Politique de confidentialité

Dernière mise à jour : 8 mai 2026 · S’applique à https://reloop.cards et à tous ses sous-domaines.

1. Responsable du traitement

Le responsable du traitement des données sur ce site web et dans le produit reloop est :

candybytes GmbH
Sophiengutstraße 20
4020 Linz, Autriche

E-mail : support@reloop.cards
Demandes relatives à la confidentialité : support@reloop.cards

2. Aperçu des traitements

Nous ne traitons les données à caractère personnel qu’à des fins déterminées et selon le principe de minimisation, sur le fondement du RGPD. La présente politique vous informe, conformément aux art. 13 et 14 du RGPD, des données que nous traitons et dans quel contexte.

  • Visite du site web — journaux serveur, strictement nécessaires sur le plan technique.
  • Inscription en tant qu’établissement — e-mail, nom, données de l’établissement, informations de paiement.
  • Création d’une carte de fidélité (client) — identifiant de carte anonyme, adresse e-mail facultative.
  • Transactions de tampon — horodatage, identifiant du personnel, adresse IP (anti-fraude), identifiant de carte.
  • Cartes Wallet — identifiants de carte et jetons push d’Apple / Google Wallet pour tenir la carte à jour.

3. Visite du site web — journaux serveur

Lorsque vous accédez à nos pages, des journaux serveur sont générés (adresse IP, agent utilisateur, URL demandée, horodatage, référent). Ces données sont techniquement nécessaires à la fourniture du site web et sont automatiquement supprimées au bout de 30 jours.

Base légale : Art. 6, § 1, point f) du RGPD — intérêt légitime à l’exploitation sécurisée du site web.

Cookies : Nous n’utilisons aucun cookie de marketing, de suivi ou d’analyse. C’est pourquoi nous n’affichons pas non plus de bandeau cookies. Cookies techniquement nécessaires (art. 6, § 1, point b) du RGPD) : un cookie de session déposé lors de la connexion, ainsi que le cookie de carte « rl_cards », qui associe votre carte de fidélité numérique à votre navigateur afin que les stations de tampon NFC reconnaissent votre carte sans connexion (durée max. 400 jours, renouvelé à chaque consultation de la carte, aucune transmission à des tiers).

Stations de tampon NFC : Lorsqu’un client approche son téléphone d’un tag NFC d’un établissement participant, nous journalisons l’opération d’enregistrement (tag, carte, horodatage, adresse IP, identifiant du navigateur) à des fins de prévention des abus et des fraudes (art. 6, § 1, point f) du RGPD). Ces journaux sont automatiquement supprimés au bout de 12 mois ; en cas de suppression de la carte, le lien avec la personne est immédiatement retiré.

4. Inscription en tant qu’établissement (utilisateur du tableau de bord)

Pour utiliser le tableau de bord reloop, nous avons besoin de : nom, adresse e-mail, nom de l’établissement, éventuellement un numéro de TVA et des informations de paiement. L’authentification est assurée par Firebase Authentication (Google LLC, voir la section 10).

Finalité : Exécution du contrat (fourniture du SaaS), facturation, communication liée au support.

Base légale : Art. 6, § 1, point b) du RGPD (contrat) et art. 6, § 1, point c) du RGPD (obligations légales, p. ex. §§ 124 et suivants de la BAO relatifs à la conservation des documents fiscaux).

Durée de conservation : Pendant toute la durée de la relation contractuelle, majorée des durées légales de conservation (7 ans pour les factures en vertu de l’UGB / de la BAO autrichiens).

5. Utilisation en tant que client (utilisateur final d’une carte de fidélité)

Lorsque vous créez une carte de fidélité en tant que client, nous générons un identifiant de carte anonyme. Une adresse e-mail n’est que facultative et n’est requise que si vous souhaitez restaurer votre carte sur un nouvel appareil. Nous ne vendons ni ne louons ces données et ne les combinons pas avec des données provenant d’autres sources.

Finalité : Exploitation du programme de fidélité — reconnaissance de la carte lors du tamponnage, notification push lorsqu’une récompense est atteinte.

Base légale : Art. 6, § 1, point b) du RGPD (relation contractuelle entre vous et l’établissement auprès duquel vous détenez la carte — nous agissons en tant que sous-traitant).

Durée de conservation : Tant que la carte est active. Après 90 jours d’inactivité, les données à caractère personnel sont automatiquement supprimées (art. 17 du RGPD). Les agrégats statistiques anonymisés (sans lien avec une personne) sont conservés.

6. Transactions de tampon et anti-fraude

Pour chaque opération de tamponnage, nous enregistrons l’horodatage, l’identifiant du membre du personnel qui tamponne, l’adresse IP (pour la détection de la fraude), l’identifiant de la carte concernée et la valeur du compteur propre au programme. Sans ce journal d’audit, les tampons frauduleux (p. ex. des clients qui se tamponnent eux-mêmes) ne pourraient pas être détectés.

Base légale : Art. 6, § 1, point f) du RGPD — intérêt légitime de l’établissement à se protéger contre les abus.

Durée de conservation : 24 mois au maximum à compter de la transaction.

7. Cartes Wallet (Apple / Google Wallet)

Pour l’intégration dans Apple Wallet et Google Wallet, nous transmettons les données pertinentes de la carte (nom de la carte, couleur, nombre de tampons, récompense, QR code) aux API Wallet correspondantes. Les fournisseurs de wallet traitent ces données sous leur propre responsabilité, conformément à leurs politiques de confidentialité (voir la section 10). Pour les mises à jour push envoyées vers votre appareil, nous conservons l’identifiant du jeton push fourni par le wallet.

Base légale : Art. 6, § 1, point b) du RGPD (exécution du contrat — sans carte Wallet, pas de produit).

8. Destinataires et catégories de destinataires

Nous ne communiquons de données à caractère personnel qu’aux sous-traitants avec lesquels un contrat de sous-traitance au titre de l’art. 28 du RGPD est en place, ou lorsque nous y sommes légalement tenus.

  • Google Cloud Platform / Firebase (sous-traitance, hébergement dans l’UE)
  • Apple Inc. (API de carte Wallet, notifications push via APNs)
  • Google LLC (Google Wallet Loyalty API)
  • Stripe Payments Europe, Ltd. (traitement des paiements — une fois activé)
  • Conseillers fiscaux et autorités dans le cadre des obligations légales

9. Région d’hébergement et transfert de données

Toutes les données de production (comptes d’établissement, cartes, transactions de tampon) sont stockées exclusivement sur des serveurs Google Cloud à Francfort-sur-le-Main (région europe-west3). Aucun transfert vers des pays tiers n’a lieu dans le cadre de l’exploitation du produit.

Apple Wallet et Google Wallet sont toutefois des services américains : pour fournir les cartes, nous transmettons certaines données de carte à ces fournisseurs. Tous deux ont vu leur caractère adéquat confirmé au titre du cadre de protection des données UE–États-Unis (décision d’adéquation de la Commission européenne du 10 juillet 2023).

10. Services utilisés (sous-traitants)

Firebase Authentication, Firebase Data Connect, Firebase App Hosting, Firebase Cloud Storage

Fournisseur : Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande. Tous les services sont exploités dans la région europe-west3 (Francfort) ou europe-west4 (Pays-Bas). Un contrat de sous-traitance est en place.
Politique de confidentialité : https://policies.google.com/privacy

Apple PassKit / Apple Push Notification Service (APNs)

Fournisseur : Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irlande. Les données de carte et les jetons push sont transmis.
Politique de confidentialité : https://www.apple.com/legal/privacy/

Google Wallet Loyalty API

Fournisseur : Google Ireland Limited. La classe de carte, l’objet de carte, le nombre de tampons et les URL d’images sont transmis.
Politique de confidentialité : https://policies.google.com/privacy

Stripe (facultatif, une fois activé)

Fournisseur : Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irlande. Pour la facturation des offres Business et Premium.
Politique de confidentialité : https://stripe.com/at/privacy

11. Vos droits (droits des personnes concernées)

Au titre du RGPD, vous disposez à tout moment des droits suivants à notre égard :

  • Accès (art. 15 du RGPD) — quelles de vos données nous traitons
  • Rectification (art. 16 du RGPD) — corriger des données erronées
  • Effacement (art. 17 du RGPD) — « droit à l’oubli »
  • Limitation du traitement (art. 18 du RGPD)
  • Portabilité des données (art. 20 du RGPD) — export CSV de vos données
  • Opposition au traitement au titre de l’art. 21 du RGPD
  • Retrait du consentement donné au titre de l’art. 7, § 3, du RGPD

Self-service pour les clients finaux : reloop.cards/datenschutz/anfrage — saisissez votre e-mail et nous vous enverrons un lien magique ; grâce à celui-ci, vous pouvez télécharger vos données sous forme d’export JSON ou demander leur effacement complet. Traité en temps réel, sans ticket de support.

Pour tous les autres cas (rectification, limitation, opposition) : envoyez un message informel à support@reloop.cards — nous répondons aux demandes dans le délai légal de 30 jours (art. 12, § 3, du RGPD).

Vous avez en outre le droit d’introduire une réclamation auprès de l’autorité de protection des données. L’autorité autrichienne compétente est la Datenschutzbehörde (dsb.gv.at), Barichgasse 40–42, 1030 Vienne.

12. Contrat de sous-traitance (CST)

Lorsque vous utilisez reloop en tant qu’établissement, vous êtes le responsable du traitement des données de vos clients au sens du RGPD. Nous en sommes le sous-traitant. Le contrat de sous-traitance requis à cet effet est disponible sur demande et fait partie intégrante de votre accord d’utilisation avec nous :

Demander le CST (contrat de sous-traitance)
Lors de l’intégration (onboarding), vous recevez automatiquement par e-mail une copie contresignée par voie numérique.

13. Sécurité des données

Nous utilisons TLS 1.3 pour toutes les connexions, HMAC-SHA256 pour signer les jetons Wallet et le chiffrement au repos de la base de données via Google Cloud. L’accès aux données de production est limité au personnel qui en a besoin (principe du moindre privilège). Chaque modification interne est consignée dans un journal d’audit.

14. Modifications de la présente politique

Nous adaptons la présente politique lorsque les données traitées, les bases légales ou les services utilisés changent. Vous trouverez toujours la version en vigueur sur reloop.cards/datenschutz. Nous communiquons activement les modifications substantielles par e-mail à tous les établissements actifs.

Prêt pour une carte de fidélité que vos clients utiliseront vraiment ?

Testez la carte de fidélité wallet numérique vous-même ou commencez gratuitement avec votre premier programme.

© 2026 candybytes GmbH, Linz. reloop est une solution de fidélité wallet numérique pour Apple Wallet et Google Wallet.

Apple Wallet est une marque d’Apple Inc. Google Wallet est une marque de Google LLC. reloop n’est pas un partenaire officiel d’Apple ou de Google.