Guide8 min de lecture

RGPD et programme de fidélité : le guide commerçant 2026

RGPD et programme de fidélité : consentement, durée de conservation, droits des clients. Le guide clair pour tout commerçant indépendant en France.

BP
Benjamin Patin

10 mars 2026

RGPD et programme de fidélité : le guide commerçant 2026

Oui, le RGPD s'applique à votre programme de fidélité dès que vous notez un numéro de téléphone. Vous devez obtenir l'accord clair du client, ne garder que les données utiles, limiter leur durée de conservation et respecter les droits de chacun. Une bonne plateforme gère cette conformité à votre place.

Combien vous coûte un client qui ne revient pas ?

Un habitué qui disparaît, c’est un panier perdu chaque semaine. Estimez le manque à gagner sur un an.

Manque à gagner sur un an, par client perdu

768 €

Vos clients vous confient leur numéro, parfois leur prénom, leur date d'anniversaire. Vous accumulez aussi des informations sur leurs habitudes d'achat. Tout cela est encadré par le RGPD (Règlement Général sur la Protection des Données), en vigueur depuis mai 2018. Et non, ce n'est pas réservé aux grandes entreprises. Tout commerçant qui collecte des données personnelles est concerné, y compris le boulanger du coin avec 50 habitués.

Ce guide explique concrètement ce que le RGPD change pour votre programme de fidélité, sans jargon juridique.

Le RGPD en 30 secondes

Le RGPD est le règlement européen qui encadre la collecte et le traitement des données personnelles. Son but : protéger les citoyens européens et leur donner le contrôle sur leurs données.

Une donnée personnelle, c'est toute information qui permet d'identifier une personne : nom, numéro de téléphone, email, adresse, mais aussi l'historique d'achats ou la fréquence de passage dans votre commerce.

Si votre programme de fidélité collecte ne serait-ce qu'un numéro de téléphone, vous traitez des données personnelles. Vous êtes donc soumis au RGPD. Pour comprendre le fonctionnement d'un programme digital, voyez notre guide sur la carte de fidélité digitale.

Les 6 obligations concrètes pour votre programme

1. L'accord du client (opt-in)

Vous devez obtenir l'accord clair et explicite de vos clients avant de collecter leurs données. Concrètement :

  • Le client doit s'inscrire lui-même. Vous ne pouvez pas l'inscrire à sa place.
  • L'inscription doit être libre : pas de case pré-cochée, pas de condition cachée.
  • L'accord doit être précis : le client accepte de rejoindre le programme de fidélité ET d'être contacté par WhatsApp ou SMS. Ce sont deux accords distincts.
  • Vous devez pouvoir le prouver : date, heure et moyen de l'accord enregistrés.

En pratique avec un programme digital : le client scanne un QR code, entre son numéro, coche une case « J'accepte les conditions du programme et de recevoir des messages », puis valide. Le système note la date, l'heure et le moyen de l'accord.

2. La finalité déterminée

Vous devez préciser pourquoi vous collectez ces données. Les usages typiques d'un programme de fidélité :

  • Gestion du programme (comptage des points ou tampons)
  • Envoi de messages liés au programme (récompenses, rappels)
  • Envoi d'offres commerciales, si le client a donné un accord séparé

Vous ne pouvez pas utiliser les données pour un usage non prévu. Si vous collectez le numéro de téléphone pour la fidélité, vous ne pouvez pas le revendre à un tiers ni l'utiliser pour du démarchage sans accord spécifique.

3. La minimisation des données

Ne collectez que les données strictement utiles au fonctionnement de votre programme.

DonnéeNécessaire ?Justification
Numéro de téléphoneOuiIdentification et envoi des messages
PrénomRecommandéPersonnalisation des messages
Date de naissanceOptionnelOffre d'anniversaire, si proposée
EmailOptionnelCanal de contact secondaire
Adresse postaleNonInutile pour un programme digital
Numéro de carte d'identitéNonJamais justifié pour la fidélité

Règle simple : si vous ne pouvez pas expliquer pourquoi vous collectez une donnée, ne la collectez pas.

4. La durée de conservation

Vous ne pouvez pas garder les données pour toujours. La CNIL (Commission Nationale de l'Informatique et des Libertés) recommande :

  • Clients actifs : conservation pendant toute la durée de la relation commerciale.
  • Clients inactifs : suppression ou anonymisation 3 ans après le dernier contact (recommandation CNIL).
  • Preuves d'accord : conservation pendant 5 ans, pour prouver le consentement si besoin.

En pratique : si un client n'a pas scanné son QR code depuis 3 ans, ses données doivent être supprimées ou anonymisées. Un bon programme digital fait ce ménage automatiquement.

5. Les droits des clients

Le RGPD donne à vos clients 6 droits sur leurs données.

DroitCe que ça veut direVotre obligation
AccèsLe client demande quelles données vous avez sur luiFournir une copie sous 1 mois
RectificationLe client corrige ses donnéesModifier dans un délai raisonnable
SuppressionLe client demande l'effacementSupprimer, sauf obligation légale contraire
PortabilitéLe client récupère ses données dans un format standardFournir un export (CSV, JSON)
OppositionLe client refuse les offres commercialesDésinscription immédiate
LimitationLe client gèle le traitementSuspendre le traitement

En pratique : la plupart des plateformes de fidélité modernes, dont Loyeo, intègrent ces fonctions d'origine : suppression de compte, export des données, désinscription aux messages.

Vos tampons

La 10e viennoiserie offerte

7/10Plus que 3 visites
8
9
10
La carte de tampons Loyeo, telle que votre client la voit dans son téléphone.

6. La sécurité des données

Vous êtes responsable de la sécurité des données de vos clients. Cela veut dire :

  • Hébergement en Europe, ou dans un pays reconnu « adéquat » par la Commission européenne.
  • Chiffrement des données en transit (HTTPS) et au repos.
  • Accès restreint : seules les personnes autorisées accèdent aux données.
  • Pas de données sensibles en clair : les numéros ne traînent pas dans un fichier Excel non protégé.

Si vous utilisez une plateforme en ligne, vérifiez que l'hébergement est en Europe et que les données sont chiffrées. Chez Loyeo, toutes les données sont hébergées en France (Paris, région cdg1) via Supabase et Vercel.

Les erreurs fréquentes à éviter

Inscrire les clients sans leur accord. « Je prends le numéro quand le client paie par carte et je l'inscris. » Non. Le client doit choisir de s'inscrire. Payer ne vaut pas accord.

Utiliser un fichier Excel partagé. Un tableur de numéros envoyé par email entre vous et vos employés n'est pas conforme : pas de contrôle d'accès, pas de chiffrement, pas de traçabilité.

Envoyer des messages sans désinscription. Chaque message commercial doit inclure un moyen de se désinscrire. Pas de désinscription, pas de conformité.

Tout garder « au cas où ». La conservation illimitée est contraire au RGPD. Définissez une règle de purge et appliquez-la.

Oublier la politique de confidentialité. Votre programme doit être accompagné d'un texte accessible qui explique en langage clair : quelles données vous collectez, pourquoi, combien de temps, quels sont les droits du client et comment les exercer.

Ce que fait une bonne plateforme pour le RGPD

Une plateforme comme Loyeo gère la conformité à votre place :

  • Accord tracé : date, heure et moyen d'inscription enregistrés.
  • Hébergement en France : données stockées à Paris.
  • Chiffrement : HTTPS et chiffrement au repos.
  • Droits des clients : suppression de compte, export, désinscription intégrés.
  • Purge automatique : données des clients inactifs anonymisées après la durée légale.
  • Politique de confidentialité : modèle fourni et personnalisable.

Avec une plateforme conforme, vous déléguez la partie technique tout en restant le responsable du traitement. Vous gardez donc le contrôle. Pour aller plus loin, voyez aussi notre guide pour fidéliser les clients de votre boulangerie.

Que risquez-vous en cas de non-conformité ?

Soyons clairs : la CNIL ne va pas débarquer dans votre boulangerie demain matin. Les contrôles ciblent d'abord les grandes entreprises et les cas de plaintes.

Mais les risques existent :

  • Amende administrative : jusqu'à 4 % du chiffre d'affaires annuel ou 20 millions d'euros, le montant le plus élevé étant retenu.
  • Mise en demeure : la CNIL peut vous ordonner de vous mettre en conformité dans un délai fixé.
  • Perte de confiance : un client qui découvre que ses données sont mal protégées ne revient pas.
  • Plainte client : tout client peut saisir la CNIL.

Pour un commerce indépendant, le risque financier direct reste faible. Mais le risque de réputation est réel, et la mise en conformité n'est pas compliquée avec les bons outils.

Ce qu'on voit sur le terrain

En prospection dans les Bouches-du-Rhône, la peur numéro un des commerçants n'est pas l'amende. C'est le fichier Excel de numéros qui circule entre le patron et les extras du week-end. Beaucoup se sentent soulagés quand je montre que l'accord du client et sa désinscription sont gérés par la plateforme, pas par un carnet à la caisse. Un salon d'Aix m'a dit « au moins, je sais où sont mes données ».

Benjamin, Loyeo

Questions fréquentes

Dois-je déclarer mon programme de fidélité à la CNIL ? Non, la déclaration préalable a disparu avec le RGPD en 2018. Vous devez surtout tenir un registre de vos traitements et respecter les 6 obligations décrites plus haut. Une plateforme conforme facilite ce suivi.

Puis-je inscrire un client qui me donne juste son numéro à l'oral ? Non. L'accord doit être clair et vous devez pouvoir le prouver. Le client doit s'inscrire lui-même, par exemple en scannant votre QR code et en cochant la case d'accord.

Que faire si un client demande la suppression de ses données ? Vous devez les supprimer, sauf obligation légale contraire comme une facture à conserver. Avec Loyeo, la suppression de compte et l'export des données sont intégrés, vous n'avez rien à coder.

Une carte de tampons papier est-elle soumise au RGPD ? Si elle est anonyme et reste chez le client, non. Dès que vous notez un numéro ou un nom dans un carnet ou un tableur, oui. Le format papier ne vous exonère pas.

Mes données doivent-elles rester en France ? La loi impose l'Europe ou un pays reconnu adéquat, pas forcément la France. Un hébergement français reste un plus pour la confiance. Chez Loyeo, tout est hébergé à Paris.

Lancez votre carte de fidélité digitale. Loyeo Pro à 29 € par mois, tarif fondateur 19 € par mois pour les 10 premiers commerçants, sans engagement. Créer ma carte

Prêt à fidéliser vos clients ?

Un seul plan, Loyeo Pro à 29 €/mois - tarif fondateur 19 €/mois pour les 10 premiers commerçants. Sans engagement.