Article 28 du RGPD

Sous-traitance : ce que nous signons

Quand une entreprise met les horaires de son personnel dans Semalia, elle reste responsable de ces données et nous en devenons le sous-traitant. Le RGPD exige que cette relation soit écrite. Cette page résume ce que dit le contrat que nous signons ; le contrat lui-même vous est remis à la souscription, et sur simple demande avant.

Version 1.0 — 11 septembre 2026.

1 · Pourquoi ce contrat existe

L'article 28.3 du RGPD interdit de confier des données personnelles à un prestataire sans un contrat écrit qui fixe l'objet, la durée, la nature et la finalité du traitement, le type de données, les catégories de personnes concernées, et les obligations des deux parties.

Autrement dit : une entreprise qui met ses plannings dans un logiciel sans avoir signé ce contrat est en infraction, même si le logiciel est irréprochable. C'est son manquement, pas celui de l'éditeur — raison pour laquelle nous fournissons le contrat par défaut, signé de notre côté, plutôt que de le faire réclamer.

Ce que vous devez vérifier chez n'importe quel éditeur

Avant de confier les horaires de votre personnel à un outil — le nôtre comme un autre — demandez son contrat de sous-traitance et la liste de ses sous-traitants ultérieurs. Un éditeur qui ne peut pas produire les deux en vingt-quatre heures vous expose.

2 · Ce qu'il couvre

PointCe que dit le contrat
ObjetL'hébergement et le traitement, pour le compte du client, des données nécessaires à la gestion des horaires et du personnel.
DuréeCelle du contrat de prestation, prolongée du délai de restitution ou d'effacement.
FinalitésÉtablir et publier les plannings, calculer les heures, recueillir les disponibilités et les congés, enregistrer les pointages, conserver et remettre les documents du personnel, gérer les comptes et tracer les accès.
Personnes concernéesLes travailleurs de l'entreprise cliente — salariés, étudiants, intérimaires enregistrés — et ses responsables en tant qu'utilisateurs.
DonnéesIdentité, poste, contrat, horaires, disponibilités, congés, pointages, documents du personnel, et — au titre de l'article 9 — les certificats médicaux déposés comme justificatifs d'absence.
InstructionsNous ne traitons ces données que sur instruction documentée du client. Si une instruction nous paraît contraire au RGPD, nous devons le lui signaler.

3 · Nos huit engagements

  1. N'agir que sur instruction. Nous n'utilisons jamais les données d'un client pour notre propre compte : ni statistiques, ni prospection, ni entraînement d'un modèle, ni « amélioration du service » qui n'en porterait que le nom.
  2. Confidentialité des personnes. Toute personne autorisée à accéder aux données est tenue à la confidentialité, par contrat ou par obligation légale.
  3. Sécurité (article 32). Chiffrement en transit et au repos, cloisonnement entre clients, empreintes Argon2id pour les mots de passe, journalisation des accès aux données personnelles, sauvegardes chiffrées et restauration testée. Le détail figure en annexe du contrat.
  4. Pas de sous-traitant sans autorisation. Nous ne recourons à aucun sous-traitant ultérieur sans autorisation écrite préalable, et nous informons le client de tout changement envisagé en lui laissant la possibilité de s'y opposer.
  5. Assistance aux droits des personnes. L'application permet au client d'exporter le dossier complet d'un travailleur, ou de l'effacer avec un aperçu préalable de ce qui sera supprimé. Il n'a pas besoin de nous pour répondre à une demande d'accès.
  6. Notification des violations. En cas de violation de données, nous prévenons le client sans délai injustifié, avec les éléments dont il a besoin pour sa propre notification à l'Autorité de protection des données dans ses 72 heures.
  7. Aide à la conformité. Nous fournissons au client les informations nécessaires à ses analyses d'impact et à la démonstration de sa conformité — dont un extrait de notre registre des traitements.
  8. Restitution ou effacement. À la fin du contrat, le client choisit : restitution complète de ses données dans un format lisible, ou effacement. Nous ne conservons pas de copie « au cas où », en dehors des sauvegardes chiffrées qui expirent d'elles-mêmes.

4 · Nos sous-traitants ultérieurs

La liste est courte, et c'est volontaire. Chaque intermédiaire supplémentaire est un endroit de plus où vos données peuvent fuir, et une ligne de plus à justifier dans votre registre.

Sous-traitantRôleOù sont les données
OVH SAS
RCS Lille Métropole 424 761 419
Hébergement de l'application et de la base de donnéesFrance — Union européenne
OVH Object StorageStockage des sauvegardes hors-site, chiffrées avant envoiFrance — Union européenne

Ce qui n'est pas dans cette liste, et n'y sera pas sans vous prévenir

Aucun service d'analyse d'audience. Aucune régie publicitaire. Aucun outil d'assistance à distance ayant accès aux données. Aucun service d'intelligence artificielle tiers. Aucun hébergeur hors de l'Union européenne.

5 · Transferts hors de l'Union

Aucun. Les données restent en France, chez OVH, y compris les sauvegardes.

Si cela devait changer un jour, le contrat de sous-traitance et notre politique de confidentialité seraient modifiés avant le premier transfert, les clients concernés en seraient informés par écrit, et ils pourraient s'y opposer — ce qui, dans les faits, signifie résilier sans indemnité. Un transfert hors de l'Union décidé après coup et découvert dans une note de version n'est pas une pratique que nous acceptons d'un fournisseur ; nous ne l'imposerons pas aux nôtres.

6 · Audit et preuve

Le contrat prévoit, conformément à l'article 28.3.h, que le client puisse vérifier le respect de nos obligations. Concrètement, nous mettons à disposition :

Nous ne détenons pas de certification ISO 27001 ni de rapport SOC 2, et nous ne prétendrons pas le contraire : ce sont des démarches coûteuses qu'une structure de notre taille n'a pas engagées. Ce que nous offrons à la place, c'est de la transparence vérifiable et un interlocuteur unique qui connaît le code.

7 · Ce qui se passe à la fin

À la résiliation, quelle qu'en soit la raison :

Aucune donnée n'est retenue comme moyen de pression en cas de litige commercial. L'export vous est dû.

8 · Obtenir le contrat

Le contrat complet, signé de notre part, est remis à la souscription. Vous pouvez aussi le demander avant de vous engager — c'est même la bonne façon de faire, puisque c'est une des pièces qui doit vous aider à choisir.

Écrivez à contact@semalia.be avec le nom de votre entreprise. Vous recevez le contrat et l'extrait du registre des traitements, en PDF, le jour ouvrable suivant.

Une précision honnête

Ce contrat a été rédigé avec soin sur la base du RGPD, mais il n'a pas valeur de conseil juridique et son adéquation à votre situation particulière n'est pas garantie. Si votre activité présente des contraintes propres — convention collective particulière, secteur réglementé, délégué à la protection des données désigné — faites-le relire par votre conseil avant de signer. Nous acceptons les modifications raisonnables.