Document juridique

Cookies, traceurs et publicité

Site public, documentation, console, API et télémétrie. Document bilingue français / anglais, publié tel quel.

Bêta publiée · v1.0

Yowyob Business Core

A YOWYOB SYSTEM / UN SYSTÈME YOWYOB

NOTICE RELATIVE AUX COOKIES, TRACEURS ET À LA PUBLICITÉ

COOKIES, TRACKERS AND ADVERTISING NOTICE

Site public, documentation, console, Swagger/OpenAPI, PWA, applications mobiles intégrées, API et télémétrie

Public site, documentation, console, Swagger/OpenAPI, PWA, integrated mobile applications, APIs and telemetry

IMPORTANT / IMPORTANT — Les appels API et webhooks ne reposent généralement pas sur des cookies publicitaires, mais génèrent des journaux techniques indispensables à la sécurité, aux quotas, à l’idempotence, à l’audit et au diagnostic. / API calls and webhooks generally do not rely on advertising cookies, but generate technical logs required for security, quotas, idempotency, audit and diagnostics.

Contrôle du document / Document control

Champ / Field

Valeur / Value

Statut / Status

Bêta publiée / Published Beta

Version

1.0

Date

29 juillet 2026 / 29 July 2026

Éditeur / Publisher

Yowyob Inc. Ltd

Système / System

Yowyob Business Core

Document

Cookies, Trackers and Advertising Notice

Périmètre du système / System scope

Cookies navigateur, stockage local, sessions, PWA/service workers, SDK mobiles, analytics, observabilité, journaux API, contenus intégrés et choix publicitaires / Browser cookies, local storage, sessions, PWA/service workers, mobile SDKs, analytics, observability, API logs, embedded content and advertising choices

Principales références juridiques / Main legal references

Français

Loi n° 2024/017 du 23 décembre 2024 relative à la protection des données à caractère personnel au Cameroun et textes d’application applicables.

Loi n° 2010/021 du 21 décembre 2010 régissant le commerce électronique et décret n° 2011/1521/PM du 15 juin 2011.

Loi n° 2010/012 du 21 décembre 2010 relative à la cybersécurité et à la cybercriminalité, ainsi que réglementation des communications électroniques.

Actes uniformes OHADA et règles camerounaises applicables aux contrats, sociétés, preuve, comptabilité, fiscalité, consommation, publicité, concurrence et propriété intellectuelle.

Réglementations CEMAC/BEAC/COBAC relatives aux paiements, à la monnaie électronique et à la lutte contre le blanchiment lorsque des fonctions réglementées sont effectivement activées.

English

Law No. 2024/017 of 23 December 2024 relating to personal data protection in Cameroon and applicable implementing instruments.

Law No. 2010/021 of 21 December 2010 governing electronic commerce and Decree No. 2011/1521/PM of 15 June 2011.

Law No. 2010/012 of 21 December 2010 on cybersecurity and cybercrime, together with electronic communications regulation.

Applicable OHADA Uniform Acts and Cameroonian rules on contracts, companies, evidence, accounting, tax, consumer protection, advertising, competition and intellectual property.

Applicable CEMAC/BEAC/COBAC payment, electronic-money and anti-money-laundering rules where regulated functions are actually enabled.

Réserve / Qualification — Cette liste est indicative et ne remplace pas l’analyse des lois sectorielles, du pays de l’utilisateur, de l’activité configurée ou des traitements effectivement réalisés. / This list is indicative and does not replace analysis of sector-specific law, the user’s country, the configured activity or the processing actually performed.

PARTIE I — FRANÇAIS

Entrée en vigueur : 29 juillet 2026

1. Champ

La présente notice couvre business-core.yowyob.com, la documentation, la console, Swagger/OpenAPI, les éventuelles PWA ou applications mobiles, les composants intégrés et les services de mesure liés à Business Core.

Une Organisation qui embarque Business Core dans sa propre interface reste responsable des traceurs qu’elle ajoute et de sa propre notice.

2. Définitions

Un cookie est une donnée enregistrée par le navigateur; le stockage local inclut localStorage, sessionStorage, IndexedDB et cache; un service worker gère certaines fonctions PWA; un SDK est une bibliothèque mobile ou applicative; un pixel ou identifiant mesure une interaction; un journal API enregistre un appel technique.

Un identifiant de session, une clé API et un identifiant publicitaire ont des finalités différentes et ne doivent pas être confondus.

3. Site public et documentation

Le site public peut utiliser des technologies nécessaires à la langue, sécurité, équilibrage, consentement et accessibilité, ainsi que des analytics facultatifs.

La documentation peut mémoriser version, thème, langue, exemples, onglets et progression de lecture. Les extraits copiés ne doivent pas contenir de clé réelle.

4. Console, authentification et tenants

La console utilise session, anti-CSRF, tenant actif, rôle, MFA, préférence, bannière et état de navigation. Ces technologies sont nécessaires au compte et à la sécurité.

Un appareil partagé doit être déconnecté, les clés ne doivent pas être mémorisées dans le navigateur et le cache doit être effacé avant réaffectation.

5. Swagger, explorateurs API et outils développeur

Un explorateur peut mémoriser serveur, schéma, autorisation temporaire, paramètres d’affichage et historique local. L’usage d’une clé de production dans un outil partagé est déconseillé.

Les requêtes de démonstration peuvent être journalisées comme tout appel API. Les secrets ne doivent jamais être placés dans une URL ou un exemple public.

6. Technologies strictement nécessaires

Sécurité, authentification, session, préférence de consentement, anti-abus, équilibrage, reprise, intégrité, quota et accessibilité. Elles peuvent fonctionner sans consentement lorsqu’une autre base les autorise.

Le refus de la publicité ne désactive pas les contrôles nécessaires à l’API ou à l’audit.

7. Fonctionnels et personnalisation

Langue, thème, fuseau, tenant récent, mise en page, favoris, version de documentation et options d’accessibilité.

Ces choix améliorent l’usage sans créer par défaut un profil marketing inter-services.

8. Analytics, performance et tests

Mesure d’audience, navigation, temps, erreur, version, appareil, disponibilité et test A/B peuvent être utilisés pour améliorer le service. Les données sont agrégées ou pseudonymisées lorsque possible.

Les analytics facultatifs ne doivent pas capturer les payloads métier, secrets, clés ou données sensibles.

9. Observabilité et journaux techniques

Serveurs, API gateways, WAF, CDN et outils d’observabilité enregistrent IP, endpoint, méthode, tenant, statut, latence, volume, corrélation, user-agent, erreur et événement de sécurité.

Ces journaux sont généralement nécessaires à la sécurité, au quota, à l’idempotence, à la preuve et au diagnostic. Ils ne sont pas utilisés par défaut pour la publicité comportementale.

10. Publicité et contenus sponsorisés

Le site public peut présenter une offre Yowyob, un plan, un partenaire ou un contenu sponsorisé clairement identifié. La console de production et les payloads métier ne doivent pas être exploités par défaut pour cibler une publicité.

Une publicité personnalisée ou une audience tierce exige une finalité distincte, la base et les choix requis. Yowyob ne vend pas par défaut les modèles, opérations ou transactions d’un tenant à des annonceurs.

11. Attribution et acquisition développeur

Des paramètres de campagne ou cookies peuvent mesurer l’origine d’une inscription, documentation ou demande de clé. Les durées sont limitées et le lien avec un usage ultérieur n’est effectué que selon la notice.

Les identifiants de corrélation opérationnels ne sont pas réutilisés comme identifiants publicitaires.

12. PWA, cache et mode hors ligne

Une PWA peut mettre en cache interface, documentation, préférences et éléments non sensibles. Les clés, payloads et traces confidentielles ne doivent pas rester hors ligne au-delà du nécessaire.

La suppression de l’application ou du cache ne supprime pas les comptes, opérations ou journaux serveur.

13. Applications mobiles et SDK

Selon activation : notifications, biométrie locale, intégrité appareil, crash, réseau, appareil photo pour QR ou pièce, stockage, Bluetooth ou localisation si une application métier le nécessite.

Chaque permission doit être contextuelle, révocable et limitée. Business Core n’exige pas par défaut la localisation, les contacts, le microphone ou l’identifiant publicitaire.

14. API, clés, webhooks et absence de cookies

Une API machine-à-machine utilise généralement clé, OAuth/JWT, certificat ou signature, non un cookie publicitaire. Les appels génèrent des logs et métriques.

Les webhooks utilisent signature, horodatage, reprise et contrôle de destination. Une Organisation ne doit pas intégrer un pixel ou un identifiant marketing dans un payload sans nécessité et transparence.

15. Contenus et services tiers

CDN, hébergement, vidéo, dépôt de code, outil de support, paiement, authentification ou documentation intégrée peuvent recevoir IP, appareil, page et interaction. Ils sont chargés au moment et selon la base appropriée.

Les conditions et choix du tiers peuvent s’appliquer après ouverture d’un lien externe.

16. Traceurs ajoutés par l’Organisation

Dans une interface white-label ou intégrée, l’Organisation gère ses pixels, CMP, SDK et partenaires. Elle ne doit pas contourner les préférences Yowyob ni traiter un consentement API comme consentement marketing global.

Yowyob peut bloquer un traceur dangereux, non documenté ou incompatible.

17. Consentement et centre de préférences

Lorsque requis, les traceurs facultatifs ne sont activés qu’après un choix libre, spécifique, informé et prouvable. Le refus est aussi simple que l’acceptation.

Le centre distingue nécessaire, fonctionnel, analytics, personnalisation, publicité, contenus tiers et notifications.

18. GPC, DNT et signaux de plateforme

Les signaux reconnus, dont Global Privacy Control lorsqu’applicable et supporté, sont interprétés selon leur portée. Do Not Track n’a pas une signification juridique uniforme.

Les réglages Android, iOS et navigateur concernant publicité, localisation, notifications et permissions sont respectés par les composants concernés.

19. Durées

Session : fermeture ou courte période; préférence de consentement : jusqu’à 12 mois ou nouveau choix; PWA/cache : mise à jour, déconnexion ou suppression; analytics : durée limitée souvent jusqu’à 13 mois; sécurité et API : selon risque, audit et contrat; attribution : durée de campagne.

Les durées réelles figurent dans le registre technique et sont raccourcies lorsque la finalité est atteinte.

20. Sécurité et appareils partagés

Yowyob applique des attributs Secure, HttpOnly, SameSite, chiffrement, rotation et limitation lorsque approprié. Les utilisateurs protègent appareil, navigateur, extensions et profils.

Les consoles publiques ou partagées ne doivent pas conserver clé, token, historique sensible ou tenant actif.

21. Données hors du Cloud Yowyob

L’export de rapports, captures, logs, identifiants ou audiences vers un autre outil relève de l’exportateur. Les choix et suppressions doivent être propagés lorsque nécessaire.

Effacer un cookie ne supprime pas les opérations, transactions, traces ou copies externes enregistrées sous une autre base.

22. Contact et réclamation

Contacts : privacy@yowyob.com pour les choix et droits; support@yowyob.com pour le technique; legal@yowyob.com pour les questions contractuelles. Portail : https://business-core.yowyob.com/.

Annexe A — Registre opérationnel indicatif

Catégorie

Exemples

Finalité

Durée indicative

Nécessaire

Session, CSRF, consentement, équilibrage

Compte, sécurité, choix

Session à 12 mois

Fonctionnel

Langue, thème, tenant récent

Préférences

Jusqu’au retrait

Analytics

Audience, page, appareil

Amélioration

Souvent ≤ 13 mois

Sécurité/API

IP, endpoint, statut, latence

Abus, quota, audit

Selon risque/contrat

Attribution

Campagne, source

Mesure acquisition

Fenêtre de campagne

Publicité

Identifiant ou audience si activé

Contenu sponsorisé

Selon consentement

Annexe B — Matrice indicative des permissions mobiles

Permission

Usage possible

Principe

Notifications

Sécurité, incident, opération, support

Opt-in et révocable

Biométrie locale

Déverrouillage sur appareil

Le gabarit reste sous OS

Caméra

QR ou pièce initiée

Seulement à l’action

Stockage

Cache ou export

Minimisé et supprimable

Localisation

Fonction métier explicite

Non requise par défaut

Contacts / Microphone

Fonction spécifique

Désactivés par défaut

PART II — ENGLISH

Effective date: 29 July 2026

1. Scope

This Notice covers business-core.yowyob.com, documentation, console, Swagger/OpenAPI, optional PWA/mobile applications, embedded components and related measurement services. An Organisation remains responsible for trackers it adds to its own interface.

2. Definitions

Cookies, local storage, IndexedDB, service workers, SDKs, pixels, identifiers and API logs have distinct purposes. Session identifiers, API keys and advertising identifiers must not be conflated.

3. Public site and documentation

Necessary technologies may support language, security, load balancing, consent and accessibility; optional analytics may measure use. Documentation may remember version, theme, language, examples and reading progress.

4. Console, authentication and tenants

The console uses session, anti-CSRF, active tenant, role, MFA, preference and navigation state. Shared devices must be signed out and must not retain keys.

5. Swagger and developer tools

An explorer may remember server, schema, temporary authorisation and display settings. Production keys should not be used in shared tools and secrets must not appear in URLs or public examples.

6. Strictly necessary technologies

Security, authentication, session, consent preference, abuse prevention, integrity, quota and accessibility may operate without consent where another lawful basis applies. Advertising refusal does not disable essential API controls.

7. Functional and personalisation technologies

Language, theme, time zone, recent tenant, layout, favourites, documentation version and accessibility options improve use without creating a cross-service marketing profile by default.

8. Analytics, performance and testing

Audience, navigation, time, errors, version, device, availability and A/B testing may improve the service. Optional analytics must not capture business payloads, keys or sensitive data.

9. Observability and technical logs

Servers, gateways, WAF, CDN and observability tools log IP, endpoint, method, tenant, status, latency, volume, correlation, user agent, error and security events for security, quota, idempotency, evidence and diagnostics.

10. Advertising and sponsored content

The public site may display clearly labelled Yowyob offers or sponsored content. Production console data and tenant payloads are not used by default for behavioural advertising.

11. Developer acquisition attribution

Campaign parameters or cookies may measure the source of sign-up, documentation or key requests for limited periods. Operational correlation identifiers are not reused as advertising IDs.

12. PWA, cache and offline mode

A PWA may cache interface, documentation and non-sensitive preferences. Keys, payloads and confidential traces should not remain offline longer than necessary. App or cache deletion does not delete server accounts or logs.

13. Mobile apps and SDKs

Where enabled, permissions may include notifications, local biometrics, device integrity, crash reporting, camera, storage, Bluetooth or location for an explicit business function. Contacts, microphone, location and advertising ID are not required by default.

14. APIs, keys, webhooks and cookies

Machine APIs generally use keys, OAuth/JWT, certificates or signatures rather than advertising cookies, while producing security and performance logs. Webhooks use signatures, timestamps, retries and destination controls.

15. Third-party content and services

Hosting, CDN, video, code repositories, support, payment, authentication or embedded documentation may receive IP, device, page and interaction data under the appropriate basis.

16. Organisation-added trackers

In white-label or embedded interfaces, the Organisation manages its own pixels, CMP, SDKs and partners and may not bypass Yowyob choices or treat API consent as global marketing consent.

17. Consent and preference centre

Where required, optional trackers wait for a free, specific, informed and demonstrable choice and refusal is as easy as acceptance. Categories are separated.

18. GPC, DNT and platform signals

Recognised signals including GPC where applicable are interpreted according to scope. Browser, Android and iOS settings for advertising, location, notifications and permissions are respected.

19. Retention

Session data lasts a session or short period; consent preference generally up to 12 months; cache until update or deletion; analytics often no more than 13 months; security/API logs according to risk and contract; attribution for the campaign window.

20. Security and shared devices

Secure, HttpOnly, SameSite, encryption, rotation and limits are applied where appropriate. Shared consoles must not retain keys, tokens, sensitive history or active tenants.

21. Data outside Yowyob Cloud

The exporter of reports, screenshots, logs, identifiers or audiences is responsible for the destination and propagation of choices. Deleting a cookie does not delete operations, transactions or external copies.

22. Contact and complaints

Contacts: privacy@yowyob.com; support@yowyob.com; legal@yowyob.com. Portal: https://business-core.yowyob.com/.

Appendix A — Indicative operational register

Category

Examples

Purpose

Indicative duration

Necessary

Session, CSRF, consent, load balancing

Account, security, choices

Session to 12 months

Functional

Language, theme, recent tenant

Preferences

Until withdrawal

Analytics

Audience, page, device

Improvement

Often ≤ 13 months

Security/API

IP, endpoint, status, latency

Abuse, quota, audit

Risk/contract based

Attribution

Campaign, source

Acquisition measurement

Campaign window

Advertising

ID or audience if enabled

Sponsored content

Consent based

Appendix B — Indicative mobile permission matrix

Permission

Possible use

Principle

Notifications

Security, incident, operation, support

Opt-in and revocable

Local biometrics

Device unlock

Template remains with OS

Camera

User-initiated QR or evidence

Action-based only

Storage

Cache or export

Minimised and removable

Location

Explicit business function

Not required by default

Contacts / Microphone

Specific function

Off by default