Inventory

Recipe Costing and Confidentiality: How Multi-Unit Groups Protect Proprietary Formulas in a Cloud System

What Keeping a Recipe Confidential in the Cloud Actually Requires

Keeping a proprietary recipe confidential in a cloud costing system comes down to controlling two things: which staff roles can open a recipe and read its exact ingredient quantities, and which outlets a recipe is visible in at all. Scope both by role and by location, and a group can cost its signature dishes for margin without ever exposing the formula across the whole business.

That distinction matters because the fear is real and specific. One multi-outlet casual dining group paused its recipe costing rollout entirely, uncomfortable entering the exact quantities behind its signature dishes into any cloud system in case the formulas leaked. Margin visibility went on hold pending a leadership decision. The recipes never moved, so the group kept costing on paper and guessing at food cost.

The mistake in that decision is treating confidentiality as all-or-nothing: either the recipe goes in the system and everyone can see it, or it stays locked in a chef's head and nobody can cost it. Recipe costing and confidentiality are not opposites. The right controls let you have both, and this guide walks through the failure modes that make groups think otherwise and the mechanisms that resolve each one.

Two independent access gates, a role check and a location check, decide who can view a recipe


Why "The Cloud Sees Everything" Is the Fear That Stalls Rollouts

The objection underneath most stalled rollouts is an assumption, not a fact: that putting a recipe into a shared system makes it visible to every user in the group by default. If that were true, a signature formula entered for costing would be readable by staff at outlets that never serve the dish, by managers who only need the cost number, and potentially by anyone who later leaves for a competitor. For a proprietary formula that is the whole competitive edge, that is an unacceptable trade, so the recipe stays out and the costing never happens.

The cost of that freeze is quiet but continuous. Take a single signature dish selling at $18.00 with a target food cost of 30 percent, or $5.40 a plate. Left uncosted, its real food cost drifts to 34 percent, or $6.12, without anyone seeing it. That is $0.72 of unseen drift per plate. At 90 plates a week across a 12-outlet group, one dish quietly gives back about $40,000 a year, and the group never knows because the recipe it was afraid to expose is the one it also cannot measure.

About 40,000 dollars a year in unseen food cost drift on one uncosted signature dish across a 12-outlet group


The way out is to reject the premise. Visibility in a well-designed cloud costing system is not a single group-wide switch; it is decided per user and per outlet. Once that is true, entering a recipe stops being an act of disclosure and becomes an act of measurement.

Deciding Who Can See Recipe Costs: Admin Gatekeeper or Every Chef?

The second thing that stalls groups is having no clear model for who should be allowed to see recipe costs and quantities at all. The instinct is a binary: appoint one trusted administrator as a gatekeeper who enters and guards every recipe, or train chefs directly and let them manage their own. Both extremes fail. A single gatekeeper becomes a bottleneck and a single point of failure; open access to every chef recreates the leak fear you started with.

Role-based access control replaces that binary with a matrix. Instead of one decision for the whole group, you decide separately what each role can do: who can view a recipe cost, who can see the exact ingredient quantities behind it, and who can edit the recipe. Supy exposes more than 200 customisable permissions for exactly this, so viewing a cost and reading a formula are different rights granted to different people. A branch manager can see that a dish runs at 31 percent food cost without ever seeing the quantities that make it; an executive chef can edit the formula for their own recipes; group finance can read costs across every outlet but never open a single ingredient list.

Permission matrix showing recipe cost, ingredient quantities, and edit rights granted separately per staff role


Framed this way, the "gatekeeper versus chefs" question dissolves. You are not choosing a custodian; you are assigning rights per role. The IT and data-integrity concern that granular access control is what keeps a shared system safe is answered directly, because who can create items, change settings, and view reports is each a separate, auditable permission rather than one broad login.

Scoping Recipes by Location So a Formula Never Leaves Its Kitchen

Role controls decide who can see a recipe; location scoping decides where a recipe exists at all. This is the second gate, and it is the one that most directly answers the leak fear. In Supy, recipe visibility is controlled by location: a recipe can be assigned to the specific outlets that serve it, so a proprietary formula stays visible only to the branches that need it and never appears across the group by default. Every action runs through two independent checks, a role permission and a per-location setting, so a user only reaches a recipe when both their role and their outlet clear it.

In practice that means a house sauce base developed by the central kitchen is visible only there, a signature dish is scoped to the two outlets that plate it, and a manager at a third outlet cannot see either, because the recipe simply is not part of their location. The formula never has to travel group-wide to be costed. It is entered once, scoped tightly, and measured where it lives. Because every change is captured in a tamper-proof audit log tied to a named user and timestamp, a group can also prove after the fact exactly who opened or edited a recipe, which is often what turns a nervous leadership team into a confident one.

Recipe visibility grid showing each recipe visible only in its serving outlets and none group-wide by default


The Margin Visibility You Lose Every Month the Recipes Stay on Paper

Once confidentiality is handled by role and location, the upside the group put on hold becomes available, and it is larger than most operators expect. A cloud-costed recipe carries a target food cost percentage with over-threshold alerts, so a dish that drifts past its 30 percent target flags itself instead of hiding in a month-end report. Costs break down by ingredient and by outlet, so the same signature dish running at 28 percent in one branch and 34 percent in another becomes a visible, fixable gap rather than a blended average that looks fine.

That is the trade the leak fear was quietly making: to protect a formula from a leak that proper access controls prevent anyway, the group gave up the branch-by-branch margin visibility that recipe costing exists to deliver. Keeping recipes on paper does not make them more confidential; it just makes them unmeasured. The confidentiality problem and the margin problem have the same solution, which is to put the recipe in a system that scopes it correctly rather than one that assumes everyone should see everything.

Food cost percentage by branch against a 30 percent target, showing which branches drift over


If your group has recipe costing on hold, run a quick self-diagnostic before your next planning cycle. First, name the specific fear: is it that a competitor could obtain the formula, or simply that too many internal users would see it? Almost always it is the second, and role plus location scoping resolves it. Second, list the roles that actually need each right separately, view cost, view quantities, and edit, rather than granting one broad login. Third, pick two or three signature recipes, scope them to only the outlets that serve them, and cost them for one month. If the food cost gap you find on even one dish is bigger than the leak risk you were protecting against, you have your leadership decision. For a deeper look at how this fits the wider costing picture, see our guide to recipe costing software and why spreadsheet recipe costing falls behind software as a group scales. You can also see how role and location controls work inside Supy recipe costing and across the platform's permissions and access controls.

Book a Demo with Supy for confidential recipe costing

Ready to optimize your restaurant operations?

Blog

Our operational insights

No items found.

Your questions 
answered

Everything you need to know about Supy — from setup to integrations, pricing, and daily use. If it’s not covered here, just ask.

Que signifie garder une recette confidentielle dans un système de valorisation cloud ?
+

Garder une recette confidentielle dans un système de valorisation cloud signifie que deux contrôles indépendants décident de qui peut y accéder. Une autorisation basée sur les rôles détermine quels utilisateurs peuvent consulter le coût d'une recette, lire ses quantités exactes d'ingrédients ou la modifier, et un paramètre par emplacement détermine dans quels points de vente une recette est visible. Une formule propriétaire peut être saisie une seule fois, limitée aux seuls établissements qui la servent, et lue uniquement par les rôles que vous approuvez. La confidentialité cesse d'être tout ou rien : la recette est mesurable pour les marges sans être exposée à tous les utilisateurs du groupe.

Comment le contrôle d'accès basé sur les rôles protège-t-il une recette propriétaire ?
+

Le contrôle d'accès basé sur les rôles protège une recette propriétaire en divisant un accès unique en droits distincts et granulaires. Consulter le coût matière d'un plat, voir les quantités exactes d'ingrédients qui le composent et modifier la recette deviennent trois autorisations différentes accordées à trois rôles différents. Supy propose plus de 200 autorisations personnalisables à cet effet, de sorte que la direction financière du groupe peut lire les coûts partout sans ouvrir une seule formule, tandis que seul un Chef exécutif peut consulter et modifier les quantités de ses propres recettes. Comme chaque action est associée à un utilisateur nommé dans un journal d'audit infalsifiable, un groupe peut également prouver exactement qui a accédé à quoi.

Pourquoi les groupes multi-établissements retardent-ils la valorisation des recettes pour des raisons de confidentialité ?
+

La raison du retard tient à la crainte que saisir les quantités de recettes signatures dans un système cloud partagé expose les formules propriétaires à tous ceux qui peuvent se connecter. La direction suppose que la visibilité est un paramètre unique à l'échelle du groupe, et préfère donc conserver les recettes sur papier et mettre la visibilité sur les marges en attente plutôt que de risquer une fuite. Cette hypothèse est généralement erronée : la visibilité dans un système correctement configuré est décidée par rôle et par emplacement, et non pas globalement. Le véritable coût du retard est une dérive invisible du coût matière, qui sur un seul plat signature dans un groupe de 12 points de vente peut atteindre silencieusement environ 40 000 $ par an.

Différents membres du personnel peuvent-ils voir le coût d'une recette sans voir les quantités d'ingrédients ?
+

Oui. Voir le coût d'une recette et voir ses quantités d'ingrédients sont des autorisations distinctes, ce qui permet à un groupe d'accorder l'une sans l'autre. Un directeur de point de vente peut voir qu'un plat affiche un coût matière de 31 %, et la direction financière du groupe peut comparer les coûts de tous les points de vente, sans qu'aucun des deux n'ouvre jamais la liste des ingrédients qui rend la formule propriétaire. Seuls les rôles que vous approuvez explicitement, généralement le Chef exécutif propriétaire d'une recette, peuvent lire ou modifier les quantités. Cette séparation permet à un groupe d'obtenir une analyse complète des coûts et des marges, tandis que la formule elle-même reste restreinte aux quelques personnes qui en ont réellement besoin.

Comment le périmètre géographique empêche-t-il une recette de fuiter dans tout le groupe ?
+

Le périmètre géographique stoppe une fuite en contrôlant où une recette existe, et non pas seulement qui peut l'ouvrir. Chaque recette est attribuée aux points de vente spécifiques qui la servent, de sorte qu'un plat signature limité à deux établissements n'apparaît jamais dans un troisième, et qu'une base de sauce de la cuisine centrale reste visible uniquement par la cuisine centrale. Chaque action est soumise à deux vérifications – une autorisation de rôle et un paramètre par emplacement –, de sorte qu'un utilisateur n'accède à une recette que lorsque son rôle et son point de vente sont tous deux validés. La formule n'a jamais besoin d'être partagée à l'échelle du groupe pour être valorisée, ce qui supprime l'exposition que les opérateurs craignent le plus.

Qui devrait pouvoir saisir et gérer les recettes : un administrateur ou les chefs ?
+

Aucun des deux extrêmes ne fonctionne bien. Un administrateur unique jouant le rôle de gardien des accès devient un goulot d'étranglement et un point de défaillance unique, tandis que donner à chaque Chef un accès ouvert fait renaître la crainte de fuites. Le meilleur modèle consiste à attribuer les droits par rôle plutôt que de désigner un seul responsable. Les Chefs exécutifs gèrent et modifient leurs propres recettes, les managers consultent les coûts pertinents pour leur point de vente, et la direction financière lit les coûts à l'échelle du groupe, chaque niveau étant régi par une autorisation distincte. Cela répartit le travail sans élargir l'exposition, et comme le droit de créer des éléments ou de modifier des paramètres est lui-même un droit contrôlé, les préoccupations relatives à l'intégrité des données soulevées par les équipes informatiques sont traitées en même temps.

What margin visibility does a group gain once recipes are safely costed?
+

Une fois les recettes sécurisées, un groupe acquiert une visibilité sur les marges par établissement qu'il ne peut pas obtenir sur papier. Chaque recette dispose d'un pourcentage cible de food cost avec des alertes en cas de dépassement du seuil, de sorte qu'un plat dépassant son objectif de 30 % se signale automatiquement plutôt que de révéler une mauvaise surprise en fin de mois. Les coûts sont ventilés par ingrédient et par point de vente, transformant une moyenne globale d'apparence saine en un écart visible, par exemple le même plat affichant 28 % dans un établissement et 34 % dans un autre. Cette vision établissement par établissement correspond exactement au contrôle des marges que la crainte de la confidentialité conduisait les groupes à sacrifier.

Êtes-vous prêt à transformer vos opérations ?

Comme plus de 3 500 restaurateurs utilisez Supy pour réduire vos coûts, rationaliser les opérations et prendre des décisions plus intelligentes.