Politique de confidentialité et de protection des données à caractère personnel
Engagement de Kaeyros Analytics relatif à la collecte, au traitement, à la sécurisation et à la conservation des données à caractère personnel, dans le cadre de ses activités de conseil, d'ingénierie logicielle, de data engineering, de business intelligence et d'intelligence artificielle.
- Version
- Version 1.0
- Entrée en vigueur
- 23/06/2026
- Mise à jour
- 23/06/2026
01 Préambule et engagement
Kaeyros Analytics SAS (ci-après « Kaeyros Analytics », « nous ») conçoit, développe et exploite des plateformes de données, des infrastructures cloud, des solutions d'intelligence artificielle et des dispositifs de business intelligence pour le compte d'organisations publiques et privées, en Afrique centrale et en Europe.
La donnée est notre matière première. Nous considérons en conséquence que la protection de la vie privée, la confidentialité et la maîtrise des données qui nous sont confiées ne sont pas une obligation périphérique, mais une composante structurelle de notre métier et de la confiance que nos clients nous accordent.
La présente politique décrit de manière transparente les catégories de données que nous traitons, les finalités poursuivies, les bases légales invoquées, les mesures de sécurité mises en œuvre, la durée pendant laquelle les données sont conservées, ainsi que les droits dont disposent les personnes concernées et les modalités de leur exercice.
Principes directeurs
Licéité, loyauté et transparence · Limitation des finalités · Minimisation des données · Exactitude · Limitation de la conservation · Intégrité et confidentialité · Responsabilité (accountability) · Protection dès la conception et par défaut (privacy by design & by default).
02 Identité du responsable de traitement
Le responsable des traitements décrits dans la présente politique est Kaeyros Analytics SAS, Av du 27 Août Tsinga, Yaoundé, Cameroun.
Pour toute question relative à la présente politique ou à l'exercice de vos droits, vous pouvez nous écrire à [email protected] (voir également la section 22).
03 Champ d'application
La présente politique s'applique à l'ensemble des traitements de données à caractère personnel mis en œuvre par Kaeyros Analytics, quels qu'en soient le support et la localisation, notamment :
- Les sites web, portails, espaces documentaires et formulaires édités par Kaeyros Analytics ;
- Les relations commerciales et contractuelles avec nos clients, prospects, partenaires et fournisseurs ;
- Les prestations de conseil, d'ingénierie, d'hébergement, d'infogérance, de data engineering, de business intelligence, de cybersécurité et d'intelligence artificielle ;
- Les plateformes et applications développées, déployées ou exploitées pour le compte de nos clients ;
- Les activités de recrutement, de formation et de transfert de compétences ;
- Les traitements internes liés à la gestion administrative et à la sécurité de nos systèmes d'information.
Elle s'applique à l'ensemble des collaborateurs, stagiaires, consultants et prestataires intervenant pour le compte de Kaeyros Analytics, qui sont tenus à une obligation contractuelle de confidentialité.
04 Cadre juridique de référence
Nos traitements sont conduits dans le respect, selon leur rattachement territorial et matériel :
- De la loi n° 2024/017 du 23 décembre 2024 relative à la protection des données à caractère personnel au Cameroun, dont le délai de mise en conformité est arrivé à échéance le 23 juin 2026, ainsi que de ses textes d'application et des décisions de l'Autorité de protection des données à caractère personnel (APDP) ;
- De la loi n° 2010/012 du 21 décembre 2010 relative à la cybersécurité et à la cybercriminalité au Cameroun, et de la loi n° 2010/013 relative aux communications électroniques ;
- Du Règlement (UE) 2016/679 (RGPD) et, le cas échéant, de la loi fédérale allemande sur la protection des données (BDSG), pour les traitements relevant du droit de l'Union européenne ;
- Des actes communautaires CEMAC applicables aux communications électroniques et à la protection des données ;
- Des exigences sectorielles applicables à nos clients (assurance, santé, finance, organisations internationales), lorsque celles-ci nous sont opposables contractuellement.
Lorsque plusieurs régimes s'appliquent simultanément à un même traitement, Kaeyros Analytics retient le standard le plus protecteur pour la personne concernée.
05 Définitions
- Donnée à caractère personnel
- Toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement.
- Traitement
- Toute opération portant sur des données personnelles (collecte, enregistrement, structuration, conservation, consultation, transmission, effacement, etc.).
- Responsable de traitement
- L'entité qui détermine les finalités et les moyens du traitement.
- Sous-traitant
- L'entité qui traite des données pour le compte et sur instruction documentée du responsable de traitement.
- Personne concernée
- La personne physique à laquelle se rapportent les données.
- Données sensibles
- Données révélant l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l'appartenance syndicale, les données de santé, biométriques, génétiques ou relatives à la vie sexuelle.
- Violation de données
- Toute atteinte à la confidentialité, à l'intégrité ou à la disponibilité des données, de manière accidentelle ou illicite.
06 Nos deux rôles : responsable de traitement et sous-traitant
La qualification de Kaeyros Analytics varie selon le contexte, et cette distinction commande l'ensemble de nos obligations.
| Situation | Notre rôle | Portée |
|---|---|---|
| Site web, marketing, réponse aux appels d'offres, relation commerciale, recrutement, gestion RH et fournisseurs | Responsable de traitement | Nous déterminons les finalités et les moyens ; la présente politique s'applique intégralement. |
| Développement, hébergement, infogérance, pipelines de données, tableaux de bord BI, plateformes métier exploitées pour un client | Sous-traitant | Nous agissons exclusivement sur instruction documentée du client, responsable de traitement, dans le cadre d'un accord de traitement des données (DPA) annexé au contrat. |
| Audits de sécurité et tests d'intrusion | Sous-traitant | Périmètre, fenêtre d'intervention et règles d'engagement définis par autorisation écrite préalable du client ; toute donnée réelle rencontrée est protégée et non extraite. |
En qualité de sous-traitant, nous nous engageons à ne traiter les données que pour l'exécution de la prestation, à ne pas les utiliser à nos propres fins, à ne recourir à un sous-traitant ultérieur qu'avec autorisation, à assister le client dans l'exercice des droits des personnes et dans ses analyses d'impact, et à restituer ou supprimer les données au terme du contrat.
07 Données collectées
7.1 Données que nous collectons en qualité de responsable
- • Données d'identification et de contact : nom, prénom, fonction, organisation, adresse professionnelle, adresse électronique, numéro de téléphone.
- • Données de relation commerciale : échanges, comptes rendus de réunion, besoins exprimés, propositions, contrats, historique de facturation.
- • Données de candidature : curriculum vitae, parcours académique et professionnel, références, résultats d'entretiens et d'évaluations techniques.
- • Données de formation : inscriptions, présence, travaux rendus, progression et attestations, dans le cadre de nos programmes de transfert de compétences.
- • Données techniques et de journalisation : adresse IP, horodatage, identifiant de session, type de navigateur et de terminal, pages consultées, journaux d'accès aux systèmes.
7.2 Données traitées en qualité de sous-traitant
Dans le cadre des plateformes que nous construisons ou exploitons pour nos clients, nous pouvons être exposés à des données d'utilisateurs finaux : identifiants, coordonnées, numéros de téléphone et identifiants de messagerie, contenus de conversation, données de souscription ou de dossier, données de géolocalisation, données transactionnelles, ainsi que, dans certains secteurs, des données sensibles. Ces données appartiennent au client, sont traitées sur son instruction, et leurs catégories exactes sont énumérées dans l'accord de traitement propre à chaque projet.
7.3 Données que nous ne collectons pas
Nous ne collectons jamais, pour notre propre compte, de données sensibles non nécessaires à l'exécution d'un contrat, ni de données de paiement (voir section 09), ni de données obtenues par des moyens non autorisés ou déloyaux.
08 Finalités et bases légales
| Finalité | Base légale | Données concernées |
|---|---|---|
| Gestion de la relation précontractuelle et contractuelle | Exécution du contrat ou mesures précontractuelles | Identification, contact, relation commerciale |
| Facturation, comptabilité, obligations fiscales et sociales | Obligation légale | Identification, données de facturation |
| Prospection et communication institutionnelle | Consentement ou intérêt légitime (clientèle B2B), avec droit d'opposition permanent | Contact professionnel |
| Recrutement et gestion des candidatures | Mesures précontractuelles et consentement | Données de candidature |
| Fourniture, supervision et maintenance des services | Exécution du contrat | Données techniques, journaux |
| Sécurité des systèmes, prévention et détection des incidents | Intérêt légitime et obligation légale | Journaux, télémétrie, événements de sécurité |
| Amélioration des services et mesure d'audience | Consentement (traceurs non essentiels) ou intérêt légitime (mesure agrégée) | Données de navigation agrégées |
| Défense de nos droits et gestion des litiges | Intérêt légitime | Pièces contractuelles et échanges |
09 Paiements et moyens de paiement
Avertissement
Kaeyros Analytics n'est pas un agrégateur de paiement. Nous ne sommes ni établissement de paiement, ni établissement de monnaie électronique, ni agrégateur, ni acquéreur. Nous n'encaissons pas de fonds pour le compte de tiers et nous n'exploitons aucune plateforme d'acceptation de paiement en notre nom propre.
9.1 Notre positionnement
Lorsqu'un projet comporte une dimension de paiement, Kaeyros Analytics intervient exclusivement en qualité d'intégrateur technique, selon deux modalités :
- • Le client apporte son propre agrégateur. Le client dispose déjà d'un contrat avec un agrégateur de paiement, un établissement bancaire, un opérateur de mobile money ou un prestataire de services de paiement. Nous intégrons techniquement cette solution à la plateforme, selon la documentation et les exigences du prestataire retenu.
- • Nous facilitons les démarches. Lorsque le client ne dispose pas encore d'une solution, nous l'accompagnons dans ses démarches auprès des agrégateurs et des fournisseurs de moyens de paiement : expression du besoin, comparaison des offres, constitution du dossier d'enrôlement, dialogue technique, qualification et recette de l'intégration. Cet accompagnement est une prestation d'assistance et d'ingénierie ; le contrat de service de paiement est conclu directement entre le client et le prestataire de paiement, qui en demeure seul responsable.
9.2 Conséquences en matière de données
Les flux de paiement sont traités directement entre la personne payante et le prestataire de paiement, par redirection, page hébergée, interface dédiée ou API du prestataire.
Kaeyros Analytics ne collecte, ne stocke, ne journalise et ne transmet aucune donnée d'authentification de paiement : numéro complet de carte, date d'expiration, cryptogramme visuel, code PIN, code de confirmation à usage unique ou identifiants de portefeuille électronique.
Seules des données non sensibles nécessaires au rapprochement fonctionnel peuvent transiter par les systèmes que nous opérons pour le client : identifiant de transaction, référence de commande, montant, devise, horodatage, statut, jeton (token) non réversible et, le cas échéant, les quatre derniers chiffres d'un instrument masqué fournis par le prestataire.
Le traitement des données de paiement relève de la politique de confidentialité du prestataire de paiement retenu, qui agit comme responsable de traitement distinct. Nous invitons les utilisateurs à en prendre connaissance.
Les responsabilités de conformité propres à l'activité de paiement — agrément, lutte contre le blanchiment, connaissance du client, certification PCI DSS, authentification forte — incombent au client et au prestataire de paiement. Kaeyros Analytics conçoit l'intégration de manière à maintenir sa propre infrastructure hors du périmètre des données de paiement.
10 Destinataires et sous-traitants ultérieurs
Les données ne sont accessibles qu'aux personnes habilitées, selon le principe du besoin d'en connaître. Elles peuvent être communiquées :
- • Aux équipes internes strictement concernées par la prestation ;
- • À nos prestataires d'infrastructure et d'hébergement, liés par contrat et par des engagements de confidentialité et de sécurité ;
- • Aux prestataires de communication électronique et de messagerie utilisés par les plateformes clientes, lorsque le client l'a expressément décidé ;
- • Aux prestataires de paiement, dans les conditions décrites à la section 09 ;
- • À nos conseils (avocats, experts-comptables, commissaires aux comptes, assureurs) ;
- • Aux autorités administratives ou judiciaires, sur réquisition régulière et dans les limites de la loi.
Nous ne vendons, ne louons et n'échangeons aucune donnée à caractère personnel. Le recours à tout sous-traitant ultérieur fait l'objet d'une évaluation préalable, d'un engagement contractuel équivalent au nôtre et, en qualité de sous-traitant, d'une information ou d'une autorisation du client conformément au DPA.
Registre des sous-traitants disponible sur demande
11 Transferts internationaux
Kaeyros Analytics opère entre l'Afrique centrale et l'Europe. Certains traitements peuvent donc impliquer un transfert de données hors du territoire camerounais ou hors de l'Espace économique européen.
Tout transfert hors du Cameroun est réalisé dans le respect de la loi n° 2024/017, y compris, lorsque la réglementation l'exige, après autorisation préalable de l'autorité de protection des données.
Tout transfert depuis l'Union européenne vers un pays tiers est encadré par une décision d'adéquation ou, à défaut, par les clauses contractuelles types de la Commission européenne, complétées d'une analyse d'impact du transfert et de mesures techniques supplémentaires (chiffrement, pseudonymisation, cloisonnement).
Sur demande du client, la localisation des données peut être contractuellement restreinte à une région d'hébergement déterminée, y compris un déploiement sur site ou en cloud souverain.
12 Durées de conservation
| Catégorie | Durée |
|---|---|
| Prospects sans relation contractuelle | 3 ans à compter du dernier contact |
| Clients — données de relation commerciale | Durée du contrat, puis 5 ans |
| Pièces comptables et fiscales | 10 ans, conformément aux obligations légales |
| Candidatures non retenues | 2 ans à compter du dernier échange, sauf opposition |
| Journaux techniques et de sécurité | 6 à 12 mois, sauf incident en cours d'investigation |
| Traceurs et mesure d'audience | 13 mois maximum |
| Données traitées pour le compte d'un client | Durée fixée par le client dans le DPA ; restitution ou suppression en fin de contrat |
| Sauvegardes chiffrées | Selon le cycle de rétention convenu, avec purge automatique |
À l'expiration de ces durées, les données sont supprimées de manière sécurisée ou anonymisées de façon irréversible à des fins statistiques.
13 Sécurité de l'information
Kaeyros Analytics met en œuvre des mesures techniques et organisationnelles proportionnées au risque, revues périodiquement :
Mesures techniques
- • Chiffrement des données en transit (TLS) et au repos, gestion centralisée des secrets et rotation des clés.
- • Cloisonnement des environnements de développement, de recette et de production, et isolation par client et par espace de noms sur nos clusters.
- • Contrôle d'accès basé sur les rôles (RBAC), sécurité au niveau des lignes (RLS) lorsque le modèle de données s'y prête, authentification multifacteur et accès distant par tunnels chiffrés.
- • Journalisation centralisée, supervision continue, alerting et traçabilité des accès aux données.
- • Sauvegardes chiffrées, testées, et plans de continuité et de reprise d'activité documentés.
- • Analyse de vulnérabilités, gestion des correctifs et durcissement systématique des services exposés.
Mesures organisationnelles
- • Engagements de confidentialité signés par l'ensemble des intervenants.
- • Habilitations nominatives, revues périodiques des droits et retrait immédiat en cas de départ ou de fin de mission.
- • Processus standardisé de tests d'intrusion et de rapports d'audit, appliqué aux applications que nous livrons.
- • Sensibilisation régulière des équipes à la protection des données et à l'hygiène numérique.
- • Procédure formalisée de gestion des incidents et de notification.
- • Prise en compte de la protection des données dès la conception des architectures et par défaut dans les paramétrages livrés.
Aucune mesure ne pouvant garantir une sécurité absolue, nous nous engageons à une obligation de moyens renforcée et à une transparence totale en cas d'incident.
14 Gouvernance interne des données clients
Les données de nos clients ne quittent pas leur périmètre autorisé. Notre modèle de gouvernance repose sur les principes suivants :
- • Accès plutôt qu'extraction : nos analystes et ingénieurs travaillent, autant que la technique le permet, en connexion directe et gouvernée aux sources, plutôt que par téléchargement de copies locales.
- • Cartographie et inventaire : chaque jeu de données fait l'objet d'un rattachement à un client, à une finalité, à un environnement et à un responsable interne.
- • Moindre privilège : les droits sont attribués par rôle et par projet, limités dans le temps, et révoqués à la clôture de la mission.
- • Traçabilité : les consultations, exports et transferts de données clients sont journalisés et auditables.
- • Maîtrise des copies : les exports ad hoc sont encadrés, justifiés, chiffrés et supprimés dès la finalité atteinte.
Ce dispositif fait l'objet d'une démarche d'amélioration continue, dont l'état d'avancement peut être présenté à nos clients dans le cadre de leurs propres audits.
15 Intelligence artificielle et analytique
Les données confiées par un client ne sont pas utilisées pour entraîner des modèles à des fins propres à Kaeyros Analytics, ni mutualisées avec d'autres clients, sauf accord écrit, exprès et révocable.
Le recours à des services d'intelligence artificielle tiers dans le cadre d'un projet est soumis à l'information et à l'accord du client, et privilégie les offres contractuellement exemptes de réutilisation des données à des fins d'entraînement.
Les jeux de données de développement et de démonstration sont anonymisés, pseudonymisés ou synthétiques.
Aucune décision produisant des effets juridiques ou significatifs à l'égard d'une personne n'est prise sur le seul fondement d'un traitement automatisé sans que le client n'ait prévu une intervention humaine, une information adéquate et une voie de contestation.
16 Violations de données
En cas de violation de données à caractère personnel, Kaeyros Analytics active sa procédure d'incident : qualification, confinement, éradication, restauration, puis analyse post-incident.
En qualité de sous-traitant, nous informons le client sans délai injustifié après en avoir pris connaissance, en lui fournissant les éléments nécessaires à ses propres notifications.
En qualité de responsable de traitement, nous notifions l'autorité compétente dans les délais légaux applicables et, lorsque la violation est susceptible d'engendrer un risque élevé, nous informons les personnes concernées.
Un registre des violations est tenu et conservé.
17 Droits des personnes concernées
Toute personne concernée dispose, dans les conditions prévues par la réglementation applicable, des droits suivants :
- • Droit d'information et d'accès à ses données et aux modalités de leur traitement ;
- • Droit de rectification des données inexactes ou incomplètes ;
- • Droit à l'effacement, lorsque la conservation n'est plus justifiée ;
- • Droit à la limitation du traitement ;
- • Droit d'opposition, notamment à la prospection ;
- • Droit à la portabilité des données fournies, dans un format structuré et lisible par machine ;
- • Droit de retirer son consentement à tout moment, sans remise en cause de la licéité du traitement antérieur ;
- • Droit de définir des directives relatives au sort de ses données après son décès ;
- • Droit d'introduire une réclamation auprès de l'autorité de contrôle compétente.
Modalités d'exercice
Les demandes sont adressées à [email protected] ou par courrier au siège social. Une preuve d'identité peut être demandée lorsqu'un doute raisonnable existe. Nous répondons dans un délai maximal d'un mois, prorogeable de deux mois en cas de complexité, la personne en étant informée.
Lorsque la demande porte sur des données traitées pour le compte d'un client (Kaeyros Analytics agissant comme sous-traitant), nous la transmettons sans délai au client responsable de traitement et l'assistons dans son traitement, sans y répondre nous-mêmes.
19 Réversibilité et fin de contrat
À l'expiration ou à la résiliation d'un contrat, et selon l'instruction écrite du client, Kaeyros Analytics procède à la restitution intégrale des données dans un format exploitable et documenté, puis à leur suppression sécurisée de nos environnements, sauvegardes comprises à l'issue du cycle de rétention convenu. Un certificat de suppression est délivré sur demande. Les seules données conservées au-delà sont celles imposées par une obligation légale de conservation.
20 Mineurs
Nos services s'adressent à des professionnels et ne visent pas directement les mineurs. Lorsqu'une plateforme développée pour un client est susceptible de traiter des données de mineurs, des garanties spécifiques sont définies avec le client : recueil de l'autorisation du titulaire de l'autorité parentale, minimisation renforcée, information adaptée et durées de conservation réduites.
21 Évolution de la présente politique
La présente politique peut être modifiée pour tenir compte de l'évolution de nos activités, de nos technologies ou du cadre réglementaire. La version en vigueur est celle publiée sur notre site, identifiée par son numéro de version et sa date de mise à jour. Toute modification substantielle fait l'objet d'une information préalable des personnes concernées et, s'agissant de nos clients, d'une notification par les canaux contractuels.
22 Contact et réclamation
Délégué à la protection des données
Kaeyros Analytics SAS — Av du 27 Août Tsinga, Yaoundé, Cameroun
Autorités de contrôle
Cameroun : Autorité de protection des données à caractère personnel (APDP), instituée par la loi n° 2024/017.
Union européenne : autorité de contrôle de l'État membre de résidence, de lieu de travail ou du lieu de la violation alléguée.