Politique de confidentialité
Dernière mise à jour : 11 août 2026 Version : 2.4
Convention de complétion : il ne reste plus qu'un champ qui dépend d'un événement réel pas encore survenu (numéro de récépissé IPDCP, la déclaration n'ayant pas encore été envoyée). Tout ce qui pouvait être déduit des échanges avec le porteur du projet a été renseigné.
1. Qui sommes-nous
SANZA est une application de gestion d'entreprise (facturation, encaissement mobile money, comptabilité) éditée et exploitée par BAHINIBA, société à responsabilité limitée unipersonnelle (SARLU) au capital de 1 000 000 FCFA, immatriculée au RCCM sous le numéro TG-LFW-01-2024-B13-00256, NIF 11001918218, dont le siège est situé à Adidogomé, Lomé, Togo (ci-après « BAHINIBA » ou « nous »). SANZA est une marque et un produit de BAHINIBA.
BAHINIBA est le responsable du traitement des données décrites dans la présente politique, sauf lorsqu'elle agit en qualité de sous-traitant comme précisé à la section 3.
Cette politique s'applique au site public sanza.cloud et à l'application app.sanza.cloud.
2. Cadre juridique
Nous traitons les données personnelles conformément aux textes applicables sur nos marchés, notamment :
- la loi togolaise n° 2019-014 du 29 octobre 2019 relative à la protection des données à caractère personnel, sous le contrôle de l'IPDCP (Instance de protection des données à caractère personnel), le Togo étant le pays d'établissement de BAHINIBA ;
- la loi ivoirienne n° 2013-450 du 19 juin 2013 relative à la protection des données à caractère personnel, sous le contrôle de l'ARTCI ;
- l'Acte additionnel A/SA.1/01/10 de la CEDEAO du 16 février 2010 relatif à la protection des données à caractère personnel ;
- la Convention de l'Union Africaine sur la cybersécurité et la protection des données à caractère personnel (Convention de Malabo, 2014), ratifiée par le Togo.
BAHINIBA accomplit les formalités requises auprès de l'IPDCP au Togo, siège de BAHINIBA. [[ À COMPLÉTER : le courrier de saisine préalable n'a pas encore été envoyé à ce jour — aucun récépissé ne peut donc exister. À renseigner une fois la démarche engagée et le récépissé obtenu. ]]
Politique applicable aux pays où BAHINIBA opère sans établissement stable. Pour tout pays autre que le Togo, BAHINIBA applique une politique de conformité substantielle sans déclaration préalable formelle auprès de l'autorité locale : registre des traitements étendu à ce pays, correspondant unique à la protection des données (section 9) compétent pour l'ensemble des pays, exercice des droits selon les mêmes procédures qu'au Togo (section 9), notification de violation selon le même protocole (section 8). La déclaration formelle auprès de l'autorité locale devient obligatoire, pays par pays, au premier des deux événements suivants : ouverture d'une entité juridique locale dans ce pays, ou franchissement d'un seuil de 50 clients actifs dans ce pays. Le tableau des autorités et références légales applicables par pays figure en annexe du présent document et est tenu à jour au fil des activations.
3. Deux rôles distincts, une règle claire
a) Vos données de compte : BAHINIBA est responsable du traitement. Lorsque vous créez un compte, souscrivez un abonnement ou nous contactez, nous décidons des finalités et des moyens du traitement.
b) Les données saisies par votre entreprise : BAHINIBA est sous-traitant. Les fiches de vos clients, vos factures, vos employés et vos écritures comptables appartiennent à votre entreprise, qui en est responsable du traitement. Nous les hébergeons et les traitons uniquement pour fournir le service, sur vos instructions, dans les conditions du Contrat de sous-traitance de données personnelles annexé aux CGU/CGV. Nous ne les vendons jamais, ne les louons jamais et ne les utilisons jamais à des fins publicitaires.
4. Données que nous collectons
| Catégorie | Exemples | Base du traitement |
|---|---|---|
| Données de compte | Nom, numéro de téléphone, adresse e-mail, entreprise de rattachement, rôle | Exécution du contrat (art. 14 al. 3) |
| Données d'entreprise | Raison sociale, RCCM, NCC/NIF, logo, paramètres fiscaux | Exécution du contrat |
| Données d'abonnement | Plan souscrit, historique de paiement, numéro mobile money utilisé pour payer | Exécution du contrat et obligations comptables (art. 22 al. 8) |
| Données saisies dans l'application | Clients, produits, factures, paiements, employés, écritures | Sous-traitance pour le compte de votre entreprise |
| Données de santé (paie uniquement) | Congés maladie des employés dans le module de paie | Art. 22 al. 7 et 8 (exécution du contrat de travail, obligation légale sociale) |
| Données techniques | Journaux de connexion, type d'appareil, journaux d'erreurs | Intérêt légitime (sécurité, amélioration du service) |
| Pièces envoyées à l'assistant IA | Photos de factures et questions posées | Exécution du contrat, sur action volontaire de l'utilisateur |
Nous ne collectons aucune donnée biométrique, aucune donnée génétique, aucune donnée relative aux infractions ou condamnations pénales. Les seules données sensibles au sens de la loi qui peuvent être traitées sont les données de santé strictement limitées aux congés maladie dans le module de paie, sur le fondement des articles 22 alinéas 7 et 8 (exécution du contrat de travail, obligation légale sociale) : ces données sont traitées pour le compte de l'entreprise employeur, sous accès restreint. Nous n'utilisons aucun cookie publicitaire. Sur le site vitrine, la mesure d'audience est assurée par Vercel Analytics, qui ne dépose aucun cookie et ne permet pas de vous identifier individuellement. Dans l'application, les statistiques d'usage sont calculées à partir de vos données de compte, sans traceur tiers.
5. Finalités
Nous utilisons ces données pour : fournir le service et ses fonctionnalités (facturation, encaissement, relances, comptabilité assistée par IA), gérer votre abonnement et sa facturation, assurer la sécurité de la plateforme et la traçabilité des actions sensibles (journal d'audit), vous assister via le support, respecter nos obligations légales et fiscales, et améliorer le service à partir de données agrégées et anonymisées.
Transmission aux plateformes fiscales nationales (obligation légale). Dans les pays où la facturation électronique certifiée est activée pour SANZA (liste et statut à jour publiés sur le site), les données des factures émises par votre entreprise sont automatiquement transmises à la plateforme fiscale nationale du pays concerné. En particulier, en Côte d'Ivoire, ces données sont transmises à la Direction Générale des Impôts (DGI) via la plateforme FNE, conformément aux articles 384-385 du Code Général des Impôts et à l'arrêté 0337/MFB/DGI du 9 mai 2025. Cette transmission relève d'une obligation légale à laquelle votre entreprise est soumise en tant que redevable, et à laquelle BAHINIBA se conforme en tant que prestataire technique de l'intégration, sur le fondement de l'article 22 alinéa 8 de la loi 2019-014. Pour les pays dont le régime de facturation certifiée n'est pas encore confirmé par les autorités compétentes, aucune transmission de ce type n'a lieu.
6. Destinataires et sous-traitants
Vos données ne sont accessibles qu'à notre équipe habilitée et aux prestataires techniques strictement nécessaires au service :
| Prestataire | Rôle | Localisation |
|---|---|---|
| Supabase Pte. Ltd. | Base de données, authentification, stockage | Singapour (entité contractante) / hébergement des données en Europe, Paris (eu-west-3) |
| Vercel Inc. | Hébergement applicatif et mesure d'audience du site vitrine (Vercel Analytics) | États-Unis / réseau mondial |
| Anthropic PBC | Traitement IA (lecture de pièces, assistant) | États-Unis |
| Meta Platforms (WhatsApp Business) | Envoi de factures, relances et notifications | États-Unis / Irlande |
| 360dialog GmbH | Intermédiaire technique d'accès à l'API WhatsApp Business (Meta), transit des mêmes messages | Allemagne (Union européenne) |
| Twilio Inc. | SMS de secours en cas d'échec de l'envoi WhatsApp | États-Unis |
| CinetPay | Encaissement mobile money et carte bancaire, agrégateur principal retenu, couverture UEMOA | Côte d'Ivoire |
Direction Générale des Impôts de Côte d'Ivoire (DGI-CI, plateforme FNE fne.dgi.gouv.ci) | Certification des factures des entreprises clientes ivoiriennes (obligation légale) | Côte d'Ivoire |
| Sentry | Journaux d'erreurs techniques | États-Unis |
| Partenaire expert-comptable référencé (sur autorisation explicite du client) | Accès conseil aux données de l'entreprise cliente qui l'a mandaté, dans les limites que celle-ci a autorisées | Pays d'exercice du partenaire |
Certains de ces prestataires sont situés hors de la CEDEAO. Ces transferts sont encadrés par des engagements contractuels de protection des données au moins équivalents à ceux de la présente politique, dans les conditions des articles 28 à 31 de la loi 2019-014. L'accès de notre support, ou d'un partenaire expert-comptable référencé, à un compte client n'est possible qu'avec l'autorisation explicite du client, tracée dans le journal d'audit.
Nous ne communiquons vos données aux autorités que sur demande légale valable.
7. Durées de conservation
- Données de compte et données d'entreprise : pendant toute la durée de l'abonnement.
- Après résiliation ou suspension : les données sont conservées 12 mois, afin de vous permettre de réactiver votre compte ou d'obtenir l'export de vos données, puis supprimées définitivement. Trois avis préalables vous sont adressés avant toute suppression : à J-90 (trois mois avant), à J-30 accompagné d'une proposition d'export en un geste, et à J-7. Aucune suppression n'intervient tant que ces trois avis n'ont pas été effectivement remis.
- Données de facturation de l'abonnement : 10 ans, conformément aux obligations comptables OHADA.
- Journaux techniques et de sécurité : 12 mois.
- Registre des demandes d'exercice de droits : conservé sans limite de durée à des fins de preuve en cas de contrôle de l'IPDCP ou de l'ARTCI.
8. Sécurité
Nous appliquons des mesures techniques et organisationnelles proportionnées à la sensibilité des données, en application de l'article 52 de la loi 2019-014 : chiffrement en transit (TLS) et au repos, isolation stricte des données entre entreprises (politiques de sécurité au niveau de la base de données, testées automatiquement), authentification renforcée disponible, journal d'audit des actions sensibles, sauvegardes régulières avec tests de restauration, restriction des accès par matrice de rôles.
En cas de violation de données susceptible de créer un risque pour vos droits, nous notifions l'autorité compétente et les clients concernés dans un délai maximal de 72 heures après sa constatation.
9. Vos droits
Conformément aux lois applicables, vous disposez des droits d'accès (art. 39), de rectification (art. 46), de suppression et d'effacement (art. 47), d'opposition (art. 45) et de portabilité de vos données. L'application intègre directement : l'export complet des données de votre entreprise (formats JSON et CSV) et la demande de suppression définitive du compte.
Ces droits vous restent acquis quelle que soit la situation de votre compte. Lorsque la fonction d'export automatique de l'application est temporairement désactivée, notamment en cas d'impayé, une demande d'export adressée au support est honorée dans les mêmes délais.
Droit sur les données après la mort (art. 50). Les ayants droit d'une personne décédée justifiant de leur identité peuvent nous saisir pour que le décès soit pris en compte et pour que les mises à jour nécessaires soient effectuées, sans frais.
Correspondant à la protection des données. BAHINIBA a désigné, en application des articles 75 à 78 de la loi 2019-014, Monsieur KOUASSI N. Emmanuel, gérant, comme correspondant à la protection des données à caractère personnel.
Pour exercer vos droits ou contacter le correspondant : dpo@bahiniba.com. Nous répondons dans un délai maximal de 30 jours conformément à l'article 46 alinéa 2.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir l'autorité de contrôle compétente : l'IPDCP au Togo (contact@ipdcp.tg, Agoè 2 Lions, Lomé, +228 22 25 13 34) ou l'ARTCI en Côte d'Ivoire (artci.ci).
10. Notifications de service et communications commerciales
Nous distinguons deux catégories de messages, envoyés par WhatsApp, SMS ou e-mail :
- Les notifications de service, indissociables du contrat : rappels avant échéance, relances d'impayé, avis de suspension, alertes de sécurité, notifications avant suppression définitive des données et informations sur les évolutions du service. Elles ne peuvent pas faire l'objet d'un désabonnement tant que le compte est actif, car elles conditionnent la bonne exécution du contrat.
- Les communications commerciales (offres, nouveautés, contenus, invitations) : elles ne sont envoyées qu'avec votre accord et vous pouvez vous en désabonner à tout moment, depuis vos paramètres ou via le lien de désinscription, sans que cela affecte les notifications de service ni la qualité du service fourni. Cette exigence de consentement préalable est en application de l'article 26 de la loi 2019-014.
11. Mineurs
Le service s'adresse exclusivement à des professionnels. Il n'est pas destiné aux personnes de moins de 18 ans.
12. Modification de la présente politique
Toute modification substantielle est notifiée dans l'application et par WhatsApp ou e-mail au moins 30 jours avant son entrée en vigueur. La version en vigueur et sa date figurent en tête de ce document.
13. Contact
BAHINIBA, Adidogomé, Lomé, Togo. E-mail correspondant à la protection des données : dpo@bahiniba.com. WhatsApp : +228 71675944.
Annexe technique — autorités et références légales par pays
Tableau tenu à jour au fil des activations de pays (section 2). Un niveau de confiance « à vérifier » ou « incertain » signifie que l'autorité ou la référence légale indiquée n'a pas encore été confirmée par une source officielle primaire ; il n'affecte pas les engagements de conformité substantielle décrits en section 2, applicables dès l'activation du pays quel que soit ce niveau.
| Pays | Autorité | Référence légale | Niveau de confiance |
|---|---|---|---|
| Togo | IPDCP | Loi n° 2019-014 du 21 mai 2019 | Confirmé — pays d'établissement de BAHINIBA |
| Côte d'Ivoire | ARTCI | Loi n° 2013-450 du 19 juin 2013 | Confirmé |
| Sénégal | CDP | Loi n° 2008-12 du 25 janvier 2008 | Confirmé |
| Bénin | APDP | Référence légale précise à confirmer | À vérifier |
| Niger | HAPDP | Référence légale précise à confirmer | À vérifier |
| Mali | APDP | Loi de 2013 (référence précise à confirmer) | À vérifier |
| Burkina Faso | CIL | Référence légale précise à confirmer | À vérifier |
| Cameroun | Autorité non identifiée avec certitude | Non confirmée | Incertain |
| Guinée Conakry | Autorité non confirmée avec certitude | Non identifiée | Incertain |