Politique de confidentialité
Dernière mise à jour: 3 septembre 2026
Ceci est une traduction de l'original espagnol, fournie par commodité. En cas de divergence, la version espagnole prévaut.
1. Responsable du traitement
- Identité : REVISIT XMD, S.L. (ci-après, « Revisit »)
- Adresse : C/ Holanda, 1, 08917 Badalona (Barcelone), Espagne
- NIF : B93872174
- Adresse de contact : hola@revisit.es
2. Données que nous collectons
Selon votre relation avec Revisit, nous traitons différentes catégories de données personnelles :
2.1. Visiteurs du site
- Données fournies via le formulaire de contact : nom, nom du commerce, téléphone et adresse électronique.
2.2. Commerces clients (tenants)
- Données de l'entreprise : nom commercial, e-mail, téléphone, adresse, site web, logo.
- Données des utilisateurs (personnel du commerce) : nom, e-mail, mot de passe (stocké chiffré), avatar.
- Données de configuration du service : horaires, programme de fidélité, récompenses, campagnes marketing.
- Identifiants OAuth Google (stockés chiffrés) pour l'intégration avec Google Business Profile.
2.3. Clients finaux des commerces
Les commerces qui utilisent Revisit enregistrent des données de leurs propres clients. Dans ce cas, le commerce agit en tant que responsable du traitement et REVISIT XMD, S.L., via la plateforme Revisit, en tant que sous-traitant conformément à l'article 28 du RGPD.
- Données d'identification : nom, e-mail, téléphone, indicatif téléphonique.
- Données démographiques (facultatives) : date de naissance, genre, code postal, canal d'acquisition.
- Données d'activité : visites, points, tampons, panier moyen, valeur vie client (LTV), statut du client.
- Données de wallet : jeton de wallet, identifiant d'objet Google Wallet.
- Données d'interaction : avis, utilisations de récompenses, demandes d'avis envoyées.
- Consentement marketing : recueilli de façon expresse et distincte.
3. Finalité du traitement
- Fourniture du service de fidélisation souscrit par les commerces.
- Gestion de la relation commerciale avec les commerces clients.
- Traitement des demandes de contact et du support technique.
- Envoi de communications commerciales concernant Revisit (uniquement avec consentement préalable).
- Amélioration du service au moyen d'analyses statistiques agrégées et anonymisées.
- Respect des obligations légales applicables.
4. Base légale du traitement
- Exécution du contrat (art. 6.1.b RGPD) : pour fournir le service aux commerces qui souscrivent à Revisit.
- Consentement (art. 6.1.a RGPD) : pour l'envoi de communications commerciales et pour le traitement des données de clients finaux par les commerces.
- Intérêt légitime (art. 6.1.f RGPD) : pour améliorer le service, réaliser des analyses statistiques agrégées et prévenir la fraude ou les usages abusifs.
- Obligation légale (art. 6.1.c RGPD) : pour respecter les obligations fiscales, commerciales et de protection des données.
5. Destinataires et sous-traitants
Les données personnelles peuvent être communiquées aux destinataires ou sous-traitants suivants :
- OVH SAS (Gravelines, France, UE) : fournisseur d'infrastructure et d'hébergement des serveurs où sont stockées toutes les données de la plateforme.
- Google LLC (États-Unis) : pour la fonctionnalité Google Wallet et l'intégration avec Google Business Profile. Transfert encadré par le cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework).
- Moteur d'automatisations (hébergé chez OVH, France, UE) : système d'automatisation de flux de travail utilisé pour traiter les événements et envoyer les notifications.
Aucune communication de données à des tiers n'est effectuée, sauf obligation légale ou nécessité stricte pour la fourniture du service.
6. Utilisation des données des API Google (exigences d'utilisation limitée)
Revisit accède à des informations via les API Google (Google Wallet, Google Business Profile et Se connecter avec Google) uniquement pour fournir les fonctions souscrites par le commerce : émettre et mettre à jour la carte de fidélité du client dans Google Wallet, afficher et répondre aux avis du commerce sur son profil Google Business, et permettre au propriétaire d'accéder à son tableau de bord.
L'utilisation et le transfert par Revisit des informations reçues des API Google respecteront la Politique relative aux données utilisateur des services API Google, y compris ses exigences d'utilisation limitée (Limited Use). En particulier :
- Nous utilisons uniquement les données obtenues des API Google pour fournir ou améliorer des fonctions visibles par l'utilisateur au sein de Revisit.
- Nous ne vendons pas les données obtenues des API Google.
- Nous n'utilisons pas ces données à des fins publicitaires, y compris la publicité personnalisée, ni pour évaluer la solvabilité ou à des fins de prêt.
- Nous ne permettons à aucune personne de lire ces données, sauf : (a) avec le consentement exprès de l'utilisateur, (b) pour des motifs de sécurité (par exemple, enquêter sur des abus), (c) pour respecter la législation applicable, ou (d) lorsque les données sont agrégées et anonymisées et utilisées pour des opérations internes conformément aux politiques applicables.
7. Transferts internationaux de données
L'infrastructure principale de Revisit se trouve dans l'Union européenne (OVH, Gravelines, France).
L'intégration avec les services Google (Wallet et Business Profile) peut impliquer des transferts de données vers les États-Unis. Ces transferts sont encadrés par le cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework), approuvé par la décision d'adéquation de la Commission européenne du 10 juillet 2023, et par les clauses contractuelles types (CCT) lorsque cela s'applique.
8. Conservation des données
- Données de prospects et de formulaires de contact : 12 mois à compter de la demande, sauf si une relation contractuelle est formalisée.
- Données des commerces clients : pendant toute la durée de la relation contractuelle, plus les délais légaux de conservation applicables (obligations fiscales et commerciales).
- Données des clients finaux : tant que le commerce maintient son compte Revisit actif, ou jusqu'à ce que le client final en demande la suppression auprès du commerce concerné.
- Après la résiliation du service : les données sont conservées bloquées pendant les délais légalement exigés et supprimées de façon sécurisée une fois ceux-ci écoulés.
9. Droits des personnes concernées
Conformément au RGPD et à la LOPDGDD espagnole, vous pouvez exercer les droits suivants :
- Accès (art. 15 RGPD) : savoir quelles données personnelles vous concernant nous traitons.
- Rectification (art. 16 RGPD) : corriger des données inexactes ou incomplètes.
- Effacement (art. 17 RGPD) : demander la suppression de vos données lorsqu'elles ne sont plus nécessaires.
- Limitation du traitement (art. 18 RGPD) : demander que le traitement soit restreint dans certaines circonstances.
- Portabilité (art. 20 RGPD) : recevoir vos données dans un format structuré, couramment utilisé et lisible par machine, et les transmettre à un autre responsable.
- Opposition (art. 21 RGPD) : vous opposer au traitement de vos données dans certains cas.
- Retrait du consentement : lorsque le traitement repose sur votre consentement, vous pouvez le retirer à tout moment sans que cela affecte la licéité du traitement antérieur.
Pour exercer l'un de ces droits, envoyez un e-mail à hola@revisit.es en indiquant le droit que vous souhaitez exercer et en joignant une copie de votre pièce d'identité. Nous répondrons dans un délai maximum d'un mois à compter de la réception de la demande, prorogeable de deux mois supplémentaires en cas de demandes complexes ou nombreuses, après en avoir informé la personne concernée.
Les clients finaux des commerces doivent adresser leurs demandes d'exercice de droits au commerce concerné, qui est le responsable du traitement de leurs données. Si vous avez besoin d'aide, vous pouvez néanmoins nous contacter à hola@revisit.es.
10. Sous-traitant
REVISIT XMD, S.L., via la plateforme Revisit, agit en tant que sous-traitant pour les données de clients finaux que les commerces saisissent dans la plateforme. Chaque commerce qui souscrit à Revisit accepte un accord de sous-traitance (DPA) conforme à l'article 28 du RGPD, qui établit :
- Les instructions du responsable pour le traitement des données.
- Les mesures techniques et organisationnelles de sécurité applicables.
- Les obligations de confidentialité du personnel ayant accès aux données.
- Les conditions de recours à d'autres sous-traitants.
- L'assistance au responsable dans le respect de ses obligations (droits des personnes concernées, analyses d'impact, notification de violations).
- La restitution ou la suppression des données à la fin de la relation contractuelle.
11. Mesures de sécurité
Revisit applique des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données personnelles, notamment :
- Mots de passe chiffrés avec des algorithmes de hachage sécurisés (bcrypt).
- Toutes les communications chiffrées via HTTPS/TLS.
- Jetons OAuth et identifiants sensibles stockés de façon chiffrée, jamais exposés dans les réponses de l'API.
- Vérification OTP pour l'inscription des clients finaux.
- Système de rôles et de permissions avec isolation des données par tenant (commerce).
- Sauvegardes régulières.
- Accès restreint aux serveurs et systèmes de production.
12. Réclamations
Si vous estimez que le traitement de vos données personnelles n'est pas conforme à la réglementation en vigueur, vous avez le droit d'introduire une réclamation auprès de l'Agence espagnole de protection des données (AEPD) :
- Site web : www.aepd.es
- Adresse : C/ Jorge Juan, 6, 28001 Madrid, Espagne
