conformia← Retour à l’accueil

Politique de confidentialité

Dernière mise à jour : 2026-08-24

Comment Cognita GRC traite les données personnelles collectées sur https://ng.conformia.africa : les outils gratuits, votre compte et son abonnement, et les candidatures au programme DPO. Les données que vous déposez dans la plateforme en tant que client relèvent, elles, du contrat de sous-traitance : nous les traitons pour votre compte et sur vos instructions, jamais pour les nôtres.

Responsable du traitement

Cognita GRC, Douala, Cameroun. Contact protection des données : guillaume@cognitagrc.io.

Ce que nous collectons, et pourquoi

Auto-diagnostic — si vous demandez à recevoir votre rapport : adresse email, numéro WhatsApp (facultatif), organisation, secteur, effectif, vos vingt réponses et l’exposition calculée. Finalité : vous envoyer le rapport et vous recontacter à ce sujet. Base légale : votre consentement (art. 9). Vous pouvez répondre aux vingt questions et voir votre résultat sans rien fournir.

Scanner de site : l’adresse du site que vous soumettez et le résultat technique de l’analyse. Finalité : exécuter l’analyse que vous demandez. Base légale : votre demande. Ces données sont conservées une heure puis supprimées automatiquement.

Journalisation technique : votre adresse IP est utilisée pour limiter le nombre de scans par heure et prévenir les abus. Base légale : intérêt légitime à protéger le service. Conservation : une heure.

Compte et abonnement — si vous ouvrez un compte : votre nom, votre adresse email, le nom et la nature de votre organisation, votre rôle dans l'équipe, et la date de votre dernière connexion. Finalité : vous donner accès au service et facturer l'abonnement. Base légale : l'exécution du contrat. La connexion se fait par lien à usage unique envoyé à votre adresse ; nous ne conservons aucun mot de passe.

Paiement — si vous souscrivez : les identifiants de client et d'abonnement attribués par notre prestataire de paiement, le montant et l'échéance. Les données de votre carte sont saisies chez le prestataire et ne transitent jamais par nos serveurs ; nous ne les voyons ni ne les conservons.

Candidature au programme DPO — si vous postulez : nom, email, numéro WhatsApp, ville, profil, éventuellement une adresse LinkedIn, vos réponses libres et l'origine de votre visite. Finalité : instruire votre candidature et vous en communiquer l'issue. Base légale : votre consentement, horodaté (art. 9). Nous ne demandons pas de CV : une adresse suffit à qualifier un profil (art. 5).

Nous ne collectons aucune donnée sensible au sens de l’article 48, et nous n’utilisons ni traceur publicitaire ni outil de mesure d’audience tiers.

Cookies

Le site ne dépose que des cookies strictement nécessaires : NEXT_LOCALE, conformia_session. Ils mémorisent la langue choisie et, une fois connecté, maintiennent votre session — ce dernier n'est déposé qu'à la connexion. Aucun cookie publicitaire, aucun traceur tiers : c'est vérifiable avec notre propre scanner.

Durées de conservation

Demandes de rapport (prospects) : trois ans à compter du dernier contact, puis suppression.

Compte et abonnement : pendant toute la durée du contrat, puis dix ans pour les pièces comptables et contractuelles que la loi impose de conserver.

Candidatures au programme DPO : deux ans à compter de la décision, puis suppression ; vous pouvez demander l'effacement à tout moment.

Résultats de scan et compteurs anti-abus : une heure.

Sauvegardes de la base : trente jours au maximum.

Destinataires et sous-traitants

Hébergement : Railway Corporation (région europe-west4-drams3a (web, worker) / us-west2 (PostgreSQL, Redis)). Envoi d’emails : Resend, lorsque le service est activé. DNS et TLS : Cloudflare.

Paiement : Stripe Payments Europe, Ltd. (Irlande, Union européenne), qui encaisse le règlement et détient seul les données de carte.

Si vous avez utilisé le lien d’un DPO partenaire certifié, vos coordonnées et le détail de vos réponses lui sont transmis afin qu’il assure le suivi que vous avez sollicité. L’identité du partenaire est affichée sur la page depuis laquelle vous avez répondu.

Nous ne vendons ni ne louons aucune donnée.

Transferts hors du Cameroun

À ce jour, l’infrastructure est hébergée aux Pays-Bas (UE) pour l’application ; États-Unis pour les bases de données (région europe-west4-drams3a (web, worker) / us-west2 (PostgreSQL, Redis)), ce qui correspond à l’offre standard décrite dans nos documents. Les données décrites ci-dessus sont donc traitées hors du Cameroun.

Nous l’indiquons explicitement plutôt que de le passer sous silence : l’article 32 soumet ces transferts à autorisation et à des garanties contractuelles. Le dossier correspondant est en cours de constitution ; son état est communiqué sur demande à guillaume@cognitagrc.io. Une résidence au Cameroun ou sur site est proposée aux clients qui l’exigent.

Vos droits

Vous disposez des droits d’accès, de rectification, d’effacement, d’opposition, de limitation et de portabilité prévus aux articles 37 à 47, ainsi que du droit de retirer votre consentement à tout moment.

Écrivez à guillaume@cognitagrc.io. Nous vérifions votre identité avant toute communication, puis répondons dans le délai légal applicable ; celui-ci est paramétré par juridiction, les textes d’application camerounais n’étant pas publiés.

L’Autorité de protection des données prévue à l’article 53 n’étant pas encore installée, aucune voie de réclamation devant elle n’est ouverte à ce jour.

Sécurité

Chiffrement TLS de bout en bout, chiffrement au repos, accès restreint et journalisé, sauvegardes chiffrées. Aucune donnée personnelle n’est écrite dans les journaux applicatifs.

Nous contacter

Pour toute question sur ces documents ou sur vos données : guillaume@cognitagrc.io.

Politique de confidentialité — Conformia