Search
ALF – services juridiques en Afrique
  • Accueil
  • Offres
    • Startup & Investisseurs
    • Contrats
    • Formations
  • Ressources
    • Newsletter ⭐️
    • Nos Articles Juridiques
      • Term Sheet
      • Pacte d’Actionnaires
      • Fintech
      • Données Personnelles
      • Marque
    • Nos Guides Gratuits
      • Guide Dépôt marque Tunisie
      • Guide Dépôt marque Maroc
  • Nous sommes Alf
    • Mission et Valeurs
    • Nos Experts
    • Galerie
  • Contact
  • Français
    • English (Anglais)
  • Accueil
  • Offres
    • Startup & Investisseurs
    • Contrats
    • Formations
  • Ressources
    • Newsletter ⭐️
    • Nos Articles Juridiques
      • Term Sheet
      • Pacte d’Actionnaires
      • Fintech
      • Données Personnelles
      • Marque
    • Nos Guides Gratuits
      • Guide Dépôt marque Tunisie
      • Guide Dépôt marque Maroc
  • Nous sommes Alf
    • Mission et Valeurs
    • Nos Experts
    • Galerie
  • Contact
  • Français
    • English (Anglais)
ALF - services juridiques en Afrique > Articles > Données Personnelles > Comprendre la Protection des Données Personnelles au Sénégal

Comprendre la Protection des Données Personnelles au Sénégal

  • 11 May 2023
  • Posted by: Sonia MAVOUNA
  • Category: Données Personnelles
No Comments

Comprendre la Protection des Données Personnelles au Sénégal

Déclarer vos traitements de données personnelles auprès de la Commission de Protection des Données Personnelles (“CDP”) est obligatoire si votre start-up traite des données personnelles. 

En outre, la  loi n° 2008-12 du 25 janvier 2008 relative à la protection des données à caractère personnelles (la « Loi n°2008-12 ») relative à la protection des données à caractère personnel. prévoit d’autres obligations lorsque vous traitez des données personnelles ou encore des données sensibles.

Qu’est-ce qu’un traitement de données personnelles ? Quel formulaire remplir ? Quelles sont mes autres obligations en qualité de start-up en application de cette loi ? Si vous ne savez pas répondre à ces questions, cet article élargira considérablement vos connaissances sur le sujet.

Dans le cadre de cet article, nous revenons sur le régime applicable au lancement d’une activité dans : 

  1.  Le champ d’application de la Loi n°2008-12 sur les données à caractère personnel ;
  2.  Les obligations à respecter au regard de la Loi n°2008-12 lorsque je réalise un traitement de données personnelles ;
  3.  L’autorité qui assure la protection des données personnelles au Sénégal ;
  4.  Les sanctions applicables en cas de violation de la loi sur les données personnelles au Sénégal.

1. Le champ d’application de la Loi n°2008-12 sur les données à caractère personnel

A qui la loi n°2008-12 s’applique à t-elle ? 

La Loi n°2008-12 sur la protection des données personnelles s’applique : 

  • aux entités qui réalisent des traitements de données personnelles sur le territoire sénégalais ou en tout lieu où la loi sénégalaise s’applique et ;
  • à toutes les entreprises localisées ou non sur le territoire sénégalais qui traitent des données personnelles de personnes situées au Sénégal.

Qu’est-ce qu’une donnée personnelle au sens de la loi sénégalaise ? 

D’après l’article 4 de la Loi n°2008-12 sur la protection des données personnelles, une donnée personnelle désigne “toute information relative à une personne physique identifiée ou identifiable directement ou indirectement, par référence à un numéro d’identification ou à un ou plusieurs éléments, propres à son identité physique, physiologique, génétique, psychique, culturelle, sociale ou économique”.

Cela peut inclure des informations telles que : 

  • Le nom, 
  • L’adresse, 
  • Le numéro de téléphone, 
  • L’adresse e-mail, 
  • la date de naissance, 
  • le lieu de travail, 
  • les habitudes d’achat,
  •  les données de localisation et bien plus encore.

Comment déterminer si ma startup réalise un traitement de données personnelles selon la loi 2008-12 sur la Protection des Données Personnelles au Sénégal ? 

Aux termes de l’article 4 de la Loi n°2008-12, un traitement des données à caractère personnel désigne “toute opération ou ensemble d’opérations […] effectuées ou non à l’aide de procédés automatisés ou non, et appliquées à des données, telles que la collecte, l’exploitation, l’enregistrement, l’organisation, la conservation, l’adaptation, la modification, l’extraction, la sauvegarde, la copie, la consultation, l’utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l’interconnexion, ainsi que le verrouillage, le cryptage, l’effacement ou la destruction des données à caractère personnel”.

Ainsi, si vous réaliser une opération ou un ensemble d’opérations consistant par exemple à collecter une donnée personnelle, comme cela est définit ci-dessous, alors vous pouvez (sous réserve des exceptions mentionnées dans la Loi n°2008-12) être considéré comme réalisant un traitement de données personnelles.

Les startups sont souvent amenées à effectuer des traitements de données personnelles dans le cadre de leurs activités courantes, notamment en gérant la paie de leurs salariés, en développant un site e-commerce ou en réalisant des campagnes marketing. Ces activités nécessitent de traiter des données à caractère personnel, par exemple : nom, prénom, date de naissance, log de connexion, email, photo, numéro de téléphone, RIB, adresse IP.

Par conséquent, ces données qui permettent d’identifier ou de rendre identifiable les personnes concernées (ex : salariés, clients ou fournisseurs), doivent être protégées par la mise en œuvre de mesures de sécurité et de confidentialité.

2. Quelles sont les obligations à respecter au regard de la Loi n°2008-12 lorsque je réalise un traitement de données personnelles ?

Quelles sont les formalités préalables à la mise en œuvre du traitement des données à caractère personnel à respecter au Sénégal ? 

La déclaration préalable relative à réaliser lors de la réalisation d’un traitement à caractère personnel

L’article 18 de la Loi n°2008-12  prévoit que tous les traitements de données personnelles doivent être déclarés préalablement à leur mise en œuvre auprès de la Commission des Données Personnelles (la “CDP”). 

Il convient donc, a priori, lorsque vous démarrez votre activité et souhaitez réaliser un ou plusieurs traitements à caractère personnel, faire une déclaration de ce ou ces traitements préalablement auprès de la CDP. 

La startup effectue cette déclaration en respectant la procédure mise en place par la CDP. Cette dernière doit notamment comporter l’engagement que le traitement satisfait aux exigences de la loi.

La CDP atteste par un accusé de réception tout dépot de déclaration. Elle délivre ensuite dans un délai d’un mois, un récépissé qui permet au demandeur de mettre en oeuvre le traitement sans toutefois l’exonérer d’aucune de ses responsabilités. Ce délai peut être prorogé une fois sur décision motivée de la CDP. Seule la réception du récépissé donne droit à la mise en œuvre d’un traitement.

Attention : Pour les catégories les plus courantes de traitements des données à caractère personnel dont la mise en oeuvre n’est pas susceptible de porter atteinte à la vie privée ou aux libertés, la CDP établie et publie des normes destinées à simplifier ou à exonérer l’obligation de déclaration.

L’autorisation préalable à obtenir auprès de la Commission des Données Personnelles

Il est important de noter que la loi sénégalaise sur la protection des données personnelles accorde une attention particulière aux données personnelles dites “sensibles”. 

Lorsqu’il s’agit de traitement de données sensibles, c’est à dire “toutes les données à caractère personnel relatives aux options ou activités religieuses, philosophique, politique, syndicales, à la vie sexuelles ou raciales, à la santé, aux mesures d’ordre social, aux poursuites, aux sanctions pénales ou administratives” il convient d’obtenir de la CDP une autorisation préalable.

La CDP dispose d’un délai de deux (2) mois à compter de la réception de la demande d’avis ou d’autorisation. Toutefois, ce délai peut être prorogé une fois sur décision motivée de la CDP. Lorsque la CDP ne s’est pas prononcée dans ces délais, l’autorisation est réputée favorable.

Quelles sont les obligations vis à vis des consommateurs/clients et de ma société au regard de la Loi 2008-12 ?

La Loi 2008-12 établit les règles pour le traitement des données personnelles au Sénégal. Elle stipule que les données personnelles ne peuvent être collectées, traitées ou utilisées qu’avec le consentement de la personne concernée.

Les entreprises qui collectent, traitent ou utilisent des données personnelles doivent respecter les obligations légales énoncées dans la loi sénégalaise sur la protection des données personnelles, dont notamment : 

  • Collecte des données personnelles : les données personnelles doivent être collectées pour des finalités déterminées, explicites et légitimes et ne peuvent pas être traitées ultérieurement de manière incompatible avec ces finalités. Par ailleurs, les données personnelles collectées doivent être pertinentes, adéquates et non excessives par rapport à la finalité pour laquelle elles sont collectées.
  • Obtention du consentement : le consentement de la personne concernée doit être obtenu avant la collecte, le traitement ou la conservation de ses données personnelles.
  • Sécurité et confidentialité : les entreprises doivent veiller à ce que des mesures techniques et organisationnelles appropriées soient mises en place pour protéger les données personnelles contre les risques de perte, d’utilisation abusive, de divulgation ou d’accès non autorisé. Cela peut inclure l’utilisation de mesures techniques telles que le cryptage et les pare-feu, ainsi que des politiques et des procédures internes pour assurer la sécurité et la confidentialité des données.
  • Accès aux données personnelles : les personnes concernées ont le droit d’accéder à leurs données personnelles, de les corriger et de les supprimer si nécessaire. Les entreprises doivent donc mettre en place des procédures pour permettre aux personnes concernées d’exercer ces droits.
  • Violation des données personnelles : les entreprises doivent notifier les autorités de réglementation et les personnes concernées en cas de violation de données. Les entreprises doivent donc mettre en place des procédures pour détecter les violations de données et pour notifier rapidement les personnes concernées.
  • Sous-traitants : les entreprises peuvent faire appel à des sous-traitants pour traiter les données personnelles. Les sous-traitants doivent respecter les obligations légales énoncées dans la loi sur la protection des données personnelles listées ci-dessus.

3. Quelle autorité assure la protection des données personnelles au Sénégal ?

Au Sénégal, la protection des données personnelles est assurée par la Commission de Protection des Données Personnelles (CDP), créée en vertu de la loi de 2008 relative à la protection des données à caractère personnel. 

La CDP est l’autorité de régulation indépendante chargée de veiller au respect de la loi sur la protection des données personnelles. 

Elle a pour mission d’informer les personnes concernées et les responsables de traitement de leurs droits et obligations et s’assure que les TIC ne comportent pas de menace au regard des libertés publiques et de la vie privée.

Quelles sont les obligations vis à vis des consommateurs/clients et de ma société au regard de la Loi 2008-12 ?

La CDP dispose de plusieurs pouvoirs et attributions pour s’acquitter de sa mission, notamment :

  1. veiller à ce que les traitements des données à caractère personnel soient mis en œuvre conformément aux dispositions de la Loi n°2008-12 ; 
  2. publier les autorisations accordées et les avis émis dans le répertoire des traitements des données à caractère personnel.
  3. informer les personnes concernées et les responsables de traitement de leurs droits et obligations. A cet effet :
  • elle reçoit les formalités préalables à la création de traitements des données à caractère personnel ;
  • elle reçoit les réclamations, les pétitions et les plaintes relatives à la mise en œuvre des traitements des données à caractère personnel et informe leurs auteurs des suites données à celles-ci ;
  • elle informe sans délai le procureur de la République des infractions dont elle a connaissance ; 
  • elle peut, par décision particulière, charger un ou plusieurs de ses membres ou des agents de ses services de procéder à des vérifications portant sur tout traitement et, le cas échéant, d’obtenir des copies de tout document ou support d’information utile à sa mission ; 
  • elle peut prononcer une sanction à l’égard d’un responsable de traitement ; 
  • elle répond à toute demande d’avis. 

Quelles sont les mesures que peut prendre la CDP dans le cadre du non respect de la Loi 2008-12 ?

En cas de violation de la loi sur la protection des données à caractère personnel, la CDP peut prendre différentes mesures, notamment :

  1. Avertir ou mettre en demeure le responsable de traitement ;
  2. Si le responsable de traitement ne se conforme pas à la mise en demeure qui lui a été adressée, la CDP peut prononcer à son encontre, après procédure contradictoire les sanctions suivantes : Un retrait provisoire de l’autorisation accordée pour une durée de trois (3) mois à l’expiration de laquelle, le retrait devient définitif                                                                                                          Une amende pécuniaire d’un (1) million à cent (100) millions de FCFA ;
  3. En cas d’urgence, lorsque la mise en oeuvre d’un traitement ou l’exploitation de données personnelles entraîne une violation de droits et libertés, la CDP peut décider : l’interruption de la mise en oeuvre du traitement pour une durée maximale de trois (3) mois ; le verrouillage de certaines données à caractère personnel traitées pour une durée maximale de trois mois ; l’interdiction temporaire ou définitive d’un traitement contraire aux dispositions de la loi. 

La CDP joue donc un rôle crucial dans la protection des données personnelles au Sénégal et veille à ce que les responsables de traitement respectent les droits des personnes concernées.

5. Qui sont les personnes responsables de la protection des données personnelles au sein de l’entreprise ?

Les obligations du responsable de traitement 

Selon l’article 4 de la Loi n°2008-12 toute personne physique ou morale, publique ou privée, tout autre organisme ou association qui, seul ou conjointement avec d’autres, prend la décision de collecter et de traiter des données à caractère personnel et en détermine les finalités est un responsable de traitement.

Le responsable du traitement doit respecter les droits des personnes concernées, notamment le droit d’accès, de rectification et d’opposition. 

La loi sénégalaise sur la protection des données personnelles établit des obligations spécifiques pour les responsables de traitement de données, tels que : 

  • l’obligation de notifier les violations de données ; et 
  • l’obligation de maintenir des registres des traitements de données.

Les obligations du sous-traitant

Selon l’article 4 de la Loi n°2008-12 toute personne physique ou morale, publique ou privée, tout autre organisme ou association qui traite des données pour le compte du responsable du traitement est un sous-traitant.

Les sous-traitants doivent également respecter ces droits en ce qui concerne les données qu’ils traitent pour le compte du responsable du traitement.

Tout traitement effectué pour le compte du responsable du traitement par un sous-traitant, doit être régi par un contrat ou un acte juridique consigné par écrit qui lie le sous-traitant au responsable du traitement et qui prévoit notamment que le sous-traitant n’agit que sur la seule instruction du responsable du traitement et que les obligations visées au présent article incombent également à celui-ci.

Qu’est-ce que le délégué à la Protection des Données

Les entreprises peuvent nommer un délégué à la protection des données (DPO) pour veiller au respect de la loi sur la protection des données personnelles. 

Le DPO peut conseiller l’entreprise sur les questions relatives à la protection des données personnelles et veiller à ce que les droits des personnes concernées soient respectés.

6. Quelles sont les sanctions applicables en cas de violation de la loi sur les données personnelles au Sénégal ?

En cas de violation de la loi sur la protection des données personnelles au Sénégal, des sanctions peuvent être appliquées. Ces sanctions sont prévues par l’article 39 de la loi n° 2008-12 du 25 janvier 2008 relative à la protection des données à caractère personnel.

Outre les sanctions civiles et administratives listées ci-dessus, les infractions à la Loi n°2008-12 du 25 janvier 2008 sont prévues et réprimées par le code pénal ainsi que par la loi relative à la cybercriminalité.

Il est donc indispensable de se mettre en conformité avec la Loi n°2008-12, cela d’autant plus que cela permet de vous démarquer de vos concurrents au niveau national et international. En effet, vous obtenez ainsi un avantage concurrentiel extrêmement positif, en termes de réputation et d’image de marque pour votre entreprise. Cela démontre notamment une gestion exemplaire des données personnelles traitées pour le compte de vos clients ainsi que le respect de mesures de sécurité et de confidentialité.

🚨Les éléments listés ci-dessus ne constituent pas un conseil d’avocat. Afin d’avoir un avis juridique sur votre situation ou projet nous vous recommandons de vous rapprocher d’un avocat.

📚Pour aller plus loin, vous pouvez consulter les articles suivants : 

  • Apprendre à se mettre en conformité avec la loi ivoirienne relative à la protection des données à caractère personnel ;
  • Déclarer ses traitements de données personnelles au Maroc ;
  • Apprendre à se mettre en conformité avec la réglementation européenne RGPD.

Leave a Reply Cancel reply

RECEVEZ NOS BONS PLANS ET L’ACTUALITÉ TECH & JURIDIQUE AFRICAINE

Please wait...

Liens

  • CGUV
  • A propos d’ALF
  • POLITIQUE DE PROTECTION DES DONNEES PERSONNELLES
  • Mentions Legales
  • Accompagnement frais fixes

Contact

  • +33.06.68.32.83.14
  • formation@africanlegalfactory.com
© 2023 African Legal Factory, tous droit réservés. powered by Mavouna Avocats
Nous utilisons des cookies pour vous garantir la meilleure expérience sur notre site web. Si vous continuez à utiliser ce site, nous supposerons que vous en êtes satisfait.
Paramètres des cookiesREFUSERACCEPTER TOUT
Manage consent

Aperçu de la confidentialité

Ce site web utilise des cookies pour améliorer votre expérience lorsque vous naviguez sur le site. Parmi ceux-ci, les cookies qui sont catégorisés comme nécessaires sont stockés sur votre navigateur car ils sont essentiels pour le fonctionnement des fonctionnalités de base du site web. Nous utilisons également des cookies tiers qui nous aident à analyser et à comprendre comment vous utilisez ce site web. Ces cookies ne seront stockés dans votre navigateur qu'avec votre consentement. Vous avez également la possibilité de refuser ces cookies. Mais la désactivation de certains de ces cookies peut affecter votre expérience de navigation.
Nécessaire
Always Enabled
Les cookies nécessaires sont absolument indispensables au bon fonctionnement du site web. Ces cookies assurent les fonctionnalités de base et les caractéristiques de sécurité du site web, de manière anonyme.
CookieDurationDescription
__stripe_mid1 anStripe installe ce cookie pour traiter les paiements.
__stripe_sid30 minutesStripe installe ce cookie pour traiter les paiements.
_abck1 anCe cookie est utilisé pour détecter et se défendre lorsqu'un client tente de rejouer un cookie. Ce cookie gère l'interaction avec les robots en ligne et prend les mesures appropriées.
ak_bmsc2 heuresCe cookie est utilisé par Akamai pour optimiser la sécurité du site en faisant la distinction entre les humains et les robots.
bm_sz4 heuresCe cookie est défini par le fournisseur Akamai Bot Manager. Ce cookie est utilisé pour gérer l'interaction avec les bots en ligne. Il contribue également à la prévention des fraudes.
cookielawinfo-checkbox-analytics1 anDéfini par le plugin GDPR Cookie Consent, ce cookie est utilisé pour enregistrer le consentement de l'utilisateur pour les cookies de la catégorie " Analytique " .
cookielawinfo-checkbox-fonctionnel1 anDéfini par le plugin GDPR Cookie Consent, ce cookie est utilisé pour stocker le consentement de l'utilisateur pour les cookies de la catégorie "Fonctionnel".
cookielawinfo-checkbox-indispensable1 anLe cookie est défini par le plugin de consentement aux cookies GDPR pour enregistrer le consentement de l'utilisateur pour les cookies de la catégorie " Indispensable ".
cookielawinfo-checkbox-necessary1 anDéfini par le plugin GDPR Cookie Consent, ce cookie est utilisé pour enregistrer le consentement de l'utilisateur pour les cookies de la catégorie " Nécessaire " .
cookielawinfo-checkbox-others1 anDéfini par le plugin GDPR Cookie Consent, ce cookie est utilisé pour stocker le consentement de l'utilisateur pour les cookies de la catégorie " Autres ".
CookieLawInfoConsent1 anEnregistre l'état du bouton par défaut de la catégorie correspondante et l'état du CCPA. Il ne fonctionne qu'en coordination avec le cookie primaire.
redux_blast3 joursCe cookie est nécessaire pour le fonctionnement de certains éléments de thèmes WordPress qui font que le site web apparaît de la manière la plus optimale pour l'appareil du visiteur.
Analytique
Les cookies analytiques sont utilisés pour comprendre comment les visiteurs interagissent avec le site web. Ces cookies permettent de fournir des informations sur les mesures du nombre de visiteurs, le taux de rebond, la source de trafic, etc.
CookieDurationDescription
_ga2 ansLe cookie _ga, installé par Google Analytics, calcule les données relatives aux visiteurs, aux sessions et aux campagnes et assure également le suivi de l'utilisation du site pour le rapport d'analyse du site. Le cookie stocke les informations de manière anonyme et attribue un numéro généré de manière aléatoire pour reconnaître les visiteurs uniques.
_ga_5BN1MYEN2Y2 ansCe cookie est installé par Google Analytics.
_gat_gtag_UA_157972103_11 minuteDéfini par Google pour distinguer les utilisateurs.
_gid1 jourInstallé par Google Analytics, le cookie _gid stocke des informations sur la manière dont les visiteurs utilisent un site Web, tout en créant un rapport analytique des performances du site. Parmi les données collectées figurent le nombre de visiteurs, leur provenance et les pages qu'ils visitent de manière anonyme.
CONSENT2 ansYouTube sets this cookie via embedded youtube-videos and registers anonymous statistical data.
last_pys_landing_page7 joursCookie anonyme utilisé pour faciliter le plugin "PixelYourSite" qui gère nos services analytiques.
last_pysTrafficSource7 joursCookie anonyme utilisé pour faciliter le plugin "PixelYourSite" qui gère nos services analytiques.
pys_first_visit7 joursCookie anonyme utilisé pour faciliter le plugin "PixelYourSite" qui gère nos services analytiques.
pys_landing_page7 joursCookie anonyme utilisé pour faciliter le plugin "PixelYourSite" qui gère nos services analytiques.
pys_session_limit1 heureCookie anonyme utilisé pour faciliter le plugin "PixelYourSite" qui gère nos services analytiques.
pys_start_sessionsessionCookie anonyme utilisé pour faciliter le plugin "PixelYourSite" qui gère nos services analytiques.
Fonctionnel
Les cookies fonctionnels permettent d'exécuter certaines fonctionnalités comme le partage du contenu du site web sur les plateformes de médias sociaux, la collecte de commentaires et d'autres fonctionnalités tierces.
CookieDurationDescription
_mcid1 anIl s'agit d'un cookie de fonctionnalité Mailchimp utilisé pour évaluer l'interaction UI/UX avec sa plateforme.
bm_svsessionCe cookie est nécessaire pour la fonction de cache d'Akamai. Un cache est utilisé par le site web pour optimiser le temps de réponse entre le visiteur et le site web. Le cache est généralement stocké sur le navigateur du visiteur. Les résultats de la bande passante de l'utilisateur sont stockés dans ce cookie afin de s'assurer que le test de bande passante n'est pas répété pour le même utilisateur à plusieurs reprises pour la fonction de cache Akamai.
cookies.jssessionAucune description disponible.
m2 ansCe cookie est installé par stripe.
mailchimp_landing_site1 moisCe cookie est placé par MailChimp pour enregistrer la page que l'utilisateur a visitée pour la première fois.
pysTrafficSource7 joursCookie anonyme utilisé pour faciliter le plugin "PixelYourSite" qui gère nos services analytiques.
stm_lms_courses_watched2 ans 5 mois 17 joursPas de description
wmc_current_currency1 jourenregistrer les paramètres de la devise.
wp_woocommerce_session_b80c8f798ec84ed7476594d4acafc57c2 joursContient un code unique pour chaque client afin de savoir où trouver les données du panier dans la base de données pour chaque client.
Publicité
Les cookies publicitaires sont utilisés pour fournir aux visiteurs des annonces et des campagnes de marketing pertinentes. Ces cookies suivent les visiteurs sur les sites web et collectent des informations pour fournir des annonces personnalisées.
CookieDurationDescription
NID6 moisLe cookie NID, défini par Google, est utilisé à des fins publicitaires ; il permet de limiter le nombre de fois où l'utilisateur voit une annonce, de mettre en sourdine les annonces indésirables et de mesurer l'efficacité des annonces.
SAVE & ACCEPT
Powered by CookieYes Logo