Déclaration de confidentialité de la plateforme Nimbu
Version 2.3 — 27 juillet 2026 • Nimbu, une plateforme de Zenjoy BV
Ce document est une traduction fournie à titre informatif. Seule la version néerlandaise fait foi ; en cas de divergence, le texte néerlandais prévaut.
La présente déclaration concerne les données à caractère personnel que Zenjoy BV traite pour ses propres finalités dans le cadre de la fourniture, de la sécurisation et de l'administration de Nimbu. Pour les données à caractère personnel qu'un Client traite via son propre site web, application web, formulaires, bases de données, boutique ou app, ce Client est en principe responsable du traitement et Zenjoy est sous-traitant conformément à l'Accord de sous-traitance (DPA) de Nimbu.
Lorsque Zenjoy consulte ou traite des données clients, des logs ou des enregistrements exclusivement pour exécuter un service demandé par le Client — par exemple lors d'une investigation de support dans l'environnement du Client, d'une sauvegarde, d'une restauration ou de la sécurisation d'environnements clients — Zenjoy agit en tant que sous-traitant pour le compte de ce Client conformément au DPA et la présente déclaration ne s'applique pas. Le rôle est déterminé pour chaque finalité distincte selon le traitement effectif.
1. Responsable du traitement et contact
Zenjoy BV, Blijde Inkomststraat 22, 3000 Leuven, BCE BE 0838.367.436, est responsable du traitement pour les traitements décrits dans la présente déclaration.
Les questions et demandes relatives aux données à caractère personnel peuvent être adressées à help@zenjoy.be. Les signalements de contenus hébergés potentiellement illégaux relèvent de abuse@zenjoy.be.
2. Quelles données traitons-nous, pourquoi et sur quelle base ?
Compte, accès et authentification
Nous traitons le nom, les coordonnées professionnelles ou privées, le profil, le compte, le rôle, les données d'authentification et d'accès afin d'accorder et de sécuriser l'accès. Base juridique : l'exécution du contrat pour le Titulaire du compte et notre intérêt légitime à un accès correct et sécurisé pour les autres Utilisateurs (article 6, paragraphe 1, b et f RGPD).
Gestion des clients, facturation et administration des contrats
Nous traitons les données d'identification, de contact, d'entreprise, de facturation, de statut de paiement, de contrat et de correspondance des Clients et des personnes de contact. Base juridique : l'exécution du contrat, les obligations légales fiscales et comptables et la gestion légitime des clients (article 6, paragraphe 1, b, c et f RGPD).
Acceptation électronique et preuve de pouvoir
Nous enregistrons l'identité et la fonction déclarée de la personne acceptante, le Client identifié et le compte, la date et l'heure, la version du document ou le hash, la langue et, dans la mesure où il est disponible et nécessaire, l'adresse IP. Ceci sert à pouvoir démontrer la conclusion du contrat, la version applicable et la représentation. Base juridique : l'exécution du contrat et notre intérêt légitime à la sécurité juridique et à la prévention des litiges (article 6, paragraphe 1, b et f RGPD).
Sécurité de la plateforme, logging et prévention de la fraude
Nous traitons des logs techniques, adresses IP, données d'appareil, de connexion, d'événement et de sécurité afin de détecter, d'investiguer et de prévenir les pannes, les abus, les accès non autorisés, la fraude et les incidents de sécurité. Base juridique : notre intérêt légitime et nos obligations légales de sécurité (article 6, paragraphe 1, c et f RGPD).
Support et communication de service
Nous traitons des données issues des demandes de support, des rapports d'erreur et de la communication de service afin de fournir de l'aide, d'assurer le suivi des incidents et d'informer les Clients. Base juridique : l'exécution du contrat et la gestion légitime des clients (article 6, paragraphe 1, b et f RGPD).
Signalements de contenus illégaux
Lors d'un signalement DSA, nous traitons le nom et l'adresse e-mail du notifiant, l'URL signalée, les preuves et explications, notre évaluation, la communication et la décision. Base juridique : le respect du Règlement (UE) 2022/2065 et notre intérêt légitime à un hébergement sûr et licite (article 6, paragraphe 1, c et f RGPD). Pour les signalements relatifs aux infractions sexuelles contre des enfants visées dans le DSA, le notifiant peut être légalement dispensé d'identification.
Quelles données sont obligatoires ?
Les données d'identification, de contact, de facturation, de contrat et les données de compte nécessaires sont, selon la situation, contractuellement nécessaires pour créer un compte Nimbu, accorder l'accès, conclure et exécuter un contrat ou satisfaire aux obligations légales comptables et fiscales. Vous n'êtes pas légalement tenu de fournir ces données, mais sans ces données, il se peut que nous ne puissions pas ouvrir de compte, accorder l'accès, facturer, ni conclure ou exécuter le contrat. Les données qui ne sont pas nécessaires sont, le cas échéant, indiquées comme optionnelles.
3. De qui recevons-nous des données ?
Nous recevons des données du Titulaire du compte, des Utilisateurs, des personnes de contact du Client, de nos systèmes techniques et outils de sécurité, des fournisseurs qui soutiennent les Services et des personnes ou autorités qui introduisent un signalement ou une demande.
4. Durées de conservation
- Données de compte et de profil actives : pendant la durée de la prestation de services. Après la résiliation s'applique la période de transition et de récupération de trente jours en principe, suivie de la suppression conformément au Contrat d'hébergement et de licence et au DPA.
- Sauvegardes : après la période de transition et de récupération, les données concernées sont supprimées des systèmes actifs. Les copies résiduelles dans des sauvegardes sécurisées déjà existantes ne sont pas utilisées de manière opérationnelle et disparaissent à l'expiration du cycle de sauvegarde documenté, au plus tard douze mois après la fin de la période de récupération. En cas de restauration, les suppressions antérieures sont réappliquées avant que l'environnement ne soit utilisé de manière opérationnelle.
- Factures et pièces comptables : pendant le délai légal, en principe dix ans à compter du 1er janvier de l'année suivant l'émission.
- Contrats et preuve d'acceptation : pendant le contrat et au maximum dix ans après celui-ci, ou plus longtemps tant qu'un litige concret ou une conservation légale l'exige.
- Logs applicatifs et systèmes : trente jours en accès direct (hot) et consultables, puis au maximum un an en archivage (cold), sauf si un incident pertinent exige une conservation distincte plus longue.
- Metrics : quatorze jours en pleine résolution et, sous forme sous-échantillonnée, au maximum deux ans.
- Communication de support : au maximum cinq ans après la clôture de la demande, sauf si une conservation plus longue est nécessaire pour un contrat, un incident ou un litige en cours.
- Signalements DSA et décisions : au maximum cinq ans après la clôture, sauf si une procédure ou une obligation légale exige une conservation plus longue.
Nous supprimons ou anonymisons plus tôt lorsque les données ne sont plus nécessaires et qu'aucune raison légale ou légitime de conservation n'existe.
5. Destinataires et sous-traitants ultérieurs
Seuls les collaborateurs et fournisseurs autorisés qui ont besoin du traitement obtiennent l'accès. Pour l'hébergement de la plateforme et le traitement pour compte, nous utilisons les sous-traitants ultérieurs actuels figurant sur https://www.nimbu.io/sub-processors. Les catégories importantes sont OVHcloud pour l'hébergement, le stockage, la sauvegarde primaire et les logs, Hetzner pour les sauvegardes hors site chiffrées, Scaleway pour l'e-mail transactionnel, Bunny.net pour le DNS et le CDN et Mistral AI pour la détection de spam basée sur l'IA sur les soumissions de formulaires (traitement au sein de l'EEE, avec zero data retention).
Nous communiquons des données aux autorités lorsque la loi l'impose et limitons la communication à ce qui est requis. Nous ne vendons pas de données à caractère personnel.
6. Transferts internationaux
L'hébergement primaire, les bases de données, les sauvegardes primaires et hors site et le traitement des e-mails transactionnels ont lieu au sein de l'EEE. Bunny.net peut traiter du contenu de site web accessible publiquement, des données techniques de requête et des adresses IP via des emplacements edge mondiaux. Pour les transferts hors de l'EEE, nous utilisons une décision d'adéquation lorsqu'elle est applicable et, à défaut, les clauses contractuelles types pertinentes de la Commission européenne ainsi que des mesures supplémentaires lorsque cela est requis.
GlitchTip et les filtres propres anti-spam et anti-abus fonctionnent en auto-hébergement au sein de l'infrastructure Nimbu ; leurs fournisseurs de logiciels ne reçoivent de ce fait aucune donnée de production. Pour la détection de spam complémentaire sur les soumissions de formulaires, nous faisons appel à Mistral AI en tant que sous-traitant ultérieur ; ce traitement a lieu au sein de l'EEE avec zero data retention et dans le cadre d'un accord de sous-traitance.
Des informations sur les garanties de transfert applicables et, dans la mesure où cela est autorisé, une copie des clauses contractuelles types pertinentes peuvent être demandées via help@zenjoy.be. Les informations commerciales confidentielles et les données sensibles en matière de sécurité peuvent à cette occasion être masquées de manière appropriée.
7. Sécurité
Nous prenons des mesures techniques et organisationnelles fondées sur les risques, dont le chiffrement, TLS, l'authentification forte et la MFA pour la gestion de l'infrastructure, la gestion centralisée des accès, l'isolation des tenants, le monitoring, le suivi des vulnérabilités, les sauvegardes hors site et des tests de restauration périodiques. Une description plus détaillée figure dans l'Annexe B du DPA.
8. Vos droits
Vous pouvez, selon les conditions légales, demander l'accès, la rectification, l'effacement, la limitation et la portabilité, et vous opposer au traitement fondé sur l'intérêt légitime. Lorsque le traitement repose sur le consentement, vous pouvez le retirer sans porter atteinte au traitement licite antérieur.
Envoyez votre demande à help@zenjoy.be. Nous pouvons demander des informations complémentaires raisonnables lorsque cela est nécessaire pour vérifier votre identité et votre pouvoir. Nous répondons dans le délai légal.
Si votre demande concerne des données à caractère personnel figurant dans le site web, la base de données, la boutique ou l'application d'un Client Nimbu, adressez-la d'abord à ce Client en tant que responsable du traitement. Nous assistons le Client conformément au DPA.
9. Réclamation
Vous pouvez introduire une réclamation auprès de l'Autorité de protection des données, Rue de la Presse 35, 1000 Bruxelles, contact@apd-gba.be, https://www.gegevensbeschermingsautoriteit.be.
10. Prise de décision automatisée
Pour les traitements propres décrits ici, Zenjoy ne prend aucune décision exclusivement automatisée produisant des effets juridiques ou vous affectant de manière significative de façon similaire. Des filtres automatiques de sécurité et anti-spam peuvent toutefois bloquer techniquement du trafic ou des messages ; les décisions juridiques concernant un contenu client spécifique ne sont pas prises de manière exclusivement automatisée.
11. Modifications
La version et la date en haut indiquent la dernière modification. En cas de modification substantielle, nous informons les Utilisateurs ou Clients concernés via l'environnement d'administration, par e-mail ou par un autre canal approprié.