OSIRIS

Observatoire sur les systèmes d’information, les réseaux et les inforoutes au Sénégal

Show navigation Hide navigation
  • OSIRIS
    • Objectifs
    • Partenaires
  • Ressources
    • Société de l’Information
    • Politique nationale
    • Législation et réglementation
    • Etudes et recherches
    • Points de vue
  • Articles de presse
  • Chiffres clés
    • Le Sénégal numérique
    • Principaux tarifs
    • Principaux indicateurs
  • Opportunités
    • Projets

Accueil > Articles de presse > Archives 1999-2024 > Année 2022 > Janvier 2022 > Compliance, la chaine de conformité

Compliance, la chaine de conformité

lundi 3 janvier 2022

Données personnelles

Nul besoin d’expliquer à quel point la protection des données personnelles est devenu un enjeu économique et de souveraineté pour les États. Il suffit de faire un tour d’horizon sur l’actualité parlementaire des pays pour s’en rendre compte. De la publicité à la gouvernance des peuples par les données, nous avons chaque jour un exemple. De l’achat des biens ou de services, il faut parcourir l’historique de nos transactions sur le web pour évaluer le coût de notre activité même si nous pensons que nous utilisons gratuitement ces outils numériques.

La protection des données est un secteur qui traverse toute l’économie et depuis peu, est nécessaire à la vie de la nation. Pour ce dernier cas de figure, il faut trouver un équilibre entre les besoins régaliens de l’État d’avoir un aperçu sur sa population, de connaitre celle-ci, et la nécessaire protection des droits fondamentaux à savoir, la liberté d’expression, la neutralité d’internet entre autres.

Si vous n’avez pas le sésame qui donne droit à la mise en œuvre d’un traitement de données personnelles vous êtes exposé à des sanctions et votre activité en pâtira. Pratiquement toutes les entreprises au monde ont besoin de données personnelles pour la constitution de base clients. La collecte n’est pas interdite mais est encadrée afin de prévenir les dangers de l’exploitation illégale nous pouvons penser au détournement de finalité par exemple. Dans nos pays, nous avons le service public qui, de plus en plus collecte des données alors que les dirigeants de ces entreprises sont souvent affiliés à des partis politiques. Ici, le challenge de l’autorité de régulation c’est de faire en sorte que ces entreprises publiques soient en conformité et d’éviter le détournement de finalités.

Ainsi, avant de procéder au traitement il faut effectuer les formalités préalables au niveau de la Commission de Protection des données personnelles (CDP).

Les formalités préalables

Avant de mettre en œuvre un traitement de données personnelles il faut satisfaire à l’obligation de déclaration au niveau de la Commission des Données Personnelles CDP sauf en cas de dispense (article 17 loi 2008) en dehors de ces cas il vous faut l’obtention de l’autorisation pour les traitements qui sont placés sous ce régime. Si vous avez déjà commencé une collecte, vous n’avez plus de temps à perdre, allez faire la mise en conformité. Il est très fréquent, de nos jours de constater des failles de sécurité dans les systèmes informatiques ou tout simplement de subir des attaques visant les données personnelles. La mise en conformité vous permet de situer les différents niveaux de responsabilités et de réagir rapidement en cas de fuite de données personnelles.

Dans l’exercice de votre activité vous aurez certainement besoin d’un sous-traitant. Il est courant de recevoir des propositions vous encourageant à externaliser votre communication, votre comptabilité ou la gestion de la relation client si ce n’est pas votre cœur de métier pour vous concentrer sur ce que vous faites réellement. Assurez vous de la conformité de l’entreprise qui vous fait cette proposition. Par ailleurs, à défaut d’avoir des profils multitâche dans votre entreprise, vous aurez besoin d’un prestataire externe pour accomplir certaines actions inhérentes à votre activité. Par exemple, avec votre plateforme de e-commerce vous aurez besoin d’un hébergeur, d’un développeur, d’un système de paiement en ligne et peut être d’un prestataire pour la livraison.

Est ce qu’ils sont tous en odeur de sainteté avec l’autorité de régulation ? Si ce n’est pas le cas votre activité sera touchée parce que depuis la session plénière de la CDP du 15 mars 2019, en application de l’article 39 de la loi n°2008-12 du 25 janvier 2008 portant sur la protection des données à caractère personnel, le traitement de votre déclaration, par les services de la CDP est assujetti à la conformité du ou des sous-traitant(s) auxquels vous faites appel. La délivrance d’un récépissé nécessite au préalable un justificatif de la conformité du sous-traitant.

Alors il faut penser à un contrat vous liant avec le sous-traitant dans lequel vous allez définir l’objet et la durée du traitement, la nature et la finalité du traitement, le type de données à caractère personnel, les catégories de personnes concernées, les obligations et les droits du responsable du traitement. Ce contrat doit prévoir que le sous-traitant :

a) ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement, y compris en ce qui concerne les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale, à moins qu’il ne soit tenu d’y procéder en vertu d’une obligation légale ;

b) veille à ce que les personnes autorisées à traiter les données à caractère personnel s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité nous pouvons évoquer le cas des centres d’appels. Si toutefois la mise en conformité n’est pas de mise, la CDP risque de brandir des sanctions.

Le pouvoir de sanction de la CDP

En plus de bloquer votre activité par le fait des clients qui tiennent trop à la protection de leurs données personnelles, vous risquez, en ne respectant pas les formalités préalables de porter un coup dur à votre activité. En effet, l’autorité dispose d’un pouvoir de sanction dont elle ne fait presque pas usage ce qui est compréhensible si on prend en considération le temps consacré à la sensibilisation et à l’accompagnement. Mais, la tenue par la CDP d’un répertoire des traitements des données à caractère personnel mis à la disposition du public, (article 16.4 de la loi 2008-12 du 25 janvier) devrait permettre aux utilisateurs de savoir si ceux qui collectent leurs données sont en règle.

Sanctions administratives et pécuniaires

Même si dans sa démarche la Commission des Données Personnelles privilégie le dialogue, l’accompagnement, elle a dans son gibecière des outils lui permettant de reprendre les récalcitrants, ceux qui n’ont aucun respect pour la protection des données des clients. En effet, son pouvoir de sanction a pour siège les articles 29 et 30 de la loi 2008-12 du 25 janvier 2008. Elle peut prononcer les mesures suivantes :

  • un avertissement à l’égard du responsable du traitement ne respectant pas les obligations découlant de la loi de 2008 susmentionnée.
  • une mise en demeure de faire cesser les manquements concernés dans le délai qu’elle fixe.

Ainsi, de façon graduelle, si le responsable du traitement ne se conforme pas à la mise en demeure qui lui a été adressée, la Commission peut prononcer à son encontre, après procédure contradictoire, les sanctions suivantes :

  • un retrait provisoire de l’autorisation accordée pour une durée de trois (3) mois à l’expiration de laquelle, le retrait devient définitif ;
  • une amende pécuniaire d’un (1) million à cent (100) millions de Franc CFA ; Le recouvrement des pénalités se fait conformément à la législation relative au recouvrement des créances de l’État.

En cas d’urgence, lorsque la mise en œuvre d’un traitement ou l’exploitation de données personnelles entraîne une violation de droits et libertés, la Commission, après procédure contradictoire, peut décider :

  • l’interruption de la mise en œuvre du traitement pour une durée maximale de trois (3) mois ;
  • le verrouillage de certaines données à caractère personnel traitées pour une durée maximale de 3 mois ;
  • l’interdiction temporaire ou définitive d’un traitement contraire aux dispositions de la présente loi.

Si on revisite les missions de la CDP nous voyons qu’elle doit garantir que l’exploitation des données personnelles n’impacte pas négativement les droits fondamentaux des personnes concernées. Par ailleurs, retenons que ses décisions sont susceptibles de recours devant la cour suprême.

Les sanctions pénales

Dans la section II de la loi de 2016 modifiant le code pénal nous avons la prise en compte des atteintes spécifiques aux droits de la personne au regard du traitement des données à caractère personnel.

Dans les article 431-14 et suivants nous avons la protection pénale des données à caractère personnelles contre la collecte illégale. Celui qui, même par négligence, procède ou fait procéder à des traitements de données à caractère personnel sans avoir respecté les formalités préalables à leur mise en œuvre prévues par la loi sur les données à caractère personnel, est puni d’un emprisonnement d’un an à sept ans et d’une amende de 500 000 francs à 10.000.000 de francs ou de l’une de ces peines.

Un traitement de données personnelles c’est : toute opération ou ensemble d’opérations prévues à l’article 2 de la présente loi effectuées ou non à l’aide de procédés automatisés ou non, et appliquées à des données, telles que la collecte, l’exploitation, l’enregistrement, l’organisation, la conservation, l’adaptation, la modification, l’extraction, la sauvegarde, la copie, la consultation, l’utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l’interconnexion, ainsi que le verrouillage, le cryptage, l’effacement ou la destruction des données à caractère personnel.

En cas de récidive, même par négligence, si vous procédez ou faites procéder à un traitement qui a fait l’objet d’une mise en demeure suite à laquelle vous n’êtes toujours pas en conformité, vous risquez un emprisonnement d’un an à sept ans et une amende de 500.000 francs à 10.000.000 de francs ou de l’une de ces peines.

Dans la gestion du traitement le responsable est tenu de prendre toute précaution utile au regard de la nature des données et, notamment, pour empêcher qu’elles soient déformées, endommagées, ou que des tiers non autorisés y aient accès. Il s’agit de l’obligation de sécurité consacrée par l’article 71 de la loi sur les données à caractère personnel. Vous devez par exemple

  • garantir que, pour l’utilisation d’un système de traitement automatisé de données, les personnes autorisées ne puissent accéder qu’aux données à caractère personnel relevant de leur compétence. C’est ce qu’on appelle le Need to know, le besoin d’en savoir. Il faut veiller à catégoriser les différents accès en fonction des fiches de poste, des tâches de chaque intervenant.
  • garantir que puisse être vérifiée et constatée l’identité des tiers auxquels des données à caractère personnel peuvent être transmises et qui a accès aux données quand et est ce qu’il y a eu téléchargement sur un support.

Il s’agit des obligations qu’il faut respecter sous peine de sanction pouvant aller d’un emprisonnement d’un an à sept ans et, d’une amende de 500.000 francs à 10.000.000 de francs ou de l’une de ces peines.

Toujours dans cette chaine de conformité il faut veiller à sensibiliser les collaborateurs. Pour une meilleure sécurité des données. Ces derniers ne doivent pas constituer le maillons faible de la sécurité. C’est l’occasion d’informer les collaborateurs sur leur responsabilité car si vous collectez en tant que employé des données à caractère personnel par un moyen frauduleux, déloyal ou illicite, vous risquez un emprisonnement d’un an à sept ans et d’une amende de 500.000 francs à 10.000.000 de francs ou de l’une de ces peines. Ce point n’est pas à négliger, il faut en tant que responsable, mettre les moyens pour assurer la sécurité informatique et former les collaborateurs. C’est ce qui permet d’établir la responsabilité de chacun et de faciliter la recherche de preuve. Si vous devez quitter une entreprise de grâce ne commettez pas cette infraction. Parfois vous pouvez penser que c’est votre droit le plus absolu mais ce n’est pas toujours évident demandez conseil, consultez la charte informatique.

Même si vous avez le sésame de la CDP pour mettre en œuvre un traitement, c’est là, le point de départ de votre responsabilité. Vous aurez à faire un suivi adossé sur la compliance, le respect des droits des personnes concernées revient au responsable de traitement que vous êtes. C’est pourquoi il est très utile de se faire accompagner par un professionnel, un DPO data protection officer afin d’éviter l’énorme sanction qui plane sur votre tête. (Un an à sept ans et d’une amende de 500.000 francs à 10.000.000 de francs ou de l’une de ces peines.)

Après votre déclaration une personne physique concernée peut s’opposer au traitement et vous avez l’obligation d’accepter son refus. Par exemple il faut éviter d’envoyer des sollicitations à cette personne par mail ou sms. Dans le cadre de la prospection directe ce qu’il faut éviter c’est d’utiliser la même base de donnée pour tout et n’importe quoi. C’est le cas si vous avez donné votre consentement pour des produits et services téléphonique et que vous recevez des messages pour le concert de Waly ou une invitation pour acheter un ticket payperview pour suivre un combat de lutte. Ce droit est consacré par l’article 68 de la loi sur les données à caractère personnel. Lorsque ce traitement répond à des fins de prospection, notamment commerciale, ou lorsque cette opposition est fondée sur des motifs légitimes, la sanction est indiscutable.

En définitive, il n’est pas interdit de collecter des données, mais comprenons que c’est une activité bien encadrée et cette encadrement c’est pour garantir la confiance dans une économie numérique qui a besoin de redonner à l’humain toute sa place. Donc collectez, mais légalement, licitement loyalement....

Emmanuel Diokh

(Source : IT Law SN, 3 janvier 2022)

Fil d'actu

  • TIC ET AGRICULTURE AU BURKINA FASO Étude sur les pratiques et les usages Burkina NTIC (9 avril 2025)
  • Sortie de promotion DPP 2025 en Afrique de l’Ouest Burkina NTIC (12 mars 2025)
  • Nos étudiant-es DPP cuvée 2024 tous-tes diplomés-es de la Graduate Intitute de Genève Burkina NTIC (12 mars 2025)
  • Retour sur images Yam Pukri en 2023 Burkina NTIC (7 mai 2024)
  • Quelles différences entre un don et un cadeau ? Burkina NTIC (22 avril 2024)

Liens intéressants

  • NIC Sénégal
  • ISOC Sénégal
  • Autorité de régulation des télécommunications et des postes (ARTP)
  • Fonds de Développement du Service Universel des Télécommunications (FDSUT)
  • Commission de protection des données personnelles (CDP)
  • Conseil national de régulation de l’audiovisuel (CNRA)
  • Sénégal numérique (SENUM SA)

Navigation par mots clés

  • 2060/2210 Régulation des télécoms
  • 173/2210 Télécentres/Cybercentres
  • 1559/2210 Economie numérique
  • 801/2210 Politique nationale
  • 2210/2210 Fintech
  • 251/2210 Noms de domaine
  • 813/2210 Produits et services
  • 692/2210 Faits divers/Contentieux
  • 361/2210 Nouveau site web
  • 2157/2210 Infrastructures
  • 795/2210 TIC pour l’éducation
  • 91/2210 Recherche
  • 121/2210 Projet
  • 1399/2210 Cybersécurité/Cybercriminalité
  • 877/2210 Sonatel/Orange
  • 795/2210 Licences de télécommunications
  • 132/2210 Sudatel/Expresso
  • 465/2210 Régulation des médias
  • 601/2210 Applications
  • 494/2210 Mouvements sociaux
  • 792/2210 Données personnelles
  • 60/2210 Big Data/Données ouvertes
  • 296/2210 Mouvement consumériste
  • 179/2210 Médias
  • 321/2210 Appels internationaux entrants
  • 693/2210 Formation
  • 48/2210 Logiciel libre
  • 837/2210 Politiques africaines
  • 409/2210 Fiscalité
  • 83/2210 Art et culture
  • 285/2210 Genre
  • 770/2210 Point de vue
  • 479/2210 Commerce électronique
  • 695/2210 Manifestation
  • 159/2210 Presse en ligne
  • 62/2210 Piratage
  • 103/2210 Téléservices
  • 416/2210 Biométrie/Identité numérique
  • 149/2210 Environnement/Santé
  • 156/2210 Législation/Réglementation
  • 167/2210 Gouvernance
  • 841/2210 Portrait/Entretien
  • 72/2210 Radio
  • 354/2210 TIC pour la santé
  • 136/2210 Propriété intellectuelle
  • 29/2210 Langues/Localisation
  • 506/2210 Médias/Réseaux sociaux
  • 916/2210 Téléphonie
  • 95/2210 Désengagement de l’Etat
  • 485/2210 Internet
  • 57/2210 Collectivités locales
  • 188/2210 Dédouanement électronique
  • 495/2210 Usages et comportements
  • 512/2210 Télévision/Radio numérique terrestre
  • 275/2210 Audiovisuel
  • 1376/2210 Transformation digitale
  • 191/2210 Affaire Global Voice
  • 75/2210 Géomatique/Géolocalisation
  • 148/2210 Service universel
  • 330/2210 Sentel/Tigo
  • 87/2210 Vie politique
  • 727/2210 Distinction/Nomination
  • 17/2210 Handicapés
  • 336/2210 Enseignement à distance
  • 335/2210 Contenus numériques
  • 292/2210 Gestion de l’ARTP
  • 89/2210 Radios communautaires
  • 799/2210 Qualité de service
  • 212/2210 Privatisation/Libéralisation
  • 66/2210 SMSI
  • 224/2210 Fracture numérique/Solidarité numérique
  • 1270/2210 Innovation/Entreprenariat
  • 651/2210 Liberté d’expression/Censure de l’Internet
  • 23/2210 Internet des objets
  • 88/2210 Free Sénégal
  • 173/2210 Intelligence artificielle
  • 97/2210 Editorial
  • 8/2210 Yas

2025 OSIRIS
Plan du site - Archives (Batik)

Suivez-vous