Politique de confidentialité

Version 2026-07

Comment M10 CONCEPT traite vos données personnelles dans le cadre du service Fydeal, conformément au règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée, dite « Informatique et Libertés ».

1. Qui sommes-nous, et à quoi sert ce document

Fydeal est le nom commercial sous lequel M10 CONCEPT, société par actions simplifiée à associé unique (SASU) au capital de 100 €, immatriculée au RCS de Lorient sous le numéro 879 637 908 et dont le siège social est situé 12 rue de la Vieille-Houssaye, 56300 Saint-Thuriau, France, exploite une solution de carte de fidélité numérique destinée aux commerçants. Son président est Mehdi El Fehli. Les informations complètes figurent dans nos mentions légales.

Ce document vous explique quelles données personnelles nous traitons, pourquoi, sur quel fondement juridique, combien de temps nous les conservons, à qui elles peuvent être transmises et comment exercer vos droits. Il répond aux obligations d'information des articles 12, 13 et 14 du RGPD. Il couvre :

  • le site vitrine fydeal.com, y compris son formulaire de contact ;
  • l'application des commerçants, accessible depuis app.fydeal.com ;
  • les pages destinées aux clients des commerçants : la page d'inscription au programme de fidélité et la page de carte.

Pour toute question relative à vos données, écrivez-nous à contact@fydeal.com ou par courrier à M10 CONCEPT, 12 rue de la Vieille-Houssaye, 56300 Saint-Thuriau, France.

2. Nos deux rôles : responsable de traitement et sous-traitant

C'est le point le plus important de ce document. Fydeal n'a pas le même rôle selon la personne concernée, et vos interlocuteurs diffèrent en conséquence.

A. Nous sommes responsable de traitement

Pour les données que nous déterminons et utilisons pour notre propre compte :

  • les données des commerçants abonnés : compte utilisateur, informations du commerce, comptes de l'équipe, facturation et abonnement ;
  • les messages envoyés depuis le formulaire de contact du site vitrine ;
  • les journaux techniques et d'audit nécessaires à la sécurité du service.

Pour ces traitements, c'est à nous que vous adressez vos demandes.

B. Nous sommes sous-traitant, au sens de l'article 28 du RGPD

Pour les données des clients finaux, c'est-à-dire les personnes qui rejoignent le programme de fidélité d'un commerce et détiennent une carte. Dans ce cas, le commerçant est le responsable de traitement : c'est lui qui décide de créer un programme de fidélité, quelles informations demander et pendant combien de temps les conserver. Nous ne faisons que fournir l'outil.

En cette qualité, nous nous engageons à :

  • ne traiter ces données que sur instruction documentée du commerçant, et pour les seuls besoins du service ;
  • ne jamais les vendre, les louer, ni les céder à un tiers, à quelque titre que ce soit ;
  • ne jamais les utiliser pour notre propre compte : ni prospection, ni constitution d'un fichier mutualisé, ni entraînement de modèles, ni revente de statistiques ;
  • cloisonner strictement les fichiers : les clients d'un commerce ne sont jamais visibles par un autre commerce, ce cloisonnement étant appliqué à chaque requête par le serveur ;
  • garantir la confidentialité des personnes autorisées à accéder aux données ;
  • mettre en œuvre les mesures de sécurité décrites à la section 8 ;
  • n'engager de sous-traitant ultérieur que parmi ceux listés à la section 6 ;
  • assister le commerçant dans la réponse aux demandes d'exercice de droits et en cas de violation de données ;
  • restituer ou supprimer les données en fin de contrat, selon le choix du commerçant.

Ces engagements sont repris dans le contrat qui nous lie au commerçant. Si vous êtes porteur d'une carte de fidélité, adressez en priorité vos demandes au commerce qui vous a inscrit. Vous pouvez aussi nous écrire : nous transmettrons votre demande au commerçant concerné et l'exécuterons sur son instruction.

3. Quelles données nous traitons, selon qui vous êtes

3.1 Vous visitez simplement fydeal.com

Nous ne collectons rien. Le site vitrine ne dépose aucun cookie, n'utilise aucun outil de mesure d'audience et n'appelle aucun service tiers : les polices de caractères sont servies depuis nos propres serveurs. Seuls les journaux techniques de notre hébergeur enregistrent, comme sur tout serveur web, les requêtes reçues, à des fins de sécurité et de bon fonctionnement.

3.2 Vous nous écrivez via le formulaire de contact

Nous enregistrons : votre nom, le nom de votre commerce (facultatif), votre adresse e-mail, votre numéro de téléphone (facultatif), le contenu de votre message, ainsi que la preuve de votre consentement (version de la présente politique, date et heure), votre adresse IP et l'identifiant de votre navigateur. Ces deux derniers éléments servent uniquement à documenter le consentement et à limiter les envois automatisés.

3.3 Vous êtes commerçant abonné

  • Compte utilisateur : nom, adresse e-mail, mot de passe (haché — nous ne le connaissons jamais), date de vérification de l'adresse, dates de création et de mise à jour.
  • Commerce : nom, identifiant public dans l'adresse de votre page d'inscription, e-mail de facturation, téléphone, statut du compte, formule souscrite, option Pack Lancement, logo et paramètres d'affichage du programme.
  • Équipe : pour chaque employé, nom, adresse e-mail, rôle (propriétaire, gérant, caissier), permissions, statut et date de dernière activité.
  • Facturation : identifiant client chez Stripe, type de moyen de paiement et quatre derniers chiffres de la carte, abonnements, paiements, factures, montants, devises et dates. Le numéro complet de votre carte bancaire n'est jamais transmis à nos serveurs ni stocké par nous : il est saisi directement chez Stripe.
  • Sécurité : jetons de connexion, journaux d'audit des actions sensibles (événement, auteur, adresse IP, navigateur).

3.4 Vous êtes client d'un commerce et vous avez une carte de fidélité

Rappel : pour ces données, le responsable est le commerçant (section 2.B).

  • À l'inscription : prénom, nom, adresse e-mail et numéro de téléphone (obligatoires), date de naissance (facultative).
  • Consentements : acceptation des conditions d'utilisation, acceptation de la création de la carte par le commerce, et acceptation — facultative — de recevoir les communications du programme. Pour chacun : la valeur réellement choisie, la version de la présente politique, la date, la source, votre adresse IP et votre navigateur. Un refus est enregistré comme tel : c'est la preuve que le choix vous a bien été laissé.
  • Profil complémentaire, entièrement facultatif, que vous seul pouvez renseigner depuis votre carte : genre, situation (étudiant, actif, retraité, autre) et code postal. Ces informations ne sont jamais demandées à l'inscription et ne conditionnent aucun avantage. Elles permettent au commerçant, selon sa formule, de filtrer sa liste de clients sur ces critères.
  • Carte et activité : identifiant public de la carte, solde de points et de tampons, statut, date de dernière activité, historique des passages en caisse (type d'opération, points ou tampons ajoutés, montant de l'achat lorsque le programme fonctionne au montant dépensé, date), récompenses débloquées et consommées.
  • Index de recherche : une version normalisée de vos nom, e-mail et téléphone, qui permet au commerçant de vous retrouver en caisse sans faute d'accent ou de casse.
  • Notifications push, si et seulement si vous les activez : l'adresse technique d'abonnement fournie par votre navigateur et les clés de chiffrement du canal (voir section 13).
  • Google Wallet, si et seulement si vous cliquez sur le bouton correspondant : voir section 7.

Ce que nous ne traitons jamais : aucune donnée bancaire de client final — Fydeal n'encaisse aucun paiement pour le compte des commerces et ne voit pas le détail de vos achats autre que le montant éventuellement saisi en caisse ; aucune donnée de géolocalisation ; aucune des catégories particulières de l'article 9 du RGPD (santé, opinions, convictions, origine, orientation sexuelle, données biométriques) ; aucune donnée relative à des condamnations. Le scan du QR code en caisse est effectué localement par le navigateur du commerçant : aucune image ni flux vidéo n'est transmis ni enregistré.

4. Pourquoi nous traitons ces données, et sur quel fondement

Chaque traitement repose sur une base légale distincte, conformément à l'article 6 du RGPD.

FinalitéBase légale
Créer et gérer le compte d'un commerçant, lui fournir son tableau de bord, sa caisse et ses cartes de fidélitéSans ces données, le service ne peut pas être fourni.Exécution du contrat — art. 6.1.b
Facturer l'abonnement, gérer les moyens de paiement, les factures et les impayésLes données de carte bancaire sont saisies chez Stripe et ne transitent jamais par nos serveurs.Exécution du contrat — art. 6.1.b · Obligation légale — art. 6.1.c
Répondre à un message envoyé depuis le formulaire de contact du siteRecueilli par une case à cocher non pré-cochée, dont la version et l'horodatage sont enregistrés.Consentement — art. 6.1.a
Créer et tenir à jour la carte de fidélité d'un client final (points, tampons, récompenses)En pratique, le parcours d'inscription recueille un consentement explicite, par cases non pré-cochées et bloquantes.Base déterminée par le commerçant, responsable de ce traitement
Permettre au client de compléter volontairement son profil (genre, situation, code postal) et au commerçant de filtrer sa liste de clients sur ces critèresDémarche entièrement facultative, jamais demandée à l'inscription, jamais bloquante.Consentement — art. 6.1.a
Adresser au client final les notifications du programme de fidélité (notifications push du navigateur)Retirable à tout moment, sans conséquence sur la carte ni sur les points acquis.Consentement — art. 6.1.a
Envoyer les e-mails de service : lien vers la carte, confirmation d'inscription, information du commerçantCes messages sont nécessaires au fonctionnement du service ; ce ne sont pas des e-mails publicitaires.Exécution du contrat et mesures précontractuelles — art. 6.1.b
Sécuriser le service et détecter ses pannes : limitation du nombre de requêtes, journaux d'audit des actions sensibles, prévention des abus, report des erreurs techniquesNotre intérêt à protéger les comptes et les fichiers clients de nos utilisateurs, et à réparer une panne avant qu'elle ne les pénalise. Le report d'erreurs est configuré pour ne recevoir aucune donnée personnelle.Intérêt légitime — art. 6.1.f
Conserver la preuve des consentements recueillis et traiter les demandes d'exercice des droitsLa preuve du consentement est elle-même une obligation : elle ne peut pas être supprimée à la demande.Obligation légale — art. 6.1.c (art. 5.2, 7.1 et 12 du RGPD)

Lorsque le traitement repose sur votre consentement, vous pouvez le retirer à tout moment ; ce retrait ne remet pas en cause la licéité de ce qui a été fait avant.

5. Combien de temps nous conservons vos données

Les durées ci-dessous sont celles réellement appliquées par notre logiciel. Les deux premières sont exécutées par des purges automatiques planifiées chaque nuit : elles ne dépendent pas d'une intervention humaine.

DonnéesDurée
Message envoyé via le formulaire de contact (nom, commerce, e-mail, téléphone, message, preuve de consentement, adresse IP, navigateur)Suppression définitive par une purge automatique exécutée chaque nuit.12 mois (365 jours) à compter de la réception
Fichier d'export de données personnelles généré à la demande d'un clientAu-delà, le téléchargement est refusé et le fichier est effacé du disque par une purge automatique quotidienne.14 jours
Lien de téléchargement d'un exportLien signé, à usage immédiat ; il exige en outre une session valide et un rôle habilité.15 minutes
Compte du commerçant, données de son commerce et comptes de son équipeAucune purge automatique n'est appliquée : la suppression intervient à votre demande ou à la clôture du compte.Durée de la relation contractuelle, puis suppression sur demande
Données du client final : identité, coordonnées, carte, soldes, historique des passages en caisse et récompensesC'est le commerçant, responsable de ce traitement, qui fixe cette durée. Une demande de suppression est exécutée immédiatement et est irréversible.Tant que le programme de fidélité du commerçant est actif et que la suppression n'est pas demandée
Preuve du consentement d'un client final (type, version, date, source, adresse IP, navigateur)En cas de suppression, le consentement est révoqué et l'adresse IP ainsi que le navigateur sont effacés.Tant que la carte existe
Abonnement aux notifications push (adresse technique fournie par le navigateur et clés du canal)L'enregistrement est également supprimé automatiquement dès que le navigateur signale que l'abonnement n'est plus valide.Jusqu'au retrait de votre part
Journaux d'audit des actions sensibles (qui a fait quoi, quand, depuis quelle adresse IP)Lorsqu'un client demande la suppression de ses données, ces journaux sont caviardés : son nom, son e-mail, l'adresse IP et le navigateur en sont retirés.Conservés pour la traçabilité et la sécurité
Factures et pièces comptables relatives aux abonnementsObligation légale de conservation des documents comptables (art. L123-22 du code de commerce). Ces pièces ne peuvent pas être effacées à la demande.10 ans
Jeton de connexion d'un commerçant ou d'un employéLe jeton est détruit côté serveur ; il n'est plus utilisable.Invalidé lors de la déconnexion

Au-delà de ces durées, les données sont supprimées ou anonymisées de manière irréversible. Certaines informations peuvent être conservées plus longtemps sous forme archivée lorsqu'une obligation légale l'impose (comptabilité) ou pour la constatation et la défense d'un droit en justice, pendant le délai de prescription applicable.

6. Qui a accès à vos données

Vos données sont accessibles au personnel habilité de M10 CONCEPT, dans la limite de ce qui est nécessaire à ses fonctions. Si vous êtes porteur d'une carte de fidélité, elles sont également accessibles au commerce qui vous a inscrit et aux comptes employés qu'il a créés — et à lui seul.

Nous faisons par ailleurs appel aux prestataires suivants, tous liés par contrat et n'agissant que sur nos instructions :

PrestataireRôlePaysGaranties
OVH SASHébergement des serveurs, de la base de données et des sauvegardesFrance (Roubaix)Aucun transfert hors de l'Union européenne. Sous-traitant au sens de l'art. 28 du RGPD.
Stripe Payments Europe, Ltd.Encaissement des abonnements, gestion des moyens de paiement, des factures et des remboursementsIrlande (UE), avec accès de Stripe, Inc. aux États-UnisClauses contractuelles types de la Commission européenne. Un recours complémentaire au Data Privacy Framework est possible : ce point reste à confirmer contractuellement et sera précisé ici.
Zoho Corporation B.V.Messagerie professionnelle de réception (contact@fydeal.com)Hébergement dans l'Union européenne — groupe non européenClauses contractuelles types. Le mécanisme exact applicable aux accès depuis les entités non européennes du groupe reste à confirmer.
Brevo (Sendinblue SAS)Acheminement des e-mails de service (lien vers la carte, confirmations, notifications internes)France / Union européenneAucun transfert hors de l'Union européenne identifié à ce jour.
Sentry (Functional Software, Inc.)Report des erreurs techniques du service, pour être averti d'une panne au lieu de l'apprendre par un utilisateurHébergement dans l'Union européenne (Allemagne) — groupe non européenConfiguré pour ne recevoir AUCUNE donnée personnelle : ni votre nom, ni votre e-mail, ni votre adresse IP, ni votre identité de connexion. Il reçoit le message d'erreur et l'endroit du programme qui a échoué. L'adresse de votre page de carte lui est transmise privée de son identifiant secret.
Google LLCÉmission et mise à jour de la carte dans Google Wallet — uniquement si le porteur de carte le demandeÉtats-UnisClauses contractuelles types et, le cas échéant, Data Privacy Framework. Aucune donnée n'est transmise tant que le bouton « Ajouter à Google Wallet » n'a pas été utilisé.

Les relais de notification, si et seulement si vous les activez

Les trois services ci-dessous ne sont pas nos sous-traitants : nous ne les choisissons pas et ils n'agissent pas sur nos instructions. C'est votre navigateur qui impose le sien, et il est le seul chemin possible pour qu'une notification arrive sur votre appareil. Nous les listons parce qu'ils reçoivent bel et bien une donnée vous concernant.

RelaisRôlePaysGaranties
Google LLC — Firebase Cloud MessagingAcheminement des notifications vers les navigateurs Chrome et Edge, et vers AndroidSociété américaine ; l'acheminement peut transiter hors de l'Union européenneReçoit l'adresse technique d'abonnement de votre appareil et le message chiffré. Le contenu du message ne lui est pas lisible : il est chiffré de bout en bout entre nos serveurs et votre navigateur. Aucune donnée n'est transmise si vous n'activez pas les notifications.
Mozilla Corporation — Mozilla PushAcheminement des notifications vers le navigateur FirefoxSociété américaine ; l'acheminement peut transiter hors de l'Union européenneReçoit l'adresse technique d'abonnement de votre appareil et le message chiffré. Le contenu du message ne lui est pas lisible : il est chiffré de bout en bout entre nos serveurs et votre navigateur. Aucune donnée n'est transmise si vous n'activez pas les notifications.
Apple Inc. — Apple Push Notification serviceAcheminement des notifications vers le navigateur Safari, sur iPhone, iPad et MacSociété américaine ; l'acheminement peut transiter hors de l'Union européenneReçoit l'adresse technique d'abonnement de votre appareil et le message chiffré. Le contenu du message ne lui est pas lisible : il est chiffré de bout en bout entre nos serveurs et votre navigateur. Aucune donnée n'est transmise si vous n'activez pas les notifications.

Ces deux listes sont exhaustives : en dehors de ces prestataires et de ces relais, aucun tiers ne reçoit vos données. Nous n'utilisons aucun outil de mesure d'audience, aucune régie publicitaire et aucun réseau social embarqué.

Le seul outil que nous ayons ajouté au-delà de ce qui fait fonctionner le service est un report d'erreurs(Sentry) : il nous prévient quand une page plante, pour que nous l'apprenions autrement que par un utilisateur mécontent. Nous l'avons configuré pour qu'il ne reçoive aucune donnée personnelle — ni nom, ni adresse électronique, ni adresse IP, ni identité de connexion — et l'adresse de votre page de carte lui est transmise privée de son identifiant secret, celui qui vaut clé d'accès. Ce que nous voulons savoir, c'est qu'une page a échoué et pourquoi, pas qui l'a consultée.

Notre hébergement est en France, chez OVH SAS, société française dont le siège est situé 2 rue Kellermann, 59100 Roubaix, France. Vos données, vos sauvegardes et les fichiers d'export restent sur des serveurs situés sur le territoire français. C'est un choix délibéré et, pour un commerçant qui nous confie son fichier client, un engagement vérifiable.

Enfin, vos données peuvent être communiquées aux autorités administratives ou judiciaires lorsque la loi nous y oblige.

7. Transferts hors de l'Union européenne

Le stockage principal de vos données n'implique aucun transfert hors de l'Union européenne. Cinq situations limitées font toutefois intervenir des prestataires dont le groupe est établi hors de l'Union :

  • Stripe — notre contrat est conclu avec l'entité irlandaise, dans l'Union européenne, mais le groupe Stripe, Inc. est établi aux États-Unis et peut accéder aux données de facturation. L'encadrement repose sur les clauses contractuelles types de la Commission européenne. Stripe fait par ailleurs état d'une adhésion au Data Privacy Framework : nous préférons signaler ce point comme restant à confirmer contractuellement plutôt que de l'affirmer, et cette page sera mise à jour dès confirmation.
  • Zoho — notre messagerie professionnelle est hébergée dans l'Union européenne, mais le groupe n'est pas européen. Le transfert est encadré par les clauses contractuelles types ; là encore, le détail du mécanisme applicable aux accès depuis les entités non européennes reste à confirmer.
  • Sentry — notre report d'erreurs. Les données sont stockées en Allemagne, donc dans l'Union européenne, mais le groupe est américain et peut y accéder. L'encadrement repose sur les clauses contractuelles types. Rappelons qu'il est configuré pour ne recevoir aucune donnée personnelle.
  • Google LLC (États-Unis) uniquement si vous cliquez sur le bouton « Ajouter à Google Wallet » depuis votre carte. Dans ce cas seulement, nous transmettons à Google les éléments nécessaires à la fabrication du pass : votre prénom, le solde de votre carte, le nom, le logo et les couleurs du commerce, ainsi que l'adresse de votre page de carte, encodée dans le code-barres. Nous ne transmettons ni votre nom de famille, ni votre e-mail, ni votre téléphone, ni votre date de naissance. Tant que vous n'utilisez pas ce bouton, aucun appel n'est fait à Google et aucune donnée ne lui est envoyée. Après le clic, vous êtes redirigé vers Google et la politique de confidentialité de Google s'applique à votre usage de Google Wallet. Le transfert est encadré par les clauses contractuelles types et, le cas échéant, par le Data Privacy Framework.
  • Les relais de notification uniquement si vous activez les notifications. Le service de notification de votre navigateur (Google, Mozilla ou Apple selon le navigateur que vous utilisez) reçoit l'adresse technique d'abonnement de votre appareil et le message chiffré, qu'il ne peut pas lire. Ce chemin est imposé par votre navigateur et n'a pas d'alternative technique : il n'existe aucun moyen d'envoyer une notification à votre appareil sans passer par lui. Tant que vous n'activez pas les notifications, aucun transfert n'a lieu.

Vous pouvez nous demander une copie des garanties applicables à ces transferts à l'adresse contact@fydeal.com.

8. Comment nous protégeons vos données

Les mesures décrites ci-dessous sont effectivement en place dans notre logiciel — nous ne listons ici que ce qui existe :

  • Chiffrement des échanges : l'ensemble du service est servi en HTTPS.
  • Mots de passe hachés : nous ne stockons jamais un mot de passe en clair et nous ne pouvons pas le lire. Un minimum de dix caractères est exigé.
  • Cloisonnement strict entre commerces : chaque requête au serveur vérifie que l'utilisateur a bien le droit d'accéder au commerce visé, et chaque fiche client est contrôlée individuellement. Un commerçant ne peut techniquement pas atteindre le fichier d'un autre.
  • Rôles et permissions : les fonctions sensibles (fichier client, export, suppression, gestion de l'équipe, facturation) sont réservées aux rôles propriétaire ou gérant. Un compte caissier ne peut ni exporter ni supprimer.
  • Exports chiffrés au repos : les fichiers d'export de données personnelles ne sont jamais écrits en clair sur le disque, et sont stockés hors de tout dossier accessible depuis le web.
  • Liens de téléchargement éphémères : un export ne se télécharge que par un lien signé valable 15 minutes, qui exige en outre une session authentifiée et un rôle habilité. Passé le délai de conservation, le téléchargement est refusé même si le lien est encore détenu.
  • Purges automatiques : les messages de contact et les fichiers d'export expirés sont supprimés par des tâches planifiées quotidiennes, sans intervention humaine.
  • Limitation du débit : les points d'entrée publics et sensibles (connexion, inscription, formulaire de contact, recherche client, scan en caisse, abonnement aux notifications) sont protégés contre les tentatives répétées et automatisées.
  • Journal d'audit : les actions sensibles sont tracées (auteur, date, adresse IP), ce qui permet de détecter et d'investiguer un accès anormal.
  • Suppression réellement irréversible : voir section 9.

Aucun système n'est infaillible. En cas de violation de données susceptible d'engendrer un risque élevé pour vos droits et libertés, nous vous en informerons et en informerons la CNIL dans les conditions prévues aux articles 33 et 34 du RGPD. Si vous êtes porteur d'une carte, nous notifierons également le commerçant, responsable du traitement.

9. Vos droits et comment les exercer

Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition, de portabilité, ainsi que du droit de retirer votre consentement à tout moment (articles 15 à 21 du RGPD).

9.1 Si vous êtes porteur d'une carte de fidélité

Nous distinguons honnêtement ce que vous pouvez faire seul, immédiatement, de ce qui suppose une demande.

Ce que vous faites vous-même, depuis votre carte

  • Consulter vos informations et le solde de votre carte, à tout moment, depuis le lien de votre carte.
  • Corriger vos informations — prénom, nom, e-mail, téléphone, date de naissance — et renseigner ou effacer les informations facultatives (genre, situation, code postal) depuis l'onglet « Mon profil ». Votre droit de rectification s'exerce donc sans nous écrire.
  • Retirer votre consentement aux notifications depuis votre carte : dans le bloc « Notifications activées », le bouton « Désactiver » met fin aux envois et supprime immédiatement de nos serveurs l'enregistrement technique correspondant. Vous pouvez aussi désactiver les notifications pour ce site dans les réglages de votre navigateur ou de votre téléphone, ou nous en faire la demande. L'enregistrement est en outre supprimé automatiquement dès que votre navigateur signale qu'il n'est plus valide.

Ce qui passe par une demande

  • Obtenir une copie de vos données (accès et portabilité) : demandez-la au commerce qui vous a inscrit, ou écrivez-nous à contact@fydeal.com. Le commerçant dispose dans son espace d'une fonction qui produit un fichier structuré et lisible par machine, contenant vos informations d'inscription, vos consentements, vos cartes, votre historique de passages et vos récompenses. Ce fichier est chiffré, conservé 14 jours au maximum et téléchargeable par un lien valable 15 minutes.
  • Faire supprimer vos données (effacement) : même canal. La suppression est exécutée immédiatement et elle est irréversible. Concrètement : vos prénom et nom sont remplacés par une mention anonyme, votre e-mail, votre téléphone et votre date de naissance sont effacés, les identifiants publics de votre carte sont régénérés, vos cartes passent en statut anonymisé, vos consentements sont révoqués et vidés de votre adresse IP et de votre navigateur, les journaux d'activité vous concernant sont caviardés, et tout fichier d'export vous concernant encore présent est détruit. Vos points sont définitivement perdus.
  • Limitation et opposition : écrivez-nous ou écrivez au commerçant en indiquant le motif de votre demande.

9.2 Si vous êtes commerçant, employé ou si vous nous avez écrit

Adressez votre demande directement à contact@fydeal.com ou par courrier à M10 CONCEPT, 12 rue de la Vieille-Houssaye, 56300 Saint-Thuriau, France. Vous pouvez aussi passer par le formulaire de contact.

9.3 Délai et vérification

Nous répondons dans un délai d'un mois à compter de la réception de la demande, prolongeable de deux mois en cas de demande complexe ou nombreuse, auquel cas nous vous en informons. En cas de doute raisonnable sur votre identité, nous pouvons vous demander un justificatif : cette demande est proportionnée et le justificatif n'est pas conservé au-delà du traitement de la demande.

9.4 Sort de vos données après votre décès

Conformément à l'article 85 de la loi « Informatique et Libertés », vous pouvez définir des directives, générales ou particulières, relatives à la conservation, à l'effacement et à la communication de vos données après votre décès, et désigner une personne chargée de leur exécution. Vous pouvez nous communiquer ces directives à l'adresse ci-dessus et les modifier ou les révoquer à tout moment. À défaut de directives, vos héritiers peuvent exercer certains droits, notamment pour faire clôturer votre compte, sur justification de leur qualité.

10. Réclamation auprès de la CNIL

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés :

CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr

Nous vous invitons toutefois à nous écrire d'abord : la plupart des demandes se règlent en quelques jours.

11. Délégué à la protection des données

Aucun délégué à la protection des données (DPO) n'est désigné à ce jour. Nous préférons le dire clairement plutôt que d'afficher une fonction qui n'existe pas.

Cette désignation n'est pas obligatoire dans notre situation. L'article 37.1 du RGPD la rend obligatoire dans trois cas : (a) lorsque le traitement est effectué par une autorité ou un organisme public — ce n'est pas notre cas ; (b) lorsque les activités de base consistent en un suivi régulier et systématique des personnes à grande échelle ; (c) lorsque les activités de base consistent en un traitement à grande échelle de données sensibles au sens de l'article 9 ou relatives à des condamnations — nous ne traitons aucune de ces catégories, ce qui écarte le cas (c). Reste le cas (b) : le suivi des passages en caisse est bien régulier et systématique, mais le critère de la grande échelle s'apprécie au regard du nombre de personnes concernées, du volume et de la variété des données, de la durée et de l'étendue géographique. M10 CONCEPTest une très petite entreprise dont le service démarre, chaque fichier client reste cloisonné au commerce qui l'a constitué, et les données traitées sont peu nombreuses et non sensibles. Le seuil de la grande échelle n'est pas atteint.

Cette analyse vaut aussi bien pour notre rôle de responsable de traitement que pour notre rôle de sous-traitant, l'article 37 s'appliquant aux deux. Nous la réexaminerons si le volume de porteurs de carte croît fortement, si des données sensibles venaient à être traitées, ou si des traitements de profilage plus poussés étaient mis en place. Une désignation volontaire reste par ailleurs possible.

Point de contact « protection des données » : Mehdi El Fehli, président de M10 CONCEPT contact@fydeal.com.

12. Cookies et stockage local

12.1 Le site vitrine : aucun cookie

Le site fydeal.com ne dépose aucun cookie : ni mesure d'audience, ni profilage, ni publicité, ni réseau social. Il n'appelle aucun service tiers et les polices de caractères sont servies depuis nos propres serveurs. Votre navigation n'entraîne donc aucune requête vers un domaine externe, et aucun bandeau de consentement n'est nécessaire.

12.2 L'application : pas de cookie non plus, mais du stockage local

L'application des commerçants et les pages de carte n'utilisent pas non plus de cookies. Elles utilisent en revanche le stockage local de votre navigateur. La différence est importante :

  • un cookie de traçage est renvoyé automatiquement au serveur à chaque requête et peut, en pratique, servir à suivre un internaute d'un site à l'autre : c'est ce qui justifie le recueil du consentement ;
  • le stockage local reste dans votre navigateur, n'est jamais transmis automatiquement, n'est lisible que par le site qui l'a écrit, et ne permet aucun suivi entre sites.

Nous n'y plaçons que ce qui est strictement nécessaire au fonctionnement du service, ce qui est dispensé de consentement au titre de l'article 82 de la loi « Informatique et Libertés » : le jeton de votre session de commerçant, effacé à la déconnexion ; un brouillon du formulaire d'inscription pour que vous ne perdiez pas votre saisie ; l'avancement de votre parcours de mise en route ; quelques préférences d'affichage, comme la fermeture d'un message d'aide ; et, si vous avez activé les notifications, la mémorisation de votre abonnement pour ne pas le réenregistrer à chaque visite. Aucun de ces éléments ne sert à des fins publicitaires ou statistiques. Vous pouvez les effacer à tout moment en vidant les données de site depuis les réglages de votre navigateur ; vous serez alors déconnecté.

12.3 Aucun appel à un service tiers, sur l'ensemble du service

Ni le site vitrine, ni l'application des commerçants, ni les pages d'inscription et de carte n'appellent de service tiers pour s'afficher. Les polices de caractères sont servies depuis nos propres serveurs sur l'ensemble du service. Concrètement : ouvrir la page d'inscription d'un commerce ou votre page de carte n'envoie aucune requête à Google, à un réseau de diffusion de contenu ni à un hébergeur d'images — votre adresse IP n'est communiquée à personne d'autre que nous.

La seule exception est celle que vous déclenchez vous-même : le bouton « Ajouter à Google Wallet » (section 7) et, si vous les activez, les notifications (section 6).

13. Notifications et consentement

Si vous êtes porteur d'une carte, le commerce peut vous adresser des notifications liées à son programme de fidélité (récompense atteinte, offre, information). Ces notifications reposent exclusivement sur votre consentement et n'interviennent qu'après deux actions volontaires de votre part : vous cliquez sur le bouton « Activer les notifications » depuis votre carte, puis vous acceptez la demande d'autorisation de votre navigateur. Aucune autorisation n'est demandée automatiquement à l'ouverture de la page, et aucune case n'est pré-cochée.

Nous enregistrons alors l'adresse technique d'abonnement fournie par votre navigateur et les clés de chiffrement du canal. Cette adresse identifie l'appareil, pas votre personne, et ne nous permet pas de vous localiser ni de lire quoi que ce soit sur votre téléphone. Le contenu du message — un titre, un texte et un lien — est rédigé par le commerçant. L'acheminement passe nécessairement par le service de notification de votre navigateur (section 6).

Vous pouvez retirer votre consentement à tout moment, et le moyen le plus simple est sur votre carte : le bouton « Désactiver » du bloc « Notifications activées » met fin aux envois et supprime immédiatement de nos serveurs l'enregistrement technique correspondant. Les réglages de notification de votre navigateur ou de votre téléphone restent une seconde voie. Ce retrait est sans conséquence sur votre carte, vos points ou vos récompenses. Le consentement aux communications du programme, recueilli à l'inscription, est lui aussi facultatif et distinct de l'adhésion au programme : le refuser ne vous empêche pas d'avoir une carte.

14. Mineurs

L'application destinée aux commerçants s'adresse exclusivement à des professionnels majeurs. Les programmes de fidélité, eux, peuvent être rejoints par des personnes mineures. En France, conformément à l'article 45 de la loi « Informatique et Libertés », un mineur peut consentir seul à un traitement fondé sur le consentement à partir de 15 ans. En dessous de cet âge, le consentement doit être donné conjointement par le mineur et par le titulaire de l'autorité parentale ; il revient au commerçant, responsable du traitement, de s'en assurer.

Nous n'effectuons aucune vérification d'âge automatique et la date de naissance demandée à l'inscription est facultative. Si vous constatez qu'un enfant de moins de 15 ans a été inscrit sans l'accord requis, signalez-le au commerce concerné ou écrivez-nous à contact@fydeal.com : les données seront supprimées sans délai.

15. Modifications de cette politique

La présente politique porte le numéro de version 2026-07. Cette version est enregistrée par notre logiciel à chaque recueil de consentement : nous savons donc précisément quelle version chaque personne a acceptée, et à quelle date.

Nous pouvons faire évoluer ce document, notamment pour tenir compte d'une nouvelle fonctionnalité, d'un changement de prestataire ou d'une évolution de la réglementation. Toute révision substantielle donne lieu à un nouveau numéro de version. Lorsque la modification affecte un traitement fondé sur votre consentement, nous recueillons un nouveau consentement ; dans les autres cas, nous vous informons par un moyen approprié avant l'entrée en vigueur. Les versions antérieures peuvent être obtenues sur simple demande.

Ce document se lit en complément de nos mentions légales et de nos conditions générales d'utilisation.

Dernière mise à jour : 27 juillet 2026.