Politique de confidentialité
En vigueur à compter du 18 septembre 2026
La présente Politique de confidentialité explique comment ZincirX utilise les données personnelles des personnes avec lesquelles il est en relation : les titulaires de compte, les contacts au sein des entreprises, les visiteurs de notre site web et de nos applications, et les personnes qui nous écrivent.
ZincirX est un service destiné aux entreprises. Les fabricants l’utilisent pour enregistrer la manière dont leurs produits sont fabriqués et pour publier un passeport numérique de produit pour chaque lot de production, que chacun peut ouvrir en scannant le code QR du lot.
Dans la présente politique, « vous » désigne la personne concernée par les données. Un « client » est une entreprise qui dispose d’un compte ZincirX, et un « titulaire de compte » est une personne disposant de ses propres identifiants de connexion qui agit pour un ou plusieurs clients. « Nous », « notre » et « nos » désignent nos deux sociétés, ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. et ZincirX Inc. ; la section 1 explique laquelle d’entre elles est responsable de quelles données.
La présente politique fournit les informations exigées par les articles 13 et 14 du règlement général sur la protection des données de l’UE (RGPD) et par l’article 10 de la loi turque n° 6698 relative à la protection des données personnelles (KVKK). Au titre de la KVKK, elle constitue notre notice d’information (aydınlatma metni) : la section 1 désigne le responsable du traitement, la section 5 indique comment les données sont collectées, la section 6 précise les finalités et les fondements juridiques, les sections 9 et 10 indiquent à qui et pourquoi les données sont transférées, et la section 14 expose vos droits.
Les conditions dans lesquelles les clients peuvent utiliser ZincirX sont définies dans nos Conditions d’utilisation, à l’adresse https://zincirx.com/terms, et dans nos Conditions de traitement des données, à l’adresse https://zincirx.com/data-processing.
1. Qui est responsable de vos données
ZincirX est fourni par deux sociétés. ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. est une société anonyme établie en Turquie, dont l’adresse est Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye. ZincirX Inc. est une société (corporation) constituée au Delaware, aux États-Unis (numéro d’enregistrement au Delaware 10758618), dont le siège statutaire (registered office) est sis c/o Legalinc Corporate Services Inc., 131 Continental Dr, Suite 305, Newark, DE 19713, United States et dont l’établissement principal est sis Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye. Les informations d’immatriculation des deux sociétés figurent parmi les informations relatives aux sociétés dans nos Mentions légales, à l’adresse https://zincirx.com/legal-notice.
La société responsable de vos données, c’est-à-dire le responsable du traitement (en droit turc, le veri sorumlusu), dépend de la manière dont vous êtes en relation avec nous :
- Si vous êtes titulaire de compte pour un client établi en Turquie, ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. est le responsable du traitement de vos données de compte, car c’est la société qui contracte avec ce client et qui le facture.
- Si vous êtes titulaire de compte pour tout autre client, ZincirX Inc. est le responsable du traitement de vos données de compte, pour la même raison. ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. exploite la plateforme pour les deux sociétés et traite ces données pour le compte de ZincirX Inc. en vertu d’un accord de traitement des données intragroupe.
- Si vous êtes titulaire de compte pour des clients des deux catégories, chaque société est responsable du traitement de vos données de compte pour les clients avec lesquels elle contracte.
- Si vous vous êtes inscrit mais n’appartenez encore à aucun client, si vous visitez notre site web ou nos applications, nous écrivez ou signalez un contenu sans compte, ou si vous êtes un contact au sein d’une entreprise qui n’est pas cliente, le responsable du traitement est ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., qui exploite le site web et les applications.
Les deux sociétés sont des responsables du traitement distincts, et non des responsables conjoints du traitement. Chacune répond des données dont elle est responsable du traitement, et ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. n’utilise les données qu’elle traite pour ZincirX Inc. que sur les instructions de celle-ci.
Pour les contenus que les clients saisissent dans ZincirX, tels que leurs passeports, nous agissons au contraire pour le compte du client. La section 2 explique comment.
Pour toute question relative à la présente politique ou à vos données, écrivez à info@zincirx.com. Vous pouvez également appeler le +90 536 587 41 81, ou écrire à l’une ou l’autre société à l’adresse indiquée ci-dessus. Notre page de contact, à l’adresse https://zincirx.com/contact, indique la même adresse e-mail et le même numéro de téléphone.
Nous n’avons pas désigné de délégué à la protection des données. Les questions relatives à la protection des données envoyées à info@zincirx.com parviennent aux personnes qui les traitent.
Nos représentants dans l’Union européenne, y compris aux fins de l’article 27 du RGPD, sont indiqués avec leurs coordonnées parmi les informations relatives aux sociétés dans nos Mentions légales, à l’adresse https://zincirx.com/legal-notice. Vous pouvez contacter un représentant, en plus de nous ou à notre place, pour toute question relevant de la présente politique, et l’adresse info@zincirx.com vous reste toujours ouverte.
2. Lorsque nous agissons pour nos clients
Les clients utilisent ZincirX pour tenir et publier leurs propres enregistrements de production : modèles de produit et de processus, lots de production et leurs étapes, photos, documents et autres fichiers, positions GPS relevées au début et à la fin de chaque étape, informations de passeport, noms et coordonnées des personnes auxquelles ils donnent accès aux informations de passeport restreintes, et statistiques de scan de leurs codes QR.
Le client décide de ce qui figure dans ces enregistrements et de ce qui est publié ; il est donc le responsable du traitement de toute donnée personnelle qu’ils contiennent. La société avec laquelle le client contracte traite ces données pour le compte du client, en tant que son sous-traitant, conformément à nos Conditions de traitement des données, à l’adresse https://zincirx.com/data-processing. Lorsque cette société est ZincirX Inc., ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. agit en tant que sous-traitant ultérieur de celle-ci.
Nous traitons les données personnelles figurant dans les contenus des clients uniquement pour fournir le service au client et sur ses instructions. Nous ne les vendons pas et ne les utilisons pas à nos propres fins, telles que l’entraînement de modèles d’IA. Les exceptions sont un ensemble de totaux portant sur l’ensemble des clients, à savoir le nombre de modèles, le nombre de lots et le nombre de lots dans chaque statut, que nous publions et qui n’identifient aucune entreprise, aucun produit ni aucune personne, ainsi que ce qu’un titulaire de compte choisit de saisir dans l’assistant IA, décrit ci-après.
L’assistant IA est notre propre fonctionnalité, et ne fait pas partie du service que nous fournissons pour le compte d’un client. Si un titulaire de compte y saisit des contenus d’un client, tels que des données de passeport, nous traitons ce message en tant que responsable du traitement, comme l’explique la section 8 : nous le transmettons à Google pour produire la réponse et ne le conservons pas.
Nos applications n’utilisent l’appareil photo et la localisation de votre appareil qu’avec votre autorisation, et n’ouvrent votre photothèque que lorsque vous choisissez une photo. Elles utilisent l’appareil photo pour scanner des codes QR et prendre des photos, et votre localisation pour enregistrer l’endroit où une étape de production commence et se termine. Les photos et les positions que vous enregistrez font partie des contenus du client.
Pour afficher une position enregistrée sous forme d’adresse, nos applications utilisent la fonction de recherche d’adresse intégrée au système d’exploitation de votre téléphone, qui transmet la position à Apple sur un iPhone et, sur la plupart des téléphones Android, à Google.
Si vos données personnelles figurent dans les contenus d’un client, par exemple parce que vous apparaissez sur une photo, que votre nom figure dans un document ou que vous avez enregistré une étape de production, c’est le client qui décide de leur utilisation et c’est sa propre notice d’information sur la protection des données qui s’applique. Veuillez contacter cette entreprise. Si vous nous contactez à la place, nous lui transmettrons votre demande et l’aiderons à y répondre.
3. Les pages publiques des passeports
Un passeport est émis lorsqu’un client l’affecte à un lot de production. Dès lors, toute personne qui scanne le code QR du lot, ouvre son lien ou le recherche au moyen des identifiants GS1 du produit peut voir la partie publique du passeport. La partie publique de chaque passeport est également publiée sous une forme lisible par machine, en JSON-LD et sous forme d’événements GS1 EPCIS 2.0, que chacun peut lire.
La partie publique est l’enregistrement que le fabricant a lui-même établi pour le produit, comme ses étapes de production, ses photos, ses documents et les lieux où les étapes ont été enregistrées. Le client décide de ce qui est public, et les informations qu’il restreint ne sont montrées qu’aux personnes auxquelles il en donne l’accès.
Les clients ne doivent pas faire figurer sur leurs passeports les données personnelles de consommateurs, c’est-à-dire des personnes qui achètent ou utilisent leurs produits, sans le consentement explicite de ces personnes. Ils devraient également exclure de la partie publique les autres données personnelles, telles que les noms de travailleurs individuels ou des positions révélant le lieu où vit une personne.
Un passeport reste en ligne pendant sa durée de disponibilité : 10 ans, à compter du jour de son émission, sauf si la commande dont il provient prévoit une durée différente ; si cette commande a enregistré une date de fin postérieure, c’est cette date postérieure qui s’applique. Il reste en ligne même après la fin du contrat du client, sauf si l’effacement a été choisi pour sa commande lors du paiement ou si le client demande l’effacement de ses passeports lors de son départ.
Lorsque les attributs, les certifications ou le groupe de produits d’un passeport changent, nous ajoutons une nouvelle révision et conservons les précédentes au lieu de les écraser. Il s’agit d’un choix de conception, et non d’une limite technique. Les étapes de production, telles que leurs notes et les lieux enregistrés, peuvent être modifiées par l’entreprise, et celle-ci peut supprimer les fichiers téléversés ; ces modifications ne sont pas conservées sous forme de révisions. Lorsque des données personnelles figurant dans un passeport doivent être rectifiées ou supprimées, y compris de ses révisions antérieures, le client peut nous le demander par e-mail à info@zincirx.com, et nous les rectifierons ou les supprimerons.
Lorsqu’une personne ouvre une page de passeport, nous enregistrons la visite pour les statistiques de scan du client : l’heure, la description du navigateur et de l’appareil que le navigateur transmet, et un hachage à clé de l’adresse IP au lieu de l’adresse elle-même. Ces enregistrements sont supprimés au bout de 12 mois.
Lorsqu’une personne ouvre des informations de passeport restreintes, nous consignons le passeport et l’autorisation d’accès utilisés, y compris le nom enregistré pour la personne ou l’organisation à laquelle l’accès a été donné, le niveau d’accès, l’heure et un hachage à clé de l’adresse IP, afin de pouvoir montrer qui les a consultées. Ce journal est conservé pendant 36 mois.
Si vous estimez qu’une page de passeport contient un contenu illicite, signalez-le au moyen du formulaire disponible à l’adresse https://zincirx.com/report-content, vers lequel renvoie chaque page de passeport, ou par e-mail à info@zincirx.com. Votre nom et votre adresse e-mail sont facultatifs ; si vous indiquez une adresse e-mail, nous vous confirmons la réception du signalement et vous informons de notre décision. Une personne examine chaque signalement.
Si nous donnons suite à un signalement, nous adressons à l’entreprise concernée un exposé des motifs indiquant ce que nous avons fait, pourquoi, et comment elle peut contester la décision. Nous ne révélons l’identité de l’auteur du signalement que lorsque cela est strictement nécessaire.
4. Les données personnelles que nous collectons
En tant que responsable du traitement, nous collectons les catégories de données personnelles suivantes.
- Données de compte : votre nom et votre adresse e-mail ; votre numéro de téléphone et votre photo de profil si vous les ajoutez ; votre mot de passe, stocké uniquement sous forme hachée ; vos paramètres de connexion à deux facteurs ; votre langue ; et votre rôle dans chaque entreprise à laquelle vous appartenez.
- Données de connexion : si vous vous connectez avec Google, Facebook ou Apple, l’identifiant de compte que ce fournisseur nous communique ainsi que le nom et l’adresse e-mail qu’il partage ; et les enregistrements de session et de jeton qui maintiennent votre connexion sur le web et dans nos applications.
- Données d’entreprise : les informations qu’un client fournit lors de son intégration et par la suite, telles que sa dénomination, son numéro d’identification fiscale, son adresse, son téléphone, son adresse e-mail, son site web et son logo, ses identifiants GS1 et douaniers (GLN et EORI), les informations relatives à tout certificat qualifié qu’il enregistre, les documents qu’il téléverse pour confirmer l’entreprise, ainsi que le nom et la fonction de sa personne de contact. La plupart de ces informations concernent une entreprise, mais certaines d’entre elles, comme le numéro d’identification fiscale d’un entrepreneur individuel, sont des données personnelles.
- Données d’équipe : le nom, l’adresse e-mail et la fonction de chaque personne qu’une entreprise ajoute comme membre ou qui demande à la rejoindre, ainsi que son rôle et ses autorisations dans cette entreprise.
- Données d’achat : ce qui a été acheté, quand et à quel prix, le canal de paiement utilisé, toute facture émise pour l’achat, et les références renvoyées par le prestataire de services de paiement, Apple ou Google. Les données de carte sont transmises au prestataire de services de paiement et ne nous parviennent jamais.
- Enregistrements d’acceptation : quelle version de nos conditions et politiques chaque titulaire de compte a acceptée et à quel moment, ainsi que la confirmation, donnée avant chaque achat, que la vente est définitive.
- Correspondance et demandes : ce que vous nous dites par e-mail ou par téléphone ; les demandes de suppression de compte et nos décisions à leur sujet ; les signalements de contenus illicites, avec un nom et une adresse e-mail si vous choisissez de les indiquer ; et les candidatures de personnes qui souhaitent présenter ZincirX à des entreprises, avec ce qu’elles nous disent de leur motivation et de leur expérience, ainsi que leur numéro de téléphone.
- Messages adressés à l’assistant : ce que vous saisissez dans l’assistant IA, qui est transmis à Google pour produire une réponse et que nous ne conservons pas.
- Données de contacts professionnels : pour les personnes travaillant dans des entreprises avec lesquelles nous sommes ou souhaiterions être en relation, leur nom, leur fonction, leur adresse e-mail professionnelle et leur numéro de téléphone, les informations publiques de l’entreprise, des notes sur nos échanges avec elles et les devis que nous leur envoyons. Pour nos e-mails commerciaux, nous enregistrons également si un e-mail a été ouvert et si ses liens ont été cliqués.
- Données techniques : l’adresse IP et les informations relatives au navigateur ou à l’appareil transmises avec chaque requête adressée à notre site web, à nos applications et à nos interfaces, ainsi que les enregistrements des actions effectuées dans le service, comme l’ajout d’un membre à une entreprise, que nous utilisons pour fournir le service, en assurer la sécurité et corriger les défaillances.
- Données d’analyse d’audience : si vous acceptez Google Analytics, des données sur la manière dont vous utilisez notre site web, collectées au moyen des cookies de Google, comme décrit à la section 15.
5. D’où proviennent les données
La plupart des données personnelles proviennent de vous, par l’intermédiaire des formulaires de notre site web et de nos applications : lorsque vous vous inscrivez, terminez votre intégration, ajoutez des collègues, achetez des passeports, utilisez l’assistant ou nous écrivez.
Certaines sont collectées automatiquement : les données techniques avec chaque requête, les enregistrements de session pendant que vous êtes connecté et, uniquement si vous l’acceptez, les données de Google Analytics au moyen de cookies.
Certaines proviennent de tiers :
- Un collègue qui vous ajoute à une entreprise nous communique votre nom, votre adresse e-mail et votre fonction. Lorsque vous vous connectez avec cette adresse e-mail, vous pouvez utiliser le compte de cette entreprise.
- Si vous demandez à rejoindre une entreprise, nous transmettons votre nom et votre adresse e-mail à cette entreprise afin que son propriétaire puisse se prononcer.
- Google, Facebook ou Apple, si vous choisissez de vous connecter avec eux, nous communiquent un identifiant de compte et, selon le fournisseur et vos paramètres, votre nom et votre adresse e-mail.
- Les prestataires de services de paiement, Apple et Google nous indiquent si un paiement a abouti et nous communiquent sa référence.
- Pour les contacts professionnels, nous utilisons des sources publiques, telles que les fiches d’entreprises sur Google Maps et dans des annuaires professionnels, des recherches sur le web, y compris des recherches effectuées avec le service Gemini de Google, et le site web de l’entreprise elle-même, ainsi que ce que l’entreprise ou la personne nous indique.
6. Pourquoi nous les utilisons et sur quelle base juridique
Pour chacune des finalités ci-dessous, nous indiquons la base juridique au titre du RGPD et, séparément, la condition de traitement au titre de l’article 5 de la KVKK. Lorsque nous nous fondons sur des intérêts légitimes, nous précisons en quoi consiste cet intérêt.
Les deux lois diffèrent sur un point. Le RGPD ne considère comme obligations légales que les obligations découlant du droit de l’Union ou du droit d’un État membre ; ainsi, lorsque nous conservons des enregistrements parce que le droit turc ou le droit américain l’exige, notre base au titre du RGPD est notre intérêt légitime à respecter les lois auxquelles nos sociétés sont soumises, tandis qu’au titre de la KVKK, il s’agit d’une obligation légale.
- Création et gestion des comptes, connexion des titulaires de compte et fourniture du service : au titre du RGPD, l’article 6, paragraphe 1, point b) (contrat), lorsque vous êtes vous-même le client, par exemple en tant qu’entrepreneur individuel, et à défaut l’article 6, paragraphe 1, point f), notre intérêt légitime à fournir le service que votre entreprise a commandé. Au titre de la KVKK, l’article 5, paragraphe 2, point c) (contrat), ou l’article 5, paragraphe 2, point f) (intérêt légitime), lorsque vous n’êtes pas partie au contrat.
- Intégration des clients et vérification qu’il s’agit d’entreprises : au titre du RGPD, l’article 6, paragraphe 1, point b), ou l’article 6, paragraphe 1, point f), notre intérêt légitime à ne vendre qu’à des entreprises. Au titre de la KVKK, l’article 5, paragraphe 2, point c), ou l’article 5, paragraphe 2, point f).
- Vente de passeports et de formules, encaissement des paiements et émission des factures : au titre du RGPD, l’article 6, paragraphe 1, point b), ou l’article 6, paragraphe 1, point f), notre intérêt légitime à conclure une vente avec l’entreprise pour laquelle vous agissez. Au titre de la KVKK, l’article 5, paragraphe 2, point c), et l’article 5, paragraphe 2, point ç) (obligation légale), pour les factures qu’exige le droit turc.
- Conservation des enregistrements comptables, fiscaux et de paiement pendant les durées exigées par la loi : au titre du RGPD, l’article 6, paragraphe 1, point f), notre intérêt légitime à respecter les lois fiscales et commerciales de la Turquie et des États-Unis applicables à nos sociétés. Lorsque ces enregistrements sont conservés après la suppression d’un compte, l’exception prévue par le RGPD pour les données nécessaires à la constatation, à l’exercice ou à la défense de droits en justice (article 17, paragraphe 3, point e)) s’applique également. Au titre de la KVKK, l’article 5, paragraphe 2, point ç), obligation légale.
- Enregistrement de la version de nos conditions qui a été acceptée, et de la confirmation, pour chaque achat, que la vente est définitive : au titre du RGPD, l’article 6, paragraphe 1, point f), notre intérêt légitime à pouvoir démontrer ce qui a été convenu. Au titre de la KVKK, l’article 5, paragraphe 2, point e), l’établissement, l’exercice ou la protection d’un droit.
- Envoi d’e-mails de service, tels que les messages de connexion et de vérification, les réponses à vos demandes et l’information sur les modifications de nos conditions : au titre du RGPD, l’article 6, paragraphe 1, point b), ou l’article 6, paragraphe 1, point f), notre intérêt légitime à tenir les titulaires de compte informés du service qu’ils utilisent. Au titre de la KVKK, l’article 5, paragraphe 2, point c), ou l’article 5, paragraphe 2, point f).
- Réponse aux questions et aux demandes d’assistance : au titre du RGPD, l’article 6, paragraphe 1, point b), lorsque la demande concerne un contrat, et à défaut l’article 6, paragraphe 1, point f), notre intérêt légitime à répondre aux personnes qui nous contactent. Au titre de la KVKK, l’article 5, paragraphe 2, point c), ou l’article 5, paragraphe 2, point f).
- Traitement des demandes relatives à la protection des données, y compris la suppression de compte, et conservation d’une trace de nos décisions : au titre du RGPD, l’article 6, paragraphe 1, point c), car le RGPD nous impose de répondre, et, pour la trace, l’article 6, paragraphe 1, point f), notre intérêt légitime à pouvoir démontrer comment nous avons répondu. Au titre de la KVKK, l’article 5, paragraphe 2, point ç), et, pour la trace, l’article 5, paragraphe 2, point e).
- Fonctionnement de l’assistant IA : au titre du RGPD, l’article 6, paragraphe 1, point f), notre intérêt légitime à répondre rapidement aux questions sur ZincirX pour les personnes qui choisissent d’en poser. Au titre de la KVKK, l’article 5, paragraphe 2, point f).
- Sécurité du service et des comptes, prévention de la fraude et des abus, et correction des défaillances : au titre du RGPD, l’article 6, paragraphe 1, point f), notre intérêt légitime à protéger le service, nos clients et les personnes qui l’utilisent. Au titre de la KVKK, l’article 5, paragraphe 2, point f).
- Traitement des signalements de contenus illicites : au titre du RGPD, l’article 6, paragraphe 1, point c), car le règlement de l’UE sur les services numériques impose aux services d’hébergement de donner suite à de tels signalements, et à défaut l’article 6, paragraphe 1, point f), notre intérêt légitime à maintenir les contenus illicites hors du service. Au titre de la KVKK, l’article 5, paragraphe 2, point f).
- Prise de contact avec des entreprises au sujet de ZincirX, envoi de devis et conservation d’une trace de nos échanges, y compris l’ouverture de nos e-mails commerciaux et les clics sur leurs liens : au titre du RGPD, l’article 6, paragraphe 1, point f), notre intérêt légitime à proposer notre service aux entreprises. Au titre de la KVKK, l’article 5, paragraphe 2, point f).
- Examen des candidatures de personnes qui souhaitent présenter ZincirX à des entreprises, et collaboration avec celles que nous retenons : au titre du RGPD, l’article 6, paragraphe 1, point b), car vous nous demandez d’examiner votre candidature, et à défaut l’article 6, paragraphe 1, point f), notre intérêt légitime à choisir qui présente ZincirX en notre nom. Au titre de la KVKK, l’article 5, paragraphe 2, point c), ou l’article 5, paragraphe 2, point f).
- Mesure de l’utilisation de notre site web avec Google Analytics : au titre du RGPD, l’article 6, paragraphe 1, point a), votre consentement, que les règles relatives aux cookies de votre pays, telles que le § 25 de la TDDDG en Allemagne, exigent également. Au titre de la KVKK, l’article 5, paragraphe 1, votre consentement explicite.
- Respect des injonctions des juridictions et des autorités, et constatation, exercice ou défense de droits en justice : au titre du RGPD, l’article 6, paragraphe 1, point c), lorsque le droit de l’Union ou d’un État membre l’exige, et à défaut l’article 6, paragraphe 1, point f), notre intérêt légitime à respecter les lois qui nous sont applicables et à protéger nos droits. Au titre de la KVKK, l’article 5, paragraphe 2, point ç), et l’article 5, paragraphe 2, point e).
Lorsque nous nous fondons sur des intérêts légitimes, vous pouvez vous y opposer, comme l’explique la section 13.
Lorsque nous nous fondons sur le consentement, vous pouvez le retirer à tout moment sans que cela affecte ce que nous avons fait auparavant, et le refus de consentir ne limite jamais votre utilisation du service.
Nous ne prenons, à l’égard de quiconque, aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques la concernant ou l’affectant de manière significative de façon similaire.
7. Ce que vous devez nous fournir
Pour ouvrir un compte, vous devez indiquer votre nom, une adresse e-mail et un mot de passe, ou vous connecter avec Google, Facebook ou Apple.
Pour terminer son intégration, une entreprise doit indiquer sa dénomination, son numéro d’identification fiscale, son adresse e-mail, son numéro de téléphone, son adresse, sa ville, son pays et sa catégorie d’activité. ZincirX est vendu uniquement aux entreprises, et l’intégration ne peut pas être terminée sans numéro d’identification fiscale.
Pour acheter des passeports, vous devez fournir les informations que demande le prestataire de services de paiement, Apple ou Google.
Il s’agit d’exigences contractuelles : sans ces informations, nous ne pouvons pas fournir le service. Certaines d’entre elles, comme les mentions figurant sur une facture, sont également exigées par le droit fiscal.
Tout le reste, comme un numéro de téléphone ou une photo sur votre propre profil ou un message adressé à l’assistant, est facultatif, de même que le consentement à Google Analytics.
Les contacts professionnels ne sont tenus de nous fournir aucune information.
8. L’assistant IA
Notre site web, notre tableau de bord et nos applications proposent un assistant qui répond aux questions sur ZincirX. Il s’agit d’un système d’IA, et non d’une personne. C’est notre propre fonctionnalité, qui ne fait pas partie du service que nous fournissons pour le compte d’un client : dans le tableau de bord et les applications, il est fourni par la société responsable de vos données de compte au titre de la section 1 et, sur notre site web public, par ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., et la société qui le fournit est responsable du traitement de vos messages. Ses réponses sont produites par les modèles Gemini de Google.
Lorsque vous envoyez un message, les messages de cette conversation sont transmis à Google, qui les traite pour notre compte afin de produire la réponse. ZincirX ne les conserve pas. La durée pendant laquelle Google les conserve, et les fins auxquelles il peut les utiliser, sont régies par les conditions de Google applicables au service Gemini.
Veuillez ne pas inclure de données personnelles, qu’il s’agisse des vôtres ou de celles d’autrui, dans vos messages. L’assistant n’en a pas besoin pour vous répondre.
L’assistant se borne à rédiger des réponses. Il ne prend aucune décision vous concernant, ni concernant votre compte ou votre entreprise.
L’assistant n’est pas un moyen de joindre notre équipe. Pour contacter une personne, écrivez à info@zincirx.com.
Nous nous fondons sur notre intérêt légitime à répondre rapidement aux questions sur ZincirX pour les personnes qui choisissent d’en poser (article 6, paragraphe 1, point f), du RGPD ; article 5, paragraphe 2, point f), de la KVKK). La transmission des messages à Google aux États-Unis est traitée à la section 10.
9. Avec qui nous les partageons
Nous ne partageons des données personnelles qu’aux fins décrites ci-dessus, avec les destinataires suivants :
- Nos deux sociétés, ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. et ZincirX Inc., dans la mesure où chacune en a besoin pour exploiter la plateforme et servir ses clients, ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. agissant pour ZincirX Inc. comme décrit à la section 1.
- Hostinger, qui fournit les serveurs sur lesquels nos données sont stockées ainsi que notre service de messagerie électronique, et MailChannels, par l’intermédiaire duquel ce service de messagerie achemine nos e-mails. L’emplacement des serveurs est indiqué sur notre page Formats de données et infrastructure, à l’adresse https://zincirx.com/data-formats.
- Stripe, aux États-Unis, qui traite chaque paiement par carte effectué au profit de ZincirX Inc. pour des achats sur notre site web.
- Apple et Google, qui encaissent le paiement des achats effectués dans nos applications iOS et Android et nous en informent.
- Google, qui traite pour notre compte les messages envoyés à l’assistant IA, afin de produire ses réponses. Nous utilisons également le service Gemini de Google pour lire nos propres relevés bancaires et reçus lorsque nous tenons notre comptabilité, et un relevé bancaire peut faire apparaître le nom d’une personne qui nous a payés.
- Google, Facebook ou Apple, si vous choisissez de vous connecter avec eux. Ils nous confirment votre identité et apprennent que vous vous connectez à ZincirX.
- Google, pour Google Analytics, uniquement si vous acceptez les cookies d’analyse d’audience.
- Les autres membres d’une entreprise à laquelle vous appartenez, qui voient votre nom, votre adresse e-mail, votre fonction et votre activité dans cette entreprise dans la mesure où leur rôle le permet.
- Le public, qui voit ce que les clients publient sur leurs pages de passeport.
- Les personnes qui présentent ZincirX à des entreprises en notre nom, pour les contacts professionnels avec lesquels elles travaillent.
- Les conseillers professionnels, tels que les avocats, les comptables et les auditeurs, lorsqu’ils en ont besoin pour nous conseiller.
- Les juridictions, les autorités fiscales, les services répressifs, les autorités de protection des données et les autres organismes publics, lorsqu’ils nous ordonnent d’agir contre un contenu ou de fournir des informations, lorsque la loi l’exige par ailleurs, ou lorsque nous en avons besoin pour constater ou défendre un droit en justice. En vertu du règlement de l’UE sur les services numériques, nous devons informer les autorités si nous avons connaissance d’informations faisant naître le soupçon d’une infraction pénale menaçant la vie ou la sécurité d’une personne.
Les destinataires en Turquie comprennent ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., nos conseillers professionnels et les autorités turques. Les destinataires à l’étranger comprennent ZincirX Inc., société constituée aux États-Unis, pour les données des clients avec lesquels elle contracte ; Stripe aux États-Unis, pour les paiements par carte au profit de ZincirX Inc. ; Google aux États-Unis, pour produire les réponses de l’assistant et, si vous l’acceptez, pour Google Analytics ; et MailChannels, pour acheminer nos e-mails. Ils peuvent également comprendre Google, Apple et Facebook, lorsque vous vous connectez avec eux ou effectuez un achat dans nos applications, ainsi que des hébergeurs établis hors de Turquie, pour les services décrits ci-dessus.
Si vous le demandez, nous vous indiquerons le nom des destinataires précis de vos données personnelles.
10. Transferts internationaux
ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. exploite ZincirX depuis la Turquie, et ZincirX Inc. est constituée aux États-Unis. Aucun de ces deux pays ne fait partie de l’Espace économique européen. La Commission européenne n’a pas adopté de décision d’adéquation pour la Turquie, et sa décision d’adéquation pour les États-Unis ne couvre que les organisations certifiées au titre du cadre de protection des données UE–États-Unis (EU–US Data Privacy Framework).
Les données personnelles que vous nous communiquez sont donc traitées par ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., qui exploite la plateforme depuis la Turquie, sur des serveurs fournis par Hostinger ; l’emplacement de ces serveurs est indiqué sur notre page Formats de données et infrastructure, à l’adresse https://zincirx.com/data-formats. Elles sont également mises à la disposition de ZincirX Inc. pour les données dont elle est responsable du traitement, et transmises aux destinataires énumérés à la section 9, y compris Google aux États-Unis. Ces transferts sont protégés comme suit :
- Lorsque le RGPD s’applique, nous ne transférons des données personnelles vers un pays ne bénéficiant pas d’une décision d’adéquation qu’en vertu des clauses contractuelles types adoptées par la Commission européenne dans la décision d’exécution (UE) 2021/914. Cela couvre les transferts entre nos deux sociétés et vers nos prestataires de services.
- Pour Google, ce sont les clauses contractuelles types figurant dans les conditions de traitement des données de Google qui s’appliquent. Google LLC est en outre certifiée au titre du cadre de protection des données UE–États-Unis, pour lequel la Commission a adopté une décision d’adéquation dans la décision d’exécution (UE) 2023/1795.
- Nous ne transférons des données personnelles hors de Turquie que sur un fondement autorisé par l’article 9 de la KVKK. Pour les transferts réguliers, y compris ceux vers ZincirX Inc. et vers nos prestataires de services à l’étranger, ce fondement est le contrat type publié par le Conseil turc de protection des données personnelles, notifié à l’Autorité de protection des données personnelles dans un délai de cinq jours ouvrables à compter de sa signature. Nous ne nous fondons pas sur le consentement pour les transferts réguliers à l’étranger.
Vous pouvez obtenir une copie de ces garanties en écrivant à info@zincirx.com.
11. Durée de conservation
Nous ne conservons les données personnelles que pendant la durée qu’exige leur finalité, puis nous les supprimons ou les anonymisons. Les durées sont les suivantes :
- Données de compte : tant que le compte existe. Lorsqu’une demande de suppression du compte est exécutée, vos données personnelles sont supprimées comme décrit à la section 12.
- Données d’équipe : tant que la personne est membre de l’entreprise. Une qualité de membre est supprimée lorsque l’entreprise retire le membre ou que le compte du membre est supprimé.
- Données d’entreprise : pendant toute la durée du contrat du client et pendant la période ultérieure au cours de laquelle il peut exporter ses données, comme le décrit notre page Clôture du compte et résiliation, à l’adresse https://zincirx.com/cancellation-policy. Les informations relatives à l’entreprise affichées sur les passeports émis restent en ligne pendant la durée de disponibilité de chaque passeport, et celles qui figurent sur les factures sont conservées avec les factures.
- Contenus des clients, tels que les modèles, les lots, les étapes, les fichiers et les informations de passeport, que nous détenons pour le client : tant que le client les conserve dans ZincirX et, après la fin de son contrat, jusqu’à l’expiration de la période de récupération décrite sur notre page Clôture du compte et résiliation, à l’adresse https://zincirx.com/cancellation-policy. Les passeports émis restent en ligne pendant leur durée de disponibilité (section 3), sur instruction du client, sauf si l’effacement a été choisi pour leur commande lors du paiement ou si le client demande leur effacement lors de son départ.
- Enregistrements d’achat, de facturation et de paiement : pendant les durées qu’exigent le droit fiscal et le droit commercial. En Turquie, les livres de commerce et les pièces justificatives correspondantes sont conservés pendant dix ans.
- Enregistrements d’acceptation : pendant toute la durée de vie du compte, puis pendant les délais de prescription applicables aux réclamations fondées sur le contrat, même après la suppression du compte.
- Demandes de suppression de compte : trois ans après notre décision.
- Enregistrements de scan des passeports : 12 mois.
- Journaux d’accès aux informations de passeport restreintes : 36 mois.
- Messages adressés à l’assistant : non conservés par nous.
- Sessions et jetons de connexion : jusqu’à ce que vous vous déconnectiez, que la session expire ou que le jeton soit révoqué, et en tout état de cause lors de la suppression de votre compte. Les liaisons avec la connexion Google, Facebook ou Apple sont supprimées lors de la suppression de votre compte.
- Correspondance et signalements de contenus illicites : aussi longtemps que nous en avons besoin pour traiter la question et son éventuel suivi, sauf s’ils intègrent les enregistrements énumérés ci-dessus.
- Candidatures pour présenter ZincirX : pendant l’examen de la candidature et, si nous l’acceptons, aussi longtemps que vous présentez ZincirX pour nous.
- Données de contacts professionnels : tant qu’il existe une perspective raisonnable de faire affaire avec l’entreprise concernée. Si une personne s’y oppose, nous cessons de la contacter.
- Journaux de sécurité et des serveurs : uniquement pendant la durée nécessaire pour assurer la sécurité du service et enquêter sur les défaillances et les incidents, et plus longtemps uniquement lorsqu’un journal déterminé est nécessaire pour un incident ou un litige.
- Cookies de Google Analytics : jusqu’à deux ans, sauf si vous les supprimez ou retirez votre consentement.
12. Suppression de votre compte
Vous pouvez demander la suppression de votre compte depuis votre profil sur le site web, ou dans nos applications mobiles au moyen de « Delete Account », en bas de votre profil. Sur le site web, vous confirmez la demande avec votre mot de passe ; si vous vous connectez uniquement avec Google ou Facebook, faites donc la demande dans l’application, qui prend en charge la connexion avec Google, ou par e-mail. La procédure est expliquée à l’adresse https://zincirx.com/account/delete-instructions. Si vous ne pouvez plus vous connecter, écrivez à info@zincirx.com depuis l’adresse e-mail enregistrée pour votre compte.
Nous répondons à chaque demande dans un délai de 30 jours. Notre examen se borne à confirmer que la demande émane de vous et, si vous êtes le seul propriétaire d’une entreprise, à vérifier si quelqu’un d’autre peut encore la gérer. Il ne s’agit pas d’une décision discrétionnaire.
Vous pouvez retirer la demande à tout moment jusqu’à ce qu’elle soit exécutée.
Lorsqu’elle est exécutée, nous supprimons votre nom, votre adresse e-mail, votre numéro de téléphone, votre mot de passe, vos paramètres d’authentification à deux facteurs, vos jetons et sessions de connexion, vos liaisons avec la connexion Google, Facebook ou Apple, votre photo de profil, vos qualités de membre d’entreprises et toute candidature que vous avez déposée pour présenter ZincirX à des entreprises, et le compte ne peut plus être utilisé pour se connecter. Nous vous informons par e-mail lorsque c’est chose faite.
Lorsque les enregistrements d’une entreprise vous désignent par votre adresse e-mail en tant que créateur d’un modèle ou d’un lot, en tant que responsable d’une étape de production ou en tant que personne ayant téléversé un fichier, cette adresse est remplacée par une adresse qui n’identifie personne.
Certains enregistrements sont conservés, parce que la loi ou nos contrats avec les clients l’exigent :
- Les entreprises auxquelles vous apparteniez, avec leurs modèles, leurs lots et leurs packs de passeports, y compris les passeports non encore émis. Ils appartiennent à l’entreprise, et ses autres membres conservent leur accès.
- Les passeports déjà émis, qui restent en ligne pendant leur durée de disponibilité.
- Les révisions des passeports, qui fonctionnent par ajout uniquement, par conception : chaque modification des attributs, des certifications et du groupe de produits d’un passeport est ajoutée sous forme de nouvelle révision et les révisions antérieures sont conservées, afin que la trace de ce que ces parties d’un passeport indiquaient, et à quel moment, reste complète.
- L’enregistrement de l’auteur de chaque révision de passeport, qui conserve l’adresse e-mail que vous utilisiez à l’époque. Il fait partie de l’enregistrement de l’entreprise, et c’est l’entreprise, en tant que responsable du traitement, qui en décide : demandez à l’entreprise de le faire supprimer, ou écrivez-nous et nous lui transmettrons votre demande.
- Les enregistrements de paiement et de facturation, pendant les durées qu’exigent le droit fiscal et le droit commercial.
- Les enregistrements indiquant quelles versions de nos conditions ont été acceptées, ainsi que la confirmation, pour chaque achat, de son caractère définitif, pendant les délais de prescription applicables aux réclamations fondées sur le contrat.
- La trace de votre demande : le nom et l’adresse e-mail dont elle émanait, le motif si vous en avez indiqué un, la date à laquelle elle a été faite et la réponse qui y a été apportée, pendant trois ans après notre décision.
La suppression de votre compte n’entraîne ni la clôture d’une entreprise ni la suppression de ses passeports. La manière dont un client met fin à son contrat avec nous est décrite sur notre page Clôture du compte et résiliation, à l’adresse https://zincirx.com/cancellation-policy.
Nous ne rejetons une demande que si nous ne pouvons pas confirmer qu’elle émane de vous. Nous vous en indiquons alors la raison, ainsi que la possibilité d’introduire une réclamation auprès d’une autorité de contrôle ou de saisir une juridiction, et vous pouvez présenter une nouvelle demande.
13. Vos droits
Selon la loi qui vous est applicable, vous avez le droit :
- D’accéder aux données personnelles que nous détenons à votre sujet et d’en obtenir une copie, y compris le nom des destinataires avec lesquels nous les avons partagées.
- De faire rectifier les données inexactes ou incomplètes. Vous pouvez rectifier vous-même la plupart des informations de votre compte sur votre page de profil.
- De faire effacer vos données. Pour un compte, cela passe par la demande décrite à la section 12.
- De faire limiter notre utilisation de vos données, par exemple pendant que nous vérifions une contestation de leur exactitude.
- De recevoir les données que vous nous avez fournies dans un format structuré et lisible par machine et de les faire transmettre à un autre prestataire. « Télécharger mes données » sur votre profil web, ou « Export My Data » dans l’application, vous fournit vos données de compte sous forme de fichier JSON. Les clients peuvent télécharger tous leurs passeports au format zincirx.dpp et lire chacun d’eux en JSON-LD et sous forme d’événements GS1 EPCIS 2.0, comme le décrit notre page Formats de données et infrastructure, à l’adresse https://zincirx.com/data-formats.
- De vous opposer à tout moment, pour des raisons tenant à votre situation particulière, au traitement fondé sur nos intérêts légitimes, et de vous opposer à la prospection, auquel cas nous y mettons fin.
- De retirer votre consentement à tout moment, sans que cela affecte ce que nous avons fait auparavant. Pour Google Analytics, utilisez le lien « Paramètres des cookies » décrit à la section 15.
- D’introduire une réclamation auprès d’une autorité de contrôle de la protection des données, en particulier dans l’État membre de l’UE où vous vivez ou travaillez ou dans lequel vous estimez que le problème est survenu, et, au titre de la KVKK, auprès du Conseil de protection des données personnelles, comme l’explique la section 14.
Pour exercer l’un de ces droits, écrivez à info@zincirx.com, ou appelez le +90 536 587 41 81 ; l’un et l’autre figurent sur notre page de contact, à l’adresse https://zincirx.com/contact. Vous pouvez nous écrire en anglais, en turc, en allemand, en espagnol, en français, en italien, en néerlandais ou en polonais.
Nous répondons gratuitement et sans retard injustifié. Au titre du RGPD, nous répondons dans un délai d’un mois ; lorsqu’une demande est complexe ou que nous en recevons un grand nombre, nous pouvons prolonger ce délai de deux mois supplémentaires, et nous vous en indiquons alors les raisons dans le premier mois. Au titre de la KVKK, nous traitons les demandes dans un délai de 30 jours. Les demandes de suppression de compte reçoivent toujours une réponse dans un délai de 30 jours.
Nous ne demandons une preuve d’identité que si nous avons des doutes raisonnables quant à l’identité de l’auteur de la demande. Si nous ne donnons pas suite à votre demande, nous vous en indiquons la raison, ainsi que la possibilité d’introduire une réclamation auprès d’une autorité de contrôle et de saisir une juridiction.
Pour les données dont un client est responsable du traitement, comme le contenu d’un passeport, nous transmettons votre demande à ce client et l’aidons à y répondre.
14. Vos droits au titre de la KVKK
En vertu de l’article 11 de la KVKK, vous avez le droit :
- De savoir si vos données personnelles font l’objet d’un traitement.
- De demander des informations à leur sujet si tel est le cas.
- De connaître la finalité de leur traitement et de savoir si elles sont utilisées conformément à cette finalité.
- De connaître les tiers, en Turquie ou à l’étranger, auxquels elles sont transférées.
- De les faire rectifier si elles sont incomplètes ou inexactes.
- De les faire supprimer ou détruire lorsque les raisons de leur traitement ont disparu.
- De faire notifier les rectifications et suppressions aux tiers qui ont reçu les données.
- De vous opposer à un résultat qui vous est défavorable et qui découle de l’analyse de vos données exclusivement au moyen de systèmes automatisés.
- De demander réparation si un traitement illicite vous cause un dommage.
Vous pouvez adresser votre demande par écrit à la société responsable de vos données, à l’adresse indiquée à la section 1, par e-mail à info@zincirx.com depuis l’adresse que vous avez enregistrée auprès de nous ou, pour la suppression de compte, au moyen de la demande disponible sur notre site web et dans nos applications. Veuillez indiquer les informations dont nous avons besoin pour vous identifier et préciser l’objet de votre demande.
Nous traitons les demandes gratuitement, dans les meilleurs délais et au plus tard dans un délai de 30 jours. Si une opération entraîne un coût distinct, comme la copie d’un grand nombre de pages, nous pouvons facturer les frais fixés par le Conseil de protection des données personnelles.
Si nous rejetons votre demande, si vous estimez notre réponse insuffisante ou si nous ne répondons pas dans le délai imparti, vous pouvez introduire une réclamation auprès du Conseil de protection des données personnelles dans un délai de 30 jours à compter de la date à laquelle vous avez pris connaissance de notre réponse, et en tout état de cause dans un délai de 60 jours à compter de votre demande.
16. Sécurité
Nous protégeons les données personnelles au moyen de mesures qui comprennent notamment :
- Des connexions chiffrées (HTTPS/TLS) vers notre site web, nos applications et nos interfaces.
- Des mots de passe stockés uniquement sous forme hachée, une connexion à deux facteurs facultative, et des jetons de connexion révocables pour nos applications.
- Un accès au sein du service limité par le rôle de chaque personne dans chaque entreprise, et un accès de notre propre personnel limité aux personnes qui en ont besoin pour exploiter, assister ou sécuriser le service.
- Des adresses IP conservées uniquement sous forme de hachages à clé dans les enregistrements de scan et d’accès aux passeports.
- Une empreinte SHA-256 pour chaque fichier justificatif téléversé, permettant de démontrer que le fichier n’a pas changé depuis son téléversement.
- Des sauvegardes de notre base de données.
- Des données de carte traitées par les prestataires de services de paiement, et jamais par nous.
Aucun système n’est totalement sûr. Si vous pensez que votre compte a fait l’objet d’une utilisation abusive, écrivez immédiatement à info@zincirx.com.
17. Enfants
ZincirX est un service destiné aux entreprises et n’est pas conçu pour les enfants. Nous ne collectons pas sciemment de données personnelles d’enfants. Si vous pensez qu’un enfant nous a communiqué des données personnelles, veuillez écrire à info@zincirx.com.
18. Modifications de la présente politique
La présente version entre en vigueur le 18 septembre 2026. Nous mettons la politique à jour lorsque notre service ou la loi évolue, et la date indiquée en haut de la page correspond toujours à la version en vigueur.
Si nous apportons une modification significative, nous demanderons aux titulaires de compte de confirmer qu’ils ont lu la nouvelle version avant de continuer à utiliser l’application web.
Avant d’utiliser des données personnelles pour une nouvelle finalité, nous vous en informerons.
19. Nous contacter
Pour toute question relative à la présente politique ou à vos données personnelles, écrivez à info@zincirx.com ou appelez le +90 536 587 41 81. L’un et l’autre figurent sur notre page de contact, à l’adresse https://zincirx.com/contact.
Par courrier postal, écrivez à ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye, ou à ZincirX Inc., Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye.
Les informations complètes relatives aux sociétés, y compris nos représentants dans l’Union européenne et leurs coordonnées, figurent dans les Mentions légales, à l’adresse https://zincirx.com/legal-notice. Quelle que soit votre question, l’adresse info@zincirx.com vous reste toujours ouverte.