Document juridique

Avis de confidentialité et de protection des données

Comptes développeurs, tenants, modèles métier, opérations, transactions, traces, API et intégrations. Document bilingue français / anglais, publié tel quel.

Bêta publiée · v1.0

Yowyob Business Core

A YOWYOB SYSTEM / UN SYSTÈME YOWYOB

AVIS DE CONFIDENTIALITÉ ET DE PROTECTION DES DONNÉES

PRIVACY AND PERSONAL DATA PROTECTION NOTICE

Comptes développeurs, tenants, modèles métier, opérations, transactions, traces, API et intégrations

Developer accounts, tenants, business models, operations, transactions, traces, APIs and integrations

IMPORTANT / IMPORTANT — La nature des données traitées dépend fortement du métier configuré par l’Organisation. Business Core peut traiter pour son compte des données ordinaires ou sensibles; l’Organisation doit limiter les champs, documenter les finalités et conclure l’accord de traitement requis. / The nature of processed data depends heavily on the Organisation’s configured business. Business Core may process ordinary or sensitive data on its behalf; the Organisation must minimise fields, document purposes and enter the required processing agreement.

Contrôle du document / Document control

Champ / Field

Valeur / Value

Statut / Status

Bêta publiée / Published Beta

Version

1.0

Date

29 juillet 2026 / 29 July 2026

Éditeur / Publisher

Yowyob Inc. Ltd

Système / System

Yowyob Business Core

Document

Privacy and Personal Data Protection Notice

Périmètre du système / System scope

Site public, documentation, console, API REST, Swagger/OpenAPI, webhooks, support, facturation, logs de sécurité et applications intégrées / Public site, documentation, console, REST API, Swagger/OpenAPI, webhooks, support, billing, security logs and integrated applications

Principales références juridiques / Main legal references

Français

Loi n° 2024/017 du 23 décembre 2024 relative à la protection des données à caractère personnel au Cameroun et textes d’application applicables.

Loi n° 2010/021 du 21 décembre 2010 régissant le commerce électronique et décret n° 2011/1521/PM du 15 juin 2011.

Loi n° 2010/012 du 21 décembre 2010 relative à la cybersécurité et à la cybercriminalité, ainsi que réglementation des communications électroniques.

Actes uniformes OHADA et règles camerounaises applicables aux contrats, sociétés, preuve, comptabilité, fiscalité, consommation, publicité, concurrence et propriété intellectuelle.

Réglementations CEMAC/BEAC/COBAC relatives aux paiements, à la monnaie électronique et à la lutte contre le blanchiment lorsque des fonctions réglementées sont effectivement activées.

English

Law No. 2024/017 of 23 December 2024 relating to personal data protection in Cameroon and applicable implementing instruments.

Law No. 2010/021 of 21 December 2010 governing electronic commerce and Decree No. 2011/1521/PM of 15 June 2011.

Law No. 2010/012 of 21 December 2010 on cybersecurity and cybercrime, together with electronic communications regulation.

Applicable OHADA Uniform Acts and Cameroonian rules on contracts, companies, evidence, accounting, tax, consumer protection, advertising, competition and intellectual property.

Applicable CEMAC/BEAC/COBAC payment, electronic-money and anti-money-laundering rules where regulated functions are actually enabled.

Réserve / Qualification — Cette liste est indicative et ne remplace pas l’analyse des lois sectorielles, du pays de l’utilisateur, de l’activité configurée ou des traitements effectivement réalisés. / This list is indicative and does not replace analysis of sector-specific law, the user’s country, the configured activity or the processing actually performed.

PARTIE I — FRANÇAIS

Entrée en vigueur : 29 juillet 2026

1. Qui traite les données ?

Yowyob Inc. Ltd est responsable du traitement pour la création des comptes, la sécurité globale, la facturation, le support, la prévention des abus, la conformité et l’administration du service.

Pour les données métier introduites par une Organisation, celle-ci est généralement responsable du traitement et Yowyob agit comme sous-traitant, sous réserve des traitements distincts décrits dans le contrat. Un intégrateur peut être sous-traitant de l’Organisation.

2. Personnes concernées

Administrateurs, développeurs, intégrateurs, employés, prestataires, utilisateurs finaux, clients, fournisseurs, bénéficiaires, acteurs métier, personnes figurant dans les opérations, contacts de facturation et personnes de support.

Business Core n’est pas conçu pour collecter indiscriminément des personnes sans relation avec le service configuré.

3. Catégories de données

Identité et compte : nom, email, téléphone, organisation, rôle, langue, pays, identifiants, MFA et préférences.

Tenant et configuration : identifiants, environnements, types, offres, acteurs, règles, opérations, transactions, paramètres, versions et métadonnées.

Technique : clés hachées ou références, JWT, IP, appareil, navigateur, endpoint, horodatage, latence, code, erreur, corrélation, webhook, quota et événements de sécurité.

Commercial et support : formule, facture, paiement, contrat, ticket, diagnostic, conversation et pièces transmises.

Données métier : toutes catégories licitement définies par l’Organisation, potentiellement incluant coordonnées, transactions, localisation, emploi, santé ou autres données sensibles lorsque le domaine le justifie.

4. Données sensibles et secteurs réglementés

L’Organisation évite les données sensibles sauf nécessité documentée, base juridique, minimisation, contrôle d’accès, rétention et analyse de risque. Les champs libres ne doivent pas servir de dépôt général de documents sensibles.

Les données médicales, biométriques, financières, judiciaires, de mineurs, de localisation précise ou révélant opinions ou vulnérabilités exigent des garanties renforcées et parfois des autorisations ou analyses d’impact.

5. Sources

Directement auprès des utilisateurs; auprès de l’Organisation et de ses applications; du Kernel et services Yowyob autorisés; d’intégrations, webhooks, appareils, fournisseurs techniques, paiements et sources légalement accessibles; ou générées par les opérations et journaux.

L’Organisation informe les personnes lorsque les données ne sont pas obtenues directement, selon les exceptions légales.

6. Finalités

Fournir comptes, tenants, modèles, versionnement, opérations, transactions, audit, API, documentation, support, facturation, sécurité, sauvegarde, continuité, prévention de fraude et respect des obligations.

Pour le compte de l’Organisation : exécuter le métier déclaré, appliquer les règles, orchestrer les services, produire les traces, gérer les droits et restituer les données selon ses instructions licites.

7. Bases juridiques

Contrat et mesures précontractuelles; obligations légales; intérêts légitimes de sécurité, prévention de fraude, administration et amélioration proportionnée; consentement lorsque requis; et bases particulières définies par l’Organisation pour ses données métier.

Le consentement n’est pas utilisé artificiellement lorsque le traitement est nécessaire au contrat ou à une obligation. Son retrait ne remet pas en cause le traitement antérieur licite.

8. Multi-tenant, isolation et accès

Les données sont logiquement séparées par tenant, notamment au moyen de RLS et contrôles d’autorisation. Les accès transversaux sont limités aux fonctions techniques, sécurité, support ou obligations autorisées et sont journalisés selon le risque.

L’Organisation configure ses rôles et évite de donner à un intégrateur ou support plus de données que nécessaire.

9. Modèles, règles et configuration

Les modèles et règles peuvent révéler la stratégie, les pratiques, les prix, les contraintes et l’organisation interne d’une entreprise. Ils sont traités comme données d’entreprise confidentielles, même lorsqu’ils ne sont pas des données personnelles.

Les commentaires, noms de champs ou exemples ne doivent pas contenir de secrets ou données nominatives inutiles.

10. Opérations, transactions et journaux

Les traces peuvent associer un acteur à une action, un résultat, une durée, une IP, un appareil et un identifiant de corrélation. Elles servent à exécuter, diagnostiquer, rapprocher, sécuriser et prouver les opérations.

La surveillance ne doit pas devenir un contrôle individuel excessif. L’Organisation limite les destinataires, explique les usages disciplinaires éventuels et permet la contestation des erreurs.

11. Profilage, automatisation et IA

Business Core peut appliquer des règles définies par l’Organisation ou proposer des anomalies, mappings et optimisations. L’Organisation documente la logique, les données, impacts, biais et recours lorsque des personnes sont affectées.

Aucune décision juridique ou significative ne devrait reposer exclusivement sur une sortie automatisée non vérifiée lorsque le droit exige une intervention humaine.

12. Données de développement, télémétrie et diagnostics

La télémétrie peut mesurer versions, endpoints, latence, erreurs, charge, disponibilité, quota et compatibilité. Les payloads sont évités ou masqués lorsque non nécessaires.

Les tickets de support ne doivent pas contenir de clé, secret ou jeu de données complet. Yowyob peut demander un exemple minimisé ou un accès temporaire contrôlé.

13. Destinataires

Personnel Yowyob autorisé; personnel autorisé de l’Organisation; intégrateurs; hébergeurs, sécurité, observabilité, support, messagerie, paiement et facturation; auditeurs et conseils; services Yowyob communs; autorités légalement habilitées.

Chaque destinataire reçoit le minimum et est lié par un contrat, une obligation professionnelle ou la loi.

14. Sous-traitants et intégrations

La liste opérationnelle des sous-traitants et emplacements est maintenue dans le registre ou contrat. Les nouveaux sous-traitants font l’objet des informations et objections prévues.

Une intégration choisie par l’Organisation peut devenir un destinataire indépendant. Celle-ci vérifie ses conditions, sécurité, localisation et mécanismes de suppression.

15. Transferts internationaux

Les données peuvent être hébergées ou accessibles hors du Cameroun lorsque nécessaire. Yowyob et l’Organisation évaluent pays, fournisseur, garanties contractuelles, chiffrement, accès public et autorisations applicables.

Les transferts sont limités aux données, personnes et durées nécessaires; des copies locales ou mesures supplémentaires peuvent être imposées selon le risque.

16. Durées de conservation

Comptes et contrats : pendant la relation puis obligations légales; modèles et données tenant : selon contrat et instruction; journaux de sécurité et opérations : durée proportionnée à l’audit, fraude, preuve et continuité; support : durée de résolution et preuve; sauvegardes : cycle contrôlé.

Les durées réelles sont inscrites dans le registre et les données sont supprimées, anonymisées ou archivées avec accès restreint à l’échéance.

17. Sécurité

Mesures possibles : chiffrement en transit et au repos selon risque, MFA, RLS, contrôle d’accès, séparation des environnements, rotation des clés, sauvegardes, surveillance, tests, gestion des vulnérabilités, pseudonymisation et journalisation.

L’Organisation sécurise son code, ses appareils, dépôts, CI/CD, secrets, webhooks et exports. Aucun service n’est invulnérable.

18. Violations de données

Les parties s’informent rapidement d’un incident pertinent, contiennent le risque, préservent les preuves, évaluent l’impact et effectuent les notifications à l’autorité et aux personnes lorsque requises.

Les communications distinguent faits connus, hypothèses et actions, et sont mises à jour.

19. Droits des personnes

Sous conditions : information, accès, rectification, effacement, limitation, opposition, portabilité, retrait du consentement, intervention humaine et réclamation.

Une demande portant sur les données métier est généralement routée vers l’Organisation; privacy@yowyob.com peut assister au routage. Une vérification proportionnée d’identité peut être demandée.

20. Demandes et responsabilités entre parties

L’Organisation tient son point de contact, répond dans les délais, donne des instructions complètes et informe Yowyob des restrictions ou litiges. Yowyob fournit l’assistance prévue et protège les droits de tiers, secrets et sécurité.

Une demande ne doit pas conduire à supprimer une preuve nécessaire, une donnée de tiers ou un registre légal sans analyse.

21. Export, portabilité, restitution et suppression

Selon contrat, l’Organisation peut exporter modèles, configurations, opérations et traces dans un format raisonnable. La portabilité ne garantit pas la compatibilité avec un autre moteur.

À la fin, les données sont restituées ou supprimées selon instruction, sous réserve des obligations, sauvegardes cycliques et contentieux.

22. Données hors du Cloud Yowyob

L’entité qui exporte vers ERP, CRM, data lake, tableur, terminal, email, sauvegarde, cloud, API, webhook ou prestataire devient responsable de cet environnement et de la propagation des droits.

La suppression dans Business Core ne supprime pas automatiquement les copies externes.

23. Privacy by design et analyse d’impact

Les nouveaux modèles minimisent les champs, séparent les rôles, limitent les durées, protègent les valeurs sensibles et prévoient preuve, contestation et mode manuel.

Une analyse d’impact est envisagée pour profilage large, données sensibles, mineurs, surveillance systématique, interconnexion massive ou décisions significatives.

24. Mineurs et personnes vulnérables

Business Core est une infrastructure professionnelle et ne vise pas directement les mineurs. Une Organisation qui les inclut applique autorisation, information adaptée, minimisation, absence de manipulation et sécurité renforcée.

Les données de vulnérabilité ne servent pas à exclure, exploiter ou cibler injustement une personne.

25. Cookies, SDK et identifiants

La notice Cookies & Ads décrit cookies, stockage local, PWA, SDK, télémétrie et choix. Les appels API reposent principalement sur authentification et journaux techniques, non sur des cookies publicitaires.

26. Demandes des autorités et litiges

Yowyob vérifie la compétence et la portée des demandes officielles, limite la divulgation et informe l’Organisation lorsque permis. Les données litigieuses peuvent être conservées sous restriction.

27. Modifications et contact

La notice est mise à jour lorsque finalités, rôles, technologies ou fournisseurs changent. Les changements substantiels sont communiqués par un canal approprié.

Contacts : privacy@yowyob.com; legal@yowyob.com; support@yowyob.com. Portail : https://business-core.yowyob.com/.

Annexe A — Cartographie synthétique

Traitement

Données principales

Rôle indicatif

Durée / contrôle

Compte et tenant

Identité, rôle, authentification

Yowyob responsable

Relation + obligations

Exécution métier

Payloads, acteurs, opérations

Organisation responsable; Yowyob sous-traitant

Instruction / contrat

Audit et sécurité

IP, trace, erreur, corrélation

Responsabilités distinctes ou partagées selon finalité

Proportionnée au risque

Facturation

Plan, usage, facture, paiement

Yowyob responsable

Fiscalité / preuve

Support

Ticket, diagnostic, pièces

Yowyob responsable ou sous-traitant selon contenu

Résolution + preuve

Intégrations

Webhooks, destinataires, payloads

Organisation / tiers

Selon intégration

Annexe B — Garanties minimales pour données à risque

Risque

Garantie minimale

Responsable principal

Donnée sensible

Nécessité, base, chiffrement, accès restreint, DPIA

Organisation

Accès croisé tenant

RLS, tests d’autorisation, alertes, rotation

Yowyob + Intégrateur

Décision significative

Explication, qualité, recours, humain

Organisation

Export externe

Contrat, sécurité, rétention, propagation des droits

Exportateur

Support production

Accès temporaire, journalisé, minimisé

Yowyob + Organisation

PART II — ENGLISH

Effective date: 29 July 2026

1. Who processes the data?

Yowyob Inc. Ltd is controller for account creation, platform security, billing, support, abuse prevention, compliance and administration.

For business data submitted by an Organisation, the Organisation is generally controller and Yowyob acts as processor, subject to separate processing described in the agreement.

2. People concerned

Administrators, developers, integrators, staff, contractors, end users, customers, suppliers, beneficiaries, business actors, people appearing in operations, billing contacts and support users.

3. Data categories

Identity and account data; tenant models and configuration; API and security telemetry; commercial, billing and support data; and any lawful domain data defined by the Organisation, potentially including sensitive categories where justified.

4. Sensitive data and regulated sectors

Sensitive data is avoided unless necessary, lawful, minimised, access-controlled and risk-assessed. Health, biometric, financial, criminal, minor, precise-location or vulnerability data require enhanced safeguards.

5. Sources

Directly from users; the Organisation and its applications; authorised Yowyob Kernel services; integrations, webhooks, devices, providers and lawful sources; or generated by operations and logs.

6. Purposes

Provide accounts, tenants, models, versions, operations, transactions, audit, APIs, support, billing, security, backup and compliance; and execute the Organisation’s lawful instructions for its declared business.

7. Legal bases

Contract and pre-contract steps, legal duties, legitimate security and administration interests, consent where required, and the Organisation’s specific legal bases for domain processing.

8. Multi-tenant isolation and access

Tenant data is logically separated through RLS and authorisation controls. Cross-tenant access is limited to authorised technical, security, support or legal functions and logged according to risk.

9. Models, rules and configuration

Business models may reveal strategy, pricing, constraints and internal organisation and are treated as confidential enterprise data even where not personal data.

10. Operations, transactions and logs

Traces may connect an actor to an action, outcome, duration, IP, device and correlation ID for execution, diagnostics, reconciliation, security and evidence. Monitoring must not become excessive individual surveillance.

11. Profiling, automation and AI

The Organisation documents logic, inputs, impacts, bias and remedies where people are affected by rules or recommendations. Significant legal or similar decisions should not rely solely on unreviewed automation where human intervention is required.

12. Developer telemetry and diagnostics

Telemetry may cover versions, endpoints, latency, errors, load, availability, quota and compatibility. Payloads are avoided or masked unless needed. Support tickets should not contain secrets or full datasets.

13. Recipients

Authorised Yowyob and Organisation personnel; integrators; hosting, security, observability, support, messaging, payment and billing providers; advisers, auditors, shared Yowyob services and lawful authorities.

14. Processors and integrations

Operational subprocessors and locations are maintained in the register or contract. An Organisation-selected integration may be an independent recipient whose terms and security must be assessed.

15. International transfers

Where data is hosted or accessed outside Cameroon, country, provider, contracts, encryption, public access and required authorisations are assessed and transfers are minimised.

16. Retention

Accounts and contracts follow the relationship and legal duties; tenant data follows contract and instruction; security and operation logs follow proportionate audit and fraud needs; backups use controlled cycles.

17. Security

Measures include appropriate encryption, MFA, RLS, access control, environment separation, key rotation, backup, monitoring, testing, vulnerability management and pseudonymisation.

18. Data breaches

The parties promptly share relevant incident information, contain harm, preserve evidence, assess risk and make required authority and individual notifications.

19. Individual rights

Subject to law: information, access, correction, deletion, restriction, objection, portability, consent withdrawal, human review and complaint. Domain requests are generally routed to the Organisation.

20. Request allocation

The Organisation maintains a contact point and gives complete instructions; Yowyob provides contracted assistance while protecting third-party rights, trade secrets and security.

21. Export, return and deletion

The Organisation may receive reasonable exports of models, settings, operations and traces. On exit, data is returned or deleted subject to legal duties, backup cycles and disputes.

22. Data outside Yowyob Cloud

The exporter to ERP, CRM, data lake, spreadsheet, device, email, backup, cloud, API, webhook or external provider is responsible for that environment and rights propagation.

23. Privacy by design and DPIA

New models minimise fields, segregate roles, limit retention and provide evidence, challenge and manual modes. DPIAs are considered for large-scale profiling, sensitive data, minors, systematic monitoring or significant decisions.

24. Minors and vulnerable people

Business Core is professional infrastructure not directly aimed at minors. Organisations involving them use valid authority, adapted notice, minimisation and enhanced security.

25. Cookies, SDKs and identifiers

The Cookies & Ads Notice covers cookies, local storage, PWA, SDKs and telemetry. API calls rely mainly on authentication and technical logging rather than advertising cookies.

26. Authority requests and disputes

Yowyob checks authority and scope, limits disclosure and informs the Organisation where permitted. Disputed data may be retained under restriction.

27. Changes and contact

Material changes to purposes, roles, technologies or providers are communicated appropriately. Contacts: privacy@yowyob.com; legal@yowyob.com; support@yowyob.com.

Appendix A — Processing map

Processing

Main data

Indicative role

Retention / control

Account and tenant

Identity, role, authentication

Yowyob controller

Relationship + duties

Business execution

Payloads, actors, operations

Organisation controller; Yowyob processor

Instruction / contract

Audit and security

IP, trace, error, correlation

Separate or shared roles by purpose

Risk-proportionate

Billing

Plan, usage, invoice, payment

Yowyob controller

Tax / evidence

Support

Ticket, diagnostics, attachments

Controller or processor by content

Resolution + evidence

Integrations

Webhooks, recipients, payloads

Organisation / third party

Integration-specific

Appendix B — Minimum safeguards for higher-risk data

Risk

Minimum safeguard

Primary owner

Sensitive data

Necessity, basis, encryption, restricted access, DPIA

Organisation

Cross-tenant access

RLS, authorisation tests, alerts, rotation

Yowyob + Integrator

Significant decision

Explanation, quality, remedy, human review

Organisation

External export

Contract, security, retention, rights propagation

Exporter

Production support

Temporary, logged and minimised access

Yowyob + Organisation