- Deux rôles distincts, et pourquoi ça compte
- Les données du site projecture.be
- Les données traitées dans l'application
- Le cas particulier des données de santé
- Qui peut voir quoi
- Hébergement et prestataires
- Mesures de sécurité
- Durées de conservation
- Vos droits
- Fin du contrat : restitution et suppression
- Modifications
1Deux rôles distincts, et pourquoi ça compte
Le règlement général sur la protection des données distingue celui qui décide d'un traitement — le responsable du traitement — de celui qui l'exécute pour son compte — le sous-traitant. Projecture occupe les deux positions, selon le contexte.
Pour le site projecture.be
Nous sommes responsable du traitement. C'est nous qui décidons des données collectées sur ce site et de leur usage.
Thomas Brugmans, personne physique exerçant sous la dénomination Projecture
Rue Joseph Joirkin 46, 4357 Donceel, Belgique
Numéro d'entreprise (BCE) : 1001.651.296 — TVA : BE 1001.651.296
Courriel : thomas@projecture.be — Téléphone : +32 495 55 77 23
Pour l'application
Votre organisation est responsable du traitement des données qu'elle encode dans Projecture : c'est elle qui décide quelles personnes y figurent, quelles informations sont saisies et pourquoi. Nous n'intervenons qu'en sous-traitant, sur instruction, pour héberger et faire fonctionner l'outil.
Concrètement, cela signifie que nous n'utilisons jamais les données de votre organisation pour notre propre compte : ni pour améliorer un modèle, ni pour établir des statistiques commerciales, ni pour quelque forme de revente ou de partage que ce soit. Elles ne servent qu'à faire fonctionner votre installation.
Ce partage des rôles est formalisé dans un accord de sous-traitance conclu avec votre organisation, conformément à l'article 28 du règlement. Cet accord précise nos obligations, la liste des prestataires auxquels nous faisons appel et les modalités d'assistance en cas de demande d'une personne concernée.
2Les données du site projecture.be
Le site est un site statique. Il ne dépose aucun cookie de mesure d'audience, aucun traceur publicitaire et aucun outil d'analyse comportementale. Il n'y a donc pas de bandeau de consentement, parce qu'il n'y a rien à consentir.
- Si vous nous écrivez — par le formulaire de contact ou par courriel — nous conservons votre message et vos coordonnées le temps de traiter votre demande et de suivre l'échange commercial qui en découle éventuellement.
- Journaux techniques du serveur — adresse IP, date, page consultée, type de navigateur. Ils sont générés automatiquement par l'hébergeur pour des raisons de sécurité et de bon fonctionnement, et ne servent à établir aucun profil.
- Polices de caractères — le site charge deux polices depuis le service Google Fonts, ce qui implique une connexion de votre navigateur aux serveurs de Google et la transmission de votre adresse IP. Aucun cookie n'est déposé à cette occasion.
3Les données traitées dans l'application
Ces traitements relèvent de votre organisation. Nous les décrivons ici pour que chacun sache ce que l'outil contient.
| Catégorie | Exemples |
|---|---|
| Identification et contact | Nom, prénom, adresse, courriel, téléphone, personne à prévenir en cas d'urgence, date de naissance |
| Situation professionnelle | Fonction, équipe, responsable, régime horaire, taux de travail, dates d'entrée et de sortie |
| Temps de travail | Horaire de base, planning prévisionnel, prestations réellement effectuées, heures supplémentaires, récupérables et compensatoires |
| Absences | Congés et leurs motifs, récupérations, télétravail, missions, formations, jours fériés et fermetures |
| Incapacités de travail | Périodes d'incapacité, certificats médicaux, contrôles éventuels |
| Activité culturelle | Projets, animations, partenaires, artistes, bénévoles, intervenants extérieurs, publics, tâches, documents |
| Gouvernance | Membres des organes de l'association, mandats, présences aux réunions, procès-verbaux |
Les finalités sont celles de votre organisation : organiser le travail, respecter ses obligations d'employeur, suivre son activité culturelle et rendre compte à ses pouvoirs subsidiants. La base légale des traitements relève de votre organisation, généralement l'exécution du contrat de travail et le respect d'obligations légales qui lui incombent.
4Le cas particulier des données de santé
Les périodes d'incapacité de travail et les certificats médicaux sont des données relatives à la santé, qui bénéficient d'une protection renforcée. L'application les traite de manière séparée, avec trois règles strictes.
- Le motif ne circule pas. L'écran de présence, ouvert à l'ensemble du personnel, indique uniquement si une personne est présente, hors les murs ou absente. Il n'indique jamais pourquoi.
- Le responsable d'équipe voit l'absence, pas le dossier. Il doit pouvoir organiser le travail, donc il sait qu'un membre est en incapacité ; il n'a accès ni au certificat, ni aux informations médicales.
- Les certificats ne sont pas exposés. Les fichiers déposés ne sont pas accessibles par une adresse publique : leur téléchargement passe par les contrôles d'accès de l'application.
5Qui peut voir quoi
L'application applique le principe de minimisation : chacun voit ce que sa fonction exige, et rien de plus.
| Rôle | Accès aux données personnelles |
|---|---|
| Employé | Ses propres données, dans leur intégralité |
| Responsable d'équipe | Les membres de son équipe uniquement, en version restreinte : fonction, régime, horaires, personne à prévenir. Ni adresse, ni courriel, ni date de naissance complète. |
| Direction et administration RH | L'ensemble du personnel, y compris le suivi des incapacités |
| Prestataire (nous) | Aucun accès en usage courant. Un accès technique n'a lieu qu'à votre demande, pour une intervention identifiée. |
6Hébergement et prestataires
Chaque organisation dispose de sa propre base de données, distincte de celles des autres clients. Aucune donnée n'est mise en commun entre organisations.
| Prestataire | Rôle et localisation |
|---|---|
| OVHcloud | Hébergement des serveurs et des bases de données. Données stockées dans l'Union européenne. |
| Mailjet | Envoi des courriels de l'application — notifications, rappels, réinitialisation d'accès. Union européenne. |
Aucune donnée n'est transférée en dehors de l'Union européenne. Toute évolution de cette liste vous est communiquée conformément à l'accord de sous-traitance, et vous laisse la possibilité de vous y opposer.
7Mesures de sécurité
- Base de données séparée pour chaque organisation
- Sauvegarde quotidienne, conservée trente jours
- Contrôle des droits exécuté sur le serveur, et non seulement à l'écran — une restriction ne peut pas être contournée en changeant d'adresse
- Filtrage des informations personnelles selon le rôle de l'utilisateur
- Accès aux fichiers déposés soumis aux mêmes contrôles que le reste de l'application
- Traçabilité des décisions de validation et des dérogations accordées
- Connexion chiffrée entre votre navigateur et l'application
8Durées de conservation
| Donnée | Durée |
|---|---|
| Message envoyé via le site | Trois ans à compter du dernier échange |
| Journaux techniques du site | Douze mois au maximum |
| Données de l'application | Toute la durée du contrat. Au-delà, elles sont conservées selon les instructions de votre organisation, qui reste responsable de la durée applicable à ses documents sociaux. |
| Certificats médicaux | Le temps nécessaire au contrôle de l'absence, puis supprimés selon les instructions de votre organisation |
| Documents comptables nous concernant | Sept ans, conformément à la législation belge |
| Sauvegardes | Trente jours glissants. Une donnée supprimée disparaît des sauvegardes à l'issue de ce délai. |
9Vos droits
Vous disposez d'un droit d'accès à vos données, de rectification, d'effacement, de limitation du traitement, d'opposition et de portabilité.
Si vous êtes salarié d'une organisation cliente, adressez votre demande à votre employeur : c'est lui le responsable du traitement. Nous l'assistons techniquement pour y répondre, mais nous ne pouvons pas agir sur vos données sans son instruction.
Si votre demande concerne le site — un message que vous nous avez envoyé, par exemple — écrivez-nous directement à thomas@projecture.be. Nous répondons dans le mois.
Vous pouvez également introduire une réclamation auprès de l'Autorité de protection des données, Rue de la Presse 35, 1000 Bruxelles — autoriteprotectiondonnees.be.
10Fin du contrat : restitution et suppression
Vos données vous appartiennent. À la fin du contrat, et sur simple demande, nous vous remettons un export complet de votre base, dans un format exploitable sans Projecture.
Passé un délai de trente jours après la restitution — délai qui vous laisse le temps de vérifier l'export —, votre base est supprimée de nos serveurs, et disparaît des sauvegardes à l'expiration du cycle de trente jours.
11Modifications
Cette politique peut évoluer, notamment si nous changeons de prestataire technique ou si l'application traite de nouvelles catégories de données. Toute modification substantielle est communiquée aux organisations clientes avant son entrée en vigueur. La date de version figure en tête de ce document.