Politique de Confidentialité
La solution de cashback nouvelle génération
PRÉAMBULE ET IDENTITÉ DU RESPONSABLE DE TRAITEMENT
1.1Objet de la Politique
La présente Politique de Confidentialité a pour objet d'informer les utilisateurs de l'application mobile REWAPP, du site vitrine et des dashboards partenaires (ci-après désignés collectivement « les Services ») sur les conditions dans lesquelles leurs données personnelles sont collectées, traitées et protégées.
REWAPP s'engage à respecter la vie privée de ses utilisateurs et à protéger les données personnelles qui lui sont confiées, conformément à la réglementation applicable en matière de protection des données personnelles.
1.2Cadre Réglementaire
La présente politique est établie conformément aux textes suivants :
- Règlement (UE) 2016/679 du 27 avril 2016 dit « Règlement Général sur la Protection des Données » (RGPD)
- Loi n°78-17 du 6 janvier 1978 modifiée dite « Loi Informatique et Libertés »
- Directive 2002/58/CE du 12 juillet 2002 dite « Directive ePrivacy » (pour les cookies)
- Recommandations et délibérations de la Commission Nationale de l'Informatique et des Libertés (CNIL)
1.3Identité du Responsable de Traitement
Le responsable du traitement de vos données personnelles est :
ReWapp Solutions SAS
[Adresse du siège social]
[Code postal - Ville]
Numéro SIRET : [À compléter]
Email : contact@rewapp.fr
1.4Coordonnées du Délégué à la Protection des Données (DPO)
Conformément à l'article 37 du RGPD, REWAPP a désigné un Délégué à la Protection des Données. Vous pouvez le contacter pour toute question relative au traitement de vos données personnelles :
Contact DPO
Email : dpo@rewapp.fr
Adresse postale : DPO REWAPP - [Adresse du siège social]
DÉFINITIONS
Pour une meilleure compréhension de la présente politique, les termes suivants sont définis :
- Données personnelles
- Toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement.
- Traitement
- Toute opération effectuée sur des données personnelles (collecte, enregistrement, conservation, modification, consultation, communication, suppression, etc.).
- Responsable de traitement
- La personne morale qui détermine les finalités et les moyens du traitement des données personnelles.
- Sous-traitant
- La personne morale qui traite des données personnelles pour le compte du responsable de traitement.
- Consentement
- Manifestation de volonté libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte le traitement de ses données.
- Utilisateur/Client
- Toute personne physique utilisant l'application mobile REWAPP pour bénéficier du service de cashback.
- Partenaire/Commerçant
- Tout professionnel inscrit sur le Dashboard Partenaire REWAPP pour proposer du cashback à ses clients.
- Points
- Unité de fidélité REWAPP (1 point = 0,10€).
DONNÉES PERSONNELLES COLLECTÉES
3.1Données Collectées auprès des Utilisateurs de l'Application Mobile
3.1.1 Données d'Identification
Lors de votre inscription et de votre utilisation de l'application, nous collectons :
- Nom et prénom
- Adresse email
- Numéro de téléphone mobile
- Date de naissance (pour vérification de la majorité)
- Photo de profil (facultatif)
3.1.2 Données Bancaires et Financières
Pour le fonctionnement du service de cashback, nous collectons :
- Token de carte bancaire (via notre partenaire Open Banking certifié PCI DSS - aucune donnée de carte n'est stockée directement par REWAPP)
- IBAN pour les virements de cashback bancaire (chiffré AES-256)
- Historique des transactions détectées chez les partenaires (montant, date, lieu)
IMPORTANT
REWAPP ne stocke JAMAIS les numéros de carte bancaire complets, les cryptogrammes visuels (CVV) ou les codes PIN. Seuls des tokens sécurisés sont utilisés via notre partenaire bancaire agréé.
3.1.3 Données de Fidélité et d'Utilisation
- Solde de points et historique des gains/dépenses
- Palier de fidélité par commerçant (Bronze, Silver, Gold, Platine, Diamant)
- Historique des QR codes générés et utilisés
- Demandes de cashback bancaire
3.1.4 Données Techniques et de Navigation
- Identifiant unique de l'appareil
- Type d'appareil et système d'exploitation (iOS/Android)
- Version de l'application
- Adresse IP
- Logs de connexion et d'utilisation
- Token de notification push (Firebase Cloud Messaging)
3.1.5 Données de Localisation (Optionnel)
Si vous avez activé cette fonctionnalité :
- Données de géolocalisation pour afficher les partenaires à proximité
Cette collecte est soumise à votre consentement explicite et peut être désactivée à tout moment dans les paramètres de votre téléphone.
3.2Données Collectées auprès des Visiteurs du Site Vitrine
- Données de navigation (pages visitées, durée de visite)
- Adresse IP
- Type de navigateur et système d'exploitation
- Données collectées via les cookies (voir Section 9)
- Données saisies dans les formulaires de contact ou d'inscription
3.3Données Collectées auprès des Partenaires Commerçants
- Raison sociale et forme juridique
- Numéro SIRET/SIREN
- Adresse du siège social et des établissements
- Identité et coordonnées du représentant légal
- Coordonnées bancaires (RIB) pour la facturation
- Pièce d'identité du représentant légal et extrait Kbis (pour la validation)
- Identifiants de connexion au Dashboard Partenaire
3.4Sources des Données
Les données personnelles sont collectées :
- Directement auprès de vous : lors de votre inscription, de vos achats, de vos demandes de cashback
- Via notre partenaire Open Banking : pour la détection automatique des transactions chez les partenaires
- Via les cookies : pour les données de navigation sur le site vitrine
- Via nos partenaires commerçants : lors du scan de votre QR code en magasin
FINALITÉS ET BASES JURIDIQUES DES TRAITEMENTS
Conformément à l'article 6 du RGPD, tout traitement de données personnelles repose sur une base juridique. Le tableau ci-dessous détaille les finalités de nos traitements et leurs bases légales.
4.1Traitements Fondés sur l'Exécution du Contrat (Article 6.1.b du RGPD)
Ces traitements sont nécessaires à l'exécution du contrat que vous avez conclu avec REWAPP (CGU) :
- Création et gestion de votre compte utilisateur
- Liaison de votre carte bancaire via notre partenaire Open Banking
- Détection automatique de vos transactions chez les partenaires REWAPP
- Calcul et crédit de vos points de cashback (1 point = 0,10€)
- Gestion de votre solde de points et des paliers de fidélité
- Traitement de vos demandes de cashback bancaire (virement sous 2-3 semaines)
- Génération et validation des QR codes pour le cashback commerçant
- Envoi des notifications de service (confirmation de transaction, crédit de points, expiration imminente)
- Support client et gestion des réclamations
4.2Traitements Fondés sur votre Consentement (Article 6.1.a du RGPD)
Ces traitements ne sont effectués que si vous avez donné votre accord explicite :
- Envoi de communications marketing par email (offres, promotions, actualités)
- Envoi de notifications push marketing (offres personnalisées, nouveaux partenaires)
- Dépôt de cookies non essentiels (analytics, publicitaires)
- Géolocalisation pour afficher les partenaires à proximité
- Partage de données anonymisées avec les partenaires à des fins statistiques
RETRAIT DU CONSENTEMENT
Vous pouvez retirer votre consentement à tout moment :
- Pour les emails : via le lien de désinscription présent dans chaque email
- Pour les notifications push : dans les paramètres de l'application
- Pour les cookies : via notre gestionnaire de cookies accessible depuis le site
- Pour la géolocalisation : dans les paramètres de votre téléphone
4.3Traitements Fondés sur notre Intérêt Légitime (Article 6.1.f du RGPD)
Certains traitements sont nécessaires à nos intérêts légitimes, sous réserve de ne pas porter atteinte à vos droits et libertés :
- Détection et prévention des fraudes (protection de la plateforme et des utilisateurs)
- Amélioration de nos services (analyse des usages anonymisée)
- Sécurisation de nos systèmes d'information
- Notifications de service essentielles (alertes sécurité, maintenance planifiée)
4.4Traitements Fondés sur une Obligation Légale (Article 6.1.c du RGPD)
Ces traitements sont requis par la loi :
- Conservation des données de transaction à des fins fiscales et comptables (Code de commerce, article L123-22)
- Communication aux autorités compétentes en cas de réquisition judiciaire
- Notification à la CNIL en cas de violation de données (Article 33 du RGPD)
- Lutte contre le blanchiment d'argent (Article L561-5 du Code monétaire et financier)
DURÉES DE CONSERVATION DES DONNÉES
Conformément au principe de limitation de la conservation (Article 5.1.e du RGPD), vos données ne sont conservées que pendant la durée nécessaire aux finalités pour lesquelles elles ont été collectées.
5.1Données des Utilisateurs de l'Application
Durées de Conservation - Utilisateurs
| Type de Données | Durée de Conservation |
|---|---|
| Données du compte (nom, email, téléphone) | Durée de la relation contractuelle + 3 ans après la suppression du compte |
| Token de carte bancaire | Durée de la relation contractuelle, supprimé immédiatement à la suppression du compte |
| IBAN | Durée de la relation contractuelle + 10 ans (obligations fiscales) |
| Historique des transactions | 5 ans (obligations légales comptables) |
| Points et historique de fidélité | Durée de la relation contractuelle + 5 ans |
| Logs de connexion et données techniques | 1 an |
| Demandes de support client | 3 ans après clôture du ticket |
5.2Données des Points de Fidélité
RAPPEL
Les points REWAPP ont une validité de 12 mois à partir de leur date de crédit. Les points non utilisés à l'expiration de ce délai sont automatiquement annulés. Des notifications vous sont envoyées à J-30 et J-7 avant expiration.
5.3Données du Site Vitrine
- Données de navigation : 13 mois maximum
- Cookies : Voir la section 9 « Cookies et Traceurs »
5.4Données des Partenaires Commerçants
Durées de Conservation - Partenaires
| Type de Données | Durée de Conservation |
|---|---|
| Données du compte partenaire | Durée du contrat + 10 ans (obligations fiscales) |
| Documents d'identification (Kbis, pièce d'identité) | Durée du contrat + 5 ans |
| Factures et données comptables | 10 ans (Code de commerce) |
| Logs d'accès au Dashboard | 1 an |
5.5Sort des Données à l'Expiration des Durées
À l'expiration des durées de conservation :
- Les données sont supprimées de manière sécurisée, ou
- Les données sont anonymisées de manière irréversible pour des besoins statistiques
Les données soumises à des obligations légales sont archivées de manière sécurisée avec un accès restreint pendant la durée légale requise.
DESTINATAIRES DES DONNÉES
Vos données personnelles sont strictement confidentielles et ne sont communiquées qu'aux destinataires suivants, dans la limite de ce qui est nécessaire à chaque finalité :
6.1Destinataires Internes
- Les équipes REWAPP habilitées (support client, équipe technique, équipe administrative)
- L'accès est limité selon le principe du « besoin d'en connaître »
6.2Sous-Traitants Techniques
Nous faisons appel à des prestataires de services qui traitent vos données pour notre compte, dans le respect de nos instructions et du RGPD :
Hébergement et Infrastructure
- Amazon Web Services (AWS) - Région EU (Paris) - Hébergement cloud sécurisé
Solution Open Banking
- Budget Insight / Plaid / Tink (selon configuration) - Liaison carte bancaire et détection des transactions
- Partenaire certifié PCI DSS pour la sécurité des données bancaires
Services de Communication
- Firebase Cloud Messaging (Google) - Notifications push
- SendGrid / Brevo - Emails transactionnels et marketing (si consentement)
- Twilio - SMS de vérification
Services Techniques
- Sentry - Monitoring des erreurs techniques (données anonymisées)
Tous nos sous-traitants ont signé un accord de traitement des données (Data Processing Agreement - DPA) conforme à l'article 28 du RGPD.
6.3Partenaires Commerçants
Lors de l'utilisation de votre QR code chez un partenaire, celui-ci reçoit uniquement :
- Le montant en points que vous souhaitez utiliser
- La confirmation de la validité du QR code
- Un identifiant de transaction anonyme
PROTECTION DE VOTRE VIE PRIVÉE
Les partenaires n'ont PAS accès à votre identité complète, votre email, votre numéro de téléphone ou votre historique de transactions.
6.4Autorités et Tiers Autorisés
Vos données peuvent être communiquées :
- Aux autorités judiciaires ou administratives en cas de réquisition légale
- À la CNIL dans le cadre de ses missions de contrôle
- À des tiers dans le cadre d'une procédure judiciaire
6.5Engagement de Non-Revente
ENGAGEMENT FORMEL
REWAPP ne vend, ne loue et ne cède JAMAIS vos données personnelles à des tiers à des fins commerciales ou publicitaires.
TRANSFERTS DE DONNÉES HORS UNION EUROPÉENNE
7.1Principe de Localisation
Les données personnelles collectées par REWAPP sont hébergées au sein de l'Union Européenne, sur les serveurs AWS situés en région Paris (eu-west-3).
7.2Transferts vers des Pays Tiers
Certains de nos sous-traitants peuvent être amenés à accéder à vos données depuis des pays situés hors de l'Union Européenne, notamment les États-Unis.
Dans ce cas, les garanties suivantes sont mises en place conformément au Chapitre V du RGPD :
- Clauses Contractuelles Types (CCT) : Adoptées par la Commission Européenne (Décision d'exécution 2021/914), intégrées dans nos contrats avec les sous-traitants concernés
- Mesures Supplémentaires Post-Schrems II : Suite à l'arrêt de la CJUE du 16 juillet 2020, des mesures techniques et organisationnelles supplémentaires sont appliquées : chiffrement des données avant transfert, pseudonymisation des données transférées, évaluation au cas par cas de la législation du pays destinataire
7.3Liste des Transferts
Transferts Internationaux
| Sous-traitant | Pays | Garantie |
|---|---|---|
| Firebase (Google) | États-Unis | Clauses Contractuelles Types + Data Privacy Framework |
| SendGrid (Twilio) | États-Unis | Clauses Contractuelles Types |
| Sentry | États-Unis | Clauses Contractuelles Types |
Vous pouvez obtenir une copie des garanties appropriées en contactant notre DPO à l'adresse dpo@rewapp.fr.
VOS DROITS SUR VOS DONNÉES PERSONNELLES
Conformément au RGPD et à la Loi Informatique et Libertés, vous disposez des droits suivants sur vos données personnelles :
8.1Droit d'Accès (Article 15 du RGPD)
Vous avez le droit d'obtenir :
- La confirmation que vos données sont ou ne sont pas traitées
- L'accès à vos données personnelles
- Une copie de vos données dans un format structuré
COMMENT L'EXERCER
Depuis l'application : Menu Profil > Mes données > Exporter mes données
Par email au DPO : dpo@rewapp.fr
8.2Droit de Rectification (Article 16 du RGPD)
Vous avez le droit de faire corriger vos données inexactes ou incomplètes.
COMMENT L'EXERCER
Depuis l'application : Menu Profil > Modifier mes informations
Par email au DPO pour les données non modifiables dans l'application
8.3Droit à l'Effacement - « Droit à l'Oubli » (Article 17 du RGPD)
Vous avez le droit de demander la suppression de vos données dans les cas suivants :
- Vos données ne sont plus nécessaires au regard des finalités
- Vous retirez votre consentement (pour les traitements fondés sur le consentement)
- Vous vous opposez au traitement
- Vos données ont fait l'objet d'un traitement illicite
EXCEPTIONS
Ce droit ne s'applique pas lorsque le traitement est nécessaire au respect d'une obligation légale (conservation fiscale), à la constatation, l'exercice ou la défense de droits en justice, ou à des fins d'archivage dans l'intérêt public.
8.4Droit à la Limitation du Traitement (Article 18 du RGPD)
Vous avez le droit de demander la limitation du traitement de vos données dans les cas suivants :
- Vous contestez l'exactitude de vos données (le temps de vérification)
- Le traitement est illicite mais vous préférez la limitation à l'effacement
- REWAPP n'a plus besoin des données mais elles vous sont nécessaires pour des droits en justice
- Vous vous êtes opposé au traitement (le temps de vérifier si les motifs légitimes de REWAPP prévalent)
8.5Droit à la Portabilité (Article 20 du RGPD)
Vous avez le droit de recevoir vos données dans un format structuré, couramment utilisé et lisible par machine, et de les transmettre à un autre responsable de traitement.
Ce droit concerne les données :
- Que vous nous avez fournies
- Traitées de manière automatisée
- Sur la base de votre consentement ou de l'exécution du contrat
FORMATS DISPONIBLES
JSON (lisible par machine) • CSV (tableur) • PDF (lecture humaine)
8.6Droit d'Opposition (Article 21 du RGPD)
Vous avez le droit de vous opposer :
- À tout moment au traitement de vos données à des fins de prospection commerciale (opposition absolue)
- Pour des raisons tenant à votre situation particulière, aux traitements fondés sur l'intérêt légitime de REWAPP
8.7Droit de ne pas Faire l'Objet d'une Décision Automatisée (Article 22 du RGPD)
Vous avez le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant ou vous affectant de manière significative.
Notre système de détection de fraude utilise des algorithmes automatisés. En cas de blocage de votre compte, vous pouvez demander une intervention humaine en contactant notre support client.
8.8Directives Post-Mortem
Conformément à l'article 85 de la Loi Informatique et Libertés, vous avez le droit de définir des directives relatives à la conservation, l'effacement et la communication de vos données après votre décès.
8.9Modalités d'Exercice de vos Droits
Modalités Pratiques
| Élément | Détail |
|---|---|
| Délai de réponse | 1 mois à compter de la réception de votre demande. Ce délai peut être prolongé de 2 mois supplémentaires en cas de complexité (vous en serez informé). |
| Vérification d'identité | Pour protéger vos données, nous pouvons vous demander de justifier de votre identité avant de traiter votre demande. |
| Gratuité | L'exercice de vos droits est gratuit. Toutefois, en cas de demandes manifestement infondées ou excessives, nous nous réservons le droit de facturer des frais raisonnables ou de refuser de donner suite. |
COOKIES ET TRACEURS
9.1Qu'est-ce qu'un Cookie ?
Un cookie est un petit fichier texte déposé sur votre terminal (ordinateur, smartphone, tablette) lors de la consultation d'un site web. Il permet de stocker des informations relatives à votre navigation et de vous reconnaître lors de vos visites ultérieures.
9.2Cookies Utilisés sur le Site Vitrine REWAPP
9.2.1 Cookies Strictement Nécessaires (Sans Consentement)
Ces cookies sont indispensables au fonctionnement du site et ne peuvent pas être désactivés :
- Cookies de session (authentification, panier)
- Cookies de sécurité (protection CSRF)
- Cookies de mémorisation de vos choix en matière de cookies
Base juridique : Intérêt légitime (fonctionnement du site)
Durée : Session ou 13 mois maximum
9.2.2 Cookies de Performance et Analytics (Avec Consentement)
Ces cookies nous permettent de mesurer l'audience du site et d'améliorer son fonctionnement :
- Google Analytics 4 - Analyse du trafic et du comportement des visiteurs
- Mixpanel - Analyse des parcours utilisateurs
Base juridique : Consentement
Durée : 13 mois maximum
9.2.3 Cookies Fonctionnels (Avec Consentement)
Ces cookies améliorent votre expérience de navigation :
- Mémorisation de vos préférences (langue, région)
- Personnalisation de l'affichage
9.2.4 Cookies Publicitaires/Marketing (Avec Consentement)
Ces cookies permettent d'afficher des publicités personnalisées :
- Cookies de retargeting
- Mesure de l'efficacité des campagnes publicitaires
9.3Gestion de vos Préférences Cookies
Lors de votre première visite sur le site, un bandeau vous informe de l'utilisation des cookies et vous permet de :
- Accepter tous les cookies
- Refuser tous les cookies (sauf les cookies strictement nécessaires)
- Personnaliser vos choix par catégorie de cookies
Vous pouvez modifier vos choix à tout moment en cliquant sur le lien « Paramètres des cookies » présent en pied de page du site.
9.4Cookies dans l'Application Mobile
L'application mobile REWAPP utilise des technologies de suivi équivalentes :
- Firebase Analytics - Analyse des usages de l'application (avec consentement)
- Identifiant publicitaire - Pour les notifications marketing personnalisées (avec consentement)
Vous pouvez désactiver ces traceurs dans les paramètres de l'application (Menu Profil > Confidentialité).
SÉCURITÉ DES DONNÉES
REWAPP met en œuvre des mesures techniques et organisationnelles appropriées pour assurer la sécurité et la confidentialité de vos données personnelles, conformément à l'article 32 du RGPD.
10.1Mesures Techniques
Chiffrement
- Chiffrement en transit : TLS 1.3 pour toutes les communications
- Chiffrement au repos : AES-256 pour les données sensibles stockées
- Hashage des mots de passe : Bcrypt avec facteur de coût 12
Protection des Accès
- Authentification à deux facteurs (2FA) obligatoire pour les administrateurs
- Authentification biométrique disponible sur l'application mobile
- Politique de mots de passe robuste (12 caractères minimum, complexité requise)
Sécurité Infrastructure
- Pare-feu applicatif (WAF)
- Protection contre les attaques DDoS (AWS Shield)
- Segmentation réseau (VPC isolés)
- Tests de pénétration annuels par un prestataire certifié
Données Bancaires
- Tokenisation via partenaire certifié PCI DSS
- Aucun stockage de données de carte par REWAPP
- Signature HMAC-SHA256 des QR codes
10.2Mesures Organisationnelles
- Accès aux données limité aux personnes habilitées selon le principe du « besoin d'en connaître »
- Formation régulière des équipes à la protection des données
- Procédures documentées de gestion des accès et des incidents
- Audits de sécurité réguliers (internes et externes)
10.3Sécurité du QR Code
Le QR code généré pour le cashback commerçant est sécurisé par :
PROTECTION DES DONNÉES DES MINEURS
RESTRICTION D'ÂGE
L'utilisation de REWAPP est réservée aux personnes âgées de 18 ans ou plus, disposant de la capacité juridique pour contracter.
REWAPP ne collecte pas sciemment de données personnelles concernant des mineurs de moins de 18 ans. Si nous apprenons avoir collecté des données d'un mineur, nous procéderons à leur suppression dans les meilleurs délais.
Les parents ou représentants légaux qui estiment que leur enfant mineur a pu nous transmettre des données personnelles peuvent nous contacter à dpo@rewapp.fr pour en demander la suppression.
MODIFICATIONS DE LA POLITIQUE DE CONFIDENTIALITÉ
12.1Évolutions de la Politique
REWAPP se réserve le droit de modifier la présente Politique de Confidentialité à tout moment, notamment pour :
- Se conformer aux évolutions législatives et réglementaires
- Refléter les modifications de nos pratiques de traitement des données
- Améliorer la transparence envers nos utilisateurs
12.2Information des Utilisateurs
En cas de modification substantielle de la présente politique :
- Une notification sera envoyée via l'application mobile (notification push ou email)
- La nouvelle version sera publiée sur le site avec la date de mise à jour
- Un délai raisonnable sera accordé avant l'entrée en vigueur des modifications
12.3Acceptation
La poursuite de l'utilisation des Services après la date d'entrée en vigueur des modifications vaut acceptation de la nouvelle Politique de Confidentialité.
12.4Historique des Versions
Historique
| Version | Date | Description |
|---|---|---|
1.0 |
24 novembre 2025 | Version initiale |
CONTACT ET RÉCLAMATIONS
13.1Contact DPO
Pour toute question relative à la protection de vos données personnelles ou pour exercer vos droits, vous pouvez contacter notre Délégué à la Protection des Données :
DÉLÉGUÉ À LA PROTECTION DES DONNÉES
Email : dpo@rewapp.fr
Adresse postale : DPO REWAPP, [Adresse du siège social], [Code postal - Ville]
Délai de réponse : 1 mois maximum
13.2Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits sur vos données ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
COMMISSION NATIONALE DE L'INFORMATIQUE ET DES LIBERTÉS
3 Place de Fontenoy - TSA 80715
75334 PARIS CEDEX 07
Site web : www.cnil.fr
Téléservice de plainte : www.cnil.fr/fr/plaintes
Date de dernière mise à jour : 24 novembre 2025
Fin du document - REWAPP Politique de Confidentialité v1.0