Skip to content

Politique de Confidentialité ​

Dernière mise à jour : 8 septembre 2026 · Version : 1.2 · En vigueur depuis le 8 septembre 2026

Conformément aux articles 13 et 14 du Règlement (UE) 2016/679 ("RGPD"), la présente politique décrit la manière dont les données personnelles sont traitées par radioBros di Alberto Miconi, dont le siège est sis Via Ridolfino Venuti 30, 00162 Rome (Italie), numéro de TVA italien (Partita IVA) IT15127451001, exploitant du service TesserApp (le "Responsable du traitement").

Contact pour toute question relative au traitement des données personnelles : privacy@tesserapp.eu.

La version italienne de ce document est la version officielle et prévaut sur les traductions en cas de divergence.

TesserApp a deux catégories de personnes concernées, soumises à des régimes de traitement distincts :

  • les clients qui utilisent l'application mobile pour conserver leurs propres cartes de fidélité ;
  • les commerces qui utilisent la plateforme web et l'application mobile commerces pour piloter leurs programmes de fidélité.

S'y ajoutent les visiteurs de ce site et du tableau de bord, traités au §2 bis.

Dans ses rapports avec les commerces, s'agissant des données des clients de ces commerces, le Responsable du traitement agit en qualité de sous-traitant au sens de l'art. 28 RGPD ; la relation est régie par un Accord de traitement des données ("DPA") distinct, que les commerces acceptent lors de leur inscription.

1. Pour les clients de l'application TesserApp ​

1.1 Ce que nous collectons ​

Lorsque vous installez et utilisez l'application TesserApp :

  • Un identifiant d'installation aléatoire (jeton de 256 bits généré par l'application sur l'appareil au premier lancement). Il ne dérive pas de votre nom, de votre numéro de téléphone, d'un compte, du numéro de série de votre téléphone ni d'un identifiant publicitaire, et il n'existe aucune connexion. Il est conservé dans le trousseau du système (iOS) ou dans la base de données de l'application (Android) et transmis à nos serveurs pour authentifier vos cartes, où il est stocké uniquement sous forme d'empreinte cryptographique (hachage). Comme il suit la sauvegarde de votre compte Apple ou Google, il peut survivre à une désinstallation et passer sur un nouveau téléphone : il est donc durable, tout en restant dépourvu de tout lien avec votre identité. Voir le §1.7.
  • Les identifiants des cartes de fidélité que vous activez (un UUID par carte).
  • Les événements de transaction (tampons attribués, récompenses utilisées, annulations, variations de solde ou de points) avec date, heure et établissement, le montant ou le nombre de tampons demandés et, en cas d'annulation, l'éventuel motif rédigé librement par le commerce.
  • Les identifiants des cartes Apple Wallet / Google Wallet, si vous choisissez d'ajouter une carte au portefeuille natif, ainsi que le jeton de mise à jour de la carte et l'identifiant que le système d'exploitation attribue à la bibliothèque de cartes de votre appareil.
  • La langue système de votre appareil, la plateforme (iOS ou Android) et la version de l'application : les deux premières pour afficher l'application et les notifications dans votre langue, la troisième pour savoir quelles versions sont encore utilisées lorsque nous diagnostiquons un dysfonctionnement.
  • Un jeton de notification push émis par Apple (APNs) ou Google (FCM), conservé pour pouvoir vous envoyer une notification. Il est enregistré pour l'installation de l'application elle-même — que vous déteniez ou non une carte de fidélité —, n'a aucune signification en dehors de notre application et est remplacé par le système d'exploitation quand celui-ci le décide. Ce n'est pas un identifiant publicitaire et il ne permet pas de vous suivre sur d'autres applications ou sites.
  • La position GPS, uniquement avec votre autorisation et uniquement lorsque vous utilisez la découverte des commerces à proximité ou parcourez le catalogue trié par distance. Les coordonnées circulent dans cette seule requête et ne sont pas conservées, ni chez nous ni sur le téléphone. Sous iOS, la même fonction interroge également Overpass, un service public du projet OpenStreetMap, auquel les coordonnées sont envoyées directement depuis le téléphone : voir le §4.
  • Votre adresse e-mail, seulement si vous la fournissez volontairement — par exemple pour demander la suppression de vos données ou contacter le support.
  • Des rapports techniques d'erreur. Dans les versions publiées, l'application envoie les rapports d'erreur et de plantage à un système de diagnostic que nous hébergeons nous-mêmes (glitchtip.radiobros.com), et non à un service d'analyse tiers. Un rapport contient le modèle de l'appareil, la version du système d'exploitation et la version de l'application, et peut contenir l'identifiant technique d'une carte ou d'un programme impliqués dans l'erreur. Il est configuré pour ne pas collecter de données identifiant l'utilisateur, ne pas suivre les sessions, ne pas enregistrer vos interactions avec l'application et ne pas joindre votre adresse IP au rapport. Nous n'utilisons aucun SDK d'analytique, d'attribution ou de publicité.
  • Pour les cartes nominatives (privée, remise, accès, prépayée) : votre nom et votre adresse e-mail, que le commerce nous fournit lorsqu'il crée la carte, et — si le commerce utilise notre API d'intégration — l'éventuelle référence client propre au commerce (par exemple un matricule ou un numéro d'adhérent). Voir le §1.6.
  • Pour l'inscription depuis le web sans application : une adresse e-mail et un nom facultatifs, si le formulaire utilisé les demande et que vous choisissez de les saisir, ainsi qu'un marqueur de consentement commercial (date et origine de la collecte). Voir le §1.6.

Ce que nous ne collectons pour aucun type de carte : votre adresse postale, votre numéro de téléphone, votre historique de navigation, des données biométriques, des identifiants publicitaires ou des cookies de suivi. Il n'y a ni connexion, ni compte, ni publicité, et nous ne construisons aucun profil publicitaire ou comportemental.

Nom et adresse e-mail : cela dépend de la manière dont vous avez obtenu la carte, et pas seulement de son type.

  • Carte à tampons ou carte à points activée dans l'application (en scannant le QR du commerce ou depuis le catalogue) : aucun nom, aucune adresse e-mail. La carte est anonyme et le reste.
  • Cartes nominatives — privée, remise, accès, prépayée : elles sont par définition établies au nom d'une personne, et le nom et l'adresse e-mail sont obligatoires. C'est le commerce qui nous les fournit ; nous ne vous les demandons pas et l'application ne comporte aucun champ pour les saisir.
  • Carte à tampons obtenue en s'inscrivant depuis une page web sans installer l'application : le nom et l'adresse e-mail sont facultatifs. Si vous ne les fournissez pas, la carte est créée de façon anonyme, exactement comme celle activée dans l'application.
  • Carte créée par le commerce via notre API d'intégration : outre le nom et l'adresse e-mail, le commerce peut y joindre sa propre référence client (voir le point sur les cartes nominatives au §1.1).

1.2 Pourquoi nous les collectons ​

  • Pour fournir le service : conserver vos tampons, récompenses et soldes, synchroniser les cartes entre le téléphone et les portefeuilles natifs, générer les cartes Apple Wallet et Google Wallet lorsque vous le demandez, permettre aux commerces de vous attribuer des tampons en scannant votre code-barres, et vous remettre les cartes nominatives qu'un commerce émet à votre nom.
  • Pour vous transmettre les messages du commerce relatifs à un programme : lorsqu'un commerce rédige un avis destiné aux titulaires de l'un de ses programmes, nous l'envoyons en notification push aux appareils dont les notifications pour cette carte sont activées.
  • Pour la sécurité : journaux d'audit afin de détecter les tamponnages suspects ou les abus et d'établir qui a effectué une opération.
  • Pour le diagnostic du service : identifier les problèmes de livraison des cartes Wallet, les erreurs de synchronisation et les plantages de l'application.
  • Pour vous montrer les commerces à proximité, lorsque vous activez cette fonction.

1.3 Base légale (RGPD Art. 6) ​

  • Intérêt légitime (art. 6.1.f) pour la fourniture du service, la sécurité du système et le diagnostic technique.
  • Consentement (art. 6.1.a) pour la géolocalisation, les notifications push et l'envoi de votre e-mail au support. Les notifications se règlent à deux niveaux : l'autorisation système du téléphone, révocable à tout moment dans les réglages de l'appareil, et — dans l'application, sous Réglages → Notifications — un interrupteur par carte. L'interrupteur d'une carte couvre à la fois les alertes sur l'activité de la carte (un tampon reçu, une récompense utilisée, un solde qui change) et les messages que le commerce adresse aux titulaires de ce programme : le désactiver arrête les deux, pour cette carte uniquement. Nous n'envoyons aucune communication promotionnelle de notre part : le canal existe côté serveur mais il est désactivé, et l'application ne comporte aucune commande pour l'activer.
  • Pour les cartes nominatives (voir §1.6) : votre nom, votre adresse e-mail et l'éventuelle référence client sont traités sur instruction du commerce (responsable du traitement) au sens de l'art. 28 RGPD. La base légale — typiquement l'exécution de la relation de fidélité (art. 6.1.b) ou votre consentement (art. 6.1.a) — relève de la responsabilité du commerce.
  • Pour l'adresse e-mail facultative de l'inscription web : vous la fournissez vous-même, et elle permet au commerce de vous reconnaître et de vous recontacter au sujet du programme de fidélité. Le marqueur de consentement commercial enregistré à ce moment n'est aujourd'hui qu'une donnée conservée : aucun envoi promotionnel n'est effectué sur son fondement, ni par nous ni par le commerce via nos systèmes. Si vous souhaitez sa suppression, écrivez-nous.

1.4 Durées de conservation ​

Le tableau distingue ce qu'un processus automatique supprime de ce que nous retirons sur demande : nous préférons vous dire comment cela fonctionne réellement plutôt qu'annoncer des délais qu'aucun processus n'applique.

DonnéeConservation
Cartes de fidélité activesJusqu'à ce que vous les supprimiez, ou que le commerce les supprime
Cartes suppriméesLa suppression est immédiate et irréversible. Vos nom, adresse e-mail et référence client sont effacés au moment où vous confirmez, et l'identifiant qui liait la carte à votre téléphone est détruit : la carte ne peut plus être lue, il n'existe aucun délai de récupération ni aucun moyen pour nous de la rétablir. Sous 30 jours, une tâche nocturne supprime les enregistrements restants de la carte, ainsi que l'enregistrement de la carte lui-même sauf si une écriture comptable conservée s'y rapporte — ne subsiste alors qu'un identifiant nu qui n'identifie personne, retiré en tout état de cause lorsque le compte du commerce est anonymisé (§2.3)
Nom, adresse e-mail et référence client des cartes nominativesAussi longtemps que la carte existe. Ils sont retirés sur instruction du commerce ou sur votre demande de suppression — un retrait que nous effectuons aujourd'hui manuellement, et non par un processus automatisé — et sont en tout état de cause anonymisés lorsque le compte du commerce est supprimé (§2.3)
Identifiant de liaison au compte (pseudonyme)Conservé tant que la carte nominative liée existe ; retiré avec les autres données du titulaire
Enregistrement de l'installation pour les notifications (empreinte du jeton, jeton push, langue, version de l'application)Conservé jusqu'à ce que vous en demandiez le retrait. Aucune expiration automatique n'est prévue
Identifiants des cartes WalletJusqu'au retrait de la carte du portefeuille natif ou à la suppression de la carte
Avis envoyés par le commerce aux titulaires d'un programme (titre, texte, image, lien et nombre d'appareils atteints)Conservés comme trace des communications du commerce. Aucune expiration automatique n'est prévue
Contenu des appels webhook envoyés au commerce (pour les cartes nominatives, ils contiennent le nom et l'e-mail du titulaire)30 jours, avec suppression automatique. Lorsqu'une carte est supprimée, le nom, l'e-mail et la référence client sont immédiatement masqués dans les contenus déjà archivés ; la trace technique de l'appel (événement, résultat, date) subsiste
Événements d'audit et journaux d'accès (avec adresse IP et user-agent)Conservés sans délai prédéfini : ils constituent la preuve des opérations effectuées, y compris la preuve qu'une suppression a été exécutée
Registre des transactionsConservé comme trace de l'activité du commerce et non supprimé avec une carte individuelle ; les références au titulaire sont retirées lors de la suppression de ses données
E-mails envoyés (adresse du destinataire et contenu des variables) et e-mails au supportConservés le temps nécessaire au traitement de la demande et à la preuve de l'envoi. Aucune expiration automatique n'est prévue
Rapports techniques d'erreurConservés dans notre système de diagnostic le temps nécessaire à la correction du défaut

1.5 Vos droits ​

Vous avez à tout moment le droit :

  • d'accéder à vos données (art. 15) ;
  • de les faire rectifier si elles sont inexactes (art. 16) ;
  • de les faire effacer (art. 17). Dans l'application, vous pouvez supprimer des cartes individuelles ou demander la suppression de toutes vos données en écrivant à privacy@tesserapp.eu ;
  • d'en faire limiter le traitement (art. 18) ;
  • de les recevoir dans un format portable (art. 20). L'application vous permet à tout moment d'exporter dans un fichier les cartes que vous avez créées vous-même ; pour les données conservées sur nos serveurs, il n'existe aujourd'hui aucune exportation automatisée : écrivez-nous et nous la préparerons ;
  • de vous opposer au traitement (art. 21) ;
  • d'introduire une réclamation auprès de l'autorité de contrôle compétente. Vous pouvez saisir l'autorité italienne de protection des données (Garante — gpdp.it), autorité de contrôle de radioBros, ou l'autorité de votre pays de résidence.

Pour exercer un droit, écrivez à privacy@tesserapp.eu. Nous répondons dans un délai de 30 jours. Pour le nom, l'adresse e-mail et la référence client des cartes nominatives, le responsable du traitement est le commerce : adressez vos demandes d'accès, de rectification ou d'effacement au commerce ; en qualité de sous-traitant, nous l'assistons et exécutons ses instructions.

Une précision importante sur les cartes nominatives. Supprimer une carte nominative dans l'application n'est pas un effacement : cela la dissocie du téléphone et la déverrouille, afin que vous puissiez la réinstaller sur un autre appareil en conservant vos tampons ou votre solde. La carte, votre nom et votre adresse e-mail continuent d'exister chez le commerce. Pour les faire réellement effacer, il faut le demander au commerce ou à nous.

1.6 Cartes nominatives ​

Certains programmes sont, par construction, établis au nom d'une seule personne et non ouverts au public. Il en existe quatre : la carte privée (carte à tampons personnelle), la carte de remise, la carte d'accès et la carte prépayée. Pour les quatre :

  • Ce que le commerce nous communique à votre sujet : votre nom et votre adresse e-mail, tous deux obligatoires, fournis par le commerce lors de la création de la carte ; et, si le commerce utilise notre API d'intégration, la référence client qu'il utilise déjà dans ses propres systèmes (par exemple un matricule ou un numéro d'adhérent).
  • Ce que nous en faisons : créer votre carte personnelle, vous envoyer une invitation par e-mail (un lien, un QR code ou un code à usage unique) pour l'installer dans l'application TesserApp, et lier la carte au compte de l'appareil — votre compte iCloud sous iOS, votre compte Google sous Android — sur lequel vous l'installez la première fois, de sorte que seul votre compte puisse détenir cette carte. Votre nom et votre adresse e-mail sont en outre imprimés sur la carte elle-même et sur la carte Wallet, et sont affichés au personnel du commerce lorsqu'il scanne votre carte.
  • Identifiant de liaison au compte : une référence opaque et pseudonyme à votre compte iCloud/Google (ni votre nom ni votre adresse e-mail). Il est enregistré, non contraignant : il est déclaré par l'application, conservé à des fins d'audit et pour la future prise en charge multi-appareils, et ce n'est pas lui qui protège la carte — c'est l'identifiant d'installation ci-dessus. Il ne sert pas à vous identifier ailleurs, ni à aucun pistage.
  • Rôles : le commerce est responsable du traitement de votre nom, de votre adresse e-mail et de la référence client ; TesserApp est sous-traitant et agit sur instruction du commerce (voir §3 et le DPA). Il appartient au commerce de disposer d'une base légale et, le cas échéant, de votre consentement pour nous transmettre vos données.
  • Vos choix : si vous n'installez pas la carte, aucune liaison au compte n'a lieu. Vous pouvez à tout moment demander au commerce (responsable du traitement) de supprimer les données de votre carte, et nous exécuterons cette instruction.

Inscription depuis le web sans application. Uniquement pour les cartes à tampons, il est possible de s'inscrire depuis une page web et d'ajouter la carte directement à Apple Wallet ou Google Wallet, sans installer l'application. Sur ce parcours, le formulaire peut demander un nom et une adresse e-mail facultatifs ainsi qu'un consentement commercial : si vous les laissez vides, la carte naît anonyme, comme celle activée dans l'application ; si vous les remplissez, ces données sont rattachées à la carte et traitées pour le compte du commerce exactement comme ci-dessus. La page d'inscription que nous publions nous-mêmes ne demande aujourd'hui aucune donnée : l'inscription est anonyme. Les champs facultatifs restent disponibles pour un commerce qui intègre la fonction dans ses propres outils.

1.7 Votre appareil, votre Wallet et votre sauvegarde ​

Une grande partie de ce que contient l'application ne nous appartient pas et ne passe jamais par nos serveurs. Nous le décrivons ici parce qu'il s'agit tout de même de vos données.

  • Sur le téléphone. Les cartes que vous créez vous-même (nom, marque, numéro de code-barres, couleur et éventuelles photographies de la carte physique) sont conservées dans la base de données locale et dans les fichiers de l'application. Nous ne les transmettons pas. Y sont également conservées les cartes de fidélité des commerces, y compris le nom et l'adresse e-mail du titulaire des cartes nominatives, afin de pouvoir afficher une carte instantanément et sans réseau.
  • Lorsque vous ajoutez une carte au Wallet. Si vous appuyez sur "Ajouter à Apple Wallet" ou "Ajouter à Google Wallet" pour une carte que vous avez créée, l'application envoie à nos serveurs les données nécessaires à la génération de la carte : nom de la carte, marque, numéro de code-barres, type de code, couleur et — sous iOS — une image de la photographie que vous avez associée à la carte. C'est le seul cas où le contenu d'une carte personnelle quitte le téléphone, et cela n'a lieu qu'à votre demande explicite.
  • Dans votre sauvegarde. Sous iOS, l'identifiant d'installation est conservé dans le trousseau synchronisé avec iCloud, et les cartes que vous créez vous-même — numéros de code-barres et photographies compris — sont synchronisées dans votre espace iCloud privé. Sous Android, la base de données de l'application et les images des cartes entrent dans la sauvegarde automatique de votre compte Google, qui couvre donc aussi les cartes de fidélité des commerces et le nom et l'adresse e-mail de leur titulaire. Ces archives appartiennent à votre compte Apple ou Google et relèvent des politiques d'Apple et de Google : nous ne pouvons pas les lire.
  • Sur l'Apple Watch. Si vous utilisez l'application sur une Apple Watch, la montre reçoit du téléphone une liste réduite de vos cartes (nom, marque, couleur, numéro de code-barres, logo) et la conserve localement pour pouvoir les afficher sans le téléphone. L'application de la montre n'établit aucune connexion réseau.

2. Pour les commerces utilisant la plateforme web ​

2.1 Ce que nous collectons ​

  • Dénomination sociale, nom commercial et numéro de TVA (ou équivalent) de votre établissement.
  • E-mail de connexion et e-mail de contact (ils peuvent être identiques).
  • Numéro de téléphone public, si vous l'ajoutez au profil du commerce.
  • Adresse de facturation et adresses des établissements. Pour un entrepreneur individuel, l'adresse professionnelle peut être son domicile.
  • Données de paiement : gérées par Stripe Payments Europe Ltd., responsable distinct du traitement des données d'instrument de paiement. Nous ne conservons que les références Stripe customer_id et subscription_id, ainsi que les copies des factures émises, qui mentionnent légalement le nom et l'adresse de leur destinataire.
  • Empreinte du mot de passe (argon2id ; nous ne conservons jamais de mot de passe en clair).
  • Secret TOTP si vous activez l'authentification à deux facteurs (chiffré en AES-256-GCM sous une clé distincte), et codes de récupération conservés sous forme d'empreintes argon2id.
  • Clés d'accès (passkeys), si vous utilisez la connexion sans mot de passe : identifiant et clé publique de l'authentifiant, type d'appareil, compteur, et le nom que vous choisissez.
  • Connexion avec Google ou Apple, le cas échéant : le fournisseur, l'identifiant qu'il vous attribue et l'adresse e-mail qu'il nous communique (pour Apple, il peut s'agir d'un alias de relais privé).
  • Noms du personnel et codes PIN du personnel que vous enregistrez pour un établissement : le nom en clair, le PIN sous forme d'empreinte argon2id. Le PIN sert à attribuer un tampon à la personne qui l'a accordé.
  • Appareils appariés : modèle et version du système d'exploitation de l'appareil (non le nom que vous lui avez donné), plateforme, un identifiant d'installation aléatoire et le jeton de notification push.
  • Journaux d'accès et sessions : date, IP, user-agent, résultat.
  • Événements d'audit pour toute modification significative de votre profil, de vos programmes, de vos établissements et de vos cartes, avec IP et user-agent.
  • Adresse IP, date et version au moment où vous acceptez les Conditions générales et le DPA, comme preuve de l'acceptation.
  • Clés d'API et clés du connecteur MCP, si vous activez le module d'intégration : nom, préfixe, empreinte de la clé, portées, dernière adresse IP utilisée.
  • Demandes d'assistance : titre, texte et éventuelles pièces jointes des tickets que vous ouvrez depuis le tableau de bord, traités dans notre système d'assistance (voir §4, section C).

2.2 Pourquoi nous les collectons ​

  • Exécution du contrat d'abonnement (art. 6.1.b) : vous donner accès à la plateforme, émettre les factures, gérer les paiements récurrents, répondre à vos demandes d'assistance.
  • Respect d'obligations légales (art. 6.1.c) : conservation des factures pendant 10 ans, durée que l'art. 2220 du Code civil italien prévoit pour les factures elles-mêmes et pour les écritures comptables qui s'y rapportent ; la législation fiscale italienne (DPR 633/1972, D.Lgs. 127/2015) en exige au moins 7, la durée civile, plus longue, est donc celle qui s'applique.
  • Intérêt légitime (art. 6.1.f) pour la sécurité, la prévention de la fraude et le diagnostic.

2.3 Conservation (commerces) ​

DonnéeConservation
Profil du commerce, programmes et établissements pendant l'abonnementPendant toute la durée de l'abonnement
Après la fin de l'abonnementUn abonnement suspendu est résilié après 60 jours ; 150 jours après la résiliation, nous envoyons un avis annonçant la suppression prochaine des données ; 180 jours après la résiliation, le compte est anonymisé. L'anonymisation retire le nom et l'e-mail de connexion, le mot de passe, le second facteur, les clés d'accès, les identités sociales, le personnel, les appareils, les clés d'API, ainsi que le nom, l'e-mail et la référence client de toutes les cartes de vos clients
Suppression demandée par vousExécutée 30 jours après la demande, avec la même anonymisation
Ce qui subsiste à l'anonymisationL'enregistrement du commerce demeure comme repère dépourvu de données identifiantes, car les pièces comptables y renvoient ; subsistent le registre des transactions, les copies des factures (qui nomment légalement leur destinataire), les références Stripe et les événements d'audit, ces derniers constituant eux-mêmes la preuve que la suppression a eu lieu
Factures10 ans au titre de l'art. 2220 du Code civil italien, qui couvre les factures elles-mêmes ainsi que les écritures comptables qui s'y rapportent ; la législation fiscale applicable (DPR 633/1972, D.Lgs. 127/2015) en exige au moins 7, nous appliquons donc la durée civile, plus longue. Le DPA indique la même durée
Empreinte du mot de passe, TOTP, codes de récupération, clés d'accèsEffacés à la clôture du compte
Journaux d'accès, sessions et événements d'auditAucune expiration automatique n'est prévue ; les sessions expirées ne sont plus valides mais l'enregistrement contenant l'IP et le user-agent subsiste
Tickets d'assistanceConservés dans notre système d'assistance ; aucune expiration automatique n'est prévue
Fichiers d'export de données demandés depuis le tableau de bordProduits sous forme d'archive et mis à disposition via un lien signé valable 48 heures. L'archive demeure dans le stockage objet jusqu'à retrait manuel : aucune expiration automatique n'est prévue

2 bis. Pour les visiteurs de ce site et du tableau de bord ​

Ce site (tesserapp.eu) n'a aucun formulaire de contact, ne collecte aucune inscription et n'utilise aucun outil de statistique ou de suivi : pas de Google Analytics, pas de Plausible, pas de Matomo, pas de pixel, pas de cookie. Tout contact passe par un simple lien mailto:.

Ce qui est néanmoins écrit dans votre navigateur, et pourquoi :

OùQuoiÀ quoi cela sert
Ce sitetesserapp-locale-redirect (stockage de session)Se souvenir que vous avez déjà été dirigé vers la bonne version linguistique, afin de ne pas vous rediriger sans cesse
Ce sitetsa_promo_popup_dismissed (stockage local)Ne pas vous réafficher un avis que vous avez fermé
Ce sitevitepress-theme-appearance (stockage local)Se souvenir de votre choix entre thème clair et sombre
Tableau de bord commercesCookie de session tsa_sess (HttpOnly, SameSite=Lax, Secure en production, durée 30 jours)Vous maintenir connecté. C'est le seul cookie de tout le service
Tableau de bord commercesStockage local : langue préférée, disposition des tableaux, avis déjà fermés (deux d'entre eux contiennent l'identifiant de votre établissement), état de lecture des ticketsSe souvenir de vos préférences d'interface

Aucun de ces éléments ne sert à vous profiler ou à vous suivre, et aucun n'exige de consentement préalable.

La seule requête réseau que ce site effectue depuis votre navigateur est une lecture de notre propre API (api.tesserapp.eu/api/v1/app-config) pour savoir s'il y a un avis à afficher : elle n'envoie rien qui vous concerne. Les prix affichés sur le site sont intégrés à la publication, et non demandés par votre navigateur.

Le tableau de bord commerces (app.tesserapp.eu), contrairement à ce site, charge sur chaque page quelques ressources de tiers : les polices de caractères depuis Google Fonts et la bibliothèque de paiement Stripe.js. La saisie assistée des adresses interroge LocationIQ directement depuis le navigateur du commerce. Le détail figure au §4.

3. Relation entre TesserApp et les commerces (RGPD) ​

Lorsqu'un client active une carte de fidélité chez un commerce, le commerce est responsable du traitement des données de ce client, et TesserApp est sous-traitant au sens de l'art. 28 RGPD.

La relation est régie par un Accord de traitement des données (DPA) que le commerce accepte lors de son inscription. Le DPA couvre :

  • Les finalités et les catégories de données traitées.
  • Les sous-traitants ultérieurs autorisés (voir section 4).
  • Les mesures techniques et organisationnelles de sécurité.
  • Les délais de réponse aux demandes des personnes concernées et aux violations de données.

Les commerces qui activent le module d'intégration peuvent extraire de leurs programmes, via notre API ou le connecteur MCP, les données de leurs propres clients — y compris le nom, l'adresse e-mail et la référence client des cartes nominatives — et les porter dans leurs propres systèmes ou dans des outils tiers de leur choix. À partir de ce moment, ce traitement relève de leur seule responsabilité de responsables du traitement.

Les clients peuvent exercer leurs droits RGPD tant auprès de TesserApp qu'auprès du commerce concerné.

4. Avec qui nous partageons les données ​

Nous ne vendons pas de données à des tiers. Jamais. Nous ne partageons aucune donnée à des fins publicitaires et ne participons à aucun réseau de profilage.

A. Sous-traitants ultérieurs ​

Prestataires qui traitent des données personnelles pour notre compte, sur la base d'un accord au sens de l'art. 28 RGPD :

PrestataireRôleLocalisation des données
Contabo GmbHHébergement VPS des systèmes de productionAllemagne
Stripe Payments Europe Ltd.Traitement des paiements des commerces et émission des facturesUE / SCC
Cloudflare, Inc.Stockage objet R2 (images des programmes et des cartes d'accès, fichiers d'export demandés par les commerces), CDNUE (configuration explicite) / SCC
Apple Inc.Livraison des cartes Apple Wallet et des notifications push (APNs) ; délivrance des certificats et identifiants de cartes via App Store ConnectUE / SCC
Google LLCLivraison des cartes Google Wallet et des notifications push (Firebase Cloud Messaging)UE / SCC
Unwired Labs (LocationIQ) — engagée par nous au titre de l'art. 28, mais appelée directement depuis le navigateur du commerçant : voir section B et §5Saisie assistée des adresses dans le tableau de bord commercesvoir §5

B. Autres destinataires tiers ​

Services qui reçoivent des données par l'effet direct d'une fonctionnalité du produit, sans passer par nos serveurs :

DestinataireCe qu'il reçoit, et quand
Overpass (projet OpenStreetMap)Sous iOS, lorsque vous utilisez la fonction des commerces à proximité, le téléphone envoie à ce service public vos coordonnées GPS afin de rechercher les points d'intérêt alentour. Il n'envoie rien d'autre : aucun identifiant, aucune carte, aucune donnée de l'application. Sous Android, ce chemin de code n'est actuellement pas atteint par l'application
LocationIQ (Unwired Labs) — également sous-traitant au sens de l'art. 28, listé en section A ; mentionné ici pour le CHEMIN des données, non comme seconde relationLorsqu'un commerce saisit une adresse dans le tableau de bord, le navigateur envoie à LocationIQ le texte saisi (et le code du pays, dans les formulaires d'établissement). Il n'envoie ni l'identité du commerce ni aucune donnée de session. L'adresse IP du navigateur est implicite à chaque appel
Google LLC (Google Fonts)Les polices du tableau de bord commerces sont chargées depuis fonts.googleapis.com et fonts.gstatic.com sur chaque page : Google reçoit donc l'adresse IP et le type de navigateur de la personne qui ouvre le tableau de bord. Ce site ne charge aucune police externe
Stripe, Inc. (Stripe.js)La bibliothèque de paiement est chargée sur toutes les pages du tableau de bord commerces, et pas seulement sur celles de facturation : Stripe reçoit donc l'adresse IP et les données techniques du navigateur même en l'absence de tout paiement. Les données de carte bancaire sont saisies directement dans des champs hébergés par Stripe et ne transitent jamais par nos systèmes
Apple Inc. et Google LLC (Connexion avec Apple / avec Google)Uniquement si un commerce choisit de se connecter avec Apple ou Google, et uniquement pour l'opération de connexion
Apple Inc. et Google LLC (sauvegarde de l'appareil, portefeuilles natifs)En leur qualité de fournisseurs de votre compte : voir le §1.7

C. Notre propre infrastructure ​

Composants qui peuvent ressembler à des services tiers mais sont nos propres installations, sur nos propres domaines, sans partage de données avec l'éditeur du logiciel :

ComposantRôle
glitchtip.radiobros.comCollecte des rapports techniques d'erreur des applications
helpdesk.radiobros.comSystème d'assistance (logiciel Zammad) pour les tickets des commerces
mail.tesserapp.euEnvoi du courrier transactionnel (invitations, avis, messages de service)
cdn.woptima.comDiffusion des icônes d'interface sous notre propre licence, vers le navigateur comme vers nos serveurs lorsqu'ils composent une carte Wallet. Aucune donnée personnelle
Fournisseur d'identité interne pour l'accès administratifAuthentification du personnel technique accédant aux systèmes de production
Collecte centralisée des journaux applicatifsDiagnostic et sécurité. Les journaux peuvent contenir des adresses IP et le contexte technique d'une requête
Index de recherche du catalogueRecherche sur les programmes publics. Il contient les données des programmes des commerces, pas de données clients : aucun nom, aucune adresse e-mail, aucune carte

La liste complète, avec adresses et contacts, figure à l'Annexe A du DPA. Tout nouveau sous-traitant ultérieur est notifié aux commerces au moins 30 jours à l'avance.

5. Transferts internationaux ​

Toutes les données personnelles que nous traitons sur nos propres systèmes sont hébergées au sein de l'Espace économique européen. Les sous-traitants ultérieurs ayant des activités aux États-Unis (Stripe, Apple, Google, Cloudflare) disposent de Clauses Contractuelles Types (CCT) approuvées par la Commission européenne.

Pour LocationIQ et pour le service Overpass, la requête part directement du navigateur du commerce ou du téléphone du client et atteint le prestataire sans transiter par nos serveurs : le lieu du traitement est celui du prestataire, et la base du transfert est indiquée à l'Annexe A du DPA.

6. Sécurité ​

Principales mesures techniques et organisationnelles :

  • TLS 1.2+ en transit.
  • Chiffrement AES-256 au repos des objets stockés sur Cloudflare R2 (SSE). Les secrets applicatifs (certificats des cartes Wallet, secrets TOTP) sont chiffrés en AES-256-GCM sous une clé distincte.
  • Hachage argon2id pour les mots de passe des commerces, les codes PIN du personnel et les codes de récupération. Les jetons aléatoires à forte entropie (sessions, jetons d'installation, invitations) sont conservés sous forme d'empreintes SHA-256 : leur taille rend inutile un algorithme plus lent. Les jetons de notification push et les jetons d'authentification des cartes Wallet sont conservés tels qu'émis, car ils doivent être retransmis aux prestataires.
  • Sauvegardes périodiques de la base de données, conservées sur l'infrastructure de production avec rotation automatique et vérification d'intégrité à chaque exécution.
  • Contrôle d'accès par rôle, avec authentification via notre fournisseur d'identité interne, et journalisation d'audit de chaque opération administrative.
  • Test d'intrusion annuel — un engagement pris dans notre accord de sous-traitance (Annexe D.4), et non une mesure déjà en place.

En cas de violation de données personnelles, nous informerons les personnes concernées et l'autorité de contrôle compétente (l'autorité italienne de protection des données / Garante, en tant qu'autorité de notre établissement) dans les 72 heures suivant la découverte, conformément à l'art. 33 RGPD.

7. Modifications de la présente politique ​

Nous pouvons mettre à jour la présente politique pour tenir compte d'évolutions du service ou de la réglementation. La version la plus récente est toujours publiée sur cette page, avec la date de dernière mise à jour en tête. Les modifications substantielles sont notifiées par e-mail aux commerces ; pour les clients de l'application, la version qui fait foi est celle publiée ici.

Délai de préavis. La présente politique ne fixe pas de délai de préavis propre. Lorsqu'une modification substantielle de la présente politique constitue également une modification substantielle du DPA — parce qu'elle porte sur un traitement que nous effectuons pour le compte d'un commerçant — le délai et la procédure du §15.2 du DPA s'appliquent : 30 jours de préavis par courrier électronique et demande de réacceptation. Aucun préavis individuel n'est dû aux clients de l'application, et l'application n'est pas utilisée comme canal de communications juridiques.

Entrée en vigueur de la version 1.2. La version 1.2 entre en vigueur à la date de publication indiquée en tête de cette page. La disposition transitoire du §15.2 bis du DPA vaut également pour la présente politique : cette révision corrige des affirmations inexactes et élargit les informations fournies, au lieu d'imposer des obligations nouvelles. Le préavis de 30 jours du §15.2 du DPA demeure intact pour toute modification future.

8. Contacts ​

  • Responsable du traitement : radioBros di Alberto Miconi
  • Siège : Via Ridolfino Venuti 30, 00162 Rome (Italie)
  • TVA : numéro de TVA italien IT15127451001
  • E-mail : privacy@tesserapp.eu (confidentialité et droits RGPD) · support@tesserapp.eu (support général)
  • Autorité de contrôle chef de file : autorité italienne de protection des données (Garante per la protezione dei dati personali) — gpdp.it · Les personnes concernées peuvent également saisir l'autorité de contrôle de leur pays.

Hors ligne d'abord. Sans compte. Sans publicité. Sans suivi.