Éditeur : Shams Factory · SIRET 88889743600026 · 43 Rue Talma, 94400 Vitry-sur-Seine

Politique de confidentialité

Dernière mise à jour : 8 septembre 2026 · Contact : legal@cartia.fr

1. Qui sommes-nous ?

La présente politique décrit comment l’éditeur du Service identifié en tête de page (« Cartia », « nous ») traite les données personnelles dans le cadre du service SaaS de fidélisation digitale accessible sur cartia.fr et via les applications associées (notamment Cartia Comptoir).

Rationalab est, comme Cartia, un nom et une activité de Shams Factory. Ce n’est pas une société distincte : même personne juridique, même SIRET. Le responsable de traitement pour les comptes commerçants, et le sous-traitant pour les membres des programmes de fidélité, est Shams Factory.

Contact protection des données / juridique : legal@cartia.fr.

2. Périmètre et rôles

Cartia traite des données dans deux contextes principaux :

Les consentements « adhésion au programme » et « marketing » sont gérés de façon séparée dans le produit.

3. Données collectées

3.1 Commerçants et équipes

3.2 Membres finaux (clients du commerçant)

Wallet Apple / Google. Les clients peuvent ajouter leur carte dans Apple Cartes et Google Wallet. Des identifiants techniques de pass (numéro de série, jetons d’authentification, solde) sont alors traités via les services Apple et/ou Google nécessaires à l’affichage et à la mise à jour de la carte sur l’appareil du Membre final.

Notifications Wallet - distinction importante (RGPD). Les mises à jour de solde ou d’état de la carte (ex. points gagnés après un scan) sont des notifications transactionnelles liées à l’exécution du programme : elles ne requièrent pas d’opt-in marketing distinct, sous réserve d’une information claire à l’adhésion. Les messages promotionnels (offres, campagnes) sont du marketing et reposent sur un consentement optionnel et distinct, traçable, avec possibilité de retrait sans supprimer la carte. L’utilisateur peut aussi désactiver les notifications au niveau du pass ou de l’application Wallet.

3.3 Données techniques et mesure d’audience

4. Finalités et bases légales

5. Destinataires et sous-traitants

Les données peuvent être communiquées, dans la limite du nécessaire, à :

Cartia ne vend pas les données personnelles. Les transferts vers Apple et/ou Google liés à l’ajout et à la mise à jour des passes Wallet sont limités aux données techniques nécessaires au fonctionnement de la carte sur l’appareil du Membre final.

Pour le traitement des Membres finaux pour le compte du commerçant, voir aussi l’accord de sous-traitance (DPA).

6. Transferts hors UE

L’hébergement applicatif et la base de données sont situés en Allemagne (Hetzner Cloud), donc dans l’Union européenne. Certains prestataires (notamment Stripe, Apple, Google) peuvent opérer des traitements avec des transferts encadrés (clauses contractuelles types / mécanismes reconnus). Pour toute question : legal@cartia.fr.

7. Durées de conservation

8. Cookies et traceurs

Cartia utilise des cookies et stockages essentiels au fonctionnement du Service (authentification, sécurité, charge équilibrée, préférences strictement nécessaires). Ces traceurs ne requièrent pas de consentement au sens de la réglementation cookies lorsqu’ils sont indispensables au service demandé.

La mesure d’audience repose aussi sur une analytics first-party (événements techniques côté Cartia, sans réseau publicitaire pour cette mesure). Les pages du site public sont comptées côté serveur, sans traceur publicitaire : l’adresse IP sert uniquement, à l’instant de la visite, à déduire une localisation approximative (ville) et un identifiant technique renouvelé chaque jour ; elle n’est ni conservée ni transmise à un tiers.

Un cookie first-party de mesure d’audience (30 jours) retient la provenance de votre venue — moteur de recherche, réseau social, assistant IA, lien partagé — afin de savoir quels contenus font connaître Cartia et de ne pas compter plusieurs fois une même personne qui ouvre plusieurs liens. Il ne contient aucun identifiant de personne, ne permet aucun suivi d’un site à l’autre, et n’est ni partagé ni revendu.

Pour savoir quelles pages sont utiles, Cartia mesure aussi, page par page, le temps d’affichage, la profondeur de lecture et le nombre de clics sur les boutons et liens, avec le libellé de ces boutons. Ces mesures sont agrégées, ne sont associées à aucune personne identifiée, et n’enregistrent jamais ce que vous saisissez dans un formulaire.

Avec votre consentement explicite (bannière « Cookies et mesure d’audience »), Cartia peut activer le pixel Meta (Meta Platforms Ireland) afin de mesurer l’efficacité de nos campagnes publicitaires sur les réseaux Meta. Ce traceur n’est pas déposé si vous refusez. Vous pouvez modifier votre choix à tout moment via le lien « Cookies » en pied de page.

9. Sécurité

Cartia met en œuvre des mesures techniques et organisationnelles appropriées : authentification, contrôle d’accès multi-tenant (isolation des organisations), chiffrement en transit via HTTPS/TLS, journalisation, rate-limiting sur certains parcours. Les données sont stockées sur infrastructure Hetzner Cloud en Allemagne (UE). Aucun système n’étant exempt de risque, nous vous invitons à utiliser des mots de passe robustes et à signaler tout incident suspect à legal@cartia.fr.

10. Vos droits (RGPD)

Selon votre situation, vous disposez notamment des droits suivants :

Pour les Membres finaux : adressez-vous en priorité au commerçant auprès duquel vous avez adhéré. Le commerçant peut, depuis le tableau de bord Cartia, exporter ou anonymiser une fiche client (parcours déjà disponible dans le produit pour les rôles habilités).

Pour les commerçants / utilisateurs du SaaS : contactez legal@cartia.fr en précisant votre demande et les éléments permettant de vous identifier. Nous répondons dans les délais légaux.

11. Mineurs

Le Service SaaS s’adresse à des professionnels. Les programmes de fidélité des commerçants peuvent concerner un public large ; le commerçant est responsable de définir une politique adaptée (âge minimum, information parentale) selon son activité.

12. Modifications

Cette politique peut être mise à jour pour refléter l’évolution du Service ou de la loi. La date de « dernière mise à jour » en tête de page fait foi. En cas de changement matériel, une information raisonnable sera fournie aux utilisateurs concernés.

13. Contact

Pour toute question relative à cette politique ou à l’exercice de vos droits : legal@cartia.fr. Éditeur : Shams Factory, SIRET 88889743600026, 43 Rue Talma, 94400 Vitry-sur-Seine.

Mentions légales · Conditions d’utilisation · Accord de sous-traitance (DPA) · Retour à l’accueil

Politique de confidentialité · Cartia