Poinçon
Connexion Essayer gratuitement

Politique de confidentialité

Dernière mise à jour : 29 août 2026

1. Qui fait quoi

Poinçon intervient à deux titres différents, et c'est la distinction la plus importante de ce document :

  • Pour les données des commerçants (le compte, l'abonnement), LeSilex est responsable de traitement.
  • Pour les données des clients finals (les porteurs de cartes), c'est le commerçant qui est responsable de traitement : il décide de collecter les noms et de créer les cartes. Poinçon n'agit que comme sous-traitant, sur ses instructions, dans les conditions fixées par l'accord de sous-traitance.

Concrètement : si vous êtes client d'un commerce et souhaitez faire supprimer votre carte, adressez-vous d'abord au commerce concerné. Nous relaierons toute demande reçue directement.

2. Données traitées

Comptes commerçants

DonnéesFinalitéBase légale
Adresse e-mail, mot de passe (haché)Créer et sécuriser l'accèsExécution du contrat
Nom du commerce, adresse, téléphone, site, InstagramAlimenter la carte et l'afficheExécution du contrat
Identifiants Stripe, statut d'abonnementFacturationExécution du contrat, obligation comptable
Tentatives de connexion, verrouillagePrévenir les attaques par force bruteIntérêt légitime (sécurité)

Clients finals (pour le compte du commerçant)

DonnéesFinalité
Prénom et nom saisis à l'inscriptionPersonnaliser la carte de fidélité
Date de naissance saisie à l'inscriptionDistinguer deux clients de même nom et retrouver la bonne carte ; déclencher le message d'anniversaire lorsque le commerçant l'a activé
Nombre de tampons, récompenses obtenues, date du dernier passageFaire fonctionner le programme de fidélité
Identifiant d'appareil et jeton de notification AppleMettre la carte à jour dans le Wallet

Aucune donnée bancaire de client final n'est collectée. Aucun profilage ni décision automatisée n'est mis en œuvre. Le service ne collecte ni adresse e-mail ni numéro de téléphone des clients finals.

3. Sécurité

Les données les plus sensibles sont chiffrées au repos dans la base : nom du client final, message personnel écrit sur sa carte, jeton d'authentification de la carte, jeton de notification de l'appareil, adresse e-mail du commerçant et adresse postale des points de vente. La date de naissance n'est pas chiffrée : elle doit rester interrogeable pour déclencher les messages d'anniversaire, et seule elle n'identifie personne. Les échanges sont chiffrés en HTTPS avec HSTS. Les mots de passe sont hachés. Les tentatives de connexion répétées sont limitées et le compte verrouillé.

4. Destinataires et sous-traitants

PrestataireRôleLocalisation
Hostinger International LtdHébergement de l'application et de la baseFrance — Paris
Brevo (Sendinblue SAS)Envoi des e-mails transactionnels aux commerçantsFrance
Stripe Payments Europe, Ltd.Paiement et facturationIrlande (groupe Stripe, États-Unis)
Apple Inc.Notifications Apple Wallet (APNs)États-Unis
Google LLCCartes Google Wallet, si activéÉtats-Unis

Deux services sont par ailleurs appelés directement depuis le navigateur du commerçant lorsqu'il saisit l'adresse d'un point de vente, ce qui expose son adresse IP à ces services : la Base Adresse Nationale (api-adresse.data.gouv.fr, service public français) pour l'autocomplétion, et OpenStreetMap (tile.openstreetmap.org, OpenStreetMap Foundation, Royaume-Uni) pour l'aperçu cartographique.

5. Transferts hors Union européenne

L'application et sa base de données sont hébergées dans la région France — Paris. Les données personnelles, y compris celles des clients finals, sont donc stockées dans l'Union européenne.

Des transferts hors Union européenne subsistent auprès de certains sous-traitants listés ci-dessus : Apple Inc. et Google LLC (États-Unis) pour la distribution des cartes en portefeuille, et le groupe Stripe (États-Unis) pour le paiement. L'aperçu cartographique appelle par ailleurs OpenStreetMap au Royaume-Uni, pays couvert par une décision d'adéquation de la Commission européenne.

Ces transferts s'appuient sur les clauses contractuelles types de la Commission européenne et, le cas échéant, sur la certification des prestataires au EU–US Data Privacy Framework. À COMPLÉTER — vérifier et documenter le mécanisme de transfert retenu pour chacun de ces trois prestataires.

6. Durées de conservation

  • Compte commerçant : pendant toute la durée de l'abonnement. La suppression depuis la page Mon compte est immédiate et définitive — rien n'est conservé.
  • Cartes des clients finals : tant que le commerçant reste client et que la carte n'est pas supprimée. Elles sont détruites avec le compte du commerçant.
  • Jetons de notification : supprimés dès qu'Apple signale que l'appareil n'est plus enregistré.
  • Factures et pièces comptables : dix ans (article L123-22 du code de commerce).

7. Statistiques agrégées

L'Éditeur produit des statistiques d'usage agrégées et anonymes (volumes de cartes, répartition par ville des commerces équipés, moyennes d'utilisation). Elles ne contiennent aucune donnée identifiante et ne permettent pas de remonter à une personne. Les commerçants l'autorisent expressément dans l'accord de sous-traitance.

Le service ne collecte ni adresse, ni ville, ni adresse IP des clients finals : aucune statistique géographique les concernant n'est donc possible.

8. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité prévus par les articles 15 à 22 du RGPD.

  • Commerçants : écrivez à [email protected].
  • Clients finals : adressez-vous au commerce qui a créé votre carte. Si vous nous écrivez directement, nous transmettrons votre demande au commerçant concerné et l'assisterons pour y répondre.

Vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr).

9. Cookies

Seul un cookie de session, strictement nécessaire à la connexion de l'espace commerçant, est déposé. Il n'y a ni cookie publicitaire, ni mesure d'audience tierce, ni traceur sur la page d'inscription présentée aux clients finals. Aucun bandeau de consentement n'est donc requis.

Mentions légales Conditions générales Confidentialité Sous-traitance (RGPD) ← Accueil