Éditeur : Shams Factory · SIRET 88889743600026 · 43 Rue Talma, 94400 Vitry-sur-Seine
Politique de confidentialité
Dernière mise à jour : 8 septembre 2026 · Contact : legal@cartia.fr
1. Qui sommes-nous ?
La présente politique décrit comment l’éditeur du Service identifié en tête de page (« Cartia », « nous ») traite les données personnelles dans le cadre du service SaaS de fidélisation digitale accessible sur cartia.fr et via les applications associées (notamment Cartia Comptoir).
Rationalab est, comme Cartia, un nom et une activité de Shams Factory. Ce n’est pas une société distincte : même personne juridique, même SIRET. Le responsable de traitement pour les comptes commerçants, et le sous-traitant pour les membres des programmes de fidélité, est Shams Factory.
Contact protection des données / juridique : legal@cartia.fr.
2. Périmètre et rôles
Cartia traite des données dans deux contextes principaux :
- Comptes commerçants (Clients SaaS) - Cartia est responsable de traitement pour la création du compte, l’authentification, la facturation de l’abonnement, le support et la sécurité de la plateforme.
- Membres finaux des programmes de fidélité - le commerçant détermine les finalités de son programme (adhésion, soldes, récompenses, communications). Dans ce cadre, le commerçant est en principe responsable de traitement ; Cartia agit comme sous-traitant technique pour héberger et faire fonctionner le Service.
Les consentements « adhésion au programme » et « marketing » sont gérés de façon séparée dans le produit.
3. Données collectées
3.1 Commerçants et équipes
- identité et coordonnées (nom, e-mail, éventuellement téléphone) ;
- informations d’organisation et de boutique (nom, adresse affichée, paramètres) ;
- données de compte et journaux techniques (connexion, actions de sécurité) ;
- données de facturation et d’abonnement (Plan Gratuit, Pro ou Business, statut, historique d’événements de paiement) - le paiement carte est traité par Stripe ;
- échanges avec le support.
3.2 Membres finaux (clients du commerçant)
- données d’adhésion (prénom, nom, date de naissance, genre, e-mail et/ou téléphone) ;
- soldes / progression (tampons, points), historique d’opérations EARN / REDEEM ;
- consentements (programme, marketing) et horodatages associés ;
- identifiants techniques liés à la carte digitale / QR (jetons d’adhésion, références de carte) ;
- le cas échéant, données nécessaires à l’affichage de la carte sur téléphone.
Wallet Apple / Google. Les clients peuvent ajouter leur carte dans Apple Cartes et Google Wallet. Des identifiants techniques de pass (numéro de série, jetons d’authentification, solde) sont alors traités via les services Apple et/ou Google nécessaires à l’affichage et à la mise à jour de la carte sur l’appareil du Membre final.
Notifications Wallet - distinction importante (RGPD). Les mises à jour de solde ou d’état de la carte (ex. points gagnés après un scan) sont des notifications transactionnelles liées à l’exécution du programme : elles ne requièrent pas d’opt-in marketing distinct, sous réserve d’une information claire à l’adhésion. Les messages promotionnels (offres, campagnes) sont du marketing et reposent sur un consentement optionnel et distinct, traçable, avec possibilité de retrait sans supprimer la carte. L’utilisateur peut aussi désactiver les notifications au niveau du pass ou de l’application Wallet.
3.3 Données techniques et mesure d’audience
- cookies et stockages strictement nécessaires au fonctionnement (session, sécurité, préférences essentielles) ;
- analytics first-party (mesures d’audience et d’usage réalisées pour le compte de Cartia, sans dépôt de cookies publicitaires tiers de type réseau publicitaire) - destinées à améliorer le Service et la fiabilité.
4. Finalités et bases légales
- Fourniture du Service (compte, programme, QR, scan, tableau de bord) - exécution du contrat (commerçant) / intérêt légitime ou contrat selon le cas (Membres finaux via le commerçant).
- Facturation et gestion des Plans (Gratuit, Pro, Business) via Stripe - exécution du contrat et obligations comptables.
- Sécurité, prévention de la fraude, rate-limiting - intérêt légitime / obligation légale.
- Support et amélioration produit - intérêt légitime ; analytics first-party dans ce cadre.
- Communications marketing Cartia (vers les commerçants) - consentement ou intérêt légitime selon le canal et le statut (prospect / client), avec droit d’opposition.
- Marketing du commerçant vers ses Membres finaux - sous la responsabilité du commerçant, sur la base du consentement distinct lorsqu’il est requis.
- Réponse aux demandes de droits et conformité - obligation légale.
5. Destinataires et sous-traitants
Les données peuvent être communiquées, dans la limite du nécessaire, à :
- l’équipe Cartia habilitée (support, exploitation, facturation) ;
- Stripe pour le paiement des Plans payants (Pro, Business) ;
- Hetzner Online GmbH - hébergeur du Service (serveurs et base de données situés en Allemagne, Union européenne) ;
- le cas échéant, autorités compétentes sur réquisition légale, ou conseils (avocat, expert-comptable) sous confidentialité.
Cartia ne vend pas les données personnelles. Les transferts vers Apple et/ou Google liés à l’ajout et à la mise à jour des passes Wallet sont limités aux données techniques nécessaires au fonctionnement de la carte sur l’appareil du Membre final.
Pour le traitement des Membres finaux pour le compte du commerçant, voir aussi l’accord de sous-traitance (DPA).
6. Transferts hors UE
L’hébergement applicatif et la base de données sont situés en Allemagne (Hetzner Cloud), donc dans l’Union européenne. Certains prestataires (notamment Stripe, Apple, Google) peuvent opérer des traitements avec des transferts encadrés (clauses contractuelles types / mécanismes reconnus). Pour toute question : legal@cartia.fr.
7. Durées de conservation
- Compte commerçant actif : pendant la relation contractuelle, puis archivage limité au nécessaire (facturation, preuves) selon les délais légaux (notamment obligations comptables, jusqu’à 10 ans pour certaines pièces).
- Compte inactif / clôturé : suppression ou anonymisation des données non nécessaires dans un délai raisonnable après clôture, hors obligations de conservation.
- Membres finaux : pendant la durée du programme et de la relation commerçant–membre, puis selon les instructions du commerçant et le référentiel CNIL applicable aux activités commerciales (gestion courante puis archivage intermédiaire).
- Anonymisation : lorsqu’une fiche Membre final est anonymisée via le produit, les identifiants personnels sont retirés / remplacés ; l’historique opérationnel peut être conservé sous forme non identifiante pour intégrité du ledger.
- Journaux techniques / sécurité : durée limitée, proportionnée aux besoins de diagnostic et de sécurité.
- Cookies / mesure d’audience : durées courtes compatibles avec la finalité (session ou période glissante limitée pour les statistiques first-party).
8. Cookies et traceurs
Cartia utilise des cookies et stockages essentiels au fonctionnement du Service (authentification, sécurité, charge équilibrée, préférences strictement nécessaires). Ces traceurs ne requièrent pas de consentement au sens de la réglementation cookies lorsqu’ils sont indispensables au service demandé.
La mesure d’audience repose aussi sur une analytics first-party (événements techniques côté Cartia, sans réseau publicitaire pour cette mesure). Les pages du site public sont comptées côté serveur, sans traceur publicitaire : l’adresse IP sert uniquement, à l’instant de la visite, à déduire une localisation approximative (ville) et un identifiant technique renouvelé chaque jour ; elle n’est ni conservée ni transmise à un tiers.
Un cookie first-party de mesure d’audience (30 jours) retient la provenance de votre venue — moteur de recherche, réseau social, assistant IA, lien partagé — afin de savoir quels contenus font connaître Cartia et de ne pas compter plusieurs fois une même personne qui ouvre plusieurs liens. Il ne contient aucun identifiant de personne, ne permet aucun suivi d’un site à l’autre, et n’est ni partagé ni revendu.
Pour savoir quelles pages sont utiles, Cartia mesure aussi, page par page, le temps d’affichage, la profondeur de lecture et le nombre de clics sur les boutons et liens, avec le libellé de ces boutons. Ces mesures sont agrégées, ne sont associées à aucune personne identifiée, et n’enregistrent jamais ce que vous saisissez dans un formulaire.
Avec votre consentement explicite (bannière « Cookies et mesure d’audience »), Cartia peut activer le pixel Meta (Meta Platforms Ireland) afin de mesurer l’efficacité de nos campagnes publicitaires sur les réseaux Meta. Ce traceur n’est pas déposé si vous refusez. Vous pouvez modifier votre choix à tout moment via le lien « Cookies » en pied de page.
9. Sécurité
Cartia met en œuvre des mesures techniques et organisationnelles appropriées : authentification, contrôle d’accès multi-tenant (isolation des organisations), chiffrement en transit via HTTPS/TLS, journalisation, rate-limiting sur certains parcours. Les données sont stockées sur infrastructure Hetzner Cloud en Allemagne (UE). Aucun système n’étant exempt de risque, nous vous invitons à utiliser des mots de passe robustes et à signaler tout incident suspect à legal@cartia.fr.
10. Vos droits (RGPD)
Selon votre situation, vous disposez notamment des droits suivants :
- accès, rectification, effacement ;
- limitation et opposition ;
- portabilité, lorsque applicable ;
- retrait du consentement, lorsque le traitement est fondé sur celui-ci ;
- réclamation auprès de la CNIL (cnil.fr).
Pour les Membres finaux : adressez-vous en priorité au commerçant auprès duquel vous avez adhéré. Le commerçant peut, depuis le tableau de bord Cartia, exporter ou anonymiser une fiche client (parcours déjà disponible dans le produit pour les rôles habilités).
Pour les commerçants / utilisateurs du SaaS : contactez legal@cartia.fr en précisant votre demande et les éléments permettant de vous identifier. Nous répondons dans les délais légaux.
11. Mineurs
Le Service SaaS s’adresse à des professionnels. Les programmes de fidélité des commerçants peuvent concerner un public large ; le commerçant est responsable de définir une politique adaptée (âge minimum, information parentale) selon son activité.
12. Modifications
Cette politique peut être mise à jour pour refléter l’évolution du Service ou de la loi. La date de « dernière mise à jour » en tête de page fait foi. En cas de changement matériel, une information raisonnable sera fournie aux utilisateurs concernés.
13. Contact
Pour toute question relative à cette politique ou à l’exercice de vos droits : legal@cartia.fr. Éditeur : Shams Factory, SIRET 88889743600026, 43 Rue Talma, 94400 Vitry-sur-Seine.
Mentions légales · Conditions d’utilisation · Accord de sous-traitance (DPA) · Retour à l’accueil