Page mise à jour le
Prestation 6 sur 6 — Dakar
Loi 2008-12 et Commission de protection des Données Personnelles (CDP), exigences de vos donneurs d'ordre, préparation ISO/IEC 27001 : nous mettons vos documents, vos contrôles et vos habitudes en conformité — sans usine à gaz.
La conformité répond d'abord à une question de preuve : pouvez-vous montrer à un client, un donneur d'ordre ou un contrôleur que vos traitements de données sont déclarés, protégés et maîtrisés ? Au Sénégal, la loi n° 2008-12 sur les données à caractère personnel impose déclaration/autorisation auprès de la CDP, sécurité des traitements et notification des violations. En parallèle, vos grands clients et partenaires exigent de plus en plus des garanties formalisées — souvent calquées sur l'ISO/IEC 27001.
| Composant | Contenu livré | Délai type | Pour qui |
|---|---|---|---|
| État des lieux conformité | Cartographie des traitements, écarts loi 2008-12, plan | 10 – 15 jours | Toute structure traitant des données |
| Registre des traitements + déclarations CDP | Registre documenté, dossiers de déclaration | 2 – 4 semaines | Santé, écoles, RH, e-commerce |
| Kit de politiques | 6 – 12 documents (MDS, mots de passe, sauvegarde, incident, télétravail, sous-traitance) | 3 – 6 semaines | PME et associations |
| Préparation ISO/IEC 27001 | Analyse de risque, mesures, audits internes, revue de direction | 3 – 6 mois | Fintech, prestataires, exportateurs |
| Due diligence cyber fournisseur | Évaluation d'un prestataire ou d'une cible d'acquisition | 2 – 3 semaines | Investisseurs, grands comptes |
Fourchettes 500 000 – 5 000 000 FCFA selon périmètre (marché Dakar 2026) ; l'audit de certification final est réalisé par un organisme tiers indépendant.
La certification ISO/IEC 27001 coûte du temps (3 – 6 mois de préparation) et de l'argent (audit de certification facturé par un organisme accrédité, renouvelé chaque année). Elle devient pertinente dans trois cas : un appel d'offres qui l'exige, une fintech dont les partenaires bancaires demandent des garanties formelles, ou un export de services vers des clients internationaux. Hors de ces cas, une mise en conformité « inspiration 27001 » (les mêmes mesures, sans la certification) couvre 80 % du besoin pour 20 % du coût.

Entretiens, revue documentaire, cartographie des traitements de données personnelles et des actifs sensibles.
Registre des traitements rédigé, dossiers de déclaration/autorisation CDP préparés et déposés.
Politiques rédigées avec vos équipes (courtes, appliquables), mesures techniques prioritaires mises en œuvre.
Sensibilisation du personnel (voir la prestation dédiée), signature des politiques, preuves archivées.
Revue annuelle planifiée, indicateurs suivis, mise à jour du registre — la conformité est un rythme, pas un dossier mort.
Toute structure qui traite des données personnelles est concernée par la loi 2008-12 ; selon la nature des traitements (santé, biométrie, mineurs…), il s'agit de déclaration simple ou d'autorisation préalable. L'état des lieux détermine vos obligations exactes.
La CDP est l'obligation légale sénégalaise sur les données personnelles ; l'ISO 27001 est un référentiel volontaire de sécurité de l'information, souvent exigé par les clients. Les deux se complètent : légal d'un côté, commercial et technique de l'autre.
Comptez 1 – 2 mois pour un dossier crédible (registre, politiques, preuves de mesures techniques) sans certification ; 4 – 6 mois de plus si la certification ISO 27001 est exigée en tant que telle.
Non : le registre est un document vivant — toute nouvelle application manipulant des données personnelles y est ajoutée (une ligne), et la revue annuelle valide l'ensemble.
Oui — ce sont des cas typiques d'autorisation CDP (données sensibles) : dossiers élèves/patients, photos, santé. Le kit de politiques inclut les modèles adaptés à ces secteurs.
Indiquez votre secteur et le type de données traitées : plan chiffré sous 48 h.