Conformité

RGPD et programme de fidélité : le guide pratique

Un programme de fidélité traite des données personnelles. Voici les obligations réelles, sans jargon, et ce qui relève du bon sens.

8 min de lectureConformitéPublié le · Mis à jour le

En bref

Un programme de fidélité constitue un traitement de données personnelles soumis au RGPD. Le commerçant doit informer clairement ses clients de ce qui est collecté et pourquoi, ne collecter que les données réellement nécessaires, définir une durée de conservation, et permettre l'exercice des droits d'accès, de rectification et de suppression. La collecte minimale — voire l'inscription sans aucune donnée nominative — réduit fortement le périmètre de ces obligations.

Dès lors qu'un programme de fidélité enregistre le prénom, l'e-mail, le téléphone ou l'historique d'achats d'un client, il traite des données personnelles au sens du Règlement général sur la protection des données. Cela n'a rien d'exceptionnel — la quasi-totalité des commerces le fait — mais cela crée des obligations concrètes.

Principe numéro un : ne collectez que ce dont vous avez besoin

Le principe de minimisation est le plus simple à appliquer et celui qui réduit le plus vos obligations. Chaque champ que vous ne collectez pas est un champ que vous n'avez ni à protéger, ni à conserver, ni à supprimer sur demande.

DonnéeNécessaire pourÀ collecter ?
Aucune (inscription instantanée)Un programme à tampons ou à points fonctionnelSuffisant dans beaucoup de cas
PrénomPersonnaliser les messagesUtile, faible sensibilité
E-mailRetrouver un client, lui renvoyer sa carteUtile si vous en avez l'usage
Date de naissanceL'automation anniversaireUniquement si vous activez cette automation
TéléphoneLe SMS, la prise de contactSeulement avec un usage clairement défini
Adresse postaleLa livraisonRarement justifié pour un programme de fidélité

Un programme en mode d'inscription instantané, sans aucun champ nominatif, reste parfaitement fonctionnel : le client cumule ses points, reçoit ses notifications et obtient sa récompense. Il n'existe alors quasiment aucune donnée personnelle identifiante à protéger.

Sur quelle base légale ?

Tout traitement doit reposer sur une base légale. Pour un programme de fidélité, deux se discutent principalement.

  • L'exécution d'un contrat ou de mesures précontractuelles : le client adhère volontairement à un programme dont vous devez tenir le compteur. C'est la base la plus naturelle pour le fonctionnement même du programme.
  • Le consentement : nécessaire notamment pour les usages qui vont au-delà du fonctionnement du programme, comme la prospection commerciale par des canaux qui l'exigent.

En pratique, l'ajout volontaire d'une carte dans son wallet constitue une démarche active du client, qu'il peut annuler à tout moment en supprimant la carte. Cela ne dispense pas d'une information claire au moment de l'inscription.

Informer clairement, au bon moment

C'est l'obligation la plus visible et la plus souvent négligée. Le client doit savoir, au moment où il s'inscrit :

  1. 1Qui est responsable du traitement — vous, le commerçant, identifié par votre raison sociale.
  2. 2Quelles données sont collectées et pour quelle finalité.
  3. 3Combien de temps elles sont conservées.
  4. 4Quels sont ses droits et comment les exercer.
  5. 5Si un sous-traitant intervient — c'est le cas de votre plateforme de fidélité.

Une mention courte sur la page d'inscription, renvoyant vers une politique de confidentialité complète, remplit cette obligation. L'essentiel est que l'information soit accessible avant la collecte, pas après.

Durée de conservation

Les données ne peuvent pas être conservées indéfiniment. La règle est qu'elles doivent l'être pendant la durée nécessaire à la finalité poursuivie.

Pour un programme de fidélité, la pratique courante consiste à retenir une durée d'inactivité de trois ans à compter du dernier contact avec le client, au terme de laquelle les données sont supprimées ou anonymisées. Définissez cette durée, écrivez-la dans votre politique de confidentialité, et appliquez-la.

Les droits des clients

DroitCe que le client peut demanderDélai de réponse
AccèsUne copie des données que vous détenez sur lui1 mois
RectificationLa correction d'une donnée inexacte1 mois
EffacementLa suppression de ses données1 mois
PortabilitéSes données dans un format lisible par machine1 mois
OppositionL'arrêt d'un traitement, notamment la prospectionSans délai pour la prospection

En pratique, ces demandes sont rares dans un commerce de proximité, mais vous devez pouvoir y répondre. Concrètement : savoir retrouver la fiche d'un client, pouvoir l'exporter, et pouvoir la supprimer.

Votre plateforme est un sous-traitant

Lorsque vous utilisez un service de fidélité, vous restez responsable du traitement et la plateforme agit comme sous-traitant. Trois points méritent votre attention au moment de choisir.

  • Où sont hébergées les données ? Un hébergement dans l'Union européenne simplifie considérablement la situation.
  • Existe-t-il un accord de sous-traitance décrivant les engagements du prestataire ?
  • Pouvez-vous récupérer vos données et les faire supprimer si vous changez de solution ?

Chez Fidizy, les données sont hébergées en France, l'export complet au format JSON est disponible depuis vos paramètres, et la suppression du compte entraîne l'anonymisation des données membres et la révocation des cartes.

Votre liste de vérification

  1. 1Je ne collecte que les données dont j'ai un usage identifié.
  2. 2Une mention d'information figure sur la page d'inscription.
  3. 3Une politique de confidentialité accessible décrit le traitement.
  4. 4Une durée de conservation est définie et écrite.
  5. 5Je sais retrouver, exporter et supprimer la fiche d'un client.
  6. 6Mon prestataire héberge les données dans l'Union européenne.
  7. 7Mes employés savent qu'ils ne doivent pas exporter ni partager la base clients.

Questions fréquentes

Faut-il un consentement pour ajouter un client à un programme de fidélité ?

Le client doit être informé et sa démarche doit être volontaire. L'ajout d'une carte dans son wallet constitue une action active de sa part, réversible à tout moment. Une information claire au moment de l'inscription reste indispensable, quelle que soit la base légale retenue.

Peut-on faire un programme de fidélité sans collecter aucune donnée ?

Oui. Le mode d'inscription instantané ne demande aucun champ : le client obtient sa carte et cumule ses points sans fournir de nom, d'e-mail ni de téléphone. Vous perdez la possibilité de le relancer par anniversaire, mais le programme reste pleinement fonctionnel.

Combien de temps peut-on garder les données d'un client inactif ?

La pratique courante retient trois ans à compter du dernier contact, au terme desquels les données sont supprimées ou anonymisées. Cette durée doit être définie par vos soins, écrite dans votre politique de confidentialité, et effectivement appliquée.

Que faire si un client demande la suppression de ses données ?

Vous disposez d'un mois pour y répondre. Concrètement : supprimez sa fiche membre, ce qui révoque sa carte. Certaines données peuvent devoir être conservées pour d'autres obligations légales, notamment comptables — dans ce cas, expliquez-le au client.

Créez votre carte de fidélité en 5 minutes

Plan Gratuit permanent, sans carte bancaire. Apple Wallet et Google Wallet inclus, sans application à installer pour vos clients.