Politique de protection et de confidentialité des données

La présente politique définit la manière dont [LEGAL_ENTITY], éditeur de [TRADING_NAME], protège les données personnelles qu'elle traite et encadre les obligations de confidentialité de l'ensemble de son personnel. Elle s'applique à tout le monde au sein de l'organisation et complète les politiques externes destinées à nos clients et utilisateurs.

1. Objet et champ d'application

Cette politique a pour objet de garantir que toutes les données personnelles — qu'il s'agisse des données dont nous sommes responsable de traitement (comptes d'administrateurs abonnés, facturation, prospects, support) ou de celles dont nous sommes sous-traitant (données métier des abonnés : commerciaux, points de vente, commandes, paiements, visites, positions GPS, photos) — soient traitées de façon licite, loyale et sécurisée.

Elle s'impose à : l'ensemble des salariés, dirigeants et administrateurs ; les prestataires, sous-traitants et consultants agissant pour notre compte ; toute personne ayant accès à nos systèmes ou à nos données. Le respect de cette politique est une condition de la relation de travail ou contractuelle.

2. Principes de protection des données

Nous appliquons les principes communs au Règlement général sur la protection des données (RGPD) et aux cadres africains applicables (Convention de Malabo de l'Union africaine, Acte additionnel de la CEDEAO, loi nigériane NDPA, loi ghanéenne Act 843, loi kényane de 2019, loi POPIA sud-africaine, et les lois nationales de nos pays d'exploitation) :

  • Licéité, loyauté et transparence : nous ne traitons des données que sur une base légale valable et informons clairement les personnes concernées.
  • Limitation des finalités : les données ne sont collectées que pour des finalités déterminées, explicites et légitimes, et ne sont pas réutilisées de manière incompatible.
  • Minimisation : nous ne collectons que les données strictement nécessaires.
  • Exactitude : nous maintenons les données à jour et corrigeons ou supprimons celles qui sont inexactes.
  • Limitation de la conservation : les données ne sont conservées que le temps nécessaire, conformément à la Politique de conservation et de suppression.
  • Intégrité et confidentialité : les données sont protégées par des mesures techniques et organisationnelles appropriées (voir la Politique de sécurité de l'information).
  • Responsabilité (accountability) : nous documentons nos traitements et sommes en mesure de démontrer notre conformité.

3. Rôles et responsabilités

  • Délégué à la protection des données (DPO)[DPO_NAME], [DPO_EMAIL] : supervise la conformité, tient le registre des traitements, conseille sur les analyses d'impact, est le point de contact des autorités et des personnes concernées.
  • Direction : alloue les ressources nécessaires, valide les bases légales et les décisions à risque, et porte la responsabilité globale de la conformité.
  • Tout le personnel : applique cette politique au quotidien, ne traite les données que pour les besoins de sa mission, signale sans délai tout incident ou doute au DPO.

4. Obligations de confidentialité du personnel

Les données de nos clients abonnés — notamment les données de leurs commerciaux et de leurs points de vente (clients finaux) — sont strictement confidentielles. Chaque membre du personnel s'engage à :

  • n'accéder qu'aux données nécessaires à sa fonction, et jamais par simple curiosité ;
  • ne jamais divulguer, copier ou extraire des données en dehors des canaux et outils autorisés ;
  • respecter l'isolement entre locataires : aucune donnée d'un abonné ne doit être communiquée à un autre ;
  • maintenir cette confidentialité y compris après la fin de la relation de travail ou contractuelle.

5. Discipline des bases légales

Aucun traitement ne doit démarrer sans base légale identifiée (exécution du contrat, intérêt légitime, obligation légale ou consentement). Lorsque nous agissons en tant que sous-traitant, nous n'agissons que sur instruction documentée du client responsable de traitement ; il incombe à l'abonné de disposer d'une base légale et d'informer ses propres commerciaux et clients.

6. Registre des traitements

Le DPO tient un registre des activités de traitement décrivant les finalités, catégories de données et de personnes concernées, destinataires, transferts, durées de conservation et mesures de sécurité, conformément au principe de responsabilité.

7. Analyses d'impact (AIPD)

Une analyse d'impact relative à la protection des données est réalisée avant tout traitement susceptible d'engendrer un risque élevé pour les personnes. Sont particulièrement concernés :

8. Demandes des personnes concernées

Toute demande d'exercice de droits (accès, rectification, effacement, limitation, opposition, portabilité) est traitée selon la procédure Exercice des droits des personnes concernées. Lorsque la demande porte sur des données dont un abonné est responsable, nous la transmettons à celui-ci et l'assistons.

9. Gestion des prestataires et sous-traitants ultérieurs

Tout prestataire ayant accès à des données personnelles fait l'objet d'une sélection et d'un encadrement contractuel garantissant un niveau de protection suffisant. La liste à jour figure sur la page Sous-traitants ultérieurs.

10. Gestion des violations de données

Tout incident de sécurité affectant des données personnelles doit être signalé immédiatement à [SECURITY_EMAIL] et traité selon la Politique de gestion des violations de données.

11. Formation

L'ensemble du personnel reçoit une formation à la protection des données à l'embauche puis de manière régulière. Une sensibilisation renforcée est dispensée aux équipes traitant des données sensibles (localisation, IA).

12. Conséquences disciplinaires

Le non-respect de cette politique peut donner lieu à des mesures disciplinaires pouvant aller jusqu'à la rupture du contrat de travail ou de prestation, sans préjudice des poursuites civiles ou pénales prévues par la loi applicable.

13. Nous contacter

Questions relatives à cette politique : [DPO_EMAIL].

Data Protection & Confidentiality Policy

This policy sets out how [LEGAL_ENTITY], publisher of [TRADING_NAME], protects the personal data it handles and governs the confidentiality duties of everyone in the organisation. It applies across the whole organisation and complements the external policies aimed at our customers and users.

1. Purpose and scope

The purpose of this policy is to ensure that all personal data — whether data for which we are the controller (subscriber administrator accounts, billing, prospects, support) or data for which we are a processor (subscribers' business data: reps, outlets, orders, payments, visits, GPS locations, photos) — is handled lawfully, fairly and securely.

It binds: all employees, officers and directors; contractors, sub-processors and consultants acting on our behalf; and anyone with access to our systems or data. Compliance with this policy is a condition of employment or engagement.

2. Data-protection principles

We apply the principles common to the EU General Data Protection Regulation (GDPR) and the applicable African frameworks (the African Union Malabo Convention, the ECOWAS Supplementary Act, Nigeria's NDPA, Ghana's Act 843, Kenya's 2019 Act, South Africa's POPIA, and the national laws of the countries where we operate):

  • Lawfulness, fairness and transparency: we process data only on a valid legal basis and inform data subjects clearly.
  • Purpose limitation: data is collected for specified, explicit and legitimate purposes and not reused in an incompatible way.
  • Minimisation: we collect only what is strictly necessary.
  • Accuracy: we keep data up to date and correct or delete inaccurate data.
  • Storage limitation: data is kept only as long as necessary, per the Data Retention & Deletion Policy.
  • Integrity and confidentiality: data is protected by appropriate technical and organisational measures (see the Information Security Policy).
  • Accountability: we document our processing and can demonstrate compliance.

3. Roles and responsibilities

  • Data Protection Officer (DPO)[DPO_NAME], [DPO_EMAIL]: oversees compliance, maintains the record of processing, advises on impact assessments, and is the point of contact for regulators and data subjects.
  • Management: allocates the necessary resources, approves legal bases and high-risk decisions, and holds overall accountability for compliance.
  • All staff: apply this policy day to day, process data only as needed for their role, and report any incident or doubt to the DPO without delay.

4. Staff confidentiality duties

Our subscriber customers' data — in particular the data of their reps and their outlets (end customers) — is strictly confidential. Every member of staff must:

  • access only the data needed for their role, never out of curiosity;
  • never disclose, copy or extract data outside authorised channels and tools;
  • respect tenant isolation: no subscriber's data may be shared with another;
  • maintain this confidentiality even after the employment or engagement ends.

5. Lawful-basis discipline

No processing may begin without an identified legal basis (performance of a contract, legitimate interests, legal obligation or consent). When we act as a processor, we act only on the controller-customer's documented instructions; it is the subscriber's responsibility to hold a lawful basis and to inform its own reps and customers.

6. Records of processing

The DPO maintains a record of processing activities describing purposes, categories of data and data subjects, recipients, transfers, retention periods and security measures, in line with the accountability principle.

7. Data protection impact assessments (DPIAs)

A DPIA is carried out before any processing likely to result in a high risk to individuals. This applies in particular to:

8. Handling data-subject requests

Any request to exercise rights (access, rectification, erasure, restriction, objection, portability) is handled under the Data Subject Rights procedure. Where a request concerns data for which a subscriber is the controller, we forward it to that subscriber and assist them.

9. Vendor and sub-processor management

Any vendor with access to personal data is selected and contractually bound to ensure an adequate level of protection. The current list is on the Sub-processors page.

10. Breach handling

Any security incident affecting personal data must be reported immediately to [SECURITY_EMAIL] and handled under the Data Breach Response Policy.

11. Training

All staff receive data-protection training on joining and at regular intervals. Enhanced awareness is provided to teams handling sensitive data (location, AI).

12. Disciplinary consequences

Failure to comply with this policy may lead to disciplinary action up to and including termination of employment or engagement, without prejudice to any civil or criminal liability under applicable law.

13. Contact us

Questions about this policy: [DPO_EMAIL].