Politique de confidentialité
En vigueur depuis le 26 août 2026.
Fidelity s'engage à protéger vos données personnelles et à respecter le Règlement Général sur la Protection des Données (RGPD). La présente politique décrit comment vos données sont traitées, selon le rôle de Fidelity (responsable de traitement ou sous-traitant).
1. Responsable du traitement
Selon le traitement, Fidelity agit soit comme responsable de traitement, soit comme sous-traitant du commerçant.
- Éditeur : Dorian Lacenaire, Statut : Personne physique porteuse du projet — bêta gratuite
- Adresse : 9 rue des jardins, 21800 Sennecey-les-dijon
- Contact données personnelles : support@fidelitycard.fr
- Contact pour l'exercice des droits : support@fidelitycard.fr
2. Fidelity responsable de traitement
Fidelity agit comme responsable de traitement pour les traitements suivants, réalisés pour ses propres finalités :
2.1 Comptes et authentification
- Finalité : gestion des comptes utilisateurs, authentification, sécurité.
- Données : e-mail, prénom, nom, mot de passe (haché), identifiant de session.
- Base légale : exécution d'un contrat (pour les utilisateurs inscrits) / intérêt légitime (sécurité).
- Destinataires : Fidelity, hébergeur technique.
- Durée : durée du compte + 90 jours.
- Transfert hors EEE : certaines données peuvent être transférées hors de l’EEE par les prestataires techniques de Fidelity. Ces transferts sont encadrés conformément au RGPD, notamment au moyen de décisions d’adéquation, du EU-US Data Privacy Framework lorsqu’il est applicable ou des Clauses Contractuelles Types de la Commission européenne.
2.2 Profils consommateurs
- Finalité : gestion du profil consommateur, gamification, historique.
- Données : prénom, nom, display name, XP, niveau, badges, quêtes, séries.
- Base légale : exécution d'un contrat / intérêt légitime (amélioration du service).
- Destinataires : Fidelity.
- Durée : durée du compte.
2.3 Comptes commerçants
- Finalité : gestion des comptes commerçants, administration des programmes.
- Données : e-mail, prénom, nom, informations commerce (nom, adresse, téléphone, logo).
- Base légale : exécution d'un contrat.
- Destinataires : Fidelity.
- Durée : durée du compte.
2.4 Administration
- Finalité : administration technique et modération de la Plateforme.
- Données : journaux d'audit, actions administratives.
- Base légale : intérêt légitime (sécurité, prévention des abus).
- Destinataires : administrateurs Fidelity.
- Durée : 90 jours.
2.5 Découverte des commerces
- Finalité : permettre aux utilisateurs de découvrir des commerces à proximité.
- Données : position approximative (non conservée côté serveur), favoris.
- Base légale : consentement (géolocalisation) / intérêt légitime (recherche manuelle).
- Destinataires : Fidelity et CARTO pour l'affichage de la carte interactive. Nominatim / OpenStreetMap peut être utilisé côté serveur pour le géocodage ponctuel des adresses des commerces.
- Durée : non conservée (position) / durée du compte (favoris).
2.6 Gamification
- Finalité : XP, niveaux, badges, quêtes, séries.
- Données : événements de gamification, progression.
- Base légale : intérêt légitime (amélioration de l'engagement).
- Destinataires : Fidelity.
- Durée : durée du compte.
2.7 Parrainages consommateurs
- Finalité : tracker les parrainages entre consommateurs.
- Données : code de parrainage, identifiant du parrain et du filleul.
- Base légale : intérêt légitime (croissance organique).
- Destinataires : Fidelity.
- Durée : durée du compte.
2.8 Parrainages commerçants
- Finalité : tracker les parrainages de commerçants par des consommateurs.
- Données : code de parrainage, identifiant du commerçant parrainé.
- Base légale : intérêt légitime.
- Destinataires : Fidelity.
- Durée : durée du compte.
2.9 Recommandations de commerces
- Finalité : tracker les recommandations de commerces par les utilisateurs.
- Données : identifiant Google Place, nom du commerce, statut de la recommandation.
- Base légale : intérêt légitime.
- Destinataires : Fidelity, Google Places API.
- Durée : durée du compte.
2.10 Partages publics de réussites
- Finalité : permettre aux utilisateurs de partager publiquement leurs réussites.
- Données : badge, niveau, récompense partagés (via lien public).
- Base légale : consentement explicite.
- Destinataires : public (toute personne disposant du lien).
- Durée : jusqu'au retrait du partage.
2.11 Sécurité et prévention des abus
- Finalité : prévenir les abus, détecter les fraudes, assurer la sécurité.
- Données : journaux techniques, preuves de consentement, verrous d'opération.
- Base légale : intérêt légitime (sécurité).
- Destinataires : Fidelity.
- Durée : 90 jours.
2.12 Support
- Finalité : répondre aux demandes de support.
- Données : e-mail, contenu des échanges.
- Base légale : intérêt légitime (relation client).
- Destinataires : Fidelity.
- Durée : durée nécessaire au traitement + délai légal.
2.13 Analytics et amélioration du service
- Finalité : mesurer l'audience et améliorer le service.
- Données : événements d'utilisation et données techniques nécessaires à la mesure d'audience, via la fonctionnalité Analytics de Base44.
- Base légale : consentement de l'utilisateur.
- Destinataires : Fidelity et son prestataire technique Base44 / Wix.
- Durée : selon la durée de conservation applicable au service Analytics utilisé.
2.14 Gestion des acceptations juridiques
- Finalité : conserver la preuve de l'acceptation des documents contractuels et juridiques applicables.
- Données : identifiant et version du document, empreinte du contenu, horodatage et contexte d'acceptation.
- Base légale : exécution du contrat et intérêt légitime de Fidelity à établir la preuve des engagements contractuels et à assurer la défense de ses droits.
- Destinataires : Fidelity.
- Durée : durée de la relation contractuelle puis durée nécessaire à l'établissement, l'exercice ou la défense de droits en justice.
2.15 Demandes d'exercice de droits
- Finalité : traiter les demandes d'exercice de droits RGPD.
- Données : identité du demandeur, contenu de la demande.
- Base légale : obligation légale.
- Destinataires : Fidelity.
- Durée : durée nécessaire au traitement + délai légal.
3. Fidelity sous-traitant
Fidelity agit comme sous-traitant au sens de l'article 28 du RGPD pour les traitements réalisés pour le compte des commerçants :
3.1 Inscription aux programmes de fidélité
- Finalité : permettre aux clients de rejoindre le programme d'un commerçant.
- Données : prénom, e-mail, téléphone (facultatif) du client.
- Responsable : le commerçant.
- Base légale : exécution du contrat entre le commerçant et son client.
3.2 Données CRM
- Finalité : gestion de la relation client par le commerçant.
- Données : notes, tags, historique des visites.
- Responsable : le commerçant.
3.3 Adhésions
- Finalité : tracker l'adhésion d'un client à un programme.
- Données : identifiant du client, identifiant du programme, date d'adhésion.
- Responsable : le commerçant.
3.4 Tampons
- Finalité : comptage des tampons.
- Données : identifiant du client, nombre de tampons, date d'opération.
- Responsable : le commerçant.
3.5 Opérations de fidélité
- Finalité : tracer les opérations (ajout, retrait, échange de récompense).
- Données : type d'opération, horodatage, identifiants.
- Responsable : le commerçant.
3.6 Récompenses
- Finalité : gestion des récompenses débloquées.
- Données : récompense, statut (débloquée, échangée).
- Responsable : le commerçant.
3.7 Consentement marketing demandé par le commerçant
- Finalité : recueillir et tracer le consentement marketing pour le compte du commerçant.
- Données : preuve de consentement, statut, date.
- Responsable : le commerçant.
- Base légale : consentement du client (recueilli pour le commerçant).
4. Services tiers
Les services tiers suivants peuvent intervenir dans le fonctionnement de la Plateforme :
-
Base44 / Wix.com Ltd. — Hébergement de l'application, authentification, stockage des données, exécution des fonctions backend, stockage des fichiers, envoi d'e-mails et mesure d'audience. Rôle : sous-traitant technique. Localisation : Espace économique européen, Israël, États-Unis et autres pays selon les infrastructures et sous-traitants utilisés. Transfert hors EEE : oui. Les transferts sont encadrés conformément au RGPD, notamment au moyen de décisions d'adéquation, du EU-US Data Privacy Framework lorsqu'il est applicable et/ou des Clauses Contractuelles Types de la Commission européenne.
-
Google — Services Google Maps Platform / Places utilisés pour la recherche et l'enrichissement des fiches commerces, notamment les notes, avis, horaires, informations d'établissement et liens associés. Rôle : responsable de traitement indépendant pour ses propres traitements. Localisation : Union européenne, États-Unis et autres pays dans lesquels Google exploite ses infrastructures. Transfert hors EEE : oui. Les transferts internationaux sont encadrés par les mécanismes applicables prévus par Google, notamment les décisions d'adéquation, le EU-US Data Privacy Framework lorsqu'il est applicable et/ou les Clauses Contractuelles Types. Politique de confidentialité de Google.
-
Google OAuth — Authentification optionnelle des utilisateurs via Google. Rôle : responsable de traitement indépendant pour ses propres traitements. Données susceptibles d'être transmises : e-mail, prénom, nom et autres informations autorisées par l'utilisateur dans le cadre du parcours Google. Politique de confidentialité de Google.
-
CARTO (CartoDB Inc.) — Fourniture des tuiles nécessaires à l'affichage de la carte interactive « Découvrir ». Données susceptibles d'être transmises : données techniques de connexion et zone cartographique demandée. Localisation : États-Unis et infrastructures internationales. Transfert hors EEE : oui ; CARTO indique recourir au EU-US Data Privacy Framework et, lorsque nécessaire, aux Clauses Contractuelles Types. Politique de confidentialité de CARTO.
-
OpenStreetMap Foundation / Nominatim — Géocodage ponctuel des adresses de commerces en coordonnées géographiques, effectué côté serveur. Données transmises : adresse du commerce à géocoder. Localisation : Royaume-Uni et Pays-Bas. Transfert hors EEE : oui, notamment vers le Royaume-Uni, qui bénéficie d'une décision d'adéquation de la Commission européenne. Politique de confidentialité d'OpenStreetMap.
-
Wix.com Ltd. / infrastructure média Base44 — Hébergement, transformation, redimensionnement et diffusion de certaines images utilisées par la Plateforme. Localisation : Israël, Union européenne, États-Unis et autres infrastructures utilisées par Wix. Transfert hors EEE : oui. Israël bénéficie d'une décision d'adéquation de la Commission européenne ; les autres transferts sont encadrés par les mécanismes applicables prévus par Wix, notamment les Clauses Contractuelles Types et le EU-US Data Privacy Framework lorsqu'ils sont applicables. Politique de confidentialité de Wix.
5. Sécurité
Fidelity met en œuvre des mesures techniques et organisationnelles appropriées afin de protéger les données personnelles contre la perte, l'accès non autorisé, l'altération ou la divulgation. Ces mesures comprennent notamment des restrictions d'accès, l'isolation des données par commerce, la journalisation des opérations sensibles et des mécanismes de protection contre les opérations concurrentes ou abusives.
6. Transferts hors de l'Espace économique européen
Certains prestataires techniques utilisés par Fidelity peuvent traiter des données personnelles depuis des pays situés hors de l'Espace économique européen.
Lorsque le pays concerné bénéficie d'une décision d'adéquation de la Commission européenne, les transferts sont réalisés sur ce fondement.
Dans les autres cas, les prestataires concernés indiquent recourir aux garanties prévues par le RGPD, notamment aux Clauses Contractuelles Types de la Commission européenne et, lorsqu'il est applicable, au EU-US Data Privacy Framework.
Des informations complémentaires relatives aux garanties applicables peuvent être obtenues en contactant Fidelity à support@fidelitycard.fr.
7. Durées de conservation
Les données personnelles sont conservées uniquement pendant la durée nécessaire aux finalités pour lesquelles elles ont été collectées, conformément aux durées précisées dans la présente politique.
Lorsqu'un compte est supprimé, les données associées sont supprimées ou anonymisées, sous réserve des données dont la conservation demeure nécessaire au respect d'une obligation légale ou à la constatation, l'exercice ou la défense de droits en justice.
Les journaux de sécurité sont conservés pendant 90 jours lorsqu'ils sont soumis à cette politique de conservation.
Certaines données peuvent subsister temporairement dans les sauvegardes automatiques des prestataires techniques avant leur suppression selon leurs cycles de sauvegarde applicables.
8. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès à vos données ;
- Droit de rectification ;
- Droit à l'effacement (« droit à l'oubli ») ;
- Droit à la limitation du traitement ;
- Droit d'opposition ;
- Droit à la portabilité (lorsque applicable) ;
- Droit de retirer votre consentement à tout moment ;
- Droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).
9. Modalités d'exercice des droits
Pour exercer vos droits, contactez-nous à : support@fidelitycard.fr.
10. Contact relatif à la protection des données
Pour toute question relative à la protection de vos données personnelles ou à l'exercice de vos droits : support@fidelitycard.fr.
11. Modification de la politique
La présente politique peut être modifiée afin de tenir compte des évolutions de la Plateforme, de ses traitements ou de la réglementation applicable. La date d'entrée en vigueur de la version en cours est indiquée en tête du document.
En cas de modification substantielle affectant le traitement des données personnelles, les utilisateurs en seront informés par un moyen approprié. Lorsqu'un nouveau consentement est requis par la réglementation, celui-ci sera recueilli séparément.