Sur cette page
1 · Pourquoi ce contrat existe
L'article 28.3 du RGPD interdit de confier des données personnelles à un prestataire sans un contrat écrit qui fixe l'objet, la durée, la nature et la finalité du traitement, le type de données, les catégories de personnes concernées, et les obligations des deux parties.
Autrement dit : une entreprise qui met ses plannings dans un logiciel sans avoir signé ce contrat est en infraction, même si le logiciel est irréprochable. C'est son manquement, pas celui de l'éditeur — raison pour laquelle nous fournissons le contrat par défaut, signé de notre côté, plutôt que de le faire réclamer.
Ce que vous devez vérifier chez n'importe quel éditeur
Avant de confier les horaires de votre personnel à un outil — le nôtre comme un autre — demandez son contrat de sous-traitance et la liste de ses sous-traitants ultérieurs. Un éditeur qui ne peut pas produire les deux en vingt-quatre heures vous expose.
2 · Ce qu'il couvre
| Point | Ce que dit le contrat |
|---|---|
| Objet | L'hébergement et le traitement, pour le compte du client, des données nécessaires à la gestion des horaires et du personnel. |
| Durée | Celle du contrat de prestation, prolongée du délai de restitution ou d'effacement. |
| Finalités | Établir et publier les plannings, calculer les heures, recueillir les disponibilités et les congés, enregistrer les pointages, conserver et remettre les documents du personnel, gérer les comptes et tracer les accès. |
| Personnes concernées | Les travailleurs de l'entreprise cliente — salariés, étudiants, intérimaires enregistrés — et ses responsables en tant qu'utilisateurs. |
| Données | Identité, poste, contrat, horaires, disponibilités, congés, pointages, documents du personnel, et — au titre de l'article 9 — les certificats médicaux déposés comme justificatifs d'absence. |
| Instructions | Nous ne traitons ces données que sur instruction documentée du client. Si une instruction nous paraît contraire au RGPD, nous devons le lui signaler. |
3 · Nos huit engagements
- N'agir que sur instruction. Nous n'utilisons jamais les données d'un client pour notre propre compte : ni statistiques, ni prospection, ni entraînement d'un modèle, ni « amélioration du service » qui n'en porterait que le nom.
- Confidentialité des personnes. Toute personne autorisée à accéder aux données est tenue à la confidentialité, par contrat ou par obligation légale.
- Sécurité (article 32). Chiffrement en transit et au repos, cloisonnement entre clients, empreintes Argon2id pour les mots de passe, journalisation des accès aux données personnelles, sauvegardes chiffrées et restauration testée. Le détail figure en annexe du contrat.
- Pas de sous-traitant sans autorisation. Nous ne recourons à aucun sous-traitant ultérieur sans autorisation écrite préalable, et nous informons le client de tout changement envisagé en lui laissant la possibilité de s'y opposer.
- Assistance aux droits des personnes. L'application permet au client d'exporter le dossier complet d'un travailleur, ou de l'effacer avec un aperçu préalable de ce qui sera supprimé. Il n'a pas besoin de nous pour répondre à une demande d'accès.
- Notification des violations. En cas de violation de données, nous prévenons le client sans délai injustifié, avec les éléments dont il a besoin pour sa propre notification à l'Autorité de protection des données dans ses 72 heures.
- Aide à la conformité. Nous fournissons au client les informations nécessaires à ses analyses d'impact et à la démonstration de sa conformité — dont un extrait de notre registre des traitements.
- Restitution ou effacement. À la fin du contrat, le client choisit : restitution complète de ses données dans un format lisible, ou effacement. Nous ne conservons pas de copie « au cas où », en dehors des sauvegardes chiffrées qui expirent d'elles-mêmes.
4 · Nos sous-traitants ultérieurs
La liste est courte, et c'est volontaire. Chaque intermédiaire supplémentaire est un endroit de plus où vos données peuvent fuir, et une ligne de plus à justifier dans votre registre.
| Sous-traitant | Rôle | Où sont les données |
|---|---|---|
| OVH SAS RCS Lille Métropole 424 761 419 | Hébergement de l'application et de la base de données | France — Union européenne |
| OVH Object Storage | Stockage des sauvegardes hors-site, chiffrées avant envoi | France — Union européenne |
Ce qui n'est pas dans cette liste, et n'y sera pas sans vous prévenir
Aucun service d'analyse d'audience. Aucune régie publicitaire. Aucun outil d'assistance à distance ayant accès aux données. Aucun service d'intelligence artificielle tiers. Aucun hébergeur hors de l'Union européenne.
5 · Transferts hors de l'Union
Aucun. Les données restent en France, chez OVH, y compris les sauvegardes.
Si cela devait changer un jour, le contrat de sous-traitance et notre politique de confidentialité seraient modifiés avant le premier transfert, les clients concernés en seraient informés par écrit, et ils pourraient s'y opposer — ce qui, dans les faits, signifie résilier sans indemnité. Un transfert hors de l'Union décidé après coup et découvert dans une note de version n'est pas une pratique que nous acceptons d'un fournisseur ; nous ne l'imposerons pas aux nôtres.
6 · Audit et preuve
Le contrat prévoit, conformément à l'article 28.3.h, que le client puisse vérifier le respect de nos obligations. Concrètement, nous mettons à disposition :
- l'extrait de notre registre des traitements en qualité de sous-traitant (article 30.2) ;
- la description des mesures techniques et organisationnelles, en annexe du contrat ;
- la liste à jour des sous-traitants ultérieurs — c'est cette page ;
- sur demande motivée et avec préavis raisonnable, la possibilité d'un audit, à la charge du client, dans des conditions qui ne compromettent pas la sécurité des autres clients.
Nous ne détenons pas de certification ISO 27001 ni de rapport SOC 2, et nous ne prétendrons pas le contraire : ce sont des démarches coûteuses qu'une structure de notre taille n'a pas engagées. Ce que nous offrons à la place, c'est de la transparence vérifiable et un interlocuteur unique qui connaît le code.
7 · Ce qui se passe à la fin
À la résiliation, quelle qu'en soit la raison :
- vous demandez l'export complet de vos données, documents compris, dans un format lisible ;
- une fois l'export confirmé reçu, l'espace est supprimé ;
- les sauvegardes chiffrées qui contiennent encore vos données expirent d'elles-mêmes selon leur cycle, sans être exploitées ni consultables ;
- nous ne conservons, au-delà, que ce que la loi nous impose de garder — les pièces comptables, pendant sept ans.
Aucune donnée n'est retenue comme moyen de pression en cas de litige commercial. L'export vous est dû.
8 · Obtenir le contrat
Le contrat complet, signé de notre part, est remis à la souscription. Vous pouvez aussi le demander avant de vous engager — c'est même la bonne façon de faire, puisque c'est une des pièces qui doit vous aider à choisir.
Écrivez à contact@semalia.be avec le nom de votre entreprise. Vous recevez le contrat et l'extrait du registre des traitements, en PDF, le jour ouvrable suivant.
Une précision honnête
Ce contrat a été rédigé avec soin sur la base du RGPD, mais il n'a pas valeur de conseil juridique et son adéquation à votre situation particulière n'est pas garantie. Si votre activité présente des contraintes propres — convention collective particulière, secteur réglementé, délégué à la protection des données désigné — faites-le relire par votre conseil avant de signer. Nous acceptons les modifications raisonnables.