DDPP
Langue: FR
Rejoindre la bêta

Politique de confidentialité

En vigueur à compter du 19 septembre 2026. Mise à jour le 24 septembre 2026 : paiement des crédits de passeport, cookies du Desk web et destination de ce que vous scannez avec l’application.

Traduction. Ce texte est une traduction de la version anglaise, qui seule fait foi en cas de divergence.

La présente Politique de confidentialité explique comment DDPP (Decentralized Digital Product Passport) utilise les données personnelles des personnes avec lesquelles il est en relation : les personnes qui se connectent pour rédiger des passeports produit pour le compte d’une organisation, les personnes qui scannent et lisent des passeports, les visiteurs de ddppeu.com et de son ancienne adresse dppeu.cloud, ainsi que les personnes qui nous écrivent.

DDPP est un service destiné aux entreprises. Une organisation enregistre ses produits dans l’application DDPP et publie un passeport produit pour un modèle, un lot ou un article unique, que chacun peut ouvrir en scannant son code QR ou son étiquette NFC.

Dans la présente politique, « vous » désigne la personne concernée par les données. Une « organisation » est une entreprise configurée dans DDPP, et un « membre » est une personne disposant de ses propres identifiants de connexion qui agit pour le compte d’une organisation. « Nous », « notre » et « nos » désignent ZincirX Inc., qui fournit DDPP.

La présente politique fournit les informations exigées par les articles 13 et 14 du règlement général sur la protection des données de l’UE (RGPD) et par l’article 10 de la loi turque n° 6698 relative à la protection des données à caractère personnel (KVKK). Au titre de la KVKK, elle constitue notre note d’information (aydınlatma metni).

Les conditions dans lesquelles les organisations peuvent utiliser DDPP sont fixées par nos Conditions d’utilisation.

1. Qui est responsable de vos données

ZincirX Inc., société (corporation) constituée dans l’État du Delaware, aux États-Unis, dont l’adresse est c/o Legalinc Corporate Services Inc., 131 Continental Drive, Suite 305, Newark, DE 19713, États-Unis, est le responsable du traitement des données personnelles décrites dans la présente politique.

DDPP est exploité pour son compte par ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., société anonyme (anonim şirket) constituée en Turquie, établie à Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Turquie. Son personnel développe et fait fonctionner le service et peut accéder à des données personnelles dans le cadre de ce travail, en qualité de sous-traitant agissant sur les instructions de ZincirX Inc. Ce traitement ayant lieu en Turquie, la KVKK s’y applique, et la présente politique en constitue également la note d’information (aydınlatma metni) ; en droit turc, ZincirX Inc. est le veri sorumlusu et ZincirX A.Ş. le veri işleyen. Les informations d’immatriculation des deux sociétés figurent dans nos Mentions légales.

Pour le contenu que les organisations placent dans DDPP, comme leurs produits et leurs passeports, nous agissons en revanche pour le compte de l’organisation. La section 2 explique comment.

Pour toute question concernant la présente politique ou vos données, écrivez à dpp@dppeu.cloud, appelez le +90 536 587 41 81 ou écrivez à l’adresse ci-dessus. Nous n’avons pas désigné de délégué à la protection des données ; les questions relatives à la vie privée sont adressées aux personnes qui les traitent.

2. Lorsque nous agissons pour le compte des organisations

Les organisations utilisent DDPP pour tenir et publier leurs propres dossiers produit : les produits et leurs données, les passeports, les certifications et les documents, ainsi que les événements, avec leurs descriptions, lieux, positions et photos.

L’organisation décide de ce qui figure dans ces dossiers et de ce qui est publié ; elle est donc responsable du traitement de toute donnée personnelle qu’ils contiennent, et nous traitons ces données pour son compte, en qualité de sous-traitant, conformément à la section 19 de nos Conditions d’utilisation. Nous ne les traitons que pour fournir DDPP à l’organisation et sur ses instructions. Nous ne les vendons pas et ne les utilisons pas à nos propres fins.

L’application DDPP n’utilise l’appareil photo, la localisation et les photos de votre téléphone qu’avec votre autorisation :

Les photos et les positions que vous ajoutez font partie des dossiers de l’organisation.

Si vos données personnelles figurent dans les dossiers d’une organisation, par exemple parce que vous apparaissez sur une photo ou que votre nom figure dans un document, c’est l’organisation qui décide de leur utilisation. Veuillez contacter cette entreprise. Si vous vous adressez à nous à la place, nous lui transmettrons votre demande et l’aiderons à y répondre.

3. Pages publiques des passeports

Lorsqu’une organisation publie un passeport, toute personne qui scanne son code, ouvre son lien ou le recherche à l’aide des identifiants GS1 du produit peut en voir la partie publique, sous forme de page web et sous une forme lisible par machine. Les champs que les données de l’organisation marquent comme restreints ou réservés aux autorités n’y sont pas affichés.

La partie publique est le dossier que le fabricant a lui-même établi sur son produit. Les organisations ne doivent pas publier les données personnelles de consommateurs, c’est-à-dire des personnes qui achètent ou utilisent leurs produits, sans le consentement explicite de ces personnes, et devraient tenir à l’écart de la partie publique les autres données personnelles, telles que les noms de travailleurs individuels ou des positions qui révèlent où vit une personne.

Après la publication d’un passeport, les modifications de ses données sont ajoutées sous forme de nouvelles révisions, les révisions antérieures sont conservées, et des événements peuvent seulement y être ajoutés. Lorsque des données personnelles figurant dans un passeport publié doivent être rectifiées ou supprimées, y compris dans ses révisions antérieures, l’organisation peut nous le demander à dpp@dppeu.cloud, et nous le ferons.

Un passeport publié reste en ligne jusqu’à ce que l’organisation le retire. Son adresse indique alors uniquement qu’il a été retiré.

Nous n’enregistrons pas qui ouvre une page de passeport, au-delà des journaux ordinaires du serveur décrits à la section 10, et les pages de passeport ne déposent aucun cookie.

Si vous estimez qu’une page de passeport contient un contenu illicite, utilisez le lien « Signaler cette page » qui y figure, ou écrivez à dpp@dppeu.cloud en indiquant l’adresse de la page. Une personne examine chaque signalement. Nos Conditions d’utilisation expliquent la suite que nous y donnons.

4. Les données personnelles que nous collectons

En tant que responsable du traitement, nous collectons les données suivantes :

Nous n’utilisons aucun outil d’analyse d’audience ni de publicité.

5. Origine des données

La plupart proviennent de vous, lorsque vous vous inscrivez, configurez une organisation ou nous écrivez. Les données techniques sont collectées automatiquement à chaque requête. Si vous vous connectez avec Google ou Apple, ce fournisseur nous communique un identifiant de compte et, selon vos réglages, votre adresse e-mail et votre nom. Lorsqu’une organisation achète des crédits, Stripe nous indique si le paiement a abouti, et s’il a ensuite été remboursé ou contesté.

6. Finalités et bases juridiques

Pour chaque finalité, nous indiquons la base juridique au titre du RGPD et la condition de traitement au titre de l’article 5 de la KVKK.

Lorsque nous nous fondons sur des intérêts légitimes, vous pouvez vous y opposer, comme l’explique la section 12. Nous ne prenons aucune décision concernant une personne sur le seul fondement d’un traitement automatisé.

7. Ce que vous devez nous fournir

Pour ouvrir un compte, vous devez fournir votre nom, une adresse e-mail et un mot de passe, ou vous connecter avec Google ou Apple. Pour configurer une organisation, vous devez indiquer son nom et son pays, car chaque passeport désigne l’organisation comme l’entreprise responsable du produit. Sans ces informations, nous ne pouvons pas fournir DDPP. Tout le reste est facultatif.

8. Avec qui nous les partageons

Si vous le demandez, nous vous indiquerons le nom des destinataires précis de vos données personnelles.

9. Transferts internationaux

La société responsable de vos données se trouve aux États-Unis, les serveurs de DDPP se trouvent en Lituanie, dans l’Union européenne, et les personnes qui l’exploitent se trouvent en Turquie. Ni les États-Unis ni la Turquie ne font partie de l’Espace économique européen, et la Commission européenne n’a adopté de décision d’adéquation générale pour aucun de ces deux pays.

Lorsque les règles du RGPD relatives aux transferts s’appliquent à un transfert que nous effectuons vers un pays qui ne bénéficie pas d’une décision d’adéquation, nous utilisons les clauses contractuelles types adoptées par la Commission européenne dans la décision d’exécution (UE) 2021/914. Lorsque vous vous connectez avec Google ou Apple, vos données circulent entre votre appareil et ces sociétés selon leurs propres conditions ; Google LLC et Apple Inc. sont certifiées au titre du cadre de protection des données UE–États-Unis, pour lequel la Commission a adopté une décision d’adéquation dans la décision d’exécution (UE) 2023/1795. Lorsque vous achetez des crédits, vos données de paiement vont de votre navigateur à Stripe, et les informations énumérées à la section 8 vont de nous à Stripe. Stripe, Inc. se trouve aux États-Unis. La politique de confidentialité de Stripe, à l’adresse stripe.com/privacy, explique comment Stripe traite les données de paiement, les garanties qu’il applique lorsqu’il les transfère et la durée pendant laquelle il les conserve.

Les données personnelles parviennent aux États-Unis, ainsi qu’en Turquie, en vertu de ces mêmes clauses, conclues entre ZincirX Inc. et ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş.

Les données personnelles ne quittent la Turquie que sur un fondement autorisé par l’article 9 de la KVKK. Pour les transferts réguliers, par exemple vers les serveurs en Lituanie, ce fondement est le contrat type publié par le Comité turc de protection des données personnelles, notifié à l’Autorité de protection des données personnelles dans les cinq jours ouvrables suivant sa signature.

Vous pouvez demander une copie de ces garanties à dpp@dppeu.cloud.

10. Durée de conservation

11. Supprimer votre compte

Vous pouvez supprimer votre compte dans l’application DDPP (ouvrez More, choisissez Delete my account et confirmez) ou sur le web (le Desk, puis Votre compte). Le compte est supprimé immédiatement. Si vous ne pouvez utiliser ni l’un ni l’autre, écrivez à dpp@dppeu.cloud depuis l’adresse e-mail du compte ; nous le supprimerons dans un délai de 30 jours et vous le confirmerons par e-mail. La marche à suivre figure également à l’adresse ddppeu.com/fr/delete-account.

Lorsqu’un compte est supprimé, nous effaçons son nom, son adresse e-mail, son mot de passe, ses liens de connexion Google et Apple, ses jetons de connexion, ses liens de réinitialisation du mot de passe et ses appartenances à des organisations, et nous révoquons auprès d’Apple son autorisation « Se connecter avec Apple ». Les enregistrements que le compte a créés dans le contenu d’une organisation, tels que des produits, des passeports, des événements et des fichiers, restent rattachés à l’organisation mais ne mentionnent plus le compte.

Certains enregistrements sont conservés :

12. Vos droits

Selon la loi qui vous est applicable, vous avez le droit :

Pour exercer l’un de ces droits, écrivez à dpp@dppeu.cloud ou appelez le +90 536 587 41 81. Vous pouvez écrire en anglais, en turc, en allemand, en espagnol, en français, en italien, en néerlandais ou en polonais. Nous répondons gratuitement et dans les meilleurs délais : au titre du RGPD, dans un délai d’un mois, que nous pouvons prolonger de deux mois supplémentaires pour les demandes complexes, en vous en indiquant les raisons au cours du premier mois, et au titre de la KVKK, dans un délai de 30 jours. Nous ne demandons une preuve d’identité qu’en cas de doutes raisonnables sur l’identité de la personne qui fait la demande. Si nous ne donnons pas suite à votre demande, nous vous en indiquons les raisons et vous informons que vous pouvez introduire une réclamation auprès d’une autorité de contrôle ou former un recours juridictionnel.

Pour les données dont une organisation est responsable, comme le contenu d’un passeport, nous transmettons votre demande à cette organisation et l’aidons à y répondre.

13. Vos droits au titre de la KVKK

En vertu de l’article 11 de la KVKK, vous avez le droit :

Vous pouvez présenter votre demande par écrit à l’adresse indiquée à la section 1, ou par e-mail à dpp@dppeu.cloud depuis l’adresse que vous avez enregistrée chez nous. Nous statuons gratuitement sur les demandes dans un délai de 30 jours au plus ; si une mesure entraîne un coût distinct, nous pouvons percevoir les frais fixés par le Comité de protection des données personnelles. Si nous rejetons votre demande, si vous jugez notre réponse insuffisante ou si nous ne répondons pas dans le délai imparti, vous pouvez saisir le Comité d’une réclamation dans les 30 jours suivant la date à laquelle vous avez pris connaissance de notre réponse, et en tout état de cause dans les 60 jours suivant votre demande.

14. Cookies et stockage sur votre appareil

Nous nous fondons sur l’exemption applicable au stockage strictement nécessaire à la fourniture du service que vous avez demandé.

15. Sécurité

Nous protégeons les données personnelles par des mesures qui comprennent des connexions chiffrées (HTTPS, avec TLS 1.3 et un échange de clés post-quantique lorsque votre navigateur le permet), des mots de passe conservés uniquement sous forme de hachage, des jetons de connexion révocables, un accès limité selon le rôle de chaque membre, une empreinte SHA-256 pour chaque fichier téléversé, un environnement serveur séparé des autres services et des sauvegardes quotidiennes. Aucun système n’est totalement sûr. Si vous pensez que votre compte a été utilisé de manière abusive, écrivez immédiatement à dpp@dppeu.cloud.

16. Enfants

DDPP est un service destiné aux entreprises et n’est pas conçu pour les enfants. Nous ne collectons pas sciemment de données personnelles concernant des enfants. Si vous pensez qu’un enfant nous a fourni des données personnelles, veuillez écrire à dpp@dppeu.cloud.

17. Modifications de la présente politique

Cette version prend effet le 19 septembre 2026 et a été mise à jour le 24 septembre 2026. Nous mettons à jour la politique lorsque DDPP ou la loi change, et la date indiquée en haut de la page correspond à la version en vigueur. Avant qu’une modification importante ne prenne effet, nous en informons les membres par e-mail. Avant d’utiliser des données personnelles pour une nouvelle finalité, nous vous en informerons.

18. Nous contacter

Pour toute question concernant la présente politique ou vos données personnelles, écrivez à dpp@dppeu.cloud ou appelez le +90 536 587 41 81. Par courrier : ZincirX Inc., c/o Legalinc Corporate Services Inc., 131 Continental Drive, Suite 305, Newark, DE 19713, États-Unis. L’ensemble de nos informations sur la société figure dans nos Mentions légales.