Une carte de fidélité conforme au RGPD, c'est quoi ?
Une carte de fidélité conforme au RGPD est un programme qui ne collecte que les données nécessaires pour reconnaître le client et lui remettre sa récompense, qui l'informe clairement, qui obtient un consentement séparé avant de lui envoyer des offres, qui fixe une durée de conservation et qui encadre le prestataire technique par un contrat de sous-traitance. En Belgique, l'Autorité de protection des données (APD) a précisé chacun de ces points, en particulier sur l'usage de la carte d'identité électronique.
Ce guide s'adresse au commerçant. Il ne remplace pas un avis juridique, mais il cite les textes et décisions à la date du 10 octobre 2026.
Quelles données pouvez-vous demander ?
Le principe de minimisation (article 5.1.c du RGPD) impose de limiter les données à ce qui est nécessaire à la finalité. Pour une carte à tampons, la finalité est de reconnaître le client et de créditer ses visites.
| Donnée | Nécessaire pour une carte de fidélité ? | Remarque |
|---|---|---|
| Prénom ou nom | Oui | Pour reconnaître le client et personnaliser la carte |
| E-mail ou numéro de téléphone | Oui, l'un des deux | Pour envoyer la carte et gérer la récupération |
| Date de naissance | Non, sauf offre d'anniversaire | Facultative, jamais obligatoire |
| Adresse postale | Non | Inutile pour une carte digitale |
| Numéro de registre national | Non | Usage strictement encadré par la loi |
| Photo, copie de la carte d'identité | Non | Interdit hors cas prévus par la loi |
Avec Goodly, le client laisse un nom et une adresse e-mail sur la page d'inscription ; la case des offres est séparée et jamais pré-cochée. C'est le réglage par défaut, pas une option.
L'eID n'est pas une carte de fidélité
Scanner la carte d'identité électronique pour créer une carte client est une pratique belge bien connue, et désormais bien encadrée.
La loi. L'article 6, §4 de la loi du 19 juillet 1991 relative aux cartes d'identité n'autorise la lecture de l'eID par un commerçant qu'avec le consentement libre, spécifique et éclairé du titulaire, et oblige à proposer « un mécanisme alternatif à l'utilisation de la carte d'identité » aux clients qui ne le souhaitent pas. Aucune copie, photocopie ou copie électronique, ne peut être prise hors des cas prévus par la loi (APD, « eID, applications pratiques », consulté le 10 octobre 2026).
La décision de 2019. Par sa décision 06/2019 du 17 septembre 2019, la Chambre contentieuse de l'APD a infligé une amende de 10 000 € à un commerçant qui exigeait la lecture de l'eID comme seul moyen d'obtenir une carte de fidélité, sans alternative. Le commerçant lisait le nom, l'adresse, la photo et le code-barres lié au numéro de registre national : disproportionné au regard de la finalité (article 5.1.c) et consentement non libre (article 7.4).
La Cour des marchés puis la Cour de cassation. La Cour des marchés a annulé cette décision le 19 février 2020, estimant que la plaignante n'ayant pas présenté sa carte, aucune donnée n'avait été traitée. La Cour de cassation a cassé cet arrêt le 7 octobre 2021 : une personne a « le droit au traitement minimal de ses données en vue d'obtenir un service » et peut se plaindre d'un refus de service lié à un traitement contesté, même si ses données n'ont finalement pas été traitées (APD, communiqué du 28 octobre 2021).
Freedelity, 2024. Par sa décision 146/2024 du 28 novembre 2024, l'APD a imposé des mesures correctrices à Freedelity, société qui mutualise des données d'identité lues sur l'eID pour le compte d'enseignes : cesser de collecter les données de la carte « qui ne sont pas indispensables pour les finalités poursuivies », ramener la conservation de 8 ans à « maximum 3 ans à compter de la dernière activité », et veiller à ce que « l'accès à des avantages commerciaux ne soit pas conditionné à l'acceptation de traitements supplémentaires » (APD, communiqué du 28 novembre 2024).
En pratique : ne scannez pas l'eID pour une carte de fidélité. Un nom et un e-mail suffisent, et une carte dans le Wallet n'en demande pas davantage.
Le consentement aux offres : une case séparée, jamais pré-cochée
Inscrire un client au programme et lui envoyer des promotions sont deux traitements distincts.
E-mail. L'article XII.13, §1er du Code de droit économique dispose que « l'utilisation du courrier électronique à des fins de publicité est interdite, sans le consentement préalable, libre, spécifique et informé du destinataire ». L'arrêté royal du 4 avril 2003 prévoit une exception pour vos clients existants, à trois conditions cumulatives : coordonnées obtenues directement lors d'une vente, publicité limitée à vos propres produits ou services analogues, et possibilité de s'opposer gratuitement dès la collecte. L'APD a rappelé ce cadre dans sa recommandation 01/2026 sur le marketing direct, qui remplace la recommandation 01/2020 et intègre la jurisprudence jusqu'au 15 décembre 2025.
Notifications push et Wallet. La même recommandation précise que le moyen utilisé pour adresser la communication n'a pas d'importance : une notification promotionnelle sur la carte est du marketing direct au même titre qu'un e-mail. Traitez-la avec le même consentement.
Libre et séparé. Le consentement n'est pas libre si l'accès à la carte ou à la récompense en dépend (recommandation 01/2026, sous-section sur le consentement libre ; décision Freedelity). Une case pré-cochée n'est pas un consentement (CJUE, Planet49, C-673/17, 1er octobre 2019). Chaque message doit contenir un moyen simple de s'opposer (article XII.13, §2), et le droit d'opposition au marketing direct est inconditionnel (article 21.2 du RGPD).
Concrètement, votre formulaire comporte deux cases : une case obligatoire pour les règles du programme et la notice d'information, une case facultative et décochée pour les offres. Le guide des notifications push explique ensuite comment rester utile sans lasser.
Combien de temps conserver les données ?
Le RGPD ne fixe pas de durée chiffrée : l'article 5.1.e impose une conservation « n'excédant pas celle nécessaire ». La recommandation 01/2026 de l'APD rappelle que la durée dépend de la relation : plus courte pour un prospect, plus longue pour un client régulier, et toujours à documenter. Dans la décision Freedelity, 3 ans après la dernière activité ont été retenus comme maximum pour un fichier de consommateurs de commerces.
Une règle simple pour un commerce : fixez une durée après la dernière visite, écrivez-la dans votre notice d'information, et appliquez-la. Avec Goodly, les données du client final sont conservées tant que sa carte existe et supprimées à votre demande depuis le tableau de bord, ou à la demande du client ; aucune purge automatique n'est faite à votre place. C'est donc à vous de décider et d'exécuter la règle, par exemple une fois par an.
Qui est responsable : vous ou votre prestataire ?
Le RGPD distingue le responsable du traitement, qui décide des finalités et des moyens, et le sous-traitant, qui agit sur instruction (article 28). Pour les données de vos clients fidèles, le commerçant est responsable. Le prestataire de la carte digitale est généralement sous-traitant, à condition qu'un contrat écrit le prévoie (article 28.3). Certaines plateformes en réseau se déclarent responsables conjoints avec le commerçant, ce qui change la répartition des obligations : lisez cet article des conditions générales avant de signer.
Avec Goodly, l'article 13 des conditions générales constitue l'accord de sous-traitance : Goodly traite les données des clients finaux pour votre compte, pendant la durée de l'abonnement, aux seules fins du service, et les sous-traitants ultérieurs sont listés dans la politique de confidentialité. Le client final reçoit une notice d'information liée depuis la page d'inscription.
Vos obligations restent les vôtres : informer le client (article 13), tenir un registre des traitements (article 30), répondre aux demandes d'accès ou d'effacement, et ne pas réutiliser les données pour une autre finalité sans base légale.
Check-list du commerçant
- Collecter un nom et un e-mail ou un téléphone, rien de plus par défaut.
- Ne jamais lire ni copier l'eID pour une carte client ; proposer une alternative si vous utilisez un lecteur pour une autre finalité légale.
- Deux cases : règles du programme (obligatoire) et offres (facultative, décochée).
- Une notice d'information lisible avant l'inscription, avec la durée de conservation.
- Un contrat de sous-traitance avec votre prestataire, ou la clarification du rôle de responsable conjoint.
- Une règle de suppression des cartes inactives, appliquée au moins une fois par an.
- Un moyen de désinscription dans chaque message.
Pour une boutique ou un commerce alimentaire, ces sept points tiennent sur une page et se mettent en place en une après-midi. Le guide créer un programme de fidélité en Belgique couvre les autres aspects du lancement ; les tarifs Goodly incluent le formulaire conforme par défaut.
Questions fréquentes
Puis-je demander la date de naissance pour une offre d'anniversaire ?
Oui, si elle est facultative, expliquée (offre d'anniversaire) et jamais une condition d'accès à la carte. Si vous ne faites pas d'offre d'anniversaire, ne la demandez pas.
Puis-je exiger le consentement aux offres pour donner la carte ?
Non. Le consentement ne serait pas libre (article 7.4 du RGPD ; recommandation APD 01/2026 ; décision Freedelity). La carte et ses tampons doivent fonctionner même si le client refuse les offres.
Un commerçant peut-il scanner l'eID si le client est d'accord ?
La loi l'autorise avec un consentement libre, spécifique et éclairé, sans copie et avec une alternative obligatoire. L'APD a jugé disproportionnée la lecture de l'ensemble des données de la carte pour une simple carte de fidélité. Le plus sûr reste de ne pas le faire.
Combien de temps garder les données d'un client qui ne revient plus ?
Fixez une durée après la dernière visite, documentez-la et appliquez-la. L'APD a retenu 3 ans maximum après la dernière activité dans la décision Freedelity ; une durée plus courte est possible.
Dois-je faire signer quelque chose au client ?
Non. Une inscription en ligne avec une case cochée par le client et une notice accessible constitue une preuve suffisante, à condition de pouvoir montrer quand et à quoi il a consenti.
Goodly est-il responsable du traitement de mes clients ?
Non : vous êtes responsable, Goodly est sous-traitant (CGV, article 13). Créez votre carte et le formulaire conforme, la notice d'information et les consentements séparés sont en place dès la première inscription.
Sources
- RGPD, articles 5.1.c, 5.1.e, 6, 7.4, 13, 21.2, 28 et 30.
- Loi du 19 juillet 1991 relative aux registres de la population et aux cartes d'identité, article 6, §4 ; APD, « eID : applications pratiques » (consulté le 10 octobre 2026).
- APD, Chambre contentieuse, décision 06/2019 du 17 septembre 2019 (amende de 10 000 €) ; communiqué de l'APD.
- Cour des marchés, arrêt du 19 février 2020 ; Cour de cassation, arrêt du 7 octobre 2021 ; APD, communiqué du 28 octobre 2021.
- APD, décision 146/2024 du 28 novembre 2024 (Freedelity) ; communiqué de l'APD du 28 novembre 2024.
- APD, recommandation 01/2026 relative aux traitements de données à caractère personnel dans le cadre du marketing direct (PDF, consulté le 10 octobre 2026) ; remplace la recommandation 01/2020 du 17 janvier 2020.
- Code de droit économique, article XII.13 ; arrêté royal du 4 avril 2003 visant à réglementer l'envoi de publicités par courrier électronique.
- CJUE, 1er octobre 2019, Planet49, C-673/17.
- Goodly, CGV article 13 et politique de confidentialité, §7.