Politique de confidentialité (RGPD)

Dernière mise à jour : 20 août 2026

1. Rôles et responsabilités

  • Données du Commerçant (abonné Lumio) : Lumio agit en Responsable de traitement (facturation, accès au service, support).
  • Données des Clients finaux (consommateurs) : Lumio agit exclusivement en Sous-traitant (art. 28 RGPD), pour le compte du Commerçant, qui reste Responsable de traitement et propriétaire de son fichier client.

2. Données collectées et finalités

  • Commerçant : e-mail, nom du commerce, coordonnées, identifiants de paiement (via Stripe) — pour fournir le service et le facturer. Base légale : exécution du contrat.
  • Client final : prénom, un moyen de contact (téléphone ou e-mail), et l'historique de fidélité (points/tampons, passages) — pour créer et gérer la carte de fidélité. Base légale : exécution du service demandé par le client.
  • Notifications (offres, rappels de proximité / « géopush ») — uniquement si le client a coché la case dédiée. Base légale : consentement.

Localisation : les rappels de proximité sont gérés directement par Apple Wallet et Google Wallet sur l'appareil du client ; la position GPS n'est jamais transmise ni stockée par Lumio. Une vérification de présence peut être demandée ponctuellement au moment de valider un tampon : la position est alors utilisée sur l'instant et n'est pas conservée.

Les données ne sont jamais revendues ni utilisées par Lumio à des fins commerciales propres.

3. Destinataires et sous-traitants

Pour fournir le service, nous faisons appel aux sous-traitants suivants :

  • Supabase — hébergement de la base de données (région Union Européenne).
  • Vercel — hébergement de l'application (région Paris, cdg1).
  • Apple Wallet / Google Wallet — affichage de la carte et des notifications sur le téléphone.
  • Infomaniak (Suisse) — envoi des e-mails transactionnels.
  • Stripe — paiements des abonnements commerçants.

Hébergement des données : les données personnelles collectées via Lumio sont hébergées et stockées par notre sous-traitant Supabase (Supabase, Inc.), sur des serveurs situés dans l'Union Européenne (région West EU, Irlande). Supabase intervient en qualité de sous-traitant ultérieur, dans le cadre d'un accord de traitement des données (Data Processing Addendum) conforme à l'article 28 du RGPD, intégré à ses conditions contractuelles. Les données sont chiffrées en transit et au repos, et aucun transfert hors de l'Union Européenne n'est réalisé pour leur stockage.

Certains autres services (Apple, Google) peuvent traiter des données hors Union Européenne, sur la base de garanties appropriées (clauses contractuelles types).

4. Durée de conservation

Les données d'un client final sont conservées tant que sa carte est active, puis pendant 3 ans après son dernier passage. Au-delà, elles sont automatiquement supprimées ou anonymisées. Les données de facturation du commerçant sont conservées selon les obligations légales comptables.

5. Sécurité

Les données sont hébergées en Europe, chiffrées en transit et au repos, et protégées par des règles d'accès strictes (isolation par commerçant). L'accès de l'équipe Lumio est limité au support et à la configuration.

6. Vos droits

Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement (droit à l'oubli), d'opposition, de portabilité et du droit de retirer votre consentement à tout moment. Pour les exercer, écrivez-nous à contact@llumio.fr. Les commerçants peuvent exporter la liste de leurs clients depuis leur espace.

Vous pouvez également introduire une réclamation auprès de la CNIL (autorité française de protection des données).