RGPD

Politique de confidentialité

Dernière mise à jour :

En bref : nous collectons le minimum pour faire tourner vos cartes de fidélité, nous ne vendons rien, nous n'utilisons aucun traceur publicitaire, et vous pouvez télécharger ou supprimer vos données vous-même depuis l'app.

01Qui est responsable de vos données ?

Feedeliz est une application de cartes de fidélité pour restaurants, éditée par Altiseo ([À COMPLÉTER : prénom et nom de l'entrepreneur individuel], [À COMPLÉTER : adresse postale du siège (domiciliation)]). Deux rôles coexistent, comme le prévoit le RGPD :

  • Altiseo est responsable de traitement pour votre compte Feedeliz (identifiants, profil, portefeuille de cartes, notifications, sécurité) et pour les comptes et la facturation des restaurants abonnés.
  • Chaque restaurant est responsable de traitement des données de son programme de fidélité : le fait que vous soyez client, vos passages, tampons, points, jeux et récompenses chez lui. Pour ces données, Altiseo agit comme sous-traitant du restaurant, selon l'accord de sous-traitance qu'il accepte.

Contact pour toute question sur vos données : contact@altiseo.fr.

02Les données que nous traitons

Si vous êtes client

  • Identité et contact : prénom, nom, adresse email, date de naissance, téléphone (facultatif).
  • Carte membre : code membre et QR code personnels.
  • Fidélité, par restaurant : cartes ajoutées, passages validés en caisse (date, montant du panier s'il est saisi), tampons, tickets de jeu, parties jouées et points gagnés, coupons (intitulé, code, statut, dates).
  • Notifications : vos préférences par restaurant et, si vous activez les notifications, l'adresse technique d'abonnement de votre navigateur (endpoint Web Push) et le type d'appareil.
  • Cartes ajoutées à Apple Wallet ou Google Wallet, si vous le faites : un numéro de série de la carte, un jeton technique de mise à jour et, pour Apple, l'identifiant technique d'appareil et le jeton de notification que votre iPhone nous transmet pour recevoir les mises à jour.
  • Données techniques de connexion traitées par notre prestataire d'authentification : adresse IP, navigateur, journaux de connexion.

Si vous êtes restaurateur ou membre d'une équipe

  • Identité et contact du gérant et des équipiers : prénom, nom, email.
  • Informations publiques du restaurant : nom, adresse, téléphone, horaires, réseaux sociaux, logo, photos, menu et promotions.
  • Facturation : formule, statut d'abonnement, identifiants client et abonnement Stripe, factures. Vos numéros de carte bancaire sont saisis chez Stripe et ne nous sont jamais transmis.
  • Acceptation des CGV et du DPA (date et version) et historique des validations en caisse (quel équipier a validé quel passage).

Nous ne collectons aucune donnée sensible, aucune donnée de géolocalisation et aucune donnée bancaire des clients.

03Pourquoi, et sur quelle base légale

Finalités et bases légales
FinalitéBase légale (art. 6 RGPD)
Créer et gérer votre compte, afficher votre portefeuille de cartes et votre QR membreExécution du contrat (CGU)
Faire fonctionner le programme de fidélité de chaque restaurant : tampons, tickets, jeux, points, paliers, coupons, cadeau d'anniversaireExécution du contrat (CGU), pour le compte du restaurant
Vous retrouver en caisse sans QR : nom + date de naissance, ou 4 derniers chiffres du téléphone si vous l'avez renseigné (membres du restaurant uniquement, le numéro complet n'est jamais affiché)Exécution du contrat
Vous envoyer les promotions des restaurants par notification pushConsentement, retirable à tout moment
Vous envoyer des rappels automatiques par notification push au nom d'un restaurant dont vous avez la carte : ticket de jeu qui expire, cadeau d'anniversaire, tampon manquant, remerciement après une première visite, « tu nous manques » après quelques semaines sans passage. Envoyés uniquement entre 10 h et 20 h (heure de Paris), 4 notifications au plus par carte et par mois (promos comprises), et désactivables carte par carte (« Promos et rappels »). Nous mesurons ensuite si vous êtes repassé dans les 14 jours, pour montrer au restaurant ce que ses rappels rapportent (sans profilage publicitaire).Consentement, retirable à tout moment
Ajouter votre carte à Apple Wallet ou Google Wallet et la tenir à jour, à votre demandeExécution du contrat (CGU), à votre demande
Sécurité du service et lutte contre la fraude (plafonds de jeu, délais entre deux achats, limitation des tentatives)Intérêt légitime : protéger le service, les restaurants et les clients
Statistiques pour les restaurants (passages, clients inactifs, segments)Intérêt légitime du restaurant à piloter son programme
Gérer les abonnements des restaurants, encaisser, facturerExécution du contrat (CGV)
Conserver les factures et pièces comptablesObligation légale (Code de commerce)
Répondre à vos demandes et à l'exercice de vos droitsObligation légale

Aucune publicité, aucune revente de données, aucun profilage publicitaire. Le résultat des jeux est tiré au sort par nos serveurs dans les limites fixées par le restaurant : il ne s'agit pas d'une décision automatisée produisant des effets juridiques à votre égard.

04Qui peut voir vos données

  • Les restaurants où vous avez ajouté une carte (gérant et équipe en caisse) : prénom, nom, email, téléphone s'il est renseigné, date de naissance, code membre, passages, tampons, points et coupons, uniquement pour leur propre carte. Un restaurant à plusieurs adresses avec une carte commune voit la même carte dans tous ses établissements.
  • Apple ou Google, si vous ajoutez une carte à Apple Wallet ou Google Wallet, uniquement à votre demande (bouton « Ajouter à… » de la carte) : le contenu de la carte (votre prénom, votre code et votre QR membre, vos points, vos tampons, vos récompenses disponibles, le nom, le logo et les adresses du restaurant) leur est transmis pour l'afficher dans le portefeuille de votre téléphone, puis à chaque mise à jour de la carte. Apple et Google traitent ces données selon leurs propres politiques de confidentialité ; vous pouvez retirer la carte de votre portefeuille à tout moment, et la suppression de votre compte désactive les cartes ajoutées.
  • Altiseo, uniquement les personnes habilitées, pour le support et la maintenance. Pour vous aider, un administrateur de Feedeliz peut consulter votre compte en lecture seule : chaque accès est enregistré avec sa raison, et aucune modification n'est faite depuis ce mode.
  • Nos sous-traitants techniques, dans la limite de leur mission (tableau ci-dessous).
  • Les autorités, uniquement sur demande légale.
Sous-traitants techniques
PrestataireRôleLocalisationGaranties
Vercel Inc.Hébergement de l'application (serveurs web et fonctions)Union européenne (Dublin, Irlande) ; société établie aux États-UnisClauses contractuelles types de la Commission européenne et, le cas échéant, EU-US Data Privacy Framework
Supabase Inc.Base de données PostgreSQL (stockage des comptes, cartes, passages, récompenses)Union européenne (eu-west-1, Irlande)Données stockées dans l'UE ; clauses contractuelles types pour tout accès depuis l'étranger
Clerk, Inc.Authentification (création de compte, connexion, sessions)États-UnisEU-US Data Privacy Framework (si la société y est certifiée) et/ou clauses contractuelles types
Stripe Payments Europe, Ltd.Paiement des abonnements des restaurants, factures (aucune donnée des clients finaux)Irlande (Union européenne) ; groupe Stripe aux États-UnisClauses contractuelles types et règles d'entreprise contraignantes du groupe Stripe
Services de notification des navigateurs (Google, Apple, Mozilla, Microsoft)Acheminement des notifications push, uniquement si vous les activezVariable selon le navigateur (UE ou États-Unis)Le contenu des notifications est chiffré de bout en bout (Web Push) ; aucun nom ni email n'est transmis

05Transferts hors de l'Union européenne

L'application et la base de données sont hébergées dans l'Union européenne (Irlande). Certains prestataires appartiennent toutefois à des groupes établis aux États-Unis, en particulier Clerk (authentification), dont les serveurs peuvent traiter vos identifiants de connexion hors de l'UE. Si vous ajoutez une carte à Apple Wallet ou Google Wallet, son contenu est transmis à Apple ou à Google, qui peuvent le traiter hors de l'UE.

Ces transferts sont encadrés par les mécanismes prévus par le RGPD : décision d'adéquation « EU-US Data Privacy Framework » lorsque le prestataire y est certifié, et à défaut clauses contractuelles types de la Commission européenne, complétées de mesures de sécurité (chiffrement en transit et au repos). Vous pouvez obtenir une copie de ces garanties en écrivant à contact@altiseo.fr.

06Combien de temps nous les gardons

Durées de conservation
DonnéesDurée
Compte client et données de fidélitéTant que le compte est utilisé. Après 3 ans sans connexion ni passage en caisse, le compte est supprimé et ses données anonymisées.
Carte chez un restaurantTant que le restaurant utilise Feedeliz. À la fin de son contrat, ses données sont supprimées (voir le DPA).
Suppression demandée depuis l'appImmédiate : nom, email, date de naissance, téléphone et abonnements aux notifications sont effacés ; l'historique des passages est conservé de façon anonyme pour les statistiques des restaurants.
Abonnements aux notifications pushJusqu'à leur désactivation, la révocation par le navigateur ou la suppression du compte. Les abonnements invalides sont effacés automatiquement.
Cartes ajoutées à Apple Wallet ou Google WalletChez nous : tant que la carte de fidélité existe, jusqu'à la suppression du compte (la carte Google est alors désactivée) ; l'identifiant d'appareil Apple est effacé dès que vous retirez la carte de Wallet. Chez Apple ou Google : selon leurs politiques, tant que la carte reste dans votre portefeuille.
Compte restaurateurDurée du contrat, puis 3 ans sans activité avant anonymisation, sauf suppression demandée plus tôt.
Factures et données comptables10 ans (article L123-22 du Code de commerce).
Compteurs anti-abus (tentatives)24 heures.
Journaux techniques de l'hébergeur et de l'authentificationSelon les durées de nos prestataires, 12 mois au maximum.

07Sécurité

  • Connexions chiffrées (HTTPS) ; données chiffrées au repos chez nos hébergeurs.
  • Mots de passe gérés par Clerk : Feedeliz ne les voit et ne les stocke jamais.
  • Cloisonnement strict : chaque restaurant n'accède qu'à ses propres clients, chaque client qu'à ses propres données.
  • Limitation des tentatives sur les actions sensibles, plafonds de jeu et journal des validations en caisse.
  • Accès internes limités aux personnes qui en ont besoin.

08Vos droits

Vous disposez à tout moment des droits suivants sur vos données :

  • Accès et portabilité : téléchargez toutes vos données au format JSON depuis l'app, onglet « Mon QR », rubrique « Mes données ».
  • Rectification : modifiez votre prénom, nom, téléphone (et une fois votre date de naissance) dans « Mes infos ».
  • Effacement : supprimez votre compte vous-même depuis « Mes données », ou retirez une carte en le demandant au restaurant.
  • Opposition et retrait du consentement : coupez les notifications (promos et rappels automatiques) à tout moment, pour un restaurant ou pour tous.
  • Limitation du traitement pendant l'examen d'une contestation.
  • Directives post-mortem : vous pouvez nous indiquer ce que doivent devenir vos données après votre décès (article 85 de la loi Informatique et Libertés).

Pour tout autre demande, écrivez à contact@altiseo.fr. Nous répondons sous un mois (prolongeable de deux mois pour les demandes complexes) et pouvons vous demander de confirmer votre identité. Pour les données de fidélité d'un restaurant, vous pouvez aussi vous adresser directement à lui : nous lui transmettons les demandes qui le concernent.

09Réclamation auprès de la CNIL

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou en ligne sur cnil.fr.

10Cookies et stockage sur votre appareil

Feedeliz n'utilise que des cookies strictement nécessaires au service que vous demandez. Aucun cookie publicitaire, aucun outil de mesure d'audience, aucun bouton de réseau social ni traceur tiers : les polices sont hébergées par nos soins et les images passent par nos serveurs. Ces cookies sont exemptés de consentement (article 82 de la loi Informatique et Libertés, lignes directrices de la CNIL) : c'est pourquoi vous ne voyez pas de bandeau cookies.

Cookies utilisés
NomRôleDurée
__session, __client_uat, __clerk_* (Clerk)Vous garder connecté et sécuriser la sessionDurée de la session, renouvelée tant que vous êtes connecté
fidz_themeRetenir votre choix de thème clair ou sombre1 an
fidz_restoRestaurateurs : retenir l'établissement actif du back-office1 an
fidz_dev_uidUniquement en environnement de développement, jamais en production12 heures

L'application enregistre aussi quelques informations dans le stockage local de votre appareil, qui ne nous sont jamais envoyées : votre carte membre pour l'afficher hors connexion, les bandeaux que vous avez fermés, l'état des notifications, et un cache des pages pour le mode hors ligne. Vous pouvez les effacer depuis les réglages de votre navigateur.

Les restaurateurs qui paient leur abonnement sont redirigés vers les pages de paiement de Stripe, qui utilisent leurs propres cookies de sécurité et de prévention de la fraude, selon la politique de Stripe.

11Mineurs

Feedeliz s'adresse aux personnes âgées d'au moins 15 ans. En dessous de cet âge, l'inscription nécessite l'accord d'un titulaire de l'autorité parentale.

12Modifications

Nous pouvons faire évoluer cette politique, par exemple si un nouveau prestataire est ajouté. La date de mise à jour figure en haut de la page ; en cas de changement important, vous en serez informé dans l'application.