Le consentement est-il obligatoire pour les notifications Wallet ?

Oui, pour les notifications promotionnelles. Non, pour les notifications strictement liées au service demandé par l’utilisateur, le consentement n’est pas obligatoire.

Les notifications nécessaires au service

Certaines notifications servent à faire fonctionner le service demandé. Elles ne cherchent pas à vendre, mais à informer le client sur son support wallet.

Elles peuvent concerner :

  • une confirmation de création de carte ;
  • une mise à jour de billet ;
  • une modification de réservation ;
  • une information sur l’expiration d’un avantage ;
  • une mise à jour demandée du solde de points.

Dans ce cas, votre entreprise doit informer l’utilisateur et expliquer le traitement de ses données sobrement. Pas de promotion dans une alerte fonctionnelle, sans cela la notification change de nature.

Les notifications promotionnelles

Une notification promotionnelle cherche à provoquer une action commerciale. Elle doit donc faire l’objet d’un choix explicite, dans le respect du cadre juridique.

Cela concerne, entre autres :

  • une promotion commerciale ;
  • une vente privée ;
  • un coupon publicitaire ;
  • une offre partenaire ;
  • une incitation au réachat ;
  • une publicité géolocalisée.

Il convient donc de séparer les notifications fonctionnelles et promotionnelles dès la conception du parcours. L’utilisateur doit comprendre ce qu’il accepte. De votre côté, votre entreprise doit conserver la preuve du consentement wallet marketing. Vous devez aussi proposer un moyen simple de s’y opposer et synchroniser ce choix avec votre CRM, logiciel de caisse, outil emailing ou votre plateforme marketing automation.

Comment informer les utilisateurs conformément au RGPD ?

Le RGPD demande une information concise, transparente, compréhensible et facile d’accès. Les articles 12, 13 et 14 détaillent les exigences. Pour un programme de fidélité RGPD ou une carte de fidélité digitale RGPD, l’utilisateur doit comprendre ce que votre entreprise collecte, pourquoi elle le fait et comment il garde la main sur ses données.

L’information doit notamment préciser :

  • l’identité de l’entreprise responsable ;
  • les objectifs du traitement ;
  • les données utilisées ;
  • la base légale ;
  • les destinataires ;
  • la durée de conservation ;
  • les éventuels transferts hors de l’Union européenne ;
  • les droits de l’utilisateur ;
  • le moyen de retirer son consentement ou de s’opposer ;
  • les coordonnées du DPO, si l’entreprise en a désigné un.

Le DPO, ou délégué à la protection des données, accompagne l’entreprise sur ses obligations RGPD et répond aux utilisateurs qui souhaitent exercer leurs droits.

L’information ne doit pas être cachée, elle doit accompagner le parcours. Vous pouvez l’afficher :

  • sur la page d’inscription au programme ;
  • avant l’ajout au wallet ;
  • sous le formulaire de collecte ;
  • dans la politique de confidentialité ;
  • depuis un lien présent au verso de la carte ;
  • dans l’espace client.

À cet effet, vous pouvez utiliser le verso de la carte wallet pour renvoyer vers la politique de confidentialité, un formulaire de demande, les préférences de communication ou l’espace client.

Quels droits doivent pouvoir exercer les utilisateurs du wallet mobile ?

Votre entreprise doit permettre à vos utilisateurs d’agir sur leurs données wallet mobile. Les principaux droits à prévoir sont :

  • le droit d’accès ;
  • le droit de rectification ;
  • le droit à l’effacement ;
  • le droit d’opposition ;
  • le droit à la limitation ;
  • le droit au retrait du consentement ;
  • le droit à la portabilité.

La conformité RGPD carte de fidélité digitale s’inscrit dans les opérations du quotidien. Votre équipe doit savoir quoi faire quand un client demande à corriger son nom, supprimer sa carte, retirer son accord marketing ou récupérer les données liées à son programme. Il convient donc de prévoir un processus pour :

  • identifier le demandeur ;
  • retrouver les données dans le CRM et dans le wallet ;
  • transmettre la demande aux sous-traitants concernés ;
  • mettre à jour ou supprimer les données ;
  • conserver la preuve du traitement de la demande.

Qui est responsable de la conformité RGPD du mobile wallet ?

L’entreprise utilisatrice du wallet

Dans un projet classique, l’entreprise qui décide pourquoi et comment les données servent au programme prend le rôle de responsable du traitement. Elle détermine notamment :

  • les objectifs de la carte ;
  • les données affichées ;
  • les clients concernés ;
  • les scénarios de notification ;
  • la durée de conservation ;
  • les logiciels connectés ;
  • les destinataires des données.

Une enseigne retail qui crée une carte de fidélité wallet décide, par exemple, d’afficher des points, une cagnotte, un statut client ou un coupon, et pilote aussi les offres et les relances. Elle doit donc cadrer les règles RGPD avant le déploiement du programme mobile wallet.

Le fournisseur de mobile wallet

Le fournisseur wallet mobile agit fréquemment comme sous-traitant RGPD. Il traite les données pour le compte de l’entreprise cliente, selon ses instructions. D’après la CNIL, cette relation doit être encadrée par un contrat avec le responsable du traitement.

Le contrat doit notamment préciser :

  • l’objet et la durée du traitement ;
  • les types de données traitées ;
  • les finalités ;
  • les obligations de confidentialité ;
  • les mesures de sécurité ;
  • les conditions de recours à d’autres sous-traitants ;
  • les modalités de suppression ou de restitution des données ;
  • les procédures à appliquer en cas d’incident.

Les sous-traitants ultérieurs

Un fournisseur de mobile wallet peut lui-même travailler avec d’autres prestataires. Il peut utiliser :

  • un hébergeur cloud ;
  • un prestataire emailing ;
  • un outil analytique ;
  • un service de support ;
  • un fournisseur d’infrastructure.

L’entreprise cliente doit connaître cette chaîne. Elle peut demander où transitent les données, qui peut y accéder et quelles garanties encadrent chaque prestataire. Le fournisseur, lui, doit être en capacité d’expliciter les mesures de sécurité et l’organisation en cas de violation de données.

Quelles données sont utilisées dans un mobile wallet pour entreprise ?

Données d’identification

Une carte wallet peut contenir ou utiliser des données personnelles qui servent à rattacher la carte à la bonne personne :

  • nom et prénom ;
  • numéro client ;
  • numéro d’adhérent ;
  • identifiant de fidélité ;
  • adresse email ou téléphone, selon le parcours.

Données de fidélité

Ces données montrent l’avancement du client dans son parcours de fidélité. Il visualise ses avantages, l’entreprise suit leur évolution :

  • nombre de points ;
  • montant de la cagnotte ;
  • statut VIP ou Premium ;
  • récompenses disponibles ;
  • date d’expiration ;
  • historique d’utilisation d’un coupon.

Données transactionnelles

Il s’agit des données qui relient la carte wallet au comportement d’achat du client :

  • dernier achat ;
  • magasin fréquenté ;
  • coupon consommé ;
  • montant cumulé ;
  • billet ou réservation.

Comment choisir un fournisseur de mobile wallet conforme au RGPD ?

Un fournisseur wallet sous-traitant RGPD doit apporter des réponses précises. Avant de signer, demandez des processus et un cadre contractuel clairs.


CritèreCe qu’il faut vérifierPourquoi c’est important
Rôle contractuelSous-traitant, responsable conjoint ou responsable indépendant selon les finalitésVous devez connaître le rôle de chacun avant de traiter les données
Contrat de sous-traitanceDonnées, finalités, durées, sécurité, confidentialité, assistance, incidents, restitution, suppressionLe contrat formalise les obligations et les limites du fournisseur
Localisation des donnéesPays d’hébergement, sauvegardes, cloud utilisé, accès hors UEL’hébergement de données mobile wallet doit être clair et documenté
ConsentementFinalités séparées, date, version du texte accepté, retrait, opposition, synchronisation CRMVous gardez une preuve et vous respectez les choix des utilisateurs
Gestion des droitsExport, correction, désactivation, suppression, recherche par identifiant, délaisL’utilisateur peut exercer ses droits sans blocage opérationnel
Suppression des donnéesDéclenchement par API, délai, sauvegardes, fin de contrat, conservation résiduelleVous savez ce qui disparaît, quand, et ce qui reste justifier

Vérifiez le rôle contractuel

Commencez par une question simple, quel rôle joue le fournisseur ? Sous-traitant, responsable conjoint ou responsable indépendant pour certaines finalités ? La réponse change le contrat, les obligations et les garanties.

Encadrez le contrat de sous-traitance

L’article 28 du RGPD impose un cadre contractuel précis entre responsable du traitement et sous-traitant. Le contrat doit couvrir les données concernées, les finalités autorisées, les durées, la confidentialité, la sécurité, les sous-traitants ultérieurs, l’assistance pour l’exercice des droits, la gestion des incidents, la restitution et la suppression.

Demandez où les données sont hébergées

Renseignez-vous sur la localisation des données personnelles mobile wallet. Demandez ainsi dans quels pays votre fournisseur héberge les données, où il place les sauvegardes, quels prestataires cloud il utilise et si des données peuvent sortir de l’Union européenne.

Analysez les mécanismes de consentement

Votre mobile wallet marketing doit distinguer plusieurs finalités, comme le fait que l’utilisateur accepte une carte de fidélité sans forcément accepter toutes les promotions. Demandez au fournisseur si la solution enregistre la date du consentement, la version du texte accepté et la source du recueil. Vérifiez aussi le retrait, l’opposition, l’exclusion automatique des personnes opposées et la synchronisation avec le CRM.

Éprouvez la gestion des droits

Un projet wallet marketing et RGPD tient dans sa capacité à répondre aux demandes du quotidien. Peut-on exporter les données ? Corriger une information ? Désactiver une carte ? Supprimer un utilisateur ? Retrouver les données personnelles associées à un identifiant ? Le support client, le marketing, l’IT et le DPO doivent être alignés sur ces réponses.

Prévoyez la suppression des données

Demandez au fournisseur de wallet mobile comment se déroule la suppression des données. Si elle peut se déclencher par API, sous quel délai elle intervient, si elle couvre les sauvegardes, ce qui se passe à la fin du contrat et quelles données personnelles restent conservées pour une raison légale ou technique.

FAQ sur le mobile wallet et le RGPD

Pas dans tous les cas. La création d’une carte peut être liée à l’exécution d’un service demandé ou à l’adhésion à un programme de fidélité. En revanche, vous devez informer l’utilisateur et séparer la création de carte des communications promotionnelles.

Non. L’ajout d’une carte dans Apple Wallet ou Google Wallet ne vaut pas accord pour recevoir des promotions. Le consentement marketing doit venir d’un choix distinct, avec un moyen simple de retrait ou d’opposition.

Oui, avec un cadre strict. La CNIL indique que la collecte et l’usage de données de géolocalisation exigent un consentement libre, spécifique, éclairé et univoque quand ces données ne servent pas strictement au fonctionnement du service. Une publicité géolocalisée doit donc recueillir un accord clair.

Les données du mobile wallet sont hébergées par le fournisseur de wallet mobile ou par ses prestataires cloud, dans les pays prévus au contrat. Pour un projet conforme RGPD, privilégiez un hébergement en France ou dans l’Union européenne, avec une localisation documentée des sauvegardes et des accès.

Pas automatiquement. Une analyse d’impact relative à la protection des données est nécessaire si le traitement présente un risque élevé pour les droits et libertés des personnes. Géolocalisation intensive, profilage avancé, données sensibles ou traitement à grande échelle doivent déclencher une vraie analyse des risques.

Sources

https://www.cnil.fr/fr/rapport-annuel-2024

https://www.cnil.fr/fr/communication-electronique-quelles-regles

https://www.cnil.fr/fr/conformite-rgpd-information-des-personnes-et-transparence

https://www.cnil.fr/fr/rgpd-comment-bien-identifier-son-role

https://www.cnil.fr/fr/clauses-contractuelles-types-entre-responsable-de-traitement-et-sous-traitant

https://cnil.fr/fr/geolocalisation-applications-mobiles-quelles-regles

https://www.cnil.fr/fr/definition/analyse-dimpact-aipd