BonusWallet transforme les cartes de fidélité en papier en cartes numériques qui vivent dans Apple Wallet et Google Wallet. Cette politique explique quelles données personnelles nous traitons, pourquoi, et quels sont vos droits, que vous gériez un commerce qui utilise BonusWallet, que vous déteniez une carte de fidélité de l’un de ces commerces ou que vous visitiez simplement notre site.
Nous l’avons écrite pour être lue. Si quelque chose n’est pas clair, écrivez à contact@bonuswallet.eu.
1. Qui nous sommes
Le service est exploité par BonusWallet, établi en Italie. Notre identité et nos coordonnées figurent en bas de cette page. Pour tout ce qui concerne les données personnelles, contactez contact@bonuswallet.eu.
2. Nos rôles : responsable du traitement et sous-traitant
Au sens du Règlement général sur la protection des données (RGPD), nous agissons selon deux rôles différents, et il importe de savoir lequel s’applique à vous.
- Nous sommes responsable du traitement pour les données des commerçants et de leurs équipes (les entreprises qui s’abonnent à BonusWallet), des commerçants potentiels que nous contactons, des personnes qui nous écrivent et des visiteurs de notre site.
- Nous sommes sous-traitant pour les données des clients d’un commerçant, c’est-à-dire les personnes qui rejoignent un programme de fidélité et ajoutent une carte à leur wallet. C’est le commerçant qui décide pourquoi et comment ces données sont utilisées : il en est le responsable du traitement ; nous les traitons sur ses instructions, selon les conditions de traitement des données de nos Conditions d’utilisation.
Si vous détenez une carte de fidélité et avez une question sur vos données, le commerce qui l’a émise est votre premier interlocuteur. Vous pouvez aussi toujours nous écrire : nous vous aiderons ou transmettrons votre demande.
3. Commerçants et leurs équipes
Lorsque vous créez un compte et configurez votre programme de fidélité, nous traitons les données suivantes.
- Compte : votre nom, votre adresse e-mail et votre mot de passe (conservé uniquement sous forme de hachage par notre fournisseur d’authentification), la langue que vous utilisez et vos heures de connexion.
- Profil de l’entreprise : nom commercial, catégorie, pays et ville, une ou plusieurs adresses de boutique avec leurs coordonnées géographiques, site web, numéro de téléphone, fuseau horaire, devise, couleurs de marque et le logo que vous téléversez.
- Réponses de configuration : comment vous récompensez vos habitués aujourd’hui, votre objectif et votre volume hebdomadaire, que nous utilisons pour adapter votre configuration.
- Équipe : les noms, adresses e-mail et rôles des membres que vous ajoutez, leur code PIN du scanner (conservé uniquement sous forme de hachage salé), les appareils depuis lesquels ils utilisent le scanner et leur dernière connexion.
- Forfait et facturation : le niveau, le cycle de facturation et le nombre d’établissements que vous choisissez, l’état de l’abonnement et les factures que nous émettons.
- Assistance : les messages que vous nous envoyez depuis le tableau de bord ou par e-mail.
- Journaux d’activité et de sécurité : les modifications de votre compte et de votre programme, une piste d’audit des actions sensibles et des journaux techniques tels que l’adresse IP, le type de navigateur et les horodatages.
Nous utilisons ces données pour fournir le service auquel vous avez souscrit et le facturer (exécution d’un contrat), pour sécuriser la plateforme et prévenir les abus (notre intérêt légitime), pour répondre à vos demandes (contrat et intérêt légitime), pour vous envoyer des e-mails de service tels que liens de connexion, codes PIN et invitations du personnel (contrat), et pour respecter nos obligations légales, notamment fiscales et comptables. Nous ne vendons pas vos données.
Notre équipe d’assistance peut ouvrir votre tableau de bord tel que vous le voyez afin de vous aider. Chaque accès de ce type est consigné dans un journal d’audit.
Vous pouvez supprimer vous-même l’intégralité du compte de votre entreprise depuis Paramètres, Profil, Supprimer le compte dans le tableau de bord. Cela efface votre entreprise, les membres de votre équipe, vos clients et leurs cartes ainsi que le logo téléversé, marque vos cartes Google Wallet comme expirées, arrête les mises à jour des cartes dans Apple Wallet et supprime votre accès.
4. Clients des commerçants (détenteurs de carte)
Lorsque vous rejoignez le programme de fidélité d’un commerce en scannant son code QR ou en ouvrant son lien, le commerce collecte les données suivantes via BonusWallet, et nous les traitons pour son compte.
- Ce que vous saisissez : votre nom, votre numéro de mobile, votre adresse e-mail et votre date de naissance, ainsi que la langue de votre téléphone et la boutique ou l’établissement où vous avez adhéré.
- Votre activité de fidélité : tampons ou points cumulés, récompenses débloquées et utilisées, visites, montant dépensé lorsque le commerce l’enregistre, et le segment dans lequel le programme vous classe (par exemple nouveau, habitué ou à risque).
- Votre carte : un code unique, les identifiants qu’Apple ou Google attribuent à la carte, son état d’installation et, pour Apple Wallet, l’enregistrement de l’appareil et le jeton push qu’Apple nous transmet pour que la carte puisse se mettre à jour.
- Messages : les offres et notifications qui vous ont été envoyées, leur état de remise et l’état de votre consentement marketing.
- Historique des e-mails : les adresses e-mail précédentes utilisées avec le même commerce, afin que votre carte ne soit pas perdue si vous changez d’adresse.
Le commerce utilise ces données pour gérer son programme de fidélité et, si vous l’avez accepté en adhérant, pour vous envoyer des offres et des nouvelles. Les bases juridiques sont celles du commerce et nous n’agissons que sur ses instructions. Le commerce peut exporter sa liste de clients et nous demander à tout moment de corriger ou de supprimer vos données.
Nous ne collectons jamais votre position. Votre carte contient les coordonnées du commerce pour que votre téléphone puisse l’afficher sur l’écran verrouillé lorsque vous êtes à proximité ; cette décision est prise entièrement sur votre appareil et rien concernant vos déplacements ne nous est transmis, ni au commerce.
5. Visiteurs du site, demandes et prospects
- Visite de notre site : nos hébergeurs conservent les journaux serveur habituels (adresse IP, navigateur, pages demandées et horodatages) à des fins de sécurité et de fonctionnement du service. Nous utilisons les adresses IP de façon transitoire pour limiter les requêtes abusives. Nous n’utilisons ni outil d’analyse d’audience ni traceur publicitaire ; voir notre Politique relative aux cookies.
- Formulaire de contact et assistance : le nom, l’adresse e-mail et le message que vous envoyez sont enregistrés dans notre base de données et transmis par e-mail à notre équipe afin de vous répondre. Base juridique : mesures précontractuelles prises à votre demande et notre intérêt légitime à vous répondre.
- Commerçants potentiels : nous conservons les coordonnées professionnelles de commerces qui pourraient selon nous bénéficier de BonusWallet (nom commercial, catégorie, adresse, site web, téléphone et e-mail), issues de sources publiques ou saisies par notre équipe, pour présenter le service. Base juridique : notre intérêt légitime à la prospection entre entreprises. Vous pouvez vous y opposer à tout moment et nous cesserons.
- Surveillance des erreurs : lorsqu’un dysfonctionnement survient, nous recevons un rapport d’erreur contenant des détails techniques sur la page ou la requête. Voir la Politique relative aux cookies pour ce que cela implique.
6. Cartes dans le wallet, notifications, Apple et Google
Une carte de fidélité est un fichier installé dans Apple Wallet ou Google Wallet. Elle affiche votre prénom, votre code, votre solde ainsi que l’identité visuelle et les actualités du commerce. Apple et Google traitent la carte selon leurs propres politiques de confidentialité :
- Apple Wallet : lorsque vous ajoutez une carte, votre iPhone s’enregistre auprès de notre service et nous transmet un jeton d’appareil. Lorsque le commerce met à jour votre carte, nous demandons au service push d’Apple d’avertir votre téléphone qu’une mise à jour est disponible ; cette notification ne contient aucun contenu, votre téléphone récupère ensuite la nouvelle carte auprès de nous.
- Google Wallet : la carte est stockée sous forme d’objet dans le service Wallet de Google. Lorsque le commerce met à jour votre carte, nous mettons cet objet à jour via l’API de Google et Google avertit votre téléphone.
Vous pouvez retirer une carte de votre wallet à tout moment. Les mises à jour cessent alors et l’enregistrement de l’appareil est supprimé ; le commerce conserve votre solde pour que la carte puisse être rajoutée plus tard, sauf si vous demandez au commerce de supprimer vos données.
7. E-mails, consentement et désabonnement
Nous envoyons deux types d’e-mails pour le compte des commerces : des e-mails de service (par exemple le lien d’installation de votre carte) et des e-mails marketing (offres, actualités et messages automatiques tels qu’un vœu d’anniversaire ou un rappel lorsqu’une récompense approche).
- Les e-mails marketing et les notifications wallet d’un commerce ne sont envoyés que si vous les avez acceptés en rejoignant son programme. Votre consentement est enregistré avec votre carte.
- Chaque e-mail marketing contient un lien de désabonnement et prend en charge le désabonnement en un clic dans les applications de messagerie. Le désabonnement retire votre consentement immédiatement ; votre carte de fidélité continue de fonctionner.
- Si un e-mail revient définitivement en erreur ou si vous le signalez comme indésirable, notre fournisseur d’e-mails nous en informe et nous retirons automatiquement le consentement marketing pour cette adresse.
- Les notifications wallet font partie de la carte elle-même. Pour les arrêter, retirez la carte ou modifiez les réglages de notification de votre application wallet.
8. Avec qui nous partageons les données
Nous faisons appel à un petit nombre de prestataires pour faire fonctionner BonusWallet. Ils ne traitent les données que sur nos instructions et dans le cadre de contrats conformes au RGPD.
| Prestataire | Ce qu’il fait pour nous | Où |
|---|---|---|
| Supabase | Base de données, connexion (authentification) et stockage des logos téléversés | UE (AWS, Dublin, Irlande) ; prestataire établi aux États-Unis |
| Fly.io | Exécute notre API et le processus d’arrière-plan qui met à jour les cartes et envoie les messages | Royaume-Uni (Londres) ; prestataire établi aux États-Unis |
| Vercel | Héberge notre site, le tableau de bord commerçant, la console d’administration, les pages d’adhésion et le scanner du personnel | Réseau edge mondial ; prestataire établi aux États-Unis |
| Resend | Remet nos e-mails et signale les rebonds et les plaintes pour spam | États-Unis |
| Sentry | Surveillance des erreurs et diagnostic des performances | États-Unis |
| Apple | Cartes Apple Wallet et notifications push pour leurs mises à jour | Infrastructure propre d’Apple, pour les utilisateurs d’Apple Wallet |
| Cartes Google Wallet et leurs mises à jour | Infrastructure propre de Google, pour les utilisateurs de Google Wallet | |
| komoot (Photon) | Recherche d’adresse lorsqu’un commerçant saisit l’adresse de sa boutique ; seul le texte saisi est envoyé | Allemagne |
Nous communiquons aussi des données lorsque la loi l’exige, pour protéger nos droits ou la sécurité, ou, en vous en informant, si l’activité est transférée à un nouvel exploitant. Les commerces qui utilisent BonusWallet reçoivent les données de leurs propres clients, comme décrit ci-dessus.
9. Transferts internationaux
Notre base de données, l’authentification et le stockage de fichiers sont hébergés dans l’Union européenne (Irlande). Notre API fonctionne au Royaume-Uni, que la Commission européenne reconnaît comme offrant une protection adéquate.
Certains prestataires sont établis aux États-Unis ou peuvent accéder aux données depuis ce pays. Pour ces transferts, nous nous appuyons sur le cadre de protection des données UE-États-Unis (Data Privacy Framework) lorsque le prestataire y est certifié, et sinon sur les clauses contractuelles types de la Commission européenne, complétées par des garanties techniques telles que le chiffrement en transit et au repos. Vous pouvez nous demander une copie des garanties applicables.
10. Durée de conservation des données
- Comptes commerçants : tant que votre compte existe. Lorsque vous supprimez votre compte depuis le tableau de bord, votre entreprise, votre équipe, vos clients, les cartes et le logo sont effacés immédiatement. Les factures et pièces comptables sont conservées 10 ans comme l’exige la loi italienne, et les journaux techniques expirent comme décrit ci-dessous.
- Données des clients : tant que le commerce vous conserve dans son programme de fidélité. Elles sont effacées avec le compte du commerce, ou plus tôt si le commerce vous supprime ou si vous demandez l’effacement.
- Demandes, assistance et prospects : jusqu’à 24 mois après notre dernier échange, sauf si un contrat s’ensuit.
- Journaux techniques et rapports d’erreur détenus par nos prestataires : conservés pendant une courte période, en général 90 jours au plus.
- Notre propre journal d’audit des actions sur le compte : conservé à des fins de sécurité. Une fois un compte supprimé, ses entrées ne contiennent aucune donnée personnelle, uniquement des identifiants techniques.
- Données sur votre appareil : voir la Politique relative aux cookies pour la durée de vie de chaque cookie et élément de stockage.
11. Sécurité
Tout le trafic est chiffré en transit et nos prestataires chiffrent les données au repos. Les mots de passe et les codes PIN du personnel ne sont conservés que sous forme de hachage salé. L’accès aux données est restreint par rôle, appliqué au niveau de la base de données, et les actions sensibles sont consignées dans un journal d’audit. Aucun système n’est parfaitement sûr ; si nous avons connaissance d’une violation vous concernant, nous vous en informerons ainsi que l’autorité compétente, comme la loi l’exige.
12. Vos droits
En vertu du RGPD, vous pouvez demander l’accès aux données personnelles que nous détenons sur vous, leur rectification, leur effacement, la limitation de leur traitement ou vous y opposer, et en recevoir une copie dans un format portable. Lorsque le traitement repose sur le consentement, vous pouvez le retirer à tout moment, sans que cela remette en cause ce qui a été fait auparavant.
Pour exercer ces droits, écrivez à contact@bonuswallet.eu. Nous pourrons vous demander de confirmer votre identité. Nous répondons dans un délai d’un mois et vous prévenons s’il nous faut plus de temps. Les commerçants peuvent aussi corriger leurs données dans le tableau de bord, exporter leur liste de clients et supprimer eux-mêmes l’intégralité de leur compte.
Si vous détenez une carte de fidélité, le commerce qui l’a émise est le responsable du traitement : adressez-vous directement au commerce, ou écrivez-nous et nous transmettrons votre demande en vous assistant. Vous pouvez aussi retirer la carte de votre wallet à tout moment.
Vous avez également le droit d’introduire une réclamation auprès d’une autorité de contrôle, en particulier le Garante italien pour la protection des données personnelles ou l’autorité du pays de l’UE où vous résidez.
13. Mineurs
BonusWallet est un service destiné aux entreprises et à leurs clients adultes. Nous ne collectons pas sciemment de données auprès d’enfants de moins de 14 ans, ou n’ayant pas atteint l’âge du consentement numérique applicable là où vous vivez. Si vous pensez qu’un enfant nous a communiqué des données, contactez-nous et nous les supprimerons.
14. Modifications de cette politique
Nous mettons cette politique à jour lorsque notre service ou la loi évolue. La date en haut indique la version en vigueur. En cas de modification importante, nous prévenons les commerçants par e-mail ou dans le tableau de bord avant son entrée en vigueur.