Yowyob Business Core
A YOWYOB SYSTEM / UN SYSTÈME YOWYOB
NOTICE RELATIVE AUX COOKIES, TRACEURS ET À LA PUBLICITÉ
COOKIES, TRACKERS AND ADVERTISING NOTICE
Site public, documentation, console, Swagger/OpenAPI, PWA, applications mobiles intégrées, API et télémétrie
Public site, documentation, console, Swagger/OpenAPI, PWA, integrated mobile applications, APIs and telemetry
IMPORTANT / IMPORTANT — Les appels API et webhooks ne reposent généralement pas sur des cookies publicitaires, mais génèrent des journaux techniques indispensables à la sécurité, aux quotas, à l’idempotence, à l’audit et au diagnostic. / API calls and webhooks generally do not rely on advertising cookies, but generate technical logs required for security, quotas, idempotency, audit and diagnostics.
Contrôle du document / Document control
Champ / Field
Valeur / Value
Statut / Status
Bêta publiée / Published Beta
Version
1.0
Date
29 juillet 2026 / 29 July 2026
Éditeur / Publisher
Yowyob Inc. Ltd
Système / System
Yowyob Business Core
Document
Cookies, Trackers and Advertising Notice
Périmètre du système / System scope
Cookies navigateur, stockage local, sessions, PWA/service workers, SDK mobiles, analytics, observabilité, journaux API, contenus intégrés et choix publicitaires / Browser cookies, local storage, sessions, PWA/service workers, mobile SDKs, analytics, observability, API logs, embedded content and advertising choices
Principales références juridiques / Main legal references
Français
Loi n° 2024/017 du 23 décembre 2024 relative à la protection des données à caractère personnel au Cameroun et textes d’application applicables.
Loi n° 2010/021 du 21 décembre 2010 régissant le commerce électronique et décret n° 2011/1521/PM du 15 juin 2011.
Loi n° 2010/012 du 21 décembre 2010 relative à la cybersécurité et à la cybercriminalité, ainsi que réglementation des communications électroniques.
Actes uniformes OHADA et règles camerounaises applicables aux contrats, sociétés, preuve, comptabilité, fiscalité, consommation, publicité, concurrence et propriété intellectuelle.
Réglementations CEMAC/BEAC/COBAC relatives aux paiements, à la monnaie électronique et à la lutte contre le blanchiment lorsque des fonctions réglementées sont effectivement activées.
English
Law No. 2024/017 of 23 December 2024 relating to personal data protection in Cameroon and applicable implementing instruments.
Law No. 2010/021 of 21 December 2010 governing electronic commerce and Decree No. 2011/1521/PM of 15 June 2011.
Law No. 2010/012 of 21 December 2010 on cybersecurity and cybercrime, together with electronic communications regulation.
Applicable OHADA Uniform Acts and Cameroonian rules on contracts, companies, evidence, accounting, tax, consumer protection, advertising, competition and intellectual property.
Applicable CEMAC/BEAC/COBAC payment, electronic-money and anti-money-laundering rules where regulated functions are actually enabled.
Réserve / Qualification — Cette liste est indicative et ne remplace pas l’analyse des lois sectorielles, du pays de l’utilisateur, de l’activité configurée ou des traitements effectivement réalisés. / This list is indicative and does not replace analysis of sector-specific law, the user’s country, the configured activity or the processing actually performed.
PARTIE I — FRANÇAIS
Entrée en vigueur : 29 juillet 2026
1. Champ
La présente notice couvre business-core.yowyob.com, la documentation, la console, Swagger/OpenAPI, les éventuelles PWA ou applications mobiles, les composants intégrés et les services de mesure liés à Business Core.
Une Organisation qui embarque Business Core dans sa propre interface reste responsable des traceurs qu’elle ajoute et de sa propre notice.
2. Définitions
Un cookie est une donnée enregistrée par le navigateur; le stockage local inclut localStorage, sessionStorage, IndexedDB et cache; un service worker gère certaines fonctions PWA; un SDK est une bibliothèque mobile ou applicative; un pixel ou identifiant mesure une interaction; un journal API enregistre un appel technique.
Un identifiant de session, une clé API et un identifiant publicitaire ont des finalités différentes et ne doivent pas être confondus.
3. Site public et documentation
Le site public peut utiliser des technologies nécessaires à la langue, sécurité, équilibrage, consentement et accessibilité, ainsi que des analytics facultatifs.
La documentation peut mémoriser version, thème, langue, exemples, onglets et progression de lecture. Les extraits copiés ne doivent pas contenir de clé réelle.
4. Console, authentification et tenants
La console utilise session, anti-CSRF, tenant actif, rôle, MFA, préférence, bannière et état de navigation. Ces technologies sont nécessaires au compte et à la sécurité.
Un appareil partagé doit être déconnecté, les clés ne doivent pas être mémorisées dans le navigateur et le cache doit être effacé avant réaffectation.
5. Swagger, explorateurs API et outils développeur
Un explorateur peut mémoriser serveur, schéma, autorisation temporaire, paramètres d’affichage et historique local. L’usage d’une clé de production dans un outil partagé est déconseillé.
Les requêtes de démonstration peuvent être journalisées comme tout appel API. Les secrets ne doivent jamais être placés dans une URL ou un exemple public.
6. Technologies strictement nécessaires
Sécurité, authentification, session, préférence de consentement, anti-abus, équilibrage, reprise, intégrité, quota et accessibilité. Elles peuvent fonctionner sans consentement lorsqu’une autre base les autorise.
Le refus de la publicité ne désactive pas les contrôles nécessaires à l’API ou à l’audit.
7. Fonctionnels et personnalisation
Langue, thème, fuseau, tenant récent, mise en page, favoris, version de documentation et options d’accessibilité.
Ces choix améliorent l’usage sans créer par défaut un profil marketing inter-services.
8. Analytics, performance et tests
Mesure d’audience, navigation, temps, erreur, version, appareil, disponibilité et test A/B peuvent être utilisés pour améliorer le service. Les données sont agrégées ou pseudonymisées lorsque possible.
Les analytics facultatifs ne doivent pas capturer les payloads métier, secrets, clés ou données sensibles.
9. Observabilité et journaux techniques
Serveurs, API gateways, WAF, CDN et outils d’observabilité enregistrent IP, endpoint, méthode, tenant, statut, latence, volume, corrélation, user-agent, erreur et événement de sécurité.
Ces journaux sont généralement nécessaires à la sécurité, au quota, à l’idempotence, à la preuve et au diagnostic. Ils ne sont pas utilisés par défaut pour la publicité comportementale.
10. Publicité et contenus sponsorisés
Le site public peut présenter une offre Yowyob, un plan, un partenaire ou un contenu sponsorisé clairement identifié. La console de production et les payloads métier ne doivent pas être exploités par défaut pour cibler une publicité.
Une publicité personnalisée ou une audience tierce exige une finalité distincte, la base et les choix requis. Yowyob ne vend pas par défaut les modèles, opérations ou transactions d’un tenant à des annonceurs.
11. Attribution et acquisition développeur
Des paramètres de campagne ou cookies peuvent mesurer l’origine d’une inscription, documentation ou demande de clé. Les durées sont limitées et le lien avec un usage ultérieur n’est effectué que selon la notice.
Les identifiants de corrélation opérationnels ne sont pas réutilisés comme identifiants publicitaires.
12. PWA, cache et mode hors ligne
Une PWA peut mettre en cache interface, documentation, préférences et éléments non sensibles. Les clés, payloads et traces confidentielles ne doivent pas rester hors ligne au-delà du nécessaire.
La suppression de l’application ou du cache ne supprime pas les comptes, opérations ou journaux serveur.
13. Applications mobiles et SDK
Selon activation : notifications, biométrie locale, intégrité appareil, crash, réseau, appareil photo pour QR ou pièce, stockage, Bluetooth ou localisation si une application métier le nécessite.
Chaque permission doit être contextuelle, révocable et limitée. Business Core n’exige pas par défaut la localisation, les contacts, le microphone ou l’identifiant publicitaire.
14. API, clés, webhooks et absence de cookies
Une API machine-à-machine utilise généralement clé, OAuth/JWT, certificat ou signature, non un cookie publicitaire. Les appels génèrent des logs et métriques.
Les webhooks utilisent signature, horodatage, reprise et contrôle de destination. Une Organisation ne doit pas intégrer un pixel ou un identifiant marketing dans un payload sans nécessité et transparence.
15. Contenus et services tiers
CDN, hébergement, vidéo, dépôt de code, outil de support, paiement, authentification ou documentation intégrée peuvent recevoir IP, appareil, page et interaction. Ils sont chargés au moment et selon la base appropriée.
Les conditions et choix du tiers peuvent s’appliquer après ouverture d’un lien externe.
16. Traceurs ajoutés par l’Organisation
Dans une interface white-label ou intégrée, l’Organisation gère ses pixels, CMP, SDK et partenaires. Elle ne doit pas contourner les préférences Yowyob ni traiter un consentement API comme consentement marketing global.
Yowyob peut bloquer un traceur dangereux, non documenté ou incompatible.
17. Consentement et centre de préférences
Lorsque requis, les traceurs facultatifs ne sont activés qu’après un choix libre, spécifique, informé et prouvable. Le refus est aussi simple que l’acceptation.
Le centre distingue nécessaire, fonctionnel, analytics, personnalisation, publicité, contenus tiers et notifications.
18. GPC, DNT et signaux de plateforme
Les signaux reconnus, dont Global Privacy Control lorsqu’applicable et supporté, sont interprétés selon leur portée. Do Not Track n’a pas une signification juridique uniforme.
Les réglages Android, iOS et navigateur concernant publicité, localisation, notifications et permissions sont respectés par les composants concernés.
19. Durées
Session : fermeture ou courte période; préférence de consentement : jusqu’à 12 mois ou nouveau choix; PWA/cache : mise à jour, déconnexion ou suppression; analytics : durée limitée souvent jusqu’à 13 mois; sécurité et API : selon risque, audit et contrat; attribution : durée de campagne.
Les durées réelles figurent dans le registre technique et sont raccourcies lorsque la finalité est atteinte.
20. Sécurité et appareils partagés
Yowyob applique des attributs Secure, HttpOnly, SameSite, chiffrement, rotation et limitation lorsque approprié. Les utilisateurs protègent appareil, navigateur, extensions et profils.
Les consoles publiques ou partagées ne doivent pas conserver clé, token, historique sensible ou tenant actif.
21. Données hors du Cloud Yowyob
L’export de rapports, captures, logs, identifiants ou audiences vers un autre outil relève de l’exportateur. Les choix et suppressions doivent être propagés lorsque nécessaire.
Effacer un cookie ne supprime pas les opérations, transactions, traces ou copies externes enregistrées sous une autre base.
22. Contact et réclamation
Contacts : privacy@yowyob.com pour les choix et droits; support@yowyob.com pour le technique; legal@yowyob.com pour les questions contractuelles. Portail : https://business-core.yowyob.com/.
Annexe A — Registre opérationnel indicatif
Catégorie
Exemples
Finalité
Durée indicative
Nécessaire
Session, CSRF, consentement, équilibrage
Compte, sécurité, choix
Session à 12 mois
Fonctionnel
Langue, thème, tenant récent
Préférences
Jusqu’au retrait
Analytics
Audience, page, appareil
Amélioration
Souvent ≤ 13 mois
Sécurité/API
IP, endpoint, statut, latence
Abus, quota, audit
Selon risque/contrat
Attribution
Campagne, source
Mesure acquisition
Fenêtre de campagne
Publicité
Identifiant ou audience si activé
Contenu sponsorisé
Selon consentement
Annexe B — Matrice indicative des permissions mobiles
Permission
Usage possible
Principe
Notifications
Sécurité, incident, opération, support
Opt-in et révocable
Biométrie locale
Déverrouillage sur appareil
Le gabarit reste sous OS
Caméra
QR ou pièce initiée
Seulement à l’action
Stockage
Cache ou export
Minimisé et supprimable
Localisation
Fonction métier explicite
Non requise par défaut
Contacts / Microphone
Fonction spécifique
Désactivés par défaut
PART II — ENGLISH
Effective date: 29 July 2026
1. Scope
This Notice covers business-core.yowyob.com, documentation, console, Swagger/OpenAPI, optional PWA/mobile applications, embedded components and related measurement services. An Organisation remains responsible for trackers it adds to its own interface.
2. Definitions
Cookies, local storage, IndexedDB, service workers, SDKs, pixels, identifiers and API logs have distinct purposes. Session identifiers, API keys and advertising identifiers must not be conflated.
3. Public site and documentation
Necessary technologies may support language, security, load balancing, consent and accessibility; optional analytics may measure use. Documentation may remember version, theme, language, examples and reading progress.
4. Console, authentication and tenants
The console uses session, anti-CSRF, active tenant, role, MFA, preference and navigation state. Shared devices must be signed out and must not retain keys.
5. Swagger and developer tools
An explorer may remember server, schema, temporary authorisation and display settings. Production keys should not be used in shared tools and secrets must not appear in URLs or public examples.
6. Strictly necessary technologies
Security, authentication, session, consent preference, abuse prevention, integrity, quota and accessibility may operate without consent where another lawful basis applies. Advertising refusal does not disable essential API controls.
7. Functional and personalisation technologies
Language, theme, time zone, recent tenant, layout, favourites, documentation version and accessibility options improve use without creating a cross-service marketing profile by default.
8. Analytics, performance and testing
Audience, navigation, time, errors, version, device, availability and A/B testing may improve the service. Optional analytics must not capture business payloads, keys or sensitive data.
9. Observability and technical logs
Servers, gateways, WAF, CDN and observability tools log IP, endpoint, method, tenant, status, latency, volume, correlation, user agent, error and security events for security, quota, idempotency, evidence and diagnostics.
10. Advertising and sponsored content
The public site may display clearly labelled Yowyob offers or sponsored content. Production console data and tenant payloads are not used by default for behavioural advertising.
11. Developer acquisition attribution
Campaign parameters or cookies may measure the source of sign-up, documentation or key requests for limited periods. Operational correlation identifiers are not reused as advertising IDs.
12. PWA, cache and offline mode
A PWA may cache interface, documentation and non-sensitive preferences. Keys, payloads and confidential traces should not remain offline longer than necessary. App or cache deletion does not delete server accounts or logs.
13. Mobile apps and SDKs
Where enabled, permissions may include notifications, local biometrics, device integrity, crash reporting, camera, storage, Bluetooth or location for an explicit business function. Contacts, microphone, location and advertising ID are not required by default.
14. APIs, keys, webhooks and cookies
Machine APIs generally use keys, OAuth/JWT, certificates or signatures rather than advertising cookies, while producing security and performance logs. Webhooks use signatures, timestamps, retries and destination controls.
15. Third-party content and services
Hosting, CDN, video, code repositories, support, payment, authentication or embedded documentation may receive IP, device, page and interaction data under the appropriate basis.
16. Organisation-added trackers
In white-label or embedded interfaces, the Organisation manages its own pixels, CMP, SDKs and partners and may not bypass Yowyob choices or treat API consent as global marketing consent.
17. Consent and preference centre
Where required, optional trackers wait for a free, specific, informed and demonstrable choice and refusal is as easy as acceptance. Categories are separated.
18. GPC, DNT and platform signals
Recognised signals including GPC where applicable are interpreted according to scope. Browser, Android and iOS settings for advertising, location, notifications and permissions are respected.
19. Retention
Session data lasts a session or short period; consent preference generally up to 12 months; cache until update or deletion; analytics often no more than 13 months; security/API logs according to risk and contract; attribution for the campaign window.
20. Security and shared devices
Secure, HttpOnly, SameSite, encryption, rotation and limits are applied where appropriate. Shared consoles must not retain keys, tokens, sensitive history or active tenants.
21. Data outside Yowyob Cloud
The exporter of reports, screenshots, logs, identifiers or audiences is responsible for the destination and propagation of choices. Deleting a cookie does not delete operations, transactions or external copies.
22. Contact and complaints
Contacts: privacy@yowyob.com; support@yowyob.com; legal@yowyob.com. Portal: https://business-core.yowyob.com/.
Appendix A — Indicative operational register
Category
Examples
Purpose
Indicative duration
Necessary
Session, CSRF, consent, load balancing
Account, security, choices
Session to 12 months
Functional
Language, theme, recent tenant
Preferences
Until withdrawal
Analytics
Audience, page, device
Improvement
Often ≤ 13 months
Security/API
IP, endpoint, status, latency
Abuse, quota, audit
Risk/contract based
Attribution
Campaign, source
Acquisition measurement
Campaign window
Advertising
ID or audience if enabled
Sponsored content
Consent based
Appendix B — Indicative mobile permission matrix
Permission
Possible use
Principle
Notifications
Security, incident, operation, support
Opt-in and revocable
Local biometrics
Device unlock
Template remains with OS
Camera
User-initiated QR or evidence
Action-based only
Storage
Cache or export
Minimised and removable
Location
Explicit business function
Not required by default
Contacts / Microphone
Specific function
Off by default