Mentions légales

Accord de traitement des données

Lorsque nous hébergeons un site pour vous, les données personnelles qu'il contient restent les vôtres : vous êtes le responsable du traitement et nous sommes votre sous-traitant. Cet accord définit la manière dont nous traitons ces données en votre nom en vertu du RGPD britannique et européen.

À propos de cet accord

Dernière mise à jour : 22 juillet 2026.

Le présent Contrat de traitement des données (le « DPA ») fait partie des Conditions de service conclues entre vous (le « client ») et Zinn Digital® Ltd (société nº 16385785, TVA nº GB 526 5236 92), sise 71-75 Shelton Street, Covent Garden, Londres, WC2H 9JQ, Royaume-Uni (« Zinn Digital® », « nous »). Il s'applique lorsque, dans le cadre de la fourniture de l'hébergement et des services associés, nous traitons des données à caractère personnel pour votre compte — principalement les données à caractère personnel contenues dans les sites Web et les applications que vous hébergez chez nous.

Cela reflète l'article 28 du RGPD du Royaume-Uni et du RGPD de l'EU. Pour les données personnelles dont nous sommes le responsable du traitement — vos données de compte, de facturation et les données des visiteurs de notre propre site web — notre Politique de confidentialité s'applique à la place du présent DPA. Si votre organisation a besoin que ce DPA soit signé en tant que document autonome, contactez-nous et nous ferons le nécessaire.

1. Définitions et rôles

Les termes tels que données personnelles, traitement, responsable du traitement, sous-traitant, sous-traitant ultérieur, personne concernée, violation de données personnelles et autorité de contrôle ont le sens qui leur est attribué par la législation applicable en matière de protection des données (le RGPD du Royaume-Uni, le RGPD de l'EU et la loi britannique de 2018 sur la protection des données [UK Data Protection Act 2018]).

  • Pour les données personnelles contenues dans vos sites et applications hébergés (« données personnelles de client »), vous êtes le responsable du traitement et Zinn Digital® est le sous-traitant.
  • Lorsque vos propres données d'utilisateurs finaux sont elles-mêmes contrôlées par un tiers pour le compte duquel vous agissez, vous confirmez que vous avez l'autorité pour nous donner des instructions en leur nom.
  • Zinn Digital® demeure le responsable du traitement pour les données relatives aux comptes, à la facturation et à nos propres analyses de sites Web, régies par notre Politique de confidentialité.

2. Champ d'application, durée et nos instructions

Nous traitons les données personnelles des clients uniquement afin de fournir, sécuriser, prendre en charge et maintenir l'hébergement et les services associés que vous avez achetés, et ce uniquement selon vos instructions documentées, qui incluent votre configuration du service et votre utilisation de ses fonctionnalités. L'utilisation du service constitue en soi une instruction de traiter les données qu'il contient à ces fins.

L'objet du traitement concerne l'exploitation de votre hébergement ; la durée est celle de votre contrat ainsi que toute période de transition visée à l'article 9. La nature et la finalité du traitement sont l'hébergement, le stockage, la transmission, la sauvegarde, la sécurité et le support. Les types de données et les catégories de personnes concernées sont ceux que vous choisissez de placer sur le service, et dont vous avez le contrôle. Nous vous informerons si, à notre avis, une instruction enfreint la législation sur la protection des données, et nous n'utilisons pas les données personnelles des clients à nos propres fins ni pour entraîner des modèles.

3. Confidentialité

Nous veillons à ce que les personnes autorisées à traiter les données personnelles des clients soient soumises à une obligation de confidentialité appropriée, et nous limitons l'accès à celles qui en ont besoin pour fournir ou prendre en charge le service. L'accès aux systèmes de production est fondé sur le principe du moindre privilège et fait l'objet d'un journal des activités.

4. Mesures de sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles des clients contre la destruction accidentelle ou illicite, la perte, l'altération ainsi que la divulgation ou l'accès non autorisés, en adéquation avec le niveau de risque. Celles-ci incluent :

  • Chiffrement des données en transit avec TLS sur l'ensemble de nos services.
  • Isolation par locataire afin que l'environnement d'un client ne puisse pas accéder à celui d'un autre, appliquée jusqu'au niveau de la base de données grâce à la sécurité au niveau des lignes.
  • Contrôles d'accès fondés sur le principe du moindre privilège, les informations confidentielles étant stockées dans un gestionnaire de secrets dédié plutôt que dans le code ou les fichiers de configuration.
  • Un historique vérifiable des actions privilégiées et administratives.
  • Surveillance continue, analyse des logiciels malveillants et processus défini pour la détection, le traitement et le signalement des incidents de sécurité.
  • Sauvegardes régulières, avec tests de restauration, conformément à la fenêtre de rétention de votre formule.

5. Sous-traitants

Vous nous donnez une autorisation générale de recourir à des sous-traitants ultérieurs pour contribuer à la fourniture du service. Nous imposons à chaque sous-traitant ultérieur des obligations en matière de protection des données qui ne sont pas moins protectrices que le présent DPA, et nous demeurons responsables envers vous de leur exécution. Nous faisons actuellement appel à des sous-traitants ultérieurs dans les catégories suivantes :

  • Fournisseurs d'infrastructure et de cloud qui hébergent la plateforme et ses données.
  • Fournisseurs de paiement, pour effectuer les paiements et prévenir la fraude (ils reçoivent les données de facturation, et non le contenu de vos sites).
  • Un fournisseur de courriers électroniques transactionnels, afin d'envoyer des messages relatifs au compte et aux services.
  • Un fournisseur d'analyses de produits (PostHog), utilisé uniquement sur nos propres sites Web et seulement avec le consentement du visiteur.
  • Registres de domaines et fournisseurs de DNS, de CDN et de sécurité, lorsque votre formule les utilise.

6. Modifications concernant les sous-traitants

Nous maintenons les catégories ci-dessus à jour et fournirons une liste des sous-traitants spécifiques sur demande. Lorsque nous avons l'intention d'ajouter ou de remplacer un sous-traitant qui traite des données personnelles de clients, nous vous offrons un moyen d'être informé et la possibilité raisonnable de vous y opposer pour des motifs légitimes relatifs à la protection des données. Si nous ne parvenons pas à résoudre une objection légitime, vous pouvez résilier la partie concernée du service.

7. Vous assister dans l'exercice des droits des personnes concernées

Compte tenu de la nature du traitement, nous vous aidons à répondre aux demandes des personnes concernées souhaitant exercer leurs droits (accès, rectification, effacement, limitation, portabilité et opposition) en fournissant les mesures techniques et organisationnelles appropriées ainsi que les outils nécessaires au sein du service, dans toute la mesure du possible.

Si nous recevons une demande directement de l'une de vos personnes concernées, nous n'y répondrons pas nous-mêmes, sauf sur vos instructions ou si la loi l'exige, et nous vous la transmettrons lorsque nous pourrons identifier qu'elle concerne vos données.

8. Violations de données personnelles

Nous maintenons un processus défini en cas d'incident. Dès que nous avons connaissance d'une violation de données personnelles affectant les données personnelles des clients, nous vous en informons dans les meilleurs délais et vous fournissons les informations dont vous avez raisonnablement besoin pour satisfaire à vos propres obligations de notification auprès d'une autorité de contrôle et des personnes concernées, y compris la nature de la violation, les conséquences probables et les mesures prises ou proposées. Nous vous aidons également, compte tenu des informations à notre disposition, à respecter vos obligations en matière de sécurité du traitement, de réalisation d'analyses d'impact relatives à la protection des données et de consultation des autorités de contrôle si nécessaire.

9. Virements internationaux

Nous sommes basés au Royaume-Uni et préférons conserver les données au Royaume-Uni et dans l'Espace économique européen. Lorsque les données personnelles d'un client sont transférées en dehors du Royaume-Uni ou de l'EEE — que ce soit par nous ou par un sous-traitant —, nous nous appuyons sur un mécanisme de transfert légal tel qu'une décision d'adéquation, l'accord ou l'avenant de transfert international de données du Royaume-Uni (UK International Data Transfer Agreement or Addendum), ou les clauses contractuelles types de l'EU, ainsi que sur des garanties supplémentaires si nécessaire, afin que les données conservent un niveau de protection essentiellement équivalent.

10. Restitution et suppression en cas de résiliation

À la fin du service, et selon votre choix, nous mettons les données personnelles des clients à votre disposition pour exportation pendant une période raisonnable, puis nous les supprimons ou vous les restituons et supprimons les copies existantes, à moins que la loi n'exige leur conservation. Les données conservées dans les sauvegardes sont supprimées selon le cycle habituel d'expiration des sauvegardes. Lorsque la conservation est requise par la loi, nous ne conservons que ce que la loi exige et continuons à le protéger en vertu du présent DPA.

11. Audits et démonstration de la conformité

Nous mettons à disposition les informations raisonnablement nécessaires pour démontrer notre conformité au présent DPA, et nous permettons et contribuons aux audits, y compris les inspections, réalisés par vous ou par un auditeur que vous avez mandaté. Afin de protéger la sécurité et la confidentialité de la plateforme partagée et des autres clients, les audits font l'objet d'un préavis raisonnable, sont menés à une fréquence raisonnable, sont soumis à des obligations de confidentialité, et nous pouvons satisfaire à une demande d'audit en fournissant notre documentation, nos descriptions de sécurité ainsi que tout rapport tiers en notre possession.

12. Responsabilité et primauté

La responsabilité de chaque partie en vertu du présent ADP est soumise aux limitations et exclusions de responsabilité prévues dans les Conditions de service. En cas de contradiction entre le présent ADP et les Conditions de service concernant le traitement des données à caractère personnel du client, le présent ADP prévaut ; en cas de contradiction entre le présent ADP et les Clauses Contractuelles Types (le cas échéant), ces clauses prévalent.

13. Comment nous contacter

Le sous-traitant au titre du présent AAP est Zinn Digital® Ltd (numéro d'entreprise 16385785, numéro de TVA GB 526 5236 92), 71-75 Shelton Street, Covent Garden, Londres, WC2H 9JQ, Royaume-Uni.

Pour toute question relative à la protection des données, pour exercer vos droits ou pour demander le présent DPA sous forme de document indépendant signé, contactez-nous via la page de contact sur zinndigital.com/contact ou envoyez un e-mail à office@zinndigital.com. Nous acheminons les demandes relatives à la protection des données vers la personne responsable.

Foire aux questions

Quand le présent DPA s'applique-t-il et quand la Politique de confidentialité s'applique-t-elle ?

Le présent DPA s'applique aux données à caractère personnel contenues dans les sites et applications que vous hébergez chez nous, lorsque vous agissez en qualité de responsable du traitement et que nous agissons en qualité de sous-traitant. Notre Politique de confidentialité s'applique aux données que nous traitons pour notre propre compte, à savoir votre compte, votre facturation et nos propres analyses de fréquentation de notre site Web.

Dois-je signer quelque chose ?

Le présent avenant sur le traitement des données fait déjà partie de vos Conditions de service et est donc en vigueur sans nécessiter de signature distincte. Si les exigences d'achat de votre organisation nécessitent qu'il soit exécuté sous forme de document autonome, contactez-nous et nous ferons le nécessaire.

Quels sont vos sous-traitants ultérieurs ?

Nous faisons appel à des sous-traitants dans des catégories définies — infrastructure et cloud, paiements, e-mails transactionnels, analyse de produits (sur nos propres sites uniquement), et fournisseurs de domaine, DNS, CDN et sécurité lorsque votre offre les utilise. Nous fournissons la liste spécifique sur demande et vous offrons la possibilité d'être informé des modifications et de vous y opposer.

Utilisez-vous mes données hébergées pour entraîner des modèles d'IA ?

Non. Nous traitons les données personnelles contenues dans vos sites uniquement pour exploiter l'hébergement selon vos instructions documentées. Nous ne les utilisons pas à nos propres fins, et nous ne les utilisons pas pour entraîner des modèles.

Que deviennent mes données si je pars ?

Nous le rendons disponible à l'exportation pendant une période raisonnable, puis nous le supprimons ou le restituons et supprimons nos copies, à l'exception de tout élément que la loi nous impose de conserver. Les sauvegardes sont supprimées selon leur cycle d'expiration habituel.