Le RGPD s’impose aussi au restaurant. Dès qu’un établissement collecte des coordonnées, prend une réservation en ligne ou filme une zone ouverte au public, il doit limiter les données, informer clairement et définir une durée de conservation utile. (entreprendre.service-public.fr)
La bonne logique tient en trois mots, minimiser, expliquer, supprimer. Le responsable du traitement doit s’appuyer sur une base légale adaptée, informer les clients et leur garantir leurs droits.
Comprendre ce que couvre vraiment le RGPD en restauration
Une donnée personnelle n’est pas seulement un nom. Dans un restaurant, cela peut aussi être un numéro de téléphone, une adresse email, une note de réservation, une préférence de table, un historique d’achats ou une image captée par caméra. Plus la donnée est détaillée, plus il faut justifier sa collecte et limiter sa conservation.
Le bon repère, c’est la finalité, on ne garde que ce qui est utile au service demandé.
Dans la pratique, il est utile de séparer trois blocs, le fichier clients, le parcours de réservation en ligne et la vidéosurveillance. Chacun obéit à des règles différentes, même si tous relèvent du même objectif de conformité.
Fichier clients, collecter juste ce qu’il faut
Un fichier clients n’est pas interdit, mais il doit rester proportionné. Les obligations RGPD des entreprises rappellent que le traitement doit être licite, fondé sur une base adaptée et accompagné des droits d’accès, de rectification, d’effacement, de portabilité et d’opposition. De son côté, la page CNIL sur les durées de conservation insiste sur une durée fixée à l’avance.
Les repères de la CNIL, mis à jour en 2026, rappellent qu’on ne conserve pas les données sans durée définie. En pratique, gardez seulement ce qui sert vraiment au service, identité, moyen de contact, détail de réservation, historique utile, puis séparez ce qui relève de l’archivage administratif.
Une notice d’information claire peut être affichée dans le restaurant, intégrée au formulaire ou renvoyer vers une page dédiée, comme votre politique de confidentialité. L’idée est simple, le client doit comprendre ce qui est collecté, pourquoi, pour combien de temps et quels sont ses droits.
Tableau récapitulatif des bons réflexes
| Sujet | Ce qu’il faut garder | Ce qu’il faut éviter | Repère officiel |
|---|---|---|---|
| Fichier clients | Nom, contact, réservation, historique utile. | Conserver sans tri ni durée. | La CNIL rappelle qu’une durée doit être fixée à l’avance. |
| Prospection commerciale | Coordonnées utilisées pour relance ou fidélisation. | Envoyer des offres sans séparer marketing et service. | La CNIL recommande en général 3 ans après le dernier contact ou la fin de la relation commerciale. |
| Réservation en ligne | Données utiles à l’exécution de la réservation. | Multiplier les champs facultatifs ou imposer la newsletter. | Le traitement doit être licite et les personnes doivent être informées clairement. |
| Cookies et traceurs | Traceurs liés au site ou à l’analyse de navigation. | Déposer des cookies soumis à consentement sans vrai choix préalable. | Le consentement doit être libre, spécifique et éclairé pour les traceurs concernés. (economie.gouv.fr) |
| Vidéosurveillance | Images de l’entrée, de la caisse ou des zones sensibles. | Filmer les toilettes ou conserver les images trop longtemps. | L’accès est limité et la conservation est courte, en principe au plus un mois. |
Les archives comptables suivent une logique séparée. Les factures doivent notamment être conservées 10 ans, ce qui impose de distinguer le fichier client courant de l’archivage administratif.
Pour la prospection commerciale, la relation client selon la CNIL reste le bon repère. Ne confondez pas la gestion d’une réservation avec des relances marketing, et prévoyez en général une suppression après 3 ans d’inactivité ou de fin de relation commerciale.
Réservations en ligne et cookies, deux sujets à traiter ensemble
Un moteur de réservation doit rester sobre. Les champs obligatoires doivent être limités au nécessaire, et les données optionnelles doivent être clairement identifiées. La logique d’information peut être courte sur la page de collecte, puis détaillée dans la notice générale.
Si votre site dépose des traceurs, le consentement doit être libre, spécifique et éclairé pour ceux qui sont concernés, notamment les cookies publicitaires et certains traceurs de mesure d’audience. Cette cohérence doit aussi se retrouver dans la politique cookies du site. Si vous ajoutez une newsletter ou une offre fidélité, faites une demande distincte, sans conditionner la réservation.
Si le moteur de réservation est fourni par un prestataire, vérifiez qu’il n’ajoute pas des traceurs superflus et que la collecte affichée au client correspond bien à la réalité. Une pratique propre consiste à séparer le service demandé, la prospection et la mesure d’audience, afin d’éviter les confusions dans le consentement.
Vidéosurveillance en restaurant, sécurité oui, surveillance généralisée non
Dans un restaurant ouvert au public, la vidéosurveillance peut être justifiée par la sécurité, la prévention des vols ou la protection des personnes. En revanche, elle ne doit pas servir à surveiller en continu la façon de travailler des équipes, et elle ne peut pas être installée dans les toilettes. Les règles de vidéosurveillance dans les commerces rappellent aussi que l’accès aux images doit rester limité et que la conservation est courte, quelques jours dans la pratique, avec un plafond de principe d’un mois.
- Affichez la présence des caméras de façon visible, avec une information lisible pour les clients et les salariés.
- Réservez l’accès aux images aux seules personnes habilitées.
- Définissez une durée de conservation cohérente avec la sécurité recherchée, puis supprimez les images au bon moment.
Les erreurs les plus fréquentes
- Ajouter trop de champs au formulaire de réservation, alors que le service n’en exige que quelques-uns.
- Mélanger réservation, prospection et fidélité dans une seule base sans séparation claire.
- Garder des images de vidéosurveillance trop longtemps ou filmer des zones interdites.
- Oublier d’aligner la pratique réelle du site avec la politique cookies affichée au client.
- Ne pas prévoir de procédure simple pour répondre aux demandes d’accès, de rectification ou d’effacement.
FAQ sur le RGPD en restaurant
Comment rendre le fichier client d'un restaurant conforme au RGPD ?
Commencez par cartographier les traitements, puis gardez seulement les informations utiles à la gestion du restaurant. Ajoutez une mention d’information claire au moment de la collecte, avec un renvoi vers une page dédiée si la notice est trop longue. Définissez une durée de conservation distincte pour la base active, l’archivage et la prospection, puis limitez l’accès aux seules personnes concernées. La CNIL rappelle qu’une donnée ne doit jamais être conservée sans durée fixée à l’avance et que les personnes disposent de droits sur leurs données.
Quelles données peut-on collecter lors d'une réservation en ligne dans un restaurant ?
Le minimum utile est souvent suffisant, identité, moyen de contact, date et heure, nombre de couverts et besoins réellement nécessaires au service. En revanche, tout champ marketing ou optionnel doit être séparé du formulaire de réservation. Si votre moteur de réservation utilise des traceurs, la règle des cookies doit être expliquée dès l’arrivée sur le site et le consentement doit être recueilli lorsqu’il est requis.
Combien de temps conserver les données des clients dans un fichier restaurant ?
Il n’existe pas un seul délai pour tout le monde. Pour la prospection commerciale, la CNIL recommande en général 3 ans à compter du dernier contact ou de la fin de la relation commerciale. Les pièces comptables, elles, suivent une autre logique et peuvent devoir être conservées 10 ans. Pour les données qui servent seulement à traiter une réservation, gardez-les pendant la relation utile, puis archivez-les ou supprimez-les selon votre politique interne.
La vidéosurveillance dans un restaurant est-elle autorisée et quelles sont les règles RGPD ?
Oui, si la finalité est la sécurité, la prévention des vols ou la protection des personnes. En revanche, les caméras ne doivent pas servir à surveiller en permanence le travail des équipes, et elles ne doivent pas être installées dans les toilettes. La CNIL rappelle aussi que l’accès aux images doit être limité aux personnes habilitées et que la conservation dépasse rarement quelques jours, avec un plafond de principe d’un mois.
Le logiciel de fidélité d’un restaurant est-il conforme au RGPD et comment gérer le consentement marketing ?
Un logiciel de fidélité peut être conforme s’il respecte trois règles, transparence, minimisation et séparation claire entre le service et le marketing. L’historique d’achats ne doit servir qu’aux finalités annoncées, et les envois promotionnels doivent être encadrés par le régime applicable au canal utilisé. Pour les emails de prospection et certains traceurs, le consentement doit être géré proprement, avec une preuve exploitable et une possibilité de retrait simple.
Et maintenant ?
Si vous souhaitez faire le point sur votre fichier clients, vos réservations en ligne ou vos caméras, contactez Compta Resto via la page de contact. Vous pouvez aussi parcourir le blog de Compta Resto pour d’autres conseils utiles, ou revenir à l’accueil de Compta Resto si vous voulez repartir du cadre général.