CardLit

Mis à jour le 31 août 2026

Politique de confidentialité

Ce document dit ce que CardLit fait des données, sans détour. Il est écrit pour être lu : si un passage vous paraît obscur, écrivez-nous, c’est qu’il est mal rédigé.

Qui est responsable de quoi

CardLit est édité par Maxim Costa, entreprise individuelle, SIRET 10723389200010. Selon les données, notre rôle change — et ce n’est pas un détail juridique, cela détermine à qui vous devez vous adresser.

  • Nous sommes responsables du traitement pour les données des visiteurs de ce site et des commerçants qui ouvrent un compte. C’est nous qui décidons de ce qui est collecté et pourquoi.
  • Nous sommes sous-traitants pour les données des porteurs de carte et des joueurs — les clients d’un commerce. Le responsable, c’est le commerçant : c’est lui qui choisit son programme, décide s’il demande un nom ou un e-mail, et à qui adresser une demande d’effacement. Nous n’utilisons jamais ces données pour notre compte, et nous ne les revendons à personne.

Cookies, et pourquoi il n’y a pas de bandeau

Le site ne pose aucun cookie de mesure d’audience, aucun traceur publicitaire, aucun pixel, et ne charge aucun script d’une régie ou d’un réseau social — ni Google Analytics, ni équivalent, ni script de paiement : le paiement se fait sur une page hébergée par Stripe, vers laquelle vous êtes redirigé. Les polices de caractères sont servies depuis notre propre serveur. Les pages publiques comptent leurs visites avec notre propre outil de mesure, décrit plus bas — il ne dépose rien sur votre appareil. Trois éléments seulement y sont déposés, tous strictement nécessaires au service que vous demandez — c’est le cas que la loi exempte de consentement, et la raison pour laquelle il n’y a rien à accepter :

  • Le cookie de session d’un commerçant connecté à son espace. Il est illisible par un script, expire après sept jours sans activité, et disparaît à la déconnexion.
  • Le cookie d’appareil des jeux (cl_j), posé quand vous jouez à un jeu proposé par un commerce. Il ne contient qu’un identifiant aléatoire signé — ni numéro, ni nom, ni suivi d’un commerce à l’autre — et sert à faire respecter « une partie par jour ». Il dure un an. Le refuser n’empêche pas de jouer.
  • Une mémoire locale sur le téléphone du commerçant qui scanne : les passages enregistrés sans réseau y attendent d’être envoyés, puis sont effacés. Elle ne quitte jamais l’appareil et ne concerne que le commerçant lui-même.

Le jour où un service tiers déposerait quoi que ce soit sur votre appareil, cette page changerait et un consentement préalable vous serait demandé avant tout dépôt.

Si vous visitez ce site

Si vous remplissez le formulaire de contact, nous recevons le nom de votre commerce, votre nom, votre e-mail, et si vous les donnez votre téléphone et votre message. Ces informations sont enregistrées dans notre fichier de prospection commerciale pour vous répondre et assurer le suivi ; elles sont effacées trois ans après notre dernier échange, et plus tôt si vous le demandez. Si vous nous dites ne plus vouloir être contacté, nous gardons cette opposition — c’est le seul moyen de la respecter. Votre adresse IP est lue au moment de l’envoi pour limiter les envois automatisés ; elle reste en mémoire du serveur quelques minutes et n’est jamais enregistrée.

Deux destinataires reçoivent cette demande : Brevo, qui vous envoie l’accusé de réception, et le collecteur de retours de my-monkey (git.my-monkey.fr), notre propre outil, qui prévient l’équipe qu’une demande est arrivée — il reçoit le nom de votre commerce, votre nom, votre e-mail, votre téléphone et votre message.

Comment nous comptons les visites

Nous mesurons l’audience des pages publiques — accueil, tarifs, galerie, jeux — pour savoir ce qui intéresse et ce qui n’est pas trouvé. L’outil est Umami, que nous hébergeons nous-mêmes sur nos serveurs : la mesure ne part chez personne, et aucune régie publicitaire n’y a accès.

Il ne dépose rien sur votre appareil et n’enregistre pas votre adresse IP. Ce qui est conservé : la page vue, la page d’où vous veniez, votre navigateur, votre système, le type d’appareil, la taille de l’écran, la langue, et une localisation à la ville — déduite de l’adresse IP au moment de la visite, sans que celle-ci soit gardée. Rien ne permet de vous reconnaître d’un jour à l’autre, ni de vous suivre d’un site à un autre.

Ces mesures sont effacées au bout de vingt-cinq mois. Elles ne sont jamais rapprochées de votre compte, de votre carte de fidélité ou d’une demande de contact.

Les espaces privés en sont exclus : ni l’espace du commerçant, ni la page de votre carte de fidélité ne sont mesurés. Leurs adresses contiennent des identifiants qui n’ont rien à faire dans des statistiques.

Si vous nous écrivez depuis votre espace

Vos conversations avec notre support vivent dans votre espace : le sujet, vos messages, nos réponses, et les captures d’écran que vous choisissez de joindre. Nous les lisons pour vous répondre, et pour rien d’autre — elles ne servent ni à vous profiler, ni à alimenter une statistique.

Une capture montre ce que vous aviez sous les yeux, ce qui peut inclure le nom d’un client ou un chiffre. Elle n’est donc pas publiée : son adresse ne suffit pas à la voir. Chaque affichage vérifie que le demandeur appartient à votre commerce, ou à notre équipe. Nous vous recommandons malgré tout de ne joindre que l’écran utile.

Une conversation disparaît avec votre compte, et ses images avec elle. Une image déposée puis jamais envoyée est effacée le lendemain.

Si vous ouvrez un compte commerçant

Pour créer un compte, il faut votre prénom, votre nom, un numéro de téléphone, une adresse e-mail et un mot de passe. Le mot de passe n’est jamais stocké en clair : nous n’en gardons qu’une empreinte, qui ne permet pas de le retrouver. À chaque connexion, une session est ouverte et enregistre votre adresse IP — celle que Cloudflare nous transmet — et votre navigateur : c’est ce qui permet de repérer un accès anormal à votre espace. Ces informations sont nécessaires à l’exécution du contrat qui nous lie.

S’y ajoutent les informations de votre commerce : raison sociale, SIRET, nom et adresse de vos établissements, membres de votre équipe et leur rôle. Pour retrouver votre établissement à l’inscription, ce que vous tapez est envoyé à Google (API Places) ou, à défaut, à l’API Recherche d’entreprises de l’administration française ; et pour placer un établissement sur la carte, son adresse est envoyée à la Base Adresse Nationale. Rien d’autre ne leur part.

Si vous vous abonnez, le paiement passe par Stripe. Nous lui transmettons votre nom, votre e-mail et votre téléphone ; vous lui donnez vous-même votre adresse de facturation, votre identifiant fiscal le cas échéant, et votre carte bancaire — que nous ne voyons jamais. Nous ne conservons de notre côté que l’état de l’abonnement et la fin de la période payée. Les factures sont conservées dix ans, comme la loi comptable l’impose, y compris après la fermeture du compte.

Si vous nous écrivez depuis votre espace (« Nous écrire »), votre sujet et vos messages sont conservés avec votre commerce, et restent lisibles par les gérants qui le gèrent — ils partent avec lui à sa suppression, et figurent dans l’export de votre compte. Notre réponse vous est signalée par courriel, par Brevo. Le collecteur de retours de my-monkey nous prévient qu’un message est arrivé : il en reçoit le nom du commerce, le sujet et le début du texte, jamais vos coordonnées.

Nous conservons ces données tant que votre compte existe. Vous pouvez à tout moment, depuis vos réglages, exporter votre compte en un fichier — votre compte, votre commerce, ses établissements, son équipe, sa carte et ses versions, ses campagnes, ses jeux et leurs lots, et ses clients avec leurs coordonnées, leurs consentements et leur solde (dix mille clients au plus, le fichier dit s’il est tronqué) — et supprimer votre compte vous-même, avec votre mot de passe. La suppression emporte les commerces dont vous êtes le seul propriétaire, avec leur carte, leurs clients et leur historique, résilie l’abonnement et supprime les comptes de votre équipe qui ne servent aucun autre commerce. Vos données disparaissent immédiatement du service et subsistent au plus quatorze jours dans nos sauvegardes quotidiennes, qui ne sont jamais restaurées pour un compte seul.

Si vous portez une carte de fidélité

Par défaut, une carte CardLit ne demande rien : ni nom, ni téléphone, ni e-mail. Vous scannez, la carte arrive dans votre Wallet, elle compte vos passages. Aucune fiche client n’est créée. Le commerçant peut choisir de demander un prénom, un nom, un téléphone, un e-mail ou une date de naissance — dans ce cas l’écran vous dit ce qu’il demande avant que vous ne donniez quoi que ce soit, et c’est sa décision, pas la nôtre.

Il faut être honnête sur ce qui existe même quand la carte est anonyme, car ce sont malgré tout des données personnelles :

  • Le journal de vos passages : date, heure, établissement, et le montant quand le commerçant le saisit. C’est ce qui fait fonctionner le compteur.
  • Les identifiants techniques de votre carte : un numéro de série, un code lisible, et un jeton secret qui donne accès à votre espace personnel.
  • Un identifiant d’appareil et un jeton de notification, enregistrés par Apple Wallet lorsque vous ajoutez la carte. Le protocole d’Apple l’impose : sans eux, votre carte ne pourrait pas se mettre à jour toute seule. Ils sont supprimés avec la carte, ou dès que l’appareil cesse d’accepter les notifications.
  • Le contenu des messages que le commerçant envoie sur votre carte.

Vos droits s’exercent depuis votre carte elle-même : ouvrez-la dans votre Wallet, suivez le lien vers votre espace, puis « Mes données ». Vous y trouverez l’export complet de ce que nous avons, le retrait de votre consentement aux offres, et la suppression. Et sans rien demander, votre identité est effacée trois ans après votre dernier passage : la carte devient anonyme, comme si vous l’aviez demandé.

Deux limites, dites franchement. La suppression rend votre carte anonyme et efface vos coordonnées, mais conserve le journal des passages, sans lien avec votre identité — un commerce doit pouvoir justifier ses compteurs. Et un pass déjà installé reste dans votre Wallet tant que vous ne le supprimez pas vous-même : nous n’avons aucun moyen technique de l’en retirer.

Si vous jouez à un jeu proposé par un commerce

Un jeu de comptoir ne demande que votre numéro de mobile. Il sert à deux choses : vous envoyer votre lot par SMS — Brevo le reçoit pour cela — et tenir la règle « une partie par personne et par période », sans laquelle rien n’empêcherait de rejouer indéfiniment. Il n’est pas relié à une carte de fidélité, même si vous en portez une chez le même commerce, et un même numéro chez deux commerces fait deux joueurs distincts : rien ne permet de suivre quelqu’un d’une enseigne à l’autre.

Le commerçant ne le voit que masqué. Il est effacé un an après la fin de la dernière campagne à laquelle vous avez joué ; les parties restent dans les chiffres du jeu, sans plus rien qui vous désigne. Pour l’effacer avant, écrivez-nous ou adressez-vous au commerce.

Pourquoi nous avons le droit, et combien de temps

Chaque usage repose sur l’une des bases que le RGPD prévoit, et a une durée au bout de laquelle la donnée part — automatiquement, sans que vous ayez à le demander.

Ce que nous faisonsSur quelle baseCombien de temps
Compte commerçant et espace de gestionExécution du contratTant que le compte existe
Sessions de connexion (adresse IP transmise par Cloudflare, navigateur)Intérêt légitime — sécurité de l’espaceSept jours sans activité, ou jusqu’à la déconnexion ; les sessions expirées sont purgées
Facturation de l’abonnementExécution du contrat, puis obligation légaleFactures : dix ans (obligation comptable)
Cartes et journal des passagesContrat entre le commerce et son client (nous sommes sous-traitant)Tant que la carte est utilisée ; identité effacée après trois ans sans passage
Numéro de mobile des jeuxIntérêt légitime du commerce — remettre le lot, une partie par personneUn an après la fin de la dernière campagne jouée
Formulaire de contactIntérêt légitime — répondre à qui nous écritTrois ans après le dernier échange — sauf votre opposition à être recontacté, conservée pour être respectée
Invitation à rejoindre l’équipe d’un commerce (adresse e-mail saisie par le commerçant)Intérêt légitime du commerce — constituer son équipeLe lien vaut sept jours ; la ligne est supprimée trente jours après son expiration ou son acceptation
Mesure d’audience des pages publiques (page vue, provenance, navigateur, ville — sans adresse IP ni identifiant)Intérêt légitime — savoir ce qui est consulté, sans suivre personneVingt-cinq mois
Conversations avec notre support, captures d’écran jointes comprisesExécution du contrat — vous répondreTant que la conversation existe ; supprimée avec votre compte, et les images avec elle
Journal des demandes d’effacement (date et nature, sans identité)Obligation légale — prouver que la demande a été honoréeSans limite : il ne contient aucune donnée personnelle
Journal des gestes de l’équipe sur votre compte (qui a fait quoi, quand, depuis quelle adresse)Intérêt légitime — pouvoir répondre de chaque geste d’administrationAdresse IP et mentions nominatives retirées après douze mois ; la ligne, devenue anonyme, est supprimée après trois ans

Avec qui nous travaillons

Faire fonctionner le service suppose quelques prestataires. Voici ceux qui reçoivent des données, et ce qu’ils reçoivent — aucun n’est un régisseur publicitaire.

PrestataireOùPourquoi
Netcup GmbHAllemagneHébergement du serveur et de la base de données
CloudflareÉtats-Unis / UERépartition et protection du trafic — voit les adresses IP des visiteurs
AppleÉtats-UnisNotifications vers Apple Wallet (jeton d’appareil uniquement, message vide)
GoogleÉtats-UnisCartes Google Wallet : solde, libellés, messages de campagne. Et, à l’inscription d’un commerçant, la recherche de sa fiche d’établissement (API Places) : ce qu’il tape, puis le nom et l’adresse de la fiche choisie
L’État (DINUM, IGN)FranceAPI Recherche d’entreprises : ce que le commerçant tape pour retrouver son établissement à l’inscription. Base Adresse Nationale : l’adresse d’un établissement, pour la placer sur la carte
BrevoFranceAccusé de réception du formulaire de contact, et SMS du lot à qui gagne à un jeu — ce second usage lui transmet un numéro de mobile
Collecteur de retours de my-monkey (git.my-monkey.fr)FranceNotre propre outil, qui prévient l’équipe d’une demande de contact (nom du commerce, nom, e-mail, téléphone et message) et d’un message écrit depuis un espace commerçant (nom du commerce, sujet et début du message — ni nom, ni e-mail, ni téléphone)
Stripe Payments Europe LtdIrlandePaiement des abonnements des commerçants : nom, e-mail, téléphone, adresse de facturation et identifiant fiscal. Le numéro de carte bancaire est saisi chez Stripe et ne nous parvient jamais

Les transferts vers Apple, Google et Cloudflare sont encadrés par les clauses contractuelles types de la Commission européenne. Brevo traite les données en France. Stripe est établi en Irlande et peut recourir à des sous-traitants hors de l’Union, encadrés par les mêmes clauses contractuelles types. Aucune donnée n’est vendue, louée, ni transmise à un tiers pour son propre usage.

Vos droits

Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité sur vos données.

  • Vous portez une carte ? Le plus rapide est votre espace personnel, accessible depuis la carte dans votre Wallet — tout y est immédiat. Vous pouvez aussi vous adresser au commerce qui vous l’a remise, ou nous écrire.
  • Vous êtes commerçant ? L’export et la suppression sont dans vos réglages, sans rien avoir à demander. Pour le reste, écrivez-nous.
  • Vous avez joué, ou vous nous avez écrit ? Envoyez votre demande à [email protected]. Nous répondons sous un mois, en général bien avant.

Si notre réponse ne vous satisfait pas, vous pouvez saisir la CNIL — 3 place de Fontenoy, 75007 Paris, ou cnil.fr.

Sécurité, et ce que nous ne promettons pas

Les échanges sont chiffrés de bout en bout par HTTPS, les mots de passe ne sont conservés que sous forme d’empreinte, les accès à la base sont restreints, et les sauvegardes sont quotidiennes. La meilleure protection reste celle du choix de conception : une carte qui ne demande rien ne détient rien à protéger.

Nous ne prétendrons pas qu’une fuite est impossible — personne ne peut l’affirmer honnêtement. Si elle survenait et présentait un risque pour vous, nous préviendrions la CNIL sous 72 heures et les personnes concernées.

Si ce document change

La date en tête de page fait foi. Un changement qui touche vos droits ou ajoute un destinataire vous sera signalé — par courriel pour les commerçants, sur la carte pour les porteurs.

Voir aussi les conditions générales et les mentions légales.