Politique de confidentialité
Version 5.1, en vigueur le 17 septembre 2026.
1. Objet
1.1 La présente politique décrit les données traitées dans le cadre du service de fidélité Fidé’iti Pro, édité et opéré par Artee Studio, nom commercial de l'entreprise individuelle éditrice (ci-après « l'Opérateur »), accessible à l'adresse https://pro.fide-iti.fr. Le service permet à un établissement de Polynésie française de gérer un programme de fidélité dont la carte est détenue par le client sous forme d'un code au porteur.
1.2 L'application grand public Fidé’iti, dans laquelle la carte peut être conservée, fait l'objet de sa propre politique de confidentialité. L'identité complète de l'éditeur figure dans les mentions légales. Les relations contractuelles avec les établissements sont régies par les conditions générales de vente et d'utilisation et leur annexe de protection des données et, pour les pilotes, par la convention de pilote.
1.3 La carte de fidélité est un code au porteur, comme une carte cadeau. Elle n'est jamais un compte nominatif. La base de données ne comporte aucun champ destiné à des données identifiantes sur les clients des établissements.
Partie A. Porteurs de carte de fidélité
A.1 Ce que votre carte contient
Votre carte est enregistrée côté serveur avec les éléments suivants :
- le code de la carte, contenu dans le QR code et non devinable, qui sert de clé ;
- un numéro court lisible, utilisable en secours au comptoir ;
- un solde de points ;
- un historique daté des opérations : nature de l'opération, nombre de points, montant de la remise en XPF ou libellé du lot, date, et identifiant du compte de l'établissement qui a réalisé l'opération ;
- la date de votre dernier passage en caisse ;
- si votre carte a acquis des récompenses à retirer : ces récompenses, avec le palier qui les a ouvertes, son libellé, la date avant laquelle vous les retirez et leur état ;
- si l'établissement a suspendu la carte : la date de la suspension, le compte qui l'a décidée et un motif écrit par l'établissement (voir A.2) ;
- les messages automatiques que le programme adresse à votre carte : un type de message, une date et des nombres, jamais de texte libre ;
- si vous avez ajouté la carte à un portefeuille de téléphone : une référence technique du pass (voir A.9).
S'y ajoutent des éléments de tenue de registre : dates de création, version du visuel appliqué à la carte, origine de la carte selon qu'elle a été émise au comptoir ou par vous-même sur la page publique de l'établissement. À l'exception du motif de suspension décrit en A.2, aucun de ces éléments n'est une donnée d'identité.
A.2 Ce qui n'est jamais collecté
Le service ne vous demande jamais et n'enregistre jamais : ni nom, ni prénom, ni numéro de téléphone, ni adresse email, ni adresse postale, ni date de naissance, ni position du porteur, ni identifiant publicitaire, ni moyen de paiement, ni photographie. Le service ne comporte aucun champ destiné à ces données. Fidé’iti Pro ne conserve aucun identifiant de votre téléphone.
Le QR code de la carte contient uniquement l'identifiant de l'établissement, le code de la carte, le numéro court et le nom public de l'établissement. Il ne contient aucune coordonnée géographique.
Le motif de suspension d'une carte. Un établissement qui suspend une carte peut saisir un motif en texte libre, limité à 200 caractères. Ce champ sert à une raison de gestion, par exemple « carte trouvée au comptoir » ou « doublon ». Il n'est visible que de l'établissement, il n'est jamais envoyé à l'application Fidé’iti ni au portefeuille de votre téléphone, et il n'est jamais repris dans les résumés annuels. Rien n'empêche techniquement un établissement d'y écrire un nom : c'est le seul endroit du service où une information vous concernant peut être saisie. Les établissements s'engagent contractuellement à n'y inscrire aucune donnée relative à une personne identifiable.
L'ajout de la carte à un portefeuille de téléphone. Si vous choisissez d'ajouter votre carte à Apple Wallet ou Google Wallet, un prestataire tiers crée et met à jour votre pass. Pour cela, votre téléphone et Apple ou Google échangent avec ce prestataire un identifiant technique de votre appareil et son adresse IP. Aucun nom, téléphone ni email n'est communiqué au prestataire. Le détail figure en A.9.
A.3 Qualification des données de carte
Un code qui individualise un porteur unique constitue une donnée personnelle pseudonyme au sens du cadre applicable, même en l'absence de toute identité. L'Opérateur retient cette qualification et applique à ces données les protections décrites dans la présente politique. Les bases légales sur lesquelles reposent ces traitements sont énoncées en C.9.
A.4 Durées de conservation
- L'historique détaillé des opérations est conservé 12 mois glissants. C'est la fenêtre qui permet d'annuler une erreur de caisse et de résoudre un litige.
- Au-delà de 12 mois, les opérations sont remplacées par un résumé annuel par carte, qui ne contient que des compteurs et des totaux. Chaque résumé annuel est conservé 5 années civiles pleines après l'année qu'il couvre, puis supprimé. Rien de l'activité d'une carte ne subsiste au-delà.
- La carte elle-même est conservée tant que le programme de l'établissement est en service. Le sort des cartes en fin de contrat est régi par la politique de sortie des conditions générales de vente et d'utilisation.
- Un compteur de fréquentation, qui enregistre le nombre de cartes scannées par établissement et l'horodatage, sans aucun identifiant de carte, est conservé environ 13 mois puis supprimé.
Le tableau récapitulatif complet figure en partie C.6.
Validité des points. Un établissement peut fixer une durée de validité des points de son programme. Par défaut, aucune durée n'est fixée et les points ne se périment pas. Lorsqu'une durée est fixée, les points d'une carte expirent après cette durée sans passage en caisse, et l'expiration est inscrite dans l'historique de la carte. L'établissement peut activer un rappel avant l'échéance. La durée applicable et la date d'expiration de vos points sont affichées avec votre solde dans l'application Fidé’iti et sur la carte ajoutée à votre portefeuille.
A.5 Consultation de votre solde depuis l'application Fidé’iti
Votre solde et votre progression vers les récompenses sont consultables depuis l'application Fidé’iti par un point d'accès public en lecture seule :
- le code que vous détenez est la seule clé : quiconque le présente peut lire le solde de cette carte, et rien d'autre, comme avec la carte elle-même ;
- ce point d'accès ne permet aucune modification : ni crédit, ni utilisation de récompense, ni accès aux données de l'établissement ;
- le serveur ne conserve aucun lien entre le code de votre carte et votre adresse IP, et la consultation n'est pas comptée.
A.6 Notifications « offres du moment »
Un établissement peut publier des offres. Elles sont modérées par l'Opérateur avant toute diffusion, puis visibles dans l'application Fidé’iti sans qu'il soit nécessaire de détenir sa carte et, s'il figure à l'annuaire public, sur la carte des commerces (partie B.5). La notification, en revanche, ne part que vers les appareils abonnés au sujet de diffusion de cet établissement. La remise des notifications fonctionne ainsi :
- c'est votre appareil, via l'application Fidé’iti, qui s'abonne à un sujet de diffusion nommé d'après l'établissement ;
- l'Opérateur publie le message vers ce sujet, en recourant à Google (Firebase Cloud Messaging) comme prestataire technique de remise. Il ne lui transmet aucun identifiant d'appareil et aucune correspondance entre un appareil et une carte, uniquement un nom de sujet opaque et le contenu public de l'offre, à savoir le nom de l'établissement et le titre ;
- la remise finale jusqu'à votre appareil et l'abonnement au sujet relèvent de l'application grand public Fidé’iti et de sa propre politique de confidentialité ;
- vous contrôlez ces notifications dans les réglages de votre appareil.
Si votre carte est ajoutée à un portefeuille de téléphone, la mise en ligne d'une offre déclenche en outre une mise à jour du pass, décrite en A.9.
A.7 Perte du code
La carte est au porteur : le code, QR ou numéro court, est la seule clé. Aucune identité n'étant enregistrée, la carte ne peut pas être retrouvée autrement que par son code. En cas de perte du code, ni l'Opérateur ni l'établissement ne peuvent retrouver votre carte, et les points sont perdus. Conservez une copie de secours : la carte dans l'application Fidé’iti, la carte ajoutée à Apple Wallet ou Google Wallet, qui suit votre compte, une capture d'écran du QR code, ou le numéro court noté quelque part. La page publique de l'établissement, à l'adresse /carte, garde aussi votre carte en mémoire sur le téléphone utilisé, pendant 12 mois (voir partie B.3).
A.8 Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement et d'opposition dans les conditions prévues par le cadre applicable (partie C.2).
- L'Opérateur ne peut pas relier une personne à une carte. Une demande formulée au seul nom d'une personne ne peut donc pas aboutir, faute de pouvoir vous identifier dans les données du service.
- L'exercice des droits passe par la présentation du code de la carte concernée, adressée à contact@fide-iti.fr.
- Droit d'accès : l'historique récent et le solde sont consultables en continu via l'application Fidé’iti. Une copie peut être demandée sur présentation du code.
- Droit d'effacement : la suppression de la carte peut être demandée sur présentation du code. Elle entraîne la perte définitive des points. L'historique détaillé s'efface par ailleurs de lui-même au terme des durées de la partie A.4.
Comment nous répondons. Le code de votre carte est le seul élément qui nous permette de savoir de quelle carte vous parlez. Joignez-le à votre demande, sous la forme du QR code, d'une photo de ce QR code, ou du code lui-même. Sans lui, nous ne pouvons pas retrouver votre carte, et le cadre applicable ne nous oblige pas à collecter des données supplémentaires dans le seul but de pouvoir vous identifier ; nous vous répondons alors en vous expliquant pourquoi la demande ne peut pas aboutir. Nous répondons dans un délai d'un mois. Si votre demande est complexe, ce délai peut être prolongé de deux mois et nous vous en informons.
A.9 Ajouter votre carte à Apple Wallet ou Google Wallet
Vous pouvez choisir d'ajouter votre carte au portefeuille de votre téléphone. Cette opération est facultative : votre carte fonctionne intégralement sans, et vous pouvez supprimer le pass à tout moment depuis votre téléphone.
Pour créer ce pass et le tenir à jour, l'Opérateur fait appel à un prestataire d'émission, walletwallet.dev, service exploité par la société Proof of Stake SRL, établie en Roumanie. Ce qui lui est transmis :
- le code de votre carte, qui devient la valeur du code-barres du pass. Ce code est la seule clé de la carte ; le prestataire le détient en clair ;
- le numéro court, le solde de points, le nom public de l'établissement et son logo, le visuel de la carte, les règles de fidélité publiées, la date de validité des points, et le cas échéant le titre de l'offre du moment et le texte des messages automatiques du programme ;
- le cas échéant, le libellé de la récompense à retirer que votre carte a acquise et la date avant laquelle vous la retirez. Le libellé du palier atteint est transmis même lorsque l'établissement n'a pas publié les règles de son programme ;
- aucune donnée d'identité : ni nom, ni téléphone, ni adresse électronique. Le motif de suspension d'une carte (A.2) ne lui est jamais transmis.
Ce contenu est renvoyé au prestataire à chaque changement de votre solde et à chaque nouveau message du programme, tant que le pass existe, pour que le pass affiche la bonne valeur sur votre téléphone. Il l'est aussi lorsque votre carte acquiert une récompense à retirer, lors du rappel qui précède sa date limite, à sa remise et à sa perte, la ligne du pass revenant alors à une valeur neutre. Ce prestataire reçoit donc, carte par carte, le rythme de vos passages, et les dates limites de vos récompenses à retirer.
Chaque mise à jour du pass produit une notification sur votre appareil, y compris lorsque son écran est verrouillé. Vous contrôlez ces notifications dans les réglages de votre téléphone, comme celles des offres du moment (A.6), et vous pouvez supprimer le pass à tout moment.
Parce que c'est ce prestataire et non l'Opérateur qui émet le pass, votre téléphone et la plateforme Apple ou Google échangent directement avec lui un identifiant technique de votre appareil et son adresse IP, ce qui permet au pass d'être mis à jour et de vous notifier. Ces échanges ne passent pas par les serveurs de l'Opérateur, qui n'en conserve rien. Les conditions publiées de ce prestataire ne fixent aucune durée de conservation pour cet identifiant d'appareil et cette adresse IP. L'Opérateur ne connaît donc pas cette durée, et il la signale comme inconnue plutôt que d'en indiquer une qu'il n'a pas obtenue. Supprimer le pass depuis votre téléphone met fin à ces échanges.
Ce prestataire est établi dans l'Union européenne et un acte de sous-traitance le lie à l'Opérateur : il ne peut traiter ces données que sur les instructions de l'Opérateur et pour la seule fourniture de ce service. Son infrastructure technique est toutefois répartie dans le monde, et il ne garantit pas que les données restent dans l'Union européenne : le contenu de votre pass peut donc être traité en dehors, chez ses propres prestataires. Ces transferts relèvent de sa responsabilité ; ses conditions publiées prévoient qu'ils sont encadrés par les clauses contractuelles types de la Commission européenne. Pour en savoir plus, écrivez à contact@fide-iti.fr.
Si vous préférez que rien de tout cela n'ait lieu, n'ajoutez pas la carte à votre portefeuille. Conservez le QR code ou le numéro court : la carte est la même.
Partie B. Utilisateurs des établissements
B.1 Des comptes sans identité
-
L'identifiant de connexion est un identifiant généré, dérivé du nom public de
l'établissement, par exemple
chez-jean-adminpour le gérant ou un suffixe numéroté pour l'équipe. Ce n'est jamais un email ni un nom de personne. Le service n'enregistre aucune donnée identifiante sur les gérants et les employés. - Le mot de passe n'est jamais conservé en clair. Le mot de passe initial n'est affiché qu'une seule fois, et un changement est imposé à la première connexion.
- Le compte porte un rôle, administrateur, livreur ou vendeur, et des options fonctionnelles, définis par le gérant.
- Une authentification à deux facteurs est proposée en option.
- En l'absence d'email, il n'existe pas de réinitialisation en ligne : le gérant réinitialise les comptes de son équipe, et l'Opérateur réinitialise le compte du gérant, hors ligne.
B.2 Attribution des opérations au compte
Chaque opération de caisse, crédit, utilisation de récompense, annulation, modification d'un passage ou validation, est attribuée à l'identifiant du compte qui l'a réalisée, sous la mention « Opéré par ». L'annulation et la modification d'un passage portent en outre un motif, que l'administrateur choisit dans une liste fermée proposée par le service. Ce motif n'est jamais un texte libre. L'Opérateur ne sait pas quelle personne physique se trouve derrière un identifiant. Au sein de l'établissement, l'employeur peut faire ce lien. Il appartient à chaque établissement d'informer son personnel de cette attribution, comme le prévoit l'annexe protection des données des conditions générales. Ces traces suivent la durée de conservation du journal, soit 12 mois de détail. Le compte d'un employé parti est désactivé et non supprimé, afin que le journal reste attribuable pendant cette durée.
B.3 Cookies
Le service utilise exclusivement des cookies strictement nécessaires à son fonctionnement :
| Cookie | Finalité | Durée |
|---|---|---|
sid |
Session d'un utilisateur d'établissement | La session reste ouverte tant que vous utilisez le service et expire après 30 jours sans activité |
mfa |
Pré-authentification à deux facteurs, entre le mot de passe et le code | 5 minutes |
fidcard_<identifiant de l'établissement> |
Mémoriser sur votre téléphone la carte que vous venez de créer sur la page publique d'un établissement, à l'adresse /carte, afin de la retrouver en revenant sur cette page. Posé uniquement à la création de la carte, et jamais relu par le serveur | 12 mois à compter de la création de la carte ; supprimé par la page si la carte n'existe plus |
Les cookies de session ne contiennent qu'un identifiant sans signification, qui désigne
une session conservée sur le serveur. Le cookie fidcard_... est d'une autre
nature : il contient le code de votre carte, afin que la page de l'établissement puisse le
réafficher, et il est donc lisible par cette page. Le serveur ne le relit jamais. La page
utilise en complément le stockage local de votre navigateur pour la même finalité, pendant
12 mois renouvelés à chaque visite. Le service n'utilise aucun cookie de mesure
d'audience, aucun traceur tiers, aucune publicité et aucun bouton de partage.
Le texte applicable en Polynésie française est l'article 82 de la loi n° 78-17 du 6 janvier 1978, dans les mêmes termes qu'en métropole. Ce texte dispense de consentement les accès et inscriptions strictement nécessaires à la fourniture d'un service demandé par l'utilisateur. Les cookies ci-dessus le sont. Aucun bandeau de consentement n'est donc affiché. Si un traceur non strictement nécessaire était ajouté au service, votre consentement serait recueilli avant tout dépôt.
B.4 Vos droits
Les demandes relatives aux comptes d'établissement s'adressent à contact@fide-iti.fr. Pour les comptes d'employés, la demande passe par le gérant de l'établissement, qui administre ces comptes.
B.5 Annuaire public des établissements
Un établissement peut demander à figurer dans l'annuaire public de Fidé’iti, la carte des commerces affichée dans l'application grand public Fidé’iti. L'inscription se demande depuis l'espace de l'établissement dans le service. Elle est désactivée par défaut. Aucune publication n'a lieu tant que l'établissement ne l'a pas demandée. L'inscription est régie par l'article 3.9 des conditions générales de vente et d'utilisation.
Ce qui devient public. Pour l'établissement inscrit : son nom public, le type d'établissement retenu par l'Opérateur, les positions géographiques qu'il a déclarées, son logo approuvé, son visuel de carte approuvé, ses offres du moment en cours et, s'il a choisi de les publier, ses règles de fidélité. S'y ajoutent l'identifiant technique de l'établissement, qui est déjà public, et des numéros de version de ces contenus, qui servent à en rafraîchir l'affichage. L'inscription rend également publique la qualité de client du service. Lorsqu'une position déclarée est aussi le domicile de l'exploitant, elle devient publique.
Aucun élément de la configuration commerciale de l'établissement n'est publié. Aucune donnée de carte, d'opération ni de porteur n'entre dans l'annuaire.
À qui. À toute personne, sans compte et sans carte de fidélité. Ces éléments sont lus par l'application grand public Fidé’iti et par tout tiers qui interroge le point d'accès public, lequel n'est lié à l'Opérateur par aucun contrat. Ils peuvent être consultés, copiés et réutilisés par ces tiers.
Base légale. Lorsque l'établissement est exploité en nom propre, son nom public et les positions qu'il a déclarées identifient indirectement une personne physique et sont, à ce titre, des données personnelles au sens du cadre applicable (partie C.2). La publication repose alors sur le consentement de cette personne, donné par la demande d'inscription. Ce consentement est libre : l'inscription est sans supplément de prix, sans lien avec l'offre souscrite, et son refus n'a aucune conséquence sur le service. L'établissement peut aussi demander son inscription par écrit à l'Opérateur, qui la pose pour lui et conserve cette demande. Lorsque l'établissement est une personne morale, les éléments publiés ne sont pas des données personnelles, et la publication repose sur la demande de l'établissement au titre du contrat.
Durée. Les éléments sont publiés pendant la durée de l'inscription. L'établissement retire son inscription à tout moment, au même endroit, sans motif et sans frais.
Ce que le retrait fait, et ce qu'il n'efface pas. Le retrait enlève l'établissement de la carte dès la consultation suivante. Il ne supprime aucune des positions déclarées : elles restent enregistrées dans l'espace de l'établissement et cessent seulement d'être publiées. Il n'atteint pas les copies déjà faites par des tiers, que l'Opérateur ne peut ni retrouver ni effacer. Le logo et le visuel de carte sont servis par leur adresse propre, que le retrait ne ferme pas : ils restent accessibles sans limite de durée à qui a conservé cette adresse. Ils peuvent en outre subsister jusqu'à vingt-quatre heures dans les caches des réseaux et des appareils. Le retrait met fin à la publication à l'annuaire ; il ne retire pas d'internet ce qui en a déjà été obtenu.
Ce que l'établissement ne doit pas publier. Les positions déclarées désignent les points de vente de l'établissement. L'adresse d'un client ou d'un tiers n'y est jamais portée, et l'établissement tient compte, avant de demander son inscription, du cas où un point de vente déclaré est aussi son domicile. Les libellés de récompense, les avantages permanents, l'unité de gain et les offres du moment ne doivent comporter aucune donnée permettant d'identifier une personne. Ces interdictions sont celles de l'article 8.5 des conditions générales de vente et d'utilisation ; elles valent pour l'ensemble du service, que l'établissement figure ou non à l'annuaire. Les positions déclarées et le texte des règles de fidélité ne sont pas soumis à la modération préalable de l'Opérateur, qui peut en revanche retirer tout contenu contrevenant.
Les demandes relatives à l'annuaire s'adressent à l'Opérateur dans les conditions de la partie B.4. Le retrait de l'inscription se fait sans demande, depuis l'espace de l'établissement.
Partie C. Socle commun
C.1 Responsable du traitement
Le responsable du traitement est l'entreprise individuelle exploitée sous le nom commercial « Artee Studio », immatriculée auprès de la CCISM, dont l'exploitant est Ruihau Tetahio, entrepreneur individuel, numéro Tahiti G93363, identifiant qui fait foi en Polynésie française, dont l'adresse d'exploitation est située LOT N.34 PUNAVAI MONTAGNE. L'entreprise individuelle n'ayant pas de personnalité juridique distincte de la personne physique qui l'exploite, l'Opérateur agit en son nom propre, sans représentant légal distinct. L'Opérateur est établi en Polynésie française. Contact pour toute question relative aux données personnelles : contact@fide-iti.fr.
Répartition des rôles. Pour les données du programme de fidélité, c'est-à-dire les cartes, les points, le journal des opérations et les offres publiées, l'établissement décide de créer son programme, en fixe les règles et en tire le bénéfice. Il est responsable de ces données, et l'Opérateur les traite pour son compte et sur ses instructions, dans les conditions de l'annexe protection des données des conditions générales. L'Opérateur n'en fait aucun usage propre : ni revente, ni publicité, ni rapprochement entre établissements.
Pour ce qui lui est propre, l'Opérateur est responsable de traitement : les comptes des utilisateurs d'établissement, la sécurité et la journalisation du service, la modération des contenus avant publication, la publication de l'annuaire des établissements qui ont demandé à y figurer (partie B.5), et sa propre facturation.
Les bases légales sur lesquelles reposent ces traitements sont énoncées en C.9.
Vous pouvez écrire à contact@fide-iti.fr dans tous les cas. L'Opérateur transmet à l'établissement concerné les demandes qui relèvent de lui, et vous en informe.
C.2 Cadre juridique applicable
Le texte qui protège vos données est la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés. Son article 125 la rend applicable en Polynésie française dans sa rédaction issue de la loi du 21 mai 2024, à la seule exception de son article 20-1 et de son titre IV bis, qui ne concernent pas ce service.
Le règlement européen sur la protection des données ne s'applique pas ici en tant que droit de l'Union européenne, la Polynésie française étant un pays et territoire d'outre-mer. L'article 126 de la même loi renvoie, pour son application locale, aux règles en vigueur en métropole en vertu de ce règlement. Le niveau d'exigence est donc le même qu'en métropole sur les durées, la sécurité, la transparence et vos droits.
L'autorité de contrôle compétente est la CNIL. Aucune formalité préalable n'est requise en Polynésie française depuis le 1er juin 2019, et il n'existe pas d'autorité polynésienne distincte en cette matière.
C.3 Destinataires et sous-traitants
- Hébergement. OVH SAS (OVHcloud), société par actions simplifiée au capital de 10 174 560 €, immatriculée au RCS de Lille Métropole sous le numéro 424 761 419, dont le siège social est situé 2 rue Kellermann, 59100 Roubaix, France. L'hébergement est situé dans l'Union européenne. Les sauvegardes chiffrées sont conservées chez le même hébergeur ou chez un prestataire de stockage distinct situé dans l'Union européenne. L'Opérateur étant établi en Polynésie française, qui n'est pas un territoire de l'Union européenne, la mise à disposition des données depuis l'hébergement vers l'Opérateur est traitée comme un transfert et encadrée par les clauses contractuelles types de la Commission européenne prévues au contrat d'hébergement. Le niveau de protection est le même des deux côtés, la loi applicable en Polynésie française reprenant le contenu du règlement européen.
- Émission des passes Apple Wallet et Google Wallet. walletwallet.dev, service exploité par la société Proof of Stake SRL, établie en Roumanie, auquel l'Opérateur transmet le contenu du pass lorsqu'un porteur ajoute sa carte au portefeuille de son téléphone, puis à chaque mise à jour. Ce contenu comprend le code de la carte, qui en devient la valeur du code-barres, le numéro court, le solde de points, le nom et le logo de l'établissement, le visuel de la carte, les règles de fidélité, la date de validité des points, le titre de l'offre du moment et le texte des messages automatiques du programme. Aucune donnée d'identité de porteur n'est transmise, et le motif de suspension d'une carte ne l'est jamais. Ce prestataire est lié à l'Opérateur par un acte de sous-traitance qui limite son intervention à la fourniture de ce service. Son infrastructure technique est répartie dans le monde et il ne garantit pas que les données restent dans l'Union européenne ; ces transferts vers ses propres prestataires relèvent de sa responsabilité et ses conditions publiées prévoient qu'ils sont encadrés par les clauses contractuelles types de la Commission européenne. Il collecte en outre de son propre fait un identifiant d'appareil et une adresse IP au moment de l'ajout du pass. Le détail figure en A.9.
- Remise des notifications d'offres. Google (Firebase Cloud Messaging) agit comme sous-traitant de l'Opérateur pour acheminer les notifications d'offres jusqu'aux appareils abonnés au sujet de diffusion d'un établissement. Le service ne lui transmet aucune donnée personnelle de porteur : il publie uniquement le contenu public d'une offre, à savoir le nom de l'établissement et le titre, vers un sujet de diffusion opaque, sans détenir ni transmettre d'identifiant d'appareil ni de correspondance entre un appareil et une carte. L'abonnement de l'appareil au sujet et la remise finale relèvent de l'application grand public Fidé’iti et de sa propre politique de confidentialité (voir A.6).
- Alertes de modération. Telegram, service de messagerie que l'Opérateur utilise pour être averti qu'un établissement a soumis un contenu à modérer. Le message envoyé contient le nom public de l'établissement, la nature du contenu soumis et, pour une offre, son titre et le début de sa description, c'est-à-dire du contenu commercial de l'établissement avant sa validation. Aucune donnée de carte ni de porteur n'y figure. Telegram est établi hors de l'Union européenne.
- Surveillance de disponibilité. UptimeRobot, service établi hors de l'Union européenne, interroge à intervalles réguliers une adresse technique du service, qui répond uniquement si le service fonctionne. Aucune donnée personnelle ne lui est transmise.
- Formulaire du site. Le site https://pro.fide-iti.fr propose un formulaire par lequel un professionnel demande l'ouverture d'un compte ou adresse une autre demande. Il transmet à un service tiers, Web3Forms, les seules informations que le visiteur fournit volontairement, à savoir le nom de son établissement, son nom, son adresse électronique, le type de sa demande, son message et, s'il les renseigne, son téléphone et le numéro Tahiti de son entreprise, aux seules fins d'instruire la demande et d'y répondre. Pour une demande d'ouverture de compte, l'Opérateur vérifie l'existence de l'établissement en consultant le répertoire territorial des entreprises, qui est public. Web3Forms achemine le message jusqu'à l'Opérateur et n'utilise pas ces données à d'autres fins. Comme tout destinataire d'un envoi de formulaire, il reçoit aussi les données techniques de la requête, dont l'adresse IP et les en-têtes. Web3Forms est édité par la société Web3Creative, établie en Inde, et héberge les envois de formulaires aux États-Unis (voir sa politique de confidentialité, https://web3forms.com/privacy). Le message reçu reste dans la messagerie de l'Opérateur et n'entre jamais dans le service. Le visiteur qui préfère ne recourir à aucun tiers peut écrire directement à contact@fide-iti.fr.
- Annuaire public des établissements. Pour l'établissement qui a demandé son inscription, les éléments énumérés en B.5 sont accessibles à toute personne, sans compte et sans carte de fidélité. Le destinataire est le public : l'application grand public Fidé’iti et tout tiers qui interroge le point d'accès public, lequel n'est lié à l'Opérateur par aucun contrat et peut conserver ce qu'il a obtenu. Aucune donnée de carte ni de porteur n'est publiée à l'annuaire.
- Accès internes au service. Chaque établissement n'accède qu'aux données de son propre programme. Chaque porteur n'accède qu'au solde de sa propre carte, par le code qu'il détient.
En dehors des destinataires énumérés ci-dessus, aucune donnée n'est communiquée à qui que ce soit. Aucune vente, aucune location, aucune communication de données à des fins publicitaires ou de courtage, à quiconque.
C.4 Mesures de sécurité
L'Opérateur met en oeuvre des mesures techniques et organisationnelles adaptées aux données traitées. Les échanges avec le service sont chiffrés. Les mots de passe ne sont jamais conservés en clair. Les données de chaque établissement sont isolées, et cette isolation est vérifiée à chaque requête. Le code d'une carte n'est pas devinable, et l'utilisation d'une récompense exige la lecture du QR code. Les journaux du serveur sont minimisés et ne contiennent jamais le code d'une carte. Les sauvegardes sont chiffrées. Le détail de ces mesures figure dans l'annexe protection des données des conditions générales, que chaque établissement peut opposer à l'Opérateur.
C.5 Violations de données
Si une violation de données survient et qu'elle est susceptible d'engendrer un risque, l'Opérateur la notifie à la CNIL dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, et il informe sans délai les établissements concernés.
Vous prévenir personnellement est impossible : l'Opérateur ne détient ni votre nom, ni votre téléphone, ni votre adresse électronique. Lorsque l'information des porteurs est requise, elle prend donc la forme d'une communication générale, et le cadre applicable prévoit expressément ce mode d'information lorsqu'une communication individuelle ne peut pas être faite. Sont alors utilisés tous les canaux qui atteignent les porteurs concernés : notification dans l'application Fidé’iti et sur la carte ajoutée à votre portefeuille, publication sur cette page, et affichage chez les établissements concernés.
C.6 Tableau récapitulatif des durées de conservation
| Données | Durée |
|---|---|
| Historique détaillé des opérations, par carte | 12 mois glissants, puis compactage en résumé annuel |
| Résumés annuels par carte | 5 années civiles pleines après l'année résumée, puis suppression |
| Messages automatiques adressés à une carte | 12 mois, comme le journal des opérations |
| Carte : code, numéro court, solde, date de dernier passage | Tant que le programme de l'établissement est en service ; sort en fin de contrat selon les conditions générales de vente et d'utilisation |
| Récompenses à retirer d'une carte | En attente jusqu'à leur retrait ou leur date limite ; une fois retirées ou perdues, 12 mois, comme le journal des opérations |
| Référence du pass ajouté à un portefeuille de téléphone | Tant que le pass existe ; supprimée avec la carte. Chez le prestataire d'émission, le contenu du pass est conservé tant que le compte de l'Opérateur est actif (voir A.9) |
| Identifiant d'appareil et adresse IP collectés par le prestataire d'émission des passes | Durée inconnue : ses conditions publiées n'en fixent aucune. Ces données ne passent pas par les serveurs de l'Opérateur, qui n'en détient aucune copie (voir A.9) |
| Compteurs de scans, par établissement, sans identifiant de carte | Environ 13 mois |
| Compteurs de diffusion des offres, par offre et par jour, sans identifiant de carte | Environ 13 mois |
| Crédits en attente résolus, validés ou refusés | Environ 13 mois ; un crédit encore en attente est conservé jusqu'à la décision du gérant |
| Clés techniques de protection contre le double comptage | 30 jours |
| Session d'un utilisateur d'établissement | 30 jours sans activité, puis expiration |
| Pré-authentification à deux facteurs | 5 minutes |
| Jetons de première connexion, QR d'installation d'un établissement | 15 minutes, usage unique |
| Comptes des utilisateurs d'établissement | Durée du contrat, avec désactivation plutôt que suppression pour l'attribution du journal ; sort en fin de contrat selon les conditions générales de vente et d'utilisation |
| Contenus professionnels des établissements : visuels de carte, règles publiées, offres | Durée du contrat |
| Éléments publiés à l'annuaire public des établissements (B.5) | Durée de l'inscription, que l'établissement retire à tout moment. Après le retrait, le logo et le visuel de carte restent accessibles sans limite de durée à qui a conservé leur adresse, et peuvent subsister jusqu'à 24 heures dans les caches ; les copies faites par des tiers échappent à l'Opérateur |
| Journal d'accès de bordure, contenant des adresses IP, les en-têtes et paramètres sensibles étant expurgés | 90 jours au plus |
| Autres journaux techniques du service | 30 jours |
| Sauvegardes chiffrées | 35 jours |
| Demandes adressées par le formulaire du site | Six mois après la réponse lorsque la demande est refusée ou reste sans suite. Lorsque le compte est ouvert, durée du contrat, puis suppression au plus tard douze mois après sa fin |
| Facturation et comptabilité de l'Opérateur, hors application | Conservées pendant la durée exigée par les obligations comptables et fiscales applicables en Polynésie française |
Les pièces de facturation et de comptabilité concernent la relation commerciale entre l'Opérateur et les établissements. Elles ne contiennent aucune donnée de porteur de carte.
C.7 Réclamation
Vous pouvez adresser une réclamation à la CNIL, Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur www.cnil.fr.
C.8 Mise à jour de la présente politique
Toute évolution du service qui introduirait une nouvelle catégorie de données fait l'objet d'une revue préalable.
La présente politique porte un numéro de version et une date d'entrée en vigueur, indiqués en tête du document. Le numéro change de manière majeure lorsque la substance change pour le lecteur, c'est-à-dire lorsqu'une catégorie de données, un destinataire, une finalité, une durée, la répartition des rôles ou le cadre d'un transfert change. Il change de manière mineure pour une clarification ou une correction de rédaction.
Une modification majeure est annoncée aux établissements trente jours avant son entrée en vigueur. Une modification majeure qui ne fait que porter à votre connaissance une information due entre en vigueur immédiatement. La version en vigueur est publiée sur https://pro.fide-iti.fr.
La version 1.0 remplace la version projet du 17 juillet 2026 mise en ligne pendant la phase pilote. Elle nomme le prestataire d'émission des passes Wallet et décrit ce qu'il reçoit, ajoute les autres destinataires établis hors de l'Union européenne, précise le cadre applicable en Polynésie française, la répartition des rôles, les modalités d'exercice de vos droits et le régime de notification des violations, et corrige la durée des sessions ainsi que le contenu du QR code.
La version 1.1 corrige la description du prestataire d'émission des passes Wallet. Ce prestataire est établi dans l'Union européenne et lié par un acte de sous-traitance, ce que la version 1.0 ne disait pas ; la réserve de résidence de son infrastructure mondiale, elle, est maintenue et précisée. Le traitement lui-même est inchangé.
La version 2.0 énonce en C.9 les bases légales des traitements, que les versions précédentes ne portaient pas. Elle indique en A.9 et C.6 que la durée pendant laquelle le prestataire d'émission des passes conserve l'identifiant d'appareil et l'adresse IP n'est pas connue de l'Opérateur, et ajoute en C.6 la ligne des compteurs de diffusion des offres. Le traitement lui-même est inchangé : cette version ne fait que porter à votre connaissance des informations dues, et elle entre à ce titre en vigueur immédiatement.
La version 3.0 ajoute en B.5 l'annuaire public des établissements : ce qu'un établissement inscrit rend public, à qui, sur quelle base légale, pendant quelle durée, et ce que le retrait de l'inscription n'efface pas. Elle porte en C.1 la qualité de responsable de traitement de l'Opérateur pour cette publication, le public comme destinataire en C.3, la durée correspondante en C.6 et la base légale en C.9. Aucune donnée de porteur n'entre dans l'annuaire. Cette version entre en vigueur à sa date de publication : l'inscription à l'annuaire est désactivée par défaut et ne produit d'effet que sur demande de l'établissement, de sorte qu'aucun établissement n'y est soumis sans l'avoir demandée. La modification est portée aux établissements liés par les conditions générales de vente et d'utilisation dans la même notification que la version 1.3 de ces conditions.
La version 3.1 complète la partie B.5. Elle y porte deux informations que l'écran d'activation de l'annuaire donnait jusqu'ici et qu'il ne donne plus, cet écran renvoyant désormais à la présente partie et aux articles 3.9 et 8.5 des conditions générales : l'interdiction faite à l'établissement d'inscrire une donnée permettant d'identifier une personne dans les champs qu'il publie, et le détail de ce que le retrait de l'inscription fait et n'efface pas. Elle sépare deux faits que la version 3.0 réunissait dans une seule phrase : le logo et le visuel de carte restent accessibles sans limite de durée à qui a conservé leur adresse, et la borne de vingt-quatre heures ne vaut que pour les caches des réseaux et des appareils. La ligne correspondante du tableau C.6 est corrigée dans le même sens. Aucune donnée, aucun destinataire, aucune finalité, aucune base légale et aucune durée réelle ne changent : cette version rend exacte et complète la description d'un traitement inchangé, et elle entre à ce titre en vigueur immédiatement.
La version 4.0 décrit en C.3 le formulaire du site tel qu'il existe désormais : il sert à demander l'ouverture d'un compte autant qu'à écrire à l'Opérateur, et les informations qu'il transmet comprennent le nom de l'établissement, le type de la demande et, si le visiteur les renseigne, son téléphone et le numéro Tahiti de son entreprise. Elle énonce la vérification de l'existence de l'établissement au répertoire territorial des entreprises, ajoute en C.6 la durée de conservation des demandes reçues et précise en C.9 la base légale, qui est l'exécution de mesures précontractuelles lorsque le demandeur exploite l'établissement en nom propre. Cette version entre en vigueur à sa date de publication, qui précède la mise en ligne du formulaire : aucune demande n'est reçue sous son empire avant qu'elle ne soit publiée.
La version 5.0 décrit la récompense à retirer, que le programme d'un établissement peut désormais ouvrir à chaque palier atteint. Elle l'ajoute en A.1 aux éléments enregistrés avec votre carte, avec le palier qui l'a ouverte, son libellé, la date avant laquelle vous la retirez et son état ; elle l'ajoute en A.9 à ce qui est transmis au prestataire d'émission des passes, en indiquant que le libellé du palier atteint lui est transmis même lorsque l'établissement n'a pas publié les règles de son programme, et que le contenu du pass lui est renvoyé à l'acquisition d'une récompense, au rappel qui précède sa date limite, à sa remise et à sa perte ; elle ajoute en C.6 la durée correspondante. Aucun destinataire, aucun sous-traitant, aucun transfert et aucune base légale ne changent : ces éléments sont des attributs de la carte et du journal des opérations, déjà décrits, et ils ne comportent aucune donnée d'identité. La liste des copies de secours de la partie A.7 est en outre complétée par la carte ajoutée à Apple Wallet ou Google Wallet, qui suit votre compte et que cette liste omettait. L'élément ajouté en A.1 vise les récompenses à retirer que votre carte a acquises, sans condition tenant au programme en cours : une carte conserve ses récompenses en attente lorsque l'établissement change le fonctionnement de son programme. Cette version ne fait que porter à votre connaissance une information due, et elle entre à ce titre en vigueur immédiatement, à sa date de publication, qui précède l'ouverture de la première récompense à retirer.
La version 5.1 complète en B.2 l'énumération des opérations attribuées à l'identifiant du compte qui les réalise : l'administrateur de l'établissement peut désormais modifier un passage déjà enregistré, et cette modification lui est attribuée comme les autres opérations. Elle ajoute que l'annulation et la modification portent un motif, choisi dans une liste fermée proposée par le service et jamais saisi en texte libre, qui suit la durée de conservation du journal. Aucune donnée d'identité, aucun destinataire, aucune finalité, aucune base légale et aucune durée de conservation ne changent. Le numéro est mineur au titre de la présente partie : la substance ne change pas pour le lecteur, c'est la description qui devient complète ; entrée en vigueur immédiate, la version ne portant qu'une information due.
C.9 Bases légales des traitements
Chaque traitement décrit dans la présente politique repose sur l'une des bases ci-dessous. Lorsque la base est l'intérêt légitime, l'intérêt poursuivi est indiqué.
Le porteur de carte n'est partie à aucun contrat avec l'Opérateur, et l'établissement ne peut pas l'identifier. Les traitements qui le concernent reposent donc sur l'intérêt légitime de l'établissement responsable de son programme, et non sur l'exécution d'un contrat.
| Traitement | Base légale | Intérêt poursuivi |
|---|---|---|
| Émission d'une carte, tenue du solde, journal des opérations, résumés annuels et messages automatiques du programme (A.1, A.4) | Intérêt légitime de l'établissement | Faire fonctionner le programme de fidélité auquel le porteur participe de son plein gré, pouvoir annuler une erreur de caisse et résoudre un litige pendant la fenêtre de 12 mois |
| Consultation du solde depuis l'application Fidé’iti (A.5) | Intérêt légitime de l'établissement | Permettre au porteur de lire lui-même le solde de la carte qu'il détient |
| Suspension d'une carte (A.2) | Intérêt légitime de l'établissement | Traiter une carte trouvée, un doublon ou un usage abusif sans effacer l'historique de la carte |
| Offres du moment et notifications (A.6) | Intérêt légitime de l'établissement | Faire connaître ses offres au public de l'application Fidé’iti, et les signaler par notification aux appareils abonnés à son sujet de diffusion. L'affichage d'une notification sur votre appareil dépend en outre de l'autorisation que vous donnez dans ses réglages |
| Ajout de la carte à un portefeuille de téléphone et mise à jour du pass (A.9) | Intérêt légitime de l'établissement | Mettre la carte à disposition sous la forme que le porteur a choisie et l'y tenir à jour. L'opération est facultative, le pass est supprimable à tout moment, et la carte fonctionne intégralement sans |
| Compteurs de scans et de diffusion des offres (A.4, C.6) | Intérêt légitime de l'Opérateur et de l'établissement | Mesurer l'usage du service et la visibilité des offres, sans identifiant de carte ni de porteur |
| Comptes des utilisateurs d'établissement, sessions et attribution des opérations (B.1, B.2) | Exécution du contrat conclu avec l'établissement | Sans objet |
| Protection des comptes contre les tentatives d'accès automatisées (B.1) | Intérêt légitime de l'Opérateur | Empêcher l'accès non autorisé aux comptes et au service |
| Publication à l'annuaire public des établissements (B.5) | Consentement de l'exploitant lorsque l'établissement est exploité en nom propre, donné par la demande d'inscription et retirable au même endroit ; exécution du contrat conclu avec l'établissement lorsque celui-ci est une personne morale, aucune donnée personnelle n'étant alors publiée | Sans objet |
| Sécurité du service, journalisation technique et sauvegardes (C.4, C.6) | Intérêt légitime de l'Opérateur | Assurer la sécurité, la disponibilité et la continuité du service, et pouvoir établir les faits en cas d'incident |
| Modération des contenus avant publication (A.6, C.1) | Intérêt légitime de l'Opérateur | Empêcher la diffusion d'un contenu illicite ou inapproprié, y compris une image qui contiendrait par inadvertance une donnée personnelle |
| Réponse aux demandes d'exercice des droits (A.8, B.4) | Respect d'une obligation légale | Sans objet |
| Formulaire du site, demande d'ouverture de compte et autre demande (C.3) | Mesures précontractuelles prises à votre demande lorsque vous demandez l'ouverture d'un compte pour l'établissement que vous exploitez en nom propre ; intérêt légitime de l'Opérateur dans les autres cas | Traiter la demande que vous adressez de vous-même et y répondre |
| Facturation et comptabilité de l'Opérateur (C.6) | Exécution du contrat conclu avec l'établissement et respect des obligations comptables et fiscales | Sans objet |
Lorsqu'un traitement repose sur l'intérêt légitime, vous pouvez vous y opposer pour des raisons tenant à votre situation particulière, dans les conditions de la partie A.8.
Les cookies strictement nécessaires décrits en B.3 relèvent du régime de l'article 82 de la loi n° 78-17, qui les dispense de consentement.