← Retour à l'accueilPolitique de confidentialité
Dernière mise à jour : 26 mai 2026
1. Responsable du traitement
Le responsable du traitement des données personnelles collectées via la plateforme WePush.me est :
WePush.me
Email : contact@wepush.me
Référent RGPD : Samuel Lachand
WePush.me s'engage à protéger la vie privée de ses utilisateurs conformément au Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (RGPD) et à la loi Informatique et Libertés du 6 janvier 1978 modifiée.
2. Données collectées
Données des commerçants (titulaires d'un compte WePush)
- Adresse email professionnelle
- Mot de passe (haché avec Argon2 / bcrypt — jamais stocké en clair)
- Nom du commerce, type d'activité, adresse postale, téléphone
- Identifiants de facturation Stripe (numéro client, identifiant d'abonnement)
- Paramètres du programme de fidélité (couleurs, paliers, récompenses, type tampons ou points)
- Google Place ID si la fonctionnalité d'avis Google est activée
Données des clients finaux (membres d'un programme de fidélité)
- Prénom et nom
- Numéro de téléphone (obligatoire — identifiant principal de la carte)
- Adresse email (optionnelle)
- Code postal et date de naissance (optionnels)
- Identifiant de la carte de fidélité (format
FID-XXXXXXX) et liens vers les cartes Apple Wallet / Google Wallet - Préférence de langue
- Historique de transactions, points cumulés, nombre de visites, nombre de tampons, date du dernier passage
- Montant total dépensé et palier de fidélité atteint (Bronze, Argent, Or, Platine)
- Code de parrainage et identifiant du parrain le cas échéant
- Trace de consentement RGPD : valeur, date, adresse IP au moment du consentement
- Statut d'opposition aux notifications marketing (Art. 21 RGPD)
Données du personnel du commerçant
- Identifiant interne (staff code), prénom, nom
- Rôle (manager / caissier) et permissions attribuées
- Mot de passe haché bcrypt
- Assignation à un ou plusieurs commerces
Données des affiliés (programme d'apport d'affaires)
- Nom, email, téléphone
- Coordonnées bancaires : IBAN, BIC, SIRET — strictement réservés au versement des commissions
- Statistiques d'activité : nombre de parrainages, conversions, gains
Données des partenaires commerciaux et de leurs prospects B2B
- Partenaire : profil professionnel, zone de prospection, indicateurs d'activité
- Prospects B2B : raison sociale, contact professionnel, coordonnées de l'entreprise, données publiques (avis Google, site web). Ces données sont collectées sur la base de l'intérêt légitime pour la prospection commerciale. Demande d'effacement self-service : wepush.me/leads/effacement.
Données collectées automatiquement
- Données de connexion : adresse IP, type de navigateur, système d'exploitation
- Données d'utilisation du service : pages consultées, actions effectuées, horodatage
- Identifiants techniques des appareils enregistrés pour les notifications wallet (push token Apple / Google)
- Cookies techniques nécessaires au fonctionnement du service (cf. section 7)
Données particulières non collectées
WePush.me ne collecte aucune donnée sensible au sens de l'Article 9 du RGPD (origine ethnique, opinions politiques, religion, données de santé, biométrie, vie sexuelle).
3. Finalités du traitement
Les données personnelles sont collectées et traitées pour les finalités suivantes :
- Création et gestion des comptes utilisateurs (commerçants, staff, affiliés, partenaires)
- Fourniture du service de fidélisation : génération des cartes, calcul des points et paliers, attribution des récompenses
- Distribution des cartes via Apple Wallet et Google Wallet
- Envoi de notifications push wallet aux clients ayant consenti
- Segmentation et automatisations marketing pour le compte des commerçants (cf. section 4 sur le profilage)
- Facturation, gestion des abonnements et des commissions d'affiliation
- Prospection commerciale B2B par les partenaires
- Sécurité du service, prévention des fraudes, gestion des incidents
- Respect des obligations légales (comptabilité, lutte contre la fraude)
- Mesure d'efficacité des campagnes publicitaires de WePush.me, après consentement explicite via le bandeau cookies
4. Base légale du traitement et profilage
Chaque traitement repose sur une base légale claire :
- Exécution du contrat (Art. 6.1.b) : création du compte commerçant, abonnement, calcul des points, tenue du programme de fidélité.
- Consentement (Art. 6.1.a) : adhésion d'un client à un programme de fidélité, envoi des notifications push wallet, tracking publicitaire via le pixel Meta.
- Intérêt légitime (Art. 6.1.f) : segmentation client et automatisations marketing pour le compte des commerçants, prospection B2B, sécurité du service.
- Obligation légale (Art. 6.1.c) : conservation des factures et transactions pendant 10 ans (Code de commerce), journaux de sécurité.
Profilage et automatisations
Dans le cadre du service, les commerçants peuvent définir des segments (regroupements de clients selon des critères : points, paliers, fréquence de visite, etc.) et des automatisations (envois automatiques de notifications en fonction d'événements : inactivité, anniversaire, palier atteint). Ces traitements constituent un profilage au sens de l'Article 22 RGPD, mais ne produisent aucune décision juridique automatisée à l'encontre des personnes concernées. Vous pouvez à tout moment vous y opposer en exerçant votre droit d'opposition (section 6).
5. Durée de conservation
- Compte commerçant actif : pendant toute la durée de l'utilisation du service.
- Compte commerçant supprimé : 30 jours après la suppression, puis effacement définitif (sauf données soumises à obligation comptable, ci-dessous).
- Factures et transactions : 10 ans (obligation légale — Code de commerce, art. L123-22).
- Carte de fidélité client active : tant que le client n'a pas demandé la suppression.
- Carte client supprimée : effacement immédiat des données identifiantes (prénom, nom, email, téléphone, code postal, date de naissance) ; les transactions associées restent conservées sous forme anonymisée pour 10 ans (obligation comptable du commerçant).
- Journaux techniques d'accès : 12 mois maximum.
- Données des leads partenaires : tant que le partenaire conserve son compte ou jusqu'à demande d'effacement du prospect.
6. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès (Art. 15) : obtenir la confirmation que vos données sont traitées et accéder à celles-ci.
- Droit de rectification (Art. 16) : demander la correction de données inexactes ou incomplètes.
- Droit à l'effacement (Art. 17) : demander la suppression de vos données dans les conditions prévues par la loi.
- Droit à la portabilité (Art. 20) : recevoir vos données dans un format structuré, couramment utilisé et lisible par machine.
- Droit d'opposition (Art. 21) : vous opposer au traitement de vos données pour des motifs légitimes, notamment au marketing direct.
- Droit à la limitation (Art. 18) : demander la limitation du traitement dans certaines circonstances.
- Droit de retirer votre consentement (Art. 7.3) : aussi facilement que vous l'avez donné, à tout moment.
Pour les clients finaux des programmes de fidélité : un bouton « Gérer mes données » est disponible directement sur votre carte de fidélité en ligne. Il vous permet de modifier votre email, votre langue, de vous opposer aux notifications marketing, ou de supprimer votre carte en autonomie.
Pour les autres demandes, vous pouvez nous contacter à contact@wepush.me ou via notre formulaire de contact. Nous répondrons dans un délai maximum d'un mois (Art. 12 RGPD).
Vous disposez également du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) : www.cnil.fr.
7. Cookies et traceurs
WePush.me utilise trois catégories de cookies, distinguées dans le bandeau de consentement présenté lors de votre première visite :
Cookies strictement nécessaires (toujours actifs)
Indispensables au fonctionnement du service. Ne nécessitent pas de consentement selon la doctrine CNIL.
- Maintien de la session de connexion
- Préférence de langue
- Attribution des liens de parrainage (affiliation)
- Choix de cookies enregistré
- Cookies de Stripe lors d'un paiement
Cookies de mesure d'audience (avec consentement)
Nous aident à comprendre comment le site est utilisé pour l'améliorer. Aucun cookie de cette catégorie n'est posé tant que vous n'avez pas donné votre consentement explicite.
Cookies marketing (avec consentement)
Permettent à WePush.me de mesurer l'efficacité de ses campagnes publicitaires sur Meta (Facebook, Instagram) via le pixel Meta et l'API Conversions (CAPI). Aucune donnée n'est transmise à Meta tant que vous n'avez pas cliqué sur « Accepter » dans le bandeau cookies.
Vous pouvez à tout moment revenir sur votre choix via le lien « Gérer mes cookies » en bas de page.
8. Sous-traitants
Pour faire fonctionner le service, WePush.me s'appuie sur les sous-traitants suivants. Chacun a signé un contrat de sous-traitance (Data Processing Agreement) conforme à l'Article 28 du RGPD, et dispose d'un mécanisme légal de transfert lorsque les serveurs sont hors de l'Union européenne.
| Sous-traitant | Rôle | Localisation | Cadre légal |
|---|
| Supabase | Base de données et authentification | Union européenne | DPA |
| Vercel | Hébergement web et réseau de diffusion | États-Unis | DPF + DPA |
| Stripe | Traitement des paiements | États-Unis | DPF + DPA (PCI DSS Level 1) |
| Resend | Envoi des emails de service | États-Unis | SCC + DPA |
| Apple | Cartes Apple Wallet et notifications iOS | États-Unis | SCC (Apple Developer Program) |
| Google | Cartes Google Wallet et notifications Android | États-Unis | SCC (Google Cloud) |
| Meta | Mesure d'efficacité publicitaire (pixel + API Conversions), après consentement | États-Unis | DPF + DPA |
| Shopify | Intégration boutique en ligne (si activée par le commerçant) | États-Unis | SCC + DPA |
| Anthropic | Traduction de l'interface (usage hors-ligne, pas de données utilisateur) | États-Unis | SCC + DPA |
| Formspree | Formulaire de contact public | États-Unis | SCC |
| OpenStreetMap (Nominatim) | Service public de géocodage d'adresses | Union européenne | Service public |
9. Transferts hors Union européenne
Certains de nos sous-traitants sont établis aux États-Unis. Les transferts vers ces destinations sont encadrés par :
- EU-US Data Privacy Framework (DPF) — décision d'adéquation de la Commission européenne du 10 juillet 2023. Couvre les transferts vers Stripe, Vercel et Meta.
- Clauses contractuelles types (SCC) approuvées par la Commission européenne. Couvre Resend, Apple, Google, Shopify, Anthropic, Formspree.
WePush.me s'assure que tout transfert de données hors de l'Espace économique européen offre un niveau de protection adéquat conformément aux exigences du RGPD.
10. Sécurité des données
WePush.me met en œuvre les mesures techniques et organisationnelles appropriées pour protéger les données personnelles :
- Chiffrement des données en transit (HTTPS / TLS 1.2+)
- Chiffrement des mots de passe (Argon2 pour les comptes commerçants, bcrypt avec coût élevé pour les comptes staff)
- Chiffrement des données au repos (gestion de clés par notre hébergeur de base de données)
- Contrôle d'accès au niveau de chaque ligne de la base de données (Row Level Security)
- Cloisonnement strict entre les données de chaque commerçant — vérifié au niveau base de données et applicatif
- En-têtes HTTP de sécurité (HSTS, anti-clickjacking, anti-MIME-sniffing, politique de référent stricte)
- Sauvegardes régulières avec point-in-time recovery
- Limitation des tentatives d'accès répétées (anti-brute-force)
- Procédure documentée de notification CNIL en cas de violation, dans un délai de 72 heures (Art. 33)
11. Sous-traitance entre WePush et le commerçant
Lorsqu'un commerçant utilise WePush.me pour gérer son programme de fidélité, il devient responsable du traitement des données de ses clients finaux. WePush.me agit en qualité de sous-traitant au sens de l'Article 28 du RGPD.
Cette relation est régie par les conditions générales de vente (CGV) qui contiennent les engagements de WePush.me en matière de protection des données : traitement sur instruction documentée du commerçant, garantie de confidentialité du personnel WePush, mise en place de mesures de sécurité, assistance pour la réponse aux demandes d'exercice des droits, notification immédiate en cas de violation.
Le commerçant reste responsable de la licéité de la collecte initiale auprès de ses propres clients (consentement, information préalable) et de la conservation propre à son activité commerciale.
12. Contact — Référent RGPD
Pour toute question relative à la protection de vos données personnelles ou pour exercer vos droits, vous pouvez contacter notre référent RGPD :
Samuel Lachand
Email : contact@wepush.me