Cas d'usage & guides · 12 min de lecture
RGPD et cartes nominatives : ce que vous pouvez imprimer, encoder et conserver
Une carte de membre, un badge salarié, une carte étudiants ou une carte de fidélité nominative, c'est un fichier de données personnelles qui prend une forme physique. Le RGPD ne l'interdit pas : il demande d'imprimer le strict nécessaire, d'encoder un identifiant plutôt qu'une identité, d'encadrer par contrat le travail de l'imprimeur et de fixer à l'avance la durée de vie de chaque fichier. Ce guide traduit ces règles en décisions concrètes, textes et fiches CNIL à l'appui.
1. L'essentiel en 30 secondes
Une carte nominative est conforme au RGPD quand chaque donnée imprimée ou encodée sert l'usage de la carte, quand le fichier confié à l'imprimeur est encadré par un contrat et transmis par un canal sécurisé, et quand sa suppression est prévue dès la commande.
- Vous êtes responsable de traitement : vous décidez des données, des finalités et des durées ; l'imprimeur exécute.
- Imprimez le minimum : nom, numéro, validité, photo seulement si quelqu'un vérifie visuellement l'identité. Jamais d'e-mail, de téléphone ni d'adresse.
- Encodez un identifiant opaque dans le code-barres, le QR, la piste ou la puce : la fiche de la personne reste dans votre base.
- Un contrat conforme à l'article 28, un fichier limité aux colonnes utiles, un dépôt sécurisé plutôt qu'un e-mail en clair.
- Fixez les durées : fichier de production supprimé ou restitué en fin de prestation, journaux de badge d'accès supprimés après 3 mois selon la CNIL.
- Informez les porteurs au moment de la collecte, pas sur la carte, et prévoyez le traitement d'une rectification ou d'une carte perdue.
Ce guide présente les règles générales et les recommandations publiées par la CNIL ; il ne remplace pas l'avis de votre DPO ou de votre conseil, seuls à même d'apprécier votre situation.
2. Qui est responsable de quoi : vous, l'imprimeur, les porteurs
Réponse courte : l'organisme qui commande les cartes est responsable de traitement, parce qu'il décide quelles données sont utilisées et pourquoi ; l'imprimeur qui reçoit le fichier pour produire les cartes est sous-traitant au sens du RGPD et n'agit que sur vos instructions documentées.
Pour la CNIL, la qualification « ne dépend pas d'un choix contractuel mais des faits » : celui qui décide des données collectées, de leur durée et de leurs destinataires est responsable (CNIL, « comment bien identifier son rôle », juin 2025 ; lignes directrices 07/2020 du CEPD). Pour des cartes, la répartition est nette : vous choisissez les champs, l'imprimeur les met en page, les imprime et les encode. Nos conditions générales de vente (section 16) le prévoient : le client qui fournit des données de tiers agit en qualité de responsable de traitement, Lumacards agit pour son compte, pour les seules finalités d'exécution de la commande.
Conséquences pour vous : disposer d'une base légale (article 6 — exécution du contrat d'adhésion pour une carte de membre, intérêt légitime pour un badge, par exemple, à valider avec votre DPO), informer les porteurs (articles 13 et 14), inscrire le traitement au registre, et choisir un prestataire présentant des « garanties suffisantes », lié par un contrat conforme à l'article 28 (section 5).
3. Ce qui s'imprime sur la carte : la minimisation
Réponse courte : n'imprimez que ce que la personne qui regarde la carte doit lire pour faire son travail — reconnaître un membre, laisser passer un salarié, appliquer un tarif étudiant. C'est le principe de minimisation : des données « adéquates, pertinentes et limitées à ce qui est nécessaire » (RGPD, article 5.1.c).
Une carte se perd, se prête et se photographie : tout ce qui y figure est lisible par un inconnu. La bonne question est donc « que se passe-t-il si cette carte est ramassée dans la rue ? ».
| Type de carte | En général justifié | À justifier au cas par cas | À éviter |
|---|---|---|---|
| Carte de membre (club, association, salle de sport) | Prénom, nom, numéro de membre, validité | Photo (si l'accès est contrôlé visuellement), formule d'abonnement | Date de naissance, adresse, e-mail, téléphone |
| Badge salarié | Prénom, nom, numéro de badge, validité | Photo, fonction, service | Matricule RH réutilisé tel quel, numéro de sécurité sociale, adresse |
| Carte étudiants | Prénom, nom, établissement, numéro, année de validité | Photo, classe, date de naissance si un tarif en dépend | Adresse, coordonnées des parents, santé ou régime alimentaire |
| Carte de fidélité | Numéro de carte, en clair sous le code-barres | Prénom et nom (programmes à paliers, cartes haut de gamme) | Solde de points, historique, niveau de dépense, date de naissance |
Deux pièges reviennent souvent. D'abord, réutiliser un identifiant existant : selon le référentiel de la CNIL, le code interne d'un client ne peut pas être son numéro de carte bancaire, de sécurité sociale ni de titre d'identité (CNIL, référentiel gestion des activités commerciales). Générez une numérotation propre à la carte, comme expliqué dans notre guide des cartes PVC à données variables. Ensuite, imprimer une information qui révèle une catégorie particulière de données — régime alimentaire, mention médicale, appartenance syndicale ou religieuse. L'article 9 interdit en principe ces traitements, sauf exceptions : ils n'ont rien à faire sur un support exposé.
La photo : donnée personnelle, pas donnée biométrique
Une photo d'identité imprimée est une donnée personnelle ordinaire. Elle ne devient une donnée biométrique (article 9) que si elle subit un « traitement technique spécifique » permettant l'identification unique de la personne (article 4.14). Le considérant 51 précise que les photographies ne relèvent de cette définition que lorsqu'elles sont traitées selon un mode technique spécifique permettant l'identification ou l'authentification unique (RGPD, considérant 51).
Imprimer la photo pour qu'un agent compare visage et carte relève donc du régime ordinaire ; extraire de ces photos un gabarit de reconnaissance faciale pour un portique relève de l'article 9 et d'un encadrement spécifique (section 8). La minimisation s'applique toujours : la photo se justifie quand quelqu'un vérifie l'identité du porteur, pas sur une carte de fidélité ou un badge qui ne sert qu'à ouvrir une porte.
4. Numéro, code-barres, QR, piste, puce : ce qu'on encode et ce qu'on évite
Réponse courte : quel que soit le support, encodez un identifiant opaque — un numéro qui ne signifie rien hors de votre système — et laissez nom, e-mail, date de naissance et historique dans votre base. Une carte qui ne porte qu'un identifiant devient inutile dès qu'elle est désactivée dans le logiciel.
| Support | Qui peut le lire | À encoder | À éviter |
|---|---|---|---|
| Numéro imprimé | Tout le monde | Numéro de carte propre au programme | Matricule RH, numéro fiscal ou social |
| Code-barres (EAN-13, Code 128) | Toute douchette, toute application de scan | Le même numéro que celui imprimé en clair | Nom ou date de naissance concaténés dans la valeur |
| QR code | N'importe quel smartphone | Un identifiant, ou une URL qui ne contient qu'un jeton | URL avec nom, e-mail ou téléphone en paramètres, fiche contact complète |
| Piste magnétique | Tout lecteur de piste standard | Identifiant en piste 2 (numérique) | Nom en piste 1 si le système ne l'exige pas |
| Puce sans contact (NFC, RFID) | Lecteurs compatibles, parfois un smartphone | Identifiant ou UID, données protégées par clés si la puce le permet | Identité complète en clair dans une zone non protégée |
Le QR mérite une attention particulière : il se lit avec l'appareil photo de n'importe quel téléphone. Une URL de type …/membre?nom=…&email=… publie l'e-mail du membre à quiconque scanne sa carte. La bonne pratique est un jeton aléatoire que votre serveur traduit en fiche après authentification. Pour le choix de symbologie en caisse, voir notre guide des cartes de fidélité à code-barres en point de vente.
Sur une piste magnétique, la piste 1 accepte des lettres, la piste 2 est numérique et suffit à la plupart des systèmes d'accès et de caisse : si votre lecteur ne lit que la piste 2, n'encodez pas le nom en piste 1 « au cas où » (détails dans HiCo ou LoCo : quelle piste choisir). Côté puce, certains composants offrent des secteurs protégés par clés, d'autres ne portent qu'un numéro de série : voir la page cartes à puce. Dans tous les cas, nous encodons à partir de la spécification que vous nous fournissez — format, piste ou secteur, longueur, clés éventuelles : vous décidez de ce qui est inscrit sur la carte, l'imprimeur exécute.
5. Le fichier transmis à l'imprimeur : contrat, colonnes, transfert
Réponse courte : signez un contrat qui reprend les mentions de l'article 28, n'envoyez que les colonnes nécessaires à la production, et déposez le fichier dans un espace sécurisé plutôt qu'en pièce jointe d'un e-mail.
Le contrat : ce que l'article 28 impose
L'article 28.3 exige un contrat qui définit l'objet, la durée, la nature et la finalité du traitement, le type de données et les catégories de personnes, et qui prévoit huit obligations (RGPD, article 28) :
| Mention de l'article 28.3 | Ce que cela veut dire pour vos cartes |
|---|---|
| a) Instructions documentées | Le fichier sert à produire les cartes commandées, rien d'autre ; la spécification d'impression et d'encodage fait office d'instruction. |
| b) Confidentialité | Les personnes qui manipulent le fichier sont tenues à la confidentialité. |
| c) Sécurité (article 32) | Transfert chiffré, accès restreint, postes protégés, destruction des cartes nominatives écartées au contrôle. |
| d) Autre prestataire | Pas d'intervention d'un autre prestataire sur les données sans votre autorisation écrite. |
| e) et f) Assistance | Aide pour répondre à une demande de droits ou en cas de violation de données. |
| g) Fin de prestation | Suppression ou restitution des données à votre choix, copies comprises. |
| h) Preuve et audit | Mise à disposition des informations permettant de démontrer le respect de ces obligations. |
La CNIL publie un guide dédié et des clauses contractuelles types sur lesquelles s'appuyer. Chez Lumacards, les conditions générales posent le cadre et un accord de traitement des données (DPA) peut être signé sur demande, ce que demandent souvent les établissements d'enseignement et les services RH.
Les colonnes : le fichier de production n'est pas votre base
Le fichier envoyé doit contenir les champs imprimés ou encodés, et eux seuls : une ligne par carte, une colonne par champ, le nom du fichier photo le cas échéant. Un export brut de CRM ou de logiciel RH embarque souvent e-mail, téléphone, adresse ou date d'entrée, inutiles en production. La préparation technique est décrite dans le guide du CSV à la carte.
Exemple : un club de sport renouvelle 1 800 cartes de membre. Son export compte 14 colonnes ; la carte en utilise cinq — prénom, nom, numéro de membre, formule, fin de validité — plus la valeur du QR, identique au numéro. Le fichier transmis passe à 6 colonnes, et une fuite éventuelle ne révèle plus ni e-mail ni téléphone.
Le transfert : jamais un fichier en clair par e-mail
La CNIL range parmi ce qu'il ne faut pas faire le fait de « transmettre des fichiers contenant des données personnelles en clair via des messageries et autres plateformes grand public ». Elle recommande un protocole sécurisé (SFTP ou HTTPS), le chiffrement des pièces sensibles, un mot de passe communiqué par un canal distinct et la suppression, de préférence automatique, des fichiers déposés (CNIL, « Sécuriser les échanges avec l'extérieur », mars 2024). Chez Lumacards, le fichier de données — noms, photos, numéros — se dépose dans votre espace client sécurisé, accessible par lien de connexion, où sont aussi classés devis, BAT et factures. Si votre organisation impose un autre outil de transfert, indiquez-le au moment du devis.
6. Combien de temps conserver le fichier, les BAT et les journaux
Réponse courte : il n'existe pas de durée unique pour « une carte ». Chaque ensemble de données a sa durée, fixée par vous selon sa finalité : le fichier de production vit le temps de la commande, la fiche du porteur le temps de la relation, les journaux de passage quelques mois.
L'article 5.1.e limite la conservation à la durée « nécessaire au regard des finalités » ; lorsqu'aucun texte ne la fixe, c'est au responsable de la déterminer, en distinguant base active et archivage intermédiaire (CNIL, « Les durées de conservation des données », avril 2026).
| Donnée | Repère | Source |
|---|---|---|
| Fichier de production chez l'imprimeur | Suppression ou restitution à votre choix au terme de la prestation | RGPD, art. 28.3.g |
| Fiche client d'un programme de fidélité | Durée de la relation contractuelle, puis archivage intermédiaire limité aux obligations légales et aux délais de prescription | CNIL, référentiel gestion commerciale |
| Données de prospection d'un client | 3 ans à compter de la fin de la relation commerciale | CNIL, référentiel gestion commerciale |
| Identité liée à un badge d'accès | Le temps de l'habilitation de la personne | CNIL, fiche accès aux locaux |
| Journaux de passage d'un badge d'accès | Suppression 3 mois après leur enregistrement | CNIL, fiche accès aux locaux |
| Données de suivi du temps de travail | Jusqu'à 5 ans en archivage intermédiaire | CNIL, fiche accès aux locaux |
Le fichier et les BAT chez l'imprimeur
Pour un programme ponctuel, la suppression en fin de commande est la solution simple. Pour un programme récurrent — réassorts de badges, nouvelles adhésions chaque trimestre — l'imprimeur peut conserver le gabarit graphique et la spécification d'encodage, mais pas les données des porteurs déjà servis : chaque réassort arrive avec son propre fichier.
Chez Lumacards, les fichiers de données sont utilisés exclusivement pour la production des cartes. Le BAT d'une commande à données variables contient lui aussi des noms, parfois des photos : faites-le valider par une seule personne habilitée plutôt que de le faire circuler, et supprimez les copies locales une fois la production lancée.
7. Informer les porteurs et répondre à leurs droits
Réponse courte : l'information se donne au moment de la collecte — formulaire d'adhésion, dossier d'inscription, note de service — et non sur la carte. Les droits d'accès, de rectification, d'effacement ou de portabilité s'exercent auprès de vous, qui répondez dans un délai d'un mois.
L'article 13 liste le contenu de l'information : identité du responsable, contact du DPO le cas échéant, finalités et base légale, destinataires, durée de conservation, droits et possibilité de saisir l'autorité de contrôle (RGPD, article 13). Si les données ne viennent pas de la personne — fichier d'adhérents transmis par une fédération, par exemple —, l'article 14 impose de l'informer au plus tard un mois après leur obtention. Pour une carte de fidélité, la CNIL cite l'exemple d'une mention sur le bulletin de demande de carte posé sur le comptoir du magasin (CNIL, « RGPD en pratique : maîtrisez votre relation client »).
- Rectification : une faute dans un nom se corrige dans la base, puis par une nouvelle carte ; prévoyez un circuit de réimpression unitaire.
- Effacement : effacer la fiche rend muette une carte qui ne porte qu'un identifiant opaque — un bénéfice concret de la minimisation.
- Carte perdue : désactivez l'identifiant, émettez un nouveau numéro. Sans e-mail ni adresse imprimés, la perte n'expose pas le porteur.
- Délai : un mois à compter de la demande, prolongeable de deux mois selon la complexité (article 12.3).
Données personnelles d'une carte de fidélité : la portabilité
En octobre 2025, la CNIL a précisé que les codes-barres (GTIN) des produits achetés, associés à l'identification du client — nom, courriel, numéro de fidélité —, doivent être communiqués au titre du droit d'accès et peuvent faire l'objet d'une portabilité, comme le montant des promotions appliquées (CNIL, « Programmes de fidélité : la CNIL précise l'application du droit à la portabilité »). Le numéro imprimé sur la carte est la clé de tout un historique : raison de plus pour ne rien imprimer d'autre. Les options de la carte de fidélité personnalisée se choisissent ensuite selon votre caisse.
8. Badges d'accès sur le lieu de travail : ce que dit la CNIL
Réponse courte : un employeur peut contrôler l'accès à ses locaux par badge. La CNIL demande de privilégier les dispositifs non biométriques, de ne pas suivre les déplacements à l'intérieur des locaux, de supprimer les journaux d'accès après 3 mois, d'informer salariés et instances représentatives et d'inscrire le dispositif au registre.
Ces règles figurent dans la fiche « L'accès aux locaux et le contrôle des horaires sur le lieu de travail », mise à jour le 17 juin 2026. Ce qui touche directement la conception du badge :
- Badge plutôt que biométrie : les dispositifs non biométriques « doivent être privilégiés » s'ils assurent un niveau de sécurité suffisant ; la biométrie n'est possible qu'à titre subsidiaire, avec une analyse d'impact (AIPD).
- Une finalité, un usage : un relevé de badgeuse installé pour la sécurité ne peut pas servir à contrôler les horaires.
- Pas de photo à chaque passage : une photographie systématique à chaque pointage apparaît excessive selon la CNIL. La photo imprimée sur le badge, contrôlée à l'œil, est une autre question.
- Accès restreint : seuls les services habilités (RH, sécurité) consultent les données, avec traçabilité des accès au logiciel.
- Durées : identité conservée le temps de l'habilitation, journaux supprimés après 3 mois, suivi du temps de travail jusqu'à 5 ans en archivage intermédiaire.
À l'impression, cela donne un badge qui porte nom, numéro, validité et, si un contrôle visuel existe, la photo — et une puce ou une piste qui ne contient que l'identifiant attendu par la centrale d'accès. Technologies et compatibilité lecteurs : page badges personnalisés. Pour les accréditations d'événement, qui obéissent à une autre logique, voir notre article sur le badge événementiel.
9. Cartes étudiants et porteurs mineurs
Réponse courte : une carte scolaire ou étudiante pour des mineurs n'est pas interdite, mais elle appelle une vigilance renforcée : encore moins de données imprimées, une information compréhensible par l'élève et ses parents, et une base légale déterminée par l'établissement avec son DPO.
Selon le considérant 38, les enfants « méritent une protection spécifique » parce qu'ils peuvent être moins conscients des risques ; l'article 12 exige une information claire, « en particulier pour toute information destinée spécifiquement à un enfant ». L'article 8, souvent cité, fixe à 16 ans (les États pouvant descendre jusqu'à 13 ans) l'âge du consentement aux services de la société de l'information proposés directement aux enfants : il vise les services en ligne fondés sur le consentement, pas automatiquement une carte d'établissement.
En pratique : pas de date de naissance sauf si un tarif ou un contrôle d'âge en dépend, jamais d'adresse ni de coordonnées des parents, aucune mention de régime alimentaire ou médicale sur une carte de cantine, et un code-barres qui porte un identifiant propre à la carte plutôt que le numéro national de l'élève. Pour les photos, nommez chaque fichier par l'identifiant de l'élève plutôt que par son nom. Formats, zones photo et options sans contact : page cartes étudiants et page secteur éducation.
10. Check-list avant d'envoyer votre fichier
Réponse courte : dix vérifications suffisent pour qu'une commande de cartes nominatives soit documentée comme le RGPD le demande. Aucune ne nécessite de juriste ; la plupart relèvent du bon sens de fabrication.
- La finalité de la carte tient en une phrase (identifier un membre, ouvrir une porte, appliquer un tarif, cumuler des points).
- Chaque champ imprimé sert cette finalité ; aucun e-mail, téléphone ni adresse sur la carte.
- La photo figure seulement si un contrôle visuel d'identité existe réellement.
- Le numéro de carte est propre au programme : ni sécurité sociale, ni titre d'identité, ni carte bancaire.
- Code-barres, QR, piste et puce ne contiennent qu'un identifiant ; aucune URL ne transporte de donnée personnelle.
- Le fichier transmis ne contient que les colonnes utilisées ; les photos sont nommées par identifiant.
- Le contrat avec l'imprimeur reprend les mentions de l'article 28, ou un DPA est signé.
- Le fichier est déposé dans un espace sécurisé, pas envoyé en pièce jointe.
- Le sort du fichier et des BAT en fin de commande est décidé et demandé par écrit : suppression ou restitution.
- La mention d'information est en place là où les données sont collectées, et le traitement figure au registre.
Pour chiffrer un programme de cartes de membre personnalisées en PVC, de badges ou de cartes étudiants à données variables, décrivez l'usage, les champs et la technologie d'encodage sur la page demande de devis.
11. Questions fréquentes
Peut-on imprimer une photo sur une carte de membre ?
Oui. La photo est une donnée personnelle ordinaire, pas une donnée biométrique, tant qu'elle ne passe pas par un traitement de reconnaissance faciale. Elle exige une base légale et une information du porteur, et se justifie quand quelqu'un vérifie visuellement que le porteur est le titulaire.
L'imprimeur de cartes est-il sous-traitant au sens du RGPD ?
Oui, lorsqu'il reçoit votre fichier pour produire les cartes selon vos instructions. Vous restez responsable de traitement et le contrat reprend les mentions de l'article 28. Chez Lumacards, ce cadre figure dans les conditions générales de vente et un accord de traitement des données peut être signé sur demande.
Peut-on envoyer le fichier des porteurs par e-mail ?
La CNIL déconseille de transmettre des fichiers de données personnelles en clair par messagerie. Utilisez un espace de dépôt sécurisé ou, à défaut, une archive chiffrée dont le mot de passe passe par un autre canal.
Que mettre dans le QR code d'une carte de fidélité ?
Un identifiant opaque, ou une URL qui ne contient qu'un jeton aléatoire. Jamais le nom, l'e-mail ou le téléphone du client, ni en clair ni en paramètre d'URL : tout smartphone lit un QR code.
Faut-il une analyse d'impact pour des badges d'accès ?
La CNIL l'exige lorsque le dispositif recourt à la biométrie. Pour un badge classique, on attend l'inscription au registre, l'information des salariés et des instances représentatives et des durées de conservation définies ; votre DPO vérifie si d'autres critères de risque élevé s'appliquent.
Faut-il l'accord des parents pour une carte étudiants de mineur ?
L'article 8 du RGPD, qui fixe l'âge du consentement à 16 ans, vise les services en ligne fondés sur le consentement. Une carte d'établissement peut reposer sur une autre base légale, déterminée par l'établissement avec son DPO ; l'élève et ses parents reçoivent dans tous les cas une information claire.
Articles connexes
Parler à un spécialiste de l'impression de cartes nominatives
Des cartes nominatives à produire dans les règles ?
Indiquez-nous l'usage de vos cartes, les champs à personnaliser et la technologie d'encodage : nous vous proposons le support, la mise en page et le circuit de transfert du fichier, avec un BAT numérique avant toute production et un accord de traitement des données sur demande.