Comment Stampz collecte, utilise et protège vos données personnelles — Version 1.0.
Dernière mise à jour : 12 juin 2026.
Le service Stampz est exploité par une personne physique agissant sous le nom commercial STAMPZ, inscrite à la Banque-Carrefour des Entreprises sous le numéro BE 0800.614.442. L’identité complète et l’adresse du responsable du traitement figurent dans les mentions légales.
Contact données personnelles : rgpd@stampz.be
Stampz intervient à deux titres distincts :
a) Responsable du traitement — pour les données des commerçants (titulaires de compte) : données de compte, de connexion, de facturation et d’usage du service. La présente politique s’applique pleinement à ces traitements.
b) Sous-traitant — pour les données des clients finaux des commerçants (les porteurs de cartes de fidélité). Le commerçant est responsable du traitement ; Stampz traite ces données pour son compte et selon ses instructions, dans le cadre de l’Accord de sous-traitance (DPA). Les clients finaux sont invités à exercer leurs droits en priorité auprès du commerce concerné ; Stampz relaie toute demande reçue directement.
| Traitement | Finalité | Base légale |
|---|---|---|
| Compte commerçant | Fourniture du service | Exécution du contrat (art. 6.1.b) |
| Authentification, sécurité, anti-fraude (rate limiting, IP) | Protection du service | Intérêt légitime (art. 6.1.f) |
| Génération et mise à jour des passes Wallet | Fourniture du service | Exécution du contrat / instructions du responsable |
| Notifications push de fidélité aux clients finaux | Animation du programme | Consentement du client final, recueilli à l’inscription (art. 6.1.a) |
| Offre anniversaire | Avantage fidélité | Consentement spécifique (date de naissance facultative) |
| Segmentation clients (profilage simple) | Ciblage des messages par le commerce | Intérêt légitime du commerce / consentement notifications |
| Mesure d’audience (PostHog) | Amélioration du produit | Consentement (art. 6.1.a) via la bannière cookies |
| E-mails transactionnels (Resend) | Communication de service | Exécution du contrat |
| Obligations comptables et fiscales | Conformité légale | Obligation légale (art. 6.1.c) |
La segmentation pratiquée est un profilage simple fondé sur la fréquence de visite. Elle ne produit aucune décision automatisée ayant des effets juridiques au sens de l’article 22 RGPD.
| Prestataire | Rôle | Localisation des données |
|---|---|---|
| Supabase, Inc. | Base de données, authentification, stockage | EEE — AWS eu-west-1 (Irlande) |
| Vercel Inc. | Hébergement applicatif | États-Unis (CDN mondial) — DPF / CCT |
| Resend | E-mails transactionnels | États-Unis — CCT |
| Apple Inc. | Distribution et mise à jour des passes Apple Wallet, push APNs | États-Unis — DPF |
| Google LLC | Distribution des passes Google Wallet | États-Unis — DPF |
| PostHog | Mesure d’audience | EEE — EU Cloud (Francfort) |
| Upstash | Limitation de débit (anti-abus) | États-Unis / régions multiples — CCT |
| Sentry (Functional Software, Inc.) | Suivi des erreurs techniques | États-Unis — DPF |
| Brandfetch | Récupération automatique de logo à l’onboarding | États-Unis — CCT |
Aucune donnée n’est vendue ni transmise à des tiers à des fins publicitaires.
Certains prestataires sont établis aux États-Unis. Les transferts sont encadrés par le EU-US Data Privacy Framework lorsque le prestataire y est certifié, ou à défaut par les Clauses Contractuelles Types de la Commission européenne (art. 46 RGPD), complétées le cas échéant de mesures supplémentaires. Les données applicatives principales (base de données) demeurent dans l’EEE (Irlande).
Chiffrement TLS en transit, chiffrement au repos chez les prestataires, chiffrement applicatif AES-256-GCM des certificats sensibles, mots de passe et PIN hachés (algorithmes éprouvés), cloisonnement strict des données entre commerces (Row Level Security), limitation de débit, journalisation et supervision des erreurs.
Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité (art. 15 à 21 RGPD), ainsi que du droit de retirer votre consentement à tout moment.
Les clients finaux disposent également d’un formulaire public de suppression de données.
Réponse sous un mois. Vous pouvez introduire une réclamation auprès de l’Autorité de protection des données (APD), Rue de la Presse 35, 1000 Bruxelles — www.autoriteprotectiondonnees.be.
Le service de fidélité est réservé aux personnes âgées de 16 ans ou plus. Aucune donnée de mineur de moins de 16 ans n’est sciemment collectée ; toute donnée identifiée comme telle est supprimée.
Voir la Politique de cookies.
Toute modification substantielle de la présente politique est notifiée aux commerçants par e-mail et signalée sur le site, avec mise à jour de la date de version.
rgpd@stampz.be. Adresse postale : voir les mentions légales.
Une question sur ce document ? contact@stampz.be