Dernière mise à jour : 23/08/2026
Contrat relatif au traitement de données à caractère personnel pour le compte d’un responsable du traitement (art. 28 du RGPD)
entre
l’organisation (partie au contrat d’utilisation de la plateforme Zimun) — ci-après le « responsable du traitement » —
et
Zimun Labs UG (haftungsbeschränkt), Buchenteich 3, 73773 Aichwald, Allemagne, registre du commerce B du tribunal d’instance (Amtsgericht) de Stuttgart, HRB 806662, représentée par sa gérante Svetlana Ponomarenko — ci-après le « sous-traitant » ou « Zimun » —
§ 1 Objet et durée du traitement
(1) Zimun met à la disposition du responsable la plateforme de prise de rendez-vous Zimun (zimun.online) sous forme de logiciel en tant que service (le « contrat principal », à savoir les Conditions générales de Zimun ainsi que la formule choisie). Dans le cadre du contrat principal, Zimun traite des données à caractère personnel pour le compte du responsable.
(2) Le présent contrat de sous-traitance a pour objet le traitement des données à caractère personnel saisies dans la plateforme par le responsable ou par ses clients finaux (Annexe 1).
(3) La durée du présent contrat de sous-traitance correspond à celle du contrat principal. La résiliation du contrat principal vaut en même temps résiliation du présent contrat de sous-traitance avec effet à la même date. Pour les données qui, après la fin du contrat principal, demeurent conservées jusqu’à leur suppression définitive ou leur restitution au titre du § 8, les obligations du présent contrat continuent de s’appliquer.
§ 2 Nature et finalité du traitement, catégories de données, personnes concernées
La nature, la finalité, les catégories de données et les catégories de personnes concernées figurent à l’Annexe 1 (Description du traitement).
§ 3 Responsabilité et instructions
(1) Le responsable du traitement est seul responsable de la licéité du traitement et de la garantie des droits des personnes concernées (art. 4, point 7, du RGPD).
(2) Zimun ne traite les données que sur instruction documentée du responsable (art. 28, § 3, point a, du RGPD). L’utilisation et le paramétrage des fonctionnalités de la plateforme par le responsable constituent une instruction documentée ; les instructions individuelles complémentaires requièrent la forme textuelle.
(3) Si Zimun estime qu’une instruction constitue une violation du RGPD ou d’autres dispositions relatives à la protection des données, Zimun en informe le responsable sans retard injustifié (art. 28, § 3, second alinéa, du RGPD) et peut suspendre son exécution jusqu’à clarification.
(4) Aucun traitement à des fins propres à Zimun n’a lieu dans le cadre du présent contrat. Les traitements effectués pour le compte du responsable et ceux pour lesquels Zimun est elle-même responsable du traitement résultent de manière contraignante de l’Annexe 4 (Répartition des rôles). Les traitements mentionnés dans sa section B — en particulier les comptes, l’exploitation et la sécurité de la plateforme, la prévention des abus, la facturation et les obligations légales propres de Zimun — ne font pas l’objet du présent contrat et sont décrits dans la politique de confidentialité de Zimun. La réception et le traitement des réservations, y compris les communications liées aux rendez-vous qui s’y rapportent, n’en relèvent pas et constituent un traitement pour le compte du responsable (Annexe 4, section A).
§ 4 Confidentialité
Zimun ne recourt qu’à des personnes qui se sont engagées à la confidentialité ou qui sont soumises à une obligation légale de confidentialité appropriée (art. 28, § 3, point b, du RGPD).
§ 5 Sécurité du traitement (art. 32 du RGPD)
(1) Zimun met en œuvre les mesures décrites à l’Annexe 2 (Mesures techniques et organisationnelles) et les maintient à l’état de l’art.
(2) Zimun peut faire évoluer ces mesures, à condition que le niveau de protection ne soit pas réduit.
§ 6 Sous-traitants ultérieurs
(1) Le responsable donne une autorisation générale (art. 28, § 2, du RGPD) au recours aux sous-traitants ultérieurs énumérés à l’Annexe 3.
(2) Zimun informe le responsable des changements envisagés (ajout ou remplacement) au moins 30 jours avant leur prise d’effet, sous forme textuelle (par exemple par courriel ou par notification dans l’application). Le responsable peut s’y opposer pour des motifs importants tenant à la protection des données ; en cas d’opposition, chacune des parties dispose d’un droit de résiliation extraordinaire du contrat principal avec effet à la date de prise d’effet du changement.
(3) Zimun impose contractuellement à chaque sous-traitant ultérieur des obligations de protection des données substantiellement identiques à celles prévues par le présent contrat, avant que celui-ci ne commence à traiter des données à caractère personnel (art. 28, § 4, du RGPD). Ces contrats sont en place pour les sous-traitants ultérieurs actifs énumérés à l’Annexe 3. Lorsqu’un sous-traitant ultérieur qui y est énuméré n’est pas encore actif, cela est expressément indiqué à l’Annexe 3 ; le contrat est conclu avant l’activation, et l’activation est communiquée conformément à l’al. 2.
(4) Précision — chat IA / OpenAI : le chat de réservation IA, optionnel, est exploité exclusivement avec la clé d’API OpenAI propre au responsable. OpenAI n’est donc pas un sous-traitant ultérieur de Zimun, mais un sous-traitant direct du responsable. Le responsable conclut lui-même le contrat de sous-traitance requis avec OpenAI et répond de la base légale, du transfert vers un pays tiers et de l’information de ses clients finaux. À cet égard, Zimun ne transmet le contenu du chat que sur instruction, au point de terminaison OpenAI désigné par le responsable.
(5) Précision — fonction de paiement en ligne / Stripe : lorsque le responsable active la fonction de paiement en ligne, optionnelle, les paiements des clients finaux sont traités via le compte Stripe propre au responsable (Stripe Payments Europe, Ltd., Irlande) ; le fondement en est le contrat que le responsable a lui-même conclu avec Stripe. Stripe n’est à cet égard pas un sous-traitant ultérieur de Zimun : pour l’exécution des paiements ainsi que pour ses propres obligations légales de vérification et de sécurité (par exemple la prévention de la fraude et du blanchiment de capitaux), Stripe agit en qualité de responsable du traitement autonome ; pour le reste, Stripe relève de la chaîne de prestataires propre au responsable. Dans ce cadre, Zimun transmet sur instruction au compte Stripe du responsable les données de paiement et les références de réservation et ne traite pour le compte du responsable que les données de paiement mentionnées à l’Annexe 1 ; l’adresse électronique du client final n’est pas transmise à Stripe. Zimun ne collecte ni ne conserve de données d’instrument de paiement (par exemple les données de carte) ; celles-ci sont saisies par le client final directement auprès de Stripe. Dans la mesure où Stripe intervient pour la facturation des frais que Zimun facture au responsable au titre de la fonction de paiement, il s’agit d’un traitement relevant du domaine de responsabilité propre de Zimun, en dehors du présent contrat (§ 3, al. 4) ; aucune donnée de client final n’est concernée.
§ 7 Assistance au responsable du traitement
(1) Zimun assiste le responsable, par des mesures techniques et organisationnelles appropriées, dans l’exécution des droits des personnes concernées (art. 12 à 23 du RGPD ; art. 28, § 3, point e, du RGPD), en particulier au moyen des fonctions de rectification et de suppression de la plateforme et — lorsque des fonctions d’export existent — au moyen de celles-ci ; à défaut, Zimun met les données concernées à disposition sur demande dans un format courant et lisible par machine (voir la disposition des Conditions générales relative à l’accès aux données).
(2) Zimun assiste le responsable dans le respect des obligations découlant des art. 32 à 36 du RGPD (sécurité, notification des violations, analyse d’impact, consultation préalable), compte tenu de la nature du traitement et des informations dont Zimun dispose (art. 28, § 3, point f, du RGPD).
(3) Zimun notifie au responsable, sans retard injustifié après en avoir pris connaissance, les violations de données à caractère personnel affectant les données traitées pour le compte du responsable (art. 33, § 2, du RGPD).
§ 8 Suppression et restitution
(1) Après la fin du contrat principal, Zimun supprime les données traitées pour le compte du responsable ou les lui restitue, au choix de ce dernier, sauf si une obligation légale de conservation s’y oppose (art. 28, § 3, point g, du RGPD). La suppression définitive intervient — sous réserve d’une demande de suppression anticipée du responsable — 30 jours après la fin du contrat principal ; dans ce délai, le responsable peut récupérer ses données ou revenir sur la résiliation (voir les Conditions générales, disposition relative à la suppression après la fin du contrat).
(2) Indépendamment de ce qui précède, les routines de suppression automatisées de la plateforme s’appliquent pendant la durée du contrat (en particulier la suppression des données de contact relatives aux rendez-vous un mois après le rendez-vous ou, pour les rendez-vous payés en ligne via la fonction de paiement, 180 jours après le rendez-vous, car pendant cette période les paiements peuvent encore faire l’objet de rétrofacturations ou de litiges de paiement (§ 6, al. 5) — les données de rendez-vous restantes (horaire, prestation, ressource) sont alors expurgées des données de contact ; elles peuvent, dans certains cas particuliers, notamment pour de petites organisations ou des prestations particulières, continuer de se rapporter personnellement au client final et demeurent donc traitées comme des données à caractère personnel au sens du présent contrat — et la suppression des journaux techniques au bout de 30 jours).
§ 9 Justificatifs et contrôles
(1) Zimun met à la disposition du responsable toutes les informations nécessaires pour démontrer le respect des obligations de l’art. 28 du RGPD (art. 28, § 3, point h, du RGPD), en règle générale au moyen d’une documentation appropriée (par exemple une description des mesures techniques et organisationnelles, les certifications ou rapports d’audit des fournisseurs d’infrastructure, en particulier Google Cloud).
(2) Les inspections sur place sont admises après préavis, dans des délais raisonnables et pendant les heures ouvrables habituelles, dans la mesure où la documentation ne suffit pas dans le cas d’espèce ; les secrets d’affaires et les données d’autres clients demeurent protégés.
(3) Le responsable supporte les coûts de ses propres audits. Pour les prestations d’assistance excédant la mise à disposition de la documentation existante et la coopération légalement due au titre de l’art. 28, § 3, point h, du RGPD, Zimun peut demander une rémunération raisonnable calculée au temps passé ; le droit d’audit du responsable n’en est ni restreint ni subordonné à un paiement préalable.
§ 10 Transferts vers des pays tiers
(1) Le traitement a lieu en principe dans l’UE (région Google Cloud europe-west3, Francfort-sur-le-Main).
(2) Dans la mesure où des sous-traitants ultérieurs transfèrent des données vers des pays tiers (Annexe 3), cela n’a lieu qu’en présence d’une décision d’adéquation (art. 45 du RGPD, par exemple le cadre de protection des données UE–États-Unis) ou de garanties appropriées (art. 46 du RGPD, en particulier les clauses contractuelles types de l’UE).
§ 11 Responsabilité ; dispositions finales
(1) L’art. 82 du RGPD et les stipulations du contrat principal relatives à la responsabilité s’appliquent en matière de responsabilité.
(2) Les modifications et compléments au présent contrat requièrent la forme textuelle. En cas de contradiction entre le présent contrat et le contrat principal, le présent contrat prévaut en matière de protection des données.
(3) Le droit allemand est applicable ; le for est déterminé par le contrat principal.
Annexe 1 — Description du traitement
- Objet : mise à disposition et exploitation de la plateforme de prise de rendez-vous Zimun pour le responsable
- Nature du traitement : collecte via les interfaces de réservation et d’administration, conservation, affichage, transmission (notifications, synchronisation de calendrier, transport optionnel du chat IA), suppression automatisée
- Finalité : gestion des rendez-vous, des prestations, des ressources et des membres d’équipe du responsable, ainsi que de la communication avec les clients finaux
- Catégories de données : clients finaux — nom, adresse électronique, numéro de téléphone, données du rendez-vous (prestation, ressource, horaire), indications facultatives en texte libre, traces des consentements (par exemple l’acceptation des Conditions générales, le consentement aux rappels par SMS avec la date et l’heure du consentement) ; le cas échéant, contenus du chat (lorsque le chat IA est activé) ; inscriptions sur liste d’attente ; lorsque la fonction de paiement en ligne est activée : les données de paiement de la réservation (statut du paiement, montant, devise, horodatage, statut de remboursement, rattachement à la réservation et à l’organisation) — aucune donnée d’instrument de paiement telle qu’un numéro de carte ; celles-ci sont collectées exclusivement par Stripe (§ 6, al. 5). données de présence du rendez-vous (horodatages d’exécution, mention de présence ou d’absence, note interne en texte libre saisie par le responsable). Membres d’équipe — nom, adresse électronique, données de compte et de profil, horaires de travail et de disponibilité, métadonnées de calendrier (lorsque la synchronisation est activée), identifiants d’acteur pour les opérations de rendez-vous (quel membre a démarré, terminé ou consigné la présence, chacun avec son horodatage)
- Catégories particulières (art. 9) : La plateforme ne prévoit pas de champs de données propres aux catégories particulières de données à caractère personnel et n’a pas besoin de telles données pour son fonctionnement. Toutefois, lorsque le responsable propose des prestations en lien avec la santé, les données du rendez-vous (en particulier la prestation et le prestataire choisis) ainsi que les indications en texte libre peuvent, dans des cas particuliers, révéler des données concernant la santé au sens de l’art. 9 du RGPD ; Zimun traite de telles données exclusivement dans le cadre du présent contrat, en tant que composante des catégories de données mentionnées ci-dessus. Il incombe au responsable de garantir qu’une exception au titre de l’art. 9, § 2, du RGPD (le cas échéant, en liaison avec le § 22 de la BDSG) s’applique à un tel traitement, et il enjoint à ses clients finaux, dans le cadre de la minimisation des données, de ne pas saisir d’informations de santé non nécessaires dans les champs de texte libre.
- Personnes concernées : les clients finaux du responsable ; les membres d’équipe ou salariés du responsable
- Durée : durée du contrat principal ; délais de suppression automatisée selon le § 8, al. 2
Annexe 2 — Mesures techniques et organisationnelles (art. 32 du RGPD)
Les mesures suivantes décrivent l’état actuel de la plateforme. Zimun les fait évoluer conformément au § 5, al. 2, sans réduire le niveau de protection.
- 1. Infrastructure et contrôle d’accès physique : exploitation exclusivement dans les centres de données de Google Cloud Platform (App Engine, Firestore), région UE europe-west3 (Francfort-sur-le-Main) ; aucun serveur exploité en propre. Le contrôle d’accès physique, la sécurité environnementale, la redondance et les certifications (notamment ISO/IEC 27001, 27017, 27018, SOC 1/2/3) incombent au fournisseur d’infrastructure et sont attestés par ses rapports d’audit (§ 9, al. 1).
- 2. Contrôle d’accès aux systèmes de production : l’accès à l’environnement de production et à la base de données est restreint par Google Cloud IAM à la gérante et protégé par une authentification multifacteur ; l’application s’exécute sous des comptes de service dédiés disposant des privilèges minimaux nécessaires.
- 3. Gestion des secrets : les secrets de l’application (clés de signature et de chiffrement, clés d’API, identifiants de service, clé privée du compte de service de la base de données) sont conservés exclusivement dans Google Secret Manager et récupérés au moment de l’exécution ; ils ne figurent ni dans le code source, ni dans des fichiers de configuration, ni dans le paquet applicatif déployé. La rotation s’effectue en ajoutant une nouvelle version du secret concerné, sans modification du code. Précision : les identifiants publics par conception ne sont pas des secrets au sens de cet engagement et n’en relèvent pas — il s’agit de la clé navigateur pour l’affichage des cartes, qui est délivrée dans le HTML, et de la clé de vérification pour l’indexation par les moteurs de recherche, que le protocole correspondant nous impose de publier à une adresse publique. Ces identifiants sont protégés par des restrictions d’origine et d’usage, et non par le secret.
- 4. Authentification des utilisateurs : connexion exclusivement via OAuth (Google, Microsoft) ; Zimun ne conserve aucun mot de passe.
- 5. Autorisation et exigence de séparation : contrôles de droits par rôle et par organisation dans l’application ; séparation logique des locataires par organisation au niveau des données ; aucune organisation n’a accès aux données d’une autre.
- 6. Contrôle de la transmission et de la conservation : chiffrement TLS (HTTPS) pour toutes les connexions ; chiffrement au repos assuré par le fournisseur d’infrastructure (standard Google Cloud).
- 7. Sécurité applicative : protection contre la falsification de requête intersites (CSRF) et limitation de débit sur les points de terminaison sensibles pour la sécurité.
- 8. Minimisation des données par séparation des données : les données de contact des clients finaux sont conservées dans un enregistrement distinct et spécialement protégé, séparé du reste de l’enregistrement du rendez-vous ; l’enregistrement général du rendez-vous ne contient aucune donnée de contact.
- 9. Politique de suppression : un traitement de suppression automatisé quotidien retire les données de contact relatives aux rendez-vous un (1) mois après le rendez-vous (pour les rendez-vous payés en ligne via la fonction de paiement : 180 jours après le rendez-vous, § 8, al. 2) ; les journaux techniques du serveur sont conservés 30 jours ; suppression à la demande du responsable ; suppression définitive après la fin du contrat conformément au § 8.
- 10. Contrôle de saisie : journalisation d’audit des opérations d’administration ; journaux techniques du serveur (30 jours).
- 11. Disponibilité et résilience : mécanismes de redondance, de sauvegarde et de restauration de l’infrastructure managée (App Engine/Firestore) ; supervision du service.
- 12. Contrôle des instructions : sélection des sous-traitants ultérieurs conformément à l’art. 28 du RGPD ; contrats de sous-traitance avec tous les sous-traitants ultérieurs actifs énumérés à l’Annexe 3 (§ 6, al. 3).
- 13. Limites des mesures actuelles : des tests d’intrusion externes réguliers et des exercices de restauration formalisés et documentés ne sont pas réalisés actuellement ; la capacité de restauration repose sur les mécanismes de l’infrastructure managée.
Annexe 3 — Sous-traitants ultérieurs autorisés
-
Google Cloud EMEA Limited (Google Cloud Platform : App Engine, Firestore, Cloud Logging, Secret Manager)
- Prestation : hébergement, base de données, exploitation
- Lieu du traitement : UE — région europe-west3 (Francfort-sur-le-Main) ; un accès ponctuel ou de support par Google LLC (États-Unis) est possible
- Mécanisme de transfert : Google Cloud Data Processing Addendum ; clauses contractuelles types de l’UE / cadre de protection des données UE–États-Unis
-
Mailgun Technologies, Inc. (groupe Sinch)
- Prestation : envoi de courriels transactionnels (suivi des ouvertures et des clics désactivé)
- Lieu du traitement : région UE de Mailgun (les messages sont traités et conservés au sein de l’Union européenne) ; le prestataire étant de droit américain, un accès de support depuis un pays tiers ne peut être totalement exclu
- Mécanisme de transfert : DPA Mailgun/Sinch ; clauses contractuelles types de l’UE ou cadre de protection des données UE–États-Unis
-
Bird B.V. (anciennement MessageBird), Amsterdam, Pays-Bas
- Prestation : envoi de rappels de rendez-vous par SMS (uniquement lorsque l’organisation a activé la fonction et avec le consentement du client final ; le numéro de téléphone et le texte du message sont transmis)
- Lieu du traitement : Pays-Bas (UE)
- Statut : pas encore actif. L’envoi de SMS n’est pas activé actuellement à l’échelle de la plateforme. Avant son activation, Zimun conclura le contrat de sous-traitance avec Bird et vérifiera les lieux de traitement ainsi que les éventuels transferts vers des pays tiers (art. 45 et 46 du RGPD) ; la présente Annexe sera mise à jour au préalable et les changements communiqués conformément au § 6, al. 2.
-
Google Ireland Limited (Google Maps Platform : Maps JavaScript API, Geocoding, Time Zone)
- Prestation : affichage de cartes et recherche d’adresse sur les pages de configuration de l’organisation et de ses sites, ainsi que détermination côté serveur des coordonnées et du fuseau horaire d’une adresse
- Catégories de données concernées : dans le navigateur, l’adresse IP et les informations de navigateur du membre, ainsi que l’adresse saisie dans la recherche ; côté serveur, l’adresse saisie par le responsable. Aucune donnée de client final — Google Maps n’est pas intégré aux pages publiques de réservation.
- Lieu du traitement : UE/Irlande ; un transfert vers Google LLC (États-Unis) est possible
- Mécanisme de transfert : Google Maps Platform Data Processing Terms ; clauses contractuelles types de l’UE / cadre de protection des données UE–États-Unis
- Particularité : l’intégration côté navigateur n’intervient qu’après un clic explicite du membre (« Charger la carte »), précédé d’un avertissement indiquant que l’adresse IP sera transmise. Avant ce clic, aucune connexion à Google n’est établie.
Complément concernant les fonctions de calendrier et de vidéo (il ne s’agit pas de sous-traitance ultérieure, mais d’une transmission devant être déclarée) : lorsqu’une réunion vidéo est prévue pour un rendez-vous, l’adresse électronique du client final est ajoutée en tant qu’invité à la réunion créée via le compte Google du membre ; Google envoie ensuite une invitation de calendrier. En revanche, l’entrée de calendrier que Zimun inscrit dans le calendrier du membre ne contient aucune donnée de client final (seulement le nom de la prestation et le créneau horaire), et du calendrier du membre ne sont repris que les créneaux occupés, et non les objets de ses rendez-vous privés.
Hors de la chaîne de sous-traitance de Zimun : OpenAI (chat IA) — mandaté directement par le responsable avec sa propre clé d’API (§ 6, al. 4). Stripe (fonction de paiement en ligne) — prestataire de services de paiement du responsable via le compte Stripe propre à celui-ci, et responsable du traitement autonome pour l’exécution des paiements et pour ses propres obligations légales (§ 6, al. 5). Google Ireland Limited et Microsoft Ireland Operations Limited agissent en qualité de responsables du traitement indépendants pour la connexion OAuth ; Google Agenda et Google Meet sont connectés à l’initiative du membre concerné via son propre compte Google.
Annexe 4 — Répartition des rôles (affectation contraignante)
La présente annexe affecte chaque traitement à un rôle. Elle fait foi pour le présent contrat, pour les Conditions générales et pour la politique de confidentialité de Zimun ; les descriptions divergentes figurant ailleurs s’interprètent conformément à la présente annexe.
A. Traitements pour le compte de l’organisation (Zimun = sous-traitant, art. 28 du RGPD)
La base légale est déterminée par l’organisation ; Zimun n’a pas besoin, à cet égard, de base légale propre.
- A1 — Données des clients finaux (nom, adresse électronique, numéro de téléphone), données de rendez-vous et de réservation, inscriptions sur liste d’attente, indications facultatives en texte libre. Personnes concernées : les clients finaux.
- A2 — Réception, modification et annulation de réservations via les pages de réservation et les interfaces d’administration de l’organisation, y compris les réservations transmises via les accès API et MCP. Personnes concernées : les clients finaux.
- A3 — Communications transactionnelles liées aux rendez-vous adressées aux clients finaux (confirmation, rappel, modification, annulation, suivis nécessaires), y compris les rappels par SMS ; journaux de distribution de ces communications. Personnes concernées : les clients finaux.
- A4 — Synchronisation de calendrier et création d’invitations aux rendez-vous vidéo via le compte du membre concerné. Personnes concernées : les clients finaux, les membres.
- A5 — Transmission des contenus du chat au point de terminaison OpenAI désigné par l’organisation (§ 6, al. 4). Personnes concernées : les clients finaux.
- A6 — Lorsque la fonction de paiement en ligne est activée : données de paiement de la réservation (statut, montant, devise, horodatage, statut de remboursement, rattachement à la réservation et à l’organisation). Personnes concernées : les clients finaux.
- A7 — Données de base et de disponibilité des membres d’équipe, dans la mesure où l’organisation les saisit aux fins de la planification des rendez-vous. Personnes concernées : les membres.
B. Traitements sous la responsabilité propre de Zimun (Zimun = responsable du traitement)
Ne font pas l’objet du présent contrat ; décrits dans la politique de confidentialité de Zimun.
- B1 — Création et gestion des comptes utilisateurs, connexion via OAuth, gestion des rôles et des autorisations. Base légale : art. 6, § 1, point b), du RGPD dans la mesure où la personne concernée est elle-même partie au contrat (en particulier les entrepreneurs individuels) ; pour le reste, art. 6, § 1, point f), du RGPD (intérêt à l’exécution du contrat conclu avec l’organisation).
- B2 — Preuve de l’acceptation des documents juridiques (version, valeur de contrôle, horodatage, personne agissante). Base légale : art. 6, § 1, point f), du RGPD (preuve de l’intégration au sens du § 305, al. 2, du BGB, défense contre des prétentions) et point b), dans la mesure où la personne agissante est elle-même partie au contrat.
- B3 — Exploitation, disponibilité et sécurité de la plateforme, journaux techniques du serveur, copies de sauvegarde. Base légale : art. 6, § 1, point f), du RGPD, combiné à l’art. 32 du RGPD.
- B4 — Prévention des abus et de la fraude, limitation de débit, identifiants de session pseudonymes du chat IA. Base légale : art. 6, § 1, point f), du RGPD.
- B5 — Facturation des frais de Zimun à l’organisation, établissement des factures, rapprochement des paiements. Base légale : art. 6, § 1, points b) et c), du RGPD.
- B6 — Communication propre de Zimun avec l’organisation et ses membres (communications relatives au compte, support, communications au titre des clauses 9, § 4, et 17 des Conditions générales). Base légale : art. 6, § 1, point b) ou point f), du RGPD.
- B7 — Exécution des obligations légales propres de Zimun (conservation au titre du droit commercial et fiscal, obligations de diligence, de déclaration et de coopération au titre du PStTG, renseignements aux autorités, procédure de signalement au titre de l’art. 16 du DSA). Base légale : art. 6, § 1, point c), du RGPD.
- B8 — Consultation du site web et des pages de réservation publiques en dehors d’une réservation (choix de la langue, cookies de session et CSRF). Base légale : art. 6, § 1, point f), du RGPD, § 25, al. 2, n° 2, du TDDDG.
- B9 — Analyse d’audience. Base légale : art. 6, § 1, point a), du RGPD, § 25, al. 1, du TDDDG.
C. Délimitation
Lorsque Zimun accède à des contenus relevant de la section A pour prévenir un abus (B4) ou pour exécuter une obligation légale (B7), Zimun agit à cet égard en qualité de sous-traitant et a besoin d’une instruction de l’organisation, sauf si une disposition du droit de l’Union ou des États membres oblige directement Zimun (art. 28, § 3, point a, du RGPD) ; dans ce cas, Zimun en informe l’organisation, à moins que ce droit ne l’interdise. Il n’existe pas de responsabilité conjointe (art. 26 du RGPD).