Guide pratique — Restaurant

Registre des traitements RGPD pour restaurant : modèle et exemples concrets

Publié le 18 mai 2026·8 min de lecture·Tous les guides

Vous tenez un restaurant ? Vous traitez plus de données personnelles que vous ne le pensez : réservations en ligne, programme de fidélité, vidéosurveillance, livraison à domicile, candidatures saisonnières. Tout cela doit figurer dans votre registre des traitements RGPD.

Les 5 traitements types d'un restaurant

1. Réservations en ligne

FinalitéGestion des réservations, rappels SMS, suivi no-show
PersonnesClients particuliers, parfois mineurs accompagnés
DonnéesNom, prénom, téléphone, email, date/heure réservation, allergies si renseignées
Base légaleContrat (Art. 6.1.b) ou intérêt légitime
Sous-traitantsTheFork, Zenchef, OpenTable, opérateur SMS (Twilio, Plivo)
Hors UEOui (TheFork US, Twilio US) — CCT EU 2021/914
Durée activeDurée de la relation + 3 ans

⚠️ Attention aux allergies : si vous demandez les allergies dans le formulaire de réservation, vous collectez des données de santé (article 9 RGPD). La base légale passe à « consentement explicite » et la sécurité doit être renforcée.

2. Programme de fidélité

FinalitéAnimation commerciale, offres personnalisées, anniversaires
DonnéesIdentité, email, téléphone, historique achats, préférences, date naissance
Base légaleConsentement (Art. 6.1.a)
Sous-traitantsComo, Zerosix, Loyalty by Lightspeed, Mailchimp
Durée active3 ans à compter du dernier achat

⚠️ Piège : la date d'anniversaire pour offrir un cadeau le jour J est une donnée non strictement nécessaire à la fidélité. Elle doit être optionnelle au moment de l'inscription.

3. Vidéosurveillance

FinalitéSécurité des biens et des personnes
PersonnesClients, salariés, visiteurs, livreurs
DonnéesImages vidéo (et audio si captation sonore — déconseillé)
Base légaleIntérêt légitime (Art. 6.1.f)
Durée active30 jours maximum (recommandation CNIL)
SécuritéAffichage obligatoire, accès limité gérant, écrasement auto

⚠️ Points sensibles vidéosurveillance :

  • Affichage obligatoire à l'entrée du restaurant indiquant la présence de caméras + l'identité du responsable + les droits des personnes
  • Pas de caméras dans les zones privatives salariés (vestiaires, toilettes, salle de pause)
  • Pas de captation audio sauf justification très spécifique (banque)
  • Information préalable des salariés + consultation CSE si > 11 salariés

4. Livraison à domicile (Uber Eats, Deliveroo, JustEat)

FinalitéPréparation et livraison commandes
DonnéesNom, adresse, téléphone, contenu commande, instructions livraison
Base légaleContrat (entre le restaurant et la plateforme)
Sous-traitantsUber Eats, Deliveroo, JustEat, plateforme paiement
Hors UEOui pour la plupart — CCT
Durée activeDurée de la commande + 30 jours pour réclamations

⚠️ Particularité : sur Uber Eats / Deliveroo, vous êtes co-responsable de traitement avec la plateforme. Vous devez signer un accord de partage de responsabilités (souvent inclus dans les CGV de la plateforme — relire attentivement).

5. Recrutement saisonnier

FinalitéSélection des candidats
DonnéesIdentité, email, téléphone, CV, lettre de motivation
Base légaleMesures précontractuelles (Art. 6.1.b)
Sous-traitantsWelcome to the Jungle, Pôle Emploi, Brigad, Estaff
Durée active2 ans après dernier contact si pas retenu

Cas particulier : restaurant avec WiFi gratuit pour clients

Si vous offrez du WiFi à vos clients via une borne (FreeWifi, Wifi-Hotspot), vous collectez des logs de connexion :

FinalitéMise à disposition WiFi + obligation légale de conservation des données techniques
DonnéesAdresse MAC, horodatage connexion/déconnexion, IP attribuée
Base légaleObligation légale (Art. L.34-1 CPCE) + intérêt légitime
Durée active1 an (obligation légale)

Automatisez votre registre avec un audit RGPD

Notre audit RGPD à 490 € scanne votre site restaurant (TheFork, Zenchef, Mailchimp, vidéosurveillance, formulaires) et génère le registre des traitements pré-rempli pour votre établissement. Voir un exemple de rapport.

Combien de temps faut-il pour le registre d'un restaurant ?

Pour un restaurant typique (1 établissement, 5-15 salariés) :

  • 2 à 4 heures en suivant une méthode structurée
  • Quelques minutes si vous l'automatisez via un audit RGPD

Vous pouvez le faire en une soirée. Voir la méthode pas-à-pas.

Aller au-delà du registre

La conformité RGPD complète d'un restaurant demande aussi : page « Confidentialité » sur votre site, mentions légales conformes LCEN, mention vidéosurveillance affichée, contrats Art. 28 avec TheFork/Mailchimp/etc.

Allez au-delà du registre

Notre audit RGPD du site web scanne votre site (cookies, trackers, formulaires, pages légales), génère un rapport personnalisé (à partir de 20 à 30 pages, selon la complexité de votre activité), et inclut 4 modèles RGPD prêts à publier + le Kit Conformité Interne complet (registre + contrat Art. 28 + procédure violation 72 h + 13 templates emails droits RGPD).
490 € TTC, livré sous 24 h ouvrées, sans abonnement.

Découvrir l'audit completVoir un exemple de rapport