Confidentialité

Dernière mise à jour : 26 juillet 2026.

Version 1.0 — dernière mise à jour : 26 juillet 2026.

1. Responsable du traitement

L’application Petit Chef est éditée par LEBOXSTUDIO, immatriculée sous le SIRET 902 420 165 00018 (TVA intracommunautaire FR13902420165), dont le siège social est situé 9 rue des Colonnes, 75002 Paris, France (ci-après « nous », « l’Éditeur »).

LEBOXSTUDIO agit en qualité de responsable du traitement pour les données personnelles collectées et traitées via l’application, pour les finalités décrites ci-dessous. À ce jour, aucun délégué à la protection des données (DPO) n’est désigné ; pour toute question relative à vos données personnelles, vous pouvez contacter l’Éditeur à l’adresse suivante : support@petitchef.io.

Petit Chef est une plateforme de mise en relation entre des particuliers (« Clients ») et des chefs cuisiniers indépendants (« Chefs »). Les Chefs sont des prestataires indépendants, seuls responsables de la réalisation de leurs prestations, la plateforme intervenant comme intermédiaire de mise en relation. L’application est réservée aux personnes âgées d’au moins 18 ans.

2. Données collectées

Nous collectons uniquement les données nécessaires au fonctionnement du service, directement auprès de vous, dans le cadre de l’utilisation de l’application. Les données obligatoires sont clairement identifiées lors de leur collecte ; les autres données sont facultatives mais peuvent être nécessaires pour bénéficier de certaines fonctionnalités ou d’une prestation adaptée.

2.1. Création de compte (Client ou Chef)

  • Adresse email.
  • Mot de passe (stocké exclusivement sous forme hachée).
  • Prénom et nom.
  • Numéro de téléphone mobile vérifié par SMS (obligatoire).
  • Photo de profil (facultative).

En cas d’inscription via Apple ou Google, nous recevons de ces services l’identifiant technique et, le cas échéant, l’adresse email associée à votre compte.

2.2. Réservation (Client)

Lors d’une réservation, nous collectons :

  • Date, horaire, menu, nombre de convives, prix.
  • Adresse complète de la prestation et coordonnées géographiques associées (nécessaires au Chef et à la sécurisation de la prestation).
  • Informations d’accès au logement (étage, digicode, ascenseur, parking).
  • Équipements de cuisine disponibles.
  • Régimes alimentaires et allergies que vous choisissez de déclarer pour cette commande.

Les informations que vous renseignez concernant vos régimes alimentaires et allergies peuvent, selon leur contenu, être qualifiées de données sensibles, notamment de données de santé. Leur fourniture est facultative : vous décidez librement de communiquer ou non ces informations, qui ne sont utilisées que pour adapter la prestation à cette commande et ne sont transmises qu’au Chef concerné. En l’absence de ces informations, certaines adaptations de la prestation pourront ne pas être possibles.

2.3. Paiement (Client)

Le paiement est traité par notre prestataire Stripe : vos données de carte bancaire sont saisies dans un module sécurisé fourni par Stripe et ne transitent pas par nos serveurs. Nous conservons uniquement un identifiant client Stripe, l’historique des transactions liées à votre utilisation de Petit Chef et les reçus de paiement nécessaires au suivi comptable.

2.4. Inscription et vérification des Chefs

Pour les Chefs, nous collectons :

  • Identité complète et date de naissance.
  • Adresse postale.
  • IBAN.
  • SIRET (vérifié auprès du répertoire public des entreprises).
  • Documents justificatifs (pièce d’identité, certification HACCP, attestation d’assurance professionnelle).

Ces données servent à vérifier le profil, à respecter nos obligations de lutte contre la fraude et le blanchiment, et à assurer la rémunération des Chefs. Certaines vérifications sont réalisées par Stripe, dans le cadre de ses obligations propres de connaissance client (KYC).

2.5. Prestation (Chef)

Pendant une prestation, le Chef peut transmettre :

  • Une géolocalisation ponctuelle à l’arrivée et au départ de la prestation, utilisée comme preuve de présence et pour la gestion des litiges.
  • Des photos de la prestation (cuisine, plats, présentation).

Ces éléments peuvent être utilisés comme preuves en cas de contestation de la bonne réalisation de la prestation.

2.6. Utilisation de l’application

Nous collectons également :

  • Conversations entre Client et Chef.
  • Tickets et échanges avec le support.
  • Avis et notes publiés sur les Chefs.
  • Jeton de notification de l’appareil (si vous acceptez les notifications).
  • Liste de vos appareils connectés (consultable dans votre espace Sécurité).
  • Journaux techniques nécessaires au bon fonctionnement et à la sécurité de l’application.

Nous ne collectons aucune donnée de navigation à des fins publicitaires et n’utilisons aucun outil de mesure d’audience tiers au niveau de l’application, sous réserve des évolutions qui seraient alors intégrées dans une mise à jour de la présente politique.

3. Finalités et bases légales

Les données sont traitées pour des finalités déterminées, explicites et légitimes, avec des bases légales fondées sur le RGPD.

3.1. Exécution du contrat (art. 6.1.b RGPD)

  • Création et gestion du compte Client / Chef.
  • Authentification (mot de passe, code SMS à usage unique, Apple/Google, double authentification si activée).
  • Mise en relation, gestion des réservations et des prestations (transmission d’informations entre Client et Chef).
  • Paiement, remboursements et émission des reçus.
  • Vérification et rémunération des Chefs.
  • Messagerie entre Client et Chef.
  • Support et assistance.

3.2. Consentement (art. 6.1.a et 9.2.a RGPD)

  • Adaptation de la prestation aux contraintes alimentaires déclarées : le traitement des informations relatives aux régimes et allergies repose sur votre consentement, donné par la saisie volontaire de ces informations pour une commande donnée, et limité à la prestation concernée.
  • Envoi de notifications push : le traitement repose sur votre consentement tel qu’exprimé dans les paramètres de votre appareil (activation ou non des notifications).
  • Prospection commerciale par email (newsletter, offres, actualités) : nous utilisons votre adresse email uniquement si vous avez donné votre consentement préalable, que vous pouvez retirer à tout moment (lien de désinscription dans chaque email ou sur demande).

3.3. Obligations légales (art. 6.1.c RGPD)

  • Conservation des données de facturation et des transactions pour répondre aux obligations comptables.
  • Obligations de lutte contre le blanchiment et le financement du terrorisme (LCB-FT) pour les flux financiers traités via Stripe, dans le cadre des vérifications KYC.

3.4. Intérêt légitime (art. 6.1.f RGPD)

  • Traitement des réclamations et gestion des litiges : en cas de réclamation ou de signalement — formé depuis l’application ou par courrier électronique —, l’équipe habilitée de l’Éditeur peut accéder aux conversations échangées entre le Client et le Chef via la messagerie de l’application, ainsi qu’aux éléments de preuve associés (géolocalisation ponctuelle du Chef, photos de prestation, horodatages serveur), aux seules fins d’instruire et de résoudre la réclamation. Un message d’information est affiché dans la conversation concernée à l’ouverture du litige.
  • Sécurité du compte (gestion des appareils connectés, journaux techniques, contrôle d’accès).
  • Organisation des avis et notations des Chefs, pour l’information des utilisateurs, dans le respect des droits des personnes concernées.

4. Destinataires et prestataires

4.1. Destinataires internes

Les données sont accessibles aux équipes habilitées de l’Éditeur, dans la limite de leurs besoins opérationnels (support, exploitation technique, comptabilité, relation Chefs/Clients).

4.2. Clients et Chefs

  • Le Chef accède aux informations nécessaires pour réaliser la prestation : identité du Client, adresse de prestation, contraintes alimentaires déclarées, échanges de messagerie, autres informations pertinentes liées à la réservation.
  • Le Client accède aux informations nécessaires sur le Chef : identité, éléments de profil, avis, notes, modalités pratiques de la prestation.

Chaque utilisateur s’engage contractuellement à n’utiliser les données reçues que pour l’exécution de la prestation qui les lie.

4.3. Sous-traitants techniques

Nous recourons à des prestataires techniques agissant, en principe, en qualité de sous-traitants, pour notre compte :

  • Supabase : hébergement de la base de données, authentification, stockage de fichiers – traitement principalement situé dans l’Union européenne (Suède).
  • Stripe : paiement, reversements aux Chefs, vérifications réglementaires (KYC) – traitement en UE et États-Unis, avec rôle pouvant être indépendant pour certaines obligations réglementaires.
  • Twilio : envoi de SMS de vérification et de connexion – traitement depuis les États-Unis.
  • Mapbox : recherche d’adresse et affichage de cartes – traitement depuis les États-Unis.
  • Expo, Apple (APNs), Google (FCM/Firebase) : acheminement des notifications push – traitement depuis les États-Unis.
  • Resend : envoi des emails transactionnels (confirmation, réinitialisation…) – traitement depuis les États-Unis.
  • Mailjet (Sinch) : envoi des emails marketing, avec votre consentement – traitement dans l’Union européenne (France).
  • Google (Tag Manager) : mesure d’audience de la page publique « Devenir chef », uniquement après votre consentement – traitement depuis les États-Unis.

Le SIRET des Chefs est vérifié auprès de l’API publique `recherche-entreprises.api.gouv.fr`, qui diffuse des données issues du registre public des entreprises.

Nous ne vendons ni ne louons vos données personnelles à des tiers.

5. Transferts hors Union européenne

La base de données principale est hébergée dans l’Union européenne. Lorsque certains prestataires traitent des données depuis les États-Unis ou d’autres pays situés hors de l’UE/EEE, ces transferts sont encadrés par les mécanismes prévus par la réglementation :

  • Data Privacy Framework UE–États-Unis, lorsque le prestataire y est certifié.
  • Clauses contractuelles types adoptées par la Commission européenne, qui encadrent juridiquement le transfert.
  • Le cas échéant, mesures contractuelles et techniques complémentaires visant à assurer un niveau de protection substantiellement équivalent à celui garanti par le RGPD.

Les prestataires concernés et les garanties mises en œuvre sont documentés dans notre registre de traitements et dans nos accords de sous-traitance.

6. Durées de conservation

Les données sont conservées pour des durées limitées et proportionnées aux finalités :

  • Compte et profil : durée de la relation contractuelle, puis 3 ans après la dernière activité.
  • Réservations, factures, transactions : 10 ans (obligation comptable).
  • Régimes et allergies déclarés : conservés avec la réservation correspondante, pour la même durée, en tant qu’éléments contractuels et de preuve.
  • Coordonnées GPS brutes de présence du Chef : 6 mois (purge automatique ; seule la trace de vérification de présence est conservée au-delà).
  • Messages et tickets de support : 3 ans après la clôture du dossier.
  • Documents justificatifs des Chefs : durée du partenariat, puis 5 ans après sa fin.
  • Jeton de notification : supprimé à la déconnexion de l’appareil.
  • Paniers de réservation abandonnés : 2 heures (purge automatique).
  • Journaux techniques : 12 mois.
  • Données de prospection (email marketing) : jusqu’au retrait du consentement, et au plus 3 ans après le dernier contact.

À la suppression de votre compte, vos données sont supprimées ou anonymisées, sous réserve des données conservées pour répondre aux obligations légales (notamment comptables) qui peuvent être conservées sous une forme limitée à ces seules finalités.

7. Mesures de sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles adaptées pour protéger vos données contre la destruction, la perte, l’altération, la divulgation ou l’accès non autorisé :

  • Chiffrement des échanges (TLS).
  • Stockage des mots de passe exclusivement sous forme hachée.
  • Cloisonnement des accès aux données par utilisateur et par rôle, avec contrôle d’accès au niveau de la base de données.
  • Double authentification disponible.
  • Vérification du numéro de téléphone par SMS.
  • Secret d’infrastructure conservés dans un coffre-fort dédié.
  • Horodatage côté serveur des éléments de preuve.
  • Journalisation des opérations sensibles.

Les données de carte bancaire sont traitées exclusivement par Stripe, certifié PCI-DSS.

8. Vos droits

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez notamment des droits suivants :

  • Droit d’accès aux données vous concernant.
  • Droit de rectification des données inexactes ou incomplètes.
  • Droit d’effacement (dans les conditions prévues par le RGPD).
  • Droit à la limitation du traitement.
  • Droit d’opposition aux traitements fondés sur l’intérêt légitime ou sur la prospection.
  • Droit à la portabilité des données que vous nous avez fournies.
  • Droit de retirer votre consentement à tout moment, notamment pour les contraintes alimentaires et la prospection commerciale.
  • Droit de définir des directives relatives au sort de vos données après votre décès.

Dans l’application :

  • Fonction « Exporter mes données » (Profil → Confidentialité) pour exercer votre droit à la portabilité (format structuré, couramment utilisé et lisible par machine).
  • Fonction « Supprimer mon compte » (Profil → Confidentialité) pour demander la suppression, sous réserve d’une prestation payée à venir, d’un litige en cours ou d’un versement en attente.
  • Possibilité de modifier vos informations (Profil → Gérer le compte), vos adresses et équipements (Ma Cuisine), vos appareils connectés (Sécurité), et de vous désinscrire des emails marketing via le lien présent dans chaque email.

Pour toute autre demande, vous pouvez contacter support@petitchef.io. Nous répondons en principe sous un mois à compter de la réception de la demande ; un justificatif d’identité peut être demandé en cas de doute raisonnable.

9. Cookies et traceurs

9.1. Application mobile

L’application mobile n’utilise pas de cookies de navigateur, aucun traceur publicitaire et aucun outil de mesure d’audience. Seul un stockage local strictement technique est utilisé sur votre appareil pour :

  • Maintenir votre session de connexion.
  • Gérer la file d’attente hors ligne des pointages de présence.
  • Conserver certaines préférences locales.

Ce stockage est indispensable au fonctionnement du service, n’est pas partagé avec des tiers et n’est pas soumis au consentement spécifique prévu pour les traceurs non essentiels.

9.2. Site web de recrutement des Chefs

La page publique « Devenir chef », accessible à l’adresse petitchef.io, met en œuvre une mesure d’audience reposant sur Google Tag Manager, destinée à comprendre comment les visiteurs arrivent sur cette page. Ce dispositif dépose des traceurs et transmet des données de navigation à Google.

Il n’est déclenché qu’après votre consentement : tant que vous n’avez pas accepté, ou si vous refusez, aucun script de mesure n’est chargé et aucune donnée n’est transmise. Le refus n’entraîne aucune restriction d’accès ni perte de fonctionnalité. Votre choix, accord comme refus, est conservé six mois sur votre terminal, puis vous est redemandé ; vous pouvez le modifier à tout moment via le lien « Gérer les cookies » en pied de page.

L’espace chef, une fois connecté, ne fait l’objet d’aucune mesure d’audience : ce dispositif est limité à la page publique.

Si d’autres traceurs soumis à consentement venaient à être introduits, la présente politique serait mise à jour et votre consentement recueilli préalablement.

10. Exactitude des données et responsabilité

Vous vous engagez à fournir des informations exactes, complètes et à jour, en particulier concernant :

  • Votre adresse de prestation.
  • Vos contraintes alimentaires lorsqu’elles sont renseignées.

L’Éditeur agit comme intermédiaire de mise en relation entre Clients et Chefs. Il ne peut être tenu responsable des conséquences d’une déclaration inexacte, incomplète ou omise par un utilisateur sur ces éléments, ni de l’usage que ferait un utilisateur, en violation de ses engagements contractuels, des données auxquelles il a légitimement accès dans le cadre d’une prestation.

En tout état de cause, cette clause n’exclut pas nos obligations propres de sécurité, de confidentialité et de licéité des traitements, que nous assumons dans le périmètre défini par la présente politique et par les CGU applicables.

Chaque utilisateur s’interdit contractuellement d’utiliser les données d’un autre utilisateur à des fins autres que l’exécution de la prestation qui les lie.

11. Mise à jour de la politique

La présente politique peut être modifiée à tout moment, notamment en cas d’évolution du service, de la réglementation ou de nos prestataires. La version applicable est celle publiée dans l’application, identifiée par sa date de mise à jour.

En cas de modification substantielle affectant vos droits ou les traitements décrits (par exemple introduction d’un nouvel outil analytics ou d’un nouveau type de données), vous en serez informé avant l’entrée en vigueur des modifications, par notification dans l’application ou par email.

12. Réclamations et litiges

Les réclamations relatives à une réservation, à l’exécution ou au déroulé d’une prestation se traitent intégralement dans l’application : le signalement, les échanges avec l’équipe et la décision restent attachés au dossier de la réservation. Une réclamation peut également être adressée à pascal@petitchef.io ; elle est alors instruite selon les mêmes règles.

Les données traitées à cette occasion sont celles décrites à l’article 3.4 : conversations, éléments de preuve de la prestation et horodatages serveur, à la seule fin d’instruire la réclamation. Elles suivent les durées de conservation de l’article 6 ; les coordonnées de géolocalisation brutes sont supprimées au terme de six mois, l’indicateur de correspondance étant seul conservé.

L’Éditeur accuse réception de chaque réclamation et la traite dans un délai raisonnable. Une solution amiable est recherchée avant toute action contentieuse. Les conditions de fond figurent à l’article 7 des Conditions Générales d’Utilisation.

13. Réclamation auprès de la CNIL

Indépendamment de l’article 12, qui concerne les réclamations liées à une prestation, vous pouvez saisir l’autorité de contrôle si vous estimez, après nous avoir contactés, que vos droits sur vos données ne sont pas respectés. Adressez alors votre réclamation à la Commission Nationale de l’Informatique et des Libertés (CNIL) :

  • Adresse : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
  • Site : www.cnil.fr.