Politique de confidentialité
Version 2.4 · 20 août 2026
Cette page correspond à notre version la plus récente; téléchargeable ici. La version précédente est archivée ici.
Remarque : la version anglaise de ce document est la version faisant foi. Cette version française est une traduction automatique fournie uniquement pour faciliter la compréhension.
Responsable du traitement : Orderlion GmbH, Himmelpfortgasse 17/7, 1010 Vienna, Austria (« Orderlion », « nous »).
Contact protection des données : privacy@orderlion.com · Notre responsable interne de la protection des données est Patrick Schubert (CTO), joignable via cette adresse. Nous n'avons pas désigné de délégué à la protection des données formel au titre de l'Art 37 RGPD, n'y étant pas légalement tenus ; toutes les demandes sont traitées par notre responsable de la protection des données.
1. La version courte
Nous sommes une entreprise B2B. Nous traitons des données à caractère personnel de visiteurs du site internet, de contacts professionnels et de prospects, d'utilisateurs de nos clients (fournisseurs de produits alimentaires et de boissons), ainsi que du personnel de leurs acheteurs. Pour les données situées à l'intérieur de la plateforme Orderlion, c'est généralement notre client (le fournisseur) qui décide des finalités ; nous les traitons pour son compte. Nous utilisons l'IA pour extraire les commandes des e-mails ; les fournisseurs d'IA n'entraînent pas leurs modèles sur ces données. Nous ne vendons pas de données à caractère personnel et nous ne prenons aucune décision automatisée produisant des effets juridiques à l'égard des personnes.
2. Nos deux rôles : responsable du traitement et sous-traitant
Pour notre site internet, notre marketing, nos ventes, notre facturation, notre assistance et les comptes utilisateurs de nos clients, Orderlion est responsable du traitement.
Pour les données traitées à l'intérieur de la plateforme pour le compte de nos clients, en particulier les données des utilisateurs acheteurs (personnel de restaurants et d'autres entreprises commandant auprès de nos clients : noms, adresses e-mail professionnelles, données de connexion, commandes, messages), le fournisseur est responsable du traitement et Orderlion est son sous-traitant au titre d'un accord de traitement des données. Si vous êtes un utilisateur acheteur et souhaitez exercer vos droits en matière de protection des données concernant vos données sur la plateforme, veuillez contacter votre fournisseur ; nous l'assistons pour répondre à votre demande. Les sections 3 à 6 ci-dessous décrivent les traitements pour lesquels nous sommes responsable du traitement ; la section 7 explique le traitement effectué sur la plateforme pour le compte des fournisseurs.
3. Visiteurs du site internet
Hébergement et journaux. Lorsque vous visitez orderlion.com, notre hébergeur traite des données techniques (adresse IP, informations relatives au navigateur et à l'appareil, référent, pages consultées, horodatages) dans des journaux serveur, afin de délivrer le site internet de manière sécurisée et de le protéger contre les attaques. Base légale : intérêt légitime (Art 6(1)(f) RGPD). La durée de conservation des journaux est fixée par notre hébergeur et varie selon le type de journal, dans la limite maximale de douze mois.
Cookies et technologies similaires. Nous utilisons une plateforme de gestion du consentement (bandeau cookies) qui classe chaque cookie et technologie comparable, y compris le stockage local et le stockage de session du navigateur, en quatre catégories : essentiels, analytiques, marketing et personnalisation. Tout ce qui n'est pas essentiel est bloqué tant que vous n'avez pas activement consenti à la catégorie concernée. Rien n'est pré-coché, refuser est aussi simple qu'accepter, et vous pouvez modifier ou retirer vos choix à tout moment via le lien de préférences cookies dans le pied de page du site internet. Votre choix est stocké dans votre propre navigateur et expire automatiquement au bout de six mois, après quoi nous vous interrogeons à nouveau. Nous conservons également une trace du consentement donné, afin de pouvoir en apporter la preuve, comme le droit de la protection des données nous impose d'être en mesure de le faire.
Les technologies essentielles fonctionnent sans consentement, sur le fondement de notre intérêt légitime et du § 165(3) TKG 2021, car le site internet ne peut pas être délivré de manière sécurisée sans elles. Elles couvrent la protection contre les robots et l'atténuation des attaques par déni de service fournies par notre hébergeur de site internet, ainsi que Google reCAPTCHA, qui protège nos formulaires de contact et de prise de rendez-vous contre les abus automatisés et traite des données techniques et d'interaction à cette fin.
Les technologies soumises à consentement ne fonctionnent qu'avec votre consentement (Art 6(1)(a) RGPD, § 165(3) TKG 2021) :
- Google Tag Manager et Google Analytics 4 (Google Ireland Ltd) : analyse de l'audience et de l'utilisation. Les cookies analytiques durent jusqu'à deux ans ; les données analytiques elles-mêmes sont conservées pendant 14 mois.
- HubSpot (HubSpot Ireland) : analyse du site internet, formulaires et chat (voir section 4).
- Microsoft Clarity (Microsoft Ireland Operations Limited) : analyse de l'utilisation, cartes de chaleur et analyse de session, afin de comprendre comment le site internet est utilisé. Microsoft agit en tant que responsable du traitement indépendant pour ces données et conserve les données de session jusqu'à 30 jours. Nous avons désactivé le partage des données Clarity avec Microsoft à ses propres fins publicitaires.
- Outils publicitaires Meta (Meta Platforms Ireland Ltd) : publicité, mesure des conversions et remarketing.
Contenus tiers intégrés. Certaines pages intègrent des contenus vidéo et de prise de rendez-vous provenant de tiers, actuellement Vimeo, Loom et Calendly. Ces intégrations déposent leurs propres cookies et entrées de stockage et font intervenir leurs propres fournisseurs d'analyse et de surveillance des erreurs ; elles ne sont donc chargées qu'après votre consentement. Jusque-là, vous voyez un espace réservé à la place du contenu intégré.
Le registre complet. Une liste complète et à jour de chaque cookie et entrée de stockage que nous déposons, avec son fournisseur, sa finalité, son type et sa durée de conservation, est disponible dans le panneau de préférences cookies accessible depuis le pied de page du site internet. Nous la conservons à cet endroit plutôt que dans le présent document afin qu'elle reste exacte entre les mises à jour de la politique.
Lorsque ces fournisseurs transfèrent des données à caractère personnel vers les États-Unis ou d'autres pays tiers, cela intervient dans le cadre du EU-US Data Privacy Framework et/ou des clauses contractuelles types de l'UE (voir section 9).
Contact et chat. Si vous nous contactez via des formulaires, par e-mail ou via le chat du site internet, nous traitons vos coordonnées et votre message afin de traiter votre demande (Art 6(1)(b) ou (f) RGPD). Les demandes sont gérées dans HubSpot et, pour l'assistance, dans Zendesk.
Appels, réunions vidéo et SMS. Si vous nous appelez ou si nous vous appelons, nous traitons votre numéro de téléphone et les détails de l'appel. Les appels et réunions vidéo ne sont enregistrés qu'avec votre consentement, annoncé au début de l'appel, et vous pouvez refuser. Lorsqu'un enregistrement est réalisé, il peut être transcrit et résumé automatiquement afin de restituer la substance de la conversation ; aucune évaluation de votre personne n'est effectuée. Les enregistrements, transcriptions et résumés sont supprimés au plus tard six mois après l'appel. Nous utilisons également les SMS : à des fins de marketing sur le fondement de votre consentement, et à l'égard des clients existants sur le fondement de notre intérêt légitime dans les limites du § 174 TKG 2021. Vous pouvez vous y opposer à tout moment.
4. Prospects, clients et marketing
CRM. Nous gérons les contacts professionnels, les prospects et les relations clients dans HubSpot (coordonnées, entreprise, historique des interactions). Base légale : exécution d'un contrat ou mesures précontractuelles (Art 6(1)(b) RGPD) et notre intérêt légitime à gérer les relations clients B2B (Art 6(1)(f) RGPD).
Newsletter et communications produit. Nous envoyons des newsletters aux abonnés ayant donné leur consentement par double opt-in (Art 6(1)(a) RGPD) et aux clients existants pour des produits propres similaires au titre du § 174 TKG 2021 (Art 6(1)(f) RGPD). Les newsletters comportent une mesure des ouvertures et des clics (pixels de suivi) afin d'améliorer les contenus ; vous pouvez vous y opposer ou vous désabonner à tout moment via le lien figurant dans chaque e-mail.
Prospection B2B. Nous contactons des clients professionnels potentiels dont les fonctions indiquent une pertinence pour nos produits, sur le fondement de notre intérêt légitime à la prospection directe B2B (Art 6(1)(f) RGPD, considérant 47). Vous pouvez vous y opposer à tout moment, avec effet pour l'avenir.
Facturation. La facturation des clients passe par notre prestataire de facturation (Chargebee) ainsi que par des prestataires de paiement et bancaires ; les données de facture sont conservées pendant 7 ans en vertu du droit fiscal autrichien (§ 132 BAO ; Art 6(1)(c) RGPD).
5. Comptes utilisateurs des fournisseurs
Pour le personnel de nos clients utilisant la plateforme (nom, e-mail professionnel, rôle, données de connexion, paramètres, activité), nous traitons les données afin de fournir le service contractuel (Art 6(1)(b) RGPD), pour la sécurité de la plateforme et la prévention des abus (Art 6(1)(f) RGPD), ainsi que pour l'analyse produit (Mixpanel ; Art 6(1)(f) RGPD), les données étant automatiquement supprimées ou anonymisées au plus tard 2 ans après leur collecte. Depuis août 2026, nous ne transmettons à notre prestataire d'analyse qu'un identifiant utilisateur pseudonyme accompagné d'informations sur l'utilisation des fonctionnalités et sur l'appareil ; les noms, noms d'entreprise, intitulés de poste, numéros de téléphone et adresses e-mail ne sont pas transmis. Les diagnostics d'erreurs et de performance utilisent Datadog (Art 6(1)(f) RGPD). Les données de compte sont conservées tant que le compte du client chez nous est actif, et un enregistrement utilisateur individuel est supprimé au plus tard un an après la dernière activité de cet utilisateur.
6. Candidats à l'embauche
Les données de candidature sont traitées afin de conduire le processus de recrutement (Art 6(1)(b) RGPD par analogie ; les considérations du § 96 ArbVG s'appliquent à l'usage interne). Si aucune relation de travail n'en résulte, nous supprimons les documents de candidature au plus tard 7 mois après l'achèvement du processus (délai de prescription des actions au titre de la loi autrichienne sur l'égalité de traitement), sauf si vous consentez à une conservation plus longue dans notre vivier de talents.
7. La plateforme Orderlion : traitement pour le compte de nos clients
En tant que sous-traitant de nos clients fournisseurs, nous traitons, sur leurs instructions documentées : les données de compte des utilisateurs acheteurs, les données de commande et de transaction, les messages échangés sur la plateforme et, pour la fonctionnalité Inbox, le contenu des e-mails de commande transférés par le fournisseur (métadonnées, texte, pièces jointes).
Extraction de commandes assistée par IA (Inbox). Pour convertir les e-mails de commande en commandes structurées, le contenu des e-mails est traité par de grands modèles de langage accessibles via API auprès d'OpenAI et d'Anthropic. Les messages vocaux (par exemple les commandes laissées sur messagerie vocale) sont transcrits à l'aide du service Whisper de Microsoft Azure sur infrastructure UE avant extraction ; Microsoft conserve un échantillon d'audio et de transcriptions jusqu'à 30 jours à des fins de surveillance des abus avant de le supprimer. Les données de la plateforme sont stockées sur AWS à Francfort, en Allemagne ; les fournisseurs d'IA traitent le contenu qui leur est transmis à des fins d'extraction uniquement et ne l'utilisent pas pour entraîner leurs modèles. Les transferts vers ces fournisseurs en dehors de l'UE sont encadrés par les clauses contractuelles types de l'UE et, le cas échéant, par le EU-US Data Privacy Framework. Les fournisseurs choisissent entre un mode dans lequel leur personnel contrôle chaque commande extraite et un mode automatique avec signalement par le système des commandes incertaines.
Modèles d'IA hébergés dans l'UE sur demande. Les clients peuvent demander que le traitement par IA relatif à leur compte soit effectué exclusivement sur une infrastructure située dans l'UE. Pour ces comptes, l'extraction des commandes s'exécute sur des modèles Anthropic Claude fournis via AWS Bedrock à Francfort, et OpenAI n'est pas utilisé. Cette option doit être demandée par écrit lors de la mise en service et confirmée par Orderlion.
Transparence en matière d'IA. Notre assistant IA s'identifie comme une IA. Les fonctionnalités d'IA de la plateforme ne prennent aucune décision produisant des effets juridiques ou des effets similairement significatifs à l'égard de personnes physiques ; elles extraient, résument et recommandent, et ce sont des humains qui décident.
Le fournisseur contrôle les finalités, la conservation et la communication des données de la plateforme ; les détails figurent dans notre accord de traitement des données et dans notre liste des sous-traitants ultérieurs.
8. Destinataires
Nous communiquons des données à caractère personnel : à nos sous-traitants ultérieurs et prestataires de services (hébergement, acheminement d'e-mails, fournisseurs de modèles d'IA, analyse, assistance, CRM, facturation, outils de communication) dans le cadre d'accords de traitement des données ; à nos conseils fiscaux et juridiques ; aux banques et prestataires de paiement pour le règlement ; aux prestataires de recouvrement de créances lorsque des factures demeurent impayées après rappels, dans la limite des données de contact et de créance nécessaires (Art 6(1)(f) RGPD) ; et aux autorités lorsque la loi l'exige. Lorsqu'un client nous a été recommandé par un partenaire commercial, nous partageons avec ce partenaire des informations sur ce client au niveau de l'entreprise uniquement, aux fins du règlement des commissions ; les coordonnées personnelles du personnel du client ne sont pas communiquées. Une liste à jour des sous-traitants ultérieurs utilisés pour les données de la plateforme est publiée à l'adresse www.orderlion.com/fr/subprocessors.
9. Transferts internationaux
Lorsque des destinataires sont situés en dehors de l'UE/EEE (en particulier des fournisseurs basés aux États-Unis), nous nous appuyons sur des décisions d'adéquation (y compris le EU-US Data Privacy Framework pour les destinataires certifiés) et/ou sur les clauses contractuelles types de l'UE, assorties de mesures supplémentaires lorsque cela est nécessaire. Des copies des garanties applicables peuvent être demandées via notre contact protection des données.
10. Conservation
Nous conservons les données à caractère personnel uniquement aussi longtemps que nécessaire aux finalités ci-dessus ou que légalement requis : données contractuelles et de facturation jusqu'à 7 ans (droit fiscal) ; documentation contractuelle jusqu'à 3 ans après la fin du contrat (délais de prescription) ; données marketing jusqu'à opposition ou, pour les prospects qui ne deviennent jamais clients, au plus tard 24 mois après la dernière interaction ; données de candidature 7 mois ; données analytiques du site internet 14 mois, les cookies sous-jacents expirant après 2 ans au maximum ; vos préférences cookies 6 mois, stockées dans votre propre navigateur, et l'enregistrement de consentement correspondant 24 mois ; données d'analyse produit pseudonymisées jusqu'à 2 ans après la collecte, après quoi elles sont supprimées ou anonymisées automatiquement ; données de la plateforme selon les instructions du fournisseur et notre DPA. Lorsque des durées sont encore en cours de finalisation dans nos registres internes, la plus courte des durées indiquées s'applique.
11. Vos droits
Vous disposez du droit d'accès, de rectification, d'effacement, de limitation, de portabilité des données, ainsi que du droit de vous opposer aux traitements fondés sur l'intérêt légitime, y compris la prospection directe (Art 15-21 RGPD). Lorsque le traitement est fondé sur le consentement, vous pouvez le retirer à tout moment avec effet pour l'avenir. Contact : privacy@orderlion.com. Vous avez également le droit d'introduire une réclamation auprès de l'autorité autrichienne de protection des données (Datenschutzbehörde, Barichgasse 40-42, 1030 Vienna, dsb.gv.at) ou auprès de votre autorité de contrôle locale.
12. Absence de décision automatisée
Nous ne procédons pas à des décisions automatisées au sens de l'Art 22 RGPD, c'est-à-dire à aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à votre égard ou vous affectant de manière similairement significative.
13. Modifications
Nous mettons à jour la présente politique lorsque nos traitements, nos outils ou la loi évoluent. La version en vigueur est publiée sur cette page avec sa date de version ; les modifications substantielles concernant les clients sont en outre communiquées conformément à nos conditions contractuelles de notification.