Sencrypt

Page mise à jour le

Prestation 6 sur 6 — Dakar

Conformité données personnelles et ISO 27001 au Sénégal

Loi 2008-12 et Commission de protection des Données Personnelles (CDP), exigences de vos donneurs d'ordre, préparation ISO/IEC 27001 : nous mettons vos documents, vos contrôles et vos habitudes en conformité — sans usine à gaz.

  • État des lieux en 10 jours
  • Registre des traitements
  • Politiques rédigées
  • Accompagnement audit de certification possible
missions, dès
500 000 F
état des lieux
10 jours
préparation ISO 27001
3 – 6 mois
politiques livrées
6 – 12

Que couvre une mission de conformité ?

La conformité répond d'abord à une question de preuve : pouvez-vous montrer à un client, un donneur d'ordre ou un contrôleur que vos traitements de données sont déclarés, protégés et maîtrisés ? Au Sénégal, la loi n° 2008-12 sur les données à caractère personnel impose déclaration/autorisation auprès de la CDP, sécurité des traitements et notification des violations. En parallèle, vos grands clients et partenaires exigent de plus en plus des garanties formalisées — souvent calquées sur l'ISO/IEC 27001.

ComposantContenu livréDélai typePour qui
État des lieux conformitéCartographie des traitements, écarts loi 2008-12, plan10 – 15 joursToute structure traitant des données
Registre des traitements + déclarations CDPRegistre documenté, dossiers de déclaration2 – 4 semainesSanté, écoles, RH, e-commerce
Kit de politiques6 – 12 documents (MDS, mots de passe, sauvegarde, incident, télétravail, sous-traitance)3 – 6 semainesPME et associations
Préparation ISO/IEC 27001Analyse de risque, mesures, audits internes, revue de direction3 – 6 moisFintech, prestataires, exportateurs
Due diligence cyber fournisseurÉvaluation d'un prestataire ou d'une cible d'acquisition2 – 3 semainesInvestisseurs, grands comptes

Fourchettes 500 000 – 5 000 000 FCFA selon périmètre (marché Dakar 2026) ; l'audit de certification final est réalisé par un organisme tiers indépendant.

ISO 27001 : utile ou surdimensionné pour une PME sénégalaise ?

La certification ISO/IEC 27001 coûte du temps (3 – 6 mois de préparation) et de l'argent (audit de certification facturé par un organisme accrédité, renouvelé chaque année). Elle devient pertinente dans trois cas : un appel d'offres qui l'exige, une fintech dont les partenaires bancaires demandent des garanties formelles, ou un export de services vers des clients internationaux. Hors de ces cas, une mise en conformité « inspiration 27001 » (les mêmes mesures, sans la certification) couvre 80 % du besoin pour 20 % du coût.

Câble Ethernet branché sur un port de commutateur — contrôle des accès réseau

La mise en conformité, du diagnostic à la revue annuelle

  1. 1

    État des lieux (10 – 15 jours)

    Entretiens, revue documentaire, cartographie des traitements de données personnelles et des actifs sensibles.

  2. 2

    Registre et déclarations

    Registre des traitements rédigé, dossiers de déclaration/autorisation CDP préparés et déposés.

  3. 3

    Politiques et contrôles

    Politiques rédigées avec vos équipes (courtes, appliquables), mesures techniques prioritaires mises en œuvre.

  4. 4

    Formation et diffusion

    Sensibilisation du personnel (voir la prestation dédiée), signature des politiques, preuves archivées.

  5. 5

    Revue et amélioration

    Revue annuelle planifiée, indicateurs suivis, mise à jour du registre — la conformité est un rythme, pas un dossier mort.

Questions fréquentes

Toutes les entreprises doivent-elles se déclarer à la CDP ?

Toute structure qui traite des données personnelles est concernée par la loi 2008-12 ; selon la nature des traitements (santé, biométrie, mineurs…), il s'agit de déclaration simple ou d'autorisation préalable. L'état des lieux détermine vos obligations exactes.

Quelle différence entre CDP et ISO 27001 ?

La CDP est l'obligation légale sénégalaise sur les données personnelles ; l'ISO 27001 est un référentiel volontaire de sécurité de l'information, souvent exigé par les clients. Les deux se complètent : légal d'un côté, commercial et technique de l'autre.

Combien de temps avant de pouvoir répondre « conforme » à un appel d'offres ?

Comptez 1 – 2 mois pour un dossier crédible (registre, politiques, preuves de mesures techniques) sans certification ; 4 – 6 mois de plus si la certification ISO 27001 est exigée en tant que telle.

Faut-il refaire la conformité à chaque nouvelle application ?

Non : le registre est un document vivant — toute nouvelle application manipulant des données personnelles y est ajoutée (une ligne), et la revue annuelle valide l'ensemble.

Vous accompagnez aussi les écoles et cliniques ?

Oui — ce sont des cas typiques d'autorisation CDP (données sensibles) : dossiers élèves/patients, photos, santé. Le kit de politiques inclut les modèles adaptés à ces secteurs.

Pour aller plus loin

Préparer ma conformité

Indiquez votre secteur et le type de données traitées : plan chiffré sous 48 h.