Accord de traitement des données
Dernière mise à jour le 2026-07-31
Accord de traitement des données
Version 2026-07-31 — en vigueur depuis le 31 juillet 2026
Cet accord est conclu entre vous, le commerce titulaire d'un compte Fidei (le Responsable du traitement), et Weslley David Botelho Santos (le Sous-traitant), Avenue Coghen 23, 1180 Uccle, Brussels, Belgium, numéro d'entreprise BE1032.434.445.
Il fait partie des conditions générales de service et satisfait à l'article 28(3) du RGPD et aux articles 39 et 42 de la LGPD. Il s'applique chaque fois que Fidei traite des données personnelles pour votre compte.
Pourquoi il vous est demandé de signer ceci. Lorsque vos clients adhèrent à votre carte de fidélité, c'est vous qui décidez pourquoi leurs données sont collectées et ce qui en est fait — la loi vous traite donc comme responsable du traitement et Fidei comme votre sous-traitant. L'article 28(3) exige que cette relation soit régie par un contrat écrit. Sans lui, chaque adhésion que vous réalisez est illicite, aussi soigneusement que Fidei ait été conçu.
1. Objet, durée, nature et finalité
Objet. Traitement des données personnelles des membres de votre programme de fidélité, afin que Fidei puisse fournir le service de carte de fidélité décrit dans les conditions générales de service.
Durée. Tant que votre compte est ouvert, augmentée du délai de suppression prévu à la section 10.
Nature et finalité. Collecte, stockage, organisation, consultation, transmission aux fournisseurs de portefeuille numérique à la demande du membre, et suppression — le tout aux fins d'émission et de gestion des cartes de fidélité, d'enregistrement des tampons et utilisations, et de reporting sur la performance du programme.
2. Catégories de personnes concernées et de données personnelles
Personnes concernées : les membres de votre programme de fidélité (vos clients).
Catégories de données personnelles :
- données d'identité : prénom ;
- données de contact : adresse e-mail ou numéro de mobile ;
- données du programme : nombre de tampons, niveau, historique des visites et utilisations, établissement visité, membre du personnel ayant servi ;
- données techniques : numéro de série de la carte, jeton d'authentification, identifiant d'appareil et jeton de notification du portefeuille numérique, langue choisie ;
- preuve de consentement : version du document accepté, langue, texte présenté, horodatage, adresse IP, description du navigateur, et empreinte à clé de la coordonnée de contact.
Aucune donnée sensible (art. 9 du RGPD) et aucune donnée personnelle sensible au sens de la LGPD (art. 5(II)) n'est traitée. N'en saisissez aucune.
3. Traitement sur vos seules instructions
Fidei ne traite les données personnelles que sur vos instructions documentées, y compris pour les transferts, sauf obligation légale contraire — auquel cas Fidei vous en informera avant le traitement, sauf si cette loi l'interdit.
Vos instructions sont : les présentes conditions, cet accord, et les choix de configuration que vous effectuez dans le produit. Fidei vous informera si, à son avis, une instruction enfreint la législation sur la protection des données.
4. Confidentialité
Fidei veille à ce que toute personne autorisée à traiter les données personnelles soit soumise à une obligation de confidentialité appropriée, et limite l'accès à ceux qui en ont besoin dans l'exercice de leur fonction.
5. Mesures de sécurité (RGPD art. 32 / LGPD art. 46)
Fidei met en œuvre et maintient :
- le chiffrement des données personnelles en transit ;
- le hachage des mots de passe de compte avec scrypt et un sel propre à chaque utilisateur ;
- des numéros de série et jetons d'authentification de carte générés aléatoirement et non devinables ;
- une isolation stricte entre commerces, empêchant l'un d'accéder aux données d'un autre ;
- un contrôle d'accès par rôle, entre commerçant, personnel et administrateur ;
- une limitation de débit sur les points d'entrée d'authentification et d'adhésion publique ;
- une Content Security Policy stricte et des en-têtes de sécurité standard sur l'application web ;
- une infrastructure de base de données gérée, avec sauvegardes et procédures de restauration ;
- une journalisation suffisante pour enquêter sur un incident.
Ces mesures sont revues périodiquement et peuvent être améliorées, mais ne seront pas réduites en deçà du niveau de protection ici décrit.
Limites connues, indiquées honnêtement. Les jetons de session sont conservés dans le stockage local du navigateur plutôt que dans des cookies HttpOnly ; les jetons d'authentification de carte sont stockés sans chiffrement au repos. Les deux points sont documentés afin que vous puissiez apprécier la situation en toute connaissance de cause plutôt que de présumer le contraire.
6. Sous-traitants ultérieurs
Vous accordez une autorisation générale à Fidei pour recourir à des sous-traitants ultérieurs. Sous-traitants ultérieurs actuels :
- Vercel Inc. (hébergement de l'application) et Neon, Inc. (base de données PostgreSQL) — hébergement, base de données et livraison de l'application.
- Apple Inc. — livraison et mise à jour des cartes Apple Wallet, lorsqu'un membre choisit d'ajouter une carte.
- Google LLC — livraison et mise à jour des cartes Google Wallet, sur la même base.
Fidei impose à chaque sous-traitant ultérieur des obligations de protection des données non moins protectrices que celles du présent accord, et demeure pleinement responsable envers vous de leur exécution.
Fidei vous informera au moins 30 jours à l'avance avant d'ajouter ou de remplacer un sous-traitant ultérieur. Si vous vous y opposez de façon motivée, pour des raisons de protection des données, dans ce délai, vous pourrez résilier le service concerné sans pénalité.
7. Assistance pour les droits des personnes concernées
Fidei vous assistera, compte tenu de la nature du traitement, par des mesures techniques et organisationnelles appropriées, pour répondre aux demandes d'exercice des droits prévus au chapitre III du RGPD et à l'art. 18 de la LGPD.
Si un membre contacte Fidei directement, Fidei ne répondra pas sur le fond mais transmettra la demande sans délai injustifié.
8. Assistance en matière de sécurité, de violations et d'analyses d'impact
Fidei vous assistera dans le respect des articles 32 à 36 du RGPD et des obligations équivalentes de la LGPD, compte tenu de la nature du traitement et des informations dont elle dispose.
Notification des violations. Fidei vous notifiera sans délai injustifié, et en tout état de cause dans les 48 heures, dès qu'elle aura connaissance d'une violation de données personnelles affectant vos données. La notification décrira la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Fidei fournira des informations complémentaires au fur et à mesure, afin que vous puissiez respecter votre propre délai de 72 heures envers votre autorité de contrôle.
9. Audits
Fidei mettra à votre disposition toutes les informations nécessaires pour démontrer sa conformité à l'article 28, et permettra et contribuera aux audits, y compris aux inspections, menés par vous ou par un auditeur que vous mandatez.
Les audits sont limités à une fois par période de douze mois, sauf violation ou exigence d'une autorité de contrôle, doivent faire l'objet d'un préavis écrit d'au moins 30 jours, se dérouler pendant les heures ouvrées, et être conduits de manière à ne pas perturber l'exploitation de Fidei ni compromettre la confidentialité des autres clients.
10. Suppression ou restitution à la fin du contrat
À la fin du contrat, et selon votre choix, Fidei supprimera ou restituera toutes les données personnelles traitées pour votre compte et supprimera les copies existantes, sauf obligation légale de conservation.
À défaut d'instruction contraire, Fidei supprimera les données 30 jours après la fin du contrat, afin que vous disposiez d'une fenêtre pour les exporter au préalable.
La preuve de consentement est conservée pendant 5 years, dépouillée de l'adresse IP et de la description du navigateur, sur le fondement de l'art. 17(3)(e) du RGPD — constatation, exercice ou défense de droits en justice. Ce qui subsiste est une empreinte à clé de la coordonnée de contact, à partir de laquelle celle-ci ne peut être retrouvée.
11. Transferts internationaux
Fidei traite des données dans l'Union européenne et au Brésil, et ses sous-traitants ultérieurs peuvent les traiter ailleurs. Les transferts hors EEE s'effectuent sous les clauses contractuelles types de la Commission européenne (décision 2021/914), incorporées ici par référence, assorties de mesures supplémentaires lorsqu'une analyse d'impact des transferts l'exige. Les transferts hors du Brésil s'effectuent conformément à l'art. 33 de la LGPD, sur la base de clauses contractuelles types ou d'une reconnaissance d'adéquation, selon le cas.
12. Obligations spécifiques à la LGPD
Lorsque la LGPD s'applique, Fidei agit en tant qu'operador et vous en tant que controlador, au sens de l'art. 5. Fidei traitera les données strictement selon vos instructions (art. 39), tiendra un registre des opérations de traitement (art. 37), adoptera les mesures de sécurité de l'art. 46 et communiquera les incidents conformément à l'art. 48 et au délai de la section 8. Le délégué à la protection des données de Fidei, pour son propre traitement, est Weslley David Botelho Santos (contact@botelho.solutions) — aucun DPO distinct n'a été désigné.
13. Ordre de priorité
En cas de conflit entre cet accord et les conditions générales de service, cet accord prévaut pour ce qui concerne le traitement des données. En cas de conflit avec les clauses contractuelles types, les clauses prévalent.
Questions : contact@botelho.solutions.