Conformite RGPD & Loi Senegalaise

Derniere mise a jour : 16 mars 2026

Notre Engagement

SYNERA s'engage a respecter la reglementation en vigueur en matiere de protection des donnees personnelles. Notre plateforme est concue selon les principes de Privacy by Design et de Privacy by Default, conformement :

  • A la loi n¬∞ 2008-12 du 25 janvier 2008 portant sur la protection des donnees a caractere personnel au Senegal
  • Au decret n¬∞ 2008-721 du 30 juin 2008 portant application de la loi n¬∞ 2008-12
  • A la Convention de l'Union Africaine sur la cybersecurite et la protection des donnees personnelles (Convention de Malabo, 2014)
  • Au Reglement General sur la Protection des Donnees (RGPD) de l'Union Europeenne (Reglement UE 2016/679)
  • A l'Acte Additionnel A/SA.1/01/10 de la CEDEAO relatif a la protection des donnees a caractere personnel

1. Autorite de Controle

Au Senegal, l'autorite chargee de la protection des donnees personnelles est la Commission de Protection des Donnees Personnelles (CDP), instituee par la loi n° 2008-12.

La CDP est une autorite administrative independante qui a pour missions :

  • De recevoir les declarations et demandes d'autorisation prealables au traitement des donnees
  • D'informer les personnes concernees de leurs droits
  • De recevoir les plaintes et reclamations
  • De proceder a des controles et investigations

Commission de Protection des Donnees Personnelles (CDP)

Almadies, Zone B - Dakar, Senegal

Site web : www.cdp.sn

2. Principes de Traitement

Conformement aux articles 4 a 7 de la loi n° 2008-12 et aux articles 5 et 6 du RGPD, nous respectons les principes fondamentaux suivants :

Liceite et Loyaute

Les donnees sont traitees de maniere licite, loyale et transparente. Chaque traitement repose sur une base legale valide.

Limitation des finalites

Les donnees sont collectees pour des finalites determinees, explicites et legitimes, et ne sont pas traitees de maniere incompatible.

Minimisation

Seules les donnees strictement necessaires a la finalite du traitement sont collectees.

Exactitude

Les donnees doivent etre exactes et tenues a jour. Le Client peut les rectifier a tout moment.

Limitation de conservation

Les donnees ne sont conservees que le temps necessaire a la finalite du traitement.

Integrite et Confidentialite

Des mesures techniques et organisationnelles garantissent la securite des donnees.

3. Registre des Traitements

Conformement a l'article 30 du RGPD et aux obligations declaratives de la loi senegalaise, nous tenons un registre des activites de traitement. Voici les principaux traitements effectues :

TraitementFinaliteBase legaleDuree
Gestion des comptesAuthentification et accesContratDuree de l'abonnement + 30j
Gestion des employesAdministration RHContratDuree de l'abonnement
Donnees sensibles (salaire, CNSS, sang)Gestion RHContrat + ConsentementDuree de l'abonnement
Donnees medicalesSuivi infirmerieConsentementDuree de l'abonnement
Journalisation (audit)Securite et conformiteInteret legitime5 ans
FacturationComptabiliteObligation legale10 ans
Logs techniques (IP)SecuriteInteret legitime12 mois

4. Traitement des Donnees Sensibles

Conformement a l'article 20 de la loi n° 2008-12 et a l'article 9 du RGPD, les donnees sensibles (donnees de sante, donnees biometriques) font l'objet de protections renforcees :

  • Chiffrement obligatoire : les donnees sensibles (salaire, groupe sanguin, numero CNSS) sont chiffrees avec l'algorithme AES-256-GCM avant stockage en base de donnees.
  • Acces restreint : seuls les utilisateurs autorises (selon leur role) peuvent acceder aux donnees sensibles.
  • Module Infirmerie isole : les donnees medicales sont accessibles uniquement aux utilisateurs ayant le role INFIRMERIE ou ADMIN.
  • Audit systematique : tout acces aux donnees sensibles est journalise de maniere immuable.

5. Droits des Personnes Concernees

En application des articles 62 a 68 de la loi n° 2008-12 et des articles 15 a 22 du RGPD, toute personne dont les donnees sont traitees dispose des droits suivants :

Droit d'acces (art. 62 loi 2008-12 / art. 15 RGPD)

Obtenir la confirmation que vos donnees sont traitees et en recevoir une copie complete.

Droit de rectification (art. 63 / art. 16 RGPD)

Faire corriger des donnees inexactes ou completer des donnees incompletes.

Droit a l'effacement (art. 17 RGPD)

Demander la suppression de vos donnees lorsqu'elles ne sont plus necessaires. La suppression est un "soft delete" (desactivation) pour des raisons d'audit, puis suppression definitive apres les delais legaux.

Droit d'opposition (art. 64 / art. 21 RGPD)

Vous opposer au traitement de vos donnees pour des raisons tenant a votre situation particuliere.

Droit a la portabilite (art. 20 RGPD)

Recevoir vos donnees dans un format structure, couramment utilise et lisible par machine (JSON, CSV).

Droit a la limitation (art. 18 RGPD)

Demander la suspension temporaire du traitement dans certains cas (contestation de l'exactitude, traitement illicite).

Pour exercer vos droits : envoyez un email a contact@synera.app avec une copie d'une piece d'identite. Nous repondrons dans un delai de 30 jours conformement a la loi.

6. Sous-traitants et Transferts Internationaux

Nos sous-traitants et les garanties mises en place :

Sous-traitantServiceLocalisationGaranties
VercelHebergement applicationUSA / UEConforme RGPD, DPA signe
NeonBase de donnees PostgreSQLUSA / UEConforme RGPD, chiffrement au repos
StripePaiementsUSA / IrlandePCI-DSS, conforme RGPD

Conformement a l'article 49 de la loi n° 2008-12 sur le transfert de donnees hors du Senegal, ces transferts sont encadres par des clauses contractuelles types et le respect du RGPD par les sous-traitants.

7. Mesures Techniques et Organisationnelles

Conformement a l'article 71 de la loi n° 2008-12 et a l'article 32 du RGPD :

Chiffrement

  • - AES-256-GCM pour donnees sensibles
  • - bcrypt 12 rounds pour mots de passe
  • - TLS 1.3 pour communications

Controle d'acces

  • - Authentification JWT securisee
  • - RBAC (Admin, Infirmerie)
  • - Isolation multi-tenant stricte

Protection applicative

  • - Rate limiting (anti-brute force)
  • - Scan antivirus ClamAV
  • - En-tetes securite HTTP

Audit et Tracabilite

  • - Journal d'audit immuable
  • - Historique des connexions
  • - Suivi des modifications

8. Notification des Violations de Donnees

Conformement a l'article 33 du RGPD et aux obligations de la loi senegalaise, en cas de violation de donnees a caractere personnel :

  • La CDP du Senegal sera notifiee dans un delai de 72 heures apres la decouverte de la violation.
  • Les personnes concernees seront informees sans delai indu si la violation est susceptible d'engendrer un risque eleve pour leurs droits et libertes.
  • Un registre interne des violations est tenu, documentant la nature de la violation, ses effets et les mesures correctives prises.

9. Analyse d'Impact (AIPD)

Conformement a l'article 35 du RGPD, une Analyse d'Impact relative a la Protection des Donnees (AIPD) a ete realisee pour les traitements presentant un risque eleve, notamment :

  • Le traitement de donnees de sante dans le module Infirmerie
  • Le traitement de donnees financieres (salaires) chiffrees
  • La journalisation systematique des actions des utilisateurs

Ces analyses ont conclu que les mesures de securite mises en place (chiffrement AES-256, RBAC, audit trail, isolation multi-tenant) reduisent les risques a un niveau acceptable.

10. Sanctions Applicables

Conformement aux articles 431-8 et suivants du Code Penal senegalais (introduits par la loi n° 2008-11 du 25 janvier 2008 sur la cybercriminalite), le non-respect de la reglementation sur la protection des donnees personnelles est passible de sanctions penales pouvant aller jusqu'a :

  • 5 ans d'emprisonnement et 10 000 000 FCFA d'amende pour collecte frauduleuse de donnees personnelles.
  • 3 ans d'emprisonnement et 5 000 000 FCFA d'amende pour defaut de securite ayant conduit a une violation de donnees.
  • Des sanctions administratives prononcees par la CDP (avertissement, mise en demeure, injonction, sanction pecuniaire).

SYNERA s'engage a respecter scrupuleusement ces dispositions et a cooperer pleinement avec la CDP en cas de controle ou d'investigation.

11. Contact et Reclamations

Pour toute question relative a la protection de vos donnees :

  • Email : contact@synera.app
  • Telephone : +221 77 873 20 42
  • Adresse : Dakar, Senegal

Si vous estimez que vos droits ne sont pas respectes, vous pouvez adresser une reclamation a :

Commission de Protection des Donnees Personnelles (CDP)

Almadies, Zone B - Dakar, Senegal

Site web : www.cdp.sn

Documents associes