DOCUMENT JURIDIQUE

Politique de confidentialité

Date d'entrée en vigueur : 25 septembre 2026

VPNzo (le « Service ») est exploité par Taprise Ltd., une société enregistrée au Royaume-Uni. La présente Politique de confidentialité explique quelles données personnelles nous collectons, la base légale sur laquelle nous les traitons, la durée pendant laquelle nous les conservons, les destinataires auxquels elles sont transférées, ainsi que vos droits en tant que personne concernée.

Les services de traitement des paiements pour les achats effectués sur le site web sont fournis par Consiliora Nexus Consulting LTD, société constituée conformément au droit de la République de Chypre (numéro d'immatriculation HE 468919, siège social à Makariou III, 1-7, MITSIS 3, 3rd floor, Lefkosia, 1065, Nicosia, Cyprus), agissant en tant qu'agent de recouvrement de paiements autorisé pour le compte de Taprise Ltd. (désignée avec Taprise Ltd., collectivement, la « Société » lorsque le contexte l'exige).

La liste des autres partenaires est disponible dans l'Annexe A

Cette Politique doit être lue conjointement avec nos Conditions d'utilisation, qui régissent la relation juridique entre vous et Taprise Ltd., y compris le droit applicable et la juridiction compétente.

En installant ou en utilisant VPNzo, vous reconnaissez avoir lu et compris cette Politique.

1. Qui nous sommes et comment nous contacter

Responsable du traitement :

Responsable du traitement pour les utilisateurs de l'UE/EEE :

  • Consiliora Nexus Consulting LTD
  • N° d'immatriculation : HE 468919
  • Makariou III, 1-7, MITSIS 3, 3rd floor, Lefkosia, 1065, Nicosia, Cyprus
  • E-mail : info@consiliora.org

Responsables du traitement par région : Consiliora Nexus Consulting LTD agit en tant que responsable du traitement pour les utilisateurs situés dans l'Union européenne et l'Espace économique européen au titre du RGPD. Taprise Ltd. agit en tant que responsable du traitement pour les utilisateurs situés au Royaume-Uni (au titre du UK GDPR et du Data Protection Act 2018) et dans toutes les autres régions.

2. Quelles données nous collectons — base légale et durée de conservation

Nous ne collectons que les données minimales nécessaires au fonctionnement du Service. Pour chaque catégorie, nous précisons ce qui est collecté, pourquoi, la base légale au titre de l'article 6 du RGPD, ainsi que la durée de conservation. Un registre de nos analyses d'intérêt légitime pour les traitements fondés sur l'article 6(1)(f) est disponible sur demande.

2.1 Données de compte et d'authentification

Quoi : Adresse e-mail (en cas d'inscription par e-mail) ; nom ou identifiant d'affichage provenant de la connexion Google ou Apple ; jeton d'authentification (nous ne recevons jamais votre mot de passe).

Pourquoi : Création et maintien de votre compte ; authentification de votre identité lors de votre retour.

Base légale : Exécution d'un contrat — article 6(1)(b). Ces données sont nécessaires à la fourniture du Service.

Conservation : Durée du compte actif + 30 jours après la demande de suppression du compte (pour la résolution de litiges), puis suppression définitive.

2.2 Données d'abonnement et de facturation

Quoi : Statut de l'abonnement, offre et période de facturation ; date d'achat et date de renouvellement ; type de moyen de paiement (par exemple « carte se terminant par 4242 ») — nous ne conservons pas les numéros de carte complets.

Pourquoi : Fourniture du Service payant ; gestion du cycle de vie de l'abonnement ; résolution des litiges de facturation.

Base légale : Exécution d'un contrat — article 6(1)(b).

Sous-traitants :

  • Adapty (États-Unis) — gestion des abonnements et analytique ; transfert encadré par les clauses contractuelles types de l'UE (CCT) et, pour les données personnelles britanniques, par l'UK International Data Transfer Agreement (IDTA) ou l'annexe britannique aux CCT de l'UE, selon le cas
  • Stripe (États-Unis/UE) — traitement des paiements pour les achats web ; transfert encadré par les CCT de l'UE et l'IDTA/annexe britannique selon le cas ; l'entité américaine de Stripe est certifiée au titre du cadre de protection des données UE-États-Unis
  • CentroBill (UE) — traitement des paiements pour les achats web ; basé dans l'UE, aucun transfert international

Conservation : 7 ans à compter de la date de la transaction, conformément aux obligations légales de conservation comptable et fiscale du Royaume-Uni et de l'UE.

2.3 Données de support et de communication

Quoi : Adresse e-mail ; contenu des messages de support et pièces jointes ; historique des échanges avec notre équipe de support.

Pourquoi : Répondre aux demandes de support ; résoudre les problèmes techniques ; maintenir la qualité du service.

Base légale : Intérêts légitimes — article 6(1)(f). Nous avons un intérêt légitime à fournir un support client. Cet intérêt ne prévaut pas sur vos droits compte tenu de la nature limitée des données et de l'attente raisonnable que les échanges de support soient conservés.

Sous-traitant :

  • Freshdesk par Freshworks Inc. (États-Unis) — transfert encadré par les CCT de l'UE et, pour les données personnelles britanniques, par l'IDTA ou l'annexe britannique, selon le cas

Conservation : 2 ans à compter de la date du dernier échange, puis suppression.

2.4 Données relatives à l'appareil et données techniques

Quoi : Type et modèle d'appareil ; système d'exploitation et version de l'application ; paramètres de langue et régionaux ; rapports de plantage et journaux de diagnostic (anonymisés dans la mesure du possible).

Pourquoi : Diagnostiquer les problèmes techniques ; améliorer la stabilité de l'application ; détecter les abus ou fraudes.

Base légale : Intérêts légitimes — article 6(1)(f). Ces données sont de nature technique et ne permettent pas de vous identifier personnellement.

Sous-traitants :

  • Adapty (États-Unis) — analytique et rapports de plantage ; transfert encadré par les CCT de l'UE et l'IDTA/annexe britannique, selon le cas
  • Prestataires d'infrastructure supplémentaires (détails disponibles sur demande)

Conservation : 90 jours à compter de la collecte, puis suppression ou anonymisation complète.

2.5 Métadonnées de session VPN

Quoi : Horodatages de début et de fin de session ; région du serveur sélectionné ; statut de connexion et indicateurs de performance (par exemple la latence).

Pourquoi : Exploitation du tunnel VPN ; diagnostic des échecs de connexion ; planification des capacités.

Base légale : Exécution d'un contrat — article 6(1)(b). Ces signaux sont nécessaires pour fournir la connexion VPN que vous avez demandée.

Ce que nous ne collectons PAS :

  • L'historique de navigation ou les requêtes DNS
  • Le contenu du trafic, les messages ou les fichiers transmis via le VPN
  • Les adresses IP de destination
  • Toute donnée qui nous permettrait d'identifier les sites web ou services que vous visitez

Conservation : 30 jours à compter de la fin de la session, puis suppression.

2.6 Données analytiques de paiement

Quoi : Événements de conversion d'abonnement (essai démarré, abonnement activé, annulé) ; indicateurs de revenus au niveau des cohortes ; signaux de résiliation et de rétention.

Pourquoi : Comprendre la performance des abonnements ; optimiser la tarification et les mécanismes d'essai ; planification financière.

Base légale : Intérêts légitimes — article 6(1)(f). Les données analytiques sont traitées de manière agrégée ou pseudonymisée.

Sous-traitants :

  • Adapty (États-Unis) — transfert encadré par les CCT de l'UE et l'IDTA/annexe britannique, selon le cas
  • Merchantro — juridiction à confirmer ; accord de traitement des données en place

Conservation : Analytique agrégée : 3 ans. Événements individuels pseudonymisés : 12 mois.

3. Transferts internationaux de données

Certains de nos sous-traitants sont situés en dehors du Royaume-Uni et de l'EEE. Pour les transferts de données personnelles provenant de l'EEE, nous nous appuyons sur les clauses contractuelles types de l'UE (CCT). Pour les transferts de données personnelles provenant du Royaume-Uni, les CCT de l'UE seules ne satisfont pas aux exigences du UK GDPR après le Brexit ; nous nous appuyons donc également sur l'UK International Data Transfer Agreement (IDTA) ou sur l'annexe britannique aux CCT de l'UE, selon le cas.

  • Adapty — États-Unis — CCT de l'UE ; IDTA britannique / annexe britannique pour les données britanniques
  • Freshdesk (Freshworks) — États-Unis — CCT de l'UE ; IDTA britannique / annexe britannique pour les données britanniques
  • Stripe — États-Unis / UE — CCT de l'UE + cadre de protection des données UE-États-Unis ; IDTA britannique / annexe britannique pour les données britanniques
  • CentroBill — Union européenne — Aucun transfert — basé dans l'UE
  • Merchantro — À confirmer — Pas encore confirmé — voir la Section 2.6

Des copies des CCT applicables, de l'IDTA britannique et de l'annexe britannique sont disponibles sur demande : support@vpnzo.app.

4. Partage et divulgation des données

Nous ne vendons, ne louons ni n'échangeons vos données personnelles à des tiers à des fins de marketing.

Nous ne partageons des données que dans les circonstances suivantes :

4.1 Avec les sous-traitants mentionnés à la Section 2

Uniquement aux fins décrites, dans le cadre d'accords de traitement des données contraignants conformes à l'article 28 du RGPD.

4.2 Pour la conformité juridique

Lorsque la loi applicable, une décision de justice ou une demande légitime d'une autorité compétente l'exige. Nous vous informerons de telles demandes lorsque la loi le permet.

4.3 Pour protéger nos droits

Lorsque cela est nécessaire pour prévenir une fraude, faire respecter nos Conditions d'utilisation, ou protéger la sécurité des utilisateurs ou du public.

4.4 Cessions d'entreprise

En cas de fusion, d'acquisition ou de cession d'actifs, les données personnelles pourront être transférées à l'entité acquéreuse. Nous fournirons un préavis d'au moins 30 jours avant que vos données ne soient soumises à une politique de confidentialité sensiblement différente.

5. Vos droits

Résidents de l'EEE et du Royaume-Uni (RGPD / UK GDPR)

  • Accès (art. 15) — Recevoir une copie des données personnelles que nous détenons à votre sujet
  • Rectification (art. 16) — Demander la correction de données inexactes ou incomplètes
  • Effacement (art. 17) — Demander la suppression de vos données personnelles
  • Limitation (art. 18) — Demander que nous limitions le traitement de vos données
  • Portabilité (art. 20) — Recevoir vos données dans un format structuré et lisible par machine
  • Opposition (art. 21) — Vous opposer à un traitement fondé sur des intérêts légitimes
  • Retrait du consentement (art. 7(3)) — Lorsque le traitement repose sur le consentement, le retirer à tout moment sans affecter la licéité du traitement antérieur

Remarque : certains droits, comme l'effacement, peuvent être limités lorsque nous sommes tenus de conserver des données pour respecter une obligation légale — par exemple, la durée de conservation comptable et fiscale décrite à la Section 2.2.

Décision automatisée : nous ne recourons pas à une prise de décision entièrement automatisée, y compris le profilage, produisant des effets juridiques ou vous affectant de manière significative de façon similaire.

Pour exercer l'un de ces droits, contactez-nous à support@vpnzo.app. Nous répondrons dans un délai de 30 jours. Pour les demandes complexes, nous pourrons prolonger ce délai de 60 jours supplémentaires, avec notification écrite.

Vous avez également le droit d'introduire une réclamation auprès de votre autorité de contrôle nationale, ainsi que le droit à un recours juridictionnel effectif en vertu de l'article 79 du RGPD :

Résidents de Californie (CCPA/CPRA)

Vous avez le droit de savoir quelles informations personnelles nous collectons, de demander leur suppression, de refuser la vente ou le partage de vos informations personnelles (nous ne vendons ni ne partageons d'informations personnelles, y compris à des fins de publicité comportementale intersites), et de ne pas subir de discrimination pour avoir exercé ces droits. Des droits similaires peuvent vous être accordés au titre d'autres lois américaines applicables en matière de protection de la vie privée. Adressez vos demandes à support@vpnzo.app.

6. Sécurité des données

Nous appliquons des mesures techniques et organisationnelles appropriées pour protéger vos données personnelles, notamment :

  • Le chiffrement en transit (TLS 1.2+) et au repos
  • Des contrôles d'accès et le principe du moindre privilège
  • Des revues de sécurité régulières

Aucun système reposant sur internet n'est totalement sécurisé. En cas de violation de données personnelles présentant un risque élevé pour vos droits et libertés, nous vous en informerons dans les meilleurs délais conformément à la loi applicable. Le cas échéant, nous informerons également l'autorité de contrôle compétente dans les 72 heures suivant la prise de connaissance d'une violation qualifiante, conformément à l'article 33 du RGPD.

7. Enfants et mineurs

Le Service ne s'adresse pas aux personnes âgées de moins de 18 ans. Nous ne collectons pas sciemment de données personnelles auprès de mineurs. Si vous pensez qu'une personne de moins de 18 ans a transmis des données via le Service, contactez-nous à support@vpnzo.app et nous les supprimerons rapidement.

8. Cookies et suivi

L'application mobile VPNzo n'utilise pas de cookies. Notre site web (vpnzo.app) peut utiliser uniquement des cookies essentiels requis pour son fonctionnement. Nous n'utilisons pas de cookies publicitaires ou de suivi comportemental. Si cela devait changer, nous mettrions à jour la présente Politique et recueillerions votre consentement lorsque la loi applicable l'exige.

9. Modifications de la présente Politique

Nous pouvons mettre à jour cette Politique de temps à autre. Les modifications substantielles seront communiquées au moins 14 jours avant leur entrée en vigueur via une notification dans l'application, un avis sur le site web, ou un e-mail lorsque nous disposons de votre adresse. La « Date d'entrée en vigueur » indiquée en haut de page reflète la révision la plus récente.

La poursuite de l'utilisation du Service après l'entrée en vigueur d'une Politique mise à jour vaut acceptation, dans la mesure permise par la loi applicable.

10. Contact

Autorité de contrôle britannique :

  • Information Commissioner's Office — ico.org.uk | 0303 123 1113

Autorités de contrôle de l'UE :

Autorité de contrôle chypriote :

Nous répondons à toutes les demandes relatives à la confidentialité dans un délai de 30 jours.