Mise à jour : 25 août 2026
1. Responsable du traitement
Le responsable du traitement des données à caractère personnel en lien avec DPPReady est :
Bobby Zuber
Calle Vista Valle 34, Villa 4
38768 El Paso – Santa Cruz de Tenerife
Espagne
E-mail : support@DPPReady.de
2. Objet de la présente Politique de confidentialité
La présente Politique de confidentialité fournit des informations sur le traitement des données à caractère personnel lors de la consultation de dppready.de, de l'inscription et de l'utilisation de la plateforme DPPReady, de la publication de passeports numériques de produits, des demandes d'assistance et de la facturation des offres payantes. Les données à caractère personnel désignent toute information se rapportant à une personne physique identifiée ou identifiable.
3. Fichiers journaux du serveur et hébergement
Lors de l'accès au site web, le serveur d'hébergement traite les données de connexion techniquement nécessaires. Celles-ci peuvent notamment comprendre l'adresse IP, la date et l'heure, l'adresse demandée, la quantité de données transférées, le référent, l'identifiant du navigateur, le système d'exploitation et le statut HTTP. Ce traitement est nécessaire pour fournir le site web, détecter les attaques et les dysfonctionnements techniques et garantir la sécurité et la stabilité du service.
La base juridique est l'art. 6, par. 1, point f) du RGPD. L'intérêt légitime réside dans l'exploitation sûre et fiable de la plateforme. Les journaux du serveur pertinents pour la sécurité sont généralement supprimés après 14 jours, sauf si une conservation plus longue est nécessaire pour enquêter sur un incident de sécurité concret ou respecter des obligations légales.
L'hébergement est actuellement assuré par Hetzner. Dans la mesure où cela est nécessaire, un contrat de sous-traitance des données doit être conclu avec le fournisseur d'hébergement. L'emplacement concret du serveur et les sous-traitants convenus contractuellement dépendent du produit Hetzner utilisé et du contrat de sous-traitance correspondant.
4. Inscription, compte utilisateur et organisation
Lors de l'inscription et de l'utilisation du compte, nous traitons notamment l'adresse e-mail, le mot de passe chiffré, le nom, la langue préférée, l'organisation, les rôles et autorisations, les informations de sécurité et de connexion, les invitations, les codes de récupération, les événements d'audit ainsi que les données nécessaires à l'authentification à deux facteurs. Les mots de passe ne sont pas stockés en clair.
Le traitement est effectué pour la préparation et l'exécution du contrat d'utilisation conformément à l'art. 6, par. 1, point b) du RGPD ainsi que pour garantir la sécurité conformément à l'art. 6, par. 1, point f) du RGPD. Les informations obligatoires sont nécessaires pour fournir le compte. Sans ces informations, aucun compte utilisateur ne peut être géré.
5. Données relatives aux organisations, produits et documents
Les utilisateurs peuvent enregistrer des données relatives aux organisations, des coordonnées, des informations sur les produits, des identifiants de produits, des matériaux, des informations sur la chaîne d'approvisionnement, des images, des documents, des fichiers d'importation, des configurations d'API et de webhooks ainsi que des contenus de passeports numériques de produits. Ces données peuvent contenir des informations à caractère personnel lorsque les utilisateurs saisissent de telles informations.
Le traitement est effectué pour l'exécution du contrat conformément à l'art. 6, par. 1, point b) du RGPD. Lorsqu'un client professionnel saisit des données à caractère personnel concernant ses propres employés, contacts, fournisseurs ou autres personnes et que DPPReady traite ces données exclusivement selon ses instructions, un contrat de sous-traitance conformément à l'art. 28 du RGPD doit être conclu avant le début de ce traitement. Le client reste responsable de la licéité, de la transparence et de l'exactitude des données qu'il saisit.
6. Publication de passeports numériques de produits
Les passeports de produits expressément publiés par l'utilisateur sont accessibles à une adresse publique stable et peuvent être consultés via des moteurs de recherche, des codes QR, des codes DataMatrix ou des références NFC. L'utilisateur qui publie décide quelles données relatives aux produits, images et documents sont rendus publics. Les données à caractère personnel ne peuvent être publiées que lorsqu'une base juridique suffisante existe à cet effet.
Pour les passeports de produits publiés, DPPReady peut enregistrer des nombres agrégés de consultations par date. Aucun profilage interutilisateurs ni aucune technique invasive de fingerprinting n'est utilisé à cette fin. Indépendamment de cela, les accès techniquement nécessaires peuvent figurer dans les journaux du serveur.
7. Cookies techniquement nécessaires
DPPReady utilise des cookies de session techniquement nécessaires afin de fournir le statut de connexion, la langue, les fonctions de sécurité et l'état de la session. Lorsque la fonction « rester connecté » est sélectionnée, un cookie de mémorisation aléatoire, protégé contre tout accès non autorisé, est également installé. Les cookies de session expirent généralement à la fin de la session du navigateur ; le cookie de mémorisation est techniquement conçu pour une durée maximale de 30 jours et peut être révoqué en se déconnectant.
Ces cookies sont nécessaires pour fournir le service expressément demandé. Le consentement pour ces stockages techniquement nécessaires n'est en principe pas requis conformément au § 25, par. 2, n° 2 de la TDDDG allemande. La base juridique du traitement des données à caractère personnel qui y est associé est l'art. 6, par. 1, point b) du RGPD ou l'art. 6, par. 1, point f) du RGPD. DPPReady n'utilise actuellement aucun cookie publicitaire, de réseaux sociaux ou d'analyse externe.
8. E-mails transactionnels et assistance
Pour la vérification de l'adresse e-mail, la réinitialisation du mot de passe, les invitations, les communications de sécurité et les communications contractuelles, l'adresse e-mail, le nom, le contenu du message et les informations techniques relatives à l'envoi sont traités. Brevo est utilisé pour l'envoi. Dans la mesure où cela est nécessaire, un contrat de sous-traitance des données doit être conclu avec le fournisseur.
La base juridique est l'art. 6, par. 1, point b) du RGPD ; les communications liées à la sécurité reposent également sur l'art. 6, par. 1, point f) du RGPD. Les demandes d'assistance et les communications associées sont conservées aux fins de leur traitement, puis pendant 1 an, sauf si des obligations légales imposent une conservation plus longue.
9. Traitement des paiements via Stripe
Lors de la souscription à une offre payante ou à un espace de stockage supplémentaire, l'utilisateur est redirigé vers Stripe pour le traitement du paiement. Sont notamment traités l'adresse e-mail, les identifiants du client et du contrat, l'offre choisie, le montant, la devise, le statut du paiement et les informations de facturation. Les données complètes des cartes bancaires ne sont pas stockées sur les serveurs de DPPReady, mais sont traitées par Stripe.
Pour les clients situés dans l'Espace économique européen, Stripe Payments Europe, Limited, ainsi que d'autres sociétés de Stripe mentionnées dans les avis de confidentialité de Stripe peuvent notamment intervenir. Selon l'opération de traitement, Stripe traite les données en qualité de sous-traitant et/ou sous sa propre responsabilité en matière de protection des données, notamment pour le traitement des paiements, la prévention de la fraude et le respect des obligations réglementaires. Les bases juridiques sont l'art. 6, par. 1, points b) et c) du RGPD ainsi que, le cas échéant, l'art. 6, par. 1, point f) du RGPD.
Informations complémentaires : https://stripe.com/de/privacy et https://stripe.com/de/legal/privacy-center
10. Destinataires et sous-traitants
Les données à caractère personnel ne sont communiquées qu'aux entités qui en ont besoin pour les finalités mentionnées. Il peut notamment s'agir de fournisseurs d'hébergement et d'infrastructure, de prestataires de services de messagerie électronique, de Stripe, de prestataires d'assistance technique ainsi que de conseillers et autorités nécessaires pour des raisons juridiques ou fiscales. Les sous-traitants sont contractuellement tenus de respecter les exigences de l'art. 28 du RGPD.
Liste actuelle des sous-traitants utilisés :
- Brevo
- Stripe
11. Transferts vers des pays tiers
Certains prestataires de services peuvent traiter des données en dehors de l'Espace économique européen ou faire appel à des sous-traitants qui y sont établis. Dans ces cas, les exigences des art. 44 et suivants du RGPD sont respectées, par exemple au moyen d'une décision d'adéquation ou des clauses contractuelles types de l'UE ainsi que des mesures de protection supplémentaires nécessaires. Les détails figurent dans les avis de confidentialité et les contrats de sous-traitance des prestataires effectivement utilisés.
12. Durée de conservation et suppression
Les données du compte et les données contractuelles non publiées sont généralement conservées pendant la durée du contrat. Après la fin du contrat, elles sont supprimées ou anonymisées dès qu'elles ne sont plus nécessaires à l'exécution du contrat et qu'aucune obligation légale de conservation, exigence de preuve ou considération de sécurité ne s'oppose à leur suppression. Les données contractuelles et de facturation pertinentes au regard du droit commercial et fiscal sont conservées pendant la durée prévue par la loi.
Les versions publiées des passeports de produits sont techniquement conçues pour assurer une traçabilité des versions et des adresses stables. Les utilisateurs doivent donc vérifier avant la publication si les données qu'elles contiennent peuvent être mises à disposition du public de manière permanente. Les demandes concrètes de suppression ou de blocage sont examinées en tenant compte des obligations légales, des droits des tiers et de l'intégrité des informations sur les produits déjà publiées.
Les sauvegardes sont écrasées ou supprimées après 1 semaine. Pendant cette période, les données ne sont accessibles qu'à des fins de restauration et de sécurité.
13. Aperçu des bases juridiques
- Art. 6, par. 1, point a) RGPD : consentement, lorsqu'il est expressément recueilli dans un cas particulier
- Art. 6, par. 1, point b) RGPD : mesures précontractuelles et exécution du contrat
- Art. 6, par. 1, point c) RGPD : respect des obligations légales
- Art. 6, par. 1, point f) RGPD : sécurité informatique, prévention des abus, analyse des erreurs et constatation, exercice ou défense de droits en justice
14. Droits des personnes concernées
Sous réserve des conditions légales applicables, les personnes concernées disposent notamment d'un droit d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité des données et d'opposition. Un consentement donné peut être retiré à tout moment avec effet pour l'avenir. Les personnes concernées disposent également du droit d'introduire une réclamation auprès d'une autorité de contrôle de la protection des données.
Les demandes peuvent être adressées à l'adresse de contact indiquée ci-dessus. Afin d'éviter toute divulgation non autorisée de données, une preuve d'identité appropriée peut être demandée.
L'autorité espagnole de contrôle compétente est notamment l'Agencia Española de Protección de Datos (AEPD) : https://www.aepd.es/
15. Décisions automatisées
DPPReady ne prend actuellement aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou affectant de manière similaire et significative une personne au sens de l'art. 22 du RGPD. Les scores de complétude et les profils de règles sont des outils techniques et ne remplacent pas une décision professionnelle ou juridique au cas par cas.
16. Sécurité et modifications
DPPReady met en œuvre des mesures techniques et organisationnelles appropriées, notamment la transmission chiffrée, les contrôles d'accès, les rôles et autorisations, le hachage des mots de passe, l'authentification à deux facteurs facultative, la journalisation des événements liés à la sécurité ainsi qu'un stockage privé séparé des fichiers. Aucun système ne peut garantir une sécurité absolue.
La présente Politique de confidentialité sera adaptée en cas de modification des fonctionnalités, des prestataires de services ou des exigences légales. La version publiée sur cette page à un moment donné fait foi.