Aller au contenu
Tous les articles

Carte de fidélité dématérialisée : ce que le RGPD impose à un commerce belge

Une carte de fidélité, même sans application, crée un fichier client. Voici les six décisions à prendre avant d'inscrire votre premier client, et le piège belge qui a déjà coûté une amende à un commerçant.

Une carte de fidélité, c'est un fichier client

Dès qu'une carte relie un achat à une personne, vous traitez des données à caractère personnel. Un prénom et une adresse e-mail suffisent. Ajoutez l'historique des passages et vous détenez quelque chose de plus sensible qu'il n'y paraît : la fréquence à laquelle quelqu'un vient chez vous, à quelle heure, et ce qu'il consomme.

Le RGPD ne vous interdit rien de tout cela. Il vous demande de savoir pourquoi vous le collectez, de le dire, et de ne pas garder plus que nécessaire. La bonne nouvelle pour un commerce de quartier : les obligations réellement contraignantes sont peu nombreuses et se règlent une fois pour toutes, à l'ouverture du programme.

Deux traitements, deux bases légales

L'erreur la plus fréquente est de traiter la carte comme un seul bloc. Il y en a deux, et ils ne reposent pas sur la même base légale.

La carte elle-même, c'est-à-dire compter les tampons ou les points et vous permettre d'honorer la récompense promise, relève de l'exécution du contrat que vous passez avec le client au moment où il s'inscrit. Vous n'avez pas besoin de son consentement pour compter ses tampons : il vous l'a demandé.

Les messages promotionnels, eux, sont du marketing direct. Un e-mail ou un SMS non sollicité vers un particulier suppose un consentement préalable, libre, spécifique et démontrable. L'Autorité de protection des données a publié une recommandation entière sur les bases juridiques du marketing direct ; sa lecture vaut la demi-heure qu'elle prend.

Le consentement marketing doit être séparé de l'inscription

Concrètement : une case pour rejoindre le programme, une autre case, décochée, pour accepter de recevoir des offres. Si le client doit accepter le marketing pour obtenir sa carte, le consentement n'est pas libre, donc il n'est pas valable.

C'est exactement ce qui a été reproché au commerçant sanctionné par l'APD dans l'affaire de l'eID : aucune alternative n'était proposée, donc le consentement n'en était pas un.

Gardez la trace de qui a accepté quoi et quand. En cas de plainte, c'est à vous de démontrer le consentement, pas au client de démontrer son absence.

Ce que le client doit savoir au moment où il s'inscrit

L'information doit arriver au moment de la collecte, pas trois écrans plus loin. Elle tient en quelques lignes : qui vous êtes, ce que vous collectez, pourquoi, combien de temps vous le gardez, avec qui vous le partagez, et comment le client peut vous écrire pour exercer ses droits.

Un lien vers votre politique de confidentialité sur l'écran d'inscription, plus une phrase lisible au comptoir, suffisent pour un commerce. Ce qui ne suffit pas : une affiche que personne ne lit et aucune trace écrite.

Combien de temps garder les données

Le règlement ne fixe pas de durée. Il vous demande d'en fixer une et de vous y tenir. Pour un programme de fidélité, une durée d'inactivité est le repère le plus simple : par exemple, suppression des données d'un membre qui n'a plus rien scanné depuis vingt-quatre ou trente-six mois.

Écrivez-la dans votre politique, et faites-la appliquer. Une durée annoncée mais jamais exécutée est pire qu'une durée longue et assumée, parce qu'elle vous met en contradiction avec votre propre document.

Votre logiciel de fidélité est un sous-traitant

Si vous utilisez une plateforme pour émettre les cartes, elle traite vos données pour votre compte. Vous êtes responsable du traitement, elle est sous-traitant, et l'article 28 du RGPD exige un contrat écrit entre vous deux, communément appelé DPA.

Demandez-le avant de signer. Vérifiez au minimum où les données sont hébergées, qui sont les sous-traitants ultérieurs, ce qui se passe à la fin du contrat, et sous quel délai le prestataire vous prévient en cas de violation de données. Un fournisseur qui ne publie pas de DPA vous laisse porter seul un risque qui n'est pas le vôtre.

Les droits du client, et ce que ça change au comptoir

Un membre peut demander l'accès à ses données, leur rectification, leur effacement, et s'opposer au marketing direct. Ce dernier droit est particulier : il est absolu et sans justification à fournir. Si quelqu'un demande à ne plus recevoir d'offres, cela s'arrête, y compris s'il garde sa carte.

En pratique, il vous faut deux choses : une adresse de contact que quelqu'un relève réellement, et la capacité de supprimer un membre sans supprimer votre comptabilité. Le reste est de l'organisation, pas du droit.

Le piège belge : la carte d'identité n'est pas une carte de fidélité

C'est la partie qui ne figure dans aucun guide français, et c'est celle qui coûte de l'argent en Belgique. Scanner l'eID d'un client pour créer ou retrouver sa carte de fidélité a déjà valu une sanction à un commerçant belge.

Le raisonnement de l'APD est net. Le sexe et la date de naissance n'étaient pas nécessaires à la finalité poursuivie, donc la minimisation n'était pas respectée. Le numéro de registre national n'a pas à servir de clé pour retrouver une fiche client. Et comme aucune alternative n'était offerte, le consentement n'était pas libre.

Si vous voulez identifier un membre en deux secondes au comptoir, utilisez un identifiant que vous générez vous-même : un QR code sur un pass wallet, un numéro de membre, un code-barres. Ce sont des données que vous créez pour cette finalité et que vous pouvez effacer. Le numéro de registre national ne l'est pas.

Un programme de fidélité conforme, pour un commerce, tient en six décisions : séparer la carte du marketing, recueillir un consentement distinct et traçable, informer au moment de l'inscription, fixer une durée de conservation, signer un DPA avec votre prestataire, et ne jamais utiliser la carte d'identité comme identifiant. Cet article est une mise en perspective, pas un avis juridique : pour une situation particulière, l'Autorité de protection des données publie des guides sectoriels, et un conseil spécialisé reste la bonne dépense.

Tous les articles

Lancez votre carte de fidélité numérique cette semaine.

Créez votre première carte de fidélité numérique avec un essai gratuit de 14 jours — ou laissez votre e-mail et nous vous enverrons un guide de mise en route de deux minutes.

Essai gratuit de 14 jours. Sans carte bancaire.