⚠️ DOCUMENT EN PROJET. À FAIRE VALIDER PAR UN AVOCAT INSCRIT AU BARREAU DU CAMEROUN AVANT TOUTE PUBLICATION. Version : 1.0-DRAFT Date d'effet (à confirmer) : ____ / ____ / 2026 Mise à jour : 2026-04-29 Référence légale principale : Loi N° 2010/012 du 21 décembre 2010 relative à la cybersécurité et à la cybercriminalité au Cameroun.
1. Engagement
SchoolApp SARL (ci-après l'« Éditeur ») accorde une importance particulière à la protection des données personnelles, et tout particulièrement à celles des mineurs scolarisés dans les établissements clients. La présente Politique décrit les traitements de données effectués dans le cadre du service SchoolApp, ainsi que les droits des personnes concernées.
2. Responsable de traitement et sous-traitant
- Responsable de traitement : l'établissement scolaire (le « Client »), qui détermine les finalités et les moyens du traitement des données de ses élèves, parents, enseignants et personnels.
- Sous-traitant : SchoolApp SARL, qui héberge et traite les données pour le compte du Client, sous instructions documentées.
3. Données collectées
3.1 Données fournies par le Client
- Identité de l'élève : nom, prénom, sexe, date de naissance, photo (optionnelle), nationalité.
- Coordonnées des parents : nom, téléphone, email, lien de parenté.
- Scolarité : classe, sous-système (francophone/anglophone), historique scolaire, notes, présences, comportement.
- Paiements : montants dus, montants payés, références de transaction Mobile Money.
- Personnel de l'école : identité, fonction, identifiants de connexion.
3.2 Données collectées automatiquement
- Données techniques : adresse IP, type d'appareil, version OS, logs d'authentification.
- Données d'usage : pages consultées, actions effectuées, horodatage.
- Cookies fonctionnels uniquement sur le site
schoolapp.cm(gestion de session, préférence de langue).
3.3 Données sensibles
L'Éditeur ne collecte pas volontairement de données sensibles au sens de la loi (santé, religion, orientation politique). Si le Client téléverse de telles données via les zones libres (champs de notes, observations), il en assume la responsabilité et les obligations afférentes.
4. Finalités du traitement
Les données sont traitées exclusivement pour :
| Finalité | Base légale |
|---|---|
| Fourniture du service SchoolApp (gestion scolaire, bulletins, présences) | Exécution du contrat conclu avec le Client |
| Communication avec les parents (notifications, bulletins) | Intérêt légitime du Client + consentement parental |
| Suivi des paiements et facturation | Obligation légale (comptabilité, fiscalité) |
| Sécurité du service (logs, anti-fraude) | Intérêt légitime |
| Amélioration du service (statistiques agrégées, anonymisées) | Intérêt légitime |
| Réponse aux demandes des autorités | Obligation légale |
5. Données des mineurs
Conformément aux articles 41 à 44 de la Loi N° 2010/012, les données des mineurs scolarisés bénéficient d'une protection renforcée :
- Le consentement parental est requis pour tout traitement allant au-delà de la stricte exécution du service éducatif.
- Aucune communication commerciale n'est adressée à un mineur.
- Aucun profilage automatisé à des fins de marketing n'est effectué sur les données de mineurs.
- Les photos d'élèves ne sont jamais utilisées hors du contexte scolaire (ex. communication sur le service, marketing) sans consentement explicite, écrit, des parents.
6. Hébergement et localisation
Les données sont hébergées en région africaine, actuellement chez AWS af-south-1 (Cape Town, Afrique du Sud). L'Éditeur privilégie la souveraineté régionale et étudie une bascule vers une infrastructure camerounaise dès qu'elle sera mature.
7. Sécurité
L'Éditeur met en œuvre les mesures suivantes :
- Chiffrement : les données personnelles d'identification (nom, téléphone, email, photo) sont chiffrées au repos par enveloppement AES-256-GCM, avec rotation périodique des clés.
- Chiffrement en transit : TLS 1.3 sur toutes les communications client-serveur.
- Contrôle d'accès : authentification multi-facteur pour les administrateurs internes ; rôles + permissions appliqués côté serveur (CASL).
- Journalisation : toutes les actions sensibles (accès, modifications, exports) sont consignées et conservées 12 mois.
- Sauvegardes : sauvegardes automatiques quotidiennes, conservées 30 jours, chiffrées.
- Tests de sécurité : audits internes trimestriels ; pen-tests externes annuels (à compter de l'année 2 d'opérations).
- Réponse à incident : procédure documentée. Notification au Client + ANTIC dans les 72 heures en cas de violation de données impactant les personnes concernées.
8. Durées de conservation
| Catégorie | Durée |
|---|---|
| Données de l'élève (identité, scolarité, notes) | Durée de la scolarité + 5 ans (archivage scolaire), sauf instruction contraire du Client |
| Données de paiement (factures, références MoMo) | 10 ans (obligation comptable et fiscale OHADA) |
| Logs techniques et d'audit | 12 mois |
| Données de prospects (formulaire de contact) | 3 ans sans interaction → suppression |
| Données après résiliation | 90 jours d'accès en lecture seule au Client → suppression définitive (sauf obligations légales) |
9. Destinataires des données
Les données ne sont transmises qu'aux destinataires suivants, dans la stricte mesure nécessaire :
- Personnel autorisé du Client (école)
- Personnel autorisé de l'Éditeur (support, ingénierie, sous condition d'accord de confidentialité)
- Sous-traitants techniques (liste publiée à
schoolapp.cm/legal/sous-traitants) : hébergeur AWS, fournisseur SMS/WhatsApp, fournisseur de paiement Mobile Money - Autorités compétentes en cas de réquisition légale
Aucune donnée n'est vendue, louée, ou transmise à des tiers à des fins commerciales.
10. Transferts internationaux
Les données sont stockées en Afrique (af-south-1). Toute opération de support technique nécessitant un accès depuis hors de la zone fait l'objet :
- d'un journal d'accès,
- d'un engagement de confidentialité du tiers,
- d'une notification au Client en cas d'accès soutenu (au-delà de 24 h).
Des transferts ponctuels vers d'autres régions peuvent intervenir (sous-traitants : ex. Twilio aux États-Unis pour la passerelle SMS internationale). La liste à jour des sous-traitants est publiée sur schoolapp.cm/legal/sous-traitants. Chaque transfert s'appuie sur des clauses contractuelles équivalentes au standard de protection.
11. Droits des personnes concernées
Conformément à la Loi N° 2010/012, toute personne concernée dispose des droits suivants :
- Droit d'accès : obtenir confirmation du traitement et copie des données.
- Droit de rectification : faire corriger les données inexactes ou incomplètes.
- Droit d'opposition : s'opposer au traitement pour motif légitime, sauf obligation contractuelle ou légale.
- Droit à l'effacement : demander la suppression des données dans les limites des obligations légales (notamment archivage scolaire et comptable).
- Droit à la portabilité : recevoir une copie des données dans un format structuré (CSV, JSON, PDF selon nature).
- Droit de réclamation : saisir l'ANTIC ou les juridictions compétentes en cas de désaccord persistant.
Comment exercer ces droits
- Pour les données dont l'école est responsable : contacter directement la direction de l'école.
- Pour les questions techniques d'accès :
confidentialite@schoolapp.cm(créer cet alias). - Délai de réponse : 30 jours, prolongeable une fois en cas de demande complexe, avec notification motivée.
12. Cookies
Le site schoolapp.cm utilise un nombre limité de cookies :
| Cookie | Finalité | Durée |
|---|---|---|
| Session d'authentification | Maintien de la session connectée | Session |
| Préférence de langue | Mémoriser FR/EN | 12 mois |
| Mesure d'audience anonyme | Statistiques agrégées (Plausible / Matomo, sans IP complète) | 13 mois |
L'application mobile SchoolApp ne dépose pas de cookies. Les paramètres techniques équivalents (token d'authentification) sont stockés localement sur l'appareil et ne sont pas partagés avec des tiers.
13. DPO et contact
Un délégué à la protection des données (DPO) interne est désigné :
- Nom : [à désigner]
- Email :
dpo@schoolapp.cm - Adresse postale : [siège social SchoolApp SARL]
L'autorité de contrôle compétente au Cameroun est l'ANTIC (Agence Nationale des Technologies de l'Information et de la Communication) :
- Site :
antic.cm - Email : (voir site)
- Adresse : Yaoundé
14. Modifications
La présente Politique peut être mise à jour pour refléter des changements légaux ou techniques. Toute modification substantielle est notifiée :
- au Client par email ou notification in-app,
- aux Utilisateurs via une bannière sur l'application au prochain accès,
- au moins 30 jours avant entrée en vigueur.
L'historique des versions est disponible sur demande à confidentialite@schoolapp.cm.
15. Coordonnées
SchoolApp SARL
Adresse : [à compléter]
RCCM : [à compléter]
NIU : [à compléter]
Email général : bonjour@schoolapp.cm
DPO : dpo@schoolapp.cm
WhatsApp : +237 XXX XXX XXX
Notes pour la revue juridique (à supprimer avant publication)
- Vérifier le vocabulaire employé : « responsable de traitement », « sous-traitant », « personnes concernées » sont-ils ceux de la Loi 2010/012 ou empruntés au RGPD ? Aligner sur la terminologie locale si elle diffère.
- Confirmer le délai de notification ANTIC en cas de violation (72 h est inspiré du RGPD ; vérifier la pratique camerounaise).
- Confirmer la durée d'archivage scolaire (5 ans) au regard des circulaires MINESEC.
- Vérifier l'opportunité de la rubrique « Cookies » au regard de la régulation locale (peu de jurisprudence à ce jour).
- Confirmer la liste des sous-traitants à publier : la rendre exhaustive et à jour avant lancement.
- Décider d'une politique formelle de réponse aux demandes des autorités (réquisitions, mandats) — annexe interne distincte.
- Vérifier la compatibilité avec d'éventuels amendements de la Loi 2010/012 ou décrets d'application récents (ANTIC).