Le verdict en trois phrases
Il n'existe pas une seule loi africaine des données : chaque pays impose ses règles de résidence, de consentement et de nomination d'un DPO. En 2026, les sanctions peuvent atteindre 2 % du chiffre d'affaires (voire plus sous certains régimes), et la localisation des données de paiement devient un point de contrôle récurrent. Traiter la carte ou le mobile money, c'est traiter de la donnée personnelle — donc entrer dans ce périmètre légal.
Table comparative par pays
Les principaux régimes qui concernent une PME encaissant des paiements. Ordres de grandeur 2026.
| Pays | Loi principale | Autorité | Sanction max |
|---|---|---|---|
| Sénégal | Loi 2008-12 | CDP | Amende + pénal |
| Nigeria | NDPR / NDPA | NDPC | 2 % du CA annuel |
| Afrique du Sud | POPIA | Information Regulator | ~ R10 M + pénal |
| Kenya | DPA 2019 | ODPC | jusqu'à 5 M KES |
| Côte d'Ivoire | Loi 2013-450 | ARTCI | Amende + pénal |
| Ghana | DPA 2012 | DPC | Amende + pénal |
Le point commun : consentement explicite, information claire, et souvent une déclaration ou un enregistrement auprès de l'autorité.
Checklist de conformité paiement
Ce qu'une PME doit avoir en place pour traiter des données de paiement sereinement.
| Exigence | Détail |
|---|---|
| Consentement | Case non pré-cochée, finalité claire |
| Minimisation | Ne stocker que le strict nécessaire |
| Localisation | Vérifier si les données doivent rester dans le pays |
| DPO | Nommer un référent si volume élevé |
| Sécurité | Chiffrement, tokenisation, accès restreint |
| Sous-traitants | Contrat avec l'agrégateur (DPA) |
| Droits | Accès, rectification, suppression |
| Notification fuite | Alerter l'autorité sous 72 h souvent |
La tokenisation aide sur deux fronts : elle réduit le périmètre PCI-DSS et minimise les données personnelles conservées.
Mini cas pratique
Fatou opère une boutique en ligne à Dakar qui vend aussi au Nigeria. Elle relève de la Loi 2008-12 (déclaration CDP) et de la NDPA nigériane pour ses clients nigérians. En externalisant la carte à un agrégateur (data minimisée) et en ajoutant un bandeau de consentement clair, elle couvre l'essentiel sans stocker de numéro — évitant le risque d'une amende NDPA pouvant atteindre 2 % de son CA nigérian.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
FAQ
Le mobile money est-il concerné par ces lois ?
Oui : numéro de téléphone, identité et historique sont des données personnelles. Le fait que ce ne soit pas de la carte ne vous sort pas du droit des données.
Dois-je héberger mes données au Sénégal ?
La Loi 2008-12 encadre les transferts hors du pays ; certains flux exigent une autorisation de la CDP. Vérifiez au cas par cas, surtout pour un hébergement cloud étranger.
Qu'est-ce qu'un DPO et quand le nommer ?
Un délégué à la protection des données. Il devient recommandé, voire requis, dès que vous traitez un volume important ou des données sensibles.
Quelles sanctions concrètes en 2026 ?
Elles vont de l'amende administrative (jusqu'à 2 % du CA sous certains régimes comme la NDPA) à des poursuites pénales et l'ordre de cesser le traitement.
Vendre à plusieurs pays complique-t-il tout ?
Oui : vous cumulez les régimes de chaque pays où résident vos clients. La minimisation des données et un agrégateur conforme simplifient grandement la charge.
Discutons de votre projet. Nous concevons un checkout minimisé, un consentement conforme et une architecture data alignée sur votre marché. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.