Politique de confidentialité et protection des données personnelles
Version 1.1 · Mise à jour le 30/06/2026 · ADECOB — Association pour le Développement des Communes du Borgou
Parakou, République du Bénin · Conforme à la loi n°2017-20 portant Code du numérique du Bénin
1. Préambule
La présente Politique de confidentialité (ci-après « la Politique ») s'applique à la Plateforme ADECOB de Gestion des Infrastructures Communales (ci-après « la Plateforme »), accessible à l'adresse https://adecob-infrastructure-plateforme.org.
Elle est établie conformément au Livre V (articles 334 à 412) de la loi n°2017-20 du 20 avril 2018 portant Code du numérique en République du Bénin, qui régit la protection des données à caractère personnel des personnes physiques résidant au Bénin et de celles dont les données sont traitées sur le territoire béninois.
Toute utilisation de la Plateforme implique l'acceptation pleine et entière de la présente Politique. Les utilisateurs mineurs de 18 ans ne sont pas destinataires de la Plateforme, qui est réservée à un usage professionnel par des agents et administrateurs communaux adultes.
2. Responsable du traitement
| Dénomination | Association pour le Développement des Communes du Borgou (ADECOB) |
|---|---|
| Siège social | Parakou, Département du Borgou, République du Bénin |
| Mission | Planification, suivi et gestion des infrastructures communautaires des 8 communes du Borgou (eau potable, assainissement, éducation, santé, marchés, culture) |
| Financement | DDC Suisse (Direction du Développement et de la Coopération) — Coopération Suisse au Développement, Contrat N°81074308 |
| Référent protection des données | Administrateur général de la Plateforme — joignable via le formulaire de contact officiel |
| Contact APDP | Autorité de Protection des Données Personnelles du Bénin — Cotonou, République du Bénin |
3. Données collectées et traitées
Nous collectons uniquement les données strictement nécessaires aux finalités décrites à l'article 4 ci-après (principe de minimisation — art. 340 Code du numérique).
| Catégorie | Données spécifiques | Source | Obligatoire | Protection technique |
|---|---|---|---|---|
| Identification | Nom, prénom, adresse e-mail, numéro de téléphone | Formulaire d'inscription | Oui | Numéro de téléphone chiffré at-rest (AES-256 via Laravel Encryption) |
| Authentification | Mot de passe (haché bcrypt, jamais lisible), code MFA à 6 chiffres (haché, durée 10 min), jeton de réinitialisation (haché, durée 60 min), cookie de session |
Inscription / connexion / demande de réinitialisation | Oui | Hachage irréversible — aucun accès en clair, même pour les administrateurs |
| Rattachement organisationnel | Commune de rattachement, rôle attribué (Agent, Admin Commune, Super Admin) | Saisie à l'inscription (commune) + attribution par un administrateur (rôle) | Oui | Le rôle ne peut être modifié que par un super-administrateur ; toute modification est journalisée |
| Données métier — infrastructures | Nom de l'enquêteur, coordonnées GPS (latitude, longitude, altitude, précision), photos (jusqu'à 4 par fiche), secteur d'activité, type d'infrastructure, nom, année de réalisation, bailleur, matériaux, état de fonctionnement, niveau de dégradation, mode de gestion, défectuosités, mesures proposées, observations | Formulaire de saisie par les agents collecteurs | Partiel (GPS et photos facultatifs) | Accès scopé par commune ; modifications tracées en audit |
| Données de planification | Activités prévues, responsables désignés, personnes associées, source de financement, montant, périodes cibles (2023–2030), statut de maintenance | Formulaires de planification mairie | Partiel | Accès scopé par commune |
| Journaux d'audit | Identifiant utilisateur, nom d'utilisateur, action effectuée, type et identifiant de l'entité concernée, valeurs avant/après modification (JSON), adresse IP, user-agent, méthode HTTP, URL, statut (succès/erreur), horodatage | Collecte automatique par le système pour toute opération sensible | Automatique (non modifiable par l'utilisateur) | Accessible uniquement aux super-administrateurs ; table en lecture seule pour tous les autres rôles |
| Cookies | Cookie de session technique (laravel_session), jeton CSRF (XSRF-TOKEN), cookie de connexion persistante optionnel (remember_web_*) |
Navigation sur la Plateforme | Cookie de session : oui. Cookie persistant : uniquement si l'utilisateur coche « Se souvenir de moi » | Attributs HttpOnly, SameSite=Lax, Secure (production). Aucun cookie publicitaire ni de traçage tiers. |
4. Finalités du traitement et bases légales
| N° | Finalité | Données utilisées | Base légale (Code du numérique) | Conservation |
|---|---|---|---|---|
| 1 | Gestion des comptes utilisateurs : inscription, validation, authentification, gestion du cycle de vie | Identification, authentification, rattachement | Consentement (art. 339) + exécution du service demandé (art. 339 al. 2) | Durée d'activité + 3 ans après dernière connexion |
| 2 | Sécurisation des connexions administrateurs par authentification multi-facteurs (MFA) | E-mail, code MFA haché, IP | Intérêt légitime — sécurité du SI (art. 339 al. 3) | Code : 10 minutes. Journal MFA : 12 mois |
| 3 | Collecte, planification et suivi des infrastructures communales du Borgou | Données métier, photos, GPS, planifications | Mission d'intérêt public (art. 339 al. 4) — financement DDC Suisse | Pérenne (intérêt public) ; anonymisation du nom enquêteur sur demande après 5 ans |
| 4 | Traitement des demandes de contact | Nom, e-mail, message, IP | Consentement (art. 339) | 12 mois après dernière correspondance |
| 5 | Traçabilité des actions et détection des incidents de sécurité | Journaux d'audit | Obligation légale + intérêt légitime sécurité (art. 339 al. 3 et 5) | 12 mois actifs ; archives jusqu'à 36 mois |
| 6 | Réinitialisation du mot de passe | E-mail, jeton haché | Exécution du service demandé (art. 339 al. 2) | 60 minutes puis suppression automatique |
| 7 | Connexion via Google OAuth (optionnelle) | Adresse e-mail uniquement (correspondance avec un compte existant) | Consentement (art. 339) | Non persisté au-delà de la session |
5. Destinataires des données
L'accès aux données est strictement limité selon le rôle de chaque utilisateur (principe du moindre privilège — art. 352 Code du numérique) :
| Destinataire | Données accessibles | Cadre |
|---|---|---|
| Agent collecteur | Ses propres fiches d'infrastructure et planifications ; statistiques agrégées de sa commune | Accès scopé à sa commune uniquement |
| Administrateur communal | Toutes les données de sa commune (infrastructures, planifications, liste des agents de sa commune) ; statut d'approbation des agents de sa commune | Accès scopé à sa commune uniquement ; liste des agents masque les mots de passe et codes MFA |
| Super-administrateur ADECOB | Toutes les données de toutes les communes ; journaux d'audit complets ; gestion de tous les utilisateurs | Accès complet avec MFA obligatoire ; toute action journalisée |
| Public (non connecté) | Statistiques agrégées et anonymisées sur les infrastructures publiées — aucune donnée personnelle | Lecture seule, données dépersonnalisées |
| Hébergeur applicatif | Accès technique aux serveurs et sauvegardes | Sous-traitant lié par un contrat de traitement de données (DPA) incluant clauses de confidentialité et de sécurité |
| Fournisseur SMTP | Adresse e-mail destinataire et corps du message pour les e-mails transactionnels (MFA, réinitialisation, notifications d'approbation) | Données minimales transmises ; TLS imposé |
Aucune donnée n'est revendue, louée, échangée ni transmise à des tiers à des fins commerciales, publicitaires ou de profilage.
6. Transferts hors de la République du Bénin
La Plateforme fait appel à des services tiers dont les serveurs peuvent être situés hors du territoire béninois. Conformément aux articles 398 à 401 du Code du numérique, des garanties appropriées sont exigées pour tout transfert transfrontalier :
| Service | Données transférées | Localisation | Garanties |
|---|---|---|---|
| Hébergeur applicatif | Toutes les données de la Plateforme | À préciser selon le contrat d'hébergement en vigueur | Contrat DPA — clauses de confidentialité, de sécurité et de restitution des données |
| Google reCAPTCHA v3 | Score anti-bot (données comportementales anonymisées) | Serveurs Google (international) | Politique de confidentialité Google — usage limité à la détection de bots |
| Google OAuth 2.0 | Adresse e-mail uniquement (correspondance de compte) | Serveurs Google (international) | Politique de confidentialité Google ; aucun token OAuth persisté au-delà de la session |
| OpenStreetMap / Nominatim | Aucune donnée personnelle — requêtes de géolocalisation d'adresses anonymes | Serveurs OSM (international) | Service public libre ; politique d'utilisation équitable OSM |
| DDC Suisse (bailleur de fonds) | Rapports agrégés et anonymisés sur l'avancement du programme | Suisse | Accord de financement incluant clauses de protection des données |
7. Durées de conservation
| Donnée | Durée de conservation | Sort à l'échéance |
|---|---|---|
| Compte utilisateur actif | Toute la durée d'utilisation + 3 ans après la dernière connexion | Anonymisation (nom et prénom remplacés par des pseudonymes, e-mail et téléphone supprimés) |
| Compte refusé ou désactivé | 1 an après la décision de refus ou de désactivation | Anonymisation complète des données personnelles |
| Données métier (infrastructures et planifications) | Conservation pérenne (intérêt public et patrimonial) | Anonymisation du nom d'enquêteur sur demande motivée après 5 ans |
| Journaux d'audit | 12 mois en accès actif ; archivage jusqu'à 36 mois (sur incident) | Suppression ou anonymisation définitive |
| Codes MFA | 10 minutes ou jusqu'à utilisation (la plus courte de ces deux durées) | Invalidation automatique (champ consumed_at renseigné) |
| Jetons de réinitialisation de mot de passe | 60 minutes à compter de l'émission | Suppression automatique par le système |
| Données de contact (formulaire) | 12 mois après la dernière correspondance | Suppression manuelle par l'administrateur |
| Token Google OAuth | Durée de la session uniquement — non persisté | Supprimé à la déconnexion ou fermeture de session |
8. Sécurité des données
L'ADECOB met en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre tout accès non autorisé, toute altération, divulgation ou destruction. Le détail complet est disponible dans la Politique de Sécurité du Système d'Information (PSSI).
Principales mesures en vigueur
- Transport chiffré : HTTPS/TLS forcé en production, HSTS (1 an, includeSubDomains, preload) — toutes les communications sont chiffrées en transit ;
- En-têtes HTTP de sécurité :
X-Frame-Options(anti-clickjacking),X-Content-Type-Options,Referrer-Policy,Permissions-Policy,Content-Security-Policy; - Mots de passe : hachage
bcryptirréversible — jamais stockés ni transmis en clair ; - Chiffrement at-rest : numéro de téléphone et codes d'accès commune chiffrés en base de données (AES-256 via la clé
APP_KEYapplicative) ; - Authentification multi-facteurs : MFA par e-mail obligatoire pour tous les comptes administrateurs à chaque ouverture de session ;
- Sessions sécurisées : cookies
HttpOnly,Secure,SameSite=Lax; identifiant de session régénéré à la connexion ; - Protection anti-injection : ORM Eloquent (requêtes paramétrées), validation systématique via
FormRequest, échappement Blade activé par défaut ; - Protection CSRF : jeton vérifié sur toutes les requêtes mutatives ;
- Rate-limiting : limitation des tentatives sur la connexion, l'inscription, la réinitialisation, le MFA et le formulaire de contact ;
- Audit complet : toutes les opérations sensibles sont journalisées avec l'IP, l'horodatage et les valeurs avant/après modification ;
- Sauvegardes : exports réguliers de la base de données, conservation 30 jours, copie hors site, tests de restauration semestriels.
9. Droits des personnes concernées
Conformément aux articles 392 à 411 du Code du numérique du Bénin, vous disposez des droits suivants sur vos données personnelles :
| Droit | Ce que vous pouvez demander | Limites éventuelles |
|---|---|---|
| Droit d'accès (art. 395) | Obtenir une copie de l'ensemble de vos données personnelles détenues par l'ADECOB, ainsi que des informations sur les traitements les concernant | Vérification préalable de votre identité requise |
| Droit de rectification (art. 396) | Faire corriger toute donnée inexacte ou incomplète vous concernant | Données attestées par un tiers (ex. : commune assignée par un admin) : modification via la voie hiérarchique |
| Droit à l'effacement (art. 397) | Demander la suppression de vos données personnelles lorsque le traitement n'est plus justifié | Inapplicable aux journaux d'audit (obligation légale) et aux données d'infrastructure (intérêt public pérenne) — anonymisation proposée en substitution |
| Droit d'opposition (art. 398) | Vous opposer à un traitement fondé sur l'intérêt légitime, pour des motifs tenant à votre situation particulière | L'ADECOB peut refuser si elle démontre des motifs légitimes impérieux prévalant sur vos intérêts |
| Droit à la limitation (art. 399) | Demander la suspension temporaire d'un traitement, par exemple pendant l'instruction d'une contestation | Les données sont conservées mais non utilisées pendant la période de limitation |
| Droit à la portabilité | Recevoir vos données dans un format structuré et lisible par machine (JSON / CSV), pour les données fournies sur base du consentement ou d'un contrat | Concerne principalement vos données d'identification et vos fiches d'infrastructure |
| Droit de réclamation auprès de l'APDP | Introduire une réclamation auprès de l'Autorité de Protection des Données Personnelles du Bénin si vous estimez que vos droits ne sont pas respectés | Nous vous invitons à nous contacter préalablement pour tenter de résoudre la situation à l'amiable |
10. Comment exercer vos droits ?
Pour exercer l'un des droits listés ci-dessus :
- Adressez votre demande via le formulaire de contact officiel en précisant :
- votre identité complète (nom, prénom, adresse e-mail de votre compte) ;
- le droit que vous souhaitez exercer ;
- tout élément permettant d'identifier les données concernées.
- Une vérification de votre identité pourra être requise avant la communication de données sensibles.
- Vous recevrez une réponse dans un délai d'un (1) mois à compter de la réception de votre demande complète. Ce délai peut être prolongé de deux mois supplémentaires pour les demandes complexes, avec information préalable.
- L'exercice de vos droits est gratuit. En cas de demandes manifestement infondées ou excessives (notamment répétitives), l'ADECOB se réserve le droit de facturer un coût raisonnable ou de refuser de donner suite.
Si vous estimez que la réponse apportée est insatisfaisante, vous pouvez introduire une réclamation auprès de l'APDP (Autorité de Protection des Données Personnelles du Bénin).
11. Cookies et traceurs
La Plateforme utilise uniquement des cookies techniques strictement nécessaires à son fonctionnement. Aucun cookie publicitaire, de mesure d'audience, de profilage ou de traçage tiers n'est déposé.
| Nom du cookie | Finalité | Durée | Obligatoire | Tiers |
|---|---|---|---|---|
laravel_session |
Maintien de la session authentifiée entre les pages | Fin de session navigateur | Oui | Non |
XSRF-TOKEN |
Protection contre les attaques CSRF (falsification de requête) | Fin de session navigateur | Oui | Non |
remember_web_* |
Connexion persistante, uniquement si l'utilisateur coche « Se souvenir de moi » | 5 ans (ou jusqu'à déconnexion) | Non — opt-in explicite | Non |
Les cookies sont configurés avec les attributs de sécurité HttpOnly
(inaccessibles au JavaScript), SameSite=Lax (protection anti-CSRF)
et Secure en production (transmission HTTPS uniquement).
12. Protection des mineurs
La Plateforme est exclusivement destinée à un usage professionnel par des adultes (agents communaux, administrateurs) dans le cadre de leurs fonctions. Elle n'est pas destinée aux personnes âgées de moins de 18 ans et ne collecte pas sciemment de données concernant des mineurs. Toute inscription par un mineur sera invalidée dès qu'elle sera portée à la connaissance de l'ADECOB.
13. Violations de données personnelles
En cas de violation de données à caractère personnel (accès non autorisé, fuite, destruction, altération accidentelle ou illicite), l'ADECOB applique la procédure suivante :
- Détection et qualification — l'incident est identifié et évalué dans les plus brefs délais (objectif : sous 24 heures) ;
- Notification à l'APDP — conformément à l'article 391 du Code du numérique, l'APDP est notifiée dans un délai de 72 heures suivant la prise de connaissance de la violation, sauf si la violation est peu susceptible d'engendrer un risque pour les personnes ;
- Notification aux personnes concernées — si la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés, les personnes concernées sont informées dans les meilleurs délais ;
- Remédiation — mesures correctives déployées, secrets compromis renouvelés ;
- Documentation — l'incident est documenté conformément à l'article 391 al. 5 du Code du numérique.
Pour signaler une violation ou une vulnérabilité suspectée, utilisez le formulaire de contact en mentionnant [INCIDENT SÉCURITÉ] dans le sujet.
14. Modifications de la présente politique
L'ADECOB peut mettre à jour la présente Politique pour refléter les évolutions légales, techniques ou organisationnelles. En cas de modification substantielle :
- la date de mise à jour et le numéro de version figurant en tête du document sont actualisés ;
- les utilisateurs disposant d'un compte sont informés par une notification affichée lors de leur prochaine connexion ;
- la version antérieure reste disponible sur demande via le formulaire de contact.
La poursuite de l'utilisation de la Plateforme après notification vaut acceptation de la politique mise à jour.
15. Textes de référence applicables
- Loi n°2017-20 du 20 avril 2018 portant Code du numérique en République du Bénin — Livre V (Protection des données à caractère personnel, articles 334 à 412) ;
- Décrets d'application du Code du numérique en vigueur au Bénin ;
- Délibérations de l'APDP (Autorité de Protection des Données Personnelles du Bénin) applicables ;
- Loi n°2017-20, Livre VI — Cybercriminalité (articles 549 et suivants), pour les obligations relatives à la sécurité des systèmes ;
- ISO/IEC 27001:2022 — Référentiel international de management de la sécurité de l'information (référence technique) ;
- OWASP Top 10 2021 — Référentiel des principales vulnérabilités des applications web (référence sécurité) ;
- Accord de financement DDC Suisse n°81074308 — Clauses de protection des données applicables.