Yowyob Business Core
A YOWYOB SYSTEM / UN SYSTÈME YOWYOB
AVIS DE CONFIDENTIALITÉ ET DE PROTECTION DES DONNÉES
PRIVACY AND PERSONAL DATA PROTECTION NOTICE
Comptes développeurs, tenants, modèles métier, opérations, transactions, traces, API et intégrations
Developer accounts, tenants, business models, operations, transactions, traces, APIs and integrations
IMPORTANT / IMPORTANT — La nature des données traitées dépend fortement du métier configuré par l’Organisation. Business Core peut traiter pour son compte des données ordinaires ou sensibles; l’Organisation doit limiter les champs, documenter les finalités et conclure l’accord de traitement requis. / The nature of processed data depends heavily on the Organisation’s configured business. Business Core may process ordinary or sensitive data on its behalf; the Organisation must minimise fields, document purposes and enter the required processing agreement.
Contrôle du document / Document control
Champ / Field
Valeur / Value
Statut / Status
Bêta publiée / Published Beta
Version
1.0
Date
29 juillet 2026 / 29 July 2026
Éditeur / Publisher
Yowyob Inc. Ltd
Système / System
Yowyob Business Core
Document
Privacy and Personal Data Protection Notice
Périmètre du système / System scope
Site public, documentation, console, API REST, Swagger/OpenAPI, webhooks, support, facturation, logs de sécurité et applications intégrées / Public site, documentation, console, REST API, Swagger/OpenAPI, webhooks, support, billing, security logs and integrated applications
Principales références juridiques / Main legal references
Français
Loi n° 2024/017 du 23 décembre 2024 relative à la protection des données à caractère personnel au Cameroun et textes d’application applicables.
Loi n° 2010/021 du 21 décembre 2010 régissant le commerce électronique et décret n° 2011/1521/PM du 15 juin 2011.
Loi n° 2010/012 du 21 décembre 2010 relative à la cybersécurité et à la cybercriminalité, ainsi que réglementation des communications électroniques.
Actes uniformes OHADA et règles camerounaises applicables aux contrats, sociétés, preuve, comptabilité, fiscalité, consommation, publicité, concurrence et propriété intellectuelle.
Réglementations CEMAC/BEAC/COBAC relatives aux paiements, à la monnaie électronique et à la lutte contre le blanchiment lorsque des fonctions réglementées sont effectivement activées.
English
Law No. 2024/017 of 23 December 2024 relating to personal data protection in Cameroon and applicable implementing instruments.
Law No. 2010/021 of 21 December 2010 governing electronic commerce and Decree No. 2011/1521/PM of 15 June 2011.
Law No. 2010/012 of 21 December 2010 on cybersecurity and cybercrime, together with electronic communications regulation.
Applicable OHADA Uniform Acts and Cameroonian rules on contracts, companies, evidence, accounting, tax, consumer protection, advertising, competition and intellectual property.
Applicable CEMAC/BEAC/COBAC payment, electronic-money and anti-money-laundering rules where regulated functions are actually enabled.
Réserve / Qualification — Cette liste est indicative et ne remplace pas l’analyse des lois sectorielles, du pays de l’utilisateur, de l’activité configurée ou des traitements effectivement réalisés. / This list is indicative and does not replace analysis of sector-specific law, the user’s country, the configured activity or the processing actually performed.
PARTIE I — FRANÇAIS
Entrée en vigueur : 29 juillet 2026
1. Qui traite les données ?
Yowyob Inc. Ltd est responsable du traitement pour la création des comptes, la sécurité globale, la facturation, le support, la prévention des abus, la conformité et l’administration du service.
Pour les données métier introduites par une Organisation, celle-ci est généralement responsable du traitement et Yowyob agit comme sous-traitant, sous réserve des traitements distincts décrits dans le contrat. Un intégrateur peut être sous-traitant de l’Organisation.
2. Personnes concernées
Administrateurs, développeurs, intégrateurs, employés, prestataires, utilisateurs finaux, clients, fournisseurs, bénéficiaires, acteurs métier, personnes figurant dans les opérations, contacts de facturation et personnes de support.
Business Core n’est pas conçu pour collecter indiscriminément des personnes sans relation avec le service configuré.
3. Catégories de données
Identité et compte : nom, email, téléphone, organisation, rôle, langue, pays, identifiants, MFA et préférences.
Tenant et configuration : identifiants, environnements, types, offres, acteurs, règles, opérations, transactions, paramètres, versions et métadonnées.
Technique : clés hachées ou références, JWT, IP, appareil, navigateur, endpoint, horodatage, latence, code, erreur, corrélation, webhook, quota et événements de sécurité.
Commercial et support : formule, facture, paiement, contrat, ticket, diagnostic, conversation et pièces transmises.
Données métier : toutes catégories licitement définies par l’Organisation, potentiellement incluant coordonnées, transactions, localisation, emploi, santé ou autres données sensibles lorsque le domaine le justifie.
4. Données sensibles et secteurs réglementés
L’Organisation évite les données sensibles sauf nécessité documentée, base juridique, minimisation, contrôle d’accès, rétention et analyse de risque. Les champs libres ne doivent pas servir de dépôt général de documents sensibles.
Les données médicales, biométriques, financières, judiciaires, de mineurs, de localisation précise ou révélant opinions ou vulnérabilités exigent des garanties renforcées et parfois des autorisations ou analyses d’impact.
5. Sources
Directement auprès des utilisateurs; auprès de l’Organisation et de ses applications; du Kernel et services Yowyob autorisés; d’intégrations, webhooks, appareils, fournisseurs techniques, paiements et sources légalement accessibles; ou générées par les opérations et journaux.
L’Organisation informe les personnes lorsque les données ne sont pas obtenues directement, selon les exceptions légales.
6. Finalités
Fournir comptes, tenants, modèles, versionnement, opérations, transactions, audit, API, documentation, support, facturation, sécurité, sauvegarde, continuité, prévention de fraude et respect des obligations.
Pour le compte de l’Organisation : exécuter le métier déclaré, appliquer les règles, orchestrer les services, produire les traces, gérer les droits et restituer les données selon ses instructions licites.
7. Bases juridiques
Contrat et mesures précontractuelles; obligations légales; intérêts légitimes de sécurité, prévention de fraude, administration et amélioration proportionnée; consentement lorsque requis; et bases particulières définies par l’Organisation pour ses données métier.
Le consentement n’est pas utilisé artificiellement lorsque le traitement est nécessaire au contrat ou à une obligation. Son retrait ne remet pas en cause le traitement antérieur licite.
8. Multi-tenant, isolation et accès
Les données sont logiquement séparées par tenant, notamment au moyen de RLS et contrôles d’autorisation. Les accès transversaux sont limités aux fonctions techniques, sécurité, support ou obligations autorisées et sont journalisés selon le risque.
L’Organisation configure ses rôles et évite de donner à un intégrateur ou support plus de données que nécessaire.
9. Modèles, règles et configuration
Les modèles et règles peuvent révéler la stratégie, les pratiques, les prix, les contraintes et l’organisation interne d’une entreprise. Ils sont traités comme données d’entreprise confidentielles, même lorsqu’ils ne sont pas des données personnelles.
Les commentaires, noms de champs ou exemples ne doivent pas contenir de secrets ou données nominatives inutiles.
10. Opérations, transactions et journaux
Les traces peuvent associer un acteur à une action, un résultat, une durée, une IP, un appareil et un identifiant de corrélation. Elles servent à exécuter, diagnostiquer, rapprocher, sécuriser et prouver les opérations.
La surveillance ne doit pas devenir un contrôle individuel excessif. L’Organisation limite les destinataires, explique les usages disciplinaires éventuels et permet la contestation des erreurs.
11. Profilage, automatisation et IA
Business Core peut appliquer des règles définies par l’Organisation ou proposer des anomalies, mappings et optimisations. L’Organisation documente la logique, les données, impacts, biais et recours lorsque des personnes sont affectées.
Aucune décision juridique ou significative ne devrait reposer exclusivement sur une sortie automatisée non vérifiée lorsque le droit exige une intervention humaine.
12. Données de développement, télémétrie et diagnostics
La télémétrie peut mesurer versions, endpoints, latence, erreurs, charge, disponibilité, quota et compatibilité. Les payloads sont évités ou masqués lorsque non nécessaires.
Les tickets de support ne doivent pas contenir de clé, secret ou jeu de données complet. Yowyob peut demander un exemple minimisé ou un accès temporaire contrôlé.
13. Destinataires
Personnel Yowyob autorisé; personnel autorisé de l’Organisation; intégrateurs; hébergeurs, sécurité, observabilité, support, messagerie, paiement et facturation; auditeurs et conseils; services Yowyob communs; autorités légalement habilitées.
Chaque destinataire reçoit le minimum et est lié par un contrat, une obligation professionnelle ou la loi.
14. Sous-traitants et intégrations
La liste opérationnelle des sous-traitants et emplacements est maintenue dans le registre ou contrat. Les nouveaux sous-traitants font l’objet des informations et objections prévues.
Une intégration choisie par l’Organisation peut devenir un destinataire indépendant. Celle-ci vérifie ses conditions, sécurité, localisation et mécanismes de suppression.
15. Transferts internationaux
Les données peuvent être hébergées ou accessibles hors du Cameroun lorsque nécessaire. Yowyob et l’Organisation évaluent pays, fournisseur, garanties contractuelles, chiffrement, accès public et autorisations applicables.
Les transferts sont limités aux données, personnes et durées nécessaires; des copies locales ou mesures supplémentaires peuvent être imposées selon le risque.
16. Durées de conservation
Comptes et contrats : pendant la relation puis obligations légales; modèles et données tenant : selon contrat et instruction; journaux de sécurité et opérations : durée proportionnée à l’audit, fraude, preuve et continuité; support : durée de résolution et preuve; sauvegardes : cycle contrôlé.
Les durées réelles sont inscrites dans le registre et les données sont supprimées, anonymisées ou archivées avec accès restreint à l’échéance.
17. Sécurité
Mesures possibles : chiffrement en transit et au repos selon risque, MFA, RLS, contrôle d’accès, séparation des environnements, rotation des clés, sauvegardes, surveillance, tests, gestion des vulnérabilités, pseudonymisation et journalisation.
L’Organisation sécurise son code, ses appareils, dépôts, CI/CD, secrets, webhooks et exports. Aucun service n’est invulnérable.
18. Violations de données
Les parties s’informent rapidement d’un incident pertinent, contiennent le risque, préservent les preuves, évaluent l’impact et effectuent les notifications à l’autorité et aux personnes lorsque requises.
Les communications distinguent faits connus, hypothèses et actions, et sont mises à jour.
19. Droits des personnes
Sous conditions : information, accès, rectification, effacement, limitation, opposition, portabilité, retrait du consentement, intervention humaine et réclamation.
Une demande portant sur les données métier est généralement routée vers l’Organisation; privacy@yowyob.com peut assister au routage. Une vérification proportionnée d’identité peut être demandée.
20. Demandes et responsabilités entre parties
L’Organisation tient son point de contact, répond dans les délais, donne des instructions complètes et informe Yowyob des restrictions ou litiges. Yowyob fournit l’assistance prévue et protège les droits de tiers, secrets et sécurité.
Une demande ne doit pas conduire à supprimer une preuve nécessaire, une donnée de tiers ou un registre légal sans analyse.
21. Export, portabilité, restitution et suppression
Selon contrat, l’Organisation peut exporter modèles, configurations, opérations et traces dans un format raisonnable. La portabilité ne garantit pas la compatibilité avec un autre moteur.
À la fin, les données sont restituées ou supprimées selon instruction, sous réserve des obligations, sauvegardes cycliques et contentieux.
22. Données hors du Cloud Yowyob
L’entité qui exporte vers ERP, CRM, data lake, tableur, terminal, email, sauvegarde, cloud, API, webhook ou prestataire devient responsable de cet environnement et de la propagation des droits.
La suppression dans Business Core ne supprime pas automatiquement les copies externes.
23. Privacy by design et analyse d’impact
Les nouveaux modèles minimisent les champs, séparent les rôles, limitent les durées, protègent les valeurs sensibles et prévoient preuve, contestation et mode manuel.
Une analyse d’impact est envisagée pour profilage large, données sensibles, mineurs, surveillance systématique, interconnexion massive ou décisions significatives.
24. Mineurs et personnes vulnérables
Business Core est une infrastructure professionnelle et ne vise pas directement les mineurs. Une Organisation qui les inclut applique autorisation, information adaptée, minimisation, absence de manipulation et sécurité renforcée.
Les données de vulnérabilité ne servent pas à exclure, exploiter ou cibler injustement une personne.
25. Cookies, SDK et identifiants
La notice Cookies & Ads décrit cookies, stockage local, PWA, SDK, télémétrie et choix. Les appels API reposent principalement sur authentification et journaux techniques, non sur des cookies publicitaires.
26. Demandes des autorités et litiges
Yowyob vérifie la compétence et la portée des demandes officielles, limite la divulgation et informe l’Organisation lorsque permis. Les données litigieuses peuvent être conservées sous restriction.
27. Modifications et contact
La notice est mise à jour lorsque finalités, rôles, technologies ou fournisseurs changent. Les changements substantiels sont communiqués par un canal approprié.
Contacts : privacy@yowyob.com; legal@yowyob.com; support@yowyob.com. Portail : https://business-core.yowyob.com/.
Annexe A — Cartographie synthétique
Traitement
Données principales
Rôle indicatif
Durée / contrôle
Compte et tenant
Identité, rôle, authentification
Yowyob responsable
Relation + obligations
Exécution métier
Payloads, acteurs, opérations
Organisation responsable; Yowyob sous-traitant
Instruction / contrat
Audit et sécurité
IP, trace, erreur, corrélation
Responsabilités distinctes ou partagées selon finalité
Proportionnée au risque
Facturation
Plan, usage, facture, paiement
Yowyob responsable
Fiscalité / preuve
Support
Ticket, diagnostic, pièces
Yowyob responsable ou sous-traitant selon contenu
Résolution + preuve
Intégrations
Webhooks, destinataires, payloads
Organisation / tiers
Selon intégration
Annexe B — Garanties minimales pour données à risque
Risque
Garantie minimale
Responsable principal
Donnée sensible
Nécessité, base, chiffrement, accès restreint, DPIA
Organisation
Accès croisé tenant
RLS, tests d’autorisation, alertes, rotation
Yowyob + Intégrateur
Décision significative
Explication, qualité, recours, humain
Organisation
Export externe
Contrat, sécurité, rétention, propagation des droits
Exportateur
Support production
Accès temporaire, journalisé, minimisé
Yowyob + Organisation
PART II — ENGLISH
Effective date: 29 July 2026
1. Who processes the data?
Yowyob Inc. Ltd is controller for account creation, platform security, billing, support, abuse prevention, compliance and administration.
For business data submitted by an Organisation, the Organisation is generally controller and Yowyob acts as processor, subject to separate processing described in the agreement.
2. People concerned
Administrators, developers, integrators, staff, contractors, end users, customers, suppliers, beneficiaries, business actors, people appearing in operations, billing contacts and support users.
3. Data categories
Identity and account data; tenant models and configuration; API and security telemetry; commercial, billing and support data; and any lawful domain data defined by the Organisation, potentially including sensitive categories where justified.
4. Sensitive data and regulated sectors
Sensitive data is avoided unless necessary, lawful, minimised, access-controlled and risk-assessed. Health, biometric, financial, criminal, minor, precise-location or vulnerability data require enhanced safeguards.
5. Sources
Directly from users; the Organisation and its applications; authorised Yowyob Kernel services; integrations, webhooks, devices, providers and lawful sources; or generated by operations and logs.
6. Purposes
Provide accounts, tenants, models, versions, operations, transactions, audit, APIs, support, billing, security, backup and compliance; and execute the Organisation’s lawful instructions for its declared business.
7. Legal bases
Contract and pre-contract steps, legal duties, legitimate security and administration interests, consent where required, and the Organisation’s specific legal bases for domain processing.
8. Multi-tenant isolation and access
Tenant data is logically separated through RLS and authorisation controls. Cross-tenant access is limited to authorised technical, security, support or legal functions and logged according to risk.
9. Models, rules and configuration
Business models may reveal strategy, pricing, constraints and internal organisation and are treated as confidential enterprise data even where not personal data.
10. Operations, transactions and logs
Traces may connect an actor to an action, outcome, duration, IP, device and correlation ID for execution, diagnostics, reconciliation, security and evidence. Monitoring must not become excessive individual surveillance.
11. Profiling, automation and AI
The Organisation documents logic, inputs, impacts, bias and remedies where people are affected by rules or recommendations. Significant legal or similar decisions should not rely solely on unreviewed automation where human intervention is required.
12. Developer telemetry and diagnostics
Telemetry may cover versions, endpoints, latency, errors, load, availability, quota and compatibility. Payloads are avoided or masked unless needed. Support tickets should not contain secrets or full datasets.
13. Recipients
Authorised Yowyob and Organisation personnel; integrators; hosting, security, observability, support, messaging, payment and billing providers; advisers, auditors, shared Yowyob services and lawful authorities.
14. Processors and integrations
Operational subprocessors and locations are maintained in the register or contract. An Organisation-selected integration may be an independent recipient whose terms and security must be assessed.
15. International transfers
Where data is hosted or accessed outside Cameroon, country, provider, contracts, encryption, public access and required authorisations are assessed and transfers are minimised.
16. Retention
Accounts and contracts follow the relationship and legal duties; tenant data follows contract and instruction; security and operation logs follow proportionate audit and fraud needs; backups use controlled cycles.
17. Security
Measures include appropriate encryption, MFA, RLS, access control, environment separation, key rotation, backup, monitoring, testing, vulnerability management and pseudonymisation.
18. Data breaches
The parties promptly share relevant incident information, contain harm, preserve evidence, assess risk and make required authority and individual notifications.
19. Individual rights
Subject to law: information, access, correction, deletion, restriction, objection, portability, consent withdrawal, human review and complaint. Domain requests are generally routed to the Organisation.
20. Request allocation
The Organisation maintains a contact point and gives complete instructions; Yowyob provides contracted assistance while protecting third-party rights, trade secrets and security.
21. Export, return and deletion
The Organisation may receive reasonable exports of models, settings, operations and traces. On exit, data is returned or deleted subject to legal duties, backup cycles and disputes.
22. Data outside Yowyob Cloud
The exporter to ERP, CRM, data lake, spreadsheet, device, email, backup, cloud, API, webhook or external provider is responsible for that environment and rights propagation.
23. Privacy by design and DPIA
New models minimise fields, segregate roles, limit retention and provide evidence, challenge and manual modes. DPIAs are considered for large-scale profiling, sensitive data, minors, systematic monitoring or significant decisions.
24. Minors and vulnerable people
Business Core is professional infrastructure not directly aimed at minors. Organisations involving them use valid authority, adapted notice, minimisation and enhanced security.
25. Cookies, SDKs and identifiers
The Cookies & Ads Notice covers cookies, local storage, PWA, SDKs and telemetry. API calls rely mainly on authentication and technical logging rather than advertising cookies.
26. Authority requests and disputes
Yowyob checks authority and scope, limits disclosure and informs the Organisation where permitted. Disputed data may be retained under restriction.
27. Changes and contact
Material changes to purposes, roles, technologies or providers are communicated appropriately. Contacts: privacy@yowyob.com; legal@yowyob.com; support@yowyob.com.
Appendix A — Processing map
Processing
Main data
Indicative role
Retention / control
Account and tenant
Identity, role, authentication
Yowyob controller
Relationship + duties
Business execution
Payloads, actors, operations
Organisation controller; Yowyob processor
Instruction / contract
Audit and security
IP, trace, error, correlation
Separate or shared roles by purpose
Risk-proportionate
Billing
Plan, usage, invoice, payment
Yowyob controller
Tax / evidence
Support
Ticket, diagnostics, attachments
Controller or processor by content
Resolution + evidence
Integrations
Webhooks, recipients, payloads
Organisation / third party
Integration-specific
Appendix B — Minimum safeguards for higher-risk data
Risk
Minimum safeguard
Primary owner
Sensitive data
Necessity, basis, encryption, restricted access, DPIA
Organisation
Cross-tenant access
RLS, authorisation tests, alerts, rotation
Yowyob + Integrator
Significant decision
Explanation, quality, remedy, human review
Organisation
External export
Contract, security, retention, rights propagation
Exporter
Production support
Temporary, logged and minimised access
Yowyob + Organisation