1. Un double cadre légal
Docflow.io traite des données personnelles d'utilisateurs situés au Bénin, dans l'espace UEMOA et dans l'Union européenne. Deux textes s'appliquent donc, souvent en miroir l'un de l'autre :
- Le Livre V du Code du Numérique béninois (Loi n° 2017-20, articles 379 à 483), qui s'applique dès lors qu'un traitement concerne une personne résidant au Bénin ou dans la CEDEAO (article 381) ;
- Le Règlement Général sur la Protection des Données (RGPD) de l'Union européenne, qui s'applique dès lors que Docflow.io propose ses services à des personnes situées dans l'UE.
Cette page détaille comment nous appliquons concrètement ces deux cadres. Pour le détail des données collectées, voir notre politique de confidentialité.
2. Où en est notre conformité
Honnêteté d'abord — voici l'état réel de notre conformité à la date de cette page :
| Obligation | Référence | État |
|---|---|---|
| Déclaration du traitement auprès de l'APDP | Article 405 du Code du Numérique | Non encore effectuée — prévue avant l'ouverture publique du service |
| Désignation d'un DPO | Article 430 ; article 37 RGPD | Non requise aux seuils actuels ; sera réévaluée à la croissance des volumes |
| Registre des activités de traitement | Article 435 ; article 30 RGPD | En cours de constitution |
| Chiffrement des données en transit et au repos | Article 426 ; article 32 RGPD | En place — TLS/HSTS en transit, AES-256-GCM au repos sur les documents déposés et leurs traductions. La clé résidant sur le même serveur, ce chiffrement couvre le vol de disque, de sauvegarde ou d'instantané, pas un serveur compromis |
| Suppression automatique des documents après 24 h | Article 383, al. 6 ; article 5.1.e RGPD | En place — fichier déposé, traduction produite ET segments de texte mémorisés. Purge exécutée toutes les heures |
| Autorisation préalable de l'APDP pour le transfert vers DeepSeek | Article 391 ; article 407, point 6 | Non encore obtenue. DeepSeek n'est pas un secours occasionnel : c'est le moteur de toutes les traductions de documents, déjà actif. Le transfert repose aujourd'hui sur votre consentement exprès (article 392, point 1), demandé avant chaque dépôt |
| Encadrement contractuel du sous-traitant DeepSeek | Article 386 ; articles 28 et 44–49 RGPD | À formaliser |
Cette page sera mise à jour à chaque étape franchie. Si l'une de ces lacunes vous préoccupe, contactez-nous avant d'utiliser le service avec des données sensibles.
3. Vos droits, en clair
Que vous soyez couvert par le Code du Numérique béninois ou le RGPD, vous avez les mêmes droits fondamentaux :
- Savoir ce que nous détenons sur vous (droit d'accès).
- Corriger une donnée inexacte.
- Effacer votre compte et vos données associées.
- Récupérer vos données dans un format exploitable.
- Vous opposer à un traitement, ou retirer votre consentement à tout moment.
Pour exercer l'un de ces droits, un seul contact : privacy@gonruwatech.one. Nous répondons sous 30 jours (délai légal béninois, article 420 ; délai RGPD équivalent, article 12.3).
4. Transferts internationaux de données
Vos documents sont traités par défaut sur notre infrastructure (moteurs de traduction NLLB-200 / Opus-MT exécutés localement). Lorsque ces moteurs ne peuvent traiter une demande, un relais est prévu vers l'API DeepSeek, un prestataire tiers situé hors du Bénin et hors de l'UE. Ce transfert relève des articles 391–392 du Code du Numérique et des articles 44 à 49 du RGPD, qui exigent soit une décision d'adéquation, soit des garanties contractuelles appropriées. À ce jour, ces garanties ne sont pas encore formalisées par écrit avec DeepSeek — voir le tableau ci-dessus. Aucune donnée sensible (article 394 du Code du Numérique ; article 9 RGPD) n'est envoyée à ce prestataire.
5. Autorité de contrôle
Si vous estimez que le traitement de vos données par Docflow.io ne respecte pas la loi, vous pouvez saisir gratuitement :
- L'Autorité de Protection des Données à caractère Personnel (APDP) du Bénin, si vous résidez au Bénin ou dans l'espace CEDEAO (article 448 du Code du Numérique) ;
- L'autorité de contrôle de votre pays de résidence dans l'Union européenne (article 77 du RGPD).
6. Notification en cas de violation de données
En cas d'incident de sécurité affectant vos données personnelles, nous nous engageons à en informer l'APDP et/ou l'autorité de contrôle compétente sans délai indu, ainsi que les personnes concernées lorsque le risque pour leurs droits est élevé, conformément à l'article 427 du Code du Numérique et aux articles 33–34 du RGPD.
7. Contact protection des données
privacy@gonruwatech.one — en l'absence de DPO désigné à ce stade, ce contact est traité directement par Josué SOUNON, responsable du traitement.