1. Rôles au sens du RGPD
Pour les données RH de ses collaborateurs traitées dans Entreview, l'entreprise cliente détermine les finalités et les moyens du traitement. Elle agit en qualité de responsable du traitement. Belentia traite ces données pour fournir la Plateforme, sur les instructions documentées du Client, en qualité de sous-traitant.
Belentia agit en revanche comme responsable du traitement pour les données nécessaires à sa propre relation avec le Client et les visiteurs : demandes de contact ou de démonstration, coordonnées du représentant désigné pour la relation contractuelle, facturation, support, sécurité de la Plateforme et choix relatifs aux cookies. Les comptes administrateurs RH créés dans l'espace du Client restent traités pour le compte de celui-ci.
Pour ces traitements propres, le responsable du traitement est :
- Nom : Kylian Bellegarde (EI), exerçant sous le nom commercial Belentia
- Adresse : Quartier Vignette, 97211 Rivière-Pilote, Martinique, France
- Contact : formulaire de contact Belentia
Chaque partie s'engage à respecter les obligations qui lui incombent au titre du Règlement Général sur la Protection des Données (RGPD - Règlement UE 2016/679) et de la loi Informatique et Libertés du 6 janvier 1978 modifiée.
2. Données collectées
Dans le cadre de l'utilisation de la Plateforme, Belentia traite pour le compte du Client les catégories de données personnelles suivantes, selon les données que le Client décide d'y renseigner :
Données d'identité
- Nom et prénom
- Poste et fonction au sein de l'entreprise
- Service et site de rattachement
- Lien hiérarchique (manager)
- Date d'entrée et, si le Client choisit de la renseigner, date de naissance utilisée pour le repère EPP précédant le 60e anniversaire
Données de contact
- Adresse email professionnelle
- Numéro de téléphone professionnel (le cas échéant)
Données d'entretien
- Réponses aux formulaires d'entretien activés par le Client, y compris les brouillons privés isolés par auteur, rôle, étape et révision, et, le cas échéant, contenus professionnels historiques
- Objectifs fixés et évaluations
- Commentaires du collaborateur et du manager
- Validations successives et horodatage des étapes
- Documents finaux filtrés par audience, empreintes, manifestes, révisions et preuves distinctes d'accès ou de remise
- Historique des entretiens passés
- Dates des reprises d'activité et des visites de mi-carrière saisies par le Client ; aucune donnée de santé n'est demandée
Données de suivi RH et de PDC
- Note interne RH limitée aux informations administratives et strictement professionnelles utiles au suivi ; le formulaire demande explicitement de ne saisir aucune donnée médicale, de santé ou autre donnée sensible
- Besoins de développement ou de formation, origine, objectif, priorité, type, décision, motif, dates souhaitées et échéances de renouvellement
- Plans et budgets par site, sessions, organisme ou intervenant, modalité, lieu, dates, durées, coûts prévisionnels et réalisés, montants OPCO demandés ou accordés
- Participation, présence ou absence à la session, échéances de certificat et états d'évaluation à chaud ou à froid
- Pièces PDC déposées dans le stockage privé : feuille de présence, attestation ou certificat, programme, facture ou autre preuve autorisée, avec audience, nom de fichier, type, taille, empreinte SHA-256, date de dépôt et éventuelle date d'expiration
Import temporaire des besoins PDC
Lorsqu'une RH habilitée utilise l'import XLSX ou CSV des besoins, le fichier source est enregistré temporairement dans le stockage privé sous un identifiant UUID généré par la Plateforme. Son nom original n'est ni utilisé comme chemin de stockage ni conservé dans le lot d'import. L'adresse email professionnelle éventuellement présente dans une ligne sert uniquement à rapprocher cette ligne d'un salarié déjà créé dans l'espace du Client ; elle n'est pas utilisée pour créer automatiquement un compte ou prendre une décision RH.
La correspondance des colonnes et le détail de l'aperçu sont conservés temporairement sous forme chiffrée. Les traces techniques persistées pour le rapprochement et la détection des doublons ne conservent pas l'adresse email en clair : une empreinte HMAC temporaire permet seulement de vérifier qu'elle n'a pas changé avant confirmation. L'empreinte SHA-256 du fichier source est elle aussi effacée dès que l'import est confirmé. Le parcours porte uniquement sur les informations professionnelles nécessaires à un besoin de développement ou de formation. Le Client ne doit y importer aucune donnée médicale, donnée de santé, information sur un handicap, motif d'absence ou autre donnée sensible au sens de l'article 9 du RGPD.
Données de connexion
- Adresse IP
- Type et version du navigateur
- Date et heure de connexion
- Actions métier et de sécurité consignées dans les journaux d'activité de la Plateforme
3. Finalités du traitement
Les données RH sont traitées selon les instructions du Client pour les finalités qu'il détermine, notamment :
- Fourniture du service : gestion des campagnes d'entretiens RH, planification, réalisation, archivage et conservation des historiques importés ou existants
- Gestion des comptes utilisateurs : création, authentification et administration des comptes
- Pilotage et reporting : génération de tableaux de bord, statistiques et rapports pour les équipes RH
- Suivi des obligations du Client : organisation des éléments utiles au suivi des entretiens professionnels, sous la responsabilité de l'employeur
- Plan de développement des compétences : qualification et arbitrage des besoins, suivi multi-sites des budgets, organisation des sessions, présences, évaluations et preuves de formation
- Notifications : envoi de relances, rappels d'échéances et notifications liées au fonctionnement du service
Pour ses traitements propres, Belentia utilise les données strictement nécessaires à la gestion de la relation contractuelle, de la facturation, du support, de la sécurité de la Plateforme et, lorsque le consentement est requis, de la mesure d'audience.
4. Base légale
Le Client, responsable du traitement des données RH, détermine et documente les bases légales applicables à ses traitements. Belentia n'en détermine pas la base légale à sa place.
Pour les traitements dont Belentia est responsable, les bases légales sont :
- Exécution du contrat ou mesures précontractuelles : gestion des demandes, du compte Client, du service, du support et de la facturation (article 6.1.b du RGPD)
- Obligation légale : conservation des éléments comptables et respect des obligations applicables à Belentia (article 6.1.c du RGPD)
- Intérêt légitime : sécurité, prévention des abus, amélioration technique de la Plateforme et, lorsqu'elle est activée, estimation minimale de la fréquentation des seules pages publiques, dans le respect des droits et libertés des personnes (article 6.1.f du RGPD)
- Consentement : pour certains traitements spécifiques, tels que les cookies non essentiels, le traitement est fondé sur le consentement de l'utilisateur (article 6.1.a du RGPD)
5. Destinataires des données
Les données personnelles collectées sont accessibles aux destinataires suivants :
- Personnel habilité de Belentia : support et maintenance technique, dans la limite stricte des besoins du service et des instructions du Client pour les données RH
- Utilisateurs de la Plateforme au sein de l'entreprise cliente : administrateurs RH, managers et collaborateurs, selon les droits d'accès configurés par l'entreprise
- Prestataires techniques nécessaires : hébergeur identifié dans les mentions légales et prestataire de messagerie effectivement configuré, dans la limite de leurs missions
- Google Analytics : Google reçoit les données techniques de mesure des seules pages publiques suivies lorsque le visiteur l'accepte explicitement ; aucun contenu de formulaire ni aucune donnée RH n'est transmis par cette intégration
- Pilotage Belentia : l'estimation minimale éventuelle est traitée directement par Entreview puis transmise au QG Belentia uniquement sous forme d'agrégats quotidiens, sans chemin, référent, paramètre, adresse IP brute ni chaîne de navigateur
Belentia ne vend, ne loue et ne communique aucune donnée personnelle à des tiers à des fins commerciales ou publicitaires. La liste des prestataires, leur localisation et les garanties applicables sont précisées dans la documentation contractuelle conclue avec le Client avant l'ouverture commerciale du traitement RH.
Les réponses restent privées jusqu'à leur partage explicite. Le partage les fige sans faire avancer l'entretien ; l'avancement ne soumet que les réponses propres à l'auteur qui agit. Le brouillon d'un tiers bloque l'opération sans révéler son identité ni son contenu. Un brouillon abandonné par son auteur ou libéré par la RH après invalidation du périmètre est supprimé sans que son texte soit recopié dans le journal.
Lorsqu'une RH habilitée prépare l'export RGPD d'un collaborateur, l'export applique l'audience de celui-ci. Il peut inclure uniquement son brouillon courant et exclut les brouillons manager ou RH ainsi que les identifiants techniques d'auteur, de jeu de réponses et de verrouillage.
La note interne RH n'est affichée que dans l'écran d'administration réservé aux RH habilitées. Parce qu'elle concerne le collaborateur, elle est néanmoins restituée dans son export d'accès. Pour les pièces PDC, les feuilles de présence et factures restent réservées aux rôles RH ; une autre preuve n'est téléchargeable par le salarié concerné que si son audience prévoit explicitement « RH et salarié ».
6. Durée de conservation
Les durées dépendent du rôle de chaque partie et de la finalité :
- Données RH et comptes utilisateurs du Client : pendant l'utilisation du service, selon la politique de conservation et les instructions documentées du Client. L'archivage d'un collaborateur dans l'application est réversible, conserve son historique et ne constitue pas, à lui seul, un effacement définitif
- Entretiens et suppression : un entretien ouvert bloque les mutations de compte qui rompraient le parcours. Lorsqu'un compte appartient à l'historique d'un entretien, sa suppression est refusée tant qu'un parcours d'anonymisation dédié ne permet pas de préserver les dossiers et leurs preuves
- Fichiers temporaires d'import des besoins PDC : la suppression du fichier source et de l'aperçu détaillé est tentée après une confirmation réussie. Un lot non confirmé expire après 24 heures ; une tâche planifiée le traite ensuite et réessaie les suppressions incomplètes, y compris lorsque l'organisation est suspendue. Le stockage de fichiers et la base de données ne partageant pas une transaction atomique, une suppression qui échoue n'est pas présentée comme réussie : les références nécessaires sont conservées pour la tentative suivante
- Pièces du plan de développement des compétences : elles restent dans le stockage privé pendant le suivi actif du plan. La clôture du plan déclenche un contrôle opérationnel mensuel qui les classe « à revoir contractuellement », sans suppression automatique. Leur durée finale et leur sort dépendent des instructions documentées du Client, de ses finalités et des obligations applicables
- Fin de contrat : les modalités et délais de restitution, de suppression ou d'anonymisation sont fixés dans l'accord de sous-traitance conclu avec le Client. Une suppression définitive n'est déclenchée qu'après vérification du périmètre, des obligations applicables et des instructions du Client
- Sessions techniques : elles expirent selon la configuration de sécurité appliquée au service. Journaux d'activité : leur durée de conservation doit être fixée avec le Client dans l'accord de sous-traitance avant l'ouverture commerciale ; aucun délai précis n'est annoncé tant que la purge correspondante n'est pas opérationnelle
- Contacts, relation contractuelle et facturation propres à Belentia : pendant la durée nécessaire au traitement de la demande ou à la relation, puis pendant les durées imposées par les obligations comptables, la défense des droits ou un litige éventuel
- Estimation minimale des pages publiques : au maximum treize mois lorsque cette mesure est activée ; les empreintes changent chaque jour et ne permettent pas de suivre un navigateur d'un jour à l'autre
Le nettoyage décrit pour un fichier temporaire d'import ne s'applique pas aux pièces probantes rattachées à une session PDC. La Plateforme ne dispose pas encore d'une purge atomique des fichiers PDC probants, de leurs métadonnées et de leurs liens métier. Leur contrôle de conservation ne supprime donc aucune donnée. Aucun délai générique plus court n'est annoncé tant que sa procédure technique et contractuelle n'est pas effectivement mise en place et testée.
7. Droits des personnes
Conformément au RGPD et à la loi Informatique et Libertés, chaque utilisateur dispose des droits suivants concernant ses données personnelles :
- Droit d'accès : obtenir la confirmation que des données le concernant sont traitées et en obtenir une copie
- Droit de rectification : demander la correction de données inexactes ou incomplètes
- Droit de suppression : demander l'effacement de ses données personnelles dans les conditions prévues par la réglementation
- Droit à la portabilité : recevoir ses données dans un format structuré, couramment utilisé et lisible par machine, et les transmettre à un autre responsable de traitement
- Droit d'opposition : s'opposer au traitement de ses données pour des motifs légitimes
- Droit à la limitation du traitement : demander la suspension du traitement de ses données dans certaines circonstances
- Droit de définir des directives post-mortem : définir des directives relatives au sort de ses données après son décès
Pour les données RH traitées dans Entreview, la personne concernée doit exercer ses droits en priorité auprès de son employeur, responsable du traitement. Si Belentia reçoit directement une telle demande, elle la transmet au Client concerné et l'assiste, dans la mesure du possible, pour y répondre.
Pour les traitements dont Belentia est responsable (contact, relation Client, facturation, support, sécurité et cookies), la demande peut être adressée via le formulaire de contact Belentia. Un justificatif d'identité n'est demandé que si cela est nécessaire pour vérifier l'identité du demandeur.
En cas de difficulté dans l'exercice de ses droits, l'utilisateur peut introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) : www.cnil.fr.
8. Sécurité des données
Belentia met en oeuvre des mesures techniques et organisationnelles adaptées pour assurer la sécurité et la confidentialité des données personnelles, et notamment pour limiter les risques d'accès non autorisé, de perte, d'altération ou de divulgation.
Les mesures de sécurité mises en place comprennent :
- Chiffrement en transit : les échanges entre votre navigateur et nos serveurs sont protégés par TLS
- Mots de passe : les mots de passe sont stockés de façon irréversible par hachage
- Hébergement : hébergement chez Hostinger International Ltd. ; la localisation effective, les sous-traitants et les garanties applicables sont documentés dans le cadre contractuel du Client
- Contrôle d'accès : authentification sécurisée et droits d'accès par rôle, site et périmètre managérial
- Imports temporaires : stockage privé sous identifiant aléatoire, aperçu chiffré, contrôle du périmètre avant confirmation et nettoyage planifié avec reprise sur échec
- Sauvegardes : sauvegardes d'exploitation et procédures de restauration selon le périmètre technique du service
- Journal d'activité : traçabilité des actions applicatives utiles au suivi et à la sécurité
9. Cookies et mesure d'audience
La Plateforme Entreview utilise des cookies et technologies similaires pour assurer son bon fonctionnement. La mesure d'audience des pages publiques reste facultative et désactivée tant qu'aucun accord explicite n'a été donné.
Cookies strictement nécessaires
Ces cookies sont indispensables au fonctionnement de la Plateforme. Ils permettent notamment la gestion de l'authentification, de la sécurité et le maintien de la session utilisateur. Ils ne nécessitent pas le consentement de l'utilisateur.
Mesure d'audience facultative
Après acceptation seulement, Google Analytics et la mesure interne Belentia permettent d'estimer la fréquentation et les pages publiques consultées afin d'en améliorer les performances et l'ergonomie. Google Analytics peut alors traiter des informations techniques relatives au navigateur, à l'appareil et à la connexion. Le chemin de la page est transmis sans paramètres de requête ni fragment, et le référent est limité à son origine. Les contenus de formulaires, identifiants de connexion, jetons d'invitation et données RH ne font pas partie de cette mesure.
Les pages de connexion, d'inscription, de réinitialisation, les espaces RH authentifiés et les pages privées ou non indexables ne chargent pas ces outils d'audience. Refuser ou retirer son accord ne limite aucune fonctionnalité d'Entreview.
Durée et modification du choix
Le choix est conservé pendant douze mois au maximum, sans prolongation automatique, puis il est redemandé. Le lien « Gérer mes cookies » présent dans le pied des pages publiques permet de modifier ce choix à tout moment. En cas de refus ou de retrait, la mesure est désactivée et les identifiants Google Analytics ou de session interne accessibles au navigateur sont supprimés. Les cookies strictement nécessaires restent inchangés.
Estimation minimale sans cookie
Lorsque cette mesure first-party est activée, Entreview compte uniquement les réponses GET HTML réussies des douze pages marketing canoniques et des articles publics du blog. Les pages d'authentification, archives privées, erreurs, espaces RH, rapports, factures, paramètres, jetons et données métier sont exclus.
Une empreinte HMAC changeant chaque jour combine seulement un réseau tronqué (IPv4 /24 ou IPv6 /48) et une catégorie d'appareil grossière. Aucun cookie d'identification, chemin, recherche, paramètre d'URL, référent, adresse IP brute ou user-agent n'est stocké. DNT, Global Privacy Control (GPC), robots et préchargements sont exclus. Les résultats sont des estimations techniques et ne sont jamais additionnés aux chiffres Google Analytics.
L'estimation minimale est active sur ce navigateur.
10. Contact données personnelles
Pour toute question relative à la protection des données ou pour exercer vos droits concernant un traitement propre à Belentia, vous pouvez contacter Belentia :
Nous nous engageons à traiter chaque demande avec diligence et dans le respect de la réglementation applicable.