Sur cette page
1 · Qui traite vos données
- Dénomination
- CLL Média-Web, entreprise individuelle de droit belge, éditrice du logiciel Semalia.
- Responsable
- Sébastien Moury
- Numéro d'entreprise
- BE 0772.292.521
- Adresse
- 401 rue de Chièvres, 7332 Neufmaison, Belgique
- Contact
- contact@semalia.be — +32 468 37 12 53
- Délégué à la protection des données
- Aucun délégué n'est désigné. La désignation n'est obligatoire ni au titre de l'article 37.1.b du RGPD (le suivi à grande échelle n'est pas notre activité de base), ni au titre de l'article 37.1.c. Les demandes relatives aux données sont traitées directement par le responsable, à l'adresse ci-dessus.
2 · Nos deux rôles, à ne pas confondre
Le RGPD distingue celui qui décide d'un traitement (le responsable de traitement) de celui qui l'exécute pour son compte (le sous-traitant). Selon les données, nous sommes l'un ou l'autre — et cela change qui décide, qui répond, et à qui vous devez vous adresser.
| Données | Notre rôle | Qui décide |
|---|---|---|
| Vos coordonnées sur ce site |
Responsable de traitement | Nous. C'est nous qui décidons pourquoi et combien de temps nous les gardons, et c'est à nous que vous écrivez. |
| Les données du personnel dans l'application |
Sous-traitant | L'entreprise cliente. Nous n'agissons que sur ses instructions, dans le cadre d'un contrat de sous-traitance conforme à l'article 28 du RGPD. Un travailleur qui veut exercer ses droits s'adresse d'abord à son employeur. |
3 · Ce que ce site collecte
Le formulaire de demande d'essai
C'est la seule collecte active de ce site. Vous y renseignez le nom de votre commerce, votre nom, votre adresse e-mail professionnelle, et — si vous le souhaitez — votre secteur, votre téléphone et la taille de votre équipe.
- Finalité : créer votre espace d'essai, vous transmettre vos identifiants, et répondre à vos questions pendant l'essai.
- Base légale : l'exécution de mesures précontractuelles prises à votre demande (article 6.1.b du RGPD) pour la création de l'espace ; notre intérêt légitime à répondre aux demandes qui nous sont adressées (article 6.1.f) pour le suivi commercial.
- Destinataires : personne. Ces données ne sont ni vendues, ni louées, ni transmises à un tiers, ni utilisées pour alimenter un outil de prospection.
- Caractère obligatoire : le nom du commerce, votre nom et votre adresse e-mail sont nécessaires — sans eux, aucun espace ne peut être créé. Le reste est facultatif et ne change rien à votre demande.
Vous ne recevrez pas de lettre d'information ni de sollicitation commerciale répétée du seul fait d'avoir demandé un essai. Si nous décidons un jour d'en envoyer une, ce sera avec votre accord, demandé séparément.
Les journaux du serveur
Comme tout serveur web, celui qui héberge ce site conserve des journaux techniques : adresse IP, date et heure, page demandée, code de réponse, navigateur. Ils servent à la sécurité et au diagnostic de panne, sur la base de notre intérêt légitime (article 6.1.f), et sont conservés par l'hébergeur selon ses propres durées. Ils ne sont pas rapprochés des données du formulaire.
Une limite contre les robots
Pour empêcher l'envoi automatisé de formulaires, le site compte le nombre d'envois par connexion. Il n'enregistre pas votre adresse IP pour cela : il en conserve une empreinte non réversible, effacée automatiquement au bout d'une heure.
4 · Cookies et mesure d'audience
Ce site ne dépose aucun cookie.
Pas de cookie, pas de traceur, pas de pixel, pas de mesure d'audience, pas de bouton de réseau social, pas de police chargée depuis un serveur étranger. C'est aussi la raison pour laquelle aucune bannière de consentement ne vous est imposée : il n'y a rien à consentir.
Les caractères d'écriture utilisés sur ce site sont hébergés sur notre propre serveur. Aucune requête n'est adressée à Google Fonts, ni à un autre service tiers, lors de votre visite.
L'application Semalia elle-même, une fois que vous y êtes connecté, utilise un cookie de session strictement nécessaire à votre authentification. Ce cookie ne sert à aucun suivi et ne requiert pas de consentement au titre de l'article 129 de la loi belge du 13 juin 2005.
5 · Les données dans l'application
Quand une entreprise utilise Semalia, elle y enregistre des données qui concernent son personnel. Nous n'en décidons ni la collecte, ni l'usage : nous les hébergeons et les traitons pour son compte, sur ses instructions.
| Catégorie | Ce qu'elle recouvre |
|---|---|
| Identité | Nom, prénom, poste, département, type et durée du contrat, date d'entrée. |
| Horaires | Heures planifiées et prestées, pauses, absences, soldes d'heures, disponibilités déclarées. |
| Congés | Dates demandées, décision, motif éventuel. |
| Pointages | Horodatage des entrées et sorties, poste de pointage. |
| Documents | Contrats, fiches de paie et autres documents déposés par l'employeur ou le travailleur. |
| Données de santé | Certificats médicaux déposés comme justificatifs d'absence. Ce sont des données de l'article 9 du RGPD : elles sont chiffrées, leur consultation est réservée au responsable de l'entreprise, et chaque accès est journalisé. |
| Comptes et accès | Adresse e-mail, empreinte du mot de passe ou du code personnel, journal des connexions et des accès aux documents. |
Nous n'utilisons jamais ces données pour notre propre compte : ni pour améliorer un modèle, ni pour produire des statistiques, ni pour prospecter. Nous y accédons uniquement à la demande du client, pour résoudre un incident, et ces accès laissent une trace.
6 · Combien de temps nous gardons quoi
Les durées ci-dessous sont appliquées automatiquement. Dans l'application, un client peut les allonger si un litige le justifie, et cette décision est tracée.
| Donnée | Durée | Pourquoi |
|---|---|---|
| Demande d'essai non suivie d'effet | 12 mois | Le temps d'un éventuel recontact, puis effacement. |
| Prospect ou client — relation commerciale | 3 ans après le dernier contact | Durée usuelle admise pour la prospection professionnelle. |
| Pièces comptables | 7 ans | Article 315 du Code des impôts sur les revenus. |
| Certificats médicaux | 12 mois après le dépôt | Minimisation (article 5.1.e). Purge automatique. |
| Contrats et documents sociaux | 5 ans | Arrêtés royaux du 8 août 1980 et du 8 mars 1978. |
| Pointages | 5 ans | Documents de contrôle du temps de travail. |
| Journal des accès | 2 ans | Assez pour instruire un incident, pas assez pour constituer un historique de surveillance. |
| Horaires, disponibilités, comptes | Durée du contrat, puis effacement à la clôture | Instruction du client. |
| Espace d'essai non converti | 30 jours après la fin de l'essai | Le temps de changer d'avis ou de demander un export. |
Les sauvegardes chiffrées suivent leur propre cycle et expirent d'elles-mêmes. Une donnée effacée peut donc subsister dans une sauvegarde pendant la durée de rétention de celle-ci, sans être accessible ni exploitée.
7 · Où sont les données
L'application, la base de données et les sauvegardes sont hébergées chez OVH SAS (RCS Lille Métropole 424 761 419), en France. Les sauvegardes hors-site sont déposées sur OVH Object Storage, également en France.
Aucun transfert hors de l'Union européenne.
Ni pour l'hébergement, ni pour les sauvegardes, ni pour l'assistance. Aucun service d'analyse d'audience, de suivi publicitaire ou d'assistance à distance n'a accès aux données. Si un sous-traitant ultérieur devait un jour traiter des données hors de l'Union, ce document et le contrat de sous-traitance seraient modifiés avant ce transfert, et les clients concernés en seraient informés pour pouvoir s'y opposer.
La liste complète de nos sous-traitants figure sur la page consacrée à la sous-traitance.
8 · Comment elles sont protégées
- En transit : chiffrement HTTPS, certificat renouvelé automatiquement.
- Au repos : chiffrement AES-256-GCM des documents personnels. La clé est conservée dans un fichier distinct, hors de la racine web, et n'est jamais incluse dans une sauvegarde — une sauvegarde volée ne livre pas les documents.
- Mots de passe : stockés sous forme d'empreinte Argon2id, jamais en clair, jamais réversibles. Nous sommes techniquement incapables de vous dire votre mot de passe.
- Cloisonnement : l'entreprise servie est déterminée par le serveur à chaque requête, avant toute action. Une session ouverte pour une entreprise ne peut pas servir à en lire une autre.
- Données de santé : accès réservé au responsable de l'entreprise et à la personne concernée. Un responsable d'équipe voit qu'une absence est justifiée, pas le document. Un accès qui ne peut pas être journalisé est refusé plutôt que servi sans trace.
- Traçabilité : journal des consultations, exports et suppressions de données personnelles, avec l'auteur et la date. Registre daté des purges automatiques.
- Accès : trois rôles distincts, élévations temporaires tracées, limitation des tentatives de connexion, console d'administration protégée séparément.
- Disponibilité : sauvegardes chiffrées hors site, relues juste après leur envoi, et procédure de restauration testée dans une base vierge avec comparaison des données restituées.
En cas de violation de données susceptible d'engendrer un risque pour les personnes concernées, nous prévenons le client sans délai injustifié, avec les éléments nécessaires à sa propre notification à l'Autorité de protection des données.
9 · Vos droits, et comment les exercer
Vous disposez, sur les données dont nous sommes responsables, d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement lorsque le traitement repose dessus.
Écrivez à contact@semalia.be. Nous répondons dans un délai d'un mois. Nous pouvons vous demander de justifier votre identité si un doute raisonnable existe — cette vérification sert à vous protéger, pas à vous décourager.
Si vous êtes salarié d'une entreprise cliente
Adressez-vous d'abord à votre employeur : c'est lui le responsable de traitement. L'application lui permet d'exporter votre dossier complet ou de l'effacer en quelques clics, et vous pouvez consulter vous-même le journal des accès à vos documents depuis votre espace. Si votre employeur reste sans réponse, vous pouvez nous écrire et nous l'inviterons à traiter votre demande.
Réclamation
Vous pouvez à tout moment introduire une réclamation auprès de l'Autorité de protection des données, rue de la Presse 35, 1000 Bruxelles — autoriteprotectiondonnees.be. Nous préférons évidemment que vous nous écriviez d'abord, mais c'est votre droit et il ne dépend pas de notre accord.
10 · Modifications de ce document
Ce document évolue avec le logiciel. Toute modification de fond — nouveau sous-traitant, nouvelle finalité, nouveau transfert — est signalée aux clients par e-mail avant son entrée en vigueur. La version en vigueur est toujours celle publiée à cette adresse, avec sa date.
Dernière mise à jour : 11 septembre 2026.