Version pilote de KONTA
Politique de confidentialité
Version 2026-09-pilote — projet du 25 septembre 2026
- Raison sociale de l’éditeur
- [à compléter]
- Forme juridique et capital
- [à compléter]
- Siège social
- [à compléter]
- Numéro RCCM
- [à compléter]
- NIF
- [à compléter]
- E-mail de contact
- [à compléter]
- Date d’entrée en vigueur
- [à compléter]
1. Qui est responsable de vos données ?
Le responsable du traitement est l’éditeur de KONTA : [à compléter] (raison sociale), [à compléter] (siège social), RCCM [à compléter], joignable à [à compléter] (e-mail de contact). Correspondant à la protection des données : [à compléter].
Cette politique s’applique aux données traitées par KONTA pendant le pilote : celles des utilisateurs, des entreprises clientes et des personnes citées dans le service (contacts des clients et fournisseurs, dirigeants figurant sur les documents légaux).
Cette politique répond à la loi n°2013-015 du 21 mai 2013 portant protection des données à caractère personnel en République du Mali, notamment à son article 15 (information des personnes).
2. Quelles données traitons-nous ?
| Catégorie | Exemples | Origine |
|---|---|---|
| Compte utilisateur | Nom, prénom, e-mail, téléphone, fonction, rôle, mot de passe (stocké uniquement sous forme hachée), dates de connexion, essais de connexion échoués | Vous ou l’administrateur qui vous invite |
| Entreprise | Raison sociale, forme juridique, NIF, RCCM, adresse, sites, pays, nationalité et participation nationale (contenu local) | L’entreprise |
| Documents légaux | RCCM, NIF, attestations fiscales et sociales, pouvant mentionner le nom de dirigeants | L’entreprise |
| Données commerciales | Clients et fournisseurs (nom, contact), catalogue, devis, commandes, factures, paiements, demandes de devis, offres, contrats | L’entreprise et ses partenaires sur KONTA |
| Réponses de fournisseurs hors KONTA | Nom, téléphone et e-mail du contact qui répond à une demande de devis par lien sécurisé | La personne qui répond |
| Copilote | Questions posées, réponses, page d’où la question est posée, nombre de questions par mois | Vous |
| Mesure d’usage du pilote | Comptages par entreprise : connexions, devis et factures créés, relances, questions au copilote, opportunités suivies, documents déposés | Calculés par KONTA |
| Retours « Votre avis » | Votre message, la page concernée, votre entreprise | Vous |
| Demandes de démonstration | Nom, fonction, société, e-mail, téléphone et message laissés sur la page publique « KONTA pour les sociétés minières » | La personne qui demande la démonstration |
| Journal d’audit | Qui a fait quelle action importante, et quand (création, modification, envoi, validation) | Calculé par KONTA |
| Données techniques | Cookie de session, journaux techniques du serveur (adresse IP, date, requête, erreurs) | Votre navigateur |
KONTA ne demande pas de données sensibles au sens de la loi (santé, opinions, origine, religion, condamnations…). N’en saisissez pas dans le service. Ne saisissez pas non plus de mots de passe ou de coordonnées bancaires complètes dans les champs de texte libre ou dans le copilote.
Les champs obligatoires sont signalés dans les formulaires ; sans eux, la fonction concernée ne peut pas être utilisée (par exemple, pas de compte sans e-mail).
3. Pourquoi les traitons-nous ?
| Finalité | Fondement |
|---|---|
| Créer et sécuriser votre compte, gérer les accès et les rôles | Exécution des CGU |
| Fournir les fonctions de gestion (ventes, achats, contenu local, documents) | Exécution des CGU |
| Échanger des documents avec les entreprises que vous choisissez | Exécution des CGU, à votre initiative |
| Vérifier les documents légaux et attribuer le badge « vérifié » | Exécution des CGU (fonction demandée par l’entreprise) |
| Envoyer les e-mails de service (invitation, réinitialisation, notifications) | Exécution des CGU |
| Faire fonctionner le copilote et limiter son usage | Exécution des CGU ; usage facultatif |
| Signaler des opportunités adaptées à votre profil | Exécution des CGU |
| Mesurer l’usage du pilote par comptages et vous accompagner | Intérêt légitime de KONTA à évaluer le pilote |
| Recueillir vos retours (« Votre avis ») | Votre démarche volontaire |
| Vous recontacter après une demande de démonstration | Votre démarche volontaire |
| Tenir un journal d’audit, prévenir la fraude et les abus, assurer la sécurité | Intérêt légitime et obligation de sécurité (art. 8 de la loi) |
| Répondre aux demandes des autorités et respecter les obligations légales | Obligation légale |
KONTA n’utilise pas vos données pour de la publicité, ne les vend pas, et ne prend aucune décision produisant des effets juridiques à votre égard sur le seul fondement d’un traitement automatisé (art. 2 de la loi). Les suggestions du copilote restent soumises à votre validation.
4. Qui peut voir vos données ?
- Les utilisateurs de votre entreprise, selon leur rôle.
- Les autres entreprises : uniquement les documents que votre entreprise leur adresse (devis, factures, demandes de devis, offres, bons de commande, contrats) et les informations de profil nécessaires à ces échanges. Aucune autre donnée n’est visible d’une entreprise à l’autre.
- Le personnel KONTA habilité, en lecture seule, pour la vérification des documents, l’assistance, la sécurité et la mesure d’usage par comptages. Il n’a pas accès à vos conversations avec le copilote.
- Les prestataires techniques de KONTA (sous-traitants), pour la seule exécution de leur prestation, listés ci-dessous.
- Les autorités légalement habilitées, sur demande, dans le cadre de leur mission (art. 8 de la loi).
| Prestataire | Rôle | Données concernées | Pays |
|---|---|---|---|
| OVHcloud | Hébergement du serveur, de la base de données et des documents déposés | Toutes les données du service | France / Union européenne (centre de données exact [à compléter]) |
| Resend | Envoi des e-mails de service | Adresse e-mail du destinataire, nom, contenu de l’e-mail (lien d’invitation, de réinitialisation, notification) | États-Unis |
| Google (API Gemini, offre payante) | Modèle d’IA du copilote et de l’extraction des avis d’opportunité | Votre question et les seules données nécessaires pour y répondre ; jamais de mot de passe, de jeton d’accès ni de coordonnées bancaires complètes | États-Unis et infrastructure mondiale de Google [à vérifier par un juriste] |
| Stockage des sauvegardes | Copies de sauvegarde hors du serveur principal | Toutes les données du service | [à compléter] |
Avec l’offre payante de l’API Gemini, Google s’engage à ne pas utiliser vos questions et les réponses pour améliorer ses produits ; il les journalise pour une durée limitée, dans le seul but de détecter les abus.
5. Transferts de données hors du Mali
KONTA est hébergé en France (Union européenne) et fait appel à des prestataires établis aux États-Unis. Vos données sont donc transférées hors du Mali.
La loi malienne (art. 11) n’autorise un transfert vers un autre État que si cet État assure un niveau de protection suffisant, constaté par l’APDP, ou sur décision de l’APDP lorsque le transfert présente des garanties suffisantes, notamment grâce à des clauses contractuelles. L’APDP a pour mission d’autoriser les transferts (art. 31).
Garanties mises en place : contrats de traitement des données conclus avec chaque prestataire [à compléter] ; minimisation des données envoyées au modèle d’IA ; chiffrement des échanges (HTTPS).
Démarche auprès de l’APDP (déclaration du traitement et demande d’autorisation de transfert) : [à compléter] (état et référence du dossier) [à vérifier par un juriste].
6. Combien de temps conservons-nous vos données ?
| Données | Durée |
|---|---|
| Conversations avec le copilote | 12 mois, puis suppression automatique ; effaçables à tout moment par l’utilisateur |
| Compte utilisateur | Pendant la durée du compte, puis [à compléter] après sa fermeture |
| Données de l’entreprise et données commerciales | Pendant la durée d’utilisation du service ; après la fin du pilote, délai de récupération de [à compléter] jours, puis suppression, sauf obligation légale |
| Factures et pièces comptables | Durée légale de conservation [à vérifier par un juriste] |
| Documents légaux déposés | Pendant la durée du compte ; les documents remplacés ou supprimés [à compléter] |
| Journal d’audit | Conservé sans modification possible (registre en ajout seul) pendant [à compléter] |
| Indicateurs de mesure d’usage | Pendant le pilote, puis [à compléter] |
| Retours « Votre avis » | [à compléter] |
| Demandes de démonstration | 12 mois après le dernier échange, sauf si vous devenez utilisateur [à vérifier par un juriste] |
| Liens d’invitation et de réinitialisation | Usage unique et durée de validité limitée |
| Cookie de session | 7 jours au plus, supprimé à la déconnexion |
| Journaux techniques du serveur | [à compléter] |
| Sauvegardes | 30 jours minimum (rotation) [à compléter] (durée maximale) |
Les durées ne dépassent pas ce qui est nécessaire aux finalités poursuivies (art. 7 de la loi).
7. Comment protégeons-nous vos données ?
- Mots de passe hachés avec l’algorithme argon2 : personne, y compris KONTA, ne peut les lire.
- Connexion chiffrée HTTPS ; session gérée par un cookie inaccessible au JavaScript de la page (httpOnly).
- Cloisonnement strict entre entreprises : chaque demande est contrôlée côté serveur selon l’entreprise et le rôle de l’utilisateur ; en cas de doute, l’accès est refusé.
- Blocage temporaire d’un compte après plusieurs échecs de connexion ; limitation du nombre de tentatives.
- Liens d’invitation et de réinitialisation à usage unique, dont seule une empreinte est conservée.
- Contrôle du format réel des fichiers déposés (PDF, PNG, JPEG).
- Journal d’audit des actions importantes, non modifiable.
- Sauvegardes régulières de la base et des documents, conservées hors du serveur principal, avec tests de restauration.
- Accès du personnel KONTA limité, en lecture seule, aux seules personnes habilitées.
- Copilote : données envoyées au modèle limitées au nécessaire ; textes saisis par d’autres entreprises signalés comme tels.
Aucun système n’est infaillible. En cas de violation de données susceptible de vous concerner, KONTA vous informera dans les meilleurs délais, ainsi que l’APDP, selon les règles applicables [à vérifier par un juriste].
8. Vos droits et comment les exercer
La loi n°2013-015 vous donne les droits suivants :
- Droit d’être informé de l’usage de vos données (art. 15) : c’est l’objet de cette politique.
- Droit d’accès (art. 12) : obtenir gratuitement la communication de vos données et une copie.
- Droit de rectification et de suppression (art. 13) : faire corriger, compléter, mettre à jour, verrouiller ou supprimer des données inexactes, incomplètes, périmées ou dont la conservation est interdite. KONTA justifie des opérations effectuées dans un délai de 30 jours.
- Droit d’opposition (art. 19) : vous opposer, pour des motifs légitimes, à un traitement de vos données, et à leur utilisation à des fins de prospection.
Vous pouvez déjà, vous-même : corriger votre profil, effacer vos conversations avec le copilote, et demander à votre administrateur de fermer votre compte.
Pour exercer vos droits, écrivez à [à compléter] (e-mail de contact) en indiquant votre nom, votre entreprise et votre demande. KONTA peut vous demander de justifier de votre identité. La démarche est gratuite.
Si les données vous concernant ont été saisies par une entreprise cliente (par exemple, vous êtes le contact d’un fournisseur), vous pouvez aussi vous adresser directement à cette entreprise.
10. Autorité de contrôle
Au Mali, l’autorité chargée de la protection des données est l’Autorité de Protection des Données à Caractère Personnel (APDP), autorité administrative indépendante créée par la loi n°2013-015 (art. 20). Elle reçoit les réclamations et plaintes (art. 31 et 34).
Site officiel : https://apdp.ml/ — adresse postale et autres coordonnées [à vérifier par un juriste].
Nous vous invitons à nous contacter d’abord : la plupart des demandes se règlent directement et rapidement.
11. Modification de cette politique
Cette politique peut évoluer, notamment à la fin du pilote. La date de version figure en tête de page ; en cas de changement important, vous en serez informé dans l’application avant son entrée en vigueur.
Références vérifiées
Vérifiée
Loi n°2013-015 du 21 mai 2013 portant protection des données à caractère personnel en République du Mali — Journal officiel de la République du Mali n°26 du 28 juin 2013, p. 1002 à 1011
https://sgg-mali.ml/JO/2013/mali-jo-2013-26.pdfTexte intégral lu au Journal officiel (Secrétariat général du Gouvernement), consulté le 25/09/2026. Articles utilisés : 3 (définitions), 7 (principes), 8 (sécurité, sous-traitant), 11 (transferts à l’étranger), 12 et 13 (accès, rectification, délai de 30 jours), 15 (information des personnes, dont transferts envisagés), 18 (cookies et traceurs), 19 (opposition), 20 (création de l’APDP), 31 et 33 (missions : autorisation des transferts, réception des déclarations), 57 (obligation de déclaration), 61 (sanctions administratives), 65 et 66 (amendes).
Vérifiée
Primature du Mali — page de présentation de l’APDP (Autorité de Protection des Données à Caractère Personnel)
https://primature.ml/apdp-autorite-de-protection-des-donnees-a-caractere-personnel/Confirme le nom exact de l’autorité, la loi de référence, l’obligation de déclaration (art. 57) et les conditions de transfert (art. 11). Consultée le 25/09/2026.
À vérifier par un juriste
Site officiel de l’APDP Mali
https://apdp.ml/Site officiel identifié, mais son contenu (formulaires, adresse, procédure en ligne) ne s’affiche pas sans navigateur et n’a pas pu être lu. Adresse postale, téléphone et procédure de dépôt : [à vérifier par un juriste].
À vérifier par un juriste
Présentation « Conformité des traitements de données à caractère personnel à la Loi n°2013-015 : quelles obligations pour les pharmacies ? » — Directeur des affaires juridiques, de la conformité et du contentieux de l’APDP, publiée par l’Ordre des pharmaciens du Mali (2025)
https://ordrepharmacien.ml/wp-content/uploads/2025/07/Cadre-juridique-et-institutionnelle-de-la-protection-des-donnees-a-caractere-personnel-JOP2025.pdfSource institutionnelle secondaire (support de formation d’un responsable de l’APDP). Elle mentionne : la loi 2013-015 « modifiée » ; des formalités préalables par formulaires dédiés (déclaration normale, demande d’autorisation, qui couvre notamment les transferts) ; le décret n°2024-0300/PT-RM du 14 mai 2024 fixant des frais de dossier (personne morale : 100 000 FCFA pour une déclaration normale, 200 000 FCFA pour une demande d’autorisation) ; la délibération n°2020-118/APDP du 12 août 2020 sur le correspondant à la protection des données ; la loi n°2024-027 du 13 décembre 2024 portant Code pénal (art. 322-10 et suivants), dont une obligation de notifier les violations de données. Ces textes n’ont pas été lus dans leur version officielle : [à vérifier par un juriste].
À vérifier par un juriste
Loi n°2017-070 du 18 décembre 2017 portant modification de la loi n°2013-015
Citée par des bases documentaires non officielles ; la présentation de l’APDP confirme seulement que la loi est « modifiée ». Texte officiel non consulté : contenu et portée [à vérifier par un juriste].
Vérifiée
Conditions d’utilisation de l’API Gemini (Google) — section sur l’utilisation des données des services payants
https://ai.google.dev/gemini-api/termsPour les services payants, Google indique ne pas utiliser les requêtes et réponses pour améliorer ses produits, et les journaliser pour une durée limitée afin de détecter les abus. Consultées le 25/09/2026. Lieu de traitement exact : [à vérifier par un juriste].
À vérifier par un juriste
Durées légales de conservation des pièces comptables et commerciales (droit malien, Acte uniforme OHADA relatif au droit comptable)
Non vérifiées : durée à confirmer [à vérifier par un juriste].