Politique de Confidentialité
Dernière mise à jour : 6 septembre 2026
1. Ce que couvre cette politique
Cette politique décrit comment Detaille Alicia traite vos données personnelles dans l'ensemble des services Motcha :
- le site motcha-barista.be : présentation, newsletter, demandes d'événements ;
- l'application mobile Motcha : compte client, programme de fidélité, code QR, historique d'achats, notifications ;
- la caisse et l'outil de gestion utilisés au food truck, qui enregistrent les ventes et attribuent les points de fidélité.
Elle est écrite pour être lue par la personne concernée, et non par un juriste. Chaque section indique ce que nous traitons, pourquoi, sur quelle base légale, et combien de temps.
Ce que nous ne faisons pas : nous ne vendons aucune donnée personnelle, nous ne pratiquons ni profilage publicitaire ni décision automatisée, et nous n'utilisons aucun outil de mesure d'audience ni de traceur publicitaire sur le site.
2. Responsable du traitement
Responsable : Detaille Alicia (Personne physique)
Numéro d'entreprise (BCE) : BE 1033.711.380
Numéro de TVA : BE 1033.711.380
Adresse : Rue de la Colline 259, 4100 Seraing, Belgique
Email : contact@motcha-barista.be
Téléphone : +32 493 46 06 51
C'est à cette adresse que s'exercent les droits décrits au point 10. Aucun délégué à la protection des données (DPO) n'a été désigné : l'activité ne relève d'aucun des cas où la désignation est obligatoire.
3. Le compte client de l'application
Lorsque vous créez un compte dans l'application Motcha, nous traitons :
- votre adresse email et votre mot de passe — le mot de passe n'est jamais conservé en clair, seule une empreinte chiffrée l'est ;
- votre nom, et si vous choisissez de les renseigner, votre téléphone et votre adresse ;
- les dates de création, de connexion et de dernière visite ;
- un identifiant de code QR, propre à votre compte, que la caisse lit pour créditer vos points.
La connexion se fait uniquement par email et mot de passe : nous n'utilisons aucun service de connexion tiers, et aucun réseau social n'est informé de votre venue.
Base légale : l'exécution du contrat qui nous lie lorsque vous adhérez au programme (article 6.1.b du RGPD).
À savoir sur le code QR : il est statique. Toute personne à qui vous montrez ou transmettez une capture d'écran peut créditer vos achats sur votre compte. C'est un choix assumé — il permet de faire scanner sa carte par un proche — mais il vaut d'être connu.
4. Le programme de fidélité et vos achats
4.1 Ce qui est enregistré à chaque passage
Quand votre code QR est scanné au food truck, la vente est rattachée à votre compte. Nous conservons alors :
- le montant, la date, le lieu et le numéro de reçu de la vente ;
- le détail des articles achetés, avec quantités, prix et taux de TVA ;
- les points gagnés ou dépensés, votre solde, votre nombre total d'achats et la date de votre dernière visite ;
- les récompenses obtenues, activées ou utilisées, les paliers franchis et les codes promotionnels consommés ;
- le cas échéant, une note libre saisie par l'équipe pour cette vente.
Mises bout à bout, ces informations forment un historique de consommation : ce que vous achetez, quand et où. Nous ne l'utilisons que pour tenir le programme de fidélité et notre comptabilité — jamais pour construire un profil publicitaire.
Base légale : l'exécution du contrat pour le programme de fidélité ; nos obligations légales comptables et fiscales pour la conservation des ventes.
4.2 Achats sans compte
Une vente au comptoir sans code QR n'est rattachée à personne : elle est enregistrée pour la comptabilité, sans nom ni identifiant client.
5. Commandes et paiement
La commande en ligne n'est pas encore ouverte : au jour de la dernière mise à jour de cette page, ni le site ni l'application ne permettent de passer commande ni de payer. Cette section décrit ce qui s'appliquera à son ouverture, afin que vous sachiez d'avance ce qui sera traité.
Lorsque vous passerez une commande, nous traiterons :
- vos nom, adresse email et numéro de téléphone, pour vous identifier et vous joindre ;
- l'adresse de livraison, si la commande est livrée ;
- le contenu de la commande, son montant, le mode de retrait et un code de retrait ;
- une référence de paiement transmise par notre prestataire, et vos éventuelles remarques.
Vos données bancaires ne nous parviennent jamais. Le paiement en ligne est traité par Stripe, celui au comptoir par SumUp ; votre numéro de carte est saisi chez eux, et nous ne recevons que la confirmation du paiement et une référence de transaction.
Base légale : l'exécution du contrat de vente, et nos obligations légales comptables pour les pièces facturées.
6. Notifications
Si vous acceptez les notifications, votre appareil enregistre auprès de nous un jeton de notification fourni par le service Expo, le type d'appareil, la date de dernière utilisation et vos préférences. Ce jeton identifie votre appareil, pas votre personne : il permet d'acheminer un message, rien d'autre.
Quatre catégories existent, et chacune se règle séparément dans l'application :
- Emplacements — où le food truck s'installe ;
- Promotions — offres et récompenses ;
- Nouveautés — nouvelles boissons et créations ;
- Articles — publications du blog.
Ces quatre catégories sont informationnelles : elles reposent sur votre consentement, que vous pouvez retirer à tout moment, catégorie par catégorie, dans Profil → Préférences, ou en refusant les notifications dans les réglages de votre téléphone. Les refuser ne change rien au reste du service.
À l'ouverture de la commande en ligne s'ajouteront des notifications de service (commande confirmée, commande prête) : elles relèveront de l'exécution du contrat et seront distinguées des précédentes.
7. Newsletter, parrainage et demandes d'événements
7.1 Newsletter
Nous traitons votre adresse email, votre prénom s'il est fourni, la date d'inscription et celle de confirmation. L'inscription repose sur votre consentement et chaque envoi comporte un lien de désinscription en un clic.
7.2 Parrainage
Le programme de parrainage associe un code à votre inscription et enregistre, le cas échéant, par qui vous avez été parrainé : cela crée un lien entre deux personnes, que nous n'utilisons qu'au décompte des parrainages et à l'attribution de la récompense associée.
7.3 Demandes d'événements
Le formulaire « événements » recueille le nom de la société ou de la personne, l'email, le téléphone, les détails de l'événement (date, lieu, nombre d'invités) et votre message. Ces données servent à établir un devis et à organiser la prestation.
Base légale : votre consentement pour la newsletter et le parrainage ; les mesures précontractuelles et l'exécution du contrat pour les demandes d'événements.
8. Sécurité, journaux et diagnostics
8.1 Journaux de sécurité
Nous enregistrons certaines opérations sensibles — connexions à l'outil d'administration, encaissements, scans de code QR, suppressions — avec la date, l'adresse IP à l'origine de l'action et un résumé technique de l'opération. Le résumé d'une vente peut contenir le nom du client et l'identifiant interne de son compte. Nous limitons également le nombre de tentatives par adresse IP ou par email pour contenir les abus.
Base légale : notre intérêt légitime à prévenir la fraude et les abus, et à pouvoir reconstituer une opération contestée.
8.2 Diagnostics d'erreur
Lorsque l'application rencontre une erreur, un rapport technique est envoyé à Sentry, hébergé en Allemagne, donc dans l'Union européenne. Ce rapport contient le message d'erreur, la version de l'application et le contexte technique de la panne ; l'adresse IP y est neutralisée et l'historique de navigation n'est pas collecté. Il peut en revanche contenir l'identifiant interne de votre compte, qui permet de comprendre une erreur survenue sur des données précises — jamais votre nom ni votre adresse email.
Base légale : notre intérêt légitime à corriger les pannes et à maintenir l'application en état de marche.
8.3 Ce qui reste sur votre téléphone
Votre session de connexion est conservée chiffrée dans le coffre sécurisé du système (Keychain sur iOS). L'application garde également en mémoire locale une copie des données déjà consultées, afin de rester utilisable sans réseau. Ces informations ne quittent pas votre appareil et disparaissent à la déconnexion ou à la désinstallation.
9. Combien de temps nous conservons vos données
- Compte et programme de fidélité : tant que le compte existe, puis 3 ans après votre dernière visite si le compte devient inactif.
- Ventes, factures et pièces comptables : 7 ans, durée imposée par la loi belge. Cette obligation prime sur l'effacement : voir le point 11.
- Commandes non facturées : anonymisées à la suppression du compte, et au plus tard 3 ans après la commande.
- Newsletter : jusqu'au retrait de votre consentement. Nous conservons ensuite la seule trace du désabonnement, afin de ne pas vous réinscrire par erreur.
- Demandes d'événements : 3 ans après le dernier contact.
- Jetons de notification : tant que l'appareil est actif ; supprimés dès que le service de notification signale que l'application a été désinstallée.
- Journaux de sécurité : 90 jours.
- Compteurs anti-abus : quelques heures.
- Rapports d'erreur : selon la rétention de Sentry, au plus 90 jours.
10. Qui d'autre voit vos données
Nous faisons appel à des prestataires techniques, qui agissent sur nos instructions et n'ont pas le droit d'utiliser vos données pour leur propre compte :
- Supabase — base de données, comptes et authentification. Données hébergées dans l'Union européenne (Stockholm, Suède).
- Vercel — hébergement du site et de l'outil d'administration. États-Unis.
- Expo — compilation de l'application, mises à jour et acheminement des notifications. États-Unis.
- Apple — distribution de l'application et acheminement des notifications sur iPhone. États-Unis et Irlande.
- Sentry — diagnostics d'erreur. Union européenne (Allemagne).
- Resend — envoi des emails (confirmation, newsletter). États-Unis.
- Cloudflare — protection anti-spam des formulaires du site (Turnstile). États-Unis.
- Stripe — paiement en ligne, à l'ouverture de la commande. Irlande et États-Unis.
- SumUp — paiement par carte au food truck. Allemagne et Irlande.
Transferts hors Union européenne : certains de ces prestataires sont établis aux États-Unis. Ces transferts sont encadrés par les garanties prévues par le RGPD — clauses contractuelles types et, le cas échéant, certification au Data Privacy Framework. Le cœur de vos données — votre compte, vos points, votre historique d'achats — est hébergé dans l'Union européenne.
Nous transmettons également des données lorsque la loi nous y oblige : administration fiscale, autorité judiciaire. Nous ne vendons jamais vos données.
11. Supprimer votre compte
Vous pouvez supprimer votre compte depuis l'application, sans nous écrire : Profil → Supprimer mon compte. Votre mot de passe vous est redemandé, puis la suppression est immédiate et irréversible.
Voici précisément ce qui se passe.
Est supprimé :
- votre profil — nom, email, téléphone, adresse, code QR ;
- votre compte de connexion : vous ne pouvez plus vous connecter ;
- vos points, vos récompenses, vos paliers et vos appareils enregistrés ;
- votre inscription à la newsletter, si elle porte la même adresse email : après votre départ, nous ne détenons plus rien à votre nom.
Est conservé, et pourquoi :
- vos achats, sans votre nom. Les ventes restent en comptabilité — montant, date, articles — mais sont détachées de votre compte : plus rien ne permet de les rattacher à vous. Les notes libres qui les accompagnaient sont effacées.
- les commandes qui ont donné lieu à une facture. La loi belge nous impose de conserver les pièces comptables pendant 7 ans, et une facture doit porter le nom et l'adresse du client : ces mentions subsistent donc sur les commandes facturées. Sur toutes les autres, votre nom est remplacé, et email, téléphone, adresse et remarques sont effacés.
La suppression est enregistrée dans nos journaux sous forme de volumes — combien de commandes anonymisées, combien de ventes détachées — sans aucune donnée personnelle.
Vous pouvez aussi nous écrire à contact@motcha-barista.be si vous préférez que nous procédions à la suppression, ou si votre compte est celui d'un membre de l'équipe, cas où la suppression automatique est refusée pour préserver la traçabilité des encaissements.
12. Vos droits
Le RGPD vous reconnaît les droits suivants, que vous exercez gratuitement :
- Accès — obtenir la copie des données que nous détenons sur vous.
- Rectification — corriger ce qui est inexact. Votre nom, votre téléphone et votre adresse se modifient directement dans Profil → Informations personnelles.
- Effacement — faire supprimer vos données, dans les limites décrites au point 11.
- Portabilité — recevoir vos données dans un format lisible par machine.
- Opposition — vous opposer à un traitement fondé sur notre intérêt légitime.
- Limitation — demander le gel d'un traitement le temps qu'une contestation soit tranchée.
- Retrait du consentement — à tout moment, pour la newsletter et les notifications, sans effet sur ce qui a été envoyé auparavant.
Écrivez à contact@motcha-barista.be. Nous répondons dans un délai d'un mois, qui peut être porté à trois mois pour une demande complexe — nous vous en informons alors dans le premier mois. Nous pouvons vous demander de justifier votre identité si un doute raisonnable existe.
Si notre réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de l'Autorité de protection des données :
- Rue de la Presse 35, 1000 Bruxelles
- contact@apd-gba.be — +32 2 274 48 00
- www.autoriteprotectiondonnees.be
13. Comment nous protégeons vos données
- chiffrement des échanges (HTTPS) sur le site comme dans l'application ;
- session de connexion conservée dans le coffre sécurisé du téléphone, et cookie de session inaccessible aux scripts sur l'outil d'administration ;
- cloisonnement des accès en base : chaque compte ne peut lire que ses propres données ;
- limitation du nombre de tentatives et protection anti-spam des formulaires ;
- journalisation des opérations sensibles et surveillance des erreurs.
En cas de violation de données présentant un risque pour vos droits, nous notifions l'Autorité de protection des données dans les 72 heures et vous informons directement lorsque le risque est élevé.
14. Cookies
Le site n'utilise aucun cookie de mesure d'audience, de publicité ou de traçage, et aucun outil d'analyse n'y est installé. Seuls sont déposés des cookies strictement nécessaires :
- le cookie de session de l'outil d'administration, réservé à l'équipe ;
- les cookies techniques déposés par Cloudflare Turnstile sur les pages comportant un formulaire, pour distinguer un visiteur d'un robot.
Ces cookies sont exemptés de consentement préalable : ils sont indispensables au fonctionnement et à la sécurité du service. Aucune bannière ne vous est donc imposée. Si un outil de mesure d'audience venait à être ajouté, votre consentement serait recueilli avant tout dépôt, et cette page serait mise à jour.
L'application mobile n'utilise pas de cookies et ne comporte aucun traceur publicitaire : elle ne collecte pas d'identifiant publicitaire et ne suit votre activité dans aucune autre application ni sur aucun autre site.
15. Enfants
Les services Motcha s'adressent à la clientèle du food truck et ne visent pas les enfants. Nous ne collectons pas sciemment de données concernant un enfant de moins de 13 ans — âge du consentement numérique en Belgique — sans l'accord de la personne qui en a la responsabilité. Si vous constatez qu'un tel compte a été créé, écrivez-nous : nous le supprimerons.
16. Modifications de cette politique
Cette politique peut évoluer, notamment à l'ouverture de la commande en ligne. La date de dernière mise à jour figure en haut de la page. En cas de changement important, nous vous en informons par email ou par une notification dans l'application avant son entrée en vigueur.
17. Nous contacter
Pour toute question sur cette politique ou sur le traitement de vos données :
- Email : contact@motcha-barista.be
- Téléphone : +32 493 46 06 51
- Adresse postale : Rue de la Colline 259, 4100 Seraing, Belgique
Voir également nos mentions légales.