Un programme de fidélité collecte par définition des données personnelles : il est impossible de récompenser un client régulier sans le reconnaître. Ce guide pratique, destiné aux dirigeants d’entreprise et non aux juristes, vous explique comment procéder en toute légalité dans l’UE. Il s’agit d’informations générales et non de conseils juridiques.
Quel est le fondement juridique d'une carte de fidélité ?
L’émission et la gestion de la carte de fidélité reposent normalement sur l’exécution d’un contrat ou sur des intérêts légitimes, car le client a demandé à adhérer à un programme et vous ne pouvez pas le faire fonctionner sans détenir un identifiant.
Le marketing est une question distincte qui appelle une réponse distincte. Envoyer une offre à un client ayant rejoint une carte à tampons n'est pas couvert par la base qui vous permet de comptabiliser ses tampons : cela nécessite son propre consentement, recueilli séparément et enregistré.
Ai-je besoin d'un consentement pour envoyer des messages de fidélité ?
Vous avez besoin du consentement pour les messages marketing, mais pas pour les messages de service que le client attend dans le cadre du programme auquel il a adhéré.
| Message | Taper | Nécessite un consentement marketing ? |
|---|---|---|
| Voici votre carte de fidélité | Service | Non, c'est ce qu'ils ont demandé |
| Vous avez 8 timbres sur 10. | Service | Non |
| Votre récompense est prête à être réclamée | Service | Non |
| 20% de réduction ce week-end | Commercialisation | Oui |
| Vous nous manquez, revenez | Commercialisation | Oui |
La question est de savoir si le message fait progresser le programme auquel le client a adhéré ou s'il promeut un service supplémentaire. En cas de doute, considérez-le comme du marketing.
Que dois-je dire aux clients lors de leur inscription ?
- Qui collecte les données : l'entité juridique, pas seulement le nom commercial.
- Ce que vous collectez et pourquoi : un numéro de téléphone, pour émettre et mettre à jour la carte.
- La durée de conservation, exprimée sous forme de période plutôt que «aussi longtemps que nécessaire ».
- Qu'ils peuvent demander une copie ou une suppression, et comment.
- Si vous utilisez des sous-traitants : un fournisseur de SMS et une plateforme de portefeuille numérique comptent tous deux.
Au guichet, il est impossible de présenter un texte aussi long. L'idéal est de prononcer une courte phrase à l'oral, accompagnée d'un lien vers la notice de confidentialité complète dans le message de confirmation d'inscription.
Combien de temps puis-je conserver les données ?
Vous pouvez conserver les données de fidélité tant que le client est actif dans le programme, plus une période d'inactivité définie, après quoi vous devez les supprimer ou les anonymiser.
Deux à trois ans d'inactivité est une fenêtre couramment utilisée et facile à défendre, à condition de l'appliquer. Une politique de conservation des données figurant uniquement dans la notice de confidentialité est pire que rien, car elle constitue une preuve de violation.
Qu’en est-il des demandes de suppression ?
Vous devez pouvoir supprimer les données d'un client sur demande, et la suppression doit atteindre tous les systèmes qui les détiennent : la plateforme de fidélité, les journaux du fournisseur de SMS, et toute liste se trouvant dans un tableur.
C'est ce dernier point qui met en échec la plupart des petites entreprises. Un fichier CSV contenant les numéros de clients, téléchargé une seule fois et laissé dans un dossier de téléchargements, représente des données personnelles et échappe au processus de suppression proposé par votre plateforme.
Que gère Loonine pour vous ?
Loonine agit en tant que sous-traitant pour les données clients que vous collectez : vous restez le responsable du traitement. La plateforme fournit un mécanisme de suppression, une liste des sous-traitants et un accord de traitement des données. Ce qu'elle ne peut pas faire, c'est obtenir le consentement en votre nom au comptoir, cette partie vous incombe.
Qu’apporte la règle ePrivacy en plus du RGPD ?
Le marketing par SMS est régi par les règles ePrivacy en plus du RGPD (transposées en PECR au Royaume-Uni et par des équivalents nationaux dans toute l'UE), et l'effet pratique est que le marketing électronique nécessite généralement un consentement préalable plutôt que l'intérêt légitime.
C'est le point le plus souvent négligé. Une entreprise peut parfois justifier la conservation du numéro d'un client par des intérêts légitimes, puis supposer que le même raisonnement s'applique à l'envoi de SMS promotionnels. Or, ce n'est pas le cas : le message marketing nécessite un consentement explicite, obtenu avant l'envoi du premier SMS.
Dans plusieurs juridictions, une exception limitée autorise la commercialisation de vos propres produits similaires auprès d'un client existant ayant eu la possibilité de s'y opposer lors de l'achat. Cette exception est plus restrictive qu'il n'y paraît, et s'y fier pour un programme de fidélité alors qu'une simple demande suffirait est une mauvaise stratégie.
Les notifications push du portefeuille occupent une place différente des SMS, car le client a installé une carte et la notification concerne une modification apportée à cette carte. Traitez tout de même le contenu promotionnel diffusé via la carte comme du marketing : c'est la lecture la plus prudente, et c'est aussi celle qui évite que les clients ne suppriment la carte.
Que dois-je consigner par écrit ?
Trois enregistrements, et aucun n'a besoin d'être complexe pour une petite entreprise.
- Un registre des traitements : quelles données vous détenez, pourquoi, sur quelle base, avec qui vous les partagez et pendant combien de temps vous les conservez. Une seule page suffit généralement.
- L'enregistrement du consentement pour chaque client : la nature du consentement, la date, l'objet et les modalités. Votre plateforme devrait enregistrer automatiquement ces informations lors de l'inscription.
- Un accord de traitement des données avec chaque sous-traitant : la plateforme de fidélité, et tout fournisseur de SMS avec lequel vous contractez directement.
Les petites organisations sont exemptées de certaines obligations de conservation des données en vertu du RGPD, mais cette exemption est plus restrictive qu'on ne le pense généralement et ne s'applique pas aux traitements réguliers. Un programme de fidélité constitue un traitement régulier. Il est plus simple de conserver cette page que de prouver qu'on n'y était pas tenu.
Que se passe-t-il en cas de brèche de sécurité ?
Toute violation de données personnelles susceptible de présenter un risque pour les individus doit généralement être signalée à votre autorité de contrôle dans les 72 heures suivant sa découverte, et les clients eux-mêmes doivent être informés si le risque qu'ils encourent est élevé.
Pour un programme de fidélité, les scénarios réalistes sont une liste de clients laissée quelque part sans protection, un identifiant partagé entre membres du personnel, ou un incident chez votre fournisseur de plateforme. Les deux premiers vous incombent à prévenir : le troisième est la raison pour laquelle votre accord avec le sous-traitant doit l'obliger à vous notifier rapidement.
La préparation consiste surtout à identifier les décideurs. Notez les personnes à contacter dans votre entreprise, celle qui s'adresse à l'organisme de réglementation et l'emplacement de votre fichier clients. Soixante-douze heures, c'est court pour mettre tout cela en place.
Cela s'applique-t-il en dehors de l'UE ?
Le même type d'obligation s'applique désormais sur la plupart des marchés où un programme de fidélité est déployé ; une entreprise respectant les normes du RGPD est donc généralement proche de la conformité ailleurs.
| Marché | Régime | différence pratique |
|---|---|---|
| UE / EEE | RGPD + protection nationale de la vie privée en ligne | La base de référence décrite ci-dessus |
| Royaume-Uni | RGPD britannique + PECR | Similaire sur le plan substantiel ; organisme de réglementation distinct |
| Émirats arabes unis | Décret-loi fédéral relatif à la protection des données personnelles | De forme comparable ; consentement et droits reconnus |
| Autres pays du CCG | Lois nationales, maturité variable | On s'attend généralement à ce que le consentement et les limites de la finalité soient largement respectés. |
| États-Unis | Au niveau de l'État, varie | Patchwork ; la Californie est la plus stricte |
Deux règles permettent aux entreprises présentes sur plusieurs marchés d'éviter les problèmes sans avoir à suivre chaque réglementation séparément. Appliquez la norme la plus stricte à laquelle vous êtes soumis, et notez que le RGPD peut suivre vos clients plutôt que votre adresse : servir des résidents de l'UE peut vous faire entrer dans son champ d'application, quel que soit le lieu où se trouve l'entreprise.
Quel est le minimum que je dois faire cette semaine ?
- Ajoutez une phrase au script d'inscription demandant l'autorisation d'envoyer des SMS au client.
- Confirmez que votre plateforme enregistre ce consentement avec un horodatage.
- Publiez une brève notice de confidentialité et insérez-la dans le message d'inscription.
- Définissez une période de conservation et programmez un rappel pour l'appliquer.
- Supprimez tous les fichiers CSV clients présents dans le dossier Téléchargements.
- Obtenez l'accord de traitement des données auprès de votre plateforme de fidélisation et conservez-en une copie.
Cette liste couvre la grande majorité de ce sur quoi un petit programme de fidélité est évalué. Cette page fournit des informations générales et non des conseils juridiques ; une entreprise exerçant ses activités dans plusieurs juridictions devrait consulter un avocat pour examiner les spécificités de sa situation.