Conditions de traitement des données
En vigueur à compter du 18 septembre 2026
Les présentes Conditions de traitement des données expliquent comment nous traitons des données personnelles pour votre compte lorsque votre entreprise utilise ZincirX. Elles couvrent les données personnelles figurant dans vos contenus, telles que les noms saisis dans les étapes de production, les localisations relevées lors de l’enregistrement des étapes, les photos et documents, et les informations relatives aux personnes figurant dans vos passeports.
Elles font partie des Conditions d’utilisation (https://zincirx.com/terms). Elles sont acceptées au nom de votre entreprise en même temps que les Conditions d’utilisation, et cette acceptation est enregistrée.
Lorsque le règlement général sur la protection des données de l’UE (règlement (UE) 2016/679, le « RGPD ») s’applique, les présentes Conditions de traitement des données constituent le contrat entre un responsable du traitement et son sous-traitant qu’exige son article 28. Lorsque la loi turque n° 6698 relative à la protection des données personnelles (la « KVKK ») s’applique, elles constituent l’accord conclu entre vous, en tant que responsable du traitement, et nous, en tant que sous-traitant, au titre de cette loi.
ZincirX est fourni par ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. aux clients établis en Turquie et par ZincirX Inc. à tous les autres clients. « Nous », « notre » et « nos » désignent celle des deux sociétés avec laquelle votre entreprise contracte. Les présentes Conditions de traitement des données s’appliquent à tous les clients, quelle que soit la société avec laquelle ils contractent.
« Vous » désigne l’entreprise qui utilise ZincirX. Un « titulaire de compte » est une personne disposant de ses propres identifiants de connexion qui agit pour une ou plusieurs entreprises.
Un « passeport » est un passeport numérique de produit que nous hébergeons pour vous : un identifiant unique doté de son propre code QR et de sa propre page publique. Vous « émettez » un passeport en l’affectant à un lot de production ; dès lors, sa page publique affiche votre enregistrement de ce lot. Sa « durée de disponibilité » est la durée pendant laquelle il reste en ligne, à compter du jour de son émission.
« Vos contenus » désigne tout ce que votre entreprise et ses titulaires de compte saisissent dans ZincirX ou enregistrent avec celui-ci, tels que les modèles, les lots, les étapes et les positions GPS enregistrées avec elles, les photos, les documents, les attributs de passeport, les certifications et les révisions, ainsi que les passeports construits à partir de ceux-ci, au sens des Conditions d’utilisation. Dans les présentes Conditions de traitement des données, ce terme inclut également les enregistrements que le service tient pour vous au sujet de vos passeports, tels que les scans de leurs codes QR et les consultations de leurs contenus restreints.
1. Qui est le responsable du traitement et qui est le sous-traitant
Vous décidez des données personnelles qui figurent dans vos contenus, de ce que vous publiez dans vos passeports et des personnes auxquelles vous donnez accès. Vous êtes donc le responsable du traitement des données personnelles figurant dans vos contenus, et nous sommes votre sous-traitant.
Lorsque vous contractez avec ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., celle-ci traite directement vos contenus pour vous. Lorsque vous contractez avec ZincirX Inc., la plateforme est exploitée par ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., qui traite vos contenus en tant que sous-traitant ultérieur de ZincirX Inc. en vertu d’un accord écrit qui la soumet aux mêmes obligations que les présentes Conditions de traitement des données. ZincirX Inc. reste responsable envers vous de ce traitement.
Nos sociétés traitent également certaines données personnelles pour leurs propres finalités, en tant que responsables du traitement, telles que les identifiants de connexion et les profils des titulaires de compte, leurs messages à l’assistant IA, la facturation et les paiements, les enregistrements de l’acceptation de nos conditions, la sécurité du service, les demandes d’assistance, notre prospection auprès de contacts professionnels et l’analyse d’audience du site web. Les présentes Conditions de traitement des données ne couvrent pas ces données ; elles relèvent de la Politique de confidentialité (https://zincirx.com/privacy), qui indique laquelle de nos sociétés en est responsable du traitement. La section 7 énonce les seules utilisations des données de passeport au-delà du service auxquelles vous consentez.
2. Objet et durée
Le traitement a pour objet les données personnelles figurant dans vos contenus, que nous traitons pour vous fournir ZincirX en vertu des Conditions d’utilisation.
Le traitement commence lorsque vous saisissez pour la première fois des contenus dans ZincirX et dure aussi longtemps que nous détenons vos contenus : pendant toute la durée de votre contrat avec nous, puis jusqu’à ce que les contenus soient restitués ou supprimés comme le décrit la section 14.
Les passeports que vous avez émis restent en ligne pendant leur durée de disponibilité : 10 ans, à compter du jour de l’émission de chaque passeport, sauf si la commande dont il provient prévoit une durée différente ; si cette commande a enregistré une date de fin postérieure, c’est cette date postérieure qui s’applique. Sauf si l’effacement a été choisi pour leur commande lors du paiement, ou si vous le choisissez à la fin de votre contrat (section 14), le traitement de leurs contenus se poursuit jusqu’à l’expiration de cette durée, même si votre contrat avec nous a pris fin auparavant.
Les enregistrements des scans de vos codes QR sont supprimés au bout de 12 mois, et les enregistrements des consultations des contenus de passeport restreints au bout de 36 mois.
3. Nature et finalité du traitement
Nous traitons les données personnelles figurant dans vos contenus uniquement pour vous fournir le service, et n’utilisons vos données de passeport au-delà que dans la mesure permise par la section 7. La fourniture du service comprend ce qui suit.
- Nous stockons vos contenus et conservons des sauvegardes de la base de données qui les contient.
- Nous affichons vos contenus à vos titulaires de compte en fonction de leur rôle dans votre entreprise.
- Nous enregistrons chaque étape de production avec l’heure et avec la localisation relevée par l’appareil qui l’enregistre. Lorsqu’une étape est enregistrée dans l’application mobile, l’application recherche également l’adresse correspondant à cette localisation, comme le décrit la section 10.
- Nous publions les contenus publics de chaque passeport émis sur sa page publique et dans les versions lisibles par machine de cette page. Chacun peut les ouvrir en scannant le code QR du passeport, en suivant son adresse ou, lorsqu’un GTIN et un numéro de lot sont renseignés, en utilisant l’adresse GS1 Digital Link construite à partir de ceux-ci.
- Nous n’affichons les contenus de passeport restreints qu’aux personnes auxquelles vous en donnez l’accès, et enregistrons chacune de leurs consultations.
- Nous générons des codes QR, des étiquettes et des exports de vos contenus.
- Nous enregistrons les scans de vos codes QR, afin que vous puissiez voir à quelle fréquence et à quel moment ils sont scannés.
- Nous envoyons les e-mails que le service adresse au sujet de votre entreprise, comme l’avis indiquant qu’une personne a demandé à la rejoindre.
- Nous vous aidons lorsque vous demandez une assistance, et assurons la sécurité et le bon fonctionnement du service.
Nous n’utilisons pas vos contenus à nos propres fins, telles que le marketing ou l’entraînement de modèles d’IA, au-delà des utilisations prévues à la section 7.
4. Types de données personnelles et personnes concernées
Vous décidez des données personnelles que contiennent vos contenus. Elles comprennent généralement ce qui suit.
- Les noms et autres informations relatives à des personnes que les titulaires de compte saisissent dans les modèles, les lots, les étapes, les attributs de passeport ou les certifications, comme un producteur, un fournisseur, un inspecteur ou une personne de contact.
- Le titulaire de compte qui a créé un modèle ou un lot, enregistré une étape, téléversé un fichier ou effectué une modification enregistrée dans une révision de passeport, et le moment où il l’a fait.
- La localisation relevée au début et à la fin de chaque étape par l’appareil qui l’enregistre, avec l’heure à laquelle elle a été relevée et, lorsqu’une recherche a été effectuée, l’adresse correspondant à cette localisation.
- Les photos et documents téléversés comme justificatifs, et tout ce qu’ils montrent ou contiennent, comme le visage, le nom ou la signature d’une personne.
- Le nom, l’adresse et les coordonnées d’un fabricant, d’un fournisseur ou d’une autre entreprise nommée dans un passeport, lorsque cette entreprise est une personne physique, comme un entrepreneur individuel, ou lorsqu’une personne de contact est nommée.
- Les noms, adresses e-mail et organisations des personnes auxquelles vous donnez accès aux contenus de passeport restreints, ainsi qu’un enregistrement de chacune de leurs consultations, qui ne conserve leur adresse IP que sous forme de hachage à clé.
- Les enregistrements des scans de vos codes QR : le moment de chaque scan, la description du navigateur et de l’appareil transmise par l’appareil qui a scanné, et un hachage à clé à la place de son adresse IP.
Les personnes concernées sont principalement vos titulaires de compte et vos autres salariés ; les personnes de votre chaîne d’approvisionnement, telles que les producteurs, les fournisseurs, les sous-traitants, les inspecteurs et les transporteurs, ainsi que leur personnel ; les personnes de contact des entreprises nommées dans vos passeports ; les personnes auxquelles vous donnez accès aux contenus de passeport restreints ; les personnes qui scannent vos codes QR ; et toute autre personne figurant sur les photos et documents que vous téléversez.
Le service n’est pas destiné aux catégories particulières de données personnelles, telles que les données concernant la santé, ni aux données relatives aux condamnations pénales. La section 6 vous demande de les exclure de vos contenus.
5. Vos instructions
Nous ne traitons les données personnelles figurant dans vos contenus que sur vos instructions documentées, y compris en ce qui concerne leur transfert vers d’autres pays.
Vos instructions sont les Conditions d’utilisation, y compris les présentes Conditions de traitement des données ; ce que vos titulaires de compte font dans le service dans le cadre des rôles que votre entreprise leur a attribués, comme ce qu’ils saisissent, ce qu’ils publient, les passeports qu’ils émettent et les personnes auxquelles ils donnent accès ; et toute autre instruction qu’un propriétaire ou un administrateur de votre entreprise nous donne par écrit, par exemple par e-mail à info@zincirx.com, et qui est compatible avec les Conditions d’utilisation.
Nous considérons ce qui est fait au moyen des identifiants de connexion d’un titulaire de compte comme fait par ce titulaire de compte. Cela ne s’applique pas lorsque nous savions, ou aurions raisonnablement dû remarquer, qu’une autre personne utilisait ces identifiants, ni lorsque cette utilisation a été rendue possible par une défaillance de nos propres mesures de sécurité.
L’émission d’un passeport constitue votre instruction de publier ses contenus publics et de le maintenir en ligne pendant sa durée de disponibilité, y compris après la fin de votre contrat avec nous, car son code QR peut déjà être imprimé sur des produits en circulation. Vous pouvez modifier cette instruction : vous pouvez rectifier les données personnelles figurant dans un passeport émis ou les faire supprimer (section 11), et, à la fin de votre contrat, vous pouvez faire effacer vos passeports émis (section 14).
L’identifiant d’un passeport émis n’est jamais réattribué à un autre produit ni réutilisé, pas même sur votre instruction. Les erreurs sont corrigées dans l’enregistrement du passeport, les corrections de ses attributs et de ses certifications étant ajoutées sous forme de révisions, et un passeport peut être marqué comme rappelé.
Lorsque le compte personnel d’un titulaire de compte est clôturé, vous nous donnez instruction de remplacer par une adresse qui n’identifie personne l’adresse e-mail qui désigne cette personne en tant que créateur d’un modèle ou d’un lot, en tant que responsable d’une étape de production ou en tant que personne ayant téléversé un fichier, comme le décrit la page Clôture du compte et résiliation (https://zincirx.com/cancellation-policy). Ce que cette personne a enregistré reste dans vos enregistrements. Les révisions des passeports conservent l’adresse e-mail de l’auteur de chaque modification, telle qu’elle était à l’époque ; vous pouvez la faire supprimer comme le décrit la section 11.
Les Conditions d’utilisation nous permettent de bloquer l’accès à des contenus déterminés qui sont illicites ou les enfreignent, y compris des contenus figurant dans une révision antérieure d’un passeport. Dans ce cas, nous adressons un exposé des motifs, comme le décrivent les Conditions d’utilisation.
Au-delà, nous ne traitons vos contenus autrement que sur vos instructions que lorsqu’une loi qui nous est applicable l’exige : par exemple, pour nous conformer à l’injonction d’une juridiction ou d’une autorité publique, ou pour informer les autorités compétentes d’informations faisant naître le soupçon d’une infraction pénale menaçant la vie ou la sécurité d’une personne. Avant d’agir, nous vous informons de cette obligation légale, sauf si la loi ou l’autorité nous l’interdit.
Si nous estimons qu’une de vos instructions enfreint le droit de la protection des données, nous vous en informons immédiatement.
6. Vos responsabilités en tant que responsable du traitement
En tant que responsable du traitement, vous êtes responsable des données personnelles que vous saisissez dans ZincirX et de la conformité de vos instructions au droit de la protection des données. En particulier :
- Vous devez disposer d’une base légale pour les données personnelles figurant dans vos contenus, et pour tout ce que vous publiez dans la partie publique d’un passeport.
- Vous informez les personnes concernées du traitement, comme l’exige le droit de la protection des données. Assurez-vous que les personnes qui enregistrent des étapes savent que l’enregistrement d’une étape relève la localisation de leur appareil et que les localisations des étapes sont affichées sur la page publique du passeport.
- Considérez tout ce qui figure dans la partie publique d’un passeport comme publié à l’attention de tous. N’y faites pas figurer de données personnelles, sauf si elles doivent y figurer et que vous disposez d’une base légale pour les publier. Les noms, les visages sur les photos et les localisations enregistrées avec les étapes peuvent permettre d’identifier les personnes qui travaillent pour vous.
- Lorsque le règlement de l’UE sur l’écoconception des produits durables (règlement (UE) 2024/1781) s’applique à un produit, il n’autorise pas le stockage, dans son passeport numérique de produit, de données personnelles relatives aux clients du produit sans leur consentement explicite. Ne stockez pas dans un passeport de données personnelles relatives aux acheteurs ou aux utilisateurs de vos produits, sauf s’ils y ont explicitement consenti.
- Ne faites pas figurer dans vos contenus de catégories particulières de données personnelles, telles que des données concernant la santé, ni de données relatives aux condamnations pénales.
- Vous répondez aux demandes des personnes qui exercent leurs droits sur les données personnelles figurant dans vos contenus. La section 11 décrit l’aide que nous vous apportons.
7. Limites à l’utilisation des données de passeport
Le règlement de l’UE sur l’écoconception des produits durables (règlement (UE) 2024/1781) ne permet pas à un prestataire de services de passeport numérique de produit de vendre les données de passeport, de les réutiliser ou de les traiter au-delà de ce qui est nécessaire à son service de stockage ou de traitement, sauf accord spécifique avec l’opérateur économique qui met le produit sur le marché.
Nous appliquons cette règle à chaque passeport que nous hébergeons, que le règlement s’applique déjà ou non au produit, et que le passeport contienne ou non des données personnelles. Nous ne vendons pas les données de passeport, ne les réutilisons à aucune fin qui nous soit propre et ne les traitons pas, en tout ou en partie, au-delà de ce qui est nécessaire pour vous fournir le service.
En acceptant les présentes Conditions de traitement des données, vous consentez spécifiquement à deux utilisations allant au-delà, et à aucune autre.
- Nous dénombrons ensemble les modèles et les lots de tous nos clients, y compris le nombre de lots dans chaque statut, et publions ces totaux au sujet de ZincirX. Ces totaux n’identifient aucune entreprise, aucun produit ni aucune personne.
- Lorsqu’un titulaire de compte choisit de saisir des données de passeport dans l’assistant IA, nous transmettons ce message à Google, qui le traite pour notre compte afin de produire la réponse. L’assistant est notre propre fonctionnalité, et non un traitement que nous effectuons pour votre compte : il ne lit jamais vos contenus de lui-même, la société avec laquelle vous contractez est responsable du traitement de ce qui y est saisi dans ZincirX, et nous n’en conservons rien, comme le décrit la Politique de confidentialité (https://zincirx.com/privacy). Aucune donnée personnelle ne devrait y être saisie.
Le règlement de l’UE relatif aux batteries (règlement (UE) 2023/1542) ne permet aucun accord de ce type pour les passeports de batterie. Chaque passeport ZincirX couvre un lot de production, et les passeports ZincirX ne sont pas des passeports de batterie au sens de ce règlement, comme l’indiquent les Conditions d’utilisation.
8. Confidentialité
Au sein de nos sociétés, seules les personnes qui ont besoin d’accéder à vos contenus pour exploiter, assister ou sécuriser le service y ont accès, et uniquement dans la mesure de ce besoin.
Toute personne que nous autorisons à traiter vos contenus est tenue à une obligation de confidentialité, en vertu d’un contrat ou de la loi.
Nous ne divulguons vos contenus que dans la mesure permise par les présentes Conditions de traitement des données : à nos sous-traitants ultérieurs et, pour les localisations des étapes enregistrées dans l’application mobile, à la fonction de recherche d’adresse du téléphone (section 10) ; aux personnes auxquelles vous donnez accès ; au public dans la partie publique de vos passeports, conformément à vos instructions ; et lorsque la loi l’exige (section 5).
9. Mesures de sécurité
Nous prenons, pour protéger vos contenus, des mesures techniques et organisationnelles adaptées aux risques du traitement. Elles comprennent notamment les suivantes.
- Les données circulent entre les navigateurs ou les applications mobiles et nos serveurs au moyen de connexions chiffrées (HTTPS).
- L’accès aux contenus d’une entreprise dépend de la qualité de membre de cette entreprise et du rôle du membre au sein de celle-ci. Seuls ses propriétaires et ses administrateurs et, pour un lot, la personne qui l’a créé peuvent modifier les attributs et les certifications d’un passeport.
- Les mots de passe sont stockés uniquement sous forme hachée, jamais sous forme lisible. Les titulaires de compte peuvent activer la connexion à deux facteurs avec un code à usage unique, et les applications mobiles se connectent au moyen de jetons d’accès révocables.
- Les attributs de passeport qui ne sont pas publics sont exclus des pages publiques des passeports et des formats publics lisibles par machine. Les attributs restreints ne sont affichés qu’aux personnes auxquelles vous en avez donné l’accès, chaque consultation est enregistrée, et un attribut dont le niveau d’accès est inconnu est traité comme le plus restreint.
- Chaque fichier téléversé reçoit une empreinte SHA-256, afin qu’il soit possible de démontrer ultérieurement que le fichier n’a pas changé.
- Les modifications des attributs, des certifications et du groupe de produits d’un passeport sont enregistrées sous forme de révisions par ajout uniquement : chaque modification est ajoutée sous forme de nouvelle révision et les révisions antérieures sont conservées, à l’exception des contenus supprimés ou dont l’accès est bloqué comme le décrivent les sections 5 et 11. Les modifications du détail des étapes, et les fichiers supprimés, ne sont pas conservés sous forme de révisions.
- Les pages publiques des passeports ne comportent aucun outil d’analyse d’audience ni de suivi. Les adresses IP figurant dans les enregistrements des scans de codes QR et des consultations de contenus restreints ne sont conservées que sous forme de hachages à clé, et ces enregistrements sont supprimés au bout de 12 et 36 mois respectivement.
- Les codes QR sont générés sur nos propres serveurs ; les adresses des passeports ne sont donc pas transmises à des services extérieurs pour les créer.
- Nous conservons des sauvegardes de la base de données.
- Nous pouvons suspendre immédiatement un compte s’il semble avoir été piraté ou utilisé de manière abusive. Une suspension ne vous empêche jamais d’obtenir une copie de vos contenus : si vous ne pouvez pas vous connecter, demandez-nous un export à info@zincirx.com.
Nous pouvons modifier ces mesures à mesure que le service et la technologie évoluent, mais pas d’une manière qui réduirait la protection globale qu’elles offrent.
Vos propres mesures comptent également. Vous décidez qui, dans votre entreprise, dispose d’un compte et avec quel rôle ; retirez donc l’accès des personnes qui n’en ont plus besoin.
10. Sous-traitants ultérieurs
Vous nous donnez une autorisation écrite générale de recourir à des sous-traitants ultérieurs pour contribuer à la fourniture du service. Nous recourons aux sous-traitants ultérieurs suivants.
- ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., qui exploite la plateforme pour nos deux sociétés, lorsque vous contractez avec ZincirX Inc.
- Hostinger, qui fournit les serveurs et le stockage sur lesquels la plateforme fonctionne et qui hébergent vos contenus, ainsi que le service de messagerie par lequel ZincirX envoie ses e-mails. Le pays où se trouvent les serveurs est indiqué sur la page Formats de données et infrastructure (https://zincirx.com/data-formats).
- MailChannels, par l’intermédiaire duquel ce service de messagerie relaie les e-mails envoyés par ZincirX. Il traite les adresses des destinataires et le contenu de ces e-mails.
Google, qui produit pour nous les réponses de l’assistant IA, n’est pas un sous-traitant ultérieur pour vos contenus. L’assistant ne lit jamais vos contenus de lui-même, et ce qu’un titulaire de compte y saisit dans ZincirX est traité par la société avec laquelle vous contractez en tant que responsable du traitement (section 7).
Lorsqu’une étape est enregistrée dans l’application mobile, l’application demande à la fonction de recherche d’adresse intégrée au téléphone de convertir la localisation relevée en adresse, qui est enregistrée avec l’étape. La réponse à cette recherche est fournie par le fournisseur du système d’exploitation du téléphone : Apple sur un iPhone et, sur la plupart des téléphones Android, Google. Celui-ci reçoit les coordonnées de la localisation.
Nous tenons cette liste à jour, avec les informations relatives à chaque sous-traitant ultérieur et le lieu où il traite vos contenus, et vous la communiquons sur demande : écrivez à info@zincirx.com.
Nous imposons par écrit à chaque sous-traitant ultérieur des obligations en matière de protection des données qui sont en substance identiques aux nôtres au titre des présentes Conditions de traitement des données. Nous restons pleinement responsables envers vous de la manière dont chaque sous-traitant ultérieur les respecte.
Avant d’ajouter ou de remplacer un sous-traitant ultérieur, nous en informons par e-mail les propriétaires et les administrateurs de votre entreprise, suffisamment tôt pour que vous puissiez vous y opposer avant que le changement ne prenne effet.
Vous pouvez vous y opposer pour des motifs raisonnables liés à la protection des données en écrivant à info@zincirx.com. Nous nous efforçons alors de répondre à votre objection, par exemple en n’utilisant pas le nouveau sous-traitant ultérieur pour vos contenus.
Si nous ne pouvons pas y répondre, vous pouvez mettre fin à votre contrat sans aucuns frais de départ, comme le décrit la section des Conditions d’utilisation relative au changement de prestataire, au départ et à l’effacement. Les passeports que vous avez déjà émis restent en ligne pendant leur durée de disponibilité, sauf si l’effacement a été choisi pour leur commande lors du paiement ou si vous le choisissez lors de votre départ (section 14), et vous pouvez en faire supprimer les données personnelles comme le décrit la section 11.
11. Demandes des personnes concernées
Les personnes dont des données personnelles figurent dans vos contenus peuvent vous demander, en tant que responsable du traitement, d’exercer leurs droits, tels que le droit d’accès, de rectification ou d’effacement. Si l’une d’elles nous adresse une telle demande, nous vous la transmettons sans retard injustifié et n’y répondons pas nous-mêmes, si ce n’est pour indiquer que nous l’avons transmise.
Vous pouvez consulter, rectifier et exporter vous-même la plupart de vos contenus, gratuitement. Les propriétaires et les administrateurs peuvent télécharger tous les passeports émis par votre entreprise en un seul fichier au format ouvert zincirx.dpp, à tous les niveaux d’accès, avec l’historique complet de leurs révisions et un manifeste des empreintes SHA-256. Les listes de lots et le détail d’un lot peuvent être exportés en CSV ou en PDF, la partie publique de chaque passeport est disponible en JSON-LD et sous forme d’événements GS1 EPCIS 2.0, chaque fichier téléversé peut être téléchargé dans sa forme d’origine, et chaque titulaire de compte peut télécharger ses propres données en JSON. La page Formats de données et infrastructure (https://zincirx.com/data-formats) décrit ces formats. Tout ce que vous ne pouvez pas exporter vous-même, comme l’ensemble des fichiers d’origine en un seul téléchargement, nous vous l’envoyons sur demande : écrivez à info@zincirx.com.
Les modifications des attributs, des certifications et du groupe de produits d’un passeport fonctionnent par ajout uniquement, par conception : une correction est ajoutée sous forme de nouvelle révision, et les révisions antérieures sont conservées. Il s’agit d’un choix quant à la manière de tenir l’enregistrement, et non d’une impossibilité de supprimer. Le détail des étapes, comme les notes et les localisations, peut être modifié, et les fichiers téléversés supprimés, par les personnes habilitées à gérer le lot ; ces modifications ne sont pas conservées sous forme de révisions.
Lorsque des données personnelles figurant dans vos contenus doivent être rectifiées, effacées ou limitées, par exemple parce que la personne concernée a exercé un droit que vous devez respecter, rectifiez-les vous-même lorsque le service le permet : modifiez l’étape, supprimez le fichier ou ajoutez une révision qui corrige les attributs ou les certifications d’un passeport. Si les données doivent également disparaître des révisions antérieures, ou de tout autre élément que vous ne pouvez pas modifier vous-même, écrivez à info@zincirx.com. Sur votre instruction, notre équipe les supprime ou en bloque l’accès, et le passeport lui-même reste en ligne.
Au-delà, nous vous aidons autant que nous le pouvons, avec les informations et les outils dont nous disposons, à répondre aux demandes dans les délais que permet le droit de la protection des données : un mois au titre du RGPD, délai qui peut être prolongé de deux mois supplémentaires si nécessaire, et 30 jours au titre de la KVKK. Nous donnons suite à vos instructions au titre de la présente section sans retard injustifié, afin que vous puissiez respecter ces délais.
12. Assistance pour vos autres obligations
Compte tenu du fonctionnement du service et des informations à notre disposition, nous vous aidons à respecter vos obligations au titre des articles 32 à 36 du RGPD : en matière de sécurité du traitement, de violations de données personnelles (section 13), d’analyses d’impact relatives à la protection des données et de consultation d’une autorité de contrôle préalablement à un traitement présentant un risque élevé.
Concrètement, nous vous fournissons des informations sur la manière dont le service traite les données personnelles et sur les mesures prévues à la section 9, et nous répondons à vos questions raisonnables à leur sujet à info@zincirx.com.
13. Violations de données personnelles
Une violation de données personnelles est une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte ou l’altération de données personnelles figurant dans vos contenus, ou leur divulgation non autorisée ou l’accès non autorisé à celles-ci.
Si nous en avons connaissance, nous vous en informons sans retard injustifié, par e-mail adressé aux propriétaires et aux administrateurs de votre entreprise, afin que vous puissiez respecter vos propres obligations de notification aux autorités de contrôle et aux personnes concernées.
Nous vous communiquons ce que nous savons : ce qui s’est passé, les catégories de données personnelles et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables, ce que nous avons fait ou proposons de faire pour y remédier, et la personne à contacter pour obtenir davantage d’informations. Si nous ne pouvons pas tout vous communiquer en une seule fois, nous vous communiquons ce dont nous disposons et complétons ces informations à mesure que nous en apprenons davantage.
Nous prenons les mesures que nous pouvons raisonnablement prendre pour circonscrire la violation et en limiter les effets, et nous vous aidons à effectuer les notifications qui vous incombent.
14. Restitution et suppression à la fin du service
Lorsque le service prend fin, vous pouvez récupérer vos contenus, en les exportant ou en les faisant transférer vers un autre prestataire ou vers vos propres systèmes, puis nous les supprimons. Pour les passeports que vous avez émis, le choix effectué pour chaque commande lors du paiement détermine s’ils sont effacés avec le reste ou s’ils restent en ligne jusqu’à l’expiration de leur durée de disponibilité, et vous pouvez modifier ce choix lors de votre départ. La section des Conditions d’utilisation (https://zincirx.com/terms) relative au changement de prestataire, au départ et à l’effacement fixe le calendrier, conformément au règlement de l’UE sur les données (règlement (UE) 2023/2854). En résumé :
- Restitution : vous pouvez exporter vos contenus à tout moment pendant la durée de votre contrat, y compris pendant la période de préavis de 30 jours civils à compter du jour où nous recevons votre préavis et, si vous passez à un autre prestataire ou à vos propres systèmes, pendant la période transitoire de 30 jours civils qui la suit, que vous pouvez prolonger une fois. L’export est gratuit.
- Période de récupération : vous disposez ensuite de 30 jours civils pour récupérer vos contenus, à compter de la fin de la période transitoire si vous effectuez un transfert, ou de la fin de votre contrat à l’expiration de la période de préavis si vous avez choisi l’effacement sans transfert.
- Suppression : à l’expiration de la période de récupération, nous supprimons vos contenus, y compris les données personnelles qu’ils contiennent, sous réserve des points ci-dessous.
- Passeports émis : les passeports que vous avez émis restent en ligne jusqu’à l’expiration de leur durée de disponibilité, même après la fin de votre contrat, sauf si l’effacement a été choisi pour leur commande lors du paiement ou si vous nous demandez, dans votre préavis ou jusqu’à l’expiration de la période de préavis, de les effacer avec le reste de vos contenus ; ceux-ci sont effacés à l’expiration de la période de récupération. Leurs codes QR ne mènent alors plus à aucun enregistrement ; vérifiez donc au préalable si les règles applicables à vos produits exigent que leurs passeports restent disponibles.
- Fin de la durée de disponibilité : lorsque la durée de disponibilité d’un passeport expire après la fin de votre contrat, nous supprimons les contenus de ce passeport, à l’exception des contenus également utilisés par un passeport encore en ligne, comme son modèle.
- Données personnelles figurant dans les passeports émis : à tout moment, y compris après la fin de votre contrat, vous pouvez nous donner instruction de supprimer des données personnelles d’un passeport émis, comme le décrit la section 11.
- Sauvegardes : une copie de contenus supprimés qui subsiste dans une sauvegarde est conservée de manière sécurisée, n’est utilisée à aucune autre fin et est supprimée lors de la suppression de cette sauvegarde.
- Obligations légales : nous ne conservons vos contenus au-delà de ces dates que lorsque le droit de l’Union ou le droit d’un État membre, ou le droit turc pour les clients de ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., nous l’impose, et uniquement pendant la durée qu’il prévoit.
Quelle que soit la manière dont votre contrat prend fin, vous conservez le droit de récupérer vos contenus selon ce calendrier.
Les enregistrements que nous tenons en tant que responsable du traitement, tels que les enregistrements de paiement et de facturation et les enregistrements de votre acceptation de nos conditions, ne font pas partie de vos contenus. La Politique de confidentialité (https://zincirx.com/privacy) indique pendant combien de temps nous les conservons.
15. Informations et audits
Nous mettons à votre disposition toutes les informations nécessaires pour démontrer que nous respectons nos obligations au titre des présentes Conditions de traitement des données.
Vous-même, ou un auditeur indépendant que vous mandatez et qui est tenu à la confidentialité, pouvez auditer notre respect de ces obligations, y compris au moyen d’inspections. Indiquez-nous par écrit, dans un délai raisonnable, ce que vous souhaitez examiner. Nous répondons d’abord au moyen de documents et de réponses écrites ; si vous souhaitez toujours procéder à un audit par la suite, nous convenons d’une date avec vous.
Un audit ne doit ni donner accès aux données d’autres clients ni affaiblir la sécurité du service.
16. Transferts internationaux
La plateforme est exploitée par ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., société établie en Turquie, et ZincirX Inc. est constituée aux États-Unis. Le pays où se trouvent les serveurs qui hébergent vos contenus est indiqué sur la page Formats de données et infrastructure (https://zincirx.com/data-formats), et d’autres sous-traitants ultérieurs peuvent traiter des données dans d’autres pays. Aucune de nos sociétés n’est établie dans l’Union européenne. La Commission européenne n’a pas adopté de décision d’adéquation pour la Turquie, et sa décision d’adéquation pour les États-Unis ne couvre que les organisations certifiées au titre du cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework).
Si le RGPD s’applique au traitement par vous des données personnelles figurant dans vos contenus et que vous êtes établi dans l’Union européenne, les garanties suivantes s’appliquent à leur transfert vers nous et à leurs transferts ultérieurs.
- Les clauses contractuelles types pour le transfert de données personnelles vers des pays tiers, adoptées par la Commission européenne dans la décision d’exécution (UE) 2021/914, s’appliquent dans leur module deux (transfert de responsable du traitement à sous-traitant), vous-même étant l’exportateur de données et la société avec laquelle vous contractez, qui est ZincirX Inc. pour un client établi dans l’Union européenne, étant l’importateur de données. Elles font partie des présentes Conditions de traitement des données par le présent renvoi.
- Pour les annexes des clauses, les parties sont vous-même et cette société, avec les informations figurant dans votre compte et dans les Mentions légales (https://zincirx.com/legal-notice). Les sections 2 à 4, 10 et 14 des présentes Conditions de traitement des données décrivent le transfert, qui a lieu de manière continue pendant que vous utilisez le service, et la section 9 énonce les mesures techniques et organisationnelles.
- L’option des clauses relative à l’autorisation écrite générale pour les sous-traitants ultérieurs s’applique, avec l’information et le droit d’opposition prévus à la section 10.
- Les clauses sont régies par le droit de l’État membre de l’UE dans lequel vous êtes établi, les litiges qui en découlent relèvent des juridictions de cet État membre, et l’autorité de contrôle compétente est celle dont vous relevez en tant qu’exportateur de données.
- Lorsque vous contractez avec ZincirX Inc., l’accord écrit en vertu duquel ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. traite vos contenus la soumet aux mêmes obligations en matière de protection des données que celles que les clauses imposent à ZincirX Inc., y compris les droits qu’elles confèrent aux personnes concernées.
- Nous ne transférons vos contenus vers tout autre sous-traitant ultérieur situé hors de l’Espace économique européen que lorsque la Commission européenne a constaté que le pays du destinataire assure un niveau de protection adéquat, ou moyennant une garantie reconnue par le RGPD : les mêmes clauses contractuelles types, dans le module approprié, ou, pour un destinataire situé aux États-Unis et certifié au titre du cadre de protection des données UE–États-Unis, la décision d’adéquation de la Commission européenne relative à ce cadre (décision d’exécution (UE) 2023/1795). Si cette décision cesse de s’appliquer, nous nous fondons à la place sur les clauses contractuelles types.
- Nous vous communiquons les informations dont vous avez raisonnablement besoin pour évaluer, comme l’exige la clause 14 des clauses, la législation et les pratiques des pays vers lesquels vos contenus sont transférés.
Les clauses sont publiées au Journal officiel de l’Union européenne. Demandez-nous à info@zincirx.com une copie dont les annexes sont complétées.
La section 17 traite des transferts hors de Turquie pour les clients de ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş.
17. Clients en Turquie
Pour les clients de ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., la loi n° 6698 relative à la protection des données personnelles (la KVKK) s’applique aux données personnelles figurant dans vos contenus. Au titre de cette loi, vous êtes le responsable du traitement (veri sorumlusu) et ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. est votre sous-traitant (veri işleyen). Les présentes Conditions de traitement des données constituent l’accord conclu entre nous pour ce traitement, et les points ci-dessous s’appliquent en complément.
En vertu de l’article 12, paragraphe 2, de la KVKK, vous et nous sommes conjointement responsables de la prise des mesures techniques et organisationnelles qui assurent la sécurité des données personnelles. Nous prenons les mesures prévues à la section 9.
Nous ne divulguons pas, en violation de la KVKK, les données personnelles que nous traitons pour vous, et nous ne les utilisons à aucune autre fin que leur traitement pour votre compte tel que le prévoient les présentes Conditions de traitement des données. Cette obligation perdure après la fin de votre contrat.
Hormis la fonction de recherche d’adresse du téléphone décrite à la section 10, les données personnelles ne sont transférées à l’étranger qu’aux sous-traitants ultérieurs mentionnés à la section 10 qui les traitent hors de Turquie, et uniquement pour ce que cette section indique que chacun d’eux fait : l’acheminement des e-mails et, lorsque les serveurs sont situés hors de Turquie, l’hébergement. Nous n’effectuons ces transferts que sur un fondement autorisé par l’article 9 de la KVKK, tel qu’un contrat type publié par le Conseil de protection des données personnelles et notifié à l’Autorité de protection des données personnelles dans un délai de cinq jours ouvrables à compter de sa signature. Nous ne nous fondons pas sur le consentement pour ces transferts.
Lorsqu’une personne vous adresse une demande au titre de l’article 11 de la KVKK concernant des données personnelles figurant dans vos contenus, nous vous aidons à traiter cette demande dans le délai de 30 jours que permet l’article 13. Si elle nous adresse sa demande à la place, nous vous la transmettons sans retard injustifié.
Si des données personnelles que nous traitons pour vous sont obtenues illicitement par des tiers, nous vous en informons sans retard injustifié, comme le décrit la section 13, afin que vous puissiez en informer les personnes concernées et le Conseil de protection des données personnelles.
À la fin du service, les données personnelles sont supprimées, détruites ou anonymisées comme le décrit la section 14.
18. Responsabilité, modifications et ordre de priorité
Les limitations de responsabilité prévues par les Conditions d’utilisation s’appliquent aux présentes Conditions de traitement des données, sauf lorsque la loi ne permet pas de limiter la responsabilité, notamment en cas de faute intentionnelle ou de négligence grave. Rien dans les Conditions d’utilisation ne limite les droits que le droit de la protection des données ou les clauses contractuelles types confèrent aux personnes dont des données personnelles figurent dans vos contenus.
Nous vous informons de chaque modification des présentes Conditions de traitement des données par e-mail et dans le service, et pas uniquement par la publication d’une nouvelle version ici. Une nouvelle version s’applique à vous dès qu’elle a été acceptée au nom de votre entreprise, ce qu’il vous est demandé de faire avant de continuer à utiliser l’application web, et cette acceptation est enregistrée. Jusque-là, la dernière version acceptée pour votre entreprise s’applique.
Si vous n’acceptez pas une nouvelle version, la dernière version acceptée pour votre entreprise continue de s’appliquer, et vous pouvez toujours obtenir un export de vos contenus et mettre fin à votre contrat comme le décrit la section 14.
Si les présentes Conditions de traitement des données et le reste des Conditions d’utilisation divergent quant à la manière dont nous traitons des données personnelles pour votre compte, les présentes Conditions de traitement des données prévalent. Lorsque les clauses contractuelles types s’appliquent, elles prévalent sur les unes et les autres.
Les présentes Conditions de traitement des données sont régies par le même droit, et les litiges qui s’y rapportent relèvent des mêmes juridictions, que ceux prévus par les Conditions d’utilisation, étant entendu que la section 16 indique le droit qui régit les clauses contractuelles types.
19. Contact
Pour toute question relative aux présentes Conditions de traitement des données, y compris les instructions, les objections à un sous-traitant ultérieur, les demandes d’audit et les demandes de suppression de données personnelles d’un passeport, écrivez à info@zincirx.com ou appelez le +90 536 587 41 81. L’un et l’autre figurent également sur notre page de contact (https://zincirx.com/contact).
Les informations relatives à nos sociétés, y compris nos représentants et leurs coordonnées, figurent dans les Mentions légales (https://zincirx.com/legal-notice), et l’adresse info@zincirx.com vous reste toujours ouverte.