Version 2026-07
Comment M10 CONCEPT traite vos données personnelles dans le cadre du service Fydeal, conformément au règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée, dite « Informatique et Libertés ».
Fydeal est le nom commercial sous lequel M10 CONCEPT, société par actions simplifiée à associé unique (SASU) au capital de 100 €, immatriculée au RCS de Lorient sous le numéro 879 637 908 et dont le siège social est situé 12 rue de la Vieille-Houssaye, 56300 Saint-Thuriau, France, exploite une solution de carte de fidélité numérique destinée aux commerçants. Son président est Mehdi El Fehli. Les informations complètes figurent dans nos mentions légales.
Ce document vous explique quelles données personnelles nous traitons, pourquoi, sur quel fondement juridique, combien de temps nous les conservons, à qui elles peuvent être transmises et comment exercer vos droits. Il répond aux obligations d'information des articles 12, 13 et 14 du RGPD. Il couvre :
Pour toute question relative à vos données, écrivez-nous à contact@fydeal.com ou par courrier à M10 CONCEPT, 12 rue de la Vieille-Houssaye, 56300 Saint-Thuriau, France.
C'est le point le plus important de ce document. Fydeal n'a pas le même rôle selon la personne concernée, et vos interlocuteurs diffèrent en conséquence.
Pour les données que nous déterminons et utilisons pour notre propre compte :
Pour ces traitements, c'est à nous que vous adressez vos demandes.
Pour les données des clients finaux, c'est-à-dire les personnes qui rejoignent le programme de fidélité d'un commerce et détiennent une carte. Dans ce cas, le commerçant est le responsable de traitement : c'est lui qui décide de créer un programme de fidélité, quelles informations demander et pendant combien de temps les conserver. Nous ne faisons que fournir l'outil.
En cette qualité, nous nous engageons à :
Ces engagements sont repris dans le contrat qui nous lie au commerçant. Si vous êtes porteur d'une carte de fidélité, adressez en priorité vos demandes au commerce qui vous a inscrit. Vous pouvez aussi nous écrire : nous transmettrons votre demande au commerçant concerné et l'exécuterons sur son instruction.
Nous ne collectons rien. Le site vitrine ne dépose aucun cookie, n'utilise aucun outil de mesure d'audience et n'appelle aucun service tiers : les polices de caractères sont servies depuis nos propres serveurs. Seuls les journaux techniques de notre hébergeur enregistrent, comme sur tout serveur web, les requêtes reçues, à des fins de sécurité et de bon fonctionnement.
Nous enregistrons : votre nom, le nom de votre commerce (facultatif), votre adresse e-mail, votre numéro de téléphone (facultatif), le contenu de votre message, ainsi que la preuve de votre consentement (version de la présente politique, date et heure), votre adresse IP et l'identifiant de votre navigateur. Ces deux derniers éléments servent uniquement à documenter le consentement et à limiter les envois automatisés.
Rappel : pour ces données, le responsable est le commerçant (section 2.B).
Ce que nous ne traitons jamais : aucune donnée bancaire de client final — Fydeal n'encaisse aucun paiement pour le compte des commerces et ne voit pas le détail de vos achats autre que le montant éventuellement saisi en caisse ; aucune donnée de géolocalisation ; aucune des catégories particulières de l'article 9 du RGPD (santé, opinions, convictions, origine, orientation sexuelle, données biométriques) ; aucune donnée relative à des condamnations. Le scan du QR code en caisse est effectué localement par le navigateur du commerçant : aucune image ni flux vidéo n'est transmis ni enregistré.
Chaque traitement repose sur une base légale distincte, conformément à l'article 6 du RGPD.
| Finalité | Base légale |
|---|---|
| Créer et gérer le compte d'un commerçant, lui fournir son tableau de bord, sa caisse et ses cartes de fidélitéSans ces données, le service ne peut pas être fourni. | Exécution du contrat — art. 6.1.b |
| Facturer l'abonnement, gérer les moyens de paiement, les factures et les impayésLes données de carte bancaire sont saisies chez Stripe et ne transitent jamais par nos serveurs. | Exécution du contrat — art. 6.1.b · Obligation légale — art. 6.1.c |
| Répondre à un message envoyé depuis le formulaire de contact du siteRecueilli par une case à cocher non pré-cochée, dont la version et l'horodatage sont enregistrés. | Consentement — art. 6.1.a |
| Créer et tenir à jour la carte de fidélité d'un client final (points, tampons, récompenses)En pratique, le parcours d'inscription recueille un consentement explicite, par cases non pré-cochées et bloquantes. | Base déterminée par le commerçant, responsable de ce traitement |
| Permettre au client de compléter volontairement son profil (genre, situation, code postal) et au commerçant de filtrer sa liste de clients sur ces critèresDémarche entièrement facultative, jamais demandée à l'inscription, jamais bloquante. | Consentement — art. 6.1.a |
| Adresser au client final les notifications du programme de fidélité (notifications push du navigateur)Retirable à tout moment, sans conséquence sur la carte ni sur les points acquis. | Consentement — art. 6.1.a |
| Envoyer les e-mails de service : lien vers la carte, confirmation d'inscription, information du commerçantCes messages sont nécessaires au fonctionnement du service ; ce ne sont pas des e-mails publicitaires. | Exécution du contrat et mesures précontractuelles — art. 6.1.b |
| Sécuriser le service et détecter ses pannes : limitation du nombre de requêtes, journaux d'audit des actions sensibles, prévention des abus, report des erreurs techniquesNotre intérêt à protéger les comptes et les fichiers clients de nos utilisateurs, et à réparer une panne avant qu'elle ne les pénalise. Le report d'erreurs est configuré pour ne recevoir aucune donnée personnelle. | Intérêt légitime — art. 6.1.f |
| Conserver la preuve des consentements recueillis et traiter les demandes d'exercice des droitsLa preuve du consentement est elle-même une obligation : elle ne peut pas être supprimée à la demande. | Obligation légale — art. 6.1.c (art. 5.2, 7.1 et 12 du RGPD) |
Lorsque le traitement repose sur votre consentement, vous pouvez le retirer à tout moment ; ce retrait ne remet pas en cause la licéité de ce qui a été fait avant.
Les durées ci-dessous sont celles réellement appliquées par notre logiciel. Les deux premières sont exécutées par des purges automatiques planifiées chaque nuit : elles ne dépendent pas d'une intervention humaine.
| Données | Durée |
|---|---|
| Message envoyé via le formulaire de contact (nom, commerce, e-mail, téléphone, message, preuve de consentement, adresse IP, navigateur)Suppression définitive par une purge automatique exécutée chaque nuit. | 12 mois (365 jours) à compter de la réception |
| Fichier d'export de données personnelles généré à la demande d'un clientAu-delà, le téléchargement est refusé et le fichier est effacé du disque par une purge automatique quotidienne. | 14 jours |
| Lien de téléchargement d'un exportLien signé, à usage immédiat ; il exige en outre une session valide et un rôle habilité. | 15 minutes |
| Compte du commerçant, données de son commerce et comptes de son équipeAucune purge automatique n'est appliquée : la suppression intervient à votre demande ou à la clôture du compte. | Durée de la relation contractuelle, puis suppression sur demande |
| Données du client final : identité, coordonnées, carte, soldes, historique des passages en caisse et récompensesC'est le commerçant, responsable de ce traitement, qui fixe cette durée. Une demande de suppression est exécutée immédiatement et est irréversible. | Tant que le programme de fidélité du commerçant est actif et que la suppression n'est pas demandée |
| Preuve du consentement d'un client final (type, version, date, source, adresse IP, navigateur)En cas de suppression, le consentement est révoqué et l'adresse IP ainsi que le navigateur sont effacés. | Tant que la carte existe |
| Abonnement aux notifications push (adresse technique fournie par le navigateur et clés du canal)L'enregistrement est également supprimé automatiquement dès que le navigateur signale que l'abonnement n'est plus valide. | Jusqu'au retrait de votre part |
| Journaux d'audit des actions sensibles (qui a fait quoi, quand, depuis quelle adresse IP)Lorsqu'un client demande la suppression de ses données, ces journaux sont caviardés : son nom, son e-mail, l'adresse IP et le navigateur en sont retirés. | Conservés pour la traçabilité et la sécurité |
| Factures et pièces comptables relatives aux abonnementsObligation légale de conservation des documents comptables (art. L123-22 du code de commerce). Ces pièces ne peuvent pas être effacées à la demande. | 10 ans |
| Jeton de connexion d'un commerçant ou d'un employéLe jeton est détruit côté serveur ; il n'est plus utilisable. | Invalidé lors de la déconnexion |
Au-delà de ces durées, les données sont supprimées ou anonymisées de manière irréversible. Certaines informations peuvent être conservées plus longtemps sous forme archivée lorsqu'une obligation légale l'impose (comptabilité) ou pour la constatation et la défense d'un droit en justice, pendant le délai de prescription applicable.
Vos données sont accessibles au personnel habilité de M10 CONCEPT, dans la limite de ce qui est nécessaire à ses fonctions. Si vous êtes porteur d'une carte de fidélité, elles sont également accessibles au commerce qui vous a inscrit et aux comptes employés qu'il a créés — et à lui seul.
Nous faisons par ailleurs appel aux prestataires suivants, tous liés par contrat et n'agissant que sur nos instructions :
| Prestataire | Rôle | Pays | Garanties |
|---|---|---|---|
| OVH SAS | Hébergement des serveurs, de la base de données et des sauvegardes | France (Roubaix) | Aucun transfert hors de l'Union européenne. Sous-traitant au sens de l'art. 28 du RGPD. |
| Stripe Payments Europe, Ltd. | Encaissement des abonnements, gestion des moyens de paiement, des factures et des remboursements | Irlande (UE), avec accès de Stripe, Inc. aux États-Unis | Clauses contractuelles types de la Commission européenne. Un recours complémentaire au Data Privacy Framework est possible : ce point reste à confirmer contractuellement et sera précisé ici. |
| Zoho Corporation B.V. | Messagerie professionnelle de réception (contact@fydeal.com) | Hébergement dans l'Union européenne — groupe non européen | Clauses contractuelles types. Le mécanisme exact applicable aux accès depuis les entités non européennes du groupe reste à confirmer. |
| Brevo (Sendinblue SAS) | Acheminement des e-mails de service (lien vers la carte, confirmations, notifications internes) | France / Union européenne | Aucun transfert hors de l'Union européenne identifié à ce jour. |
| Sentry (Functional Software, Inc.) | Report des erreurs techniques du service, pour être averti d'une panne au lieu de l'apprendre par un utilisateur | Hébergement dans l'Union européenne (Allemagne) — groupe non européen | Configuré pour ne recevoir AUCUNE donnée personnelle : ni votre nom, ni votre e-mail, ni votre adresse IP, ni votre identité de connexion. Il reçoit le message d'erreur et l'endroit du programme qui a échoué. L'adresse de votre page de carte lui est transmise privée de son identifiant secret. |
| Google LLC | Émission et mise à jour de la carte dans Google Wallet — uniquement si le porteur de carte le demande | États-Unis | Clauses contractuelles types et, le cas échéant, Data Privacy Framework. Aucune donnée n'est transmise tant que le bouton « Ajouter à Google Wallet » n'a pas été utilisé. |
Les trois services ci-dessous ne sont pas nos sous-traitants : nous ne les choisissons pas et ils n'agissent pas sur nos instructions. C'est votre navigateur qui impose le sien, et il est le seul chemin possible pour qu'une notification arrive sur votre appareil. Nous les listons parce qu'ils reçoivent bel et bien une donnée vous concernant.
| Relais | Rôle | Pays | Garanties |
|---|---|---|---|
| Google LLC — Firebase Cloud Messaging | Acheminement des notifications vers les navigateurs Chrome et Edge, et vers Android | Société américaine ; l'acheminement peut transiter hors de l'Union européenne | Reçoit l'adresse technique d'abonnement de votre appareil et le message chiffré. Le contenu du message ne lui est pas lisible : il est chiffré de bout en bout entre nos serveurs et votre navigateur. Aucune donnée n'est transmise si vous n'activez pas les notifications. |
| Mozilla Corporation — Mozilla Push | Acheminement des notifications vers le navigateur Firefox | Société américaine ; l'acheminement peut transiter hors de l'Union européenne | Reçoit l'adresse technique d'abonnement de votre appareil et le message chiffré. Le contenu du message ne lui est pas lisible : il est chiffré de bout en bout entre nos serveurs et votre navigateur. Aucune donnée n'est transmise si vous n'activez pas les notifications. |
| Apple Inc. — Apple Push Notification service | Acheminement des notifications vers le navigateur Safari, sur iPhone, iPad et Mac | Société américaine ; l'acheminement peut transiter hors de l'Union européenne | Reçoit l'adresse technique d'abonnement de votre appareil et le message chiffré. Le contenu du message ne lui est pas lisible : il est chiffré de bout en bout entre nos serveurs et votre navigateur. Aucune donnée n'est transmise si vous n'activez pas les notifications. |
Ces deux listes sont exhaustives : en dehors de ces prestataires et de ces relais, aucun tiers ne reçoit vos données. Nous n'utilisons aucun outil de mesure d'audience, aucune régie publicitaire et aucun réseau social embarqué.
Le seul outil que nous ayons ajouté au-delà de ce qui fait fonctionner le service est un report d'erreurs(Sentry) : il nous prévient quand une page plante, pour que nous l'apprenions autrement que par un utilisateur mécontent. Nous l'avons configuré pour qu'il ne reçoive aucune donnée personnelle — ni nom, ni adresse électronique, ni adresse IP, ni identité de connexion — et l'adresse de votre page de carte lui est transmise privée de son identifiant secret, celui qui vaut clé d'accès. Ce que nous voulons savoir, c'est qu'une page a échoué et pourquoi, pas qui l'a consultée.
Notre hébergement est en France, chez OVH SAS, société française dont le siège est situé 2 rue Kellermann, 59100 Roubaix, France. Vos données, vos sauvegardes et les fichiers d'export restent sur des serveurs situés sur le territoire français. C'est un choix délibéré et, pour un commerçant qui nous confie son fichier client, un engagement vérifiable.
Enfin, vos données peuvent être communiquées aux autorités administratives ou judiciaires lorsque la loi nous y oblige.
Le stockage principal de vos données n'implique aucun transfert hors de l'Union européenne. Cinq situations limitées font toutefois intervenir des prestataires dont le groupe est établi hors de l'Union :
Vous pouvez nous demander une copie des garanties applicables à ces transferts à l'adresse contact@fydeal.com.
Les mesures décrites ci-dessous sont effectivement en place dans notre logiciel — nous ne listons ici que ce qui existe :
Aucun système n'est infaillible. En cas de violation de données susceptible d'engendrer un risque élevé pour vos droits et libertés, nous vous en informerons et en informerons la CNIL dans les conditions prévues aux articles 33 et 34 du RGPD. Si vous êtes porteur d'une carte, nous notifierons également le commerçant, responsable du traitement.
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition, de portabilité, ainsi que du droit de retirer votre consentement à tout moment (articles 15 à 21 du RGPD).
Nous distinguons honnêtement ce que vous pouvez faire seul, immédiatement, de ce qui suppose une demande.
Ce que vous faites vous-même, depuis votre carte
Ce qui passe par une demande
Adressez votre demande directement à contact@fydeal.com ou par courrier à M10 CONCEPT, 12 rue de la Vieille-Houssaye, 56300 Saint-Thuriau, France. Vous pouvez aussi passer par le formulaire de contact.
Nous répondons dans un délai d'un mois à compter de la réception de la demande, prolongeable de deux mois en cas de demande complexe ou nombreuse, auquel cas nous vous en informons. En cas de doute raisonnable sur votre identité, nous pouvons vous demander un justificatif : cette demande est proportionnée et le justificatif n'est pas conservé au-delà du traitement de la demande.
Conformément à l'article 85 de la loi « Informatique et Libertés », vous pouvez définir des directives, générales ou particulières, relatives à la conservation, à l'effacement et à la communication de vos données après votre décès, et désigner une personne chargée de leur exécution. Vous pouvez nous communiquer ces directives à l'adresse ci-dessus et les modifier ou les révoquer à tout moment. À défaut de directives, vos héritiers peuvent exercer certains droits, notamment pour faire clôturer votre compte, sur justification de leur qualité.
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés :
CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr
Nous vous invitons toutefois à nous écrire d'abord : la plupart des demandes se règlent en quelques jours.
Aucun délégué à la protection des données (DPO) n'est désigné à ce jour. Nous préférons le dire clairement plutôt que d'afficher une fonction qui n'existe pas.
Cette désignation n'est pas obligatoire dans notre situation. L'article 37.1 du RGPD la rend obligatoire dans trois cas : (a) lorsque le traitement est effectué par une autorité ou un organisme public — ce n'est pas notre cas ; (b) lorsque les activités de base consistent en un suivi régulier et systématique des personnes à grande échelle ; (c) lorsque les activités de base consistent en un traitement à grande échelle de données sensibles au sens de l'article 9 ou relatives à des condamnations — nous ne traitons aucune de ces catégories, ce qui écarte le cas (c). Reste le cas (b) : le suivi des passages en caisse est bien régulier et systématique, mais le critère de la grande échelle s'apprécie au regard du nombre de personnes concernées, du volume et de la variété des données, de la durée et de l'étendue géographique. M10 CONCEPTest une très petite entreprise dont le service démarre, chaque fichier client reste cloisonné au commerce qui l'a constitué, et les données traitées sont peu nombreuses et non sensibles. Le seuil de la grande échelle n'est pas atteint.
Cette analyse vaut aussi bien pour notre rôle de responsable de traitement que pour notre rôle de sous-traitant, l'article 37 s'appliquant aux deux. Nous la réexaminerons si le volume de porteurs de carte croît fortement, si des données sensibles venaient à être traitées, ou si des traitements de profilage plus poussés étaient mis en place. Une désignation volontaire reste par ailleurs possible.
Point de contact « protection des données » : Mehdi El Fehli, président de M10 CONCEPT — contact@fydeal.com.
Le site fydeal.com ne dépose aucun cookie : ni mesure d'audience, ni profilage, ni publicité, ni réseau social. Il n'appelle aucun service tiers et les polices de caractères sont servies depuis nos propres serveurs. Votre navigation n'entraîne donc aucune requête vers un domaine externe, et aucun bandeau de consentement n'est nécessaire.
L'application des commerçants et les pages de carte n'utilisent pas non plus de cookies. Elles utilisent en revanche le stockage local de votre navigateur. La différence est importante :
Nous n'y plaçons que ce qui est strictement nécessaire au fonctionnement du service, ce qui est dispensé de consentement au titre de l'article 82 de la loi « Informatique et Libertés » : le jeton de votre session de commerçant, effacé à la déconnexion ; un brouillon du formulaire d'inscription pour que vous ne perdiez pas votre saisie ; l'avancement de votre parcours de mise en route ; quelques préférences d'affichage, comme la fermeture d'un message d'aide ; et, si vous avez activé les notifications, la mémorisation de votre abonnement pour ne pas le réenregistrer à chaque visite. Aucun de ces éléments ne sert à des fins publicitaires ou statistiques. Vous pouvez les effacer à tout moment en vidant les données de site depuis les réglages de votre navigateur ; vous serez alors déconnecté.
Ni le site vitrine, ni l'application des commerçants, ni les pages d'inscription et de carte n'appellent de service tiers pour s'afficher. Les polices de caractères sont servies depuis nos propres serveurs sur l'ensemble du service. Concrètement : ouvrir la page d'inscription d'un commerce ou votre page de carte n'envoie aucune requête à Google, à un réseau de diffusion de contenu ni à un hébergeur d'images — votre adresse IP n'est communiquée à personne d'autre que nous.
La seule exception est celle que vous déclenchez vous-même : le bouton « Ajouter à Google Wallet » (section 7) et, si vous les activez, les notifications (section 6).
Si vous êtes porteur d'une carte, le commerce peut vous adresser des notifications liées à son programme de fidélité (récompense atteinte, offre, information). Ces notifications reposent exclusivement sur votre consentement et n'interviennent qu'après deux actions volontaires de votre part : vous cliquez sur le bouton « Activer les notifications » depuis votre carte, puis vous acceptez la demande d'autorisation de votre navigateur. Aucune autorisation n'est demandée automatiquement à l'ouverture de la page, et aucune case n'est pré-cochée.
Nous enregistrons alors l'adresse technique d'abonnement fournie par votre navigateur et les clés de chiffrement du canal. Cette adresse identifie l'appareil, pas votre personne, et ne nous permet pas de vous localiser ni de lire quoi que ce soit sur votre téléphone. Le contenu du message — un titre, un texte et un lien — est rédigé par le commerçant. L'acheminement passe nécessairement par le service de notification de votre navigateur (section 6).
Vous pouvez retirer votre consentement à tout moment, et le moyen le plus simple est sur votre carte : le bouton « Désactiver » du bloc « Notifications activées » met fin aux envois et supprime immédiatement de nos serveurs l'enregistrement technique correspondant. Les réglages de notification de votre navigateur ou de votre téléphone restent une seconde voie. Ce retrait est sans conséquence sur votre carte, vos points ou vos récompenses. Le consentement aux communications du programme, recueilli à l'inscription, est lui aussi facultatif et distinct de l'adhésion au programme : le refuser ne vous empêche pas d'avoir une carte.
L'application destinée aux commerçants s'adresse exclusivement à des professionnels majeurs. Les programmes de fidélité, eux, peuvent être rejoints par des personnes mineures. En France, conformément à l'article 45 de la loi « Informatique et Libertés », un mineur peut consentir seul à un traitement fondé sur le consentement à partir de 15 ans. En dessous de cet âge, le consentement doit être donné conjointement par le mineur et par le titulaire de l'autorité parentale ; il revient au commerçant, responsable du traitement, de s'en assurer.
Nous n'effectuons aucune vérification d'âge automatique et la date de naissance demandée à l'inscription est facultative. Si vous constatez qu'un enfant de moins de 15 ans a été inscrit sans l'accord requis, signalez-le au commerce concerné ou écrivez-nous à contact@fydeal.com : les données seront supprimées sans délai.
La présente politique porte le numéro de version 2026-07. Cette version est enregistrée par notre logiciel à chaque recueil de consentement : nous savons donc précisément quelle version chaque personne a acceptée, et à quelle date.
Nous pouvons faire évoluer ce document, notamment pour tenir compte d'une nouvelle fonctionnalité, d'un changement de prestataire ou d'une évolution de la réglementation. Toute révision substantielle donne lieu à un nouveau numéro de version. Lorsque la modification affecte un traitement fondé sur votre consentement, nous recueillons un nouveau consentement ; dans les autres cas, nous vous informons par un moyen approprié avant l'entrée en vigueur. Les versions antérieures peuvent être obtenues sur simple demande.
Ce document se lit en complément de nos mentions légales et de nos conditions générales d'utilisation.
Dernière mise à jour : 27 juillet 2026.