Retour à la connexionSelgea

Politique de confidentialité

Politique de Confidentialité

Selgea SRL/BV — CRM B2B SaaS

Dernière mise à jour : 20 mai 2026 Version : 2.0 — applicable depuis la constitution de Selgea SRL/BV (acte authentique du 11 mai 2026) Référence interne : SEL-EXT-CLI-0019 v5.0


1. Introduction

La présente Politique de Confidentialité décrit la manière dont Selgea SRL/BV, société à responsabilité limitée de droit belge (ci-après « Selgea », « nous », « notre »), collecte, utilise, conserve et protège les données personnelles dans le cadre de l'utilisation de la plateforme Selgea, CRM B2B SaaS multi-tenant assisté par IA.

Cette politique est établie conformément au Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (ci-après « RGPD ») et à la loi belge du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel.

Elle remplace toute version antérieure publiée sous l'identité d'Anaïs Guéye en qualité de personne physique (versions 1.0 et 1.1), qui demeurent applicables aux traitements antérieurs au 11 mai 2026.


2. Responsable du traitement

InformationDétail
Dénomination socialeSelgea SRL/BV
Forme juridiqueSociété à responsabilité limitée (SRL/BV) de droit belge
Siège socialLange Eikstraat 46, 1970 Wezembeek-Oppem, Belgique
BCE1037.952.458
Numéro de TVABE 1037.952.458
Date de constitution11 mai 2026 (acte authentique — AKT.notarissen Zaventem)
Représentants légauxAnaïs Guéye et Mounji Chahed, co-administrateurs
Email généralcontact@selgea.com
Email vie privéeprivacy@selgea.com
Délégué à la protection des données (DPO)Mounji Chahed — dpo@selgea.com (nomination interne dès la constitution)

Choix volontaire de désigner un DPO interne. L'article 37§1 du RGPD n'impose pas formellement la désignation d'un DPO pour une PME B2B SaaS n'effectuant pas de traitement à grande échelle de catégories particulières de données. Selgea a néanmoins fait le choix volontaire de désigner un DPO interne dès la constitution, par souci de transparence et de bonne gouvernance. Cette analyse est réévaluée annuellement.


3. Données collectées

3.1 Données d'identité et de compte

DonnéeFinalitéBase légale
Nom et prénomIdentification de l'utilisateurExécution du contrat (Art. 6.1.b)
Adresse emailCommunication, authentificationExécution du contrat (Art. 6.1.b)
Numéro de téléphoneContact (optionnel)Exécution du contrat (Art. 6.1.b)
Mot de passe (haché)AuthentificationExécution du contrat (Art. 6.1.b)
Rôle dans le workspaceGestion des permissionsExécution du contrat (Art. 6.1.b)

3.2 Données d'entreprise

DonnéeFinalitéBase légale
Nom de l'entrepriseGestion CRMExécution du contrat (Art. 6.1.b)
Numéro BCE / TVAIdentification légaleExécution du contrat (Art. 6.1.b)
AdresseGestion commercialeExécution du contrat (Art. 6.1.b)
Secteur d'activitéSegmentation commercialeExécution du contrat (Art. 6.1.b)

3.3 Données d'usage

DonnéeFinalitéBase légale
Logs de connexionSécurité, auditIntérêt légitime (Art. 6.1.f)
Actions effectuées (audit trail)Traçabilité, sécuritéIntérêt légitime (Art. 6.1.f)
Mesure d'audience anonyme du site selgea.comStatistiques de fréquentation (cf. §10.3)Exemption de consentement — traceur de mesure d'audience essentielle (CNIL / APD)
Adresse IPSécuritéIntérêt légitime (Art. 6.1.f)

3.4 Données CRM saisies par le Client

Les données relatives aux contacts commerciaux, entreprises et affaires saisies par le Client dans la Plateforme sont traitées pour le compte du Client (qui agit en tant que responsable du traitement pour ces données). Selgea agit en qualité de sous-traitant conformément à l'Article 28 du RGPD. Les conditions de ce traitement sont définies dans le Data Processing Agreement (DPA).

3.5 Données de pré-inscription (Programme Fondateurs)

Dans le cadre du Programme Fondateurs, Selgea collecte des données personnelles via un formulaire de pré-inscription (waitlist) avant le lancement officiel de la Plateforme. Ce traitement est distinct de l'utilisation de la Plateforme SaaS décrite aux sections 3.1 à 3.4.

DonnéeFinalitéBase légale
Adresse emailNotification de l'ouverture du Programme FondateursConsentement (Art. 6.1.a)
Nom completPersonnalisation de la communicationConsentement (Art. 6.1.a)
Entreprise (optionnel)Segmentation commercialeConsentement (Art. 6.1.a)
Numéro de téléphone (optionnel)Contact complémentaireConsentement (Art. 6.1.a)
Paramètres UTM (source, medium, campaign)Mesure d'efficacité des campagnes marketingIntérêt légitime (Art. 6.1.f)
Date et heure du consentementPreuve du consentement (accountability)Obligation légale (Art. 7.1)

Base légale principale : le traitement repose sur le consentement explicite de la personne concernée (Art. 6.1.a du RGPD), recueilli par le biais d'une case à cocher non pré-cochée sur le formulaire de pré-inscription.

Finalité unique : les données sont collectées dans le seul but de notifier la personne de l'ouverture du Programme Fondateurs et de lui adresser les communications directement liées à ce programme.

Absence de partage avec des tiers : les données de pré-inscription ne sont communiquées à aucun tiers. Elles sont stockées exclusivement sur l'infrastructure propre de Selgea, située en Belgique.

Durée de conservation : les données sont conservées jusqu'à l'ouverture du Programme Fondateurs, puis pendant une durée maximale de douze (12) mois suivant cette ouverture. En cas de retrait du consentement, les données sont supprimées dans un délai de trente (30) jours.

Droit de retrait du consentement : conformément à l'Article 7.3 du RGPD, la personne concernée peut retirer son consentement à tout moment en adressant un email à privacy@selgea.com. Le retrait du consentement entraîne la suppression des données dans un délai de trente (30) jours, sans affecter la licéité du traitement fondé sur le consentement donné avant ce retrait.

3.6 Données de support et de communication

Lorsque vous nous contactez (formulaire de contact, emails adressés à contact@, privacy@, dpo@ ou support@selgea.com, tickets de support depuis la Plateforme), Selgea traite les données suivantes :

DonnéeFinalitéBase légale
Adresse email de l'expéditeurRéponse à la demandeExécution du contrat (Art. 6.1.b) ou intérêt légitime (Art. 6.1.f)
Nom et fonction (si fournis)Personnalisation de la réponseExécution du contrat (Art. 6.1.b) ou intérêt légitime (Art. 6.1.f)
Contenu de la demande et pièces jointesTraitement de la demande, qualité du serviceExécution du contrat (Art. 6.1.b) ou intérêt légitime (Art. 6.1.f)
Historique des échanges (tickets, threads mail)Continuité du suivi, amélioration du supportIntérêt légitime (Art. 6.1.f)

Durée de conservation : trois (3) ans à compter de la clôture du ticket ou du dernier échange, sauf obligation légale plus longue (par exemple en cas de litige).

3.7 Données de paiement

Le traitement des paiements liés aux abonnements Selgea est opéré par Stripe Inc. en qualité de sous-traitant (voir §6). Pour ce traitement :

  • Selgea ne collecte, ne stocke et n'a jamais accès au numéro de carte (PAN), au cryptogramme (CVV/CVC) ni à la date d'expiration complète de votre moyen de paiement. Ces données sont saisies directement dans un composant Stripe (sécurisé, conforme PCI-DSS niveau 1) et ne transitent pas par les serveurs Selgea.
  • Selgea reçoit uniquement un identifiant de paiement tokenisé (payment_method_id), les 4 derniers chiffres de la carte, la marque (Visa, Mastercard, etc.) et le pays émetteur, à des fins de réconciliation, de facturation et de lutte contre la fraude.
  • Stripe agit également comme responsable de traitement indépendant pour ses propres finalités réglementaires (lutte anti-blanchiment, lutte contre la fraude, obligations PCI-DSS et bancaires) ; ces traitements sont régis par la propre politique de confidentialité Stripe : stripe.com/privacy.

4. Bases légales du traitement

Base légaleArticle RGPDApplication
Exécution du contratArt. 6.1.bFourniture du service SaaS, gestion du compte, support
Intérêt légitimeArt. 6.1.fSécurité, prévention des fraudes, amélioration du service, audit trail
ConsentementArt. 6.1.aPré-inscription Programme Fondateurs (waitlist), communications marketing optionnelles
Obligation légaleArt. 6.1.cConservation des pièces justificatives et factures — Art. 60 du Code de la TVA et Art. III.86 du Code de droit économique (CDE)

Absence de décision entièrement automatisée (Article 22 RGPD). Selgea utilise l'intelligence artificielle pour générer des suggestions, analyses et scores d'aide à la décision commerciale. Aucune décision produisant des effets juridiques ou affectant significativement une personne n'est prise de manière entièrement automatisée au sens de l'Article 22§1 du RGPD. L'utilisateur reste décisionnaire à chaque étape (conception human-in-the-loop) : les sorties IA sont des propositions, jamais des prescriptions.


5. Durée de conservation

Type de donnéesDurée de conservation
Données de compteDurée du contrat + 3 ans d'archivage
Données CRMDurée du contrat + 30 jours après résiliation (cf. CGV)
Logs de sécurité12 mois glissants
Données de facturation7 ans (Art. III.86 CDE) ; livres et documents TVA : 10 ans (Art. 60 Code TVA)
Données d'analytics26 mois maximum
Données de pré-inscription (waitlist)Jusqu'à l'ouverture du programme + 12 mois, ou retrait du consentement
Données après suppression de compteSuppression sous 30 jours, sauf obligation légale

6. Sous-traitants (Article 28 RGPD)

Nous faisons appel aux sous-traitants suivants pour le traitement de vos données :

Sous-traitantLocalisationFinalitéCatégories de données transmisesGaranties
OpenAI LLCÉtats-UnisFonctionnalités IA assistance commerciale (GPT-4.1-mini)Contenu des prompts utilisateur (sans identifiants directs lorsque évitable)DPA signé au nom de Selgea SRL/BV, DPF + SCCs, Zero Data Retention (ZDR) activé
Google LLCÉtats-UnisCalendar API, Maps/Places API, Google Workspace (messagerie)Email professionnel, événements de calendrier, métadonnées de messagerieGoogle Workspace DPA, DPF + SCCs, certifications ISO 27001 / 27017 / 27018
Stripe Inc.États-Unis / IrlandeTraitement des paiements et facturationEmail, nom, adresse de facturation, données de paiement tokenisées (pas de PAN/CVV chez Selgea)DPA Stripe, DPF + SCCs, conformité PCI-DSS niveau 1
OVHcloudFrance (UE)Enregistrement de domaines, DNS, services email transactionnelsMétadonnées de routage email (en-têtes, adresses)RGPD natif, certifications ISO 27001, données conservées en Union européenne
KBC Bank NVBelgique (UE)Banque opérationnelle de Selgea SRL/BV (comptes professionnels)Coordonnées bancaires, données de transaction professionnellesRGPD natif, secteur bancaire régulé (BNB, FSMA)

L'hébergement applicatif de la plateforme Selgea, la base de données PostgreSQL et le serveur de messagerie applicatif sont exploités par Selgea SRL/BV sur infrastructure propre située en Belgique (Union européenne). Aucun prestataire tiers n'intervient sur ces traitements.

La liste à jour des sous-traitants est disponible sur demande à dpo@selgea.com. Tout ajout ou remplacement d'un sous-traitant fait l'objet d'une information préalable des Clients conformément à l'Article 28 §2 du RGPD et au Data Processing Agreement (DPA) contractuel.


7. Transferts de données hors Union Européenne

Certains de nos sous-traitants sont établis hors de l'Espace économique européen, principalement aux États-Unis (OpenAI LLC, Google LLC, Stripe Inc.). Ces transferts sont encadrés par :

  • la décision d'adéquation EU-US Data Privacy Framework (DPF) adoptée par la Commission européenne le 10 juillet 2023 lorsque le sous-traitant est certifié DPF (Selgea vérifie périodiquement la certification active de chaque sous-traitant US auprès du Department of Commerce) ;
  • les Clauses Contractuelles Types (SCCs) adoptées par la Commission européenne (Décision d'exécution (UE) 2021/914), maintenues en cascade comme mécanisme subsidiaire en cas de retrait de la certification DPF d'un sous-traitant ;
  • des DPA spécifiques conclus avec chaque sous-traitant au nom de Selgea SRL/BV ;
  • des mesures techniques complémentaires : chiffrement en transit (TLS 1.2+) et au repos (AES-256), pseudonymisation lorsque le traitement le permet, et activation du mode Zero Data Retention (ZDR) sur les appels à l'API OpenAI (aucune conservation des prompts par le sous-traitant IA, aucun usage pour l'entraînement de modèles) ;
  • des analyses de transferts (TIA — Transfer Impact Assessment) conformément aux recommandations 01/2020 du Comité Européen de la Protection des Données (EDPB).

L'hébergement applicatif, la base de données et la messagerie applicative restent opérés en Belgique (Union européenne) — aucun transfert hors UE pour ces services.


8. Sécurité des données

Conformément à l'Article 32 du RGPD, nous mettons en œuvre les mesures techniques et organisationnelles suivantes, proportionnées à la nature des données traitées et à l'état de l'art :

  • Chiffrement en transit : TLS 1.2+ pour toutes les communications.
  • Chiffrement au repos : AES-256 pour les volumes de stockage et les sauvegardes.
  • Hachage des mots de passe : algorithme bcrypt avec salage.
  • Isolation multi-tenant stricte : chaque workspace est isolé au niveau base de données par identifiant de compte (accountId) ; aucune donnée d'un Client n'est techniquement accessible depuis le workspace d'un autre Client.
  • Contrôle d'accès : système RBAC (Role-Based Access Control) avec cinq niveaux de droits et politique de refus par défaut (deny-by-default).
  • Audit trail : journalisation horodatée et inaltérable des opérations sensibles (suppression, réassignation, export, accès administrateur).
  • Authentification à deux facteurs (2FA) : disponible et recommandée pour tous les comptes.
  • Sauvegardes : sauvegardes quotidiennes chiffrées, conservées sur infrastructure dédiée et testées périodiquement.
  • Mises à jour de sécurité : application des correctifs critiques dans les meilleurs délais après publication.

Revue annuelle des mesures de sécurité. Conformément à l'Article 32§1(d) du RGPD et aux recommandations du Comité européen de la protection des données (CEPD), l'efficacité des mesures techniques et organisationnelles fait l'objet d'une revue annuelle documentée pour vérifier leur adéquation par rapport à l'évolution des risques et de l'état de l'art.


8 bis. Violations de données à caractère personnel

Conformément aux Articles 33 et 34 du RGPD, Selgea SRL/BV met en œuvre une procédure interne de détection, de qualification et de notification des violations de données.

  • Notification à l'Autorité de protection des données (APD) — En cas de violation susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, Selgea notifie l'APD belge dans un délai maximal de soixante-douze (72) heures après en avoir pris connaissance, conformément à l'Art. 33§1 du RGPD.
  • Information des personnes concernées — En cas de violation susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées, Selgea informe celles-ci dans les meilleurs délais et en termes clairs, conformément à l'Art. 34 du RGPD.
  • Information des Clients responsables du traitement — Lorsque la violation concerne des données traitées pour le compte d'un Client (sous-traitance, Art. 28), Selgea informe ce Client sans délai injustifié, conformément au DPA contractuel.
  • Registre interne des violations — Toute violation, quelle que soit sa gravité, fait l'objet d'une inscription dans un registre interne documentant les faits, leurs effets et les mesures correctives prises (Art. 33§5).

Pour signaler un incident de sécurité ou une suspicion de violation : dpo@selgea.com ou privacy@selgea.com.


9. Droits des personnes concernées

Conformément au RGPD, vous disposez des droits suivants :

DroitDescriptionRéférence RGPD
AccèsObtenir une copie de vos données personnellesArt. 15
RectificationCorriger des données inexactes ou incomplètesArt. 16
EffacementDemander la suppression de vos donnéesArt. 17
PortabilitéRecevoir vos données dans un format structuré et lisibleArt. 20
OppositionVous opposer au traitement fondé sur l'intérêt légitimeArt. 21
LimitationLimiter le traitement de vos donnéesArt. 18
Retrait du consentementRetirer votre consentement à tout momentArt. 7.3

Comment exercer vos droits

Adressez votre demande à : privacy@selgea.com

Nous répondrons à votre demande dans un délai de trente (30) jours à compter de sa réception. Ce délai peut être prolongé de deux mois en cas de complexité de la demande, auquel cas vous en serez informé.

En cas de désaccord, vous pouvez introduire une réclamation auprès de l'Autorité de protection des données (APD) belge :

  • Site : www.autoriteprotectiondonnees.be
  • Email : contact@apd-gba.be
  • Adresse : Rue de la Presse 35, 1000 Bruxelles

10. Cookies et technologies similaires

10.1 Cookies techniques (strictement nécessaires)

La Plateforme utilise des cookies strictement nécessaires au fonctionnement du service :

CookieFinalitéDurée
Session d'authentificationMaintien de la session utilisateurDurée de la session
Préférences d'interfaceMémorisation des préférences utilisateur12 mois
Sécurité (CSRF)Protection contre les attaques CSRFDurée de la session

Ces cookies ne nécessitent pas de consentement car ils sont indispensables au fonctionnement du service (Art. 5.3 Directive ePrivacy 2002/58/CE).

10.2 Cookies analytiques

Aucun cookie de tracking ou analytique tiers n'est déposé sans votre consentement préalable.

Selgea opère un dispositif interne et anonyme de mesure d'audience sur le site selgea.com, décrit en détail à la section 10.3 ci-dessous et dans la page https://selgea.com/legal/cookies.

10.3 Mesure d'audience selgea.com

Selgea met en œuvre un dispositif statistique strictement anonyme pour mesurer l'audience et la performance du site public selgea.com. Ce traitement est distinct de l'utilisation de la Plateforme SaaS décrite aux sections 3.1 à 3.4 et ne concerne que les visiteurs du site web public, qu'ils soient ou non utilisateurs de Selgea.

Finalité. Mesure statistique de la fréquentation et de la performance du site (pages les plus consultées, sources de trafic, taux de conversion des CTA principaux), pour orienter l'amélioration du site et de son contenu. Aucune finalité publicitaire, aucun ciblage, aucun profilage individuel.

Données collectées.

DonnéeDétail
Identifiant anonyme selgea_vidUUID aléatoire généré par Selgea, sans lien avec votre identité
Adresse IP anonymiséeMasquage /24 (IPv4) ou /48 (IPv6) avant écriture — l'IP complète n'est jamais conservée
Famille de navigateur et de systèmeParsée à partir du User-Agent ; le User-Agent brut n'est jamais conservé
Hash irréversible du User-AgentSHA-256, utilisé uniquement pour la dédup' de robots
Pages visitées, durée, taux de scrollStatistiques agrégées par session
Référent (domaine uniquement) et paramètres UTMPour mesurer l'origine du trafic
Code pays (si disponible)Dérivé de l'IP avant masquage, jamais l'IP elle-même

Base légale. Exemption de consentement pour traceur de mesure d'audience essentielle — conditions cumulatives de la CNIL (Lignes directrices cookies 2022) effectivement remplies : finalité strictement statistique, mesure pour le compte exclusif de Selgea, absence de partage avec un tiers, absence de croisement avec d'autres traitements, IP anonymisée, durée de vie limitée. L'Autorité belge de protection des données (APD) s'aligne sur cette position.

Durée de conservation. 13 mois, conformément au plafond CNIL. Une purge automatique quotidienne supprime les données antérieures.

Hébergement. 100 % en Belgique, sur les serveurs Selgea. Aucune donnée n'est partagée avec un sous-traitant analytique tiers (pas de Google Analytics, pas de Plausible, pas de Matomo). Aucun transfert hors Union européenne.

Droits. Vous pouvez vous opposer à tout moment à la mesure d'audience anonyme :

  • via le signal navigateur Global Privacy Control (GPC) — Selgea respecte ce signal et n'écrit alors aucune donnée ;
  • via le cookie selgea_consent=denied, posable en un clic depuis la page https://selgea.com/legal/cookies.

Les autres droits (accès, effacement, rectification) sont techniquement limités car les données collectées sont pseudonymes et dépourvues de lien stable avec votre identité ; ils sont détaillés dans la politique cookies dédiée (/legal/cookies).

Contact. Pour toute question : dpo@selgea.com (Mounji Chahed, DPO).


11. Intelligence artificielle

11.1 Traitements IA

La Plateforme intègre des fonctionnalités d'IA (via OpenAI GPT-4.1-mini) pour assister les utilisateurs. Ces traitements :

  • ne constituent pas de prise de décision automatisée au sens de l'Article 22 du RGPD ;
  • proposent des suggestions que l'utilisateur est libre d'accepter ou de refuser ;
  • ne transmettent pas de données personnelles à des tiers au-delà de ce qui est nécessaire au fonctionnement du service.

11.2 Données transmises aux sous-traitants IA

Seules les données strictement nécessaires au traitement sont transmises au sous-traitant IA. Les données transmises sont couvertes par les engagements de confidentialité et de sécurité du DPA conclu avec le sous-traitant.

11.3 Réglementation européenne sur l'IA (AI Act)

Selgea suit l'application progressive du Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l'intelligence artificielle (« AI Act »), entré en vigueur le 1er août 2024.

  • Les fonctionnalités IA de Selgea (assistance commerciale, suggestions, scoring d'aide à la décision) ne relèvent pas des systèmes à haut risque énumérés à l'Annexe III de l'AI Act, ni des systèmes interdits de l'Article 5.
  • Conformément à l'Article 50 (obligations de transparence), Selgea informe clairement les utilisateurs lorsqu'ils interagissent avec un contenu généré ou assisté par IA, et n'utilise pas l'IA pour produire de « deepfakes » ni du contenu trompeur.
  • Selgea applique en interne les principes de gouvernance IA recommandés par l'AI Act : human-in-the-loop, documentation des modèles utilisés, journalisation des appels, surveillance de la qualité des sorties, possibilité pour l'utilisateur de signaler une réponse IA inappropriée.
  • La qualification AI Act est réévaluée annuellement et à chaque évolution majeure du produit.

11 bis. Mineurs

La Plateforme Selgea est un service B2B destiné exclusivement à des professionnels (utilisateurs majeurs agissant dans le cadre de leur activité professionnelle). Elle n'est ni conçue ni commercialisée à destination des mineurs et Selgea ne collecte pas sciemment de données à caractère personnel relatives à des personnes de moins de 16 ans (seuil fixé par la loi belge du 30 juillet 2018, article 7, conformément à l'Article 8 du RGPD).

Si vous estimez qu'un mineur a transmis des données personnelles via la Plateforme ou le site selgea.com, contactez dpo@selgea.com : Selgea procédera à leur suppression dans les meilleurs délais.


12. Modifications de la politique

Nous nous réservons le droit de modifier la présente Politique de Confidentialité. En cas de modification substantielle, nous vous en informerons par email ou par notification dans la Plateforme au moins trente (30) jours avant l'entrée en vigueur des modifications.

La date de dernière mise à jour figure en haut de ce document.


13. Contact

Pour toute question relative à la présente Politique de Confidentialité ou à la protection de vos données :

  • Email général : contact@selgea.com
  • Délégué à la protection des données : Mounji Chahed — dpo@selgea.com
  • Demandes d'exercice de droits : privacy@selgea.com

Selgea SRL/BV Lange Eikstraat 46, 1970 Wezembeek-Oppem, Belgique — BCE : 1037.952.458 — TVA : BE 1037.952.458

Mentions légales·Politique de confidentialité·CGV·Transparence IA