Politique de confidentialité

Nous vendons un service qui manipule le fichier client de commerçants. Vous avez donc le droit de savoir exactement ce que nous faisons des données — des vôtres, et de celles de vos clients. Cette page le dit en français courant, sans renvoyer à des annexes.

Nos deux rôles, en un coup d’œil

Le RGPD distingue deux rôles. Celui qui décide pourquoi et comment des données sont utilisées est le responsable de traitement. Celui qui les traite pour le compte d’un autre, en suivant ses instructions, est le sous-traitant.

Nous occupons successivement les deux, et jamais pour les mêmes données.

A. Vos données de commerçant

Quand vous nous écrivez, demandez une démonstration ou devenez client, c’est nous qui décidons de l’usage de vos coordonnées. Nous sommes responsable de traitement.

B. Les données de vos clients

Les personnes inscrites à votre programme de fidélité sont vos clients, pas les nôtres. Vous en êtes le responsable de traitement, nous n’en sommes que le sous-traitant technique.

A. Vos données de commerçant — nous sommes responsable de traitement

Cette partie couvre les données que vous nous transmettez vous-même, en tant que prospect ou client.

Formulaire de contact et demande de démonstration

Le formulaire en bas de la page d’accueil sert à demander une démonstration. Il nous transmet votre nom, le nom de votre commerce, votre adresse e-mail, votre téléphone si vous le renseignez, votre message, et l’offre que vous aviez éventuellement sélectionnée dans la grille tarifaire.

Traitement des demandes de contact et de démonstration
ÉlémentDétail
FinalitéRépondre à votre demande, convenir d’une démonstration et vous adresser un accusé de réception.
Base légaleMesures précontractuelles prises à votre demande (art. 6.1.b du RGPD). Pour la relance commerciale d’une demande restée sans suite : notre intérêt légitime à donner suite à un contact entrant (art. 6.1.f).
DonnéesNom, nom du commerce, e-mail, téléphone (facultatif), contenu du message, offre sélectionnée.
DestinatairesNotre équipe commerciale, et notre prestataire d’envoi d’e-mails (voir plus bas).
Conservation3 ans à compter de votre dernier contact avec nous

Les champs obligatoires sont le nom, le commerce et l’e-mail : sans eux, nous ne pouvons pas vous recontacter. Le téléphone et le message restent facultatifs.

Simulateur de gains

Le simulateur de la page d’accueil ne nous transmet rien tant que vous ne nous écrivez pas. Les curseurs et le résultat sont calculés dans votre navigateur, et aucun de ces chiffres n’est envoyé à nos serveurs.

La seule exception est de votre fait : si vous utilisez le simulateur puis ouvrez le formulaire de contact, celui-ci vous propose un message pré-rempli mentionnant l’estimation obtenue. Ce texte ne nous parvient que si vous choisissez d’envoyer le formulaire, et vous pouvez le modifier ou l’effacer avant.

Vérification de la zone Magma

La recherche d’adresse transmet votre saisie à l’IGN. Lorsque vous lancez la vérification, les coordonnées de l’adresse sélectionnée sont transmises à notre serveur puis à Google Maps pour estimer le trajet depuis le centre de Clermont-Ferrand. Le calcul ne crée pas de demande commerciale et nous ne conservons pas son résultat.

La carte intégrée est fournie par Google Maps et son chargement transmet notamment votre adresse IP et la position affichée à Google. Un compteur technique limite les demandes par adresse IP pour prévenir les abus. Consultez les conditions Google Maps et la politique de confidentialité Google.

Journaux techniques du site

Comme tout site web, l’affichage d’une page laisse une trace technique chez notre hébergeur (adresse IP, date, page demandée, type de navigateur). Ces journaux servent à assurer la sécurité et le bon fonctionnement du service, sur le fondement de notre intérêt légitime (art. 6.1.f du RGPD).

Ils sont conservés 1 jour, durée de rétention appliquée par notre hébergeur, puis effacés. Nous n’en faisons aucune analyse d’audience et ne les recoupons avec rien.

Gestion de la relation client

Une fois le contrat conclu, nous traitons les données nécessaires à son exécution : coordonnées de votre commerce et de vos interlocuteurs, facturation, échanges avec le support. La base légale est l’exécution du contrat (art. 6.1.b) et, pour les documents comptables, le respect de nos obligations légales (art. 6.1.c).

La facturation passe par Qonto, établissement français. Ces données sont conservées 5 ans après la fin du contrat, en archivage, pour pouvoir répondre à une réclamation ou à un litige, et les pièces comptables 10 ans, durée imposée par l’article L. 123-22 du code de commerce.

B. Les données de vos clients — nous sommes sous-traitant (art. 28 du RGPD)

Les personnes qui ajoutent votre carte de fidélité à leur Wallet s’inscrivent auprès de votre commerce. C’est vous qui décidez de la finalité du programme, de la récompense et des messages envoyés : vous en êtes le responsable de traitement, et il vous revient de les informer et de recueillir, le cas échéant, leur consentement.

Nous n’intervenons que comme opérateur technique, sur vos instructions. Voici ce à quoi cela nous engage.

Nos engagements de sous-traitant au titre de l’article 28 du RGPD
EngagementCe que cela signifie concrètement
Agir sur instructionsNous ne traitons les données de vos clients que pour faire fonctionner votre programme de fidélité, selon vos instructions. Nous ne les utilisons pour aucune finalité qui nous serait propre.
Finalités limitéesFonctionnement des cartes, comptage des points ou tampons, envoi des messages que vous déclenchez, statistiques de votre propre programme.
ConfidentialitéLes personnes qui accèdent à ces données chez nous sont limitativement identifiées et tenues à une obligation de confidentialité.
SécuritéNous mettons en œuvre des mesures techniques et organisationnelles adaptées : chiffrement des échanges, contrôle des accès, sauvegardes. Le détail est décrit dans l’accord de sous-traitance.
Sous-traitance ultérieureNous ne faisons appel à un autre sous-traitant que pour des besoins techniques (hébergement, envoi de messages), en lui imposant les mêmes obligations, et nous vous informons de tout changement afin que vous puissiez vous y opposer.
Assistance à l’exercice des droitsSi l’un de vos clients exerce ses droits auprès de vous, nous vous fournissons les moyens d’y répondre (extraction, rectification, suppression). Si une demande nous parvient directement, nous ne la traitons pas nous-mêmes : nous vous la transmettons.
Notification de violationSous 48 heures après que nous en avons pris connaissance, pour vous laisser le temps de faire votre propre notification à la CNIL dans les 72 heures qui vous sont imparties.
Sort des données en fin de contratAucun délai à attendre : vous exportez vos données vous-même depuis votre tableau de bord, sans avoir à nous les demander. Un fichier CSV, qui s’ouvre dans un tableur et s’importe dans n’importe quel autre outil. Vos données sont supprimées de nos serveurs sous 30 jours après la fin du contrat. Sur simple demande, nous vous adressons une attestation écrite de suppression. Votre tableau de bord reste accessible 30 jours après la fin du contrat, le temps d’exporter tout ce que vous voulez.

Selon la configuration de votre programme, les données suivantes peuvent être traitées pour votre compte :

  • Identité : nom et prénom.
  • Numéro de mobile.
  • Jour et mois de naissance, sans l’année, lorsque votre commerce les demande pour une offre d’anniversaire.
  • Profil (étudiant, salarié, membre d’un club), lorsque votre commerce le demande pour cibler ses campagnes.
  • Historique de fidélité : tampons, date et heure de chaque passage, récompenses obtenues, et origine de l’inscription (lien, affiche ou saisie en boutique).
  • Montant de chaque passage, lorsque votre équipe le saisit en caisse.
  • Participation à la roue de la fortune et lots gagnés, lorsque votre programme la propose.
  • Ajout de la carte à Google Wallet, et notifications envoyées sur celle-ci (campagnes, relances, demandes d’avis).

Un point vous incombe : l’envoi de messages commerciaux — campagnes, relances, demandes d’avis — suppose le consentement préalable de votre client. C’est à vous, responsable de traitement, de le recueillir et d’en conserver la preuve — nous ne faisons qu’exécuter ce que votre programme prévoit.

Les notifications déclenchées à proximité de votre commerce ne nous transmettent pas la position de vos clients : c’est leur téléphone qui la compare à l’adresse de votre commerce, sans qu’elle quitte l’appareil.

Ces engagements sont formalisés dans un accord de sous-traitance (DPA), présenté sur la page Vos données vous appartiennent.

Destinataires et outils tiers

Nous ne vendons aucune donnée et ne la transmettons à personne à des fins publicitaires. Les seuls tiers qui interviennent sont des prestataires techniques, listés ici.

Prestataires et outils tiers
PrestataireRôleLocalisation
Vercel Inc.Hébergement du site et exécution du formulaire de contact.Irlande (Union européenne). Société établie aux États-Unis.
Resend (Plus Five Five, Inc.)Acheminement des e-mails envoyés aux commerçants : formulaire de contact, demande d’accès et activation du compte. Aucun e-mail n’est envoyé à vos clients.États-Unis. Transferts encadrés par les clauses contractuelles types de la Commission européenne (décision 2021/914) et par la certification EU-U.S. Data Privacy Framework.
Supabase (Supabase Pte. Ltd)Hébergement de la base de données et des fichiers de l’espace commerçant, authentification des comptes. C’est là que vivent les données de vos clients.Zurich, Suisse. La Suisse n’est pas membre de l’Union européenne, mais la Commission européenne la reconnaît comme offrant un niveau de protection adéquat. Société établie à Singapour ; transferts encadrés par les clauses contractuelles types de la Commission européenne (décision 2021/914).
Sentry (Functional Software, Inc.)Signalement des erreurs techniques du site et de l’espace commerçant. Un rapport peut contenir l’adresse de la page consultée et des informations techniques sur le navigateur.Francfort, Allemagne (Union européenne). Société établie aux États-Unis ; transferts encadrés par les clauses contractuelles types de la Commission européenne (décision 2021/914).
AppleÉmission et mise à jour des cartes dans Apple Wallet, et acheminement des notifications vers les iPhone. Apple se réserve par ailleurs le droit d’utiliser les informations de la carte pour proposer des suggestions dans Wallet : sur ce point, elle agit pour son propre compte et non pour le nôtre.Société établie aux États-Unis. Les notifications transitent par son réseau mondial. Transferts encadrés par les clauses contractuelles types d’Apple.
Google (Google Wallet)Émission et mise à jour des cartes dans Google Wallet sur les téléphones Android. Ses conditions lui permettent d’utiliser les informations transmises pour fournir et améliorer ses propres services : sur ce point, Google agit pour son compte et non pour le nôtre.Société établie aux États-Unis.
QontoFacturation de nos clients commerçants.France (Union européenne).

Notre prestataire d’envoi d’e-mails conserve les données le temps de notre abonnement, et les supprime dans les 90 jours suivant la clôture de notre compte chez lui.

Nous pouvons également être tenus de communiquer des données à une autorité administrative ou judiciaire lorsque la loi nous y oblige.

Hébergement et transferts hors Union européenne

Le site est hébergé par Vercel Inc.

Localisation des serveurs : Irlande, région européenne de Vercel. Les pages publiques du site sont également distribuées par le réseau mondial de Vercel, dont les points de présence traitent l’adresse IP du visiteur le temps de servir la page.

La base de données du service, où vivent les données de vos clients, est hébergée par Supabase à Zurich, en Suisse. Nos rapports d’erreurs techniques sont stockés à Francfort, et notre outil de facturation est français. L’ensemble de l’infrastructure que nous opérons se trouve donc en Europe. La Suisse n’est pas membre de l’Union européenne, mais la Commission européenne la reconnaît comme offrant un niveau de protection des données adéquat : vos données peuvent y être hébergées sans garantie supplémentaire.

Cela ne suffit pas à exclure tout transfert, et nous préférons le dire plutôt que de laisser croire l’inverse : Vercel, Resend, Sentry, Apple et Google sont des sociétés établies aux États-Unis, et Supabase à Singapour. Un accès depuis ces pays ne peut pas être écarté, et doit reposer sur une garantie appropriée au sens du chapitre V du RGPD — décision d’adéquation ou clauses contractuelles types de la Commission européenne.

Ces garanties sont en place :

  • Vercel et Supabase sont liés à nous par un accord de sous-traitance qui reprend les clauses contractuelles types de la Commission européenne (décision 2021/914).
  • Resend applique le même accord, et est en outre certifié au titre du cadre de protection des données UE–États-Unis.
  • Sentry applique les mêmes clauses contractuelles types à ses transferts hors d’Europe.

Apple demande un traitement à part. Ses transferts internationaux reposent sur ses propres clauses contractuelles types, dont une copie s’obtient sur demande auprès d’elle. Mais Apple n’agit pas uniquement pour notre compte : ses conditions développeur lui réservent le droit d’utiliser les informations portées par une carte pour afficher des suggestions dans Wallet. Sur ce point précis, elle décide seule de l’usage qu’elle en fait, et nous ne pouvons pas l’encadrer à votre place.

Google Wallet relève de la même logique. Ses conditions d’émission de cartes ne comportent aucun engagement de sous-traitance : elles autorisent Google à utiliser les informations transmises pour fournir et améliorer ses propres services.

Ce que cela veut dire pour vous : Apple et Google ne sont pas nos sous-traitants pour l’affichage des cartes. Ce sont des plateformes, qui appliquent leurs propres conditions à ce qui transite par Wallet. Nous ne pouvons pas les encadrer à votre place, et personne ne le peut. Nous préférons vous le dire plutôt que de laisser croire que la chaîne entière est sous notre contrôle.

Durées de conservation

Nous ne gardons les données que le temps nécessaire à la finalité pour laquelle elles ont été collectées, puis nous les supprimons ou les archivons selon nos obligations légales.

Durées de conservation par catégorie de données
Catégorie de donnéesDurée de conservation
Demandes de contact et de démonstration3 ans à compter de votre dernier contact avec nous
Données de la relation client (hors comptabilité)5 ans après la fin du contrat, en archivage, pour pouvoir répondre à une réclamation ou à un litige
Factures et pièces comptables10 ans, durée imposée par l’article L. 123-22 du code de commerce
Journaux techniques du site1 jour, durée de rétention appliquée par notre hébergeur
Données des clients finaux du programme de fidélitéFixée par le commerçant, responsable de traitement. Nous les conservons pendant la durée du contrat, puis appliquons le sort convenu dans l’accord de sous-traitance.

Vos droits

Sur les données dont nous sommes responsable de traitement — celles de la partie A — vous disposez des droits suivants :

  • Accès : obtenir une copie des données que nous détenons sur vous.
  • Rectification : faire corriger une information inexacte ou incomplète.
  • Effacement : demander la suppression de vos données, sauf lorsque la loi nous impose de les conserver.
  • Limitation : demander le gel temporaire de l’utilisation de vos données, le temps d’une vérification.
  • Opposition : vous opposer à un traitement fondé sur notre intérêt légitime, notamment à la prospection commerciale.
  • Portabilité : récupérer, dans un format lisible par machine, les données que vous nous avez fournies.
  • Retrait du consentement : lorsqu’un traitement repose sur votre consentement, le retirer à tout moment, sans que cela remette en cause ce qui a été fait avant.
  • Directives post-mortem : définir des directives sur le sort de vos données après votre décès, et désigner la personne chargée de leur exécution (art. 85 de la loi Informatique et Libertés).

Comment les exercer

Écrivez-nous à contact@volcanfidelite.fr. Votre demande est traitée par Chad Debbas, notre référent en matière de protection des données.

Indiquez le droit que vous souhaitez exercer et l’adresse e-mail avec laquelle vous nous avez contactés. Nous répondons dans un délai d’un mois à compter de la réception de votre demande ; ce délai peut être prolongé de deux mois si la demande est complexe, auquel cas nous vous en informons. Si nous avons un doute sérieux sur votre identité, nous pouvons vous demander un justificatif — et seulement dans ce cas.

Par courrier : LIATELIER, 4 rue de la République, 69001 Lyon

Si vous êtes client d’un commerce équipé par Volcan Fidélité

Adressez votre demande directement au commerce auprès duquel vous vous êtes inscrit : c’est lui le responsable de traitement. Nous ne pouvons pas modifier ou supprimer ses données à sa place. Si vous nous écrivez, nous transmettrons votre demande au commerçant concerné et vous en informerons.

Réclamation auprès de la CNIL

Si notre réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés : cnil.fr/fr/plaintes. La CNIL peut aussi être saisie par courrier : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

Cookies et traceurs

Ce site vitrine ne dépose aucun cookie et n’utilise ni mesure d’audience, ni traceur publicitaire, ni stockage local dans votre navigateur. C’est pourquoi vous n’y voyez aucune bannière de consentement : il n’y a rien à consentir.

Cookies déposés par ce site
Aucun
Mesure d’audience
Aucune
Réseaux sociaux et publicité
Aucun traceur

Les polices de caractères sont servies depuis notre propre domaine. Afficher une page de ce site ne déclenche donc aucune requête vers un tiers, pas même pour la typographie. Seule exception : si une page plante, un rapport d’erreur technique part vers notre prestataire Sentry, pour que nous puissions la réparer. Il ne dépose rien dans votre navigateur.

Dans votre espace commerçant

L’espace commerçant conserve deux informations dans votre navigateur. Aucune n’est un cookie, aucune ne sert à vous suivre, et aucune ne demande donc votre consentement. Les voici, sans exception.

Informations conservées par l’espace commerçant
FinalitéEmplacementConsentementDurée
Vous maintenir connecté à votre espace commerçantStockage de session du navigateurNon requis (strictement nécessaire)Jusqu’à la fermeture de l’onglet
Retenir le thème clair ou sombre que vous avez choisiStockage local du navigateurNon requis (préférence d’affichage)Jusqu’à ce que vous en changiez

Aucun traceur publicitaire, aucune mesure d’audience et aucun outil de chat n’y sont installés.

Sécurité

Voici les mesures en place aujourd’hui :

  • Les échanges avec le site et avec votre espace commerçant sont chiffrés (HTTPS).
  • Vos données et celles de vos clients sont chiffrées au repos, dans la base de données.
  • La base de données fait l’objet de sauvegardes automatiques gérées par notre hébergeur.
  • Les accès d’administration sont nominatifs et protégés par une double authentification.
  • Le nombre de personnes pouvant accéder aux données est limité à celles qui en ont besoin, et elles sont tenues à une obligation de confidentialité.
  • Nous appliquons une procédure écrite en cas de violation de données, qui fixe qui fait quoi, dans quel ordre et sous quel délai.

Cette liste ne mentionne que ce qui est réellement en place. Nous la compléterons à mesure que le service évolue, plutôt que d’annoncer des garanties que nous ne tiendrions pas.

Modifications de cette politique

Cette politique peut évoluer, notamment si nous ajoutons un outil ou une fonctionnalité. La date de dernière mise à jour figure en bas de page. En cas de modification substantielle concernant nos clients, nous les en informons par e-mail.

Nous contacter

Pour toute question sur cette politique ou sur le traitement de vos données : contact@volcanfidelite.fr.

Responsable de traitement : LIATELIER, dont les coordonnées complètes figurent dans les mentions légales.

Dernière mise à jour : 8 août 2026.