Politique de confidentialité de SoutienÉlite

Document généré à titre informatif, ne constituant pas un avis juridique. À faire valider par un juriste qualifié en droit béninois avant publication.

Version : 1.0 · Dernière mise à jour : 27 septembre 2026

Cette politique explique quelles données SoutienÉlite collecte, pourquoi, avec qui elles sont partagées, combien de temps elles sont gardées et comment exercer vos droits. Elle reprend, dans l'ordre, les informations que l'art. 415 du Code du numérique impose de fournir « au plus tard, lors de la collecte ».


1. Qui est responsable de vos données ? (art. 415, 1°)

SoutienÉlite, [FORME JURIDIQUE] au capital de [MONTANT] FCFA, RCCM [NUMÉRO], IFU [NUMÉRO], dont le siège est situé [ADRESSE COMPLÈTE], République du Bénin. Téléphone : +229 01 61 48 21 57. Email : [EMAIL DE CONTACT].

SoutienÉlite est le « responsable du traitement », c'est à dire, au sens de l'art. 1er du Code du numérique, la personne qui « prend la décision de collecter et de traiter des données à caractère personnel et en détermine les finalités et les moyens ».

Formalités auprès de l'APDP : déclaration préalable (art. 405) : récépissé n° [NUMÉRO] du [DATE] · autorisation préalable (art. 407) : [NUMÉRO ET DATE, ou « demande déposée le … »].

2. Délégué à la protection des données (art. 415, 2°)

[NOM ET EMAIL DU DÉLÉGUÉ, le cas échéant. À défaut : « SoutienÉlite n'a pas désigné de délégué à la protection des données. Pour toute question, écrivez à [EMAIL DÉDIÉ, ex. donnees@soutienelite.online]. »]

3. Pourquoi nous utilisons vos données et sur quelle base (art. 415, 3° ; art. 389)

Le Code du numérique pose le consentement comme principe (art. 389) et prévoit des dérogations, notamment lorsque le traitement est nécessaire « à l'exécution d'un contrat auquel la personne concernée est partie ou à l'exécution de mesures précontractuelles prises à sa demande » (art. 389, 3°) ou « au respect d'une obligation légale à laquelle le responsable du traitement est soumis » (art. 389, 1°).

FinalitéBase (art. 389)
Créer et gérer votre compte, vous connecterExécution du contrat (3°)
Vérifier l'identité des parents et répétiteurs, et les qualifications des répétiteursExécution du contrat (3°)
Afficher les profils des répétiteurs et les classer sur la marketplace (voir section 13)Exécution du contrat (3°)
Permettre la messagerie interne et bloquer l'échange de coordonnées avant collaborationExécution du contrat (3°)
Gérer les enfants suivis, les collaborations, créneaux, rapports de séance et bilans mensuelsExécution du contrat (3°)
Gérer les offres, paiements, codes promo et reçusExécution du contrat (3°) ; conservation des contrats : obligation légale (1°, art. 346)
Envoyer les emails de service (vérification, mot de passe, reçus)Exécution du contrat (3°)
Envoyer les notifications WhatsApp de serviceExécution du contrat (3°) ; désactivables à tout moment dans vos Paramètres
Envoyer les notifications push du navigateurConsentement, donné via la fenêtre d'autorisation de votre navigateur ; retirable à tout moment
Modérer les avis, traiter les signalements, répondre à l'AssistanceExécution du contrat (3°)
Sécuriser la plateforme (journaux de connexion, limitation des tentatives, blocage d'adresses IP frauduleuses)Exécution du contrat (3°) et obligation de sécurité (1°, art. 426)
Connaître le canal par lequel vous avez découvert SoutienÉliteConsentement (réponse facultative)

SoutienÉlite n'utilise pas vos données à des fins de prospection commerciale, ne les vend pas et n'affiche aucune publicité.

4. Quelles données nous collectons (art. 415, 4°)

Tous les utilisateurs : nom, prénoms, email, numéro WhatsApp, ville et quartier, mot de passe (enregistré uniquement sous forme hachée) ou identifiant Google si vous choisissez la connexion Google, photo de profil (facultative), date d'acceptation des CGU, préférences de notification.

Pièce d'identité (parents et répétiteurs) : image de la pièce, utilisée uniquement pour la vérification manuelle du compte, puis supprimée (voir section 12).

Parents : profession (facultative), enfants suivis (voir section 16), offres souscrites et paiements (montant, statut, référence de transaction FedaPay, code promo utilisé, reçu). SoutienÉlite ne reçoit jamais votre code secret Mobile Money.

Répétiteurs : sexe, description, diplôme (intitulé, année, niveau), statut d'étudiant, justificatif professionnel, tarif horaire, matières, classes et quartiers couverts, disponibilités, valeurs d'engagement, signature de la charte d'engagement, indicateurs d'activité (temps de réponse, taux d'annulation, rétention des familles), score et badges.

Échanges : messages de la messagerie interne (y compris ceux bloqués par le filtre anti contact), conversations avec l'Assistance, avis, rapports de séance, bilans, documents partagés dans une collaboration.

Données techniques : adresse IP, type de navigateur, date et résultat des connexions, avertissements reçus, souscription aux notifications push (adresse technique fournie par le navigateur).

Nous ne collectons aucune donnée sensible au sens de l'art. 1er du Code du numérique (opinions religieuses ou politiques, santé, vie sexuelle, poursuites ou sanctions pénales, etc.). N'en indiquez pas dans les champs libres ni dans les messages.

5. Qui reçoit vos données (art. 415, 5° ; art. 386)

Au sein de la plateforme : un parent voit le profil public des répétiteurs (jamais leur numéro ni leur email) ; un répétiteur voit les informations utiles à une collaboration active. L'équipe SoutienÉlite habilitée accède aux données nécessaires à ses missions (vérification, modération, assistance).

Prestataires techniques, liés à SoutienÉlite par un contrat qui encadre la sécurité et la confidentialité des données (art. 386) :

PrestataireRôleLocalisation des données
Vercel Inc.Hébergement de l'applicationÉtats Unis (société) ; serveurs à Dublin, Irlande
Supabase Inc.Base de données, stockage des fichiers, messagerie en temps réelÉtats Unis (société) ; région [À CONFIRMER dans le tableau de bord Supabase]
Upstash Inc.Limitation des tentatives (adresse IP, identifiants de compte)[RÉGION À CONFIRMER]
Resend Inc.Envoi des emailsÉtats Unis
Meta Platforms (WhatsApp Business)Envoi des notifications WhatsAppÉtats Unis, Irlande
Google LLCConnexion avec Google, si vous la choisissezÉtats Unis
Services push des navigateurs (Google, Apple, Mozilla)Acheminement des notifications push, si vous les activezÉtats Unis
FedaPayTraitement des paiements Mobile Money (MTN, Moov, Celtiis)Bénin

Autorités : sur réquisition légale uniquement.

6. Ne plus figurer dans nos fichiers (art. 415, 6°)

Vous pouvez à tout moment fermer votre compte depuis vos Paramètres (rubrique « Fermer mon compte »), ou en faire la demande auprès de l'Assistance ou à [EMAIL DÉDIÉ]. La fermeture est immédiate ; pendant 30 jours, vous pouvez demander à l'Assistance de rouvrir votre compte. Passé ce délai, vos données personnelles sont supprimées ou anonymisées définitivement. Seules restent conservées les données que la loi impose de garder (voir section 12).

7. Droit d'opposition à la prospection (art. 415, 7° ; art. 440)

SoutienÉlite ne fait pas de prospection. Si cela devait changer, vous seriez informé avant toute utilisation de vos données à cette fin, et vous pourriez vous y opposer « gratuitement et sans aucune justification » (art. 440). Plus largement, vous pouvez vous opposer à tout traitement « pour des motifs légitimes » (art. 440).

8. Réponses obligatoires ou facultatives (art. 415, 8°)

Les champs signalés comme obligatoires dans les formulaires (identité, email, numéro WhatsApp, ville, pièce d'identité, et pour les répétiteurs les justificatifs demandés) sont nécessaires à l'exécution du contrat : sans eux, le compte ne peut pas être créé ou vérifié. Les autres champs (photo, profession, canal de découverte, description) sont facultatifs et leur absence ne vous prive d'aucun service, sauf un score de complétude de profil plus bas pour les répétiteurs.

9. Vos droits d'accès, de rectification et d'effacement (art. 415, 9° ; art. 437 à 443)

Vous pouvez demander :

  • l'accès à vos données et une copie (art. 437) ;
  • la portabilité des données que vous avez fournies, « dans un format structuré, couramment utilisé et lisible par machine » (art. 438) ;
  • la rectification ou la suppression de données « inexactes, incomplètes, équivoques, périmées, non pertinentes » (art. 441) ;
  • l'effacement (droit à l'oubli, art. 443) ;
  • l'opposition (art. 440).

Comment faire : depuis l'Assistance de votre espace connecté, ou par email à [EMAIL DÉDIÉ], ou par courrier à [ADRESSE POSTALE]. Le Code prévoit une « demande datée et signée » (art. 437, 440, 441) ; une demande envoyée depuis votre compte connecté vaut identification. En cas de doute sur votre identité, nous pouvons demander des informations complémentaires (art. 422).

Délai : nous nous engageons à répondre dans un délai de trente (30) jours à compter de la réception de la demande, délai le plus court prévu par le Code (art. 420 et 440 ; les art. 441 et 437 prévoient respectivement quarante cinq (45) et soixante (60) jours). Si une demande est complexe, ce délai peut être prolongé dans les conditions de l'art. 420 et vous en serez informé avec les motifs dans les trente (30) jours.

Gratuité : « Aucun paiement n'est exigé » (art. 421), sauf demande manifestement infondée ou excessive.

10. Retrait du consentement (art. 415, 10° ; art. 390)

Lorsque le traitement repose sur votre consentement (notifications push, canal de découverte), vous pouvez le retirer à tout moment, aussi simplement que vous l'avez donné : désactivation dans vos Paramètres ou dans les réglages de votre navigateur. Conformément à l'art. 390, « Le retrait du consentement ne compromet pas la licéité du traitement fondé sur le consentement effectué avant ce retrait. »

11. Réclamation auprès de l'APDP (art. 415, 11° ; art. 448)

Si vous estimez que le traitement de vos données ne respecte pas la loi, vous pouvez introduire une réclamation auprès de l'Autorité de Protection des Données à caractère Personnel (APDP), Cotonou, https://apdp.bj, « Sans préjudice de tout autre recours administratif ou juridictionnel » (art. 448).

12. Durées de conservation (art. 415, 12° ; art. 383, 6° ; art. 433)

Les données ne sont pas conservées « au-delà de la période requise pour les fins en vue desquelles elles ont été recueillies et traitées » (art. 433).

DonnéesDurée
Pièce d'identité et justificatifs professionnelsSupprimés automatiquement dans les 4 jours suivant la vérification
Dossier rejeté et non régulariséDocuments supprimés et compte fermé après 30 jours
Données du compte, profil, enfants, messages, rapports, avisPendant la durée du compte, puis suppression ou anonymisation sous 30 jours après sa fermeture
Messages bloqués par le filtre anti contact12 mois à compter du blocage du message
Contrats, paiements et reçusDix (10) ans à compter de la fourniture du service (art. 346)
Journaux de connexion et adresses IP12 mois à compter de la connexion
Cookie de session30 jours au plus (voir section 17)

13. Décision automatisée et profilage (art. 415, 13° ; art. 401)

Classement des répétiteurs. L'ordre d'affichage des répétiteurs sur la marketplace et l'attribution de certains badges reposent sur un score calculé automatiquement chaque jour. Il s'agit d'un profilage au sens de l'art. 1er du Code du numérique, qui vise notamment l'évaluation du « rendement au travail » et de la « fiabilité ».

Logique du score :

  • Critères objectifs (60 %) : niveau d'études (50 % des points dès la déclaration, 100 % après vérification), expérience déclarée ;
  • Engagement (40 %) : complétude du profil, réactivité aux messages, disponibilités ;
  • Avis des parents : pris en compte à partir de 3 avis, avec un poids croissant selon leur nombre ;
  • Nouveaux profils : un bonus temporaire, dégressif sur 30 jours ;
  • Fiabilité : un taux d'annulation des séances supérieur à 15 % réduit le score de disponibilité.

Conséquences : le score influe sur la visibilité du profil et sur certains badges. Il n'entraîne jamais, à lui seul, la suspension ou la fermeture d'un compte : ces décisions sont toujours prises par une personne de l'équipe. Tout répétiteur peut demander des explications sur son score et faire valoir son point de vue auprès de l'Assistance ; sa demande est réexaminée par une personne (art. 401, al. 3).

Filtre anti contact. Chaque message est analysé automatiquement avant envoi afin de bloquer l'échange de coordonnées personnelles (numéros, y compris écrits en lettres). Ce traitement n'évalue pas votre personnalité ; il ne sert qu'à appliquer la règle de l'article 6 des CGU.

14. Transferts hors CEDEAO (art. 415, 14° ; art. 391, 392, 407)

Au sens de l'art. 1er du Code du numérique, un « Etat tiers » est « tout Etat non membre de la Communauté économique des États de l'Afrique de l'Ouest (CEDEAO) ». Plusieurs prestataires cités à la section 5 hébergent ou traitent vos données aux États Unis et dans l'Union européenne (Irlande) : il s'agit de transferts vers des Etats tiers.

Le Code impose que, « Avant tout transfert effectif de données à caractère personnel vers un État tiers ou une organisation internationale, le responsable du traitement doit préalablement obtenir l'autorisation de l'Autorité » (art. 391), et range « le transfert de données à caractère personnel envisagé à destination d'un État tiers » parmi les traitements soumis à autorisation préalable (art. 407, 6°). Statut : [autorisation APDP n° … du … / demande déposée le …].

Ces transferts sont en outre nécessaires à l'exécution du contrat qui vous lie à SoutienÉlite (art. 392, 2°) : sans hébergement, envoi d'emails et notifications, le service ne peut pas fonctionner. Les paiements, eux, sont traités au Bénin par FedaPay.

15. Sécurité et violation de données (art. 426, 427)

Mesures en place : mots de passe hachés ; authentification à deux facteurs pour les administrateurs, avec secret chiffré ; aucune lecture directe de la base de données depuis le navigateur ; accès aux données de chaque utilisateur limité à son propre compte ; limitation des tentatives sur la connexion, l'inscription, la messagerie et les avis ; blocage d'adresses IP frauduleuses ; envoi des fichiers par liens temporaires générés par le serveur ; suppression rapide des pièces d'identité ; connexions chiffrées (HTTPS).

En cas de violation de données, SoutienÉlite s'engage, conformément à l'art. 427, à « notifier, sans délai, à l'Autorité et à la personne concernée toute rupture de la sécurité ayant affecté les données à caractère personnel de la personne concernée », en décrivant sa nature, ses conséquences probables et les mesures prises.

16. Données des enfants (art. 446)

Les enfants n'ont pas de compte et n'utilisent pas directement la plateforme. Le parent, titulaire de la responsabilité parentale, enregistre pour chaque enfant : un nom générique (par défaut « Enfant 1 », qu'il peut modifier ; nous recommandons de ne pas saisir le nom réel), la classe, les matières et objectifs. Les répétiteurs en collaboration active y ont accès, ainsi qu'aux rapports de séance et bilans qu'ils rédigent.

Pour un mineur, le Code prévoit que le traitement est licite lorsque « le mineur est âgé d'au moins seize (16) ans » et, en dessous, seulement « si, et dans la mesure où, le consentement est donné ou autorisé par le titulaire de la responsabilité parentale à l'égard du mineur » (art. 446). Sur SoutienÉlite, ces données sont toujours fournies par le parent lui même.

Nous demandons aux répétiteurs de ne jamais photographier, filmer ni enregistrer un enfant sans l'accord écrit de son parent (voir l'article 8 des CGU).

17. Cookies et stockage sur votre appareil (art. 389, 390, 424)

Le Code du numérique ne contient pas d'article propre aux cookies : leur usage suit les règles générales du consentement (art. 389, 390) et de la protection des données par défaut (art. 424).

SoutienÉlite n'utilise aucun cookie de mesure d'audience, de publicité ou de réseau social. Seuls des éléments strictement nécessaires au fonctionnement du service sont déposés ; ils ne requièrent pas de consentement, car ils sont indispensables à l'exécution du service que vous demandez (art. 389, 3°).

NomRôleDurée
authjs.session-token (préfixé __Secure- en production)Maintenir votre connexion30 jours au plus
authjs.csrf-token (préfixé __Host- en production)Protéger les formulaires contre la falsification de requêtesSession du navigateur
authjs.callback-urlVous ramener à la bonne page après connexionSession du navigateur
authjs.pkce.code_verifier, authjs.state, authjs.nonceSécuriser la connexion avec Google15 minutes environ
se_role, se_intentMémoriser le type de compte pendant la connexion avec Google10 minutes
soutienelite_info_cookies (stockage local)Mémoriser que vous avez lu le bandeau d'information6 mois (bonne pratique)
Cache de l'application (service worker)Afficher hors ligne certaines pages déjà consultéesEffacé à la déconnexion

Si SoutienÉlite ajoutait un jour un outil de mesure d'audience ou de publicité, il ne serait activé qu'après votre consentement préalable, avec un bouton « Tout refuser » aussi visible que « Tout accepter », et vous pourriez retirer ce consentement aussi simplement que vous l'avez donné (art. 390). Cette politique serait mise à jour au préalable.

18. Modification de cette politique

Toute modification substantielle vous est notifiée par email et dans votre espace connecté avant son entrée en vigueur. La version en vigueur, datée et numérotée, est celle publiée sur cette page.


Références : Loi n° 2017-20 du 20 avril 2018 portant code du numérique en République du Bénin, modifiée par la loi n° 2020-35 du 06 janvier 2021.
Autorité de contrôle : APDP, Cotonou, République du Bénin, https://apdp.bj

Annexe : extraits du Code du numérique

Transcription intégrale des articles cités, lignes recollées depuis le texte publié. Seuls des artefacts de mise en page du PDF ont été corrigés (accents dédoublés, espaces manquantes, par exemple « àla » devenu « à la ») ; aucun mot n'a été modifié.

Article 1er : Définitions (extraits)

  • Consentement de la personne concernée : toute manifestation de volonté expresse, non équivoque, libre, spécifique et informée par laquelle la personne concernée ou son représentant légal, judiciaire ou conventionnel accepte par une déclaration ou par un acte positif clair que les données à caractère personnel le concernant fassent l'objet d’un traitement ;
  • Données sensibles : toutes les données à caractère personnel relatives aux opinions ou activités religieuses, philosophiques, politiques, syndicales, à la vie sexuelle ou raciale, à la santé, à la génétique, aux mesures d’ordre social, aux poursuites, aux sanctions pénales ou administratives ;
  • Etat tiers : tout Etat non membre de la Communauté économique des États de l’Afrique de l'Ouest (CEDEAO) ;
  • Mineur : toute personne âgée de moins de dix-huit (18) ans ;
  • Profilage : toute forme de traitement automatisé de données à caractère personnel consistant à utiliser ces données à caractère personnel pour évaluer certains aspects personnels relatifs à une personne physique, notamment pour analyser ou prédire des éléments concernant le rendement au travail, la situation économique, la santé, les préférences personnelles, les intérêts, la fiabilité, le comportement, la localisation ou les déplacements de cette personne physique ;
  • Responsable du traitement : toute personne physique ou morale, l’autorité publique, le service ou tout autre organisme ou association qui, seul ou conjointement avec d'autres, prend la décision de collecter et de traiter des données à caractère personnel et en détermine les finalités et les moyens ;

Article 346 : Conservation

Tout contrat conclu par voie électronique doit être conservé pour une durée de dix (10) ans à compter de la livraison du bien ou de la fourniture du service.

Article 383 : Conditions générales de licéité des traitements de données à caractère personnel

Les données à caractère personnel doivent être :

1- traitées légitimement ;

2- collectées, enregistrées, traitées, stockées et transmises de manière licite, loyale, transparente et non frauduleuse ;

3- collectées pour des finalités déterminées, explicites et légitimes et ne pas être traitées ultérieurement de manière incompatible avec ces finalités, compte tenu de tous les facteurs pertinents, notamment des prévisions raisonnables de l’intéressé et des dispositions légales et réglementaires applicables ;

4- adéquates, pertinentes et non excessives au regard des finalités pour lesquelles elles sont collectées et traitées ;

5- exactes et, si nécessaire, mises à jour. Toutes les mesures raisonnables doivent être prises afin que les données inexactes ou incomplètes, au regard des finalités pour lesquelles elles sont collectées ou pour lesquelles elles sont traitées ultérieurement, soient effacées ou rectifiées ;

6- conservées sous une forme permettant l'identification des personnes concernées pendant une durée n'excédant pas celle nécessaire à la réalisation des finalités pour lesquelles elles sont collectées ou pour lesquelles elles sont traitées.

Les données à caractère personnel peuvent être conservées pour des durées plus longues dans la mesure où elles seront traitées exclusivement à des fins archivistiques dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques conformément à l’article 396, pour autant que soient mises en œuvre les mesures techniques et organisationnelles appropriées requises par les dispositions du présent Livre afin de garantir les droits et libertés de la personne concernée ;

7- traitées de façon à garantir une sécurité appropriée des données à caractère personnel, y compris la protection contre le traitement non autorisé ou illicite et contre la perte, la destruction ou les dégâts d'origine accidentelle, à l'aide de mesures techniques ou organisationnelles appropriées.

Il incombe au responsable du traitement d’assurer le respect de l’alinéa premier.

Article 386 : Sous-traitant

Toute personne traitant des données à caractère personnel pour le compte du responsable du traitement est considérée comme un sous-traitant au sens du présent Livre.

Lorsque le traitement est confié à un sous-traitant, le responsable du traitement ou, le cas échéant, son représentant en République du Bénin, doit :

1- choisir un sous-traitant apportant des garanties suffisantes au regard des mesures de sécurité technique et d'organisation relatives aux traitements, notamment pour assurer la mise en œuvre des mesures de sécurité et de confidentialité, de manière à ce que le traitement réponde aux exigences du présent Livre et garantisse la protection des droits des personnes concernées ;

2- veiller au respect des mesures du point i. ci-dessus, notamment par la stipulation de mentions spécifiques dans les contrats passés avec des sous-traitants ;

3- fixer dans le contrat, la responsabilité du sous-traitant à l'égard du responsable du traitement et les obligations incombant au sous-traitant en matière de protection de la sécurité et de la confidentialité des données ;

4- convenir avec le sous-traitant que celui-ci n'agit que sur la seule instruction du responsable du traitement et est tenu par les mêmes obligations que celles auxquelles le responsable du traitement est tenu ;

5- consigner par écrit ou sur un support électronique les éléments du contrat visés dans le présent article.

Toute personne agissant sous l'autorité du responsable du traitement ou celle du sous-traitant, ainsi que le soustraitant lui-même, qui accède à des données à caractère personnel, ne peut les traiter que sur instruction du responsable du traitement, sauf en cas d'une obligation imposée par ou en vertu d'une loi, d’un décret ou d’une ordonnance.

Article 389 : Principe du consentement et de légitimité

Le traitement des données à caractère personnel est considéré comme légitime si la personne concernée donne son consentement.

Toutefois, il peut être dérogé à cette exigence du consentement lorsque le traitement est nécessaire :

1- au respect d'une obligation légale à laquelle le responsable du traitement est soumis ;

2- à l'exécution d’une mission d’intérêt public ou relevant de l'exercice de l’autorité publique, dont est investi le responsable du traitement ou le tiers auquel les données sont communiquées ;

3- à l’exécution d’un contrat auquel la personne concernée est partie ou à l’exécution de mesures précontractuelles prises à sa demande ;

4- à la sauvegarde de l’intérêt ou des droits fondamentaux ou à l’intimité de la vie privée physique concernée.

Lorsque le traitement à une fin autre que celle pour laquelle les données ont été collectées n'est pas fondé sur le consentement de la personne concernée, le responsable du traitement, afin de déterminer si le traitement à une autre fin est compatible avec la finalité pour laquelle les données à caractère personnel ont été initialement collectées, tient compte, entre autres :

1- de l'existence éventuelle d'un lien entre les finalités pour lesquelles les données à caractère personnel ont été collectées et les finalités du traitement ultérieur envisagé ;

2- du contexte dans lequel les données à caractère personnel ont été collectées, en particulier en ce qui concerne la relation entre les personnes concernées et le responsable du traitement ;

3- de la nature des données à caractère personnel, en particulier si le traitement porte sur des catégories particulières de données à caractère personnel, ou si des données à caractère personnel relatives à des condamnations pénales et à des infractions sont traitées, en vertu de l’article 395 et si ce n’est pas le cas ;

4- des conséquences possibles du traitement ultérieur envisagé pour les personnes concernées ;

5- de l'existence de garanties appropriées, qui peuvent comprendre le chiffrement ou la pseudonymisation.

Article 390 : Conditions applicables au consentement

Dans les cas où le traitement repose sur le consentement, le responsable du traitement est en mesure de démontrer que la personne concernée a donné son consentement au traitement de données à caractère personnel la concernant.

Si le consentement de la personne concernée est donné dans le cadre d'une déclaration écrite qui concerne également d'autres questions, la demande de consentement est présentée sous une forme qui la distingue clairement de ces autres questions, sous une forme compréhensible et aisément accessible, et formulée en des termes clairs et simples.

Aucune partie de cette déclaration qui constitue une violation du présent Livre n'est contraignante.

La personne concernée a le droit de retirer son consentement à tout moment. Le retrait du consentement ne compromet pas la licéité du traitement fondé sur le consentement effectué avant ce retrait. La personne concernée en est informée avant de donner son consentement. Il doit être aussi simple de retirer que de donner son consentement.

Au moment de déterminer si le consentement est donné librement, il y a lieu de tenir le plus grand compte de la question de savoir, entre autres, si l'exécution d'un contrat, y compris la fourniture d'un service, est subordonnée au consentement au traitement de données à caractère personnel qui n'est pas nécessaire à l'exécution dudit contrat.

Article 391 : Transfert de données à caractère personnel vers un Etat tiers ou une organisation internationale - Règles générales

Le transfert de données à caractère personnel faisant l'objet d’un transfert vers un État tiers ou une organisation internationale ne peut avoir lieu que lorsque l’Autorité constate que l’État ou l’Organisation International en question assure un niveau de protection équivalent à celui mis en place par les dispositions du présent Livre.

Le caractère équivalent et suffisant du niveau de protection s'apprécie au regard de toutes les circonstances relatives à un transfert de données ou à une catégorie de transferts de données.

Afin de déterminer ce caractère équivalent et suffisant, il est notamment tenu compte de :

1- l'état de droit, le respect des droits de l'homme et des libertés fondamentales, la législation pertinente, tant générale que sectorielle, notamment dans le domaine de la sécurité publique, de la défense, de la sécurité nationale et du droit pénal ainsi que l'accès des autorités publiques aux données à caractère personnel, de même que la mise en œuvre de ladite législation, les règles en matière de protection des données, les règles professionnelles et les mesures de sécurité, y compris les règles relatives au transfert ultérieur de données à caractère personnel vers un autre pays tiers ou à une autre organisation internationale qui sont respectées dans le pays tiers ou par l'organisation internationale en question, la jurisprudence, ainsi que les droits effectifs et opposables dont bénéficient les personnes concernées et les recours administratifs et judiciaires que peuvent effectivement introduire les personnes concernées dont les données à caractère personnel sont transférées ;

2- l'existence et le fonctionnement effectif d'une ou de plusieurs autorités de contrôle indépendantes dans le pays tiers, ou auxquelles une organisation internationale est soumise, chargées d'assurer le respect des règles en matière de protection des données et de les faire appliquer, y compris par des pouvoirs appropriés d'application desdites règles, d'assister et de conseiller les personnes concernées dans l'exercice de leurs droits et de coopérer avec les autorités de contrôle des États membres de la Communauté économique des Etats de l’Afrique de l’Ouest ; et

3- les engagements internationaux pris par le pays tiers ou l'organisation internationale en question, ou d'autres obligations découlant de conventions ou d'instruments juridiquement contraignants ainsi que de sa participation à des systèmes multilatéraux ou régionaux, en particulier en ce qui concerne la protection des données à caractère personnel.

Avant tout transfert effectif de données à caractère personnel vers un État tiers ou une organisation internationale, le responsable du traitement doit préalablement obtenir l’autorisation de l'Autorité.

Les transferts de données à caractère personnel vers des Etats tiers ou une organisation internationale font l’objet d’un contrôle régulier de l'Autorité au regard de leur finalité.

Article 392 : Exceptions

Un transfert ou une catégorie de transferts de données à caractère personnel vers un État tiers ou une organisation internationale et n'assurant pas un niveau de protection adéquat, peut être effectué dans un des cas suivants :

1- la personne concernée a expressément donné son consentement au transfert envisagé ;

2- le transfert est nécessaire à l'exécution d'un contrat entre la personne concernée et le responsable du traitement ou des mesures préalables à la conclusion de ce contrat, prises à la demande de la personne concernée ;

3- le transfert est nécessaire à la conclusion ou à l'exécution d'un contrat conclu ou à conclure, dans l'intérêt de la personne concernée, entre le responsable du traitement et un tiers ;

4- le transfert est nécessaire ou rendu juridiquement obligatoire pour la sauvegarde d'un intérêt public important, ou pour la constatation, l'exercice ou la défense d'un droit en justice ;

5- le transfert est nécessaire à la sauvegarde des intérêts vitaux de la personne concernée ;

6- le transfert intervient au départ d'un registre public qui, en vertu de dispositions législatives ou réglementaires, est destiné à l'information du public et est ouvert à la consultation du public ou de toute personne justifiant d'un intérêt légitime, dans la mesure où les conditions légales pour la consultation sont remplies dans le cas particulier.

Sans préjudice des dispositions de cet article, le Conseil des ministres peut par décret et après avis conforme de l'Autorité, autoriser un transfert ou un ensemble de transferts de données à caractère personnel vers un État tiers ou une organisation internationale n'assurant pas un niveau de protection adéquat et suffisant, lorsque le responsable du traitement offre des garanties suffisantes au regard de la protection de la vie privée et des libertés et droits fondamentaux des personnes, ainsi qu'à l'égard de l'exercice des droits correspondants.

Article 401 : Fondement d’une décision de justice – Aspects de la personnalité d’une personne physique

Aucune décision de justice impliquant une appréciation sur le comportement d’une personne physique ne peut avoir pour fondement un traitement automatisé, y compris le profilage, des données à caractère personnel destiné à évaluer certains aspects de sa personnalité.

Aucune décision produisant des effets juridiques à l'égard d'une personne ou l'affectant de manière significative ne peut être prise sur le seul fondement d'un traitement automatisé de données destiné à évaluer certains aspects de sa personnalité.

L'interdiction visée aux alinéas précédents ne s'applique pas lorsque la décision est prise dans le cadre d'un contrat ou est fondée sur une disposition prévue par ou en vertu des dispositions du présent Livre, d’un décret ou d’une ordonnance. Ce contrat ou cette disposition doivent contenir des mesures appropriées, garantissant la sauvegarde des intérêts légitimes de l'intéressé. Il devra au moins être permis à celui-ci de faire valoir utilement son point de vue.

Article 405 : Obligation de déclaration

Les traitements automatisés ou non automatisés exécutés par des organismes publics ou privés et comportant des données à caractère personnel doivent, préalablement à leur mise en œuvre, faire l’objet d’une déclaration préalable auprès de l'Autorité ou être inscrits dans un registre tenu par la personne désignée à cet effet par le responsable du traitement.

En dehors des cas prévus par les dispositions du présent Livre, tous les traitements de données à caractère personnel font l’objet d’une obligation de déclaration auprès de l'Autorité.

Article 407 : Types de traitements à mettre en œuvre après autorisation

L'Autorité détermine les catégories de traitements qui présentent des risques particuliers au regard des libertés et droits fondamentaux des personnes concernées et qui requièrent une autorisation de l'Autorité.

De telles autorisations sont accordées après réception de la demande d’autorisation du responsable du traitement ou son représentant, qui, en cas de doute, doit consulter l'Autorité.

Sont mis en œuvre après autorisation préalable de l'Autorité:

1- les traitements de données visées aux articles 394 et 397 du présent code ;

2- les traitements portant sur un numéro national d’identification ou tout autre identifiant de la même nature ;

3- les traitements des données à caractère personnel comportant des données biométriques ;

4- les traitements des données à caractère personnel ayant un motif d’intérêt public, notamment à des fins historiques, statistiques ou scientifiques ;

5- les traitements des données à caractère personnel ayant pour objet une interconnexion de fichiers ;

6- le transfert de données à caractère personnel envisagé à destination d'un État tiers ;

7- les traitements automatisés susceptibles, du fait de leur nature, de leur portée ou de leurs finalités, d'exclure des personnes du bénéfice d'un droit, d'une prestation ou d'un contrat en l'absence de toute disposition législative ou réglementaire ;

8- les traitements automatisés de données comportant des appréciations sur les difficultés sociales des personnes.

La demande d’autorisation est présentée par le responsable du traitement ou son représentant.

L’autorisation n’exonère pas de la responsabilité à l’égard des tiers.

Pour l'application du présent article, les traitements qui répondent à une même finalité, portent sur des catégories de données identiques et ont les mêmes destinataires ou catégories de destinataires et peuvent être autorisés par une décision unique de la commission. Dans ce cas, le responsable de chaque traitement adresse à l'Autorité un engagement de conformité de celui-ci à la description figurant dans l'autorisation.

Article 415 : Obligation d’information – Collecte des données auprès de la personne dont les données font l’objet d’un traitement

Le responsable du traitement ou son représentant doit fournir à la personne dont les données font l’objet d’un traitement, au plus tard, lors de la collecte et quels que soient les moyens et supports employés, au moins les informations suivantes :

1- son identité et l’adresse de sa résidence habituelle ou de l’établissement principal et, le cas échéant, les coordonnées de son représentant ;

2- le cas échéant, les coordonnées du délégué à la protection des données ;

3- la ou les finalités déterminées du traitement auquel les données sont destinées lorsque le traitement est fondé sur des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers ;

4- les catégories de données concernées ;

5- le ou les destinataires auxquels les données sont susceptibles d’être communiquées ;

6- le fait de pouvoir demander à ne plus figurer sur le fichier ;

7- l'existence d'un droit de s'opposer, sur demande et gratuitement, au traitement de données à caractère personnel la concernant envisagé à des fins de prospection notamment commerciale, caritative ou politique ;

8- le caractère obligatoire ou non de la réponse, le caractère réglementaire ou contractuel ainsi que les conséquences éventuelles d'un défaut de réponse ;

9- l’existence d’un droit d’accès aux données la concernant et de rectification ou l’effacement de ces données ;

10 lorsque le traitement est fondé sur l’existence du droit de retirer son consentement à tout moment, sans porter atteinte à la licéité du traitement fondé sur le consentement effectué avant le retrait de celui-ci ;

11- le droit d’introduire une réclamation auprès de l'Autorité ;

12- la durée de conservation des données ;

13- l'existence d'une prise de décision automatisée, y compris un profilage, visée à l'article 401 et, au moins en pareils cas, des informations utiles concernant la logique sous-jacente, ainsi que l'importance et les conséquences prévues de ce traitement pour la personne concernée ;

14- l’éventualité de tout transfert de données à destination d’Etats tiers.

Article 420 : Fourniture des informations par le responsable du traitement

Le responsable du traitement fournit à la personne concernée des informations sur les mesures prises à la suite d'une demande formulée en application des articles 437 et 443, dans les meilleurs délais et en tout état de cause dans un délai de trente (30) jours à compter de la réception de la demande. Au besoin, ce délai peut être prolongé de soixante (60) jours, compte tenu de la complexité et du nombre de demandes. Le responsable du traitement informe la personne concernée de cette prolongation et des motifs du report dans un délai de trente (30) jours à compter de la réception de la demande. Lorsque la personne concernée présente sa demande sous une forme électronique, les informations sont fournies par voie électronique lorsque cela est possible, à moins que la personne concernée ne demande qu'il en soit autrement.

Si le responsable du traitement ne donne pas suite à la demande formulée par la personne concernée, il informe celle-ci sans tarder et au plus tard dans un délai de trente (30) jours à compter de la réception de la demande des motifs de son inaction et de la possibilité d'introduire une réclamation auprès de l'Autorité et de former un recours juridictionnel.

Article 421 : Conditions de gratuité des informations

Aucun paiement n'est exigé pour fournir les informations au titre des articles 415 et 416 et pour procéder à toute communication et prendre toute mesure au titre des articles 437 et 443 et de l'article 427. Lorsque les demandes d'une personne concernée sont manifestement infondées ou excessives, notamment en raison de leur caractère répétitif, le responsable du traitement peut :

1- exiger le paiement de frais raisonnables qui tiennent compte des coûts administratifs supportés pour fournir les informations, procéder aux communications ou prendre les mesures demandées ; ou

2- refuser de donner suite à ces demandes. Il incombe au responsable du traitement de démontrer le caractère manifestement infondé ou excessif de la demande.

Article 422 : Confirmation de l’identité

Sans préjudice des dispositions de l'article 399, lorsque le responsable du traitement a des doutes raisonnables quant à l'identité de la personne physique présentant la demande visée aux articles 437 et 443, il peut demander que lui soient fournies des informations supplémentaires nécessaires pour confirmer l'identité de la personne concernée.

Article 424 : Protection des données dès la conception et la protection des données par défaut

Compte tenu de l'état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques, dont le degré de probabilité et de gravité varie, que présente le traitement pour les droits et libertés des personnes physiques, le responsable du traitement met en œuvre, tant au moment de la détermination des moyens du traitement qu'au moment du traitement lui-même, des mesures techniques et organisationnelles appropriées, telles que la pseudonymisation, qui sont destinées à mettre en œuvre les principes relatifs à la protection des données, tels que la minimisation des données, de façon effective et à assortir le traitement des garanties nécessaires afin de répondre aux exigences du présent Livre et de protéger les droits de la personne concernée.

Le responsable du traitement met en œuvre les mesures techniques et organisationnelles appropriées pour garantir que, par défaut, seules les données à caractère personnel qui sont nécessaires au regard de chaque finalité spécifique du traitement sont traitées. Ces mesures s'appliquent à la quantité de données à caractère personnel collectées, à l'étendue de leur traitement, à leur durée de conservation et à leur accessibilité. En particulier, ces mesures garantissent que, par défaut, les données à caractère personnel ne sont pas rendues accessibles à un nombre indéterminé de personnes physiques sans l'intervention de la personne physique concernée.

Article 426 : Les obligations de sécurité

Afin de garantir la sécurité des données à caractère personnel, le responsable du traitement et/ou son sous-traitant doivent mettre en œuvre les mesures techniques et d'organisation appropriées pour protéger les données à caractère personnel contre la destruction accidentelle ou illicite, la perte accidentelle, l'altération, la diffusion ou l'accès non autorisés, l'interception notamment lorsque le traitement comporte des transmissions de données dans un réseau, ainsi que contre toute autre forme de traitement illicite.

Ces mesures doivent assurer, compte tenu de l'état de l'art et des coûts liés à leur mise en œuvre, un niveau de sécurité approprié tenant compte, d'une part, de l'état de la technique en la matière et des frais qu'entraîne l'application de ces mesures et, d'autre part, de la nature des données à protéger et des risques potentiels.

Il incombe également au responsable du traitement, son représentant ainsi qu'au sous- traitant de veiller au respect de ces mesures de sécurité.

Ces mesures peuvent notamment comprendre :

1- la pseudonymisation et le chiffrement des données à caractère personnel ;

2- des moyens permettant de garantir la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement ;

3- des moyens permettant de rétablir la disponibilité des données à caractère personnel et l'accès à celles-ci dans des délais appropriés en cas d'incident physique ou technique ;

4- une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement.

Le choix du sous-traitant et les modalités du contrat liant celui-ci avec le responsable du traitement sont soumis aux dispositions du présent Livre.

Aux fins de la conservation des preuves, les éléments du contrat ou de l'acte juridique relatifs à la protection des données et les exigences portant sur les mesures visées à l’alinéa précédent du présent article sont consignés par écrit ou sous une autre forme équivalente mais garantissant la pérennité et l'inaltérabilité du document.

Article 427 : Responsabilités

Le responsable du traitement doit notifier, sans délai, à l'Autorité et à la personne concernée toute rupture de la sécurité ayant affecté les données à caractère personnel de la personne concernée.

Le sous-traitant doit avertir, sans délai, le responsable du traitement de toute rupture de la sécurité ayant affecté les données à caractère personnel qu'il traite pour le compte et au nom du responsable du traitement.

La notification visée à l’alinéa 1er doit, à tout le moins :

1- décrire la nature de la rupture de sécurité ayant affecté des données à caractère personnel y compris, si possible, les catégories et le nombre approximatif de personnes concernées par la rupture et les catégories et le nombre approximatif d'enregistrements de données à caractère personnel concernés ;

2- communiquer le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues ;

3- décrire les conséquences probables de la rupture de sécurité ;

4- décrire les mesures prises ou que le responsable du traitement propose de prendre pour remédier à la rupture de sécurité, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives.

La communication à la personne concernée visée à l’alinéa 1er n'est pas nécessaire si l'une ou l'autre des conditions suivantes est remplie :

1- le responsable du traitement a mis en œuvre les mesures de protection techniques et organisationnelles appropriées et ces mesures ont été appliquées aux données à caractère personnel affectées par ladite rupture, en particulier les mesures qui rendent les données à caractère personnel incompréhensibles pour toute personne qui n'est pas autorisée à y avoir accès, telles que le chiffrement ;

2- le responsable du traitement a pris des mesures ultérieures qui garantissent que le risque élevé pour les droits et libertés des personnes concernées visé à l’alinéa 1er n'est plus susceptible de se matérialiser ;

3- elle exigerait des efforts disproportionnés. Dans ce cas, il est plutôt procédé à une communication publique ou à une mesure similaire permettant aux personnes concernées d'être informées de manière tout aussi efficace.

Article 433 : Les obligations de conservation

Les données à caractère personnel ne doivent pas être conservées au-delà de la période requise pour les fins en vue desquelles elles ont été recueillies et traitées.

Au-delà de cette période requise, les données ne peuvent faire l’objet d’une conservation qu’en vue de répondre spécifiquement à un traitement à des fins historiques, statistiques ou de recherches en vertu des dispositions légales.

Les traitements dont la finalité se limite à assurer la conservation à long terme de documents d’archives sont dispensés des formalités préalables à la mise en œuvre des traitements prévus par les dispositions du présent Livre.

Il peut être procédé à un traitement ayant des finalités autres que celles mentionnées à l’alinéa 2 :

1- soit avec l’accord exprès de la personne concernée ;

2- soit avec l’autorisation de l'Autorité.

Article 437 : Droit d’accès

Toute personne physique dont les données à caractère personnel font l’objet d’un traitement peut demander au responsable de ce traitement :

1- les informations permettant de connaître et de contester le traitement de ses données à caractère personnel ;

2- la confirmation que des données à caractère personnel la concernant font ou ne font pas l'objet de traitement, ainsi que des informations portant au moins sur les finalités du traitement, les catégories de données sur lesquelles il porte et les catégories de destinataires auxquels les données sont communiquées ;

3- la communication sous forme intelligible des données à caractère personnel qui la concernent ainsi que de toute information disponible quant à l'origine de celles-ci ;

4- le cas échéant, des informations relatives aux transferts de données à caractère personnel envisagés à destination d’un État tiers ;

5- lorsque cela est possible, la durée de conservation des données à caractère personnel envisagée ou, lorsque ce n'est pas possible, les critères utilisés pour déterminer cette durée ;

6- l'existence du droit de demander au responsable du traitement la rectification ou l'effacement de données à caractère personnel, ou une limitation du traitement des données à caractère personnel relatives à la personne concernée, ou du droit de s'opposer à ce traitement ;

7- le droit d'introduire une réclamation auprès d'une Autorité de contrôle ;

8- lorsque les données à caractère personnel ne sont pas collectées auprès de la personne concernée, toute information disponible quant à leur source ;

9- l'existence d'une prise de décision automatisée, y compris un profilage, visée à l'article 401, et, au moins en pareils cas, des informations utiles concernant la logique sous-jacente, ainsi que l'importance et les conséquences prévues de ce traitement pour la personne concernée.

A cette fin, la personne concernée adresse une demande datée et signée au responsable du traitement par voie postale ou électronique, ou son représentant.

Une copie des renseignements lui est communiquée sans délai et au plus tard dans les soixante (60) jours de la réception de la demande.

Le paiement des frais pour toute copie supplémentaire demandée par la personne concernée devra être fixé par note de service de la structure responsable du traitement sur la base des coûts administratifs conséquents.

Toutefois, l'Autorité saisie contradictoirement par le responsable du fichier peut lui accorder :

1- des délais de réponse ;

2- l’autorisation de ne pas tenir compte de certaines demandes manifestement abusives par leur nombre, leur caractère répétitif ou systématique.

Lorsqu’il y a lieu de craindre la dissimulation ou la disparition des informations mentionnées au premier alinéa du présent article, et même avant l’exercice d’un recours juridictionnel, il peut être demandé au juge compétent que soient ordonnées toutes mesures de nature à éviter cette dissimulation ou cette disparition.

Lorsque les données relatives à la santé de la personne concernée sont traitées aux fins de recherches médicoscientifiques, qu'il est manifeste qu'il n'existe aucun risque qu'il soit porté atteinte à la vie privée de cette personne et que les données ne sont pas utilisées pour prendre des mesures à l'égard d'une personne concernée individuelle, la communication peut, pour autant qu'elle soit susceptible de nuire gravement auxdites recherches, être différée au plus tard jusqu'à l'achèvement des recherches. Dans ce cas, la personne concernée doit avoir préalablement donné son autorisation écrite au responsable du traitement que les données à caractère personnel la concernant peuvent être traitées à des fins médico-scientifiques et la communication de ces données peut dès lors être différée.

Article 438 : Droit à la portabilité des données

Les personnes concernées ont le droit de recevoir les données à caractère personnel les concernant qu'elles ont fournies à un responsable du traitement, dans un format structuré, couramment utilisé et lisible par machine, et ont le droit de transmettre ces données à un autre responsable du traitement sans que le responsable du traitement auquel les données à caractère personnel ont été communiquées y fasse obstacle, lorsque :

1- le traitement est fondé sur le consentement ou sur un contrat ; et

2- le traitement est effectué à l'aide de procédés automatisés.

Lorsque la personne concernée exerce son droit à la portabilité des données en application de l’alinéa premier, elle a le droit d'obtenir que les données à caractère personnel soient transmises directement d'un responsable du traitement à un autre, lorsque cela est techniquement possible.

Ce droit ne s'applique pas au traitement nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique dont est investi le responsable du traitement.

Le droit visé à l’alinéa premier ne porte pas atteinte aux droits et libertés de tiers.

Article 440 : Droit d’opposition

Toute personne physique a le droit de s'opposer, à tout moment, pour des motifs légitimes, à ce que des données à caractère personnel la concernant fassent l'objet d'un traitement.

Elle a le droit, d’une part, d’être informée avant que des données la concernant ne soient pour la première fois communiquées à des tiers ou utilisées pour le compte de tiers à des fins de prospection notamment commerciale, caritative ou politique et, d’autre part, de se voir expressément offrir le droit de s’opposer, gratuitement, à ladite communication ou utilisation.

Ce droit doit être explicitement proposé à la personne concernée d'une façon intelligible et doit pouvoir être clairement distingué d'autres informations.

Lorsqu'il est fait droit à une opposition conformément à cet article, le responsable du traitement n'utilise ni ne traite plus les données à caractère personnel concernées.

Lorsque les données à caractère personnel sont collectées à des fins de prospection notamment commerciale, caritative ou politique, la personne concernée peut s'opposer, gratuitement et sans aucune justification, au traitement projeté de données à caractère personnel la concernant.

Pour exercer son droit d’opposition, l'intéressé adresse une demande datée et signée, par voie postale ou électronique, au responsable du traitement ou son représentant. Le responsable du traitement doit communiquer dans les trente (30) jours qui suivent la réception de la demande prévue à l’alinéa précédent, quelle suite il a donnée à la demande de la personne concernée.

Lorsque des données à caractère personnel sont collectées par écrit, que ce soit sur un support papier, support électronique ou tout autre support équivalent, auprès de la personne concernée, le responsable du traitement demande, à celle-ci, sur le document grâce auquel il collecte ses données, si elle souhaite exercer le droit d'opposition.

Lorsque les données à caractère personnel sont collectées auprès de la personne concernée, autrement que par écrit, le responsable du traitement demande à celle-ci si elle souhaite exercer le droit d'opposition, soit sur un document qu'il lui communique à cette fin au plus tard soixante (60) jours après la collecte des données à caractère personnel, soit par tout moyen technique qui permet de conserver la preuve que la personne concernée a eu la possibilité d'exercer son droit.

En cas de contestation, la charge de la preuve incombe au responsable de traitement auprès duquel est exercé le droit d’accès sauf lorsqu’il est établi que les données contestées ont été communiquées par l’intéressé ou avec son accord.

Article 441 : Droit de rectification et de suppression

Toute personne physique peut exiger du responsable du traitement que soient, selon les cas, et dans les meilleurs délais, rectifiées, complétées, mises à jour, verrouillées ou supprimées les données à caractère personnel la concernant, qui sont inexactes, incomplètes, équivoques, périmées, non pertinentes ou dont la collecte, l'utilisation, la communication ou la conservation est interdite.

Pour exercer son droit de rectification ou de suppression, l'intéressé adresse une demande, par voie postale ou par voie électronique, datée et signée au responsable du traitement, ou son représentant.

Dans les quarante cinq (45) jours qui suivent la réception de la demande prévue à l’alinéa précédent, le responsable du traitement communique les rectifications ou effacements des données effectués à la personne concernée ellemême ainsi qu'aux personnes à qui les données inexactes, incomplètes, équivoques, périmées, non pertinentes ou dont la collecte, l'utilisation, la communication ou la conservation est interdite, ont été communiquées. Quand le responsable du traitement n’a pas connaissance des destinataires de la communication et que la notification à ces destinataires ne parait pas possible ou implique des efforts disproportionnés, il le leur notifie dans le délai imparti.

En cas de non-respect du délai prévu à l’alinéa précédent, une plainte peut être adressée à l'Autorité par l’auteur de la demande.

Si une information a été transmise à un tiers, sa rectification ou son annulation doit être notifiée à ce tiers, sauf dispense accordée par l'Autorité.

Les ayants droit d’un "de cujus" justifiant de leur identité peuvent, si des éléments portés à leur connaissance leur laissent présumer que les données à caractère personnel la concernant faisant l’objet d’un traitement n’ont pas été actualisées, exiger du responsable de ce traitement qu’il prenne en considération le décès et procède aux mises à jour qui doivent en être la conséquence.

Lorsque les ayants droit en font la demande, le responsable du traitement doit justifier, sans frais pour le demandeur, qu’il a procédé aux opérations exigées en vertu de l’alinéa précédent.

Article 443 : Données rendues publiques - Droit à l’oubli

Lorsque le responsable du traitement a rendu publiques les données à caractère personnel de la personne concernée, il prend toutes les mesures raisonnables, y compris les mesures techniques, en ce qui concerne les données publiées sous sa responsabilité, en vue d'informer les tiers qui traitent lesdites données qu'une personne concernée leur demande d'effacer tout lien vers ces données à caractère personnel, ou toute copie ou reproduction de celles-ci.

Lorsque le responsable du traitement a autorisé un tiers à publier des données à caractère personnel de la personne concernée, il est réputé responsable de cette publication et prend toutes les mesures appropriées pour mettre en œuvre le droit à l’oubli numérique et à l’effacement des données à caractère personnel.

Le responsable du traitement met en place des mécanismes appropriés assurant la mise en œuvre du respect du droit à l’oubli numérique et à l’effacement des données à caractère personnel ou examine périodiquement la nécessité de conserver ces données, conformément aux dispositions du présent Livre.

Lorsque l'effacement est effectué, le responsable du traitement ne procède à aucun autre traitement de ces données à caractère personnel.

Les alinéas 1, 2, 3 et 4 ne s'appliquent pas dans la mesure où ce traitement est nécessaire :

1- à l'exercice du droit à la liberté d'expression et d'information ;

2- pour respecter une obligation légale qui requiert le traitement ou pour exécuter une mission d'intérêt public ou relevant de l'exercice de l'autorité publique dont est investi le responsable du traitement ;

3- pour des motifs d'intérêt public dans le domaine de la santé publique ;

4- à des fins archivistiques dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques conformément à l'article 366, dans la mesure où le droit visé à l’alinéa 1er est susceptible de rendre impossible ou de compromettre gravement la réalisation des objectifs dudit traitement ; ou

5- à la constatation, à l'exercice ou à la défense de droits en justice.

Note : le texte publié renvoie à « l’article 366 » ; le renvoi vise manifestement l’article 396 (recherche et statistique), comme à l’article 383 [sic].

Article 446 : Représentation d’un enfant mineur

Lorsque l'article 436 s'applique en ce qui concerne l'offre directe de services de la société de l'information aux mineurs, le traitement des données à caractère personnel relatives à un mineur est licite lorsque le mineur est âgé d'au moins seize (16) ans. Lorsque le mineur est âgé de moins de seize (16) ans, ce traitement n'est licite que si, et dans la mesure où, le consentement est donné ou autorisé par le titulaire de la responsabilité parentale à l'égard du mineur.

Le responsable du traitement s'efforce raisonnablement de vérifier, en pareil cas, que le consentement est donné ou autorisé par le titulaire de la responsabilité parentale à l'égard de l'enfant, compte tenu des moyens technologiques disponibles.

Note : l’article 436 auquel il est renvoyé concerne les prestataires de services de confiance ; le seuil de seize (16) ans est à faire interpréter par le juriste.

Article 448 : Droit d’introduire une réclamation auprès de l'Autorité

Sans préjudice de tout autre recours administratif ou juridictionnel, toute personne concernée a le droit d'introduire une réclamation auprès de l'Autorité, si elle considère que le traitement de données à caractère personnel la concernant constitue une violation des dispositions du présent Livre.

L'Autorité informe l'auteur de la réclamation de l'état d'avancement et de l'issue de la réclamation, y compris de la possibilité d'un recours juridictionnel en vertu de l'article suivant.