← Retour

Politique de confidentialité

Dernière mise à jour : 15 septembre 2026

Version : 1.0 Date de dernière mise à jour : 21 avril 2026 Entrée en vigueur : 15 septembre 2026, ou toute date ultérieure annoncée au moins quinze (15) jours auparavant sur loyable.be et par courriel aux utilisateurs inscrits Scope : la présente politique couvre l'ensemble des traitements de données personnelles opérés par Loyable, tant dans le cadre de l'application mobile Loyable (objet principal des sections 1 à 14) que dans le cadre de la liste d'attente publiée sur loyable.be (section 15 dédiée).

1. Qui sommes-nous ?

Loyable est une application mobile qui récompense les locataires qui paient leur loyer à temps, en leur permettant d'utiliser des points Loyable chez des commerçants partenaires locaux.

Le responsable du traitement de vos données personnelles est :

Loyable Exploitant : Emin Ozbek, personne physique indépendante (entreprise individuelle belge) Siège d'activité : Rue Saint Leonard 126, 4000 Liège, Belgique BCE (Banque-Carrefour des Entreprises) : BE 1019.446.640 E-mail de contact général : contact@loyable.be E-mail de contact pour la protection des données : privacy@loyable.be

2. À qui s'adresse cette politique ?

Cette politique s'adresse aux locataires adultes (18 ans et plus) qui utilisent l'application Loyable en Belgique.

Si vous avez moins de 18 ans, vous ne pouvez pas utiliser Loyable.

Vérification de l'âge : à l'inscription, nous vous demandons de confirmer sur l'honneur que vous avez 18 ans ou plus (déclaration sur l'honneur). Nous nous réservons le droit, en cas de doute fondé, de vous demander une pièce d'identité conformément à l'article 8 du RGPD et à la loi belge du 30 juillet 2018. Toute fausse déclaration entraîne la suppression immédiate du compte.

3. Quelles données personnelles nous traitons

Nous traitons uniquement les données strictement nécessaires à la fourniture du service. Voici la liste exhaustive :

3.1 Données que vous nous fournissez directement

DonnéeQuandPourquoi
Nom, prénomInscriptionIdentification de votre compte
Adresse e-mailInscriptionCommunication et connexion
Mot de passe (haché)InscriptionSécurisation de votre compte
Numéro de téléphoneInscriptionSupport client, sécurité du compte, vérification d'identité (authentification renforcée et récupération de compte)
Adresse du logement louéInscriptionVérification de votre statut locataire
IBAN du propriétaireInscriptionIdentification du virement de loyer
Mode de paiement du loyer (paymentMode)Inscription, mise à jour ultérieureDétermination de votre éligibilité aux Points Loyable et au concours Loya'Free selon votre situation déclarée (locataire seul, colocataire payant directement sa quote-part, colocataire centralisant le paiement, ou colocataire remboursant en interne). Détail à la section 3.6 et dans les CGU article 3.5
Historique des changements de mode de paiement (paymentModeHistory)Création initiale, puis à chaque modification du mode déclaréTraçabilité probatoire des transitions (horodatage, mode antérieur, mode nouveau, hash du texte légal accepté, version du consentement), afin d'établir la qualité de payeur effectif déclarée à chaque période, conformément aux exigences de l'article 3.1 des CGU
Photo de profil (facultatif)ProfilPersonnalisation de votre espace
IBAN du gagnant du concours Loya'FreeUniquement lors de la réclamation du Prix, après confirmation du gagnant et réussite de la vérification Open Banking finale (voir §3.7)Versement du Prix (plafonné à 1 000 €) par virement SEPA — voir §3.7 et Règlement Loya'Free art. 11

3.2 Données bancaires lues via Open Banking (connexion requise pour la détection du loyer)

La connexion Open Banking effectuée via notre prestataire Bridge (Prestataire de Services d'Information sur les Comptes — PSIC/AISP agréé au titre de la directive (UE) 2015/2366 ; voir §6.2 pour sa qualification juridique) est l'unique modalité technique par laquelle Loyable détecte votre paiement de loyer. Elle intervient une seule fois (modèle « one-shot ») lors de la vérification initiale de votre statut locataire, et peut le cas échéant être renouvelée ponctuellement en cas de changement de logement ou de bailleur. Aucun téléversement manuel de documents (relevés, justificatifs, captures d'écran) n'est admis en remplacement de cette vérification, compte tenu des exigences probatoires et du risque de falsification.

DonnéeTraitementStockage
Historique de transactions sur 3 à 6 moisLu uniquement en mémoire par notre serveur, pendant quelques secondes, pour détecter votre virement de loyerAucun stockage des transactions
Soldes de compteIdemAucun stockage
Identité du compte (nom, IBAN)Idem, pour vérifier la cohérenceAucun stockage
Token de connexion BridgeUtilisé immédiatement, expire en ~1 heureAucun stockage

Privacy by design : après l'analyse, les transactions sont immédiatement effacées de la mémoire. Nous ne conservons ni vos achats, ni vos soldes, ni vos transactions bancaires. Seuls les éléments suivants sont inscrits dans votre compte Loyable :

  • bankVerified : oui / non (compte vérifié ou non)
  • bankVerifiedAt : date de la vérification
  • bankVerificationProvider : "Bridge" (notre prestataire)
  • bankConnectionId : référence technique pour audit

C'est tout. Ni le montant de votre loyer, ni le nom de votre propriétaire, ni aucune transaction ne sont stockés chez nous.

Traitement « one-shot » — minimisation maximale (Art. 5, §1, c RGPD). Loyable ouvre une session Open Banking via Bridge uniquement le temps strictement nécessaire à la lecture des transactions pertinentes (quelques secondes), puis se déconnecte immédiatement. Aucun lien permanent n'est maintenu entre Loyable et votre compte bancaire : il n'existe ni session persistante, ni accès récurrent, ni agrégation continue de vos opérations. Le token technique de session expire par ailleurs en environ une heure côté Bridge. Si une nouvelle vérification s'avère nécessaire à l'avenir (par exemple en cas de changement de logement ou de bailleur, ou à l'occasion d'une réclamation du Prix au titre du concours Loya'Free — voir §3.7), une nouvelle connexion ponctuelle vous sera demandée, soumise au même principe de déconnexion immédiate.

3.3 Données générées par votre utilisation

DonnéePourquoi
Solde de points LoyableFonction centrale de l'application
Historique d'utilisation des points chez les marchandsTraçabilité des récompenses utilisées
Statut de vérification du loyer (vérifié / en attente / refusé)Fonctionnement de la fidélisation
Géolocalisation approximative (avec votre consentement)Afficher les marchands partenaires près de vous
Données techniques (modèle d'appareil, OS, langue, version app)Support technique et statistiques anonymisées

3.4 Données que nous NE collectons PAS

  • Vos numéros de carte bancaire
  • Vos mots de passe bancaires
  • L'historique détaillé de vos achats
  • Vos données de santé, opinions politiques, religieuses, ou tout autre donnée dite "sensible" au sens du RGPD

3.5 Données concernant votre propriétaire (bailleur)

Pour détecter votre paiement de loyer, nous devons connaître l'IBAN de votre propriétaire (ou de la régie / agence immobilière qui gère votre bien). Cet IBAN nous est communiqué par vous, sous votre responsabilité, au moment de l'inscription.

ÉlémentDétail
Base légale (Art. 6.1.f RGPD)Intérêt légitime de Loyable à vérifier la réalité des loyers déclarés par ses utilisateurs, dans le cadre du service de fidélité. Un test de mise en balance entre cet intérêt et les droits du bailleur est documenté dans le DPIA Bridge (Annexe B) ; il conclut à la prévalence de l'intérêt légitime sous réserve des garanties techniques ci-dessous
Information du bailleur (Art. 14 RGPD)Nous vous demandons, lors de l'inscription, de confirmer sur l'honneur que vous avez informé votre bailleur de l'utilisation de son IBAN à cette fin, ou que cet IBAN est déjà public (ex. figurant sur votre bail). L'information individuelle de chaque bailleur par Loyable serait impraticable (nous ne disposons d'aucune coordonnée du bailleur autre que son IBAN) : nous invoquons l'exception « efforts disproportionnés » de l'Art. 14.5.b RGPD, en compensation de laquelle la présente politique est publiée sur le site loyable.be et une FAQ dédiée est accessible sans login
Formes de stockage et duréeDeux formes : (i) un hash SHA-256 salé de l'IBAN (pseudonymisation au sens de l'Art. 4.5 RGPD), utilisé pour la comparaison de routine avec les virements détectés — conservé tant que le compte Loyable du locataire est actif ; (ii) une copie chiffrée AES-256 de l'IBAN complet (via Supabase Vault, clés avec rotation trimestrielle), dont l'accès est restreint, log-audité et limité aux seules finalités d'exercice des droits RGPD (Art. 15 accès, Art. 17 effacement, Art. 21 opposition), de support utilisateur et d'audit. Les deux formes sont simultanément purgées en cas de clôture du compte locataire, d'opposition du bailleur ou d'exercice du droit à l'effacement
Partage avec des tiersAucun. L'IBAN du bailleur n'est transmis à aucun tiers commercial ; il ne sert qu'à la comparaison interne avec les virements détectés par Bridge dans le cadre de la détection AIS, et n'apparaît jamais dans les interfaces publiques de Loyable
Droits du bailleurUn bailleur peut à tout moment exercer son droit d'opposition (Art. 21 RGPD) ou d'effacement (Art. 17) en écrivant à privacy@loyable.be ou en remplissant le formulaire public /opposition-bailleur accessible sans login depuis loyable.be. SLA : purge effective dans un délai maximum de 7 jours calendrier à compter de la réception de la demande accompagnée d'un justificatif d'identité et de qualité de bailleur (pièce d'identité + preuve de propriété ou de mandat de gestion). Une attestation de suppression est envoyée par email, incluant le hash SHA-256 de la donnée supprimée (déconnecté de l'identité du locataire concerné) afin de garantir la preuve de la purge sans ré-identifier le bailleur dans les logs résiduels. Le locataire ayant déclaré cet IBAN en est informé et invité, le cas échéant, à déclarer un nouvel IBAN de bailleur (par exemple en cas de changement de gestionnaire ou de compte du bailleur) ou à procéder à une nouvelle connexion Open Banking ponctuelle, seul mode de détection admis

Si vous êtes bailleur et que vous apprenez qu'un de vos locataires a renseigné votre IBAN dans Loyable sans vous en informer, vous pouvez exercer votre droit d'opposition en contactant privacy@loyable.be ou via le formulaire public /opposition-bailleur.

Précision — IBAN d'une personne morale. Lorsque l'IBAN communiqué correspond à celui d'une personne morale (société de gestion, régie immobilière, société patrimoniale détenant le bien), l'information ne constitue en principe pas une donnée à caractère personnel au sens de l'article 4, point 1° du RGPD et ne relève donc pas directement de sa protection. Toutefois, lorsque l'IBAN permet, directement ou indirectement, d'identifier une personne physique — notamment dans le cas d'une entreprise individuelle, d'une société unipersonnelle (SRL-S/SRL à associé unique) ou de toute structure dont le bénéficiaire économique ultime est aisément identifiable —, Loyable applique les mêmes garanties techniques et organisationnelles (pseudonymisation par hash SHA-256 salé, chiffrement AES-256, absence de partage avec des tiers, droit d'opposition et d'effacement) mutatis mutandis, par précaution et dans un souci de loyauté du traitement (article 5, §1, a) du RGPD).

3.6 Cas particulier des colocations

En colocation, l'éligibilité à la vérification et à la comptabilisation des points est déterminée par le paiement effectif du loyer au bailleur depuis un compte bancaire personnel (cf. Conditions Générales, art. 3.1). Deux cas sont possibles : (i) si chaque co-preneur paie sa propre quote-part directement au bailleur depuis son compte personnel, chacun est individuellement éligible pour sa quote-part ; (ii) si un seul co-preneur centralise le virement et se fait rembourser en interne, seul ce co-preneur payeur est éligible. Les co-preneurs éligibles n'entrent l'IBAN du propriétaire qu'avec l'accord préalable des autres co-preneurs qui partagent ce même bail : cette donnée les concerne indirectement en tant que co-signataires du contrat. Loyable considère la concertation entre colocataires comme votre responsabilité.

Enregistrement technique du mode de paiement déclaré (paymentMode). Pour appliquer ces règles d'éligibilité, Loyable enregistre, lors de la création du compte et à chaque mise à jour ultérieure, le mode de paiement déclaré par l'Utilisateur parmi quatre catégories — locataire seul, colocataire payant directement sa quote-part, colocataire centralisant le paiement, colocataire remboursant en interne un autre co-preneur — qui correspondent aux situations décrites aux CGU article 3.1. Le mapping technique précis et ses conséquences sur l'éligibilité figurent aux CGU article 3.5.

Traçabilité des transitions (paymentModeHistory). Chaque modification ultérieure du mode déclaré est enregistrée dans une table interne dédiée (paymentModeHistory) avec, pour chaque entrée : l'identifiant du Compte concerné, le mode antérieur, le mode nouveau, l'horodatage, l'identité de la personne ayant initié la modification (Utilisateur ou administrateur), une référence cryptographique au texte légal accepté à cette date (legalTextHash) et la version du consentement applicable. Cette traçabilité est nécessaire pour pouvoir démontrer, en cas de contestation ultérieure portant sur l'attribution ou la révocation de Points Loyable ou de tickets Loya'Free, la qualité de payeur effectif déclarée par l'Utilisateur à chaque période concernée. La base légale est l'exécution du contrat (Art. 6.1.b RGPD) ; la durée de conservation est précisée à la section 7.

Délai d'effet d'un changement de mode. Conformément à l'article 3.5 des CGU et à l'article 4.3 du Règlement Loya'Free, toute modification du mode de paiement déclaré prend effet à compter du premier jour du mois civil suivant la mise à jour ; les Points et tickets attribués au titre du mois en cours sur la base du mode antérieurement déclaré ne sont ni rétroactivement annulés ni rétroactivement crédités. Ce délai prévient les changements opportunistes et préserve l'équité entre Utilisateurs.

3.7 Données spécifiques au concours Loya'Free

Si vous participez au concours mensuel Loya'Free (une Édition par mois civil ; voir le Règlement du concours Loya'Free), certaines données supplémentaires sont traitées, pour les seules finalités du Concours.

DonnéeQuandPourquoiBase légale
Identifiant de Compte Loyable + Tickets détenus + Score atteint au Mini-jeu + Réponse à la Question de départage + Horodatage de participationÀ chaque participation au ConcoursDésignation du gagnant unique de l'Édition sur la base du meilleur score au Mini-jeu ; la Question de départage n'est exploitée qu'en cas d'égalité de score entre plusieurs Participants (voir Règlement Loya'Free art. 7)Exécution du contrat de participation au Concours (Art. 6.1.b RGPD)
Identité civile du gagnant (nom, prénom)Uniquement après confirmation du gagnant (clic dans l'e-mail et appel de confirmation)Établissement du justificatif de versement du Prix et constitution du dossier probatoireExécution du contrat de participation au Concours (Art. 6.1.b RGPD)
IBAN du gagnantUniquement lors de la réclamation du PrixVersement du Prix (plafonné à 1 000 €) par virement SEPA uniqueExécution du contrat de participation au Concours (Art. 6.1.b RGPD)
Lecture Open Banking (AIS) des transactions du compte personnel du gagnant sur les trois (3) derniers mois civils précédant le tirageUniquement lors de la réclamation du Prix, dans le délai de trente (30) jours — lecture unique et non conservéeVérification finale du statut locataire du gagnant (paiement à temps du loyer sur chacun des trois mois) avant versement du Prix — mesure anti-fraude. Seuls sont conservés le résultat binaire (conforme / non conforme), l'horodatage et l'identifiant technique de la session AIS ; aucune transaction bancaire n'est stockéeExécution du contrat de participation au Concours (Art. 6.1.b RGPD) ; minimisation garantie par l'Art. 5, §1, c RGPD
Consentement à la publication (prénom + initiale du nom + ville + photo éventuelle)Au moment de la réclamation du Prix par le gagnantPublication des résultats sur loyable.be et sur les canaux de communication LoyableConsentement libre, spécifique, éclairé et univoque (Art. 6.1.a et Art. 7 RGPD) — refus possible sans perte du Prix
Dossier probatoire technique (journal horodaté, commitment cryptographique, graine révélée, empreintes SHA-256, preuve binaire de la vérification Open Banking finale)À chaque tirage et à chaque réclamation de PrixDémonstration de l'intégrité et de l'équité du Concours en cas de contestationIntérêt légitime (Art. 6.1.f RGPD) — défense des droits contractuels de l'Organisateur et du Participant

Durée spécifique de conservation. Les données ci-dessus (hors celles couvertes par une base légale plus longue — obligations comptables et fiscales, prescription contractuelle) sont conservées pendant dix (10) ans à compter de la date du tirage de l'Édition concernée, conformément au délai de prescription de droit commun prévu à l'article 2262bis, §1er du Code civil belge, puis effacées ou anonymisées (voir §7). Ce délai est strictement limité à la constitution du dossier probatoire visé à l'article 9.4 du Règlement Loya'Free.

KYC. Compte tenu du montant unitaire maximal du Prix (plafonné à 1 000 €) et du fait que Loyable n'est pas une entité assujettie aux obligations de vigilance de la loi du 18 septembre 2017 relative à la prévention du blanchiment de capitaux et du financement du terrorisme, aucune procédure KYC formelle n'est exigée du gagnant. La vérification du statut locataire est assurée par lecture Open Banking (AIS) des trois derniers mois civils, et la correspondance de l'identité civile et de l'IBAN est vérifiée par contrôle documentaire standard avant le versement.

4. Pour quelles finalités nous utilisons vos données

FinalitéDonnées concernéesBase légale
Création et gestion de votre compte LoyableIdentité, e-mail, mot de passeExécution du contrat (Art. 6.1.b RGPD)
Vérification du paiement de votre loyerConnexion bancaire via BridgeExécution du contrat (Art. 6.1.b RGPD) + Consentement explicite (Art. 6.1.a RGPD) pour la connexion bancaire
Identification du virement de loyerIBAN du propriétaire fourni par l'utilisateurIntérêt légitime (Art. 6.1.f RGPD) — voir §3.5
Attribution et gestion des points de fidélitéSolde, historiqueExécution du contrat
Détermination de l'éligibilité aux Points selon le mode de paiement déclarépaymentMode, paymentModeHistoryExécution du contrat (Art. 6.1.b RGPD) — application opérationnelle des règles d'éligibilité prévues aux CGU article 3.1
Affichage des marchands prochesGéolocalisationConsentement (Art. 6.1.a RGPD) — révocable à tout moment
Support client et résolution de litigesToutes données de compteExécution du contrat + Intérêt légitime (Art. 6.1.f RGPD)
Communications marketing (newsletter, offres)E-mailConsentement explicite (Art. 6.1.a RGPD) — opt-in uniquement
Prévention de la fraudeDonnées de compte, historiqueIntérêt légitime (Art. 6.1.f RGPD)
Obligations comptables et fiscalesDonnées de facturationObligation légale (Art. 6.1.c RGPD)
Statistiques produit anonymiséesÉvénements d'usage anonymisésIntérêt légitime (Art. 6.1.f RGPD)
Participation et éligibilité au concours Loya'FreeIdentifiant de Compte, Tickets détenus, Score au Mini-jeu, Réponse à la Question de départage, HorodatageExécution du contrat de participation au Concours (Art. 6.1.b RGPD)
Versement du Prix Loya'Free au gagnantIdentité civile du gagnant + IBAN du gagnantExécution du contrat de participation au Concours (Art. 6.1.b RGPD)
Vérification Open Banking (AIS) finale du statut locataire du gagnant (lecture unique et non conservée des transactions des trois derniers mois civils précédant le tirage, préalable au versement du Prix)Transactions bancaires des trois derniers mois civils — lues uniquement ; résultat binaire, horodatage et identifiant de session AIS archivésExécution du contrat de participation au Concours (Art. 6.1.b RGPD) — minimisation Art. 5, §1, c RGPD
Publication des résultats du Concours (prénom + initiale + ville + photo éventuelle)Données communiquées par le gagnant au moment de la réclamationConsentement libre, spécifique, éclairé et univoque (Art. 6.1.a RGPD) — refus sans perte du Prix
Archivage probatoire du Concours Loya'FreeJournal horodaté, commitment, graine, empreintes SHA-256, version du règlement acceptéeIntérêt légitime (Art. 6.1.f RGPD) — défense des droits contractuels et démonstration de l'intégrité du tirage

5. Décision automatisée : notre algorithme de vérification du loyer

Conformément à l'article 22 du RGPD, nous vous informons que la vérification de votre loyer repose sur un algorithme automatisé. Voici comment il fonctionne :

  • L'algorithme analyse votre historique bancaire sur 3 à 6 mois
  • Il recherche les virements correspondant à votre loyer déclaré
  • Si au moins 3 mois sur 6 sont confirmés, votre compte est automatiquement vérifié (AUTO_APPROVED)
  • Sinon, un membre de notre équipe examine manuellement votre dossier (MANUAL_REVIEW)

Vos droits vis-à-vis de cette décision automatisée :

  • Vous pouvez demander une intervention humaine à tout moment en écrivant à privacy@loyable.be
  • Vous pouvez contester la décision et demander un réexamen
  • Vous pouvez exprimer votre point de vue par écrit

La décision automatisée ne concerne que la vérification du loyer. Toutes les autres décisions (exclusion de l'app, suspension, récompenses spéciales) sont prises par une personne physique.

Précision sur le mode de paiement déclaré (paymentMode). Le mode de paiement déclaré par l'Utilisateur (cf. CGU article 3.5 et section 3.6 de la présente politique) constitue un critère d'éligibilité explicite vérifié par l'algorithme : lorsqu'un Utilisateur déclare le mode colocataire remboursant en interne un autre co-preneur, l'algorithme ne déclenche pas la vérification automatisée du loyer et ne comptabilise pas de Points au titre des virements éventuels qui seraient détectés depuis son compte. Si vous estimez que ce critère a été mal appliqué à votre situation — par exemple parce que vous avez changé de mode de paiement effectif sans mettre à jour votre statut dans l'Application — vous pouvez à tout moment demander une réévaluation humaine en écrivant à privacy@loyable.be, conformément aux droits prévus à l'article 22 du RGPD. Loyable s'engage à examiner votre demande dans le délai prévu à la section 10.

6. Qui reçoit vos données ?

6.1 Au sein de Loyable

Seules les personnes habilitées ont accès à vos données, avec des permissions limitées à leur rôle. Aujourd'hui, l'équipe Loyable est restreinte à son exploitant (Emin Ozbek) et aux prestataires techniques sous contrat de confidentialité.

6.2 Nos prestataires techniques (sous-traitants au sens RGPD)

Nous recourons aux sous-traitants suivants, organisés par catégorie fonctionnelle. Chaque sous-traitant est lié à Loyable par un Accord de Traitement des Données (DPA) conforme à l'article 28.3 RGPD, n'utilise vos données que sur nos instructions documentées, et applique des mesures techniques et organisationnelles conformes à l'article 32 RGPD (chiffrement en transit TLS 1.2+, chiffrement au repos AES-256, contrôle d'accès RBAC, journalisation des accès, notification de violation sous 72 heures).

Infrastructure et plateforme (hébergement des données)

PrestataireFinalitéLocalisation des données
Supabase Inc. (San Francisco, USA)Base de données PostgreSQL, authentification, stockage de fichiers (justificatifs), temps réelAllemagne (région EU AWS, Francfort)
Render Inc. (San Francisco, USA)Hébergement du backend applicatif NestJSAllemagne (région EU, Francfort)
Vercel Inc. (San Francisco, USA)Hébergement de l'interface d'administration (admin), de la liste d'attente (waitlist) et du portail marchandRéseau Edge, traitement régionalisé UE

Services bancaires et financiers

PrestataireFinalitéLocalisation des données
Bridge (Perspecteev SAS)Connexion bancaire sécurisée — Prestataire de Services d'Information sur les Comptes (PSIC / AISP) agréé ACPR n° 16918P sous DSP2 ; lecture one-shot de vos transactions pour détecter le paiement du loyerFrance (UE)
Stripe Payments Europe Ltd (Dublin, Irlande)Facturation des Commerçants Partenaires (abonnements mensuels). Aucune donnée de locataire n'est transmise à StripeIrlande (UE)

Messagerie et notifications

PrestataireFinalitéLocalisation des données
Resend, Inc. (San Francisco, USA)Envoi des e-mails transactionnels (codes de connexion à usage unique, confirmations, alertes). Données transmises : adresse e-mail, contenu du message, métadonnées de délivrabilitéÉtats-Unis (voir §6.3 pour l'encadrement du transfert)
Expo Inc. (Palo Alto, USA) — service Expo Push NotificationsTransmission des notifications push (loyer vérifié, nouveaux marchands, tirages Loya'Free) vers les canaux Apple et Google. Données transmises : jeton Expo Push, contenu de la notification. Aucune donnée de compte ni donnée bancaireÉtats-Unis (voir §6.3)
Apple Distribution International Ltd (Cork, Irlande) — service APNsCanal technique final de livraison des notifications push sur iOS, en aval d'ExpoIrlande (UE)
Google Ireland Ltd (Dublin, Irlande) — service Firebase Cloud MessagingCanal technique final de livraison des notifications push sur Android, en aval d'ExpoIrlande (UE)

Déploiement et observabilité

PrestataireFinalitéLocalisation des données
Expo Inc. (Palo Alto, USA) — service EAS UpdateLivraison des mises à jour logicielles de l'application mobile (OTA). Données transmises à chaque vérification de mise à jour : adresse IP du device, identifiant d'installation Expo. Aucune donnée de compteÉtats-Unis (voir §6.3)
Functional Software Inc. (« Sentry ») (San Francisco, USA)Détection et diagnostic des erreurs techniques (backend, mobile, admin, waitlist). Données transmises : traces d'erreur, empreintes d'appareil, version OS, identifiant pseudonyme d'utilisateurRégion UE Sentry (tenant EU activé)
Mapbox Inc. (Washington, USA)Affichage des cartes et géocodage des adresses (application mobile, administration, waitlist). Données transmises : adresse IP, coordonnées géographiques pour le centrage de carte, requêtes de geocodingÉtats-Unis (voir §6.3)

Analytique produit et anti-fraude

PrestataireFinalitéLocalisation des données
Vercel Inc. — services Web Analytics et Speed InsightsMesure anonymisée et sans cookie de la fréquentation de la liste d'attente et du portail marchand (vues de page, temps de chargement). Aucune identification directe des utilisateursRéseau Edge Vercel, routage régionalisé UE

La liste consolidée des sous-traitants, à jour, est disponible dans notre registre interne des sous-traitants (article 30 RGPD) et consultable sur simple demande à privacy@loyable.be.

Fournisseurs d'authentification fédérée (responsables autonomes). Lorsque vous choisissez de vous connecter via Sign in with Apple (Apple Distribution International Ltd, Irlande) ou Sign in with Google (Google Ireland Ltd, Irlande), vous ouvrez une session directe chez Apple ou Google, qui nous retourne uniquement votre adresse e-mail et un identifiant technique. Apple et Google agissent ici en qualité de responsables du traitement autonomes au sens des Lignes directrices 07/2020 du Comité européen de la protection des données — et non en qualité de sous-traitants de Loyable. Leur traitement est régi par leurs propres politiques de confidentialité : Apple et Google.

Qualification juridique de Bridge (Perspecteev SAS). Bridge agit en qualité de sous-traitant au sens de l'article 28 du RGPD : Loyable détermine seule la finalité du traitement (détection du paiement du loyer pour attribution des points de fidélité) et les moyens essentiels du traitement (paramètres de détection, durée de stockage des résultats, règles métier). Bridge exécute ce traitement sur instruction contractuelle de Loyable, formalisée par un Accord de Traitement des Données (DPA) conforme à l'article 28.3 RGPD. Bridge ne réutilise pas vos données bancaires à ses propres fins commerciales. Parallèlement, Bridge est AISP (Account Information Service Provider) autonome agréé par l'ACPR au titre de la directive DSP2 (UE 2015/2366) et du règlement délégué EBA RTS : il est soumis à ses propres obligations réglementaires (sécurité, authentification forte du client — SCA, expiration à 180 jours des consentements AIS persistants) dont il répond directement devant son régulateur. Loyable n'utilise pas le format de consentement persistant de 180 jours : elle privilégie un modèle « one-shot » par session (voir §3.2). Pour en savoir plus sur les traitements opérés par Bridge pour son propre compte, vous pouvez consulter la politique de confidentialité de Bridge : https://bridgeapi.io/fr/politique-de-confidentialite.

6.3 Transferts hors de l'UE

La majorité de vos données personnelles identifiables est hébergée dans l'Espace Économique Européen (Supabase Francfort, Render Francfort, Bridge France, Stripe Irlande, APNs Irlande, FCM Irlande ; voir §6.2). Certains de nos sous-traitants techniques sont toutefois établis aux États-Unis et reçoivent des données personnelles limitées dans le cadre de leurs services :

Sous-traitantDonnées transféréesFinalité
Expo Inc. (Expo Push Notifications)Jeton Expo Push, contenu de la notificationEnvoi des notifications push
Expo Inc. (EAS Update)Adresse IP du device, identifiant d'installationMise à jour OTA de l'application
Resend, Inc.Adresse e-mail, contenu du messageEnvoi d'e-mails transactionnels
Mapbox Inc.Adresse IP, coordonnées géographiques, requêtes geocodingAffichage cartographique
Functional Software Inc. (Sentry)Traces d'erreur pseudonymisées (tenant EU mais entité juridique US)Monitoring d'erreurs techniques
Vercel Inc. (Analytics, Speed Insights, hébergement Edge)Logs de requêtes, métriques de performanceHébergement et mesure d'audience anonymisée

Ces transferts sont encadrés par deux couches juridiques cumulatives :

  1. La décision d'adéquation UE–États-Unis (Data Privacy Framework, décision d'exécution (UE) 2023/1795 de la Commission européenne du 10 juillet 2023) lorsque le sous-traitant concerné est certifié DPF ;
  2. Les Clauses Contractuelles Types (Standard Contractual Clauses, décision d'exécution (UE) 2021/914 du 4 juin 2021), intégrées à nos DPA à titre subsidiaire ou cumulatif, accompagnées d'une analyse d'impact des transferts (Transfer Impact Assessment) conformément à l'arrêt CJUE Schrems II (C-311/18).

En cas d'invalidation future du DPF ou de modification du cadre juridique, les Clauses Contractuelles Types continueront à s'appliquer et nous vous informerons par une mise à jour de la présente politique.

6.4 Autorités publiques

Nous pouvons être tenus de transmettre certaines données à des autorités compétentes (administration fiscale, forces de l'ordre sur réquisition judiciaire, Autorité de Protection des Données). Nous vous en informerons dans la mesure où la loi nous le permet.

7. Combien de temps nous conservons vos données

Type de donnéeDurée de conservation
Données de compte actifTant que votre compte est actif
Données de compte après suppression30 jours (délai de récupération), puis anonymisation ou destruction
Statut de vérification du loyer (bankVerified, date, provider)Durée du compte, puis effacement
Historique d'utilisation des points3 ans après la dernière utilisation (preuve en cas de litige)
Historique des changements de mode de paiement (paymentModeHistory)10 ans à compter de la date de la dernière transition enregistrée, à des fins probatoires en cas de contestation portant sur l'éligibilité aux Points Loyable ou aux tickets Loya'Free (article 2262bis, §1er du Code civil belge — prescription décennale des actions contractuelles), dans le respect du principe de proportionnalité (Art. 5, §1, e RGPD)
Factures et données comptables7 ans (obligation légale belge — art. III.82 CDE)
Dossier probatoire du concours Loya'Free (journal horodaté, commitment, graine, empreintes SHA-256, version du règlement acceptée, données de participation des Participants éligibles à l'Édition, score du gagnant et réponse à la Question de départage, justificatifs de versement)10 ans à compter de la date du tirage de l'Édition concernée, conformément au délai de prescription de droit commun prévu à l'article 2262bis, §1er du Code civil belge, dans le respect du principe de proportionnalité (Art. 5, §1, e RGPD) — voir §3.7 et Règlement Loya'Free art. 9.3
Preuves de consentement (connexion bancaire, marketing, géolocalisation)3 ans à compter du retrait du consentement ou de la suppression du compte, à la date la plus tardive — pour démontrer la licéité du traitement (Art. 7.1 RGPD). Ce délai peut être prolongé en cas de procédure contentieuse ou d'enquête de l'APD en cours, pour la durée strictement nécessaire.
Preuves de consentement liées au concours Loya'Free (acceptation expresse du règlement par le Participant, consentement du gagnant à la publication)10 ans à compter de la date du tirage de l'Édition concernée, en cohérence avec la durée de conservation du dossier probatoire du Concours et le délai de prescription de droit commun (article 2262bis, §1er du Code civil belge) ; cette durée est strictement nécessaire pour démontrer la licéité du traitement (Art. 7.1 RGPD) en cas de contestation portant sur la désignation du gagnant, l'attribution du Prix ou la publication des résultats.
Logs techniques et de sécurité (hors preuves de consentement)12 mois maximum
E-mails de support client3 ans après résolution
Données bancaires lues via BridgeJamais conservées (traitement en mémoire uniquement)

8. Comment nous sécurisons vos données

Conformément à l'article 32 du RGPD, Loyable met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque :

  • Chiffrement en transit : toutes les communications utilisent TLS 1.2 ou supérieur
  • Chiffrement au repos : AES-256 sur la base de données et le stockage
  • Contrôle d'accès par rôle (RBAC) : chaque personne accède uniquement aux données nécessaires à sa mission
  • Row-Level Security (RLS) : chaque utilisateur ne peut accéder qu'à ses propres données
  • Authentification forte : exigence de mots de passe robustes. Des mécanismes d'authentification renforcée pourront être introduits au fil des évolutions du Service, en fonction de l'évaluation continue des risques.
  • Journal d'audit : toutes les actions sensibles sont tracées, avec horodatage sécurisé et empreintes cryptographiques SHA-256 pour les traitements probatoires (notamment concours Loya'Free — voir §3.7)
  • Sauvegardes chiffrées et testées régulièrement
  • Mises à jour de sécurité appliquées en continu
  • Notification de violation : en cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, Loyable notifie l'Autorité de Protection des Données dans un délai de 72 heures (Art. 33 RGPD) et vous en informe dans les meilleurs délais si le risque est élevé (Art. 34 RGPD)

Registre des activités de traitement. Conformément à l'article 30 du RGPD, Loyable tient un registre interne des activités de traitement documentant, pour chaque traitement : la finalité, les catégories de personnes concernées, les catégories de données, les destinataires, les transferts hors UE, les durées de conservation et les mesures de sécurité. Ce registre, qui couvre notamment le concours Loya'Free, est tenu à la disposition de l'Autorité de Protection des Données sur simple demande.

9. Vos droits

Vous disposez de l'ensemble des droits prévus par le RGPD et la loi belge du 30 juillet 2018 :

DroitCe que vous pouvez faire
Accès (Art. 15)Demander une copie des données que nous détenons sur vous
Rectification (Art. 16)Corriger des données inexactes
Effacement (Art. 17)Demander la suppression de vos données ("droit à l'oubli")
Limitation (Art. 18)Restreindre temporairement le traitement de vos données
Portabilité (Art. 20)Récupérer vos données dans un format lisible par une machine (JSON)
Opposition (Art. 21)Vous opposer au traitement, notamment pour le marketing
Retrait du consentement (Art. 7.3)Retirer un consentement donné précédemment, à tout moment
Intervention humaine (Art. 22)Contester une décision prise par notre algorithme
Réclamation (Art. 77)Saisir l'autorité de contrôle compétente (voir section 11)

10. Comment exercer vos droits

Par e-mail : privacy@loyable.be

Canal principal d'exercice : l'ensemble de ces droits est d'ores et déjà exerçable par courriel à privacy@loyable.be, sans formalisme particulier. Loyable se réserve la possibilité d'introduire, au fil des évolutions du Service, un espace en self-service dans l'Application pour faciliter ces démarches ; cette évolution ne modifiera ni l'étendue de vos droits, ni le canal email qui reste en tout état de cause disponible.

Délai de réponse : un mois maximum à compter de la réception de votre demande (extensible de deux mois supplémentaires en cas de complexité, avec information préalable de votre part).

Vérification d'identité : nous pouvons vous demander de prouver votre identité avant de traiter certaines demandes sensibles (accès, effacement), afin de protéger votre compte.

Gratuité : l'exercice de vos droits est gratuit. Nous ne facturons un montant raisonnable qu'en cas de demandes manifestement infondées ou excessives (ce qui est rare).

11. Autorité de contrôle et réclamation

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de l'Autorité de Protection des Données (APD) de Belgique :

Autorité de Protection des Données Rue de la Presse 35, 1000 Bruxelles Téléphone : +32 (0)2 274 48 00 E-mail : contact@apd-gba.be Site web : www.autoriteprotectiondonnees.be

Nous vous encourageons toutefois à nous contacter en premier lieu à privacy@loyable.be — nous mettrons tout en œuvre pour répondre à vos préoccupations rapidement et amiablement.

12. Cookies et traceurs dans l'application

L'application mobile Loyable utilise uniquement les technologies suivantes :

  • Stockage local sécurisé pour mémoriser votre session (jeton d'authentification)
  • Identifiants techniques pour les notifications push (Expo Push Notifications, routés ensuite vers Apple APNs ou Google FCM selon votre système d'exploitation) — utilisés uniquement si vous autorisez les notifications
  • Mesure d'audience anonymisée et sans cookie sur la liste d'attente et le portail marchand (Vercel Web Analytics / Speed Insights) — aucune identification directe

Nous n'utilisons aucun cookie publicitaire, aucun traceur tiers à but commercial.

13. Modifications de cette politique

Nous pouvons être amenés à modifier cette politique pour refléter des évolutions légales, techniques, ou fonctionnelles. En cas de modification substantielle, nous vous en informerons :

  • Par un message dans l'application
  • Par e-mail à l'adresse associée à votre compte
  • Au moins 30 jours avant l'entrée en vigueur des modifications

La version la plus récente est toujours accessible dans l'application et sur loyable.be/confidentialite.

14. Questions ?

Pour toute question relative à cette politique ou au traitement de vos données personnelles :

  • E-mail dédié : privacy@loyable.be
  • Courrier postal : Loyable, Rue Saint Leonard 126, 4000 Liège, Belgique

Nous nous engageons à vous répondre dans les plus brefs délais.

15. Liste d'attente (loyable.be)

Avant le lancement public de l'Application mobile, Loyable opère une liste d'attente accessible sur le site loyable.be, permettant aux personnes intéressées de manifester leur intérêt et, le cas échéant, de bénéficier d'un statut prioritaire à l'ouverture du Service. La présente section décrit, conformément aux principes de transparence (Art. 12 RGPD) et de loyauté (Art. 5, §1, a RGPD), les traitements opérés dans ce cadre, qui sont distincts des traitements opérés via l'Application mais relèvent du même responsable de traitement (cf. section 1).

15.1 Données collectées via la liste d'attente

DonnéeQuandPourquoi
PrénomInscription à la liste d'attentePersonnalisation des communications
Adresse e-mailInscriptionCommunication relative au lancement et à la position dans la file
Code de parrainage (généré)InscriptionIdentifiant unique permettant à l'Utilisateur de parrainer d'autres personnes
Code de parrainage (de l'inviteur, le cas échéant)InscriptionSuivi du lien de parrainage entre Utilisateurs
Numéro de téléphone (facultatif)InscriptionCommunication alternative — uniquement si l'Utilisateur choisit de le fournir
Date et heure d'inscriptionInscriptionDétermination de l'ordre d'arrivée et de l'éligibilité aux avantages liés à l'antériorité
Commune ou quartier d'intérêt (facultatif)InscriptionPriorisation géographique du déploiement

15.2 Finalités du traitement

Les données ci-dessus sont utilisées exclusivement pour :

  • gérer l'inscription à la liste d'attente Loyable ;
  • informer les inscrits du lancement de l'Application et de l'avancement du projet, ainsi que de leur position relative dans la file le cas échéant ;
  • gérer le système de parrainage (suivi des invitations et des conversions) ;
  • prioriser le déploiement géographique en fonction de la demande exprimée.

15.3 Base légale

Le traitement repose sur le consentement exprès de l'Utilisateur (Art. 6.1.a RGPD), exprimé lors de l'inscription volontaire à la liste d'attente. Ce consentement est révocable à tout moment, sans rétroactivité sur les traitements antérieurs, par simple demande à privacy@loyable.be ou par l'utilisation du lien de désinscription présent dans chaque e-mail de Loyable.

15.4 Durée de conservation

Les données de la liste d'attente sont conservées jusqu'au lancement de l'Application auquel l'Utilisateur est éligible, ou jusqu'à sa demande de suppression. Après le lancement, les données des inscrits non convertis en Compte Loyable sont supprimées dans un délai de douze (12) mois, sauf demande contraire expresse de l'Utilisateur.

15.5 Sous-traitants spécifiques à la liste d'attente

Dans le cadre de la liste d'attente, les données sont hébergées et traitées exclusivement par les sous-traitants suivants, qui sont également listés à la section 6.2 :

  • Supabase Inc. — hébergement de la base de données (région UE, Francfort) ;
  • Vercel Inc. — hébergement du site web et mesure d'audience anonymisée ;
  • Resend, Inc. — envoi des e-mails transactionnels et de confirmation.

Aucun autre sous-traitant ne reçoit les données de la liste d'attente.

15.6 Cookies et traceurs sur le site loyable.be

Le site loyable.be n'utilise aucun cookie publicitaire ni traceur tiers à but commercial. Les seuls cookies utilisés sont strictement nécessaires au fonctionnement du site, à la sécurité, et à la mesure d'audience anonymisée et sans cookie (Vercel Web Analytics / Speed Insights).

15.7 Droits des inscrits à la liste d'attente

Les inscrits à la liste d'attente disposent de l'ensemble des droits prévus aux sections 9 et 10 de la présente politique. Le canal d'exercice est identique : privacy@loyable.be.


Cette politique a été rédigée conformément au Règlement (UE) 2016/679 (RGPD), à la loi belge du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel, et aux lignes directrices du Comité européen de la protection des données (CEPD / EDPB).

Document rédigé en français. Une version néerlandophone sera publiée lors de l'extension de Loyable à la Flandre.

© 2026 Loyable. Rue Saint Leonard 126, 4000 Liège, Belgique.