Politique de Confidentialité
Dernière mise à jour : 31 juillet 2026
La présente politique de confidentialité décrit comment FidWallet, édité par Mathéo Bisch (entrepreneur individuel), collecte, utilise et protège vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés.
1. Responsable du traitement
Mathéo Bisch
SIRET : 930 787 023 00017
Adresse : 777 Chemin d'Empelat
Email : hello@fidwallet.fr
Téléphone : 06 31 53 09 36
2. Données collectées
Nous collectons les données suivantes selon votre utilisation du service :
2.1. Commerçants (utilisateurs du tableau de bord)
- Données d'identification : nom, prénom, adresse email, nom du commerce
- Données d'authentification : mot de passe (hashé et salé, jamais stocké en clair), connexion via Google OAuth
- Données de facturation : informations de paiement traitées par Stripe (nous ne stockons pas vos numéros de carte bancaire)
- Données d'utilisation : logs de connexion, actions réalisées sur le tableau de bord
2.2. Clients finaux (porteurs de cartes de fidélité)
Pour ces données, le commerçant est responsable de traitement et FidWallet agit en tant que sous-traitant (article 28 du RGPD), pour son compte et selon ses instructions.
- Données d'identification : nom, prénom, adresse email, numéro de téléphone (obligatoire à l'inscription), et, si le programme le prévoit, date de naissance et adresse postale
- Données de fidélité : points, tampons, visites, palier/statut, coupons, et historique des passages et des montants dépensés (horodaté)
- Données marketing : consentement à recevoir des messages promotionnels (opt-in, horodaté), recueilli notamment sur l'écran d'ajout de la carte au Wallet ou depuis la page de préférences du porteur
- Attestation d'achat : lorsque le commerçant importe une liste de contacts, la date de son attestation selon laquelle ces personnes sont déjà ses clients (voir CGU, article 7 quater)
- Données techniques : identifiant unique de la carte, plateforme du wallet (Apple / Google), jetons de notification push
2.3. Visiteurs du site
- Données analytiques : pages visitées, durée de visite, via Google Analytics 4 (cookies de mesure), déposés uniquement après votre consentement via le bandeau cookies. Nous mesurons également des statistiques de fréquentation agrégées sans cookie (mesure interne).
- Données de contact : nom, email, téléphone, nom du commerce (si vous remplissez le formulaire de démo)
3. Bases légales du traitement
| Finalité | Base légale |
|---|---|
| Fourniture du service SaaS | Exécution du contrat |
| Gestion de la facturation | Obligation légale & exécution du contrat |
| Envoi de notifications push (wallet) | Exécution du contrat |
| Statistiques d'audience | Intérêt légitime |
| Demande de démo | Consentement |
| Campagnes marketing (SMS / RCS / email) aux porteurs de carte | Consentement (opt-in) |
| Message de service unique aux porteurs sans base marketing (réactivation) | Intérêt légitime |
| Crédit des commandes Uber Eats (code de commande puis auto-crédit) | Exécution du contrat (programme de fidélité souscrit par le client) |
| Sécurité du service | Intérêt légitime |
3 bis. Application Shopify FidWallet
Lorsqu'un commerçant installe l'application FidWallet depuis le Shopify App Store, nous traitons, pour son compte et en qualité de sous-traitant, les données suivantes de ses clients : nom, adresse email, numéro de téléphone (fournis lors de l'inscription au programme de fidélité) ainsi que le montant des commandes payées (transmis par Shopify via webhook), à la seule fin de créditer les points de fidélité et de calculer les statuts.
- Finalité unique : fonctionnement du programme de fidélité du commerçant. Aucune vente de données, aucune publicité, aucun usage croisé entre boutiques.
- Minimisation : nous ne demandons pas l'adresse postale des clients. Le détail des articles commandés n'est traité que si le commerçant active le suivi de commande dans le Wallet (voir section 3 quater), et uniquement pour l'afficher au client sur sa propre carte de suivi.
- Consentement : le client rejoint le programme volontairement via le widget de la boutique ; les communications marketing reposent sur un opt-in explicite qu'il peut retirer à tout moment.
- Suppression : nous appliquons les demandes RGPD transmises par Shopify (customers/data_request, customers/redact, shop/redact) sous 30 jours. À la désinstallation de l'application, les données de la boutique sont supprimées sur demande du commerçant.
- Sécurité : chiffrement en transit (HTTPS/TLS) et au repos, accès restreint, journalisation des accès.
3 ter. Connecteurs de caisse et d'e-commerce
Le commerçant peut relier FidWallet à ses propres outils de gestion (Odoo, Shopify, Uber Eats, terminal de paiement Yavin). Dans ce cas, FidWallet lit dans ces systèmes, pour le compte du commerçant et en qualité de sous-traitant, les seules données nécessaires au programme de fidélité :
- Encaissements et commandes : montant total et date, afin de créditer les points ou les tampons.
- Fiches clients : nom, adresse email et numéro de téléphone, afin de rattacher un encaissement à la bonne carte, et d'envoyer sa carte à un nouveau client.
- Écriture limitée : FidWallet peut inscrire le numéro de carte de fidélité dans la fiche client du logiciel de caisse, afin que scanner la carte ouvre la bonne fiche en caisse. Aucune autre écriture n'est effectuée.
- Clés d'accès : la clé ou le jeton fourni par le commerçant pour relier son outil est conservé le temps de la connexion et supprimé dès qu'il déconnecte l'intégration. Le commerçant peut aussi la révoquer à tout moment depuis son propre logiciel.
Ces outils tiers restent sous la responsabilité du commerçant : ils ne sont pas des sous-traitants de FidWallet, mais des sources de données qu'il nous autorise à lire. Dans le cas d'Uber Eats, la plateforme ne nous transmet ni l'adresse email ni le numéro de téléphone réel du client.
Lorsque l'intégration Uber Eats est active, le client final peut aussi relier lui-même sa commande à sa carte de fidélité, en saisissant sur la page de sa carte le code affiché sur son ticket Uber Eats (aucune création de compte n'est nécessaire). Ce rapprochement permet de créditer la commande et de mémoriser une empreinte technique attribuée par Uber à ce client (« eater.id »), qui sert uniquement à créditer automatiquement ses commandes suivantes chez le même commerçant, sans nouvelle saisie de sa part. Cette empreinte n'est associée à aucune autre donnée d'identité et n'est jamais partagée entre commerçants.
3 quater. Suivi de commande dans le Wallet
Lorsque le commerçant active cette option sur sa boutique en ligne, le client peut ajouter à son Wallet une carte de suivi de sa commande. Cette carte contient le numéro et la date de commande, le montant payé, l'état de la livraison, le transporteur et le numéro de suivi, ainsi que le libellé, la quantité, le prix et l'image des articles commandés. Ces informations proviennent de la boutique du commerçant et ne servent qu'à alimenter la carte du client concerné.
La carte de suivi est éphémère : elle expire automatiquement sept jours après la livraison. Le client peut la supprimer à tout moment depuis son Wallet. Ajouter la carte de suivi n'entraîne aucune inscription au programme de fidélité : celle-ci reste un choix distinct et explicite.
3 quinquies. Cartes cadeaux
Le commerçant peut émettre des cartes cadeaux dématérialisées. La carte cadeau est émise par le commerçant et constitue une créance envers lui seul. FidWallet n'encaisse ni ne détient aucun fonds : le paiement de la carte se fait directement entre le client et le commerçant, par ses propres moyens d'encaissement. FidWallet fournit uniquement l'outil technique qui matérialise la carte dans le Wallet et qui tient le compteur du solde.
Les données traitées à cette occasion sont :
- Acheteur : adresse email, lorsqu'elle est renseignée.
- Bénéficiaire : prénom ou nom et adresse email, afin de lui envoyer sa carte, ainsi que le message personnel éventuellement rédigé par l'acheteur, qui s'affiche sur la carte.
- Mouvements : montant initial, solde et historique des utilisations, conservés comme justificatifs comptables.
La durée de validité est fixée par le commerçant à l'émission et affichée sur la carte. Toute réclamation relative à une carte cadeau (solde, validité, refus d'acceptation) relève du commerçant émetteur.
4. Durée de conservation
- Données de compte commerçant : conservées pendant la durée de l'abonnement, puis 3 ans après la suppression du compte
- Données de cartes clients : conservées tant que le commerçant maintient son compte actif et que la carte n'est pas supprimée. Le commerçant peut supprimer une carte à tout moment depuis son tableau de bord (suppression définitive).
- Données de facturation : 10 ans (obligation légale comptable)
- Données de démo : 12 mois après la demande
- Logs de connexion : 12 mois
- Cartes cadeaux : conservées jusqu'à leur date de validité, puis les mouvements sont conservés 10 ans au titre des obligations comptables
- Cartes de suivi de commande : supprimées 30 jours après la livraison ; la carte elle-même expire dans le Wallet du client au bout de 7 jours
- Clés d'accès aux outils du commerçant (caisse, e-commerce) : supprimées immédiatement à la déconnexion de l'intégration
- Empreinte de rapprochement Uber Eats (eater.id) : conservée tant que la carte de fidélité associée existe, supprimée avec elle
- Sauvegardes : les sauvegardes de la base sont conservées par rotation sur 30 exemplaires ; une donnée supprimée disparaît donc définitivement des sauvegardes après ce cycle
5. Sous-traitants et transferts de données
Nous faisons appel aux sous-traitants suivants :
| Prestataire | Finalité | Localisation |
|---|---|---|
| Railway | Hébergement de l'application | États-Unis |
| Stripe | Paiement et facturation | États-Unis / UE |
| Google (OAuth) | Authentification | États-Unis |
| Google (Analytics 4) | Mesure d'audience du site (après consentement) | États-Unis |
| Google (Wallet) | Cartes de fidélité Google Wallet | États-Unis |
| Apple (Wallet / APNs) | Cartes Apple Wallet et notifications push | États-Unis |
| SMSMode | Envoi de SMS / RCS et codes de vérification | Union Européenne (France) |
| Resend | Envoi d'emails transactionnels | États-Unis |
| Stockage de sauvegarde compatible S3 | Sauvegardes chiffrées de la base de données | Union Européenne |
| Anthropic | Rédaction des articles du blog FidWallet (aucune donnée de commerçant ni de client final n'est transmise) | États-Unis |
Les transferts de données vers les États-Unis sont encadrés par le EU-US Data Privacy Framework ou les clauses contractuelles types (SCC) de la Commission Européenne.
Uber Eats, Odoo et Shopify ne figurent pas dans ce tableau : comme décrit à l'article 3 ter, ce sont des outils choisis et configurés par le commerçant, dans lesquels FidWallet lit certaines données pour son compte. Ils ne sont donc pas des sous-traitants de FidWallet, mais des sources de données tierces.
6. Cookies
FidWallet utilise uniquement des cookies strictement nécessaires au fonctionnement du service :
- Cookie de session : authentification de l'utilisateur connecté
- Préférence de thème : mode clair/sombre
Nous utilisons également des cookies de mesure d'audience (Google Analytics 4). Ils ne sont déposés qu'après votre consentement, recueilli via le bandeau cookies affiché à votre première visite. Vous pouvez refuser sans conséquence sur l'usage du service, et modifier votre choix à tout moment en effaçant les cookies du site. Aucun cookie publicitaire n'est utilisé.
7. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès : obtenir une copie de vos données personnelles
- Droit de rectification : corriger vos données inexactes ou incomplètes
- Droit à l'effacement : demander la suppression de vos données
- Droit à la limitation : restreindre le traitement de vos données
- Droit à la portabilité : récupérer vos données dans un format structuré
- Droit d'opposition : vous opposer au traitement de vos données, notamment à la prospection marketing
- Droit de retrait du consentement : retirer à tout moment votre consentement aux messages marketing, sans affecter la validité des envois passés. Chaque message comporte un moyen de vous désabonner.
Porteurs de carte : le responsable de vos données de fidélité est le commerçant auprès duquel vous avez souscrit. Vous pouvez exercer vos droits directement auprès de lui ; FidWallet, en tant que sous-traitant, l'assiste pour y répondre.
Pour toute demande, vous pouvez aussi nous contacter à hello@fidwallet.fr. Nous répondrons dans un délai maximum de 30 jours.
Vous pouvez également introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr.
8. Sécurité des données
Nous mettons en œuvre les mesures techniques et organisationnelles suivantes :
- Chiffrement HTTPS (TLS) pour toutes les communications
- Mots de passe hashés avec un algorithme sécurisé (bcrypt)
- Accès aux données restreint au strict nécessaire
- Sauvegardes régulières de la base de données
- Authentification JWT avec tokens à durée limitée
9. Modifications
Nous nous réservons le droit de modifier la présente politique à tout moment. En cas de modification substantielle, nous vous en informerons par email ou via une notification dans le tableau de bord. La date de dernière mise à jour est indiquée en haut de cette page.
10. Contact
Pour toute question relative à la protection de vos données :
Mathéo Bisch, Responsable du traitement / DPO
Email : hello@fidwallet.fr
Téléphone : 06 31 53 09 36