Compliance & Data Protection — Posture stratĂ©gique

Version : 1.0 · 2026-05-20 · Document de pré-pitch sous NDA tacite

1. Cadre réglementaire applicable

ZoneRégulateur primaireTexte fondamentalNotre posture
UEMOA (CÎte d'Ivoire) BCEAO + ARTCI (data) + CENTIF (AML) Instruction n°008-05-2015 EME · Loi 2013 protection données CI · Loi anti-blanchiment Agrément EME en préparation · Partenariat bancaire intermédiaire (NSIA/Ecobank) jusqu'à Series A
CEMAC (Cameroun) COBAC + CNPDP (data) + ANIF (AML) RÚglement COBAC R-2024/01 IT · Loi 2010/012 + ordonnances 2024 · RÚglement CEMAC 4/03 microfinance Sandbox COBAC validée M9 · DPO local résident · Données nominatives en territoire camerounais strict
International PCI-SSC (Visa/MC) · FATF PCI-DSS L1 (si cartes Phase 3) · Recommandations FATF AML Phase 3 (post Series A) seulement · Pas de PAN stocké en clair, tokenisation

2. Capital requis pour agrément EME

3. Data Protection — RĂ©sidence des donnĂ©es

Type de donnéeLieu de stockage prodJustification
PII clients CI (CNI, selfie, historique) AWS af-south-1 (Cape Town) Loi CI 2013 autorise sortie zone avec autorisation explicite — accordĂ©e AWS Africa
PII clients CM (CNI, selfie, historique) Camtel Cloud Douala ou Orange Business CM Loi 2010/012 CM + ordonnances 2024 — rĂ©sidence territoriale stricte, refus CNPDP des transferts hors CM depuis 2024
Transactions financiĂšres CI AWS af-south-1 Reporting BCEAO inclut transactions, conservation 10 ans S3 Glacier + Object Lock
Transactions financiĂšres CM Camtel Cloud Douala Idem CM. Conservation 10 ans obligatoire COBAC.
ModĂšles ML scoring (entraĂźnement) DGX local (k-anonymisĂ©) DonnĂ©es dĂ©-identifiĂ©es (k≄5, MSISDN/CNI supprimĂ©s) — hors pĂ©rimĂštre rĂ©gulĂ©. Pipeline auditable documentĂ©.
Logs applicatifs avec PII AWS CloudWatch (CI) / Camtel (CM) Jamais sur infra non-régulée. Anonymisation pour analytics agrégés (Xeon home).

4. Chiffrement & Sécurité

5. KYC / AML / CFT

5.1 KYC niveaux (conformes BCEAO)

5.2 AML/CFT

6. RÎles & Responsabilités compliance

RÎleLocalisationRecruté avant
Compliance Officer (BCEAO ex)AbidjanM1
DPO Cameroun (CNPDP agréé)DoualaM5 — non nĂ©gociable COBAC
Country Manager CM (relai régulateur)DoualaM3
CEO (responsabilité ultime)Paris/AbidjanM0
External legal CICabinet Bilé-Aka Brizoua-Bi ou Houda Law FirmEngagé M1
External legal CMCabinet Etah-Nan ou équivalent DoualaEngagé M3

7. Audit & Reporting réglementaire

8. Hard Invariants (codifiés en code)

Les invariants ci-dessous sont protĂ©gĂ©s par contrainte SQL (CHECK), assertion runtime, et CI gates — pas par documentation seule.

9. Risques résiduels assumés

RisqueProbabilitéMitigation
BCEAO retarde l'agrément EME 6+ moisMoyennePartenariat bancaire continue, runway 19 mois suffisant
COBAC refuse data residency exception CMFaibleCamtel Cloud Douala dÚs Phase 1, conformité native
Hit sanctions liste OFAC non détectéTrÚs faibleRefinitiv World-Check temps réel + double-check manuel sur transactions > seuil
Fuite données client (breach)FaibleChiffrement at-rest + in-transit, pentest 2x/an, SOC2 Type II target Year 2
Dépendance Refinitiv sur sanctions (vendor lock-in)AcceptableAlternative ComplyAdvantage évaluée en parallÚle

10. Roadmap compliance certifications

CertificationPhaseCoût
Agrément partenariat bancaire CI + CMM0-M3$3-5k juridique
Sandbox COBAC validéeM6-M9$8-12k legal + dossier
Dossier EME BCEAO déposéM12-M15$50k (legal + dossier complet)
ISO 27001 (cible Phase 3)M24+$30-50k audit annuel
SOC 2 Type IIM24+$25-40k audit
PCI-DSS Level 1 (si cartes)M30+$80-150k initial + $40k/an QSA

Ce document est une posture stratégique. Il sera actualisé aprÚs échanges avec Bird & Bird Abidjan (cabinet legal) et signature LoI banque CM (M3).