Le blog Gestion

Protéger les données de vos clients : ce qu’une PME doit faire

22 septembre 2026 · Gestion · 9 min de lecture

Sommaire

Un vendeur quitte une quincaillerie de Thiès. Il part avec son téléphone. Dedans : la liste de diffusion WhatsApp de la boutique, six cents numéros de clients, les adresses de livraison, un tableur avec les ardoises. Personne n’a rien effacé. Le patron le comprend deux mois plus tard, quand ses clients reçoivent les promotions d’un concurrent.

Un fichier client, ce n’est pas une liste : ce sont des personnes. La protection des données personnelles au Sénégal repose sur une loi que peu de commerçants ont lue, et son essentiel tient en quelques réflexes applicables cette semaine. Voici ce que vous détenez, ce qui protège, et quoi faire quand ça fuit.

9 informations à donner au moment de la collecte
10 mesures de sécurité listées par la loi
1 mois pour répondre à une demande écrite de suppression
1 à 100 M l’amende en FCFA, après mise en demeure

Ce que vous détenez sans y penser

La loi appelle « donnée à caractère personnel » toute information relative à une personne identifiée ou identifiable : un numéro, une adresse de livraison, un montant dû. Elle vise les personnes morales de droit privé — votre entreprise — pour tout traitement « automatisé ou non » figurant dans un fichier : le cahier de caisse compte autant qu’un logiciel.

Quatre principes qui protègent vraiment

  1. Ne collectez que ce qui sert. Les données doivent être « adéquates, pertinentes et non excessives ». Un numéro pour livrer, oui ; une copie de carte d’identité pour un sac de ciment, non.
  2. Dites à quoi ça sert. Au plus tard lors de la collecte : qui vous êtes, la finalité, la durée de conservation, le droit d’accès et de rectification, et celui de sortir du fichier.
  3. Ne prêtez pas, ne vendez pas votre fichier. Avant que des données soient, pour la première fois, communiquées à des tiers ou utilisées pour le compte de tiers à des fins de prospection, la personne doit être informée et se voir offrir le droit de s’y opposer, gratuitement.
  4. Laissez une porte de sortie. La prospection directe est interdite sans consentement préalable, et une demande de retrait écrite se traite sans frais, sous un mois.
Les cinq endroits où dorment les données clients d’un commerce, et les quatre principes qui s’appliquent à chacun : collecter l’utile, dire l’usage, ne pas prêter, laisser sortir.
Schéma WURUS.

Les habitudes qui vous exposent

Aucune de ces habitudes n’est mal intentionnée. Elles se retournent le jour où quelqu’un part, ou perd son téléphone.

Ce qu’on voit dans la plupart des boutiques
Au quotidien Ce qu’on fait souvent Ce qui protège
Le fichier client
La liste de diffusion
La photo de la pièce d’identité
Le mot de passe

La photo de pièce d’identité mérite un mot. Les traitements portant sur un numéro national d’identification, ou sur des données biométriques comme les empreintes d’une pointeuse, sont mis en œuvre après autorisation de la CDP. Si rien ne l’impose, ne la gardez pas.

Faut-il déclarer son fichier à la CDP ?

Le principe : hors des cas dispensés ou soumis à autorisation, les traitements font l’objet d’une déclaration auprès de la Commission des Données Personnelles — la CDP, autorité administrative indépendante créée par la loi. La déclaration se dépose par voie électronique ou postale, sur un modèle établi par la Commission, qui délivre un récépissé dans un délai d’un mois, prorogeable une fois sur décision motivée : c’est ce récépissé qui ouvre le droit de démarrer.

La sécurité élémentaire, sans informaticien

La loi ne réclame pas un coffre-fort numérique. Elle demande de « prendre toute précaution utile » et détaille dix mesures : que chacun n’accède qu’aux données relevant de sa compétence, qu’on puisse constater après coup qui a consulté quoi, et que des copies de sécurité existent. Elle prévoit aussi un engagement écrit, signé par ceux qui manipulent ces données.

Un logiciel de gestion aide, sans faire de miracle. Dans Wurus, chaque employé a son compte et ses permissions au lieu d’un identifiant partagé, une suppression part en corbeille et se restaure, et les documents classés gardent leurs versions — voir les fonctions disponibles. Si vous en êtes au tableur envoyé par lien, les signes qu’un commerce a dépassé le cahier et Excel parlent d’eux-mêmes.

Les huit réflexes qui protègent votre fichier client
  • Listez ce que vous détenez : quelles données, sur quel support, qui y accède.
  • Supprimez l’inutile : photos de pièces d’identité, doubles de listes, tableurs oubliés.
  • Dites, au moment où vous notez un numéro, à quoi il va servir.
  • Un compte et un mot de passe par personne, jamais un identifiant « boutique ».
  • Retirez les accès le jour du départ, groupes WhatsApp compris.
  • Ne prêtez, ne vendez, n’échangez jamais votre fichier client.
  • Traitez les demandes de retrait le jour même, et gardez-en la trace.
  • Sauvegardez, et vérifiez chaque trimestre que la sauvegarde se restaure.

Quand des données fuient

Un téléphone volé, un compte partagé qui change de mains, un tableur envoyé au mauvais groupe : ça arrive. La loi de 2008 ne prévoit aucune procédure de déclaration des fuites : le texte n’en dit rien. Elle pose en revanche une obligation de sécurité, et permet à toute personne de saisir la Commission.

Les premières 48 heures
  1. Tout de suite Coupez l’accès Changez les mots de passe concernés, retirez les droits du compte en cause, sortez le numéro perdu des groupes.
  2. Dans la journée Faites l’inventaire Notez quelles données sont parties, et combien de personnes sont concernées.
  3. Sous 48 heures Prévenez les intéressés La loi ne l’impose pas, la relation commerciale si : mieux vaut un message court qu’un client informé par un concurrent.
  4. La semaine d’après Corrigez la cause Le compte partagé devient nominatif ; le fichier copié à tort est effacé.
Après une fuite : couper l’accès, inventorier, prévenir, corriger la cause. La loi n° 2008-12 ne prévoit aucune déclaration d’incident ; elle impose la sécurité et permet de saisir la CDP.
Schéma WURUS.

Ces données vivent dans vos documents : une facture qui porte les mentions attendues, des pièces archivées correctement, un devis transmis par WhatsApp à la bonne personne.

Questions fréquentes
Je tiens mon fichier sur un cahier et un tableur. La loi me concerne-t-elle ?
Oui. Le texte vise tout traitement, automatisé ou non, de données figurant dans un fichier, et s’applique aux personnes morales de droit privé. Seuls les usages strictement personnels ou domestiques sont hors champ.
Puis-je envoyer mes promotions à tous les numéros de mon téléphone ?
Non, pas sans accord préalable : la loi interdit la prospection directe utilisant les données d’une personne qui n’a pas exprimé son consentement préalable. Demandez au comptoir, notez la réponse, et retirez le numéro sur demande.
Un client veut que je supprime son numéro. J’ai combien de temps ?
S’il le demande par écrit, « quel que soit le support », vous devez justifier — sans frais — que les données ont été rectifiées, verrouillées ou supprimées, dans un délai d’un mois. En cas de contestation, la preuve vous incombe.
Que risque une petite boutique qui ne fait rien ?
La loi prévoit d’abord un avertissement, ou une mise en demeure de faire cesser les manquements dans le délai que la Commission fixe. L’amende — d’un million à cent millions de francs CFA — ne peut être prononcée que si cette mise en demeure reste sans effet, après procédure contradictoire. La loi renvoie par ailleurs au Code pénal et à la loi sur la cybercriminalité.
Mon logiciel est hébergé à l’étranger. C’est interdit ?
Non, mais ce n’est pas neutre : le transfert vers un pays tiers suppose que cet État assure un niveau de protection suffisant, et c’est au responsable du traitement — vous — d’informer préalablement la Commission. Demandez à votre prestataire où sont hébergées vos données.
#Conformité #Données personnelles #Gestion #Sénégal
Équipe WURUS Rédaction
À lire ensuite