← Tutti gli articoli
Belgio9 minDi

Carta fedeltà e GDPR in Belgio: cosa puoi chiedere?

Dati da raccogliere, consenso alle offerte, conservazione, eID vietata come carta cliente (Cassazione 2021, APD 2024), titolare e responsabile.

Cos'è una carta fedeltà conforme al GDPR?

Una carta fedeltà conforme al GDPR è un programma che raccoglie solo i dati necessari per riconoscere il cliente e consegnargli il premio, che lo informa chiaramente, che ottiene un consenso separato prima di inviargli offerte, che fissa una durata di conservazione e che vincola il fornitore tecnico con un contratto di responsabile del trattamento. In Belgio, l'Autorità per la protezione dei dati (APD) ha precisato ciascuno di questi punti, in particolare sull'uso della carta d'identità elettronica.

Questa guida si rivolge al commerciante. Non sostituisce un parere legale, ma cita testi e decisioni alla data del 10 ottobre 2026.

Quali dati puoi chiedere?

Il principio di minimizzazione (articolo 5.1.c del GDPR) limita i dati a quanto necessario alla finalità. Per una carta timbri, la finalità è riconoscere il cliente e accreditare le sue visite.

DatoNecessario per una carta fedeltà?Nota
Nome o cognomeSìPer riconoscere il cliente e personalizzare la carta
E-mail o numero di telefonoSì, uno dei duePer inviare la carta e gestire il recupero
Data di nascitaNo, salvo offerta di compleannoFacoltativa, mai obbligatoria
Indirizzo postaleNoInutile per una carta digitale
Numero di registro nazionaleNoUso strettamente regolato dalla legge
Foto, copia della carta d'identitàNoVietato fuori dai casi previsti dalla legge

Con Goodly, il cliente lascia un nome e un indirizzo e-mail nella pagina di iscrizione; la casella delle offerte è separata e mai preselezionata. È l'impostazione predefinita, non un'opzione.

L'eID non è una carta fedeltà

Scansionare la carta d'identità elettronica per creare una carta cliente è una pratica belga ben nota, e ormai ben regolata.

La legge. L'articolo 6, §4 della legge del 19 luglio 1991 sulle carte d'identità autorizza la lettura dell'eID da parte di un commerciante solo con il consenso libero, specifico e informato del titolare, e obbliga a proporre un meccanismo alternativo all'uso della carta d'identità ai clienti che non lo desiderano. Nessuna copia, fotocopia o copia elettronica, può essere fatta fuori dai casi previsti dalla legge (APD, « eID, applicazioni pratiche », consultato il 10 ottobre 2026).

La decisione del 2019. Con la decisione 06/2019 del 17 settembre 2019, la Camera contenziosa dell'APD ha inflitto una sanzione di 10.000 € a un commerciante che esigeva la lettura dell'eID come unico modo per ottenere una carta fedeltà, senza alternativa. Il commerciante leggeva nome, indirizzo, foto e il codice a barre legato al numero di registro nazionale: sproporzionato rispetto alla finalità (articolo 5.1.c) e consenso non libero (articolo 7.4).

La Corte dei mercati, poi la Corte di cassazione. La Corte dei mercati ha annullato quella decisione il 19 febbraio 2020, ritenendo che, non avendo la ricorrente presentato la sua carta, nessun dato fosse stato trattato. La Corte di cassazione ha cassato quella sentenza il 7 ottobre 2021: una persona ha il diritto al trattamento minimo dei suoi dati per ottenere un servizio e può lamentarsi di un rifiuto di servizio legato a un trattamento contestato, anche se i suoi dati alla fine non sono stati trattati (APD, comunicato del 28 ottobre 2021).

Freedelity, 2024. Con la decisione 146/2024 del 28 novembre 2024, l'APD ha imposto misure correttive a Freedelity, società che mette in comune dati d'identità letti dall'eID per conto di insegne: cessare di raccogliere i dati della carta non indispensabili alle finalità perseguite, ridurre la conservazione da 8 anni a un massimo di 3 anni dall'ultima attività, e assicurare che l'accesso a vantaggi commerciali non sia condizionato all'accettazione di trattamenti aggiuntivi (APD, comunicato del 28 novembre 2024).

In pratica: non scansionare l'eID per una carta fedeltà. Un nome e un'e-mail bastano, e una carta nel Wallet non chiede di più.

Il consenso alle offerte: una casella separata, mai preselezionata

Iscrivere un cliente al programma e inviargli promozioni sono due trattamenti distinti.

E-mail. L'articolo XII.13, §1 del Codice di diritto economico dispone che l'uso della posta elettronica a fini pubblicitari è vietato senza il consenso preventivo, libero, specifico e informato del destinatario. Il regio decreto del 4 aprile 2003 prevede un'eccezione per i tuoi clienti esistenti, a tre condizioni cumulative: recapiti ottenuti direttamente in occasione di una vendita, pubblicità limitata ai tuoi prodotti o servizi analoghi, e possibilità di opporsi gratuitamente fin dalla raccolta. L'APD ha ribadito questo quadro nella raccomandazione 01/2026 sul marketing diretto, che sostituisce la raccomandazione 01/2020 e integra la giurisprudenza fino al 15 dicembre 2025.

Notifiche push e Wallet. La stessa raccomandazione precisa che il canale usato non ha importanza: una notifica promozionale sulla carta è marketing diretto come un'e-mail. Trattala con lo stesso consenso.

Libero e separato. Il consenso non è libero se l'accesso alla carta o al premio ne dipende (raccomandazione 01/2026, sezione sul consenso libero; decisione Freedelity). Una casella preselezionata non è un consenso (CGUE, Planet49, C-673/17, 1° ottobre 2019). Ogni messaggio deve contenere un modo semplice per opporsi (articolo XII.13, §2), e il diritto di opposizione al marketing diretto è incondizionato (articolo 21.2 del GDPR).

Concretamente, il tuo modulo ha due caselle: una obbligatoria per le regole del programma e l'informativa, una facoltativa e non selezionata per le offerte. La guida alle notifiche push spiega poi come restare utili senza stancare.

Per quanto tempo conservare i dati?

Il GDPR non fissa una durata in cifre: l'articolo 5.1.e impone una conservazione non superiore a quella necessaria. La raccomandazione 01/2026 dell'APD ricorda che la durata dipende dalla relazione: più breve per un prospect, più lunga per un cliente abituale, e sempre da documentare. Nella decisione Freedelity, 3 anni dall'ultima attività sono stati indicati come massimo per un archivio di consumatori di negozi.

Una regola semplice per un negozio: fissa una durata dopo l'ultima visita, scrivila nella tua informativa e applicala. Con Goodly, i dati del cliente finale sono conservati finché esiste la sua carta e cancellati su tua richiesta dal pannello di controllo, o su richiesta del cliente; nessuna pulizia automatica viene fatta al posto tuo. Sta quindi a te decidere ed eseguire la regola, per esempio una volta all'anno.

Chi è responsabile: tu o il tuo fornitore?

Il GDPR distingue il titolare del trattamento, che decide finalità e mezzi, dal responsabile del trattamento, che agisce su istruzione (articolo 28). Per i dati dei tuoi clienti fedeli, il commerciante è titolare. Il fornitore della carta digitale è generalmente responsabile, a condizione che un contratto scritto lo preveda (articolo 28.3). Alcune piattaforme a rete si dichiarano contitolari con il commerciante, il che cambia la ripartizione degli obblighi: leggi quell'articolo delle condizioni generali prima di firmare.

Con Goodly, l'articolo 13 delle condizioni generali costituisce l'accordo di responsabile del trattamento: Goodly tratta i dati dei clienti finali per tuo conto, per la durata dell'abbonamento, ai soli fini del servizio, e i sub-responsabili sono elencati nella informativa sulla privacy. Il cliente finale riceve un'informativa collegata dalla pagina di iscrizione.

I tuoi obblighi restano tuoi: informare il cliente (articolo 13), tenere un registro dei trattamenti (articolo 30), rispondere alle richieste di accesso o cancellazione, e non riutilizzare i dati per un'altra finalità senza base giuridica.

Checklist del commerciante

  1. Raccogliere un nome e un'e-mail o un telefono, nient'altro per impostazione predefinita.
  2. Non leggere né copiare mai l'eID per una carta cliente; proporre un'alternativa se usi un lettore per un'altra finalità legale.
  3. Due caselle: regole del programma (obbligatoria) e offerte (facoltativa, non selezionata).
  4. Un'informativa leggibile prima dell'iscrizione, con la durata di conservazione.
  5. Un contratto di responsabile del trattamento con il tuo fornitore, o chiarezza sul ruolo di contitolare.
  6. Una regola di cancellazione delle carte inattive, applicata almeno una volta all'anno.
  7. Un modo per disiscriversi in ogni messaggio.

Per un negozio o un'attività alimentare, questi sette punti stanno in una pagina e si mettono in atto in un pomeriggio. La guida creare un programma fedeltà in Belgio copre gli altri aspetti del lancio; i prezzi Goodly includono il modulo conforme di default.

Domande frequenti

Posso chiedere la data di nascita per un'offerta di compleanno?

Sì, se è facoltativa, spiegata (offerta di compleanno) e mai una condizione di accesso alla carta. Se non fai offerte di compleanno, non chiederla.

Posso esigere il consenso alle offerte per dare la carta?

No. Il consenso non sarebbe libero (articolo 7.4 del GDPR; raccomandazione APD 01/2026; decisione Freedelity). La carta e i suoi timbri devono funzionare anche se il cliente rifiuta le offerte.

Un commerciante può scansionare l'eID se il cliente è d'accordo?

La legge lo autorizza con un consenso libero, specifico e informato, senza copia e con un'alternativa obbligatoria. L'APD ha giudicato sproporzionata la lettura di tutti i dati della carta per una semplice carta fedeltà. La cosa più sicura resta non farlo.

Per quanto tempo tenere i dati di un cliente che non torna più?

Fissa una durata dopo l'ultima visita, documentala e applicala. L'APD ha indicato 3 anni al massimo dall'ultima attività nella decisione Freedelity; una durata più breve è possibile.

Devo far firmare qualcosa al cliente?

No. Un'iscrizione online con una casella selezionata dal cliente e un'informativa accessibile costituisce prova sufficiente, a condizione di poter mostrare quando e a cosa ha acconsentito.

Goodly è titolare del trattamento dei miei clienti?

No: tu sei titolare, Goodly è responsabile del trattamento (CG, articolo 13). Crea la tua carta e il modulo conforme, l'informativa e i consensi separati sono pronti dalla prima iscrizione.

Fonti

  • GDPR, articoli 5.1.c, 5.1.e, 6, 7.4, 13, 21.2, 28 e 30.
  • Legge del 19 luglio 1991 sui registri della popolazione e le carte d'identità, articolo 6, §4; APD, « eID: applicazioni pratiche » (consultato il 10 ottobre 2026).
  • APD, Camera contenziosa, decisione 06/2019 del 17 settembre 2019 (sanzione di 10.000 €); comunicato dell'APD.
  • Corte dei mercati, sentenza del 19 febbraio 2020; Corte di cassazione, sentenza del 7 ottobre 2021; APD, comunicato del 28 ottobre 2021.
  • APD, decisione 146/2024 del 28 novembre 2024 (Freedelity); comunicato dell'APD del 28 novembre 2024.
  • APD, raccomandazione 01/2026 relativa ai trattamenti di dati personali nel quadro del marketing diretto (PDF, consultato il 10 ottobre 2026); sostituisce la raccomandazione 01/2020 del 17 gennaio 2020.
  • Codice di diritto economico, articolo XII.13; regio decreto del 4 aprile 2003 che regola l'invio di pubblicità per posta elettronica.
  • CGUE, 1° ottobre 2019, Planet49, C-673/17.
  • Goodly, CG articolo 13 e informativa sulla privacy, §7.

Per il tuo settore

Prenota una demo

Guide pratiche

Pronti a fidelizzare i vostri clienti?

Crea la tua carta fedeltà digitale in 5 minuti. 14 giorni di prova gratuita.

Inizia la prova →