Un numéro de téléphone et une note sur une allergie aux arachides, ce sont des « données personnelles »

Chaque restaurant les collecte sans y penser à deux fois : un nom, un numéro de téléphone, un email, une note comme quoi le client de la table 12 ne mange pas de fruits de mer, un historique de ce qu'il a commandé la dernière fois. Rien de tout cela ne ressemble à des « données » comme celles d'une banque. Légalement, dans la plupart des marchés où opèrent réellement les restaurants en Asie, c'est exactement ça — des données personnelles, couvertes par une véritable loi, avec de vraies obligations attachées à leur collecte, leur conservation et leur utilisation.

Ceci n'est pas un avis juridique — nous ne sommes pas un cabinet d'avocats, et si vous avez besoin de conseils pour votre activité précise, adressez-vous à un juriste local. Mais il vaut la peine de savoir, en langage clair, ce qui figure réellement dans les textes des marchés où les restaurants réservent leurs clients via Bistrochat, et comment cela façonne notre façon de traiter les données clients en votre nom.

Ce que recouvrent réellement les « données client »

C'est plus qu'une réservation. Un profil client typique comprend des coordonnées, un historique de visites, des préférences de table et de placement, des allergies et notes alimentaires, des demandes particulières, et — quand le POS est connecté — la dépense détaillée par visite. Rien d'exotique là-dedans. Tout cela constitue des données personnelles au regard de la plupart des lois sur la vie privée, et les informations sur les allergies ou le régime alimentaire en particulier sont souvent traitées comme une catégorie plus sensible, méritant une attention accrue.

Lois sur la protection des données personnelles, marché par marché

Les règles diffèrent dans le détail, mais la structure est similaire presque partout : dire aux clients pourquoi vous collectez leurs données, disposer d'une base légale (généralement le consentement) pour les utiliser, les conserver de façon raisonnablement sécurisée, et laisser les clients exercer des droits dessus — généralement l'accès, la rectification et la suppression.

Marché Loi Régulateur Ce que cela signifie concrètement pour un restaurant
Singapour Personal Data Protection Act (PDPA) PDPC Consentement pour la collecte/l'usage, notification obligatoire des violations notifiables, règles d'opt-in pour les messages marketing
Thaïlande Personal Data Protection Act B.E. 2562 PDPC (Thaïlande) Consentement, notification des violations, restrictions sur l'envoi de données hors de Thaïlande sans garanties
Hong Kong Personal Data (Privacy) Ordinance (PDPO) PCPD Six Data Protection Principles ; consentement opt-in strict spécifiquement pour l'usage des données client en marketing direct
Philippines Data Privacy Act of 2012 NPC Enregistrement des activités de traitement de données, notification des violations sous 72 heures, droits des personnes concernées définis
Vietnam Décret 13/2023 sur la protection des données personnelles Ministère de la Sécurité publique Consentement, notification des violations, démarches supplémentaires pour transférer des données hors du Vietnam
Taïwan Personal Data Protection Act Régulateurs sectoriels / PDPC Limitation de finalité — les données collectées pour une réservation ne devraient pas être réutilisées pour un usage sans rapport sans consentement
Macao Personal Data Protection Act (Loi 8/2005) GPDP Obligations de notification pour certains traitements, consentement, exigences de sécurité
Indonésie Personal Data Protection Law (UU PDP) Kominfo (autorité dédiée en préparation) Consentement, notification des violations, obligations du responsable/sous-traitant
Malaisie Personal Data Protection Act 2010 (modifiée en 2024) JPDP Consentement ; l'amendement de 2024 a introduit pour la première fois la notification obligatoire des violations de données
Mexique Loi fédérale sur la protection des données personnelles détenues par des particuliers (LFPDPPP) Autorité fédérale de contrôle Un avis de confidentialité (« aviso de privacidad ») lors de la collecte, et des droits d'accès, rectification, annulation et opposition (ARCO) pour le client
Union européenne Règlement Général sur la Protection des Données (RGPD) Autorités nationales de protection des données Base légale du traitement, notification des violations sous 72 heures, et cela s'applique aux données de tout client européen, où que soit votre restaurant
États-Unis Pas de loi fédérale unique — le CCPA/CPRA californien en est l'équivalent le plus proche, d'autres États suivant CPPA (Californie) Droits de savoir, de suppression et de refus de la « vente » de données, déclenchés par la résidence du client, pas par l'emplacement du restaurant
Chine Loi sur la protection des informations personnelles (PIPL) Administration du cyberespace de Chine (CAC) Consentement distinct et explicite pour les données sensibles, et règles strictes sur le transfert de données hors de Chine

Le point commun : si vous avez des clients issus d'un marché doté d'une loi sur la vie privée et que vous détenez leurs données, cette loi peut s'appliquer à vous même si votre restaurant ne s'y trouve pas physiquement — le RGPD et le PIPL sont tous deux rédigés pour s'appliquer au-delà de leurs frontières d'origine.

Ce que ces lois demandent concrètement, au quotidien, à un restaurant

Sous les noms différents, la plupart se résument à quelques habitudes pratiques : ne collecter que ce dont vous avez besoin pour la réservation et le service, dire aux clients en termes clairs pourquoi vous conservez leurs données, ne pas les détourner vers un usage auquel ils n'ont pas consenti (comme les ajouter à une liste marketing sans accord), les conserver de façon raisonnablement sécurisée, et être capable d'agir quand un client demande ce que vous détenez ou demande une suppression.

Où sont stockées les données client de Bistrochat, et qui peut y accéder

Les données client vivent dans votre compte Bistrochat, pas dans un tableur qui circule entre les téléphones du personnel. L'accès est contrôlé par établissement — un maître d'hôtel dans un site ne voit pas la liste de clients d'un autre établissement, sauf si votre groupe est configuré pour la partager, et pour les groupes de restaurants multi-établissements, la reconnaissance des clients entre établissements est une fonctionnalité que vous contrôlez délibérément, pas un effet secondaire d'un accès trop large.

Les données de paiement ne restent pas dans le profil client sous forme de numéro de carte

Quand un client règle un acompte, le paiement passe par le canal sécurisé du prestataire de paiement — WeChat Pay, Alipay, PromptPay, PayNow, GrabPay, Apple Pay, Google Pay, VISA et Mastercard — plutôt qu'un numéro de carte brut posé dans les notes du client.

Les données client vous appartiennent — y compris si vous partez un jour

Les relations clients que votre restaurant a bâties n'appartiennent pas à une place de marché de réservation, et elles ne sont pas non plus retenues en otage à l'intérieur de Bistrochat. Si un groupe de restaurants change un jour de solution, ses données client partent avec lui.

Que se passe-t-il quand un client demande à être oublié

La plupart des lois ci-dessus donnent aux clients une forme de droit de demander quelles données vous détenez sur eux, de les corriger, ou de les faire supprimer. En pratique, cela signifie qu'un restaurant doit pouvoir retrouver la fiche d'un client précis et agir dessus — pas envoyer un ticket de support dans le vide. C'est une recherche et une suppression, pas un projet de récupération de données.

FAQ : protection des données client pour les restaurants

Mes données client sont-elles vendues à qui que ce soit ? Non. Elles servent à faire fonctionner vos réservations, la reconnaissance des clients et le marketing de votre restaurant — elles ne sont pas revendues comme un produit de données.

Cela s'applique-t-il à moi si je n'ai qu'un seul petit restaurant ? En général, oui. La plupart de ces lois s'appliquent selon la taille et la sensibilité des données que vous détenez, pas selon la taille de votre entreprise, même si certaines fixent des seuils pour les obligations les plus strictes.

Et si mes clients sont surtout des touristes d'un autre pays ? Plusieurs de ces lois — le RGPD et le PIPL en particulier — sont rédigées pour suivre le client, pas s'arrêter à une frontière. Un restaurant de Hong Kong avec des clients de l'UE ou de Chine continentale peut voir la loi de leur marché d'origine s'appliquer à leurs données.

Ai-je besoin d'une politique de confidentialité distincte pour mon restaurant ? C'est une question à poser à un juriste local en fonction de votre situation précise, mais la plupart de ces lois s'attendent à ce que les clients soient informés, sous une forme ou une autre, des raisons de la collecte de leurs données — ce qui suppose généralement un avis, même simple.

Un client peut-il me demander de supprimer tout ce que j'ai sur lui ? Dans la plupart de ces marchés, les clients disposent d'une forme de ce droit, et un restaurant doit pouvoir localiser cette demande et y répondre.

De bonnes pratiques de données ne sont pas une case de conformité collée sur votre système de réservation — c'est ce qui met les clients à l'aise pour vous confier leur numéro, leur allergie, et leur confiance dès le départ. Contactez-nous pour voir comment Bistrochat gère les données client sur chaque marché où vous opérez.