Politique de confidentialité
Version 2026-09 · LibrePay
Projet soumis à revue de conseil. Ce document est rédigé à partir du fonctionnement réel de la plateforme et des textes ivoiriens et communautaires applicables, listés en annexe. Il n'a pas encore été validé par un avocat. Les points signalés « ⚖ à confirmer » appellent une vérification de conseil avant exploitation ; tout le reste est rédigé pour être opposable en l'état.
1. Qui traite vos données
AVA SOFTWARE, société à responsabilité limitée unipersonnelle (SARLU) au capital de 1 000 000 francs CFA, immatriculée au Registre du Commerce et du Crédit Mobilier d'Abidjan sous le numéro CI-ABJ-03-2023-B13-04737, dont le siège social est situé Abidjan – Cocody II Plateaux Angré 8ᵉ tranche, face de la pharmacie Notre Dame du Grand Signe, République de Côte d'Ivoire, représentée par son gérant, ci-après « LibrePay ».
Contact pour toute question relative aux données personnelles : donnees@avasoftware.net.
Le traitement est régi par la loi n° 2013-450 du 19 juin 2013 relative à la protection des données à caractère personnel. ⚖ La déclaration ou l'autorisation préalable auprès de l'ARTCI, exigée par ce texte selon la nature du traitement, doit être accomplie avant toute exploitation réelle — elle n'est pas à ce jour effectuée.
2. Deux rôles distincts, à ne pas confondre
LibrePay intervient à deux titres, et cela change vos droits :
Responsable de traitement pour les données qu'elle collecte pour son propre compte : identification et vérification des marchands, obligations de lutte contre le blanchiment, journaux techniques, facturation.
Sous-traitant du Marchand pour les données des payeurs que le Marchand lui transmet afin d'exécuter les opérations qu'il ordonne. Dans ce cas, c'est le Marchand qui détermine la finalité, et c'est vers lui qu'un payeur doit se tourner en premier lieu.
3. Données traitées
| Catégorie | Exemples | Origine |
|---|---|---|
| Identité du marchand | raison sociale, registre du commerce, déclaration fiscale | le Marchand |
| Identité du dirigeant | pièce d'identité, nom, adresse électronique | le Marchand |
| Coordonnées de règlement | compte de règlement, bénéficiaires | le Marchand |
| Données d'opération | montant, devise, opérateur, référence, numéro du payeur | le Marchand |
| Données techniques | adresse IP, horodatage, identifiants de requête, agent utilisateur | automatique |
| Journaux d'appel | route, code de réponse, durée, contenu caviardé des requêtes | automatique |
| Acceptations | nom saisi, horodatage, adresse, empreinte du document signé | le Marchand |
Aucune donnée de carte bancaire n'est collectée, transmise ni conservée. Ce n'est pas une intention : la plateforme fait l'objet d'un contrôle automatisé qui recherche activement tout motif de numéro de carte dans l'ensemble des données.
4. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Exécuter les opérations de paiement ordonnées | exécution du contrat |
| Vérifier l'identité du marchand | obligation légale (LCB-FT) |
| Détecter et prévenir la fraude et le blanchiment | obligation légale |
| Établir la preuve des acceptations et des opérations | intérêt légitime, obligation légale |
| Assister le marchand en cas d'incident d'intégration | exécution du contrat |
| Facturer et recouvrer | exécution du contrat |
5. Durées de conservation
| Donnée | Durée | Motif |
|---|---|---|
| Contenu des requêtes et réponses journalisées | 30 jours, puis effacement automatique | assistance et débogage ; au-delà, le besoin disparaît |
| Forme des appels (route, code, durée) | sans limite | ne permet d'identifier personne |
| Données d'opération | durée légale de conservation comptable | obligation légale |
| Dossier de vérification | dix (10) ans ⚖ à confirmer après la fin de la relation | obligation légale |
| Acceptations signées | durée de la relation, puis prescription applicable | preuve du consentement |
| Piste d'audit | conservée, non modifiable | intégrité de la preuve |
6. Minimisation — ce que nous choisissons de ne pas conserver
Ces mesures sont effectives, pas déclaratives :
- Les clés d'accès ne sont jamais conservées en clair. Seule une empreinte est stockée ; seul un préfixe est affiché.
- Les contenus journalisés sont caviardés à l'écriture : jetons, clés et secrets sont masqués, et le numéro du payeur est réduit à ses quatre derniers chiffres avant d'être écrit.
- Les secrets de signature des notifications ne sont montrés qu'une fois et ne sont jamais restitués.
7. Destinataires
Vos données peuvent être transmises :
- aux opérateurs de monnaie électronique agréés concernés par l'opération — cette transmission est l'objet même du service ;
- aux prestataires techniques de LibrePay, strictement pour les besoins du service : infrastructure applicative hébergée en Côte d'Ivoire, interfaces web distribuées par Vercel Inc., messagerie transactionnelle opérée sur notre propre serveur de courrier ;
- aux autorités compétentes, sur réquisition ou au titre des obligations de déclaration.
Aucune donnée n'est vendue, louée, ni transmise à des fins publicitaires.
8. Localisation et transferts
Les données sont hébergées en Côte d'Ivoire, sur une infrastructure que nous exploitons nous-mêmes. Lorsqu'un transfert hors de Côte d'Ivoire est nécessaire, il est encadré par des garanties appropriées.
9. Sécurité
Les mesures suivantes sont en place et vérifiées régulièrement :
- cloisonnement strict entre marchands, contrôlé automatiquement : une clé d'un marchand ne donne accès à aucune donnée d'un autre ;
- chiffrement des échanges ; secrets conservés dans un coffre dédié ;
- journal d'audit inaltérable des actions sensibles ;
- séparation des environnements de test et de production : aucune donnée ne franchit cette frontière ;
- contrôles automatisés de non-présence de données de carte et de secrets en clair.
10. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation et d'opposition, ainsi que du droit à la portabilité des données que vous avez fournies.
Ces droits s'exercent auprès de donnees@avasoftware.net.
Deux limites, dites franchement :
- Les données conservées au titre d'une obligation légale — vérification d'identité, pièces comptables, piste d'audit — ne peuvent pas être effacées avant l'expiration du délai applicable.
- La piste d'audit ne peut être ni modifiée ni supprimée : c'est ce qui lui donne sa valeur. Le lien vers la personne peut en revanche être rompu, de sorte que l'acte reste tracé sans que son auteur reste identifiable.
Si vous êtes le client d'un marchand, adressez votre demande au marchand : c'est lui qui détermine l'usage de vos données.
11. Réclamation
Vous pouvez introduire une réclamation auprès de l'Autorité de régulation des télécommunications de Côte d'Ivoire (ARTCI), autorité de protection des données personnelles au sens de la loi n° 2013-450 du 19 juin 2013, sans préjudice de tout recours juridictionnel.
12. Modifications
Toute modification substantielle de la présente politique est notifiée au Marchand et lui est présentée pour acceptation. Les versions successives sont conservées avec leur empreinte numérique, de sorte qu'il est toujours possible d'établir quelle version était applicable à une date donnée.
Annexe — Cadre légal applicable
Les présentes sont rédigées au regard des textes suivants, en vigueur en République de Côte d'Ivoire et dans l'Union monétaire ouest-africaine.
Monnaie électronique et systèmes de paiement
- Instruction n° 008-05-2015 de la BCEAO régissant les conditions et modalités d'exercice des activités des émetteurs de monnaie électronique dans les États membres de l'UMOA — fonde la qualification de distributeur de monnaie électronique retenue à l'article 2, et l'obligation d'agir pour le compte d'un émetteur agréé.
- Règlement n° 15/2002/CM/UEMOA relatif aux systèmes de paiement dans les États membres de l'UEMOA.
Lutte contre le blanchiment et le financement du terrorisme
- Loi uniforme UEMOA relative à la lutte contre le blanchiment de capitaux et le financement du terrorisme, telle que transposée en droit ivoirien (⚖ référence exacte à confirmer) — fonde le dossier de vérification, les obligations de vigilance, de conservation et de déclaration de soupçon auprès de la CENTIF.
Contrat et preuve électroniques
- Loi n° 2013-546 du 30 juillet 2013 relative aux transactions électroniques — fonde la validité de l'acceptation par voie électronique et la force probante de l'horodatage et de l'empreinte numérique prévus au dernier article des présentes.
- Loi n° 2013-451 du 19 juin 2013 relative à la lutte contre la cybercriminalité.
Données à caractère personnel
- Loi n° 2013-450 du 19 juin 2013 relative à la protection des données à caractère personnel — autorité compétente : l'ARTCI.
Droit commercial
- Acte uniforme OHADA relatif au droit commercial général, notamment en matière d'immatriculation au RCCM et d'obligations comptables.
- Loi n° 2016-412 du 15 juin 2016 relative à la consommation (⚖ applicabilité à confirmer), lorsque le Payeur agit en qualité de consommateur.
Points appelant une confirmation de conseil
| Point | Pourquoi il appelle une vérification |
|---|---|
| Qualification de distributeur de monnaie électronique | Elle suppose un contrat de distribution avec chaque émetteur agréé. À défaut, l'activité pourrait relever d'un agrément propre. |
| Compte de cantonnement des fonds d'approvisionnement | Le montage — séquestre au nom de la société ou compte opéré par un établissement agréé — n'est pas arbitré. Il change le contrat bancaire, non la conception. |
| Durée de conservation LBC/FT | Retenue à dix ans ; à confirmer au regard du texte de transposition en vigueur. |
| Clause limitative de responsabilité | Son opposabilité dépend du caractère non essentiel de l'obligation limitée. |
| Compétence du Tribunal de commerce d'Abidjan | Valable entre commerçants ; inopérante si le cocontractant n'a pas cette qualité. |