traitements effectués pour son compte.
Sauf incident de sécurité, demande d’une autorité ou suspicion sérieuse de non-conformité, les audits sont organisés avec un préavis raisonnable, pendant les heures ouvrées, de manière à limiter les perturbations du service et à préserver la confidentialité et la sécurité des autres clients de Bloopin.
16. Obligations du Client
Le Client s’engage notamment à :
- utiliser les services Bloopin conformément au RGPD et aux autres règles applicables ;
- ne confier à Bloopin que les données nécessaires aux finalités poursuivies ;
- informer correctement les personnes concernées ;
- déterminer une base juridique appropriée pour chaque traitement ;
- définir et respecter les durées de conservation nécessaires ;
- configurer et utiliser les fonctionnalités du service de manière proportionnée ;
- protéger les identifiants et comptes permettant d’accéder à ses outils Bloopin ;
- informer Bloopin de toute instruction particulière susceptible d’avoir un impact sur la protection des données.
17. Registre et coopération avec les autorités
Bloopin tient, lorsqu’il y est tenu par la réglementation, un registre des catégories d’activités de traitement réalisées pour le compte de ses clients.
Bloopin coopère avec la CNIL ou toute autre autorité de contrôle compétente dans les conditions prévues par le RGPD.
18. Contact relatif à la protection des données
Pour toute question relative au traitement des données personnelles réalisé par Bloopin :
Bloopin
7 Rue du Maréchal Foch, 80100 Abbeville
E-mail : hello@bloopin.fr