Politique de confidentialité
Traitement des données à caractère personnel — conforme à la loi 001/2011 du Gabon.
La présente politique de confidentialité décrit les traitements de données à caractère personnel mis en œuvre par afup SARL dans le cadre de l'exploitation de la plateforme alan. Elle est établie en conformité avec la loi gabonaise n° 001/2011 du 25 septembre 2011 relative à la protection des données à caractère personnel, et s'inspire des standards internationaux en matière de protection des données.
Article 1 — Définitions
Au sens de la présente politique :
- Données à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement.
- Traitement : toute opération portant sur des données à caractère personnel, telle que la collecte, l'enregistrement, la conservation, la consultation, la modification, la diffusion ou l'effacement.
- Responsable de traitement : la personne qui détermine les finalités et les moyens du traitement.
- Sous-traitant : la personne qui traite des données pour le compte du responsable de traitement.
- Personne concernée : la personne physique dont les données sont traitées.
- CNPDCP : Commission Nationale pour la Protection des Données à Caractère Personnel du Gabon.
Article 2 — Identité du responsable de traitement et du sous-traitant
2.1 Données traitées par afup SARL en qualité de responsable de traitement
afup SARL est responsable du traitement des données relatives à la gestion de ses propres clients (entreprises et cabinets souscripteurs), notamment :
- les données d'identification des entreprises clientes et de leurs représentants ;
- les données de facturation et de paiement de l'abonnement ;
- les données de navigation et de connexion à la plateforme.
2.2 Données traitées en qualité de sous-traitant
S'agissant des données des salariés et autres personnes physiques gérées par les entreprises clientes au sein de la plateforme alan (bulletins de paie, dossiers RH, contrats, évaluations, etc.), afup SARL agit en qualité de sous-traitant, au sens et dans les conditions prévues par la loi 001/2011. Le responsable de traitement est dans ce cas l'entreprise cliente elle-même.
Les conditions de cette sous-traitance sont détaillées dans les Conditions Générales de Vente ainsi que, le cas échéant, dans une convention spécifique de traitement de données (DPA) annexée aux contrats cabinets.
Article 3 — Données collectées et finalités
3.1 Catégories de données collectées
- Données d'identification : nom, prénom, civilité, date de naissance, nationalité, numéro de CNI ou passeport.
- Données professionnelles : fonction, matricule, contrat, salaire, ancienneté, évaluation, sanctions.
- Données de paie : rémunérations, primes, retenues, cotisations CNSS et CNAMGS, déclarations fiscales.
- Données familiales : situation matrimoniale, nombre d'enfants, ayants droit (à des fins de calcul de quotient familial et de droits sociaux).
- Données de connexion : adresse IP, identifiant de session, journal des actions effectuées dans la plateforme.
- Données de facturation : raison sociale, NIF, adresse, mode de paiement.
3.2 Finalités du traitement
Les données sont traitées exclusivement pour les finalités suivantes :
- fournir, exploiter et maintenir la plateforme alan ;
- permettre à l'entreprise cliente de gérer la paie, les ressources humaines, les déclarations sociales et fiscales ;
- assurer la sécurité de la plateforme et prévenir la fraude ou les usages abusifs ;
- respecter les obligations légales et réglementaires applicables ;
- établir la facturation et assurer la relation contractuelle avec les clients ;
- améliorer le service et développer de nouvelles fonctionnalités.
Article 4 — Base légale des traitements
Les traitements sont fondés, selon les cas, sur :
- l'exécution d'un contrat auquel la personne concernée est partie (contrat de travail, contrat de prestation de service) ;
- le respect d'une obligation légale incombant au responsable de traitement (déclarations sociales, fiscales, conservation des bulletins de paie) ;
- l'intérêt légitime du responsable de traitement (sécurité, prévention de la fraude, amélioration du service) ;
- le consentement de la personne concernée pour les traitements optionnels (newsletters, communications marketing).
Article 5 — Destinataires des données
Les données peuvent être communiquées :
- aux personnels autorisés de afup SARL ayant un besoin d'en connaître ;
- au personnel autorisé de l'entreprise cliente (administrateurs, gestionnaires de paie, responsables hiérarchiques) ;
- le cas échéant, au cabinet comptable ou RH externalisé mandaté par l'entreprise cliente ;
- aux autorités administratives gabonaises sur réquisition légitime (CNSS, CNAMGS, administration fiscale) ;
- aux sous-traitants techniques de afup SARL (hébergement, services email transactionnels, paiement) ;
- à la CNPDCP dans les cas prévus par la loi 001/2011 ;
- aux auxiliaires de justice dans le cadre d'une procédure judiciaire.
En aucun cas afup SARL ne procède à la vente, à la location ou à la mise à disposition commerciale de données à caractère personnel à des tiers.
Article 6 — Transferts hors du Gabon
Certaines données peuvent être stockées sur des serveurs situés en dehors du Gabon, notamment chez l'hébergeur Hostinger International Ltd. (61 Lordou Vironos Street, 6023 Larnaca, Chypre). Ces transferts s'effectuent dans le respect des garanties prévues par la loi 001/2011, notamment par voie contractuelle imposant à l'hébergeur des obligations équivalentes en matière de sécurité et de confidentialité.
Article 7 — Durée de conservation
Les durées de conservation sont déterminées en fonction des finalités :
- Données de paie et bulletins : conservés pendant la durée du contrat puis archivés conformément aux obligations comptables et fiscales gabonaises (en règle générale, jusqu'à dix ans).
- Données RH actives : conservées pendant toute la durée de la relation contractuelle.
- Données après résiliation : à compter de la résiliation de l'abonnement, l'entreprise cliente dispose d'un délai de trente (30) jours pour exporter ses données. Au-delà, les données sont supprimées de manière irréversible des bases de production, sous réserve des obligations légales d'archivage.
- Journaux de connexion et de sécurité : conservés douze (12) mois maximum.
- Données de facturation : conservées dix (10) ans à compter de la dernière opération, conformément aux obligations comptables.
Article 8 — Droits des personnes concernées
Conformément aux articles applicables de la loi 001/2011, toute personne concernée dispose des droits suivants à l'égard de ses données :
- Droit d'accès : obtenir confirmation que des données la concernant sont traitées et en recevoir copie.
- Droit de rectification : obtenir la correction des données inexactes ou incomplètes.
- Droit d'opposition : s'opposer, pour des motifs légitimes, à un traitement la concernant.
- Droit à l'effacement : obtenir l'effacement des données dans les cas prévus par la loi.
- Droit à la limitation du traitement dans certaines circonstances.
- Droit à la portabilité : recevoir les données dans un format structuré et couramment utilisé.
- Droit de définir des directives relatives au sort des données après le décès.
Ces droits peuvent être exercés par courriel auprès du Délégué à la protection des données à l'adresse contact@afup-tech.com ou par courrier postal à Libreville, Centre-ville, BP 13100, Gabon, accompagné d'un justificatif d'identité.
Toute personne concernée a également le droit d'introduire une réclamation auprès de la CNPDCP, autorité de contrôle compétente au Gabon.
Article 9 — Mesures de sécurité
afup SARL met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données contre la destruction accidentelle ou illicite, la perte accidentelle, l'altération, la diffusion ou l'accès non autorisé, notamment :
- chiffrement des communications par TLS 1.2 ou supérieur ;
- chiffrement des sauvegardes par algorithme AES-128 CBC + HMAC-SHA256 (format Fernet) ;
- cloisonnement strict des données par locataire (schéma PostgreSQL dédié par client) ;
- authentification à deux facteurs (2FA) obligatoire pour les comptes à privilèges ;
- politique de mots de passe robuste (minimum douze caractères, complexité imposée) ;
- limitation des tentatives de connexion et verrouillage automatique des comptes suspects ;
- journalisation des accès et des actions sensibles ;
- sauvegardes quotidiennes chiffrées, conservées 30 jours ;
- tests réguliers de restauration des sauvegardes.
Le détail des mesures est disponible dans la Charte de sécurité alan.
Article 10 — Cookies et traceurs
La plateforme utilise un nombre limité de cookies, dont le détail est précisé dans la politique de gestion des cookies.
Article 11 — Modification de la politique
afup SARL se réserve la faculté de modifier la présente politique. Toute modification substantielle sera notifiée aux entreprises clientes et donnera lieu à une nouvelle version. La date d'entrée en vigueur et le numéro de version sont indiqués en tête de la présente politique.
Article 12 — Contact
Pour toute question relative à la présente politique :
- Délégué à la protection des données : Sosthène ESSONO ABAGA
- Courriel : contact@afup-tech.com
- Courrier : afup SARL — Délégué à la protection des données — Libreville, Centre-ville, BP 13100, Gabon