Politique de Confidentialité et de protection des données à caractère personnel de FedaPay SA
1. Preambule
Dans le cadre de ses activités, la société FEDAPAY SA collecte et traite vos données à caractère personnel dans le respect du livre cinquième du Code du numérique afin de répondre à vos besoins et vos demandes.
La société FEDAPAY SA est agréée en qualité d'Établissement de Paiement par la Banque Centrale des États de l'Afrique de l'Ouest (BCEAO) et inscrite sous l'identifiant réglementaire EP.BN.004/2026 en République du Bénin. En tant qu'établissement agréé, nous appliquons les normes de sécurité et de contrôle financières les plus élevées de la sous-région.
La présente politique de confidentialité régit la collecte, l'utilisation, la consultation, l’organisation et la protection des informations vous concernant, que nous collectons directement ou indirectement (ci-après les « données personnelles ou données à caractère personnel »), et les mesures que nous mettons en œuvre pour les protéger conformément aux dispositions du livre 5ème du Code du numérique du Bénin.
Nous nous engageons à respecter les réglementations en vigueur et à assurer la confidentialité et la sécurité de toutes les informations personnelles que nous collectons.
Le présent document a pour but d’expliquer les principes et les engagements de la société FEDAPAY SA en matière de protection des Données à caractère personnel. Il a notamment pour objectif de vous informer sur :
- Les données à caractère personnel que FEDAPAY SA collecte et les raisons de ces collectes,
- La façon dont seront utilisées ces données à caractère personnel,
- Vos droits en qualité de personne concernée par nos traitements de données.
Cette politique s’applique à l’ensemble de nos solutions technologiques, services digitaux, applications mobiles, interfaces de programmation (API) et portails marchands.
En tant qu’infrastructure de paiement agréée, nous reconnaissons que notre activité peut nécessiter le traitement de données biométriques. Nous comprenons pleinement la sensibilité et la nature unique de ces informations, et en conséquence, nous accordons une priorité absolue à la sécurité des données biométriques de nos clients.
Notre société a mis en place des mesures de sécurités pour garantir la confidentialité, l'intégrité et la disponibilité de ces données. Il s’agit de mesures comprenant l'adoption de technologies de pointe en matière de sécurité informatique, des protocoles de cryptage avancés, ainsi que des contrôles d'accès.
De plus, nous nous engageons à respecter toutes les réglementations en vigueur relatives à la protection des données, garantissant ainsi que le traitement des données biométriques est effectué de manière éthique et conforme aux normes les plus élevées en matière de sécurité.
La confidentialité et la confiance de nos clients sont au cœur de notre approche, et nous continuerons à investir dans des solutions de sécurité de pointe pour préserver l'intégrité des données biométriques que nous traitons.
2. De quoi parlons-nous ?
Chaque terme débutant par une majuscule a le sens qui lui est donné ci-après :
- 1. « Politique de confidentialité et de protection des Données à Caractère Personnel » et « Politique » : désigne la présente Politique décrivant les mesures prises pour le traitement, l’exploitation et la gestion de vos Données à Caractère Personnel et vos droits en tant que personne concernée par le traitement.
- 2. « Données à Caractère Personnel » : désigne toute information se rapportant à vous et permettant de vous identifier directement ou indirectement.
- 3. « Traitement » : Désigne toute opération ou tout ensemble d'opérations appliquées à vos Données à Caractère Personnel.
- 4. « Responsable du traitement » : désigne FEDAPAY SA qui réalise le traitement de vos Données à Caractère Personnel.
- 5. « Violation de données à caractère personnel » : désigne une violation de la sécurité, entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation ou l’accès non autorisés à vos Données à Caractère Personnel.
- 6. « Destinataire » : Désigne le service ou l’entreprise qui reçoit communication et peut accéder à vos Données à Caractère Personnel.
- 7. « Accords Contraignants d’Entreprises » : ensemble des règles relatives à la protection des données personnelles qu’applique un responsable de traitement ou un sous-traitant établi dans la zone CEDEAO pour des transferts de données à un autre responsable de traitement ou un sous -traitant établi dans un pays tiers.
- 8. « Responsable de traitement » : personne physique ou moral qui détermine seul ou conjointement avec d’autres les finalités et les moyens de traitement des données à caractère personnel
3. Qui est responsable des traitements que nous faisons de vos données ?
Conformément aux exigences légales en vigueur en République du Bénin, et plus particulièrement aux dispositions du Livre Cinquième de la Loi n° 2017-20 portant Code du Numérique, la société FEDAPAY SA est qualifiée de Responsable de traitement pour l’ensemble des opérations de collecte, d'enregistrement, d'organisation, de conservation et de traitement de données à caractère personnel associées à ses services financiers numériques.
En sa qualité de Responsable de traitement, FEDAPAY SA est représentée par son directeur général, qui assume la responsabilité pleine, entière et exclusive de la définition des finalités ainsi que de la mise en œuvre des moyens techniques, organisationnels et de sécurité encadrant les bases de données de la plateforme.
À ce titre, FEDAPAY SA s'engage formellement à veiller à la licéité de chaque traitement, à assurer la sécurité et la confidentialité des informations relatives aux marchands et à leurs clients, et à maintenir une transparence totale à l'égard de l'Autorité de Protection des Données Personnelles (APDP) par la production des déclarations et l'obtention des autorisations préalables requises par la réglementation en vigueur.
4. Qui sont les personnes concernées par les traitements de données personnelles que nous effectuons ?
Les personnes concernées par les traitements de données que nous effectuons sont :
- Les visiteurs de notre site Web institutionnel et de nos plateformes ;
- Nos marchands et partenaires (personnes physiques ou représentants légaux de personnes morales) : clients qui utilisent nos solutions pour collecter des paiements ou intégrer nos API ;
- Les clients finaux (payeurs et bénéficiaires) : toute personne effectuant un paiement en ligne sur le site d'un de nos marchands ou initiant/recevant un transfert de fonds via nos applications et solutions ;
- Les titulaires d'alias de paiement : toute personne enregistrant, modifiant ou utilisant un identifiant simplifié (numéro de téléphone, e-mail) lié à son compte sur nos plateformes ;
- Nos prospects et partenaires commerciaux potentiels ;
- Les candidats à nos offres d'emploi ;
- Les utilisateurs des réseaux sociaux, amenés à interagir avec nos pages officielles ou à publier des contenus en lien avec nos activités.
(ci-après ensemble et individuellement « vous », « vos », « votre »)
5. Quelles sont vos données à caractère personnel que nous collectons ?
La société FEDAPAY SA peut collecter des données à caractère personnel uniquement aux fins nécessaires qui vous ont été divulguées pour le traitement de vos requêtes, comme décrit dans la présente Politique, ou lorsque permis ou requis par la loi.
Les données à caractère personnel recueillies, ainsi que leur sensibilité, peuvent varier en fonction du contexte dans lequel se situent les interactions entre vous et la société FEDAPAY SA. C’est pourquoi nous devons en priorité vous informer de la nature des données à caractère personnel que nous utilisons.
Nous protégeons toutes les données à caractère personnel recueillies.
En fonction notamment du type de service que nous vous fournissons et des échanges que nous avons avec vous, nous collectons différents types de données personnelles vous concernant, y compris :
- Données d’identification : par exemple, nom, prénoms, sexe, lieu et date de naissance, nationalité, carte d’identité nationale biométrique, numéro de passeport ou de carte de résident; Informations de contact : (privées ou professionnelles) adresse postale, adresse de courrier électronique, numéro de téléphone;
- Vie professionnelle et activité commerciale : pour nos marchands, par exemple, raison sociale, enseigne commerciale, numéro d'immatriculation au RCCM, numéro d'Identifiant Fiscal Unique (IFU), description des activités ou des biens et services vendus, URL du site internet ou de l'application mobile, fonction occupée;
- Données financières et de transaction : pour le dénouement des paiements, par exemple, relevés d'identité bancaire (RIB), numéros de comptes de paiement, identifiants de portefeuilles Mobile Money, alias de paiement, numéros de cartes bancaires, montants, devises, dates, heures et statuts des transactions;
- Informations liées à vos activités et outils numériques : par exemple, ordinateur, tablette, téléphone portable, adresse IP, journaux d'événements de sécurité (logs), activité de navigation, données de géolocalisation;
- Données biométriques : par exemple, signatures électroniques, photos d'identification (KYC) et données de vérification de présence physique nécessaires à la sécurisation des accès et à la validation forte des transactions;
- Données relatives à vos habitudes et préférences : en lien avec l’utilisation de nos services applicatifs et de nos passerelles de paiement;
- Données collectées dans le cadre de nos interactions avec vous : vos commentaires, suggestions, besoins collectés lors de nos échanges avec vous en ligne ou lors de communications téléphoniques (conversation), discussion par courrier électronique, chat, échanges sur nos sites internet, applications, pages sur les réseaux sociaux et vos dernières réclamations/plaintes;
- Données de connexion et de suivi : telles que les traceurs sur nos sites Internet, nos services en ligne, nos applications, nos pages sur les réseaux sociaux.
Certaines données à caractère personnel seront traitées au cas par cas. En effet, dans le cas où vous nous communiqueriez des données supplémentaires et facultatives à celles listées ci-dessus, la société FEDAPAY SA s’engage à ne les exploiter que dans la mesure où elles seraient strictement nécessaires à la réalisation du service. Si des données supplémentaires vous sont demandées par la société FEDAPAY SA, elle vous informera clairement sur la nécessité de collecter ces données à caractère personnel pour la réalisation du service.
Les données à caractère personnel sont fournies directement par vous lors du remplissage du formulaire destiné au service demandé, ou recueillies indirectement lors de l'utilisation de nos infrastructures de paiement par les clients finaux, et ne sont utilisées que pour les usages qui ont été portés à votre connaissance. Les services FedaPay sont réservés aux personnes physiques majeures et aux personnes morales. FedaPay ne collecte pas sciemment de données personnelles de mineurs. Si vous êtes parent et constatez que votre enfant mineur a créé un compte, contactez-nous à support@fedapay.com pour procéder à sa suppression.
6. Qui est notre Délégué à la Protection des Données et comment le joindre ?
Soucieuse de garantir un niveau maximal de conformité, d'assurer une gouvernance éthique de ses traitements et de veiller au respect strict de la réglementation sur la vie privée, la société FEDAPAY SA a désigné et officiellement notifié auprès de l’Autorité de Protection des Données Personnelles (APDP) son Délégué à la Protection des Données, communément appelé Data Protection Officer (DPO).
Les fonctions de Délégué à la Protection des Données sont exercées par notre Responsable Juridique et Compliance. Son positionnement au sein de notre structure organisationnelle lui confère une indépendance et une expertise transversale indispensables pour piloter la conformité interne et assurer une protection des droits des personnes concernées.
Le Délégué à la Protection des Données est chargé de veiller au respect quotidien des dispositions de la Loi n° 2017-20 portant Code du Numérique en République du Bénin, d'informer et de conseiller le Responsable de traitement ainsi que les employés sur leurs obligations légales, et de mener des audits réguliers sur la sécurité des systèmes d'information de l'entreprise.
Il sert également de point de contact unique et privilégié pour l’Autorité de Protection des Données Personnelles (APDP) dans le cadre des contrôles et des instructions réglementaires. Pour toute question relative à la présente Politique, pour formuler une réclamation, obtenir des clarifications sur le traitement de vos informations ou pour exercer vos droits légaux d'accès, de rectification ou d'opposition, vous pouvez contacter directement notre DPO par voie électronique à l'adresse officielle dédiée : arnaud@fedapay.com
7. Auprès de qui collectons-nous des données personnelles ?
Nous collectons des données personnelles principalement directement auprès de vous lors de votre enrôlement, de la configuration de votre compte marchand ou de l'utilisation de nos applications mobiles. Nous collectons également des données de transaction de manière indirecte lorsque vous effectuez un paiement en ligne à travers nos passerelles intégrées sur les sites de nos marchands partenaires.
À cet effet, nous nous engageons à recueillir votre consentement avant de procéder à tout traitement de vos données à caractère personnel, sauf lorsque le traitement est nécessaire à l'exécution d'un contrat auquel vous êtes partie ou au respect d'une obligation légale et réglementaire à laquelle nous sommes soumis en tant qu'établissement de paiement.
Le consentement peut être explicite ou implicite et peut être fourni directement par la personne ou par son représentant autorisé :
- Le consentement explicite est systématiquement requis pour les traitements de données sensibles, notamment pour l'activation et l'usage de vos données biométriques dans le cadre de l'authentification forte des ordres de paiement.
- Le consentement implicite peut être raisonnablement déduit de l’action ou de l’inaction d’une personne. Par exemple, le fait de fournir volontairement votre numéro de téléphone et votre nom sur notre passerelle de paiement pour valider une transaction ou associer un alias est considéré comme un consentement implicite à la collecte de ces informations pour le dénouement de l'opération.
Pour déterminer le type de consentement approprié, nous tenons compte de la sensibilité des données à caractère personnel en cause, des fins auxquelles elles sont recueillies et des attentes raisonnables d’une personne placée en situation similaire.
Si nous prévoyons d'utiliser vos données à caractère personnel pour une nouvelle finalité non couverte par la présente Politique ou non prévue par la réglementation financière, nous vous décrirons l’utilisation prévue et solliciterons à nouveau votre consentement préalable.
8. Pourquoi et sur quelle base légale utilisons-nous vos données personnelles ?
8.1. Vos données personnelles sont traitées pour nous conformer à nos obligations légales et réglementaires
En tant qu'Établissement de Paiement agréé, nous sommes soumis à des règles financières. Vos données sont traitées pour nous permettre de :
- Respecter la réglementation de la BCEAO en matière de lutte contre le blanchiment de capitaux et le financement du terrorisme (LBC/FT), incluant l'obligation de vérification d'identité de nos clients (procédures KYC/KYB);
- Se conformer aux dispositions du Livre Cinquième de la Loi n° 2017-20 portant Code du Numérique en République du Bénin ;
- Répondre aux demandes officielles des autorités de régulation (BCEAO), de contrôle (APDP) ou des réquisitions judiciaires.
8.2. Vos données personnelles sont traitées pour exécuter un contrat auquel vous êtes partie ou des mesures précontractuelles prises à votre demande
Vos données sont indispensables à la conclusion ou à l’exécution de nos engagements contractuels pour :
- Instruire votre demande d'ouverture de compte marchand, de partenariat ou d'accès à nos solutions technologiques ;
- Assurer la gestion, la sécurisation, le traitement et le dénouement de vos opérations de paiement et de transfert de fonds ;
- Vous fournir notre assistance technique, gérer l'accès à vos tableaux de bord (portails marchands, API) et répondre à vos réclamations.
8.3. Vos données personnelles sont traitées si vous postulez à un emploi chez nous
Dans le cadre de notre processus de recrutement, nous conservons les données personnelles que vous soumettez volontairement en tant que candidat. Ces données sont utilisées en interne pour évaluer et gérer votre candidature, vous contacter et vous demander, le cas échéant, des informations complémentaires.
8.4. Vos données personnelles sont traitées si vous travaillez chez nous
Si vous êtes salarié(e) de la société FEDAPAY SA, vos données personnelles sont utilisées dans le cadre de la gestion administrative des ressources humaines et de l’exécution de votre contrat de travail, conformément aux lois sociales en vigueur.
8.5. Vos données personnelles sont traitées dans le cadre de nos activités de prospection et d'intérêt légitime
Lorsque vous remplissez un formulaire sur notre site Web, vous inscrivez à nos événements ou souscrivez à nos communications d'actualité, vos données sont traitées pour un usage strictement interne lié à la promotion de nos services. Dans ce cadre, toutes nos communications marketing intègrent un lien ou un mécanisme de désabonnement simple et immédiat.
8.6. Vos données personnelles sont traitées si vous y avez consenti
Pour certains traitements spécifiques (comme l’usage de vos données biométriques pour l'authentification forte lors de la validation d'une transaction), nous sollicitons votre consentement explicite. Nous vous rappelons que vous pouvez retirer ce consentement à tout moment.
8.7. Quel est notre cadre réglementaire ?
Les différents traitements que nous opérons sur vos données à caractère personnel reposent sur les textes légaux, réglementaires et contractuels suivants :
- La Loi n° 2017-20 portant Code du Numérique en République du Bénin (notamment les dispositions du Livre Cinquième relatif à la protection des données à caractère personnel) ;
- Les Directives, Instructions et Règles Prudentielles de la BCEAO applicables aux Établissements de Paiement dans l'UEMOA ;
- La Réglementation relative à la Lutte contre le Blanchiment de Capitaux et le Financement du Terrorisme en vigueur au Bénin ;
- Notre Politique de Sécurité des Systèmes d’Information ;
- Le Code du Travail de la République du Bénin ;
- Les normes de sécurité internationales de l'industrie des cartes de paiement (PCI-DSS) ;
- Nos Conditions Générales d’Utilisation (CGU), nos contrats de services applicatifs marchands et nos formulaires de consentement.
10. Qui a accès aux données personnelles que nous collectons ?
Les données à caractère personnel recueillies par FEDAPAY SA sont principalement destinées à un usage interne et ne sont communiquées qu'aux seuls services dument habilités à en connaître au regard des finalités du traitement. Au sein de FEDAPAY SA, l'accès aux informations est régi par une politique de cloisonnement et de gestion des privilèges informatiques.
Les services internes destinataires comprennent :
- La direction générale ;
- La direction juridique et de la conformité pilotée par le Délégué à la Protection des Données ;
- Le service de contrôle des risques et de lutte contre la fraude financière ;
- La direction technique et de la sécurité des systèmes d'information ;
- Le service de la comptabilité ainsi que les équipes chargées du support client et de la gestion de la relation avec les marchands.
Chaque collaborateur autorisé est soumis contractuellement à une obligation de confidentialité absolue et formellement sensibilisé aux exigences du Code du Numérique.
En dehors de la structure interne de l'entreprise, FEDAPAY SA est amenée à transmettre certaines informations à des destinataires externes et tiers légitimes comme énoncé au point 9, exclusivement pour les besoins liés à l’exécution des services de paiement ou pour satisfaire à des obligations réglementaires impératives.
FEDAPAY SA transmet également des données à des sous-traitants techniques et prestataires de services externes agissant pour son compte et selon ses instructions spécifiques, notamment pour :
- L’hébergement sécurisé des infrastructures serveurs ;
- La maintenance des outils d'analyse de fraude ou la gestion des plateformes de support client.
FEDAPAY SA veille à encadrer rigoureusement chacune de ces relations par des accords juridiques contraignants, garantissant que ces sous-traitants déploient des mesures techniques et organisationnelles offrant un niveau de sécurité et de confidentialité pleinement équivalent à celui requis par l'Autorité de Protection des Données Personnelles (APDP).
11. Pendant combien de temps conservons-nous vos données personnelles ?
Nous conservons vos données à caractère personnel uniquement pendant la période requise pour nous conformer aux lois et règlements applicables, ou pour répondre à nos exigences opérationnelles de gestion des réclamations.
En raison de notre statut d'Établissement de Paiement agréé par la BCEAO, nos durées de conservation sont fixées par les règles prudentielles et de lutte contre la criminalité financière :
- Données d'identification et de connaissance client (KYC / KYB) : Les documents liés à votre identité et à l'enrôlement des marchands sont conservés pendant une durée minimale de cinq (05) ans après la fin des relations contractuelles.
- Données financières, de transaction et journaux d'activité (Logs) : Afin de garantir la traçabilité complète requise par la Banque Centrale et de permettre le règlement des litiges, les logs techniques d'échange et l'historique de vos transactions instantanées sont conservés de manière hautement sécurisée pendant une durée de dix (10) ans.
À l'expiration de ces délais légaux, vos données à caractère personnel sont définitivement supprimées ou anonymisées de l'ensemble de nos supports et serveurs.
12. Comment garder le contrôle sur vos données ?
12.1. Vos Droits
Vous disposez à tout moment de la faculté d’exercer auprès de FEDAPAY SA les droits prévus par la réglementation en vigueur applicable en matière de données à caractère personnel, sous réserve d’en remplir les conditions :
- Droit d’accès : vous pouvez avoir communication de vos Données à caractère personnel faisant l’objet d’un traitement par FEDAPAY SA ;
- Droit d’interrogation : vous pouvez interroger les services ou organismes chargés de mettre en œuvre les traitements automatisés dont la liste est accessible au public en vue de savoir si ces traitements portent sur des informations nominatives vous concernant et le cas échéant, d’en obtenir communication ;
- Droit d’opposition : vous pouvez exprimer votre souhait de ne plus recevoir de communication de la part de FEDAPAY SA ou demander que vos données à caractère personnel ne fassent plus l’objet d’un traitement ;
- Droit de rectification et de suppression : vous pouvez mettre à jour ou à supprimer vos Données à caractère personnel ou faire rectifier vos Données à caractère personnel traitées par FEDAPAY SA ;
- Droit à l’oubli ou de suppression : vous pouvez demander la suppression de liens ou contenus relatifs à vous lorsqu’on effectue une recherche dans les moteurs ;
- Droit de saisir l’Autorité de Protection des données : vous pouvez vous adresser à l’Autorité lorsque vous estimez qu’un Responsable de traitement viole vos droits.
12.2. Comment exercer vos droits ?
Pour faciliter la mise en œuvre de ces garanties, FEDAPAY SA met à disposition un formulaire d’exercice des droits annexé à la présente Politique. Toute demande formulée à ce titre doit être datée, signée, préciser de manière claire l'objet du droit invoqué et être obligatoirement accompagnée d’une copie lisible d'un titre officiel d’identité en cours de validité afin de prévenir toute usurpation ou divulgation absolue.
La demande doit être adressée par courrier électronique au Délégué à la Protection des Données de la société. Vous pouvez contacter le Délégué à la Protection des Données de la manière suivante :
- Courrier électronique : arnaud@fedapay.com
FEDAPAY SA s’engage à étudier la recevabilité de la demande et à y apporter une réponse exhaustive dans un délai raisonnable qui ne saurait excéder deux mois à compter de la réception de la notification.
Ce délai réglementaire peut être étendu de deux mois supplémentaires en cas de complexité technique manifeste ou face à un volume exceptionnel de requêtes simultanées, l'utilisateur en étant alors dûment informé. L'exercice de ces droits ne saurait toutefois faire obstacle au respect des obligations légales de conservation des archives financières qui s'imposent à FEDAPAY SA.
En cas de litige non résolu, l'utilisateur conserve l'entière liberté d'introduire une plainte officielle auprès des services de l'APDP au Bénin.
13. Modifications de la politique de confidentialité
Nous apportons des modifications à la présente Politique de confidentialité de temps à autre. Toute diminution de vos droits dans le cadre de la présente Politique de confidentialité ne saurait être appliquée sans votre consentement explicite. Nous indiquons toujours la date à laquelle les dernières modifications ont été apportées et vous permettons d'accéder aux versions archivées.
Si les modifications sont significatives, nous publions un avis mis en évidence sur notre site web (y compris, pour certains services, par le biais d'une notification par e-mail).
14. Comment vos données sont-elles protégées dès la conception de nos services et par défaut dans nos systèmes ?
14.1. Privacy by design
Les architectures informatiques, les vagues de déploiement de code et l’ensemble des infrastructures logicielles de FEDAPAY SA intègrent la protection des données à caractère personnel dès la phase de conception des projets.
FEDAPAY SA s’engage formellement à évaluer l’impact sur la vie privée de toute nouvelle fonctionnalité technique ou de toute mise à niveau applicative, minimisant ainsi les risques de sécurité avant même le traitement effectif des informations.
Des mesures de chiffrement, de pseudonymisation et de cloisonnement applicatif sont déployées de manière préventive pour prémunir la plateforme contre les accès non autorisés.
14.2. Privacy by default
FEDAPAY SA applique le principe de protection de la vie privée par défaut sur l'intégralité de ses interfaces et formulaires. Cela signifie que nos systèmes et applications sont configurés de manière native pour garantir que, sans action volontaire de l'utilisateur, seule la quantité de données strictement minimale et nécessaire à l'exécution de l'opération financière ou de la navigation est collectée et traitée. Aucune collecte superflue ou optionnelle n'est activée de manière automatique ou masquée.
15. Comment protégeons-nous vos données ?
Nous avons recours à un ensemble de mesures techniques et organisationnelles visant à protéger vos données personnelles, les traiter de manière licite, loyale et transparente, et garantir un niveau de sécurité adapté au risque.
Ces mesures comprennent notamment :
- la sensibilisation et la formation du personnel afin de s’assurer qu’il connaît nos obligations en matière de protection des données personnelles et les bonnes pratiques à adopter pour les protéger;
- la prise en compte de la protection de vos Données à caractère personnel et de votre vie privée dès la conception des services qui vous sont proposés permettant ainsi de minimiser les risques d’un non-respect du traitement des données à caractère personnel ;
- la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à garantir que par défaut, seules les données à caractère personnel nécessaires à la finalité poursuivie sont traitées.
- la réalisation des audits périodiques visant à analyser les mesures mises en place et contrôler leur efficacité ;
- la mise en place de procédures et politiques internes, notamment pour la gestion des demandes d’exercice de droit et l’adaptation des procédures de traitement des incidents de confidentialité ;
- Des mesures de sécurité informatique avancées conformes aux exigences les plus strictes de la Banque Centrale et de l'industrie des cartes de paiement, prenant en compte des pare-feux, des systèmes de prévention des cyberattaques, des logiciels de détection de logiciels malveillants, l'usage de clés d'API uniques, ainsi qu'un chiffrement robuste des flux de communication et la signature numérique ;
- Des mesures de sécurité physique destinées à protéger nos serveurs, nos infrastructures informatiques et l'accès à nos locaux.
Plus généralement, la société FEDAPAY SA s’engage à prendre toutes les mesures requises afin d’assurer la sécurité et la confidentialité des données à caractère personnel et notamment à empêcher qu’elles ne soient endommagées, altérées, ou que des tiers non autorisés y aient accès.
Nous améliorons sans cesse nos procédures de sécurité au fur et à mesure de l’évolution des technologies afin de maintenir un niveau de protection maximum. Notre personnel est soumis contractuellement à une obligation de confidentialité absolue.
Par ailleurs, en cas d’incident de sécurité majeur affectant vos Données à caractère personnel (destruction, perte, altération ou divulgation), la société FEDAPAY SA s'engage à respecter l’obligation légale de notification des violations, notamment auprès de l’Autorité de Protection des Données Personnelles (APDP) et de la BCEAO en cas de fraude avérée.
Enfin, bien que la société FEDAPAY SA prenne toutes les mesures de sécurité appropriées au moment de la collecte de vos données et dans le cadre de leur traitement sur nos plateformes sécurisées, la transmission de données par le réseau Internet public (y compris par courriel non chiffré) n’est jamais complètement sécurisée.
16. Transfert de vos données à caractère personnel
Dans le cadre de nos activités de traitement et du dénouement transfrontalier des opérations de paiement au sein de la zone UEMOA, la société FEDAPAY SA peut être amenée à transférer vos données à caractère personnel vers des infrastructures ou des partenaires situés en dehors de la République du Bénin.
À cet égard, nous veillons rigoureusement à ce que ces transferts s'effectuent conformément aux exigences du Livre Cinquième du Code du numérique :
- Au sein de l'espace UEMOA
Vos données financières et d'identification nécessaires à la compensation et au règlement des transactions instantanées sont acheminées de manière hautement sécurisée vers la plateforme interopérable de la Banque Centrale des États de l'Afrique de l'Ouest (BCEAO), dont les infrastructures de gestion peuvent être situées au Sénégal ou dans d'autres pays membres de l'Union. Ce transfert est légalement fondé sur l'exécution de vos ordres de paiement et nos obligations réglementaires de traçabilité.
- Hors de l'espace UEMOA
La société FEDAPAY SA s’engage à ne transférer aucune donnée à caractère personnel vers un pays tiers situé en dehors de l'espace communautaire sans s'assurer préalablement que ce pays assure un niveau de protection suffisant et adéquat pour la vie privée et les droits fondamentaux des personnes, ou sans avoir obtenu l'autorisation expresse de l'Autorité de Protection des Données Personnelles (APDP) du Bénin.
En tout état de cause, nous mettons en œuvre des garanties contractuelles et techniques appropriées (notamment des clauses contractuelles types de protection des données et des protocoles de chiffrement de bout en bout) avec tous nos prestataires et partenaires internationaux afin de préserver l'intégrité, la confidentialité et la sécurité absolue de vos informations lors de leur acheminement.