RGPD et carte de fidélité : ce qu'on a le droit de stocker en 2026
Email, anniversaire, géolocalisation, panier moyen : voici ce que vous avez le droit de garder sur vos clients fidèles en 2026, ce qui vous expose, et ce qui est interdit.

En résumé : Vous avez le droit de stocker l'identité, l'historique d'achats et la date d'anniversaire de vos clients fidèles, à condition d'avoir une finalité claire. Tout le reste (géolocalisation, marketing, partage à un tiers) demande un consentement explicite. Numéro de CB complet, données sensibles, durée illimitée : interdits.
Tenir un programme de fidélité, c'est conserver des informations sur vos clients. Or depuis 2018, le RGPD encadre strictement ce que les commerces ont le droit de garder, pour combien de temps, et dans quelles conditions.
Beaucoup de commerçants ont peur de cette zone. Beaucoup font des erreurs honnêtes, par ignorance, pas par mauvaise foi. Cet article fait le tri, sans jargon, pour 2026.
Le principe fondamental : la finalité
Le RGPD repose sur une idée simple : vous pouvez stocker une donnée si vous avez une raison concrète d'en avoir besoin, et seulement pour cette raison.
« Je pourrais l'utiliser un jour » n'est pas une finalité. « Je veux pouvoir envoyer un email pour son anniversaire » en est une.
Cette nuance change tout. Posez-vous, pour chaque donnée que vous collectez : à quoi ça me sert, concrètement, dans les six prochains mois ? Si la réponse est floue, ne collectez pas.
Ce que vous pouvez clairement stocker
Identité de base
Prénom, nom, email : légitime si vous tenez un programme de fidélité nominatif. Le client s'attend à vous donner ces informations, c'est le contrat implicite d'un programme à carte.
Adresse postale
Uniquement si vous en avez besoin. Vous n'avez pas besoin d'une adresse postale pour gérer un programme de fidélité. Si vous expédiez des récompenses physiques, oui. Sinon, ne demandez pas.
Date d'anniversaire
Légitime si vous l'utilisez. Si votre programme prévoit un geste d'anniversaire (récompense, message), c'est une finalité claire. Ne demandez pas l'année, vous n'avez besoin que du jour et du mois.
Historique d'achats
Le nombre de visites, le panier moyen, le dernier passage : tout cela est ce que vous observez chez votre client, pas ce qu'il vous donne. La base légale est votre intérêt légitime (gérer un programme de fidélité, calculer les récompenses).
C'est ce qui permet à des outils comme Fidly de calculer un score RFM (Récence, Fréquence, Montant) sans collecter aucune donnée nouvelle.
Ce qui demande un consentement explicite
Envoi d'emails marketing
Une case à cocher non pré-cochée, claire, séparée du formulaire d'inscription. Le client doit pouvoir s'inscrire à votre programme sans accepter les emails marketing. Sinon c'est un consentement forcé, et la CNIL refuse.
Géolocalisation
Si votre outil envoie des notifications quand le client est proche du commerce (technologie iBeacon ou géofence), c'est une donnée de localisation qui demande un consentement explicite et qui doit pouvoir être révoquée à tout moment.
Partage à un tiers
Si vous voulez partager votre fichier client avec une régie publicitaire ou un partenaire, c'est un consentement à part, distinct du consentement initial. Aucun « consentement groupé » n'est valable.
Ce qui est strictement interdit
Les données sensibles
Origine ethnique, opinions politiques ou religieuses, santé, orientation sexuelle, données biométriques : interdites de collecte dans le contexte d'un programme de fidélité commercial. Si vous le faites « par accident » (ex. via un formulaire trop ouvert), vous êtes en infraction.
Le numéro de carte bancaire
Vous n'avez jamais le droit de stocker le numéro complet d'une carte bancaire de client. Même chiffré, même temporairement. Vous pouvez stocker un token fourni par votre PSP (Stripe, Adyen, Lyf), pas le numéro lui-même.
Le numéro de sécurité sociale
Hors contexte professionnel régalien, c'est un non absolu.
Combien de temps pouvez-vous garder ?
La règle générale : le temps strictement nécessaire à la finalité. En pratique pour un programme de fidélité :
- Données actives : tant que le client est actif (passage dans les 12-24 derniers mois)
- Soft-delete progressif : si le client n'est plus passé depuis 24 mois, vous devez l'anonymiser progressivement
- Maximum absolu : 3 ans après la dernière activité, toutes les données nominatives doivent disparaître
Beaucoup d'outils oublient cette mécanique de purge automatique. Chez WS Agency, Fidly anonymise automatiquement les comptes inactifs au-delà de 36 mois. Pas d'oubli, pas de risque.
Vos clients ont des droits : que vous devez honorer
Le droit d'accès
Si un client vous demande « qu'est-ce que vous avez sur moi ? », vous devez lui fournir un récapitulatif en moins de 30 jours. Le silence est une infraction.
Le droit à l'effacement
Si un client veut quitter votre programme et supprimer ses données, vous devez réellement effacer, pas désactiver. L'email doit pouvoir être réutilisé sans rappeler l'ancien compte.
Le droit à la portabilité
Le client peut demander un export de ses données dans un format lisible. Un CSV avec ses visites et points est généralement suffisant.
Par où commencer : la check-list en 5 étapes
- Listez chaque donnée que vous collectez sur vos clients fidèles. Pour chacune, écrivez la finalité.
- Supprimez ce qui n'a pas de finalité. C'est la majorité du nettoyage.
- Affichez clairement vos finalités sur votre formulaire d'inscription, avec consentement séparé pour le marketing.
- Mettez en place une purge automatique à 36 mois d'inactivité.
- Tenez un registre des traitements (modèle CNIL gratuit en ligne).
Questions fréquentes
Est-ce que la CNIL contrôle vraiment les petits commerces ?
Oui : pas systématiquement, mais sur signalement. Un ancien client mécontent, un concurrent, un syndicat : tout signalement déclenche un examen. Et la sanction commence à 2 000 € pour un manquement simple.
Faut-il un délégué à la protection des données (DPO) pour une TPE ?
Non, sauf cas particulier (traitement à grande échelle de données sensibles). Mais vous restez responsable du traitement : c'est à vous d'écrire votre registre.
Et si j'utilise un outil SaaS comme Fidly, qui est responsable ?
Vous êtes le responsable de traitement, l'éditeur du SaaS est sous-traitant. Il doit signer un DPA (Data Processing Agreement) qui définit ses obligations. Fidly en fournit un automatiquement.
Combien de temps pour répondre à une demande de suppression ?
30 jours maximum, gratuit, et la confirmation doit être écrite. Au-delà, vous êtes en infraction.
Et maintenant ?
Si vous voulez auditer votre programme de fidélité actuel ou en monter un nouveau qui respecte le RGPD par construction, Fidly est édité par WS Agency en France, avec hébergement de données en France et soft-delete automatique. C'est ce qui nous permet d'être directement conforme, sans rajout.
Pour en parler : contact@wsagency.fr, on répond en moins de 24 heures ouvrées.
Article publié le 28 mai 2026 par l'équipe WS Agency. Sources : Règlement (UE) 2016/679 (RGPD), recommandations CNIL, programmes de fidélité, version 2024.


