Version : 1.0 · 2026-05-20 · Document de pré-pitch sous NDA tacite
| Zone | Régulateur primaire | Texte fondamental | Notre posture |
|---|---|---|---|
| UEMOA (CÎte d'Ivoire) | BCEAO + ARTCI (data) + CENTIF (AML) | Instruction n°008-05-2015 EME · Loi 2013 protection données CI · Loi anti-blanchiment | Agrément EME en préparation · Partenariat bancaire intermédiaire (NSIA/Ecobank) jusqu'à Series A |
| CEMAC (Cameroun) | COBAC + CNPDP (data) + ANIF (AML) | RÚglement COBAC R-2024/01 IT · Loi 2010/012 + ordonnances 2024 · RÚglement CEMAC 4/03 microfinance | Sandbox COBAC validée M9 · DPO local résident · Données nominatives en territoire camerounais strict |
| International | PCI-SSC (Visa/MC) · FATF | PCI-DSS L1 (si cartes Phase 3) · Recommandations FATF AML | Phase 3 (post Series A) seulement · Pas de PAN stocké en clair, tokenisation |
| Type de donnée | Lieu de stockage prod | Justification |
|---|---|---|
| PII clients CI (CNI, selfie, historique) | AWS af-south-1 (Cape Town) | Loi CI 2013 autorise sortie zone avec autorisation explicite â accordĂ©e AWS Africa |
| PII clients CM (CNI, selfie, historique) | Camtel Cloud Douala ou Orange Business CM | Loi 2010/012 CM + ordonnances 2024 â rĂ©sidence territoriale stricte, refus CNPDP des transferts hors CM depuis 2024 |
| Transactions financiĂšres CI | AWS af-south-1 | Reporting BCEAO inclut transactions, conservation 10 ans S3 Glacier + Object Lock |
| Transactions financiĂšres CM | Camtel Cloud Douala | Idem CM. Conservation 10 ans obligatoire COBAC. |
| ModĂšles ML scoring (entraĂźnement) | DGX local (k-anonymisĂ©) | DonnĂ©es dĂ©-identifiĂ©es (kâ„5, MSISDN/CNI supprimĂ©s) â hors pĂ©rimĂštre rĂ©gulĂ©. Pipeline auditable documentĂ©. |
| Logs applicatifs avec PII | AWS CloudWatch (CI) / Camtel (CM) | Jamais sur infra non-régulée. Anonymisation pour analytics agrégés (Xeon home). |
| RÎle | Localisation | Recruté avant |
|---|---|---|
| Compliance Officer (BCEAO ex) | Abidjan | M1 |
| DPO Cameroun (CNPDP agréé) | Douala | M5 â non nĂ©gociable COBAC |
| Country Manager CM (relai régulateur) | Douala | M3 |
| CEO (responsabilité ultime) | Paris/Abidjan | M0 |
| External legal CI | Cabinet Bilé-Aka Brizoua-Bi ou Houda Law Firm | Engagé M1 |
| External legal CM | Cabinet Etah-Nan ou équivalent Douala | Engagé M3 |
Les invariants ci-dessous sont protĂ©gĂ©s par contrainte SQL (CHECK), assertion runtime, et CI gates â pas par documentation seule.
environment_banner + colonne is_synthetic avec CHECK constraint sur merchants â impossible d'insĂ©rer une vraie PME mĂȘme par erreur.| Risque | ProbabilitĂ© | Mitigation |
|---|---|---|
| BCEAO retarde l'agrément EME 6+ mois | Moyenne | Partenariat bancaire continue, runway 19 mois suffisant |
| COBAC refuse data residency exception CM | Faible | Camtel Cloud Douala dÚs Phase 1, conformité native |
| Hit sanctions liste OFAC non détecté | TrÚs faible | Refinitiv World-Check temps réel + double-check manuel sur transactions > seuil |
| Fuite données client (breach) | Faible | Chiffrement at-rest + in-transit, pentest 2x/an, SOC2 Type II target Year 2 |
| Dépendance Refinitiv sur sanctions (vendor lock-in) | Acceptable | Alternative ComplyAdvantage évaluée en parallÚle |
| Certification | Phase | Coût |
|---|---|---|
| Agrément partenariat bancaire CI + CM | M0-M3 | $3-5k juridique |
| Sandbox COBAC validée | M6-M9 | $8-12k legal + dossier |
| Dossier EME BCEAO déposé | M12-M15 | $50k (legal + dossier complet) |
| ISO 27001 (cible Phase 3) | M24+ | $30-50k audit annuel |
| SOC 2 Type II | M24+ | $25-40k audit |
| PCI-DSS Level 1 (si cartes) | M30+ | $80-150k initial + $40k/an QSA |
Ce document est une posture stratégique. Il sera actualisé aprÚs échanges avec Bird & Bird Abidjan (cabinet legal) et signature LoI banque CM (M3).