# Carte de fidélité et RGPD : les règles à respecter

> Carte de fidélité et RGPD : quelles données collecter, quelle base légale, combien de temps les garder, et comment prospecter par SMS ou e-mail.

- URL : https://klienty.fr/blog/carte-de-fidelite-rgpd
- Auteur : Ken Guerino, Klienty (SMART SOLUTION, Rognac, France)
- Publié le : 2026-10-07
- Dossier : Fidélisation client
- Temps de lecture : 8 min (1764 mots)

---

La carte de fidélité RGPD répond à une question simple : quelles données un commerçant peut-il collecter, garder et utiliser pour faire revenir ses clients, sans risquer un rappel à l'ordre de la CNIL ? Une carte de fidélité collecte des données personnelles dès la première inscription : nom, contact, parfois date de naissance, puis un historique d'achats qui s'allonge à chaque visite.

Ce sujet s'inscrit dans une [fidélisation client](https://klienty.fr/blog/fidelisation-client) plus large, et complète notre guide sur le [fichier client](https://klienty.fr/blog/fichier-client), qui explique comment le constituer et quel outil choisir pour le tenir à jour. Les sections suivantes détaillent les données à collecter, la base légale, les durées de conservation recommandées par la CNIL, les règles de consentement pour le SMS et l'e-mail, puis la sécurité et les droits des clients.

> **En bref**
> - Ne collectez que les données utiles à la carte : identité, contact, et une date de naissance seulement si vous vous en servez.
> - La gestion d'un programme de fidélité s'appuie le plus souvent sur l'exécution du contrat commercial, selon la CNIL.
> - Les données d'un client se conservent pendant la relation commerciale puis trois ans ; celles d'un prospect, trois ans dès leur collecte.
> - Le SMS et l'e-mail promotionnels exigent un consentement préalable, sauf pour un client existant et des produits similaires.

## Carte de fidélité RGPD : quelles données collecter ?

Une carte de fidélité n'a besoin que de l'identité du client, d'un contact (e-mail ou téléphone) et de son historique d'achats. Toute donnée supplémentaire, comme la date de naissance, doit correspondre à un usage réel, au nom du principe de minimisation qui structure le RGPD.

Le [fichier client](https://klienty.fr/blog/fichier-client) qui accompagne la carte se limite en général à quelques champs :

- Toujours utile : nom, prénom, un contact (e-mail ou téléphone) pour la carte et les notifications.
- Utile selon l'usage : date de naissance pour un message d'anniversaire, historique d'achats pour la segmentation.
- Rarement justifié sur une carte de fidélité : adresse postale complète, situation familiale, profession.

Une date de naissance a donc sa place seulement si elle sert un usage précis, par exemple un message d'anniversaire automatique. Sans cet usage prévu, ce champ n'a pas à figurer dans votre carte : demander une information « au cas où » va à l'encontre du principe de minimisation.

Exemple fictif : un institut de beauté qui lance sa carte de fidélité auprès de 300 clientes se limite d'abord à un nom, un numéro de mobile et le nombre de soins réalisés. Il ajoute la date de naissance un an plus tard, seulement quand il met en place un message d'anniversaire automatique. Entre les deux, aucune donnée inutile n'a transité par son fichier.

## Quelle base légale, et comment informer les clients ?

Pour un client qui a déjà acheté, la gestion de la carte de fidélité s'appuie le plus souvent sur l'exécution du contrat commercial qui vous lie à lui. Il doit en outre être informé, de façon claire, de ce que vous collectez et pourquoi.

Selon le [référentiel de la CNIL relatif à la gestion des activités commerciales](https://www.cnil.fr/sites/cnil/files/atoms/files/referentiel_traitements-donnees-caractere-personnel_gestion-activites-commerciales.pdf), la gestion d'un programme de fidélité relève de l'exécution du contrat, avec une conservation pendant la durée de la relation commerciale. Cette base légale dispense d'un consentement spécifique pour la carte elle-même : ce n'est ni une case à cocher, ni une formalité à part au moment de l'inscription.

L'information du client, elle, reste due dans tous les cas, quelle que soit la base légale retenue. La CNIL rappelle qu'un organisme qui collecte des données personnelles doit proposer une [information claire sur ses droits](https://www.cnil.fr/fr/les-droits-pour-maitriser-vos-donnees-personnelles). En pratique, une phrase courte près du point d'inscription suffit : ce que vous collectez, pourquoi, combien de temps vous le gardez, et comment un client peut vous contacter pour exercer ses droits.

Cette information n'a rien d'une formalité lourde. Un panneau en caisse ou une ligne sous le QR code de la carte de fidélité (« vos coordonnées servent à gérer votre carte et à vous prévenir de vos avantages ; contact : votre adresse ou numéro ») suffit pour un commerce de proximité. L'essentiel est qu'elle soit visible avant l'inscription, pas cachée dans des conditions générales que personne ne lit.

## Combien de temps conserver les données ? Les recommandations de la CNIL

La CNIL recommande de garder les données d'un client pendant toute la relation commerciale, puis trois ans après son dernier achat. Pour un prospect qui n'a jamais acheté, la durée recommandée tombe à trois ans à partir de la collecte ou de son dernier contact.

| Profil | Durée recommandée | Point de départ |
|---|---|---|
| Client (a déjà acheté) | Relation commerciale + 3 ans | Dernier achat ou dernier contact |
| Prospect (jamais acheté) | 3 ans | Collecte des données ou dernier contact venant de lui |

Un détail change tout pour un prospect : selon le référentiel de la CNIL, la simple ouverture d'un e-mail ne doit pas être considérée comme un contact venant de lui, contrairement à un clic sur un lien du message. Ouvrir un e-mail ne relance donc pas le délai de trois ans ; un clic, si.

Ces durées restent des recommandations : selon les [réponses de la CNIL sur ces référentiels](https://www.cnil.fr/fr/questions-reponses-sur-les-referentiels-relatifs-la-gestion-des-activites-commerciales-et-des), un commerçant peut s'en écarter s'il est capable de justifier son choix, par exemple pour respecter une obligation comptable qui impose de garder une facture plus longtemps.

Passé le délai retenu, deux solutions : supprimer la fiche, ou l'anonymiser si vous voulez garder une statistique globale (nombre de cartes créées un mois donné, par exemple) sans pouvoir remonter à la personne. Exemple fictif : une boulangerie fait le tri chaque début d'année et retire de son fichier les clients sans achat depuis plus de trois ans, après leur avoir envoyé une dernière offre de réactivation.

## SMS, e-mail ou notification : quelles règles de consentement ?

La loi interdit de prospecter un particulier par e-mail ou par SMS sans son consentement préalable, sauf s'il est déjà client pour des produits ou services similaires aux vôtres. Cette règle vient de l'[article L34-5 du Code des postes et des communications électroniques](https://www.legifrance.gouv.fr/codes/section_lc/LEGITEXT000006070987/LEGISCTA000006165910/), et la CNIL confirme qu'elle vaut aussi pour le SMS et le MMS.

| Situation | Consentement préalable requis |
|---|---|
| Prospect jamais acheté, SMS ou e-mail | Oui, consentement explicite et spécifique |
| Client existant, offre sur un produit similaire | Non, sauf opposition du client |
| Client existant, offre sans rapport avec vos produits | Oui, consentement requis |

Ce consentement ne se déduit jamais de l'acceptation de conditions générales, et une case pré-cochée est interdite. L'exception « client » suppose une vente ou une prestation réelle : la seule création d'un compte ou d'une carte ne suffit pas à l'activer. Chaque message commercial doit par ailleurs indiquer qui l'envoie et offrir un moyen simple de refuser les envois suivants ; la CNIL indique que répondre STOP fonctionne pour les SMS envoyés depuis un numéro court à 5 chiffres commençant par 3 à 8, mais ce n'est pas l'unique façon de se désinscrire.

Les notifications envoyées vers une carte dans [Apple Wallet et Google Wallet](https://klienty.fr/) suivent la même logique de consentement que le SMS ou l'e-mail. Klienty, solution française de cartes de fidélité pour Apple Wallet et Google Wallet, propose par exemple des notifications gratuites vers la carte, sans quota ni coût d'envoi côté commerçant ; Google Wallet limite néanmoins ces envois à 3 notifications par carte sur 24 heures.

## Sécurité, sous-traitant et droits des clients : la checklist

Une carte de fidélité conforme au RGPD repose sur trois derniers piliers : protéger les données, encadrer les prestataires qui les hébergent, et permettre à chaque client d'exercer ses droits facilement.

Côté sécurité, quelques réflexes suffisent pour un petit commerce : limiter l'accès aux seules personnes qui en ont besoin, par exemple avec un code PIN pour l'équipe en caisse, garder les logiciels à jour, et choisir des prestataires qui hébergent les données dans l'Union européenne. Si un logiciel externe gère votre carte de fidélité, il agit comme sous-traitant au sens du RGPD : vous restez responsable de traitement, lui reste responsable de la sécurité technique qu'il vous garantit. Klienty, par exemple, héberge les données dans l'Union européenne et agit comme sous-traitant du commerçant, qui garde la qualité de responsable de traitement.

Chaque client garde enfin le droit d'accéder à ses données, de les faire rectifier, de s'opposer à leur usage commercial ou d'en demander l'effacement, comme le détaille la CNIL. Une checklist courte avant de lancer votre carte :

1. Lister les données réellement collectées et leur usage.
2. Informer les clients au point d'inscription.
3. Fixer une durée de conservation et un moyen de désinscription.
4. Vérifier que votre prestataire héberge les données dans l'Union européenne.

Ces mêmes données, une fois sécurisées, permettent aussi de mieux cibler vos offres : voir Segmentation client : 6 segments simples pour mieux cibler vos offres.

## Conclusion

Une carte de fidélité conforme au RGPD ne collecte que l'utile, informe clairement ses clients, respecte des durées de conservation raisonnables, et ne prospecte par SMS ou e-mail qu'avec un consentement ou l'exception client. Ces réglages se font une fois, au moment de créer la carte, pas après coup : mieux vaut partir d'un fichier propre que corriger un fichier trop large des mois plus tard.

Le [fichier client](https://klienty.fr/blog/fichier-client) qui accompagne la carte, la façon de le segmenter, et les durées de conservation forment un même ensemble cohérent : une donnée que vous ne collectez pas est une donnée que vous n'avez pas à sécuriser, ni à justifier devant un client ou la CNIL.

[Composez la carte de fidélité de votre commerce](https://klienty.fr/configurateur) en choisissant dès le départ les seules données que vous utiliserez vraiment.

## Questions fréquentes

### Faut-il le consentement du client pour une carte de fidélité ?

Pas pour la carte elle-même : sa gestion s'appuie le plus souvent sur l'exécution du contrat commercial entre vous et votre client. Le consentement redevient nécessaire dès que vous voulez lui envoyer des SMS ou des e-mails promotionnels, sauf s'il s'agit d'un client existant pour des produits similaires aux vôtres.

### Peut-on demander la date de naissance ?

Oui, si vous vous en servez réellement, par exemple pour un message d'anniversaire automatique. Sans usage prévu, ce champ n'a pas sa place dans votre carte de fidélité : le RGPD demande de ne collecter que les données utiles à la finalité poursuivie, rien « au cas où ».

### Combien de temps garder les données d'un client inactif ?

Comptez trois ans après son dernier achat ou son dernier contact, en repartant de la durée recommandée par la CNIL pour un client. Passé ce délai, supprimez ou anonymisez sa fiche, sauf si vous pouvez justifier un motif précis de la conserver plus longtemps, par exemple comptable.

### Faut-il déclarer son fichier à la CNIL ?

Non. Depuis l'entrée en application du RGPD, les formalités préalables auprès de la CNIL ont pour l'essentiel disparu pour un fichier client classique. La CNIL demande à la place de tenir un registre des activités de traitement, quelle que soit la taille du commerce.
