Registre des traitements de données à caractère personnel
Version 1.1 · Mise à jour le 30/06/2026 · ADECOB — Association pour le Développement des Communes du Borgou
Parakou, République du Bénin · Conforme à la loi n°2017-20 portant Code du numérique du Bénin
Identité du responsable du traitement et périmètre
| Dénomination | ADECOB — Association pour le Développement des Communes du Borgou |
|---|---|
| Siège social | Parakou, République du Bénin |
| Statut juridique | Association à but non lucratif, à vocation d'intérêt public |
| Financeur principal | DDC Suisse — Direction du Développement et de la Coopération (Berne, Suisse) |
| Contact du responsable de traitement | Formulaire de contact de la Plateforme |
| Référent Protection des Données (RSSI) | Responsable Sécurité du Système d'Information désigné par l'ADECOB — joignable via le formulaire de contact |
| Périmètre de la Plateforme | Gestion géo-référencée de 10 402 infrastructures communales (eau potable, assainissement, voirie, équipements collectifs) réparties sur les 8 communes du département du Borgou : Parakou, N'Dali, Pèrèrè, Nikki, Kalalé, Bembèrèkè, Sinendé, Tchaourou |
| Technologies utilisées | Laravel 10 (PHP 8.x), MariaDB, OpenStreetMap / Leaflet, Google OAuth 2.0, Google reCAPTCHA v3 |
| Date de création du registre | 21/06/2026 |
| Dernière mise à jour | 30/06/2026 — version 1.1 |
| Statut de déclaration APDP | Déclaration en cours auprès de l'Autorité de Protection des Données Personnelles du Bénin (APDP) — cf. section dédiée en fin de document |
Traitement n°1 — Gestion des comptes et authentification
| Responsable du traitement | ADECOB — Parakou, Bénin |
|---|---|
| Finalité(s) précise(s) |
|
| Base légale | Mission d'intérêt public (gestion du patrimoine communal) et consentement de la personne concernée lors de l'inscription (art. 386 loi n°2017-20 portant Code du numérique) |
| Catégories de personnes concernées |
|
| Catégories de données à caractère personnel |
|
| Source des données | Déclaration directe de l'utilisateur via le formulaire d'inscription en ligne ; validation manuelle par l'administrateur communal compétent avant activation |
| Destinataires internes |
|
| Destinataires externes / sous-traitants | Fournisseur SMTP (acheminement des e-mails de confirmation, de notification et d'alerte) — données transmises : adresse e-mail destinataire et corps du message uniquement |
| Transferts hors Bénin | Potentiellement oui via le fournisseur SMTP (selon localisation des serveurs). Garanties : clause de confidentialité contractuelle, transmission chiffrée TLS 1.2+. Aucun transfert de mot de passe ou de numéro de téléphone hors de la base de données hébergée. |
| Durée de conservation |
|
| Mesures de sécurité techniques et organisationnelles |
|
| Droit d'opposition / opt-out | La personne peut demander la suppression ou la rectification de ses données via le formulaire de contact. La suppression du compte entraîne la perte immédiate d'accès à la Plateforme. L'opposition au traitement est incompatible avec la détention d'un compte actif (traitement nécessaire à l'accès au service). |
Traitement n°2 — Authentification multi-facteurs (MFA)
| Responsable du traitement | ADECOB — Parakou, Bénin |
|---|---|
| Finalité(s) précise(s) |
|
| Base légale | Intérêt légitime du responsable de traitement — protection de la sécurité du système d'information et intégrité des données du patrimoine communal (art. 386 loi n°2017-20) |
| Catégories de personnes concernées | Administrateurs communaux (admin_commune) et super-administrateurs
(super_admin) uniquement — la MFA n'est pas imposée aux rôles
agents pour ne pas compromettre l'accessibilité terrain |
| Catégories de données à caractère personnel |
|
| Source des données | Code généré automatiquement par le système lors de la phase de connexion ; adresse IP collectée côté serveur ; adresse e-mail issue du compte utilisateur |
| Destinataires internes | Composant MFA interne de la Plateforme (traitement entièrement automatisé) — aucun accès humain direct en dehors des super-administrateurs en cas d'investigation de sécurité |
| Destinataires externes / sous-traitants | Fournisseur SMTP — le code OTP en clair (avant hachage) est transmis dans le corps de l'e-mail destiné à l'utilisateur ; seule l'adresse e-mail du destinataire et le contenu du message sont communiqués au service d'envoi |
| Transferts hors Bénin | Potentiellement oui via le fournisseur SMTP. Garanties : transmission TLS 1.2+, code à durée de vie très courte (10 min), aucune donnée d'identité nominative transmise hormis l'adresse e-mail. |
| Durée de conservation |
|
| Mesures de sécurité techniques et organisationnelles |
|
| Droit d'opposition / opt-out | Traitement non opposable : la MFA est une obligation de sécurité non négociable pour les comptes à privilèges. Il n'est pas possible de s'y soustraire sans changement de rôle vers un profil non soumis à la MFA. |
Traitement n°3 — Collecte et gestion des infrastructures communales
| Responsable du traitement | ADECOB — Parakou, Bénin |
|---|---|
| Finalité(s) précise(s) |
|
| Base légale | Mission d'intérêt public — gestion et valorisation du patrimoine communal dans le cadre du programme de développement territorial financé par DDC Suisse (art. 386 loi n°2017-20) |
| Catégories de personnes concernées |
|
| Catégories de données à caractère personnel |
|
| Source des données | Saisie directe sur la Plateforme par les agents enquêteurs lors des campagnes de terrain ; import possible par fichier CSV après validation par un administrateur communal |
| Destinataires internes |
|
| Destinataires externes / sous-traitants |
|
| Transferts hors Bénin | Oui — limité : les requêtes de géocodage vers Nominatim (serveurs OSMF en Europe) ne contiennent que des coordonnées GPS ou des noms de lieux, sans donnée nominative. Les rapports transmis à DDC Suisse sont agrégés et ne permettent pas l'identification d'enquêteurs individuels. Garanties : politique d'utilisation OSMF, accord de coopération DDC/ADECOB. |
| Durée de conservation |
|
| Mesures de sécurité techniques et organisationnelles |
|
| Droit d'opposition / opt-out | Le nom de l'enquêteur peut être anonymisé sur demande écrite adressée via le formulaire de contact, après vérification de l'identité du demandeur et sous réserve que la fiche ait plus de 5 ans. L'intégralité des données techniques de l'infrastructure est conservée pour des raisons d'intérêt public patrimonial. |
Traitement n°4 — Planification des travaux de maintenance
| Responsable du traitement | ADECOB — Parakou, Bénin |
|---|---|
| Finalité(s) précise(s) |
|
| Base légale | Mission d'intérêt public — entretien et gestion du patrimoine communal (art. 386 loi n°2017-20) |
| Catégories de personnes concernées |
|
| Catégories de données à caractère personnel |
|
| Source des données | Saisie par les agents de mairie ou administrateurs communaux habilités, via l'interface de gestion des travaux de la Plateforme |
| Destinataires internes |
|
| Destinataires externes / sous-traitants | DDC Suisse : rapports agrégés sur les travaux réalisés (totaux, taux de réalisation, montants consolidés) sans données nominatives sur les prestataires personnes physiques |
| Transferts hors Bénin | Non pour les données nominatives. Les rapports transmis à DDC Suisse (Berne, Suisse) sont agrégés et ne contiennent pas de noms de personnes physiques. |
| Durée de conservation |
|
| Mesures de sécurité techniques et organisationnelles |
|
| Droit d'opposition / opt-out | Un prestataire personne physique peut demander l'anonymisation de son nom dans les fiches de travaux de plus de 5 ans, via le formulaire de contact, sous réserve des obligations de traçabilité patrimoniale. |
Traitement n°5 — Données de planification mairie (MairieAgentData)
| Responsable du traitement | ADECOB — Parakou, Bénin |
|---|---|
| Finalité(s) précise(s) |
|
| Base légale | Mission d'intérêt public — planification du développement communal dans le cadre du programme de coopération DDC Suisse (art. 386 loi n°2017-20) |
| Catégories de personnes concernées | Agents de mairie responsables de la planification, responsables techniques et administratifs des 8 communes désignés nominativement dans les fiches de planification |
| Catégories de données à caractère personnel |
|
| Source des données | Saisie par les agents de mairie habilités sur la Plateforme, sur la base des plans de développement communaux (PDC) et des budgets communaux votés |
| Destinataires internes |
|
| Destinataires externes / sous-traitants | DDC Suisse : accès aux rapports agrégés de planification ; mairies des 8 communes pour leurs propres données de planification |
| Transferts hors Bénin | Oui — rapports agrégés uniquement vers DDC Suisse (Berne, Suisse). Garanties : accord de coopération DDC/ADECOB, données agrégées ne permettant pas l'identification individuelle des agents de mairie. |
| Durée de conservation | Durée du programme DDC (jusqu'à 2030) + 5 ans après clôture pour des raisons d'audit, d'évaluation et de traçabilité. Noms des responsables anonymisables 5 ans après la clôture officielle du programme. |
| Mesures de sécurité techniques et organisationnelles |
|
| Droit d'opposition / opt-out | Un agent peut demander la rectification ou l'anonymisation de son nom dans les fiches de planification anciennes, via le formulaire de contact. L'opposition n'est pas recevable pour les fiches en cours de validité, ce traitement relevant d'une mission de service public. |
Traitement n°6 — Formulaire de contact
| Responsable du traitement | ADECOB — Parakou, Bénin |
|---|---|
| Finalité(s) précise(s) |
|
| Base légale | Consentement de la personne concernée, matérialisé par la soumission volontaire du formulaire (art. 386 loi n°2017-20) |
| Catégories de personnes concernées | Toute personne physique — visiteur non authentifié, utilisateur authentifié ou citoyen — qui soumet volontairement le formulaire de contact |
| Catégories de données à caractère personnel |
|
| Source des données | Déclaration directe et volontaire de la personne via le formulaire en ligne accessible sans authentification |
| Destinataires internes | Service communication / responsable de la Plateforme ADECOB désigné pour la lecture et le traitement des messages entrants |
| Destinataires externes / sous-traitants |
|
| Transferts hors Bénin | Oui : via Google reCAPTCHA (serveurs Google, USA/UE) et via le fournisseur SMTP. Garanties : Data Privacy Framework (DPF) Google, transmission TLS. Le contenu du message n'est pas transmis à Google. |
| Durée de conservation | 12 mois à compter de la dernière correspondance relative à la demande, puis suppression définitive |
| Mesures de sécurité techniques et organisationnelles |
|
| Droit d'opposition / opt-out | La personne peut demander la suppression de ses messages via le formulaire de contact. Elle dispose également des droits d'accès, de rectification et d'effacement de ses données conformément aux articles 393 et suivants de la loi n°2017-20. |
Traitement n°7 — Journalisation et audit de sécurité
| Responsable du traitement | ADECOB — Parakou, Bénin |
|---|---|
| Finalité(s) précise(s) |
|
| Base légale | Obligation légale de sécurité des systèmes d'information et intérêt légitime du responsable de traitement — protection du patrimoine de données communales (art. 386 loi n°2017-20) |
| Catégories de personnes concernées | Tous les utilisateurs authentifiés de la Plateforme, toutes communes et tous rôles confondus |
| Catégories de données à caractère personnel |
|
| Source des données | Collecte automatique côté serveur via un Observer Eloquent global appliqué à tous les modèles sensibles ; collecte des événements d'authentification via les listeners d'événements Laravel Auth |
| Destinataires internes | Super-administrateurs ADECOB uniquement (accès en lecture seule à l'interface d'audit) —
la table audit_logs est en lecture seule pour tous les autres rôles |
| Destinataires externes / sous-traitants | Aucun en conditions normales. En cas d'incident de sécurité avéré, les journaux peuvent être transmis aux autorités compétentes (CRIET, APDP) sur réquisition judiciaire ou administrative. |
| Transferts hors Bénin | Non — les journaux d'audit restent exclusivement sur le serveur d'hébergement. Aucun transfert prévu hors du territoire béninois en dehors d'une réquisition légale. |
| Durée de conservation |
|
| Mesures de sécurité techniques et organisationnelles |
|
| Droit d'opposition / opt-out | Traitement non opposable : la journalisation est une obligation de sécurité inhérente à l'exploitation de la Plateforme. Un utilisateur peut demander l'accès à ses propres entrées de journal (droit d'accès), via le formulaire de contact, après vérification de son identité. |
Traitement n°8 — Réinitialisation de mot de passe
| Responsable du traitement | ADECOB — Parakou, Bénin |
|---|---|
| Finalité(s) précise(s) |
|
| Base légale | Exécution d'un service sollicité par la personne concernée — la demande de réinitialisation est initiée à la seule initiative de l'utilisateur (art. 386 loi n°2017-20) |
| Catégories de personnes concernées | Tout utilisateur authentifié de la Plateforme ayant initié une demande de réinitialisation de mot de passe |
| Catégories de données à caractère personnel |
|
| Source des données | Demande initiée par l'utilisateur sur la page "Mot de passe oublié" ; jeton généré automatiquement par le Password Broker Laravel |
| Destinataires internes | Aucun accès humain direct — traitement entièrement automatisé par le composant Password Broker de Laravel |
| Destinataires externes / sous-traitants | Fournisseur SMTP : le lien de réinitialisation contenant le jeton en clair (avant hachage) est transmis à l'adresse e-mail enregistrée du compte ; seule l'adresse e-mail destinataire et le corps de l'e-mail sont communiqués au service d'envoi |
| Transferts hors Bénin | Potentiellement oui via le fournisseur SMTP. Garanties : TLS 1.2+ obligatoire, jeton à usage unique, durée de vie très courte (60 min). |
| Durée de conservation |
|
| Mesures de sécurité techniques et organisationnelles |
|
| Droit d'opposition / opt-out | Non applicable : traitement initié exclusivement à la demande explicite de l'utilisateur, sans collecte de données supplémentaires et sans persistance au-delà de 60 minutes. |
Traitement n°9 — Connexion via Google OAuth 2.0
| Responsable du traitement | ADECOB — Parakou, Bénin |
|---|---|
| Finalité(s) précise(s) |
|
| Base légale | Consentement explicite de la personne concernée, matérialisé par le clic volontaire sur "Se connecter avec Google" et l'autorisation accordée sur la page de consentement Google (art. 386 loi n°2017-20) |
| Catégories de personnes concernées | Utilisateurs authentifiés de la Plateforme qui choisissent activement d'utiliser Google OAuth comme méthode d'authentification |
| Catégories de données à caractère personnel |
|
| Source des données | API Google OAuth 2.0 / OpenID Connect — données transmises par Google après consentement explicite de l'utilisateur sur la page d'autorisation Google |
| Destinataires internes | Composant Laravel Socialite (traitement en mémoire vive uniquement, sans persistance des données OAuth dans la base de données) |
| Destinataires externes / sous-traitants | Google LLC — co-intervenant dans le flux OAuth ; la requête d'authentification transite par les serveurs de Google Identity Platform |
| Transferts hors Bénin | Oui — vers les serveurs Google (USA / UE selon le routage). Garanties : Google adhère au Data Privacy Framework (DPF) UE–USA ; les données transitant vers ADECOB se limitent à l'e-mail pour la vérification locale ; politique de confidentialité Google applicable au flux OAuth. |
| Durée de conservation | Aucune donnée spécifique à Google OAuth n'est persistée en base de données ADECOB. Après authentification réussie, la session Laravel standard est créée (durée d'inactivité : 120 minutes par défaut). |
| Mesures de sécurité techniques et organisationnelles |
|
| Droit d'opposition / opt-out | L'utilisateur peut révoquer l'accès Google à tout moment depuis les paramètres de son compte Google (Sécurité › Applications tierces). Sur la Plateforme, il peut continuer à se connecter avec son identifiant et son mot de passe ADECOB. La révocation OAuth n'entraîne aucune perte de données ni de droits sur la Plateforme. |
Sous-traitants et prestataires techniques
Les prestataires ci-dessous interviennent dans le cadre de la Plateforme ADECOB. Conformément aux articles 412 et suivants de la loi n°2017-20, chaque sous-traitant est lié à l'ADECOB par des engagements contractuels garantissant un niveau de protection adéquat des données personnelles. Aucun sous-traitant n'est autorisé à utiliser les données personnelles auxquelles il accède à des fins autres que celles définies par contrat.
| Sous-traitant / Prestataire | Service fourni | Données personnelles traitées | Localisation | Garanties contractuelles |
|---|---|---|---|---|
| Hébergeur applicatif (Hostinger ou équivalent) |
Hébergement de l'application Laravel, de la base de données MariaDB, des fichiers uploadés (photos d'infrastructures) et des sauvegardes chiffrées | Toutes les données personnelles traitées par la Plateforme, en transit et au repos sur le serveur | Union Européenne (data center UE) | Contrat de service avec clauses de confidentialité et de sécurité ; chiffrement des données au repos et en transit ; accès restreint aux ingénieurs d'astreinte sous NDA ; certifications ISO 27001 ou équivalent ; politique de sauvegarde documentée |
| Fournisseur SMTP Mailtrap (environnement de développement) SMTP de production (à confirmer) |
Acheminement de l'ensemble des e-mails transactionnels de la Plateforme : codes OTP MFA, liens de réinitialisation de mot de passe, notifications d'activation / refus de compte, alertes de sécurité, réponses au formulaire de contact | Adresse e-mail du destinataire, contenu de l'e-mail (peut inclure un code OTP ou un lien de réinitialisation à durée de vie courte) | Variable selon le fournisseur (UE / USA) | Contrat de traitement des données ; transmission chiffrée TLS 1.2+ obligatoire ; journaux d'envoi conservés 30 jours maximum ; données minimales transmises ; aucune exploitation commerciale des contenus d'e-mails |
| Google LLC reCAPTCHA v3 + OAuth 2.0 |
|
|
USA / UE (infrastructure Google Cloud) | Data Privacy Framework (DPF) UE–USA ; politique de confidentialité Google ; conditions d'utilisation reCAPTCHA ; Google déclare ne pas utiliser les données reCAPTCHA à des fins publicitaires ; accord de traitement des données Google (DPA) disponible sur google.com/about/datacenters/data-security |
| OpenStreetMap Foundation (OSMF) Nominatim |
Affichage des tuiles cartographiques (fond de carte) et géocodage des adresses / coordonnées GPS pour la localisation des infrastructures communales | Coordonnées GPS ou noms de lieux (villages, arrondissements, communes) — aucune donnée nominative individuelle transmise aux serveurs OSMF | UE (serveurs OSMF) | Service public communautaire sous licence ODbL ; politique d'utilisation acceptable OpenStreetMap ; les requêtes de géocodage ne contiennent aucune information permettant l'identification d'une personne physique ; rate-limiting respecté conformément aux conditions d'utilisation Nominatim |
Synthèse des traitements recensés
Le tableau ci-dessous offre une vue d'ensemble de l'ensemble des traitements documentés dans ce registre, permettant une lecture rapide à des fins de contrôle interne ou d'audit externe.
| N° | Nom du traitement | Base légale principale | Durée de conservation | Données sensibles | Transfert hors Bénin |
|---|---|---|---|---|---|
| 1 | Gestion des comptes et authentification | Mission d'intérêt public + consentement | Durée d'activité + 3 ans | Non | Potentiel (SMTP) |
| 2 | Authentification multi-facteurs (MFA) | Intérêt légitime | 10 min (code OTP) / 90 j (journaux MFA) | Non | Potentiel (SMTP) |
| 3 | Collecte et gestion des infrastructures communales | Mission d'intérêt public | Pérenne (anonymisation enquêteur après 5 ans) | Non | Limité (Nominatim / rapports DDC agrégés) |
| 4 | Planification des travaux de maintenance | Mission d'intérêt public | 10 ans | Non | Non |
| 5 | Données de planification mairie (MairieAgentData) | Mission d'intérêt public | Jusqu'en 2030 + 5 ans après clôture | Non | Oui (DDC Suisse — agrégé uniquement) |
| 6 | Formulaire de contact | Consentement | 12 mois après dernière correspondance | Non | Oui (reCAPTCHA Google, SMTP) |
| 7 | Journalisation et audit de sécurité | Obligation légale + intérêt légitime | 12 mois (36 mois sur incident déclaré) | Non | Non |
| 8 | Réinitialisation de mot de passe | Exécution du service demandé | 60 minutes (jeton), puis suppression | Non | Potentiel (SMTP) |
| 9 | Connexion via Google OAuth 2.0 | Consentement | Aucune persistance locale | Non | Oui (Google LLC — e-mail en mémoire) |
Déclaration à l'APDP et exercice des droits des personnes concernées
Obligation de déclaration
Conformément aux articles 412 et suivants de la loi n°2017-20 portant Code du numérique en République du Bénin, tout responsable de traitement de données à caractère personnel est tenu de notifier ses traitements à l'Autorité de Protection des Données Personnelles du Bénin (APDP). L'ADECOB s'engage à déclarer l'ensemble des traitements recensés dans le présent registre auprès de l'APDP, et à tenir ce registre à jour à chaque évolution significative de la Plateforme, de ses finalités ou de ses sous-traitants.
APDP — Autorité de Protection des Données Personnelles
Cotonou, République du Bénin
Site web officiel : www.apdp.bj
Droits des personnes concernées
Toute personne concernée par les traitements décrits dans ce registre dispose des droits suivants, conformément aux articles 393 et suivants de la loi n°2017-20 :
- Droit d'accès (art. 393) — obtenir confirmation que des données la concernant sont traitées, et en recevoir une copie
- Droit de rectification (art. 394) — faire corriger des données inexactes ou incomplètes
- Droit à l'effacement (art. 395) — demander la suppression des données, dans les limites des obligations légales de conservation
- Droit d'opposition (art. 396) — s'opposer à un traitement fondé sur l'intérêt légitime, sauf si des motifs légitimes impérieux du responsable de traitement prévalent
- Droit à la limitation du traitement — demander la suspension temporaire d'un traitement le temps qu'une contestation soit résolue
- Droit à la portabilité — recevoir ses données dans un format structuré et lisible par machine, pour les traitements fondés sur le consentement
Ces droits s'exercent par voie de demande écrite adressée à l'ADECOB via le formulaire de contact. L'ADECOB s'engage à accuser réception et à apporter une réponse dans un délai de 30 jours ouvrables à compter de la réception de la demande. En cas de réponse jugée insatisfaisante, la personne concernée peut saisir l'APDP aux coordonnées indiquées ci-dessus.
Documents connexes
- Politique de confidentialité — modalités détaillées de collecte et d'utilisation des données personnelles, à destination des utilisateurs de la Plateforme
- Conditions Générales d'Utilisation (CGU) — règles d'accès, d'utilisation et de responsabilité sur la Plateforme
- Politique de Sécurité du Système d'Information (PSSI) — description des mesures organisationnelles et techniques de sécurité mises en œuvre
Ce registre est mis à jour à chaque évolution significative de la Plateforme ou des traitements de données qui y sont associés. La version en vigueur est celle publiée sur la Plateforme à la date de consultation.