Sécurité & conformité

Tes donnees.
Verrouillees.

Dernière mise à jour : 8 mai 2026

🇫🇷 Hébergé en UE🔒 TLS 1.3📋 RGPD conforme💳 Stripe sécurisé🛡️ RLS PostgreSQL

1. Hébergement 100 % Union Européenne

Toutes les données sont hébergées en Europe et ne quittent jamais ce périmètre :

  • Base de données + authentification : Supabase (région eu-west-3, AWS Paris).
  • Site & dashboard : Vercel (région fra1, Frankfurt — édge function PoP en France).
  • Paiements : Stripe (entité Stripe Payments Europe Ltd, Irlande).
  • Push iOS / Android : Apple Push Notification Service & Firebase Cloud Messaging — pas de stockage de payload côté tiers.

2. Chiffrement & isolation

Toutes les communications client ↔ serveur sont chiffrées en TLS 1.3 (HSTS preload activé, HTTPS forcé). Les données au repos sont chiffrées AES-256 par Supabase.

L'isolation entre restaurants est garantie par les Row-Level Security policiesPostgreSQL : un restaurateur ne peut pas requêter les clients ou les statistiques d'un autre restaurateur, même via l'API publique.

Le code caissier est stocké hashé (bcrypt, 10 rounds) et la base ne contient jamais le code en clair. Une seule session caissier peut être active par restaurant à la fois (rotation de jeton automatique).

3. RGPD — droits des utilisateurs

Fidelity est conforme au Règlement Général sur la Protection des Données (UE 2016/679). En tant qu'utilisateur, tu disposes des droits suivants :

  • Droit d'accès : exporter toutes tes données depuis le tableau de bord (CSV) ou via demande à rgpd@fidelity.app.
  • Droit à l'oubli : la suppression du compte supprime définitivement (dans les 30 jours) toutes les données personnelles associées, y compris les sauvegardes.
  • Droit de rectification : modifie tes informations à tout moment depuis le profil.
  • Droit à la portabilité : export CSV des données clients depuis le dashboard.
  • Droit d'opposition: refus du traitement à des fins marketing en désactivant les notifications dans l'application.

4. Sous-traitants & DPA

Conformément à l'article 28 du RGPD, Fidelity met à disposition un Accord de Traitement de Données (DPA) signable par les restaurateurs. Le document est consultable en ligne — imprime, signe, scanne, renvoie à rgpd@fidelity.app pour contre-signature sous 48 h.

Sous-traitants engagés :

  • Supabase Inc. — hébergement DB + auth (DPA disponible publiquement).
  • Vercel Inc. — hébergement site & dashboard (DPA disponible publiquement).
  • Stripe Payments Europe Ltd — paiements récurrents (DPA standard sectoriel).
  • Apple Inc. & Google LLC — push notifications (anonymisé, pas de payload personnel).

5. Données collectées

Côté restaurateur : nom du restaurant, slug, email, paramètres de programme, code caissier (hashé), URL du logo. Données nécessaires à la fourniture du Service.

Côté client final : prénom, numéro de téléphone (utilisé comme identifiant unique), date de naissance optionnelle pour le bonus anniversaire, historique des passages et points. Aucune donnée bancaire — les paiements client se font en caisse, pas via Fidelity.

6. Conservation des données

Les données sont conservées tant que le compte est actif. À la suppression du compte, un délai de 30 jours est appliqué pour permettre une éventuelle réactivation, après quoi toutes les données sont supprimées définitivement (y compris les sauvegardes à 90 jours).

Les données de facturation (Stripe) sont conservées 10 ans conformément à l'obligation légale comptable française.

7. Audit & monitoring

Les actions sensibles (changement de plan, modification du code caissier, suppression de compte, redemption de récompense) sont auditées et stockées dans un log append-only. Les anomalies (tentatives de connexion répétées, scraping API) déclenchent une alerte interne.

Toutes les API publiques sont rate-limitées par IP. Un rapport d'intrusion externe (pentest) est planifié au démarrage des premiers clients payants.

8. Incident & contact

En cas de violation de données, le responsable de traitement est prévenu sous 72 h conformément à l'article 33 du RGPD. Les utilisateurs concernés sont notifiés directement par email.

Contact RGPD : rgpd@fidelity.app

Contact sécurité : security@fidelity.app

Voir aussi : Conditions générales d'utilisation · Mentions légales