Accueil/Confidentialité
RGPD

Politique de confidentialité

Comment Stampz collecte, utilise et protège vos données personnelles. Version 2.0.

Dernière mise à jour : 14 septembre 2026.

1. Qui sommes-nous

Le service Stampz est exploité par une personne physique agissant sous le nom commercial STAMPZ, inscrite à la Banque-Carrefour des Entreprises sous le numéro BE 0800.614.442. L’identité complète et l’adresse du responsable du traitement figurent dans les mentions légales.

Contact données personnelles : support@stampz.be

2. Notre double rôle au sens du RGPD

Stampz intervient à deux titres distincts :

a) Responsable du traitement : pour les données des commerçants (titulaires de compte) : données de compte, de connexion, de facturation et d’usage du service. La présente politique s’applique pleinement à ces traitements.

b) Sous-traitant : pour les données des clients finaux des commerçants (les porteurs de cartes de fidélité). Le commerçant est responsable du traitement ; Stampz traite ces données pour son compte et selon ses instructions, dans le cadre de l’Accord de sous-traitance (DPA). Les clients finaux sont invités à exercer leurs droits en priorité auprès du commerce concerné ; Stampz relaie toute demande reçue directement.

3. Données collectées

Commerçants (Stampz responsable du traitement)

  • Compte : adresse e-mail, mot de passe (géré par notre prestataire d’authentification Clerk, jamais accessible en clair à Stampz), nom de l’établissement, slug, adresse de l’établissement, logo et visuels téléversés.
  • Usage : journaux techniques, adresses IP, événements d’utilisation du dashboard (mesure d’audience via PostHog).
  • Facturation : coordonnées de facturation, numéro de TVA, historique des paiements et identifiant client traités par notre prestataire de paiement Stripe ; Stampz ne stocke aucun numéro de carte.
  • Prospection B2B (avant toute inscription) : voir la section « Prospection commerciale (B2B) » ci-dessous.

Clients finaux et employés du commerce (Stampz sous-traitant, le commerce est responsable)

  • Prénom, nom, adresse e-mail, date de naissance (facultative, pour l’offre anniversaire), téléphone (facultatif).
  • Historique de fidélité : tampons, récompenses obtenues et utilisées, dates de visite, segment (nouveau, régulier, VIP, dormant, perdu).
  • Données techniques : jeton de pass, jeton push Apple/Google, adresse IP à l’inscription (anti-fraude).
  • Employés du commerce : prénom et code PIN (haché, jamais lisible), utilisés pour l’accès au scanner. Le commerce, employeur, est responsable de ces données ; Stampz les traite pour son compte dans le cadre du DPA.
  • Notifications de proximité : si le commerce les active, le pass contient les coordonnées de l’établissement et votre téléphone peut afficher un rappel sur l’écran verrouillé lorsque vous passez à proximité. Cette détection est effectuée localement par votre appareil (Apple/Google) : votre position n’est jamais transmise à Stampz ni au commerce. Désactivable dans les réglages du pass de votre Wallet.

4. Finalités et bases légales

TraitementFinalitéBase légale
Compte commerçantFourniture du serviceExécution du contrat (art. 6.1.b)
Authentification, sécurité, anti-fraude (rate limiting, IP)Protection du serviceIntérêt légitime (art. 6.1.f)
Génération et mise à jour des passes WalletFourniture du serviceExécution du contrat / instructions du responsable
Notifications push de fidélité aux clients finauxAnimation du programmeConsentement du client final, recueilli à l’inscription (art. 6.1.a)
Offre anniversaireAvantage fidélitéConsentement spécifique (date de naissance facultative)
Segmentation clients (profilage simple)Ciblage des messages par le commerceIntérêt légitime du commerce / consentement notifications
Mesure d’audience (PostHog)Amélioration du produitConsentement (art. 6.1.a) via la bannière cookies
E-mails transactionnels (Resend)Communication de serviceExécution du contrat
Facturation et gestion de l’abonnement (Stripe)Paiement du serviceExécution du contrat (art. 6.1.b)
Mesure des conversions publicitaires (Google Ads, Pixel Meta)Mesure de nos campagnesConsentement (art. 6.1.a) via la bannière cookies
Formulaire de contact et demande de démoRépondre à votre demandeMesures précontractuelles (art. 6.1.b) ; conservation 12 mois
Prospection commerciale B2BProposer le service à des commerçantsIntérêt légitime (art. 6.1.f) ; voir section dédiée
Obligations comptables et fiscalesConformité légaleObligation légale (art. 6.1.c)

La segmentation pratiquée est un profilage simple fondé sur la fréquence de visite. Elle ne produit aucune décision automatisée ayant des effets juridiques au sens de l’article 22 RGPD.

5. Prospection commerciale (B2B)

Stampz prospecte des commerçants (jamais des consommateurs) pour leur proposer le service. Selon le canal, les données traitées sont :

  • E-mails et appels de prospection : nom du commerce, nom du gérant, coordonnées professionnelles (e-mail, téléphone, adresse). Ces données proviennent de sources publiques (site web du commerce, annuaires professionnels, cartes en ligne, registres publics) ; information fournie au titre de l’article 14 RGPD.
  • Formulaires publicitaires Meta (Facebook/Instagram) : les coordonnées que vous saisissez volontairement dans le formulaire (nom, e-mail, téléphone).
  • Réservation d’une démo (Calendly) : nom, e-mail et créneau choisi.

Base légale : intérêt légitime (art. 6.1.f : prospection ciblée sur l’activité professionnelle du destinataire) ou mesures précontractuelles lorsque vous nous sollicitez (art. 6.1.b). Durée : au plus 12 mois après le dernier échange sans suite, puis suppression ; en cas d’opposition, l’adresse est conservée en liste d’exclusion uniquement.

Vous pouvez vous opposer à tout moment à cette prospection : lien de désinscription dans chaque e-mail, simple réponse, ou support@stampz.be.

6. Sous-traitants et destinataires

PrestataireRôleLocalisation des données
Supabase, Inc.Base de données, stockageEEE - AWS eu-west-1 (Irlande)
Clerk, Inc.Authentification des comptes commerçantsÉtats-Unis - DPF
Stripe, Inc.Paiement et facturation des abonnementsÉtats-Unis / UE - DPF
Vercel Inc.Hébergement applicatifÉtats-Unis (CDN mondial) - DPF / CCT
ResendE-mails transactionnelsÉtats-Unis - CCT
Apple Inc.Distribution et mise à jour des passes Apple Wallet, push APNsÉtats-Unis - DPF
Google LLCDistribution des passes Google Wallet ; mesure des conversions publicitaires (Google Ads, avec consentement)États-Unis - DPF
Meta Platforms Ireland LtdMesure des conversions publicitaires (Pixel Meta et API Conversions, avec consentement) ; formulaires de prospection Facebook/InstagramUE / États-Unis - DPF
Calendly LLCRéservation de démosÉtats-Unis - DPF
PostHogMesure d’audienceEEE - EU Cloud (Francfort)
UpstashLimitation de débit (anti-abus)États-Unis / régions multiples - CCT
Sentry (Functional Software, Inc.)Suivi des erreurs techniquesÉtats-Unis - DPF
BrandfetchRécupération automatique de logo à l’onboardingÉtats-Unis - CCT

Aucune donnée n’est vendue ni transmise à des tiers à des fins publicitaires.

7. Transferts hors EEE

Certains prestataires sont établis aux États-Unis. Les transferts sont encadrés par le EU-US Data Privacy Framework lorsque le prestataire y est certifié, ou à défaut par les Clauses Contractuelles Types de la Commission européenne (art. 46 RGPD), complétées le cas échéant de mesures supplémentaires. Les données applicatives principales (base de données) demeurent dans l’EEE (Irlande).

8. Durées de conservation

  • Compte commerçant : durée du contrat + 30 jours après résiliation, puis suppression ou anonymisation (hors documents comptables et factures, conservés 10 ans conformément aux obligations comptables et à l’article 60, § 4 du Code de la TVA).
  • Données clients finaux : durée de la relation avec le commerce ; suppression sur instruction du commerce, à la résiliation de son compte, ou sur demande légitime du client final.
  • Journaux techniques et IP : 12 mois maximum.
  • Données de mesure d’audience : 13 mois maximum.
  • Formulaire de contact : 12 mois après le dernier échange.
  • Prospection B2B : 12 mois après le dernier échange sans suite (liste d’exclusion en cas d’opposition).

9. Sécurité

Chiffrement TLS en transit, chiffrement au repos chez les prestataires, chiffrement applicatif AES-256-GCM des certificats sensibles, mots de passe et PIN hachés (algorithmes éprouvés), cloisonnement strict des données entre commerces (Row Level Security), limitation de débit, journalisation et supervision des erreurs.

10. Vos droits

Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité (art. 15 à 21 RGPD), ainsi que du droit de retirer votre consentement à tout moment.

  • Commerçants : écrire à support@stampz.be.
  • Clients finaux : adresser la demande au commerce auprès duquel vous êtes inscrit (responsable du traitement) ou à support@stampz.be. En vertu d’une instruction permanente prévue par le DPA, Stampz peut exécuter directement les demandes d’effacement reçues des clients finaux et en informe le commerce concerné.

Les clients finaux disposent également d’un formulaire public de suppression de données.

Réponse sous un mois. Vous pouvez introduire une réclamation auprès de l’Autorité de protection des données (APD), Rue de la Presse 35, 1000 Bruxelles - www.autoriteprotectiondonnees.be.

11. Mineurs

Le service de fidélité est réservé aux personnes âgées de 16 ans ou plus. Aucune donnée de mineur de moins de 16 ans n’est sciemment collectée ; toute donnée identifiée comme telle est supprimée.

12. Cookies

Voir la Politique de cookies.

13. Modifications

Toute modification substantielle de la présente politique est notifiée aux commerçants par e-mail et signalée sur le site, avec mise à jour de la date de version.

14. Contact

support@stampz.be. Adresse postale : voir les mentions légales.

Une question sur ce document ? contact@stampz.be