Mis à jour le 31 août 2026
Politique de confidentialité
Ce document dit ce que CardLit fait des données, sans détour. Il est écrit pour être lu : si un passage vous paraît obscur, écrivez-nous, c’est qu’il est mal rédigé.
Qui est responsable de quoi
CardLit est édité par Maxim Costa, entreprise individuelle, SIRET 10723389200010. Selon les données, notre rôle change — et ce n’est pas un détail juridique, cela détermine à qui vous devez vous adresser.
- Nous sommes responsables du traitement pour les données des visiteurs de ce site et des commerçants qui ouvrent un compte. C’est nous qui décidons de ce qui est collecté et pourquoi.
- Nous sommes sous-traitants pour les données des porteurs de carte et des joueurs — les clients d’un commerce. Le responsable, c’est le commerçant : c’est lui qui choisit son programme, décide s’il demande un nom ou un e-mail, et à qui adresser une demande d’effacement. Nous n’utilisons jamais ces données pour notre compte, et nous ne les revendons à personne.
Si vous visitez ce site
Si vous remplissez le formulaire de contact, nous recevons le nom de votre commerce, votre nom, votre e-mail, et si vous les donnez votre téléphone et votre message. Ces informations sont enregistrées dans notre fichier de prospection commerciale pour vous répondre et assurer le suivi ; elles sont effacées trois ans après notre dernier échange, et plus tôt si vous le demandez. Si vous nous dites ne plus vouloir être contacté, nous gardons cette opposition — c’est le seul moyen de la respecter. Votre adresse IP est lue au moment de l’envoi pour limiter les envois automatisés ; elle reste en mémoire du serveur quelques minutes et n’est jamais enregistrée.
Deux destinataires reçoivent cette demande : Brevo, qui vous envoie l’accusé de réception, et le collecteur de retours de my-monkey (git.my-monkey.fr), notre propre outil, qui prévient l’équipe qu’une demande est arrivée — il reçoit le nom de votre commerce, votre nom, votre e-mail, votre téléphone et votre message.
Comment nous comptons les visites
Nous mesurons l’audience des pages publiques — accueil, tarifs, galerie, jeux — pour savoir ce qui intéresse et ce qui n’est pas trouvé. L’outil est Umami, que nous hébergeons nous-mêmes sur nos serveurs : la mesure ne part chez personne, et aucune régie publicitaire n’y a accès.
Il ne dépose rien sur votre appareil et n’enregistre pas votre adresse IP. Ce qui est conservé : la page vue, la page d’où vous veniez, votre navigateur, votre système, le type d’appareil, la taille de l’écran, la langue, et une localisation à la ville — déduite de l’adresse IP au moment de la visite, sans que celle-ci soit gardée. Rien ne permet de vous reconnaître d’un jour à l’autre, ni de vous suivre d’un site à un autre.
Ces mesures sont effacées au bout de vingt-cinq mois. Elles ne sont jamais rapprochées de votre compte, de votre carte de fidélité ou d’une demande de contact.
Les espaces privés en sont exclus : ni l’espace du commerçant, ni la page de votre carte de fidélité ne sont mesurés. Leurs adresses contiennent des identifiants qui n’ont rien à faire dans des statistiques.
Si vous nous écrivez depuis votre espace
Vos conversations avec notre support vivent dans votre espace : le sujet, vos messages, nos réponses, et les captures d’écran que vous choisissez de joindre. Nous les lisons pour vous répondre, et pour rien d’autre — elles ne servent ni à vous profiler, ni à alimenter une statistique.
Une capture montre ce que vous aviez sous les yeux, ce qui peut inclure le nom d’un client ou un chiffre. Elle n’est donc pas publiée : son adresse ne suffit pas à la voir. Chaque affichage vérifie que le demandeur appartient à votre commerce, ou à notre équipe. Nous vous recommandons malgré tout de ne joindre que l’écran utile.
Une conversation disparaît avec votre compte, et ses images avec elle. Une image déposée puis jamais envoyée est effacée le lendemain.
Si vous ouvrez un compte commerçant
Pour créer un compte, il faut votre prénom, votre nom, un numéro de téléphone, une adresse e-mail et un mot de passe. Le mot de passe n’est jamais stocké en clair : nous n’en gardons qu’une empreinte, qui ne permet pas de le retrouver. À chaque connexion, une session est ouverte et enregistre votre adresse IP — celle que Cloudflare nous transmet — et votre navigateur : c’est ce qui permet de repérer un accès anormal à votre espace. Ces informations sont nécessaires à l’exécution du contrat qui nous lie.
S’y ajoutent les informations de votre commerce : raison sociale, SIRET, nom et adresse de vos établissements, membres de votre équipe et leur rôle. Pour retrouver votre établissement à l’inscription, ce que vous tapez est envoyé à Google (API Places) ou, à défaut, à l’API Recherche d’entreprises de l’administration française ; et pour placer un établissement sur la carte, son adresse est envoyée à la Base Adresse Nationale. Rien d’autre ne leur part.
Si vous vous abonnez, le paiement passe par Stripe. Nous lui transmettons votre nom, votre e-mail et votre téléphone ; vous lui donnez vous-même votre adresse de facturation, votre identifiant fiscal le cas échéant, et votre carte bancaire — que nous ne voyons jamais. Nous ne conservons de notre côté que l’état de l’abonnement et la fin de la période payée. Les factures sont conservées dix ans, comme la loi comptable l’impose, y compris après la fermeture du compte.
Si vous nous écrivez depuis votre espace (« Nous écrire »), votre sujet et vos messages sont conservés avec votre commerce, et restent lisibles par les gérants qui le gèrent — ils partent avec lui à sa suppression, et figurent dans l’export de votre compte. Notre réponse vous est signalée par courriel, par Brevo. Le collecteur de retours de my-monkey nous prévient qu’un message est arrivé : il en reçoit le nom du commerce, le sujet et le début du texte, jamais vos coordonnées.
Nous conservons ces données tant que votre compte existe. Vous pouvez à tout moment, depuis vos réglages, exporter votre compte en un fichier — votre compte, votre commerce, ses établissements, son équipe, sa carte et ses versions, ses campagnes, ses jeux et leurs lots, et ses clients avec leurs coordonnées, leurs consentements et leur solde (dix mille clients au plus, le fichier dit s’il est tronqué) — et supprimer votre compte vous-même, avec votre mot de passe. La suppression emporte les commerces dont vous êtes le seul propriétaire, avec leur carte, leurs clients et leur historique, résilie l’abonnement et supprime les comptes de votre équipe qui ne servent aucun autre commerce. Vos données disparaissent immédiatement du service et subsistent au plus quatorze jours dans nos sauvegardes quotidiennes, qui ne sont jamais restaurées pour un compte seul.
Si vous portez une carte de fidélité
Par défaut, une carte CardLit ne demande rien : ni nom, ni téléphone, ni e-mail. Vous scannez, la carte arrive dans votre Wallet, elle compte vos passages. Aucune fiche client n’est créée. Le commerçant peut choisir de demander un prénom, un nom, un téléphone, un e-mail ou une date de naissance — dans ce cas l’écran vous dit ce qu’il demande avant que vous ne donniez quoi que ce soit, et c’est sa décision, pas la nôtre.
Il faut être honnête sur ce qui existe même quand la carte est anonyme, car ce sont malgré tout des données personnelles :
- Le journal de vos passages : date, heure, établissement, et le montant quand le commerçant le saisit. C’est ce qui fait fonctionner le compteur.
- Les identifiants techniques de votre carte : un numéro de série, un code lisible, et un jeton secret qui donne accès à votre espace personnel.
- Un identifiant d’appareil et un jeton de notification, enregistrés par Apple Wallet lorsque vous ajoutez la carte. Le protocole d’Apple l’impose : sans eux, votre carte ne pourrait pas se mettre à jour toute seule. Ils sont supprimés avec la carte, ou dès que l’appareil cesse d’accepter les notifications.
- Le contenu des messages que le commerçant envoie sur votre carte.
Vos droits s’exercent depuis votre carte elle-même : ouvrez-la dans votre Wallet, suivez le lien vers votre espace, puis « Mes données ». Vous y trouverez l’export complet de ce que nous avons, le retrait de votre consentement aux offres, et la suppression. Et sans rien demander, votre identité est effacée trois ans après votre dernier passage : la carte devient anonyme, comme si vous l’aviez demandé.
Deux limites, dites franchement. La suppression rend votre carte anonyme et efface vos coordonnées, mais conserve le journal des passages, sans lien avec votre identité — un commerce doit pouvoir justifier ses compteurs. Et un pass déjà installé reste dans votre Wallet tant que vous ne le supprimez pas vous-même : nous n’avons aucun moyen technique de l’en retirer.
Si vous jouez à un jeu proposé par un commerce
Un jeu de comptoir ne demande que votre numéro de mobile. Il sert à deux choses : vous envoyer votre lot par SMS — Brevo le reçoit pour cela — et tenir la règle « une partie par personne et par période », sans laquelle rien n’empêcherait de rejouer indéfiniment. Il n’est pas relié à une carte de fidélité, même si vous en portez une chez le même commerce, et un même numéro chez deux commerces fait deux joueurs distincts : rien ne permet de suivre quelqu’un d’une enseigne à l’autre.
Le commerçant ne le voit que masqué. Il est effacé un an après la fin de la dernière campagne à laquelle vous avez joué ; les parties restent dans les chiffres du jeu, sans plus rien qui vous désigne. Pour l’effacer avant, écrivez-nous ou adressez-vous au commerce.
Pourquoi nous avons le droit, et combien de temps
Chaque usage repose sur l’une des bases que le RGPD prévoit, et a une durée au bout de laquelle la donnée part — automatiquement, sans que vous ayez à le demander.
| Ce que nous faisons | Sur quelle base | Combien de temps |
|---|---|---|
| Compte commerçant et espace de gestion | Exécution du contrat | Tant que le compte existe |
| Sessions de connexion (adresse IP transmise par Cloudflare, navigateur) | Intérêt légitime — sécurité de l’espace | Sept jours sans activité, ou jusqu’à la déconnexion ; les sessions expirées sont purgées |
| Facturation de l’abonnement | Exécution du contrat, puis obligation légale | Factures : dix ans (obligation comptable) |
| Cartes et journal des passages | Contrat entre le commerce et son client (nous sommes sous-traitant) | Tant que la carte est utilisée ; identité effacée après trois ans sans passage |
| Numéro de mobile des jeux | Intérêt légitime du commerce — remettre le lot, une partie par personne | Un an après la fin de la dernière campagne jouée |
| Formulaire de contact | Intérêt légitime — répondre à qui nous écrit | Trois ans après le dernier échange — sauf votre opposition à être recontacté, conservée pour être respectée |
| Invitation à rejoindre l’équipe d’un commerce (adresse e-mail saisie par le commerçant) | Intérêt légitime du commerce — constituer son équipe | Le lien vaut sept jours ; la ligne est supprimée trente jours après son expiration ou son acceptation |
| Mesure d’audience des pages publiques (page vue, provenance, navigateur, ville — sans adresse IP ni identifiant) | Intérêt légitime — savoir ce qui est consulté, sans suivre personne | Vingt-cinq mois |
| Conversations avec notre support, captures d’écran jointes comprises | Exécution du contrat — vous répondre | Tant que la conversation existe ; supprimée avec votre compte, et les images avec elle |
| Journal des demandes d’effacement (date et nature, sans identité) | Obligation légale — prouver que la demande a été honorée | Sans limite : il ne contient aucune donnée personnelle |
| Journal des gestes de l’équipe sur votre compte (qui a fait quoi, quand, depuis quelle adresse) | Intérêt légitime — pouvoir répondre de chaque geste d’administration | Adresse IP et mentions nominatives retirées après douze mois ; la ligne, devenue anonyme, est supprimée après trois ans |
Avec qui nous travaillons
Faire fonctionner le service suppose quelques prestataires. Voici ceux qui reçoivent des données, et ce qu’ils reçoivent — aucun n’est un régisseur publicitaire.
| Prestataire | Où | Pourquoi |
|---|---|---|
| Netcup GmbH | Allemagne | Hébergement du serveur et de la base de données |
| Cloudflare | États-Unis / UE | Répartition et protection du trafic — voit les adresses IP des visiteurs |
| Apple | États-Unis | Notifications vers Apple Wallet (jeton d’appareil uniquement, message vide) |
| États-Unis | Cartes Google Wallet : solde, libellés, messages de campagne. Et, à l’inscription d’un commerçant, la recherche de sa fiche d’établissement (API Places) : ce qu’il tape, puis le nom et l’adresse de la fiche choisie | |
| L’État (DINUM, IGN) | France | API Recherche d’entreprises : ce que le commerçant tape pour retrouver son établissement à l’inscription. Base Adresse Nationale : l’adresse d’un établissement, pour la placer sur la carte |
| Brevo | France | Accusé de réception du formulaire de contact, et SMS du lot à qui gagne à un jeu — ce second usage lui transmet un numéro de mobile |
| Collecteur de retours de my-monkey (git.my-monkey.fr) | France | Notre propre outil, qui prévient l’équipe d’une demande de contact (nom du commerce, nom, e-mail, téléphone et message) et d’un message écrit depuis un espace commerçant (nom du commerce, sujet et début du message — ni nom, ni e-mail, ni téléphone) |
| Stripe Payments Europe Ltd | Irlande | Paiement des abonnements des commerçants : nom, e-mail, téléphone, adresse de facturation et identifiant fiscal. Le numéro de carte bancaire est saisi chez Stripe et ne nous parvient jamais |
Les transferts vers Apple, Google et Cloudflare sont encadrés par les clauses contractuelles types de la Commission européenne. Brevo traite les données en France. Stripe est établi en Irlande et peut recourir à des sous-traitants hors de l’Union, encadrés par les mêmes clauses contractuelles types. Aucune donnée n’est vendue, louée, ni transmise à un tiers pour son propre usage.
Vos droits
Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité sur vos données.
- Vous portez une carte ? Le plus rapide est votre espace personnel, accessible depuis la carte dans votre Wallet — tout y est immédiat. Vous pouvez aussi vous adresser au commerce qui vous l’a remise, ou nous écrire.
- Vous êtes commerçant ? L’export et la suppression sont dans vos réglages, sans rien avoir à demander. Pour le reste, écrivez-nous.
- Vous avez joué, ou vous nous avez écrit ? Envoyez votre demande à [email protected]. Nous répondons sous un mois, en général bien avant.
Si notre réponse ne vous satisfait pas, vous pouvez saisir la CNIL — 3 place de Fontenoy, 75007 Paris, ou cnil.fr.
Sécurité, et ce que nous ne promettons pas
Les échanges sont chiffrés de bout en bout par HTTPS, les mots de passe ne sont conservés que sous forme d’empreinte, les accès à la base sont restreints, et les sauvegardes sont quotidiennes. La meilleure protection reste celle du choix de conception : une carte qui ne demande rien ne détient rien à protéger.
Nous ne prétendrons pas qu’une fuite est impossible — personne ne peut l’affirmer honnêtement. Si elle survenait et présentait un risque pour vous, nous préviendrions la CNIL sous 72 heures et les personnes concernées.
Si ce document change
La date en tête de page fait foi. Un changement qui touche vos droits ou ajoute un destinataire vous sera signalé — par courriel pour les commerçants, sur la carte pour les porteurs.
Voir aussi les conditions générales et les mentions légales.