Politique de confidentialité

Version en vigueur : Juillet 2026

1. Objet

La présente politique décrit la manière dont RUNWALLET SAS traite les données personnelles dans le cadre du service RunWallet, une solution de cartes de fidélité dématérialisées destinée aux enseignes et à leurs clients. Elle est établie conformément au règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée.


2. Responsable du traitement

RUNWALLET SAS, société par actions simplifiée au capital de 3 000 €, immatriculée sous le numéro 931 173 835 RCS Saint-Denis de la Réunion, dont le siège social est situé 45 Rue Alexis de Villeneuve, 97400 Saint-Denis (La Réunion).

Pour toute question relative à la protection des données : dpo@runwallet.fr, ou par courrier à l'adresse du siège social.

RUNWALLET SAS est responsable du traitement pour les données des enseignes et de leurs représentants. Pour les données des porteurs de pass, l'enseigne qui émet le pass est responsable du traitement et RUNWALLET SAS agit comme sous-traitant, dans les limites fixées par les conditions générales d'utilisation.


3. Données traitées

Enseignes et leurs représentants. Lors d'une demande d'inscription sont collectés : la raison sociale, le numéro SIRET, l'adresse postale, l'adresse du site web, le logo, le nom et le prénom du contact, son adresse électronique et son numéro de téléphone, le numéro de téléphone publiable de l'enseigne, la formule d'abonnement demandée, un extrait Kbis, un relevé d'identité bancaire, une pièce d'identité du dirigeant ou du gérant, ainsi que la preuve de l'acceptation des conditions générales : date d'acceptation, version des textes et adresse IP relevée par le serveur.

Porteurs de pass. Selon ce que l'enseigne renseigne ou ce que le client transmet lors de son adhésion : nom, prénom, adresse électronique, numéro de téléphone, date de naissance, langue, solde de points et historique des opérations de fidélité, ainsi que les consentements donnés pour recevoir des communications.

Données techniques. Journaux d'accès, adresses IP et données de fonctionnement nécessaires à la sécurité et à la supervision du service.


4. Finalités et bases légales

  • Instruire une demande d'inscription et gérer le compte de l'enseigne : exécution de mesures précontractuelles puis du contrat (article 6.1.b du RGPD).
  • Vérifier que la demande émane bien du dirigeant ou du gérant, au moyen d'une pièce d'identité : intérêt légitime de RUNWALLET SAS et des enseignes à prévenir l'usurpation d'identité et l'usage frauduleux d'une marque (article 6.1.f).
  • Émettre et mettre à jour les pass de fidélité : exécution du contrat conclu entre l'enseigne et son client (article 6.1.b), pour le compte de l'enseigne.
  • Envoyer des communications commerciales aux porteurs : consentement du porteur (article 6.1.a), révocable à tout moment.
  • Conserver la preuve de l'acceptation des conditions générales : intérêt légitime à établir la formation du contrat (article 6.1.f).
  • Assurer la sécurité du service et prévenir les abus, notamment par la vérification anti-robot du formulaire d'inscription : intérêt légitime (article 6.1.f).
  • Répondre aux obligations comptables et fiscales : obligation légale (article 6.1.c).


5. Durées de conservation

  • Pièce d'identité du dirigeant ou du gérant : supprimée du stockage dès que la demande d'inscription est approuvée ou rejetée. Une demande restée sans décision voit sa pièce d'identité supprimée automatiquement au bout de 30 jours. Elle n'est jamais conservée au-delà.
  • Demandes d'inscription rejetées : conservées le temps nécessaire au traitement d'une éventuelle contestation, puis supprimées.
  • Données de l'enseigne et de son compte : conservées pendant la durée de la relation contractuelle, puis archivées le temps des délais de prescription légale applicables.
  • Données des porteurs de pass : conservées tant que le pass est actif, puis selon les instructions de l'enseigne responsable du traitement.
  • Pièces comptables : dix ans, conformément au code de commerce.
  • Journaux techniques : douze mois au plus.


6. Destinataires et sous-traitants

Les données ne sont ni vendues ni louées. Elles sont accessibles aux personnes habilitées de RUNWALLET SAS et, pour les seules données qui les concernent, à l'enseigne émettrice du pass. Les prestataires suivants interviennent comme sous-traitants :

  • Microsoft Azure : hébergement de l'application, de la base de données et des fichiers déposés.
  • Cloudflare, Inc. : diffusion et protection du site www.runwallet.fr, et vérification anti-robot du formulaire d'inscription.
  • Twilio SendGrid : acheminement des courriels transactionnels.
  • ClickSend : acheminement des messages SMS, notamment le code de vérification du Pass Web et les messages adressés aux porteurs.
  • Apple Inc. et Google LLC : distribution et mise à jour des pass dans Apple Wallet et Google Wallet, lorsque le porteur choisit l'un de ces formats.
  • Google LLC : aide à la saisie d'adresse dans les formulaires. Le texte saisi dans un champ adresse est transmis à Google pour proposer des suggestions, indépendamment de tout pass.
  • Grafana Labs : supervision technique du service.
  • Pappers : consultation des données publiques du registre du commerce à partir d'un numéro SIRET.

Les données peuvent également être communiquées aux autorités administratives ou judiciaires lorsque la loi l'exige.


7. Hébergement et transferts hors Union européenne

L'application et les données qu'elle traite sont hébergées par Microsoft Azure dans la région France Centre, sur le territoire français.

Certains sous-traitants sont établis hors de l'Union européenne, en particulier aux États-Unis pour Cloudflare, Twilio SendGrid, Apple et Google, et hors Union européenne pour ClickSend. Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne, complétées le cas échéant par l'adhésion du prestataire au cadre de protection des données UE-États-Unis.


8. Sécurité

Les échanges avec le service sont chiffrés en transit (HTTPS). Les données sont chiffrées au repos par la plateforme d'hébergement. L'accès aux interfaces d'administration est protégé par une authentification Microsoft Entra ID, et chaque enseigne ne peut accéder qu'aux données de son propre compte. Les pièces d'identité sont déposées dans un espace de stockage distinct des autres justificatifs, sans accès public, et leur suppression est journalisée. Les secrets applicatifs sont conservés dans un coffre-fort de clés et ne figurent jamais dans le code.


9. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité et d'opposition, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès. Lorsque le traitement repose sur votre consentement, vous pouvez le retirer à tout moment, sans que cela remette en cause la licéité du traitement déjà effectué.

Pour exercer ces droits, écrivez à dpo@runwallet.fr. Une réponse vous sera apportée dans un délai d'un mois, porté à trois mois en cas de demande complexe. Une pièce justificative d'identité pourra être demandée en cas de doute raisonnable sur votre identité.

Si vous êtes porteur d'un pass, adressez votre demande à l'enseigne qui l'a émis : c'est elle qui décide du traitement de vos données. RUNWALLET SAS lui transmettra toute demande reçue directement.

Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.


10. Violation de données

En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, RUNWALLET SAS en informe la CNIL dans les 72 heures suivant sa découverte. Lorsque le risque est élevé, les personnes concernées en sont informées dans les meilleurs délais.


11. Modification de la présente politique

Cette politique peut évoluer avec le service ou la réglementation. La version en vigueur est celle publiée sur cette page. Toute modification substantielle est portée à la connaissance des enseignes par courriel.


12. Cookies et mesure d’audience

  • Cookies : le site www.runwallet.fr ne dépose aucun cookie publicitaire et n’utilise aucun traceur à des fins de profilage ou de suivi entre sites. Aucun bandeau de consentement n’est donc requis.
  • Mesure d’audience : le site utilise Cloudflare Web Analytics, une solution de mesure d’audience sans cookie. Aucun cookie n’est déposé et aucune donnée personnelle n’est collectée : les visiteurs ne peuvent être ni identifiés individuellement ni suivis d’un site à l’autre. Les statistiques produites sont strictement anonymes et agrégées, et ne sont utilisées que pour mesurer la fréquentation et les performances du site. Aucun consentement préalable n’est donc requis.
  • Journaux d’hébergement : le site est hébergé par Cloudflare, Inc. Les journaux techniques générés par l’hébergement (adresse IP, horodatage, ressource demandée) sont traités aux seules fins de sécurité et de bon fonctionnement du service.


13. Contact

Pour toute question relative à la présente politique ou à l'exercice de vos droits : dpo@runwallet.fr, ou RUNWALLET SAS, 45 Rue Alexis de Villeneuve, 97400 Saint-Denis (La Réunion).