Dernière mise à jour : 27/07/2026
1. Responsable du traitement (art. 4(7), art. 13(1)(a) RGPD)
Zimun Labs UG (haftungsbeschränkt)
Buchenteich 3
73773 Aichwald
Allemagne
Téléphone : +49 176 63030716
E-mail : info@zimun.online
Registre du commerce (Handelsregister B) du tribunal d'instance (Amtsgericht) de Stuttgart, HRB 806662
Gérante (Geschäftsführerin) : Svetlana Ponomarenko
Aucun délégué à la protection des données n'a été désigné, les conditions légales du § 38 BDSG (en règle générale, au moins 20 personnes occupées en permanence au traitement automatisé de données à caractère personnel) n'étant pas réunies. Interlocutrice pour les demandes relatives à la protection des données : Svetlana Ponomarenko, joignable à l'adresse info@zimun.online ou aux coordonnées indiquées ci-dessus.
2. Répartition des rôles : Zimun et les organisations
Zimun est une plateforme de planification de rendez-vous. Des entreprises et prestataires de services indépendants (« organisations » ou « clients de services ») utilisent la plateforme pour gérer les rendez-vous avec leurs clients finaux. Au regard du droit de la protection des données, la répartition des rôles est la suivante :
- Zimun Labs UG (haftungsbeschränkt) en tant que responsable du traitement : pour l'exploitation de la plateforme, la mise à disposition du site web, les comptes utilisateur, le processus technique de réservation et la communication transactionnelle associée.
- Chaque organisation en tant que responsable du traitement autonome : pour la fourniture de la prestation réservée, sa relation client et les traitements qu'elle initie (p. ex. le chat IA optionnel, voir la section 13).
- Zimun en tant que sous-traitant (art. 28 RGPD) de l'organisation : dans la mesure où Zimun stocke et gère des données de clients, de rendez-vous et de collaborateurs pour le compte de l'organisation. Zimun propose aux organisations un contrat de sous-traitance à cet effet.
Il n'existe pas de responsabilité conjointe au sens de l'art. 26 RGPD.
3. Hébergement et journaux serveur
La plateforme est exploitée sur Google Cloud Platform (Google App Engine, base de données Google Cloud Firestore) dans la région UE europe-west3 (Francfort-sur-le-Main, Allemagne). Lors de l'accès au service, des données techniques d'accès sont traitées automatiquement :
- adresse IP
- date et heure de l'accès
- type et version du navigateur, système d'exploitation
- URL de provenance (referrer)
- volume de données transféré et codes de statut HTTP
Finalité : mise à disposition technique, stabilité, prévention des abus et sécurité informatique. Base juridique : art. 6(1)(f) RGPD (intérêt légitime à une exploitation sécurisée de la plateforme). Durée de conservation des journaux techniques : 30 jours.
4. Cookies et stockage local (§ 25 TDDDG)
L'accès aux informations stockées sur votre équipement terminal est régi par le § 25 de la loi allemande TDDDG (anciennement TTDSG). Les cookies strictement nécessaires relèvent du § 25(2) n° 2 TDDDG (aucun consentement requis) ; le traitement de données associé repose sur l'art. 6(1)(f) RGPD. Tous les services non indispensables (actuellement uniquement l'analyse d'audience, section 5) sont gérés via notre bannière de consentement (Klaro) et utilisés uniquement avec votre consentement (§ 25(1) TDDDG, art. 6(1)(a) RGPD).
Cookies et accès au stockage strictement nécessaires utilisés :
- user_session — session de connexion des utilisateurs connectés (HttpOnly) ; durée : 7 jours (glissants).
- manage_session — session de gestion pour les liens de gestion de rendez-vous ; durée : 2 heures.
- csrf_token — protection contre la falsification de requêtes intersites (CSRF) ; durée : 7 jours.
- lang — enregistrement de votre choix de langue ; durée : 1 an.
- klaro (stockage local/cookie) — enregistrement de vos choix de consentement dans la bannière de consentement.
Vous pouvez modifier ou retirer vos choix de consentement à tout moment via le lien « Gérer le consentement » dans le pied de page du site.
5. Analyse d'audience : Google Analytics 4 (uniquement avec votre consentement)
Nous utilisons Google Analytics 4 (fournisseur : Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande) exclusivement si vous y avez consenti via la bannière de consentement. Sans consentement, aucun script d'analyse n'est chargé et aucun cookie d'analyse (_ga, _gid, _gat) n'est déposé. L'anonymisation des adresses IP est activée.
Base juridique : art. 6(1)(a) RGPD et § 25(1) TDDDG (consentement). Vous pouvez retirer votre consentement à tout moment, avec effet pour l'avenir, via les paramètres des cookies. Dans le cadre de Google Analytics, des données peuvent être transmises à Google LLC aux États-Unis ; Google LLC est certifiée dans le cadre du EU-U.S. Data Privacy Framework (décision d'adéquation au titre de l'art. 45 RGPD) ; des clauses contractuelles types de l'UE s'appliquent en complément (art. 46(2)(c) RGPD). Les données d'analyse ne sont traitées que tant que votre consentement est actif.
6. Google Fonts (chargement depuis les serveurs de Google)
Pour un affichage homogène des polices de caractères, ce site intègre des polices de Google Fonts, chargées lors de l'ouverture de la page depuis des serveurs de Google (fonts.googleapis.com / fonts.gstatic.com ; Google Ireland Limited ou Google LLC). Votre adresse IP est alors transmise à Google ; une transmission vers des serveurs situés aux États-Unis est possible (garanties : EU-U.S. Data Privacy Framework ou clauses contractuelles types de l'UE).
Base juridique : art. 6(1)(f) RGPD (intérêt légitime à une présentation homogène et techniquement fiable du site web). Si l'intégration devait à l'avenir être remplacée par des polices hébergées localement, la présente politique serait mise à jour en conséquence.
7. Réservation de rendez-vous
Lors de la réservation d'un rendez-vous auprès d'une organisation, nous traitons :
- nom
- adresse e-mail
- numéro de téléphone (si demandé par l'organisation ou indiqué par vous — pour les questions et la prise de contact liée au rendez-vous par l'organisation)
- prestation/ressource choisie et horaire du rendez-vous
- informations complémentaires facultatives saisies dans le formulaire de réservation
Finalité : conclusion, gestion et exécution du rendez-vous, y compris la transmission des données de réservation à l'organisation choisie. Base juridique : art. 6(1)(b) RGPD (exécution de la réservation que vous avez demandée et mesures précontractuelles à l'égard de l'organisation) ; pour le reste, art. 6(1)(f) RGPD (intérêt légitime à l'exploitation de la plateforme de réservation). Veuillez ne pas indiquer dans les champs de texte libre de catégories particulières de données à caractère personnel (art. 9 RGPD, p. ex. données de santé), sauf si cela est nécessaire pour le rendez-vous.
Les données de rendez-vous sont conservées un (1) mois après le rendez-vous, puis supprimées ou anonymisées de manière automatisée (des règles de suppression techniques/TTL sont actives). Détails sur les durées de conservation : section 17.
8. E-mails transactionnels (Mailgun)
Le service envoie exclusivement des e-mails transactionnels liés aux rendez-vous (confirmations, rappels, modifications, annulations, suivis nécessaires) ainsi que des communications relatives au compte. Aucun e-mail marketing n'est envoyé sans consentement exprès. Base juridique : art. 6(1)(b) RGPD.
L'envoi est effectué par le sous-traitant Mailgun (Mailgun Technologies, Inc., société du groupe Sinch, États-Unis) sur la base d'un contrat de sous-traitance. Le suivi des ouvertures et des clics est désactivé pour chaque message envoyé ; les e-mails sortants ne contiennent aucun pixel de suivi. Dans la mesure où des données à caractère personnel sont transmises aux États-Unis dans ce cadre, cette transmission repose sur les clauses contractuelles types de l'UE (art. 46(2)(c) RGPD) ou sur le EU-U.S. Data Privacy Framework.
9. Comptes utilisateur et connexion OAuth (Google, Microsoft)
Les membres des organisations se connectent via Google OAuth ou Microsoft OAuth. Nous recevons alors du fournisseur concerné : adresse e-mail, nom/nom d'affichage, identifiant utilisateur propre au fournisseur ainsi que, le cas échéant, une photo de profil. Nous ne stockons aucun mot de passe. Pour l'authentification, Google (Google Ireland Limited) et Microsoft (Microsoft Ireland Operations Limited) agissent en tant que responsables du traitement autonomes ; leurs politiques de confidentialité s'appliquent. Base juridique : art. 6(1)(b) RGPD (mise à disposition du compte).
10. Synchronisation de calendrier (Google Agenda)
Les membres d'une organisation peuvent connecter leur Google Agenda via OAuth afin que les rendez-vous soient synchronisés et que les disponibilités soient prises en compte. Sont alors traitées les métadonnées de calendrier et de rendez-vous du compte connecté, dans la mesure nécessaire à la synchronisation. La connexion est effectuée à l'initiative du membre ou de l'organisation ; base juridique à l'égard de Zimun : art. 6(1)(b) RGPD. La connexion peut être révoquée à tout moment dans les paramètres ou dans le compte Google.
11. Rendez-vous vidéo (Google Meet)
Si une organisation a activé les rendez-vous vidéo, les liens Google Meet sont créés via le compte Google connecté du membre concerné (« member-owned »). La réunion vidéo elle-même a lieu chez Google ; les politiques de confidentialité de Google s'appliquent. Zimun stocke uniquement le lien de la réunion en tant qu'élément du rendez-vous.
12. Traitement des paiements (prévu : Stripe)
Actuellement, aucun paiement en ligne n'est traité via la plateforme. L'intégration du prestataire de paiement Stripe (Stripe Payments Europe, Ltd., Irlande) est prévue. Dès que des paiements seront possibles via la plateforme, nous compléterons la présente politique de confidentialité, avant la mise en service, avec les informations alors applicables (catégories de données, rôles, bases juridiques, transferts vers des pays tiers).
13. Chat IA des organisations (OpenAI avec la clé API propre de l'organisation)
Les organisations peuvent activer, en option, un chat de réservation assisté par IA. Points importants à connaître :
- Le chat utilise les services d'OpenAI exclusivement via la clé API OpenAI propre de l'organisation concernée. Zimun ne fournit pas ses propres clés OpenAI.
- Au regard du droit de la protection des données, l'organisation est donc responsable du traitement pour le traitement lié au chat ; OpenAI est le sous-traitant (ultérieur) de l'organisation — et non celui de Zimun. L'organisation conclut elle-même l'accord de traitement des données requis avec OpenAI et est responsable de la base juridique et du transfert vers des pays tiers (en règle générale, clauses contractuelles types de l'UE ou Data Privacy Framework avec OpenAI).
- Dans ce cadre, Zimun transmet techniquement les contenus du chat en tant que sous-traitant de l'organisation.
- Peuvent être transmis à OpenAI les textes libres que vous saisissez dans le chat ainsi que des données de contexte liées à la réservation (p. ex. nom, prestation souhaitée, horaires de rendez-vous). Veuillez ne pas saisir dans le chat de données sensibles qui ne sont pas nécessaires à la réservation du rendez-vous.
14. Transmission à l'organisation
Pour l'exécution du rendez-vous, nous transmettons à l'organisation que vous avez choisie : nom, adresse e-mail, le cas échéant numéro de téléphone, prestation/ressource choisie, horaire du rendez-vous ainsi que vos informations complémentaires facultatives. L'organisation traite ces données en tant que responsable du traitement autonome pour la fourniture de la prestation.
15. Destinataires et sous-traitants (art. 13(1)(e) RGPD)
Nous faisons appel aux prestataires suivants :
- Google Cloud (hébergement/base de données) : Google Cloud EMEA Limited, Dublin, Irlande — sous-traitant ; traitement des données dans la région UE europe-west3 (Francfort) ; contrat de sous-traitance (Google Cloud Data Processing Addendum) ; pour d'éventuelles transmissions à Google LLC (États-Unis) : clauses contractuelles types de l'UE / EU-U.S. Data Privacy Framework.
- Mailgun (envoi d'e-mails transactionnels) : Mailgun Technologies, Inc. (groupe Sinch), États-Unis — sous-traitant ; voir la section 8.
- Google Ireland Limited : connexion OAuth, Google Agenda, Google Meet, Google Fonts, Google Analytics — selon le service, responsable du traitement autonome (connexion) ou sous-traitant (Analytics) ; voir les sections 5, 6, 9–11.
- Microsoft Ireland Operations Limited : connexion OAuth — responsable du traitement autonome ; voir la section 9.
- OpenAI : exclusivement en tant que sous-traitant de l'organisation concernée, via la clé API propre de celle-ci — n'est pas un sous-traitant de Zimun ; voir la section 13.
- Autorités et autres tiers : uniquement en cas d'obligation légale (art. 6(1)(c) RGPD).
Les données ne sont ni vendues ni transmises à des fins publicitaires.
16. Transferts vers des pays tiers (art. 44 et suivants RGPD)
Les données de la plateforme sont stockées dans l'UE (Francfort-sur-le-Main). Dans la mesure où, dans certains cas, des données sont transmises à des fournisseurs établis aux États-Unis (Google LLC, Mailgun/Sinch et, dans le domaine de responsabilité de l'organisation, OpenAI), cette transmission repose sur une décision d'adéquation (EU-U.S. Data Privacy Framework, art. 45 RGPD) et/ou sur les clauses contractuelles types de l'UE (art. 46(2)(c) RGPD).
17. Durées de conservation (art. 13(2)(a) RGPD)
- Journaux techniques : 30 jours.
- Données de rendez-vous : 1 mois après le rendez-vous prévu, puis suppression ou anonymisation automatisée.
- Données de compte utilisateur : jusqu'à la suppression du compte.
- Données d'analyse : uniquement tant que votre consentement est actif.
- Données de facturation et pièces comptables : dès que des tarifs payants seront utilisés, nous conserverons les factures et pièces comptables conformément aux obligations de conservation du droit commercial et fiscal allemand (§ 147 AO, § 257 HGB : actuellement 8 ans pour les pièces comptables, 10 ans pour les livres de commerce/comptes annuels). Base juridique : art. 6(1)(c) RGPD.
18. Vos droits (art. 15–21, art. 7(3), art. 77 RGPD)
Vous disposez, à l'égard du responsable du traitement concerné, des droits suivants :
- droit d'accès (art. 15 RGPD),
- droit de rectification (art. 16 RGPD),
- droit à l'effacement (art. 17 RGPD),
- droit à la limitation du traitement (art. 18 RGPD),
- droit à la portabilité des données (art. 20 RGPD),
- droit de retirer les consentements donnés, avec effet pour l'avenir (art. 7(3) RGPD).
Droit d'opposition (art. 21 RGPD) : dans la mesure où nous traitons des données sur la base de l'art. 6(1)(f) RGPD, vous avez le droit de vous opposer à tout moment au traitement pour des raisons tenant à votre situation particulière.
Pour les traitements dont l'organisation est responsable (fourniture de la prestation, chat IA), veuillez adresser votre demande à l'organisation concernée ; en tant que sous-traitant, nous assistons l'organisation dans sa réponse.
Droit de réclamation (art. 77 RGPD) : vous avez le droit d'introduire une réclamation auprès d'une autorité de contrôle de la protection des données. L'autorité compétente pour nous est le Commissaire du Land à la protection des données et à la liberté de l'information du Bade-Wurtemberg (LfDI Baden-Württemberg), Stuttgart, www.baden-wuerttemberg.datenschutz.de. Vous pouvez également vous adresser à l'autorité de contrôle de votre lieu de résidence habituelle.
19. Obligation de fournir les données (art. 13(2)(e) RGPD)
La fourniture de vos données n'est prescrite ni par la loi ni par un contrat. Toutefois, sans les informations nécessaires à la réservation (nom, adresse e-mail, horaire du rendez-vous), un rendez-vous ne peut être ni réservé ni géré.
20. Absence de décision individuelle automatisée (art. 22 RGPD)
Aucune prise de décision automatisée, y compris le profilage, au sens de l'art. 22 RGPD n'a lieu. Le chat IA optionnel des organisations sert exclusivement d'assistance à la réservation et ne prend aucune décision produisant des effets juridiques ou des effets similaires significatifs.
21. Sécurité (art. 32 RGPD)
Nous mettons en œuvre des mesures techniques et organisationnelles conformément à l'art. 32 RGPD, notamment : chiffrement TLS (HTTPS), chiffrement au repos (Google Cloud), contrôles d'accès, autorisations basées sur les rôles, surveillance et journaux d'audit, ainsi que des règles de suppression automatisées.
22. Modifications de la présente politique de confidentialité
Nous adaptons la présente politique de confidentialité lorsque les traitements, les services utilisés ou la situation juridique évoluent. La version publiée sur cette page fait foi ; la date de mise à jour est indiquée ci-dessus.
La présente politique de confidentialité fait foi dans sa version allemande ; les versions dans d'autres langues sont des traductions non contraignantes fournies pour une meilleure compréhension.