Politique de confidentialité

Version du 28 septembre 2026 · Contact : contact@fidelitas.fr

Cette politique explique comment Fidélitas traite les données personnelles, conformément au règlement (UE) 2016/679 (RGPD), à la loi française Informatique et Libertés et à la loi fédérale suisse sur la protection des données (LPD) révisée. Elle concerne à la fois les commerçants qui utilisent le Service et leurs clients inscrits à un programme de fidélité.

1. Responsable du traitement

Pour les données des commerçants (compte, facturation, support) : Fidélitas, dont l'identité et l'adresse figurent dans les mentions légales — contact : privacy@fidelitas.fr. Pour les données des clients d'un commerce (carte de fidélité, visites, récompenses) : le commerce concerné (le « Commerçant ») est responsable du traitement ; Fidélitas agit comme sous-traitant selon l'annexe de ses conditions générales. Fidélitas n'a pas désigné de délégué à la protection des données, cette désignation n'étant pas obligatoire au regard de son activité.

2. Données traitées

Commerçants : identité, email, mot de passe (haché), nom et coordonnées du commerce, logo, paramètres du programme, données de facturation et historique des paiements (traités par Stripe ; Fidélitas ne conserve aucun numéro de carte), journaux de connexion et d'audit. Clients finaux : prénom, nom (facultatif), téléphone et/ou email, date d'anniversaire (facultatif), historique des visites et des récompenses, consentements marketing, identifiant de la carte Wallet, clics sur les liens envoyés. Visiteurs du site : données techniques de mesure d'audience, lorsqu'elle est activée.

3. Finalités et bases légales

Fourniture du Service et gestion du compte (exécution du contrat) ; facturation et obligations comptables et fiscales (obligation légale) ; sécurité, prévention de la fraude et des abus, amélioration du Service (intérêt légitime) ; prospection auprès des commerçants et demandes de rendez-vous (intérêt légitime, avec possibilité de s'opposer à tout moment) ; messages marketing aux clients finaux pour le compte d'un Commerçant (consentement préalable, distinct pour l'email et le SMS, retirable à tout moment) ; mesure d'audience avec cookies (consentement). Fournir un numéro de téléphone ou un email pour créer sa carte ne vaut jamais consentement marketing.

4. Destinataires et sous-traitants

Les données sont accessibles au personnel habilité de Fidélitas et, pour chaque commerce, aux employés autorisés par le Commerçant. Sous-traitants (liste complète et datée dans l'annexe des conditions générales) : Vercel (hébergement de l'application), Neon (base de données, région Union européenne), Stripe (paiement), Amazon Web Services (envoi des emails, depuis l'Union européenne), Google Workspace (réception des emails adressés à Fidélitas), Brevo (SMS, si le commerce a activé cette option), Anthropic (assistant d'aide des commerçants : il ne reçoit que les questions du commerçant et des données de programme pseudonymisées — initiales, code de carte, soldes, jamais l'email ni le téléphone d'un client ; le commerçant peut couper cet accès dans ses réglages), Apple et Google (cartes Wallet), Cloudflare Turnstile (protection anti-robot des formulaires publics), Google Maps et OpenStreetMap/Nominatim (géocodage de l'adresse du commerce — jamais de donnée de client final), et un outil de mesure d'audience (Plausible sans cookie, ou Google Analytics avec votre accord). Les boutons de partage (WhatsApp, etc.) ouvrent l'application sur votre appareil : Fidélitas ne leur transmet rien. Aucune donnée n'est vendue ni cédée à des tiers à des fins commerciales.

5. Transferts hors UE / Suisse

Certains prestataires (Apple, Google, Stripe, Amazon Web Services, Anthropic, Vercel, Cloudflare) peuvent traiter des données aux États-Unis. Ces transferts s'appuient sur les décisions d'adéquation relatives au cadre de protection des données UE–États-Unis et Swiss–US, ou sur les clauses contractuelles types de la Commission européenne, adaptées pour la Suisse. Apple et Google ne reçoivent que les informations nécessaires à l'affichage et à la mise à jour de la carte.

6. Durées de conservation

Compte commerçant : pendant la durée du contrat, puis 3 ans à des fins de preuve, sauf demande de suppression anticipée ; pièces de facturation : 10 ans (obligation comptable). Clients finaux : pendant l'adhésion au programme ; anonymisation 3 ans après la dernière visite en l'absence d'activité, ou sans délai sur demande du client ou du Commerçant ; journaux techniques : 12 mois ; demandes de rendez-vous : 12 mois ; consentements et preuves d'opposition : 5 ans.

7. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, ainsi que du droit de retirer votre consentement à tout moment et de définir des directives post mortem. Client d'un commerce : adressez-vous d'abord au Commerçant ; Fidélitas l'assiste et peut aussi traiter votre demande à privacy@fidelitas.fr. Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr) ou, en Suisse, du Préposé fédéral à la protection des données et à la transparence (PFPDT). Aucune décision produisant des effets juridiques n'est prise de manière entièrement automatisée.

8. Sécurité

Chiffrement des échanges (HTTPS/HSTS), mots de passe hachés, cloisonnement strict des données entre commerces, contrôle d'accès par rôle, journalisation des actions sensibles, sauvegardes régulières et limitation des tentatives de connexion. En cas de violation de données susceptible d'engendrer un risque : pour les données des clients d'un commerce, le Commerçant, responsable du traitement, notifie l'autorité compétente et les personnes concernées, avec l'assistance de Fidélitas qui l'informe sans délai injustifié (art. 33.2 RGPD) ; pour les données des commerçants, Fidélitas notifie elle-même, conformément aux articles 33 et 34 du RGPD et à l'art. 24 LPD.

9. Cookies et traceurs

Cookies strictement nécessaires (exemptés de consentement) : session de connexion des commerçants, jeton de sécurité, préférences de langue et de devise (fl_locale, fl_currency), choix du bandeau cookies. Mesure d'audience : soit un outil sans cookie ni donnée personnelle (Plausible), soit, uniquement avec votre accord donné via le bandeau, Google Analytics avec anonymisation des adresses IP ; vous pouvez retirer ce choix à tout moment via le lien « Cookies » du site.

10. Spécificités pour la Suisse

Pour les personnes situées en Suisse, la LPD révisée s'applique en complément du RGPD. Fidélitas informe qu'elle n'atteint pas les critères imposant la désignation d'un représentant en Suisse (art. 14 LPD) ; les personnes concernées peuvent exercer leurs droits directement auprès d'elle. Les traitements décrits ici ne présentent pas de risque élevé au sens de l'art. 22 LPD ; le registre des activités de traitement est tenu conformément à l'art. 12 LPD.

11. Avis Google, parrainage et messages automatiques

Après une visite, une enquête de satisfaction peut vous être proposée ; y répondre peut être récompensé par le commerce (tampons/points), que votre retour soit positif ou négatif. Le bouton « Laisser un avis Google », lui, est facultatif et jamais récompensé : il vous redirige simplement vers Google et nous enregistrons uniquement le fait que vous avez ouvert la page. Le lien de parrainage contient un code anonyme. Les relances (inactivité, anniversaire, récompense disponible) ne sont envoyées qu'aux clients ayant accepté les communications marketing ; chaque message contient un moyen de se désinscrire.

12. Modifications et contact

Cette politique peut être mise à jour ; la date de version figure en haut de page et les changements substantiels sont annoncés aux commerçants par email. Pour toute question : privacy@fidelitas.fr.