Guide pratique. Restaurant

Registre des traitements RGPD pour restaurant : modèle et exemples concrets

Publié le 18 mai 2026·8 min de lecture·Tous les guides

Vous tenez un restaurant ? Vous traitez plus de données personnelles que vous ne le pensez : réservations en ligne, programme de fidélité, vidéosurveillance, livraison à domicile, candidatures saisonnières. Tout cela doit figurer dans votre registre des traitements RGPD.

Les 5 traitements types d'un restaurant

1. Réservations en ligne

FinalitéGestion des réservations, rappels SMS, suivi no-show
PersonnesClients particuliers, parfois mineurs accompagnés
DonnéesNom, prénom, téléphone, email, date/heure réservation, allergies si renseignées
Base légaleContrat (Art. 6.1.b) ou intérêt légitime
Sous-traitantsTheFork, Zenchef, OpenTable, opérateur SMS (Twilio, Plivo)
Hors UEOui (TheFork US, Twilio US). CCT EU 2021/914
Durée activeDurée de la relation + 3 ans

⚠️ Attention aux allergies : si vous demandez les allergies dans le formulaire de réservation, vous collectez des données de santé (article 9 RGPD). La base légale passe à « consentement explicite » et la sécurité doit être renforcée.

2. Programme de fidélité

FinalitéAnimation commerciale, offres personnalisées, anniversaires
DonnéesIdentité, email, téléphone, historique achats, préférences, date naissance
Base légaleConsentement (Art. 6.1.a)
Sous-traitantsComo, Zerosix, Loyalty by Lightspeed, Mailchimp
Durée active3 ans à compter du dernier achat

⚠️ Piège : la date d'anniversaire pour offrir un cadeau le jour J est une donnée non strictement nécessaire à la fidélité. Elle doit être optionnelle au moment de l'inscription.

3. Vidéosurveillance

FinalitéSécurité des biens et des personnes
PersonnesClients, salariés, visiteurs, livreurs
DonnéesImages vidéo (et audio si captation sonore, déconseillé)
Base légaleIntérêt légitime (Art. 6.1.f)
Durée active30 jours maximum (recommandation CNIL)
SécuritéAffichage obligatoire, accès limité gérant, écrasement auto

⚠️ Points sensibles vidéosurveillance :

  • Affichage obligatoire à l'entrée du restaurant indiquant la présence de caméras + l'identité du responsable + les droits des personnes
  • Pas de caméras dans les zones privatives salariés (vestiaires, toilettes, salle de pause)
  • Pas de captation audio sauf justification très spécifique (banque)
  • Information préalable des salariés + consultation CSE si > 11 salariés

4. Livraison à domicile (Uber Eats, Deliveroo, JustEat)

FinalitéPréparation et livraison commandes
DonnéesNom, adresse, téléphone, contenu commande, instructions livraison
Base légaleContrat (entre le restaurant et la plateforme)
Sous-traitantsUber Eats, Deliveroo, JustEat, plateforme paiement
Hors UEOui pour la plupart. CCT
Durée activeDurée de la commande + 30 jours pour réclamations

⚠️ Particularité : sur Uber Eats / Deliveroo, vous êtes co-responsable de traitement avec la plateforme. Vous devez signer un accord de partage de responsabilités (souvent inclus dans les CGV de la plateforme, relire attentivement).

5. Recrutement saisonnier

FinalitéSélection des candidats
DonnéesIdentité, email, téléphone, CV, lettre de motivation
Base légaleMesures précontractuelles (Art. 6.1.b)
Sous-traitantsWelcome to the Jungle, Pôle Emploi, Brigad, Estaff
Durée active2 ans après dernier contact si pas retenu

Cas particulier : restaurant avec WiFi gratuit pour clients

Si vous offrez du WiFi à vos clients via une borne (FreeWifi, Wifi-Hotspot), vous collectez des logs de connexion :

FinalitéMise à disposition WiFi + obligation légale de conservation des données techniques
DonnéesAdresse MAC, horodatage connexion/déconnexion, IP attribuée
Base légaleObligation légale (Art. L.34-1 CPCE) + intérêt légitime
Durée active1 an (obligation légale)

Automatisez votre registre avec un audit RGPD

Notre audit RGPD à 490 € scanne votre site restaurant (TheFork, Zenchef, Mailchimp, vidéosurveillance, formulaires) et génère le registre des traitements pré-rempli pour votre établissement. Voir un exemple de rapport.

Combien de temps faut-il pour le registre d'un restaurant ?

Pour un restaurant typique (1 établissement, 5-15 salariés) :

  • 2 à 4 heures en suivant une méthode structurée
  • Quelques minutes si vous l'automatisez via un audit RGPD

Vous pouvez le faire en une soirée. Voir la méthode pas-à-pas.

Aller au-delà du registre

La conformité RGPD complète d'un restaurant demande aussi : page « Confidentialité » sur votre site, mentions légales conformes LCEN, mention vidéosurveillance affichée, contrats Art. 28 avec TheFork/Mailchimp/etc.

Allez au-delà du registre

Notre audit RGPD du site web scanne votre site (cookies, trackers, formulaires, pages légales), génère un rapport personnalisé (à partir de 20 à 30 pages, selon la complexité de votre activité), et inclut 4 modèles RGPD prêts à publier + le Kit Conformité Interne complet (registre + contrat Art. 28 + procédure violation 72 h + 13 templates emails droits RGPD).
490 € TTC, livré en moins de 10 minutes, sans abonnement.

Découvrir l'audit completVoir un exemple de rapport