Politique de transfert international de données

La présente politique explique pourquoi vos données peuvent être traitées en dehors de votre pays, et les garanties que nous mettons en place pour encadrer ces transferts. Elle complète notre Politique de confidentialité et l'Accord de traitement des données.

1. Pourquoi des données peuvent quitter votre pays

Pour fournir le service, nous recourons à des sous-traitants ultérieurs qui peuvent héberger ou traiter des données dans d'autres régions du monde : Railway (hébergement et base de données), Google (IA Gemini) et Resend (envoi d'e-mails), entre autres. La liste à jour et les régions concernées figurent sur la page Sous-traitants ultérieurs. De ce fait, un transfert international de données peut avoir lieu.

2. Le principe : des garanties appropriées

Tout transfert de données personnelles vers un pays autre que le vôtre n'a lieu que lorsqu'il est encadré par des garanties appropriées assurant un niveau de protection adéquat, conformément à la loi applicable. Nous ne transférons que les données nécessaires à la finalité poursuivie.

3. Les mécanismes que nous utilisons

  • Adéquation / liste blanche : lorsque le pays de destination bénéficie d'une décision d'adéquation ou figure sur une liste de pays reconnus comme offrant une protection suffisante par l'autorité compétente.
  • Clauses contractuelles types / clauses modèles : engagements contractuels imposant au destinataire des obligations de protection équivalentes.
  • Consentement éclairé de la personne concernée, lorsque la loi le prévoit et après information sur les risques éventuels.
  • Autres conditions de transfert prévues par la loi applicable (par exemple nécessité pour l'exécution d'un contrat ou autorisation de l'autorité compétente).

4. Cadres juridiques applicables

Les transferts sont réalisés dans le respect des conditions posées par les lois applicables, notamment :

  • les règles de transfert transfrontalier de la NDPA nigériane ;
  • les conditions de transfert de la DPA 2019 kényane ;
  • l'article 72 de la POPIA sud-africaine ;
  • les régimes de transfert du Ghana (Act 843) et du Sénégal (Loi 2008-12) ;
  • la Convention de Malabo de l'Union africaine et l'Acte additionnel de la CEDEAO ;
  • le RGPD de l'Union européenne lorsqu'il s'applique.

5. Localisation des données

Certains pays africains imposent des exigences de localisation des données ou d'enregistrement (par exemple l'obligation de conserver certaines catégories de données sur le territoire national ou de déclarer les traitements). L'éditeur doit confirmer, pays par pays, les obligations applicables et les mesures prises pour s'y conformer. [DATA_LOCALISATION_NOTE]

6. Obtenir des précisions sur les garanties

Pour recevoir des informations sur les garanties encadrant un transfert spécifique, écrivez à [PRIVACY_EMAIL].

International Data Transfer Policy

This policy explains why your data may be processed outside your country and the safeguards we put in place to govern those transfers. It complements our Privacy Policy and the Data Processing Agreement.

1. Why data may leave your country

To deliver the service, we rely on sub-processors that may host or process data in other regions: Railway (hosting and database), Google (Gemini AI) and Resend (email), among others. The current list and the regions involved are on the Sub-processors page. As a result, an international transfer of data may occur.

2. The principle: appropriate safeguards

Any transfer of personal data to a country other than yours takes place only where it is covered by appropriate safeguards ensuring an adequate level of protection, in line with applicable law. We transfer only the data necessary for the intended purpose.

3. The mechanisms we use

  • Adequacy / whitelisting: where the destination country benefits from an adequacy decision or appears on a list of countries recognised as offering sufficient protection by the competent authority.
  • Standard contractual clauses / model clauses: contractual commitments imposing equivalent protection obligations on the recipient.
  • Informed consent of the data subject, where the law provides for it and after informing them of any risks.
  • Other transfer conditions provided by applicable law (for example necessity for the performance of a contract, or authorisation by the competent authority).

4. Applicable legal frameworks

Transfers are carried out in compliance with the conditions set by applicable laws, including:

  • Nigeria's NDPA cross-border transfer rules;
  • Kenya's DPA 2019 transfer conditions;
  • Section 72 of South Africa's POPIA;
  • the transfer regimes of Ghana (Act 843) and Senegal (Loi 2008-12);
  • the African Union Malabo Convention and the ECOWAS Supplementary Act;
  • the European Union GDPR where it applies.

5. Data localisation

Some African countries impose data-localisation or registration requirements (for example an obligation to keep certain categories of data within the national territory, or to register processing activities). The publisher must confirm, country by country, the applicable obligations and the measures taken to comply with them. [DATA_LOCALISATION_NOTE]

6. Getting details of the safeguards

To receive information about the safeguards governing a specific transfer, email [PRIVACY_EMAIL].