Accueil/Confidentialité
RGPD

Politique de confidentialité

Comment Stampz collecte, utilise et protège vos données personnelles — Version 1.0.

Dernière mise à jour : 12 juin 2026.

1. Qui sommes-nous

Le service Stampz est exploité par une personne physique agissant sous le nom commercial STAMPZ, inscrite à la Banque-Carrefour des Entreprises sous le numéro BE 0800.614.442. L’identité complète et l’adresse du responsable du traitement figurent dans les mentions légales.

Contact données personnelles : rgpd@stampz.be

2. Notre double rôle au sens du RGPD

Stampz intervient à deux titres distincts :

a) Responsable du traitement — pour les données des commerçants (titulaires de compte) : données de compte, de connexion, de facturation et d’usage du service. La présente politique s’applique pleinement à ces traitements.

b) Sous-traitant — pour les données des clients finaux des commerçants (les porteurs de cartes de fidélité). Le commerçant est responsable du traitement ; Stampz traite ces données pour son compte et selon ses instructions, dans le cadre de l’Accord de sous-traitance (DPA). Les clients finaux sont invités à exercer leurs droits en priorité auprès du commerce concerné ; Stampz relaie toute demande reçue directement.

3. Données collectées

Commerçants (Stampz responsable du traitement)

  • Compte : adresse e-mail, mot de passe (haché), nom de l’établissement, slug, adresse de l’établissement, logo et visuels téléversés.
  • Équipe : prénoms des employés, code PIN (haché, jamais lisible).
  • Usage : journaux techniques, adresses IP, événements d’utilisation du dashboard (mesure d’audience via PostHog).
  • Facturation (à venir) : coordonnées de facturation et identifiants de paiement traités par le prestataire de paiement ; Stampz ne stocke aucun numéro de carte.

Clients finaux (Stampz sous-traitant, le commerce est responsable)

  • Prénom, nom, adresse e-mail, date de naissance (facultative, pour l’offre anniversaire), téléphone (facultatif).
  • Historique de fidélité : tampons, récompenses obtenues et utilisées, dates de visite, segment (nouveau, régulier, VIP, dormant, perdu).
  • Données techniques : jeton de pass, jeton push Apple/Google, adresse IP à l’inscription (anti-fraude).

4. Finalités et bases légales

TraitementFinalitéBase légale
Compte commerçantFourniture du serviceExécution du contrat (art. 6.1.b)
Authentification, sécurité, anti-fraude (rate limiting, IP)Protection du serviceIntérêt légitime (art. 6.1.f)
Génération et mise à jour des passes WalletFourniture du serviceExécution du contrat / instructions du responsable
Notifications push de fidélité aux clients finauxAnimation du programmeConsentement du client final, recueilli à l’inscription (art. 6.1.a)
Offre anniversaireAvantage fidélitéConsentement spécifique (date de naissance facultative)
Segmentation clients (profilage simple)Ciblage des messages par le commerceIntérêt légitime du commerce / consentement notifications
Mesure d’audience (PostHog)Amélioration du produitConsentement (art. 6.1.a) via la bannière cookies
E-mails transactionnels (Resend)Communication de serviceExécution du contrat
Obligations comptables et fiscalesConformité légaleObligation légale (art. 6.1.c)

La segmentation pratiquée est un profilage simple fondé sur la fréquence de visite. Elle ne produit aucune décision automatisée ayant des effets juridiques au sens de l’article 22 RGPD.

5. Sous-traitants et destinataires

PrestataireRôleLocalisation des données
Supabase, Inc.Base de données, authentification, stockageEEE — AWS eu-west-1 (Irlande)
Vercel Inc.Hébergement applicatifÉtats-Unis (CDN mondial) — DPF / CCT
ResendE-mails transactionnelsÉtats-Unis — CCT
Apple Inc.Distribution et mise à jour des passes Apple Wallet, push APNsÉtats-Unis — DPF
Google LLCDistribution des passes Google WalletÉtats-Unis — DPF
PostHogMesure d’audienceEEE — EU Cloud (Francfort)
UpstashLimitation de débit (anti-abus)États-Unis / régions multiples — CCT
Sentry (Functional Software, Inc.)Suivi des erreurs techniquesÉtats-Unis — DPF
BrandfetchRécupération automatique de logo à l’onboardingÉtats-Unis — CCT

Aucune donnée n’est vendue ni transmise à des tiers à des fins publicitaires.

6. Transferts hors EEE

Certains prestataires sont établis aux États-Unis. Les transferts sont encadrés par le EU-US Data Privacy Framework lorsque le prestataire y est certifié, ou à défaut par les Clauses Contractuelles Types de la Commission européenne (art. 46 RGPD), complétées le cas échéant de mesures supplémentaires. Les données applicatives principales (base de données) demeurent dans l’EEE (Irlande).

7. Durées de conservation

  • Compte commerçant : durée du contrat + 30 jours après résiliation, puis suppression ou anonymisation (hors obligations comptables : 7 ans).
  • Données clients finaux : durée de la relation avec le commerce ; suppression sur instruction du commerce, à la résiliation de son compte, ou sur demande légitime du client final.
  • Journaux techniques et IP : 12 mois maximum.
  • Données de mesure d’audience : 13 mois maximum.

8. Sécurité

Chiffrement TLS en transit, chiffrement au repos chez les prestataires, chiffrement applicatif AES-256-GCM des certificats sensibles, mots de passe et PIN hachés (algorithmes éprouvés), cloisonnement strict des données entre commerces (Row Level Security), limitation de débit, journalisation et supervision des erreurs.

9. Vos droits

Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité (art. 15 à 21 RGPD), ainsi que du droit de retirer votre consentement à tout moment.

  • Commerçants : écrire à rgpd@stampz.be.
  • Clients finaux : adresser la demande au commerce auprès duquel vous êtes inscrit (responsable du traitement) ou à rgpd@stampz.be — nous transmettrons et assisterons le commerce dans le traitement de votre demande.

Les clients finaux disposent également d’un formulaire public de suppression de données.

Réponse sous un mois. Vous pouvez introduire une réclamation auprès de l’Autorité de protection des données (APD), Rue de la Presse 35, 1000 Bruxelles — www.autoriteprotectiondonnees.be.

10. Mineurs

Le service de fidélité est réservé aux personnes âgées de 16 ans ou plus. Aucune donnée de mineur de moins de 16 ans n’est sciemment collectée ; toute donnée identifiée comme telle est supprimée.

11. Cookies

Voir la Politique de cookies.

12. Modifications

Toute modification substantielle de la présente politique est notifiée aux commerçants par e-mail et signalée sur le site, avec mise à jour de la date de version.

13. Contact

rgpd@stampz.be. Adresse postale : voir les mentions légales.

Une question sur ce document ? contact@stampz.be