KONTAVersion pilote — projet

Version pilote de KONTA

Politique de confidentialité

Version 2026-09-pilote — projet du 25 septembre 2026

PROJET — version pilote à faire valider par un juriste avant mise en ligne. Les mentions « [à compléter] » et « [à vérifier par un juriste] » signalent les informations manquantes ou non confirmées.
Raison sociale de l’éditeur
[à compléter]
Forme juridique et capital
[à compléter]
Siège social
[à compléter]
Numéro RCCM
[à compléter]
NIF
[à compléter]
E-mail de contact
[à compléter]
Date d’entrée en vigueur
[à compléter]

1. Qui est responsable de vos données ?

Le responsable du traitement est l’éditeur de KONTA : [à compléter] (raison sociale), [à compléter] (siège social), RCCM [à compléter], joignable à [à compléter] (e-mail de contact). Correspondant à la protection des données : [à compléter].

Cette politique s’applique aux données traitées par KONTA pendant le pilote : celles des utilisateurs, des entreprises clientes et des personnes citées dans le service (contacts des clients et fournisseurs, dirigeants figurant sur les documents légaux).

Pour les données que votre entreprise saisit sur ses propres clients et fournisseurs, KONTA agit pour le compte de votre entreprise, qui en décide l’usage. La répartition exacte des rôles (responsable du traitement ou sous-traitant) est [à vérifier par un juriste].

Cette politique répond à la loi n°2013-015 du 21 mai 2013 portant protection des données à caractère personnel en République du Mali, notamment à son article 15 (information des personnes).

2. Quelles données traitons-nous ?

CatégorieExemplesOrigine
Compte utilisateurNom, prénom, e-mail, téléphone, fonction, rôle, mot de passe (stocké uniquement sous forme hachée), dates de connexion, essais de connexion échouésVous ou l’administrateur qui vous invite
EntrepriseRaison sociale, forme juridique, NIF, RCCM, adresse, sites, pays, nationalité et participation nationale (contenu local)L’entreprise
Documents légauxRCCM, NIF, attestations fiscales et sociales, pouvant mentionner le nom de dirigeantsL’entreprise
Données commercialesClients et fournisseurs (nom, contact), catalogue, devis, commandes, factures, paiements, demandes de devis, offres, contratsL’entreprise et ses partenaires sur KONTA
Réponses de fournisseurs hors KONTANom, téléphone et e-mail du contact qui répond à une demande de devis par lien sécuriséLa personne qui répond
CopiloteQuestions posées, réponses, page d’où la question est posée, nombre de questions par moisVous
Mesure d’usage du piloteComptages par entreprise : connexions, devis et factures créés, relances, questions au copilote, opportunités suivies, documents déposésCalculés par KONTA
Retours « Votre avis »Votre message, la page concernée, votre entrepriseVous
Demandes de démonstrationNom, fonction, société, e-mail, téléphone et message laissés sur la page publique « KONTA pour les sociétés minières »La personne qui demande la démonstration
Journal d’auditQui a fait quelle action importante, et quand (création, modification, envoi, validation)Calculé par KONTA
Données techniquesCookie de session, journaux techniques du serveur (adresse IP, date, requête, erreurs)Votre navigateur

KONTA ne demande pas de données sensibles au sens de la loi (santé, opinions, origine, religion, condamnations…). N’en saisissez pas dans le service. Ne saisissez pas non plus de mots de passe ou de coordonnées bancaires complètes dans les champs de texte libre ou dans le copilote.

Les champs obligatoires sont signalés dans les formulaires ; sans eux, la fonction concernée ne peut pas être utilisée (par exemple, pas de compte sans e-mail).

3. Pourquoi les traitons-nous ?

FinalitéFondement
Créer et sécuriser votre compte, gérer les accès et les rôlesExécution des CGU
Fournir les fonctions de gestion (ventes, achats, contenu local, documents)Exécution des CGU
Échanger des documents avec les entreprises que vous choisissezExécution des CGU, à votre initiative
Vérifier les documents légaux et attribuer le badge « vérifié »Exécution des CGU (fonction demandée par l’entreprise)
Envoyer les e-mails de service (invitation, réinitialisation, notifications)Exécution des CGU
Faire fonctionner le copilote et limiter son usageExécution des CGU ; usage facultatif
Signaler des opportunités adaptées à votre profilExécution des CGU
Mesurer l’usage du pilote par comptages et vous accompagnerIntérêt légitime de KONTA à évaluer le pilote
Recueillir vos retours (« Votre avis »)Votre démarche volontaire
Vous recontacter après une demande de démonstrationVotre démarche volontaire
Tenir un journal d’audit, prévenir la fraude et les abus, assurer la sécuritéIntérêt légitime et obligation de sécurité (art. 8 de la loi)
Répondre aux demandes des autorités et respecter les obligations légalesObligation légale
La loi n°2013-015 ne contient pas de liste des « bases légales » comparable à celle du règlement européen (RGPD) ; les fondements ci-dessus sont indiqués par transparence. Leur formulation et le besoin éventuel d’un consentement exprès pour certains traitements sont [à vérifier par un juriste].

KONTA n’utilise pas vos données pour de la publicité, ne les vend pas, et ne prend aucune décision produisant des effets juridiques à votre égard sur le seul fondement d’un traitement automatisé (art. 2 de la loi). Les suggestions du copilote restent soumises à votre validation.

4. Qui peut voir vos données ?

  • Les utilisateurs de votre entreprise, selon leur rôle.
  • Les autres entreprises : uniquement les documents que votre entreprise leur adresse (devis, factures, demandes de devis, offres, bons de commande, contrats) et les informations de profil nécessaires à ces échanges. Aucune autre donnée n’est visible d’une entreprise à l’autre.
  • Le personnel KONTA habilité, en lecture seule, pour la vérification des documents, l’assistance, la sécurité et la mesure d’usage par comptages. Il n’a pas accès à vos conversations avec le copilote.
  • Les prestataires techniques de KONTA (sous-traitants), pour la seule exécution de leur prestation, listés ci-dessous.
  • Les autorités légalement habilitées, sur demande, dans le cadre de leur mission (art. 8 de la loi).
PrestataireRôleDonnées concernéesPays
OVHcloudHébergement du serveur, de la base de données et des documents déposésToutes les données du serviceFrance / Union européenne (centre de données exact [à compléter])
ResendEnvoi des e-mails de serviceAdresse e-mail du destinataire, nom, contenu de l’e-mail (lien d’invitation, de réinitialisation, notification)États-Unis
Google (API Gemini, offre payante)Modèle d’IA du copilote et de l’extraction des avis d’opportunitéVotre question et les seules données nécessaires pour y répondre ; jamais de mot de passe, de jeton d’accès ni de coordonnées bancaires complètesÉtats-Unis et infrastructure mondiale de Google [à vérifier par un juriste]
Stockage des sauvegardesCopies de sauvegarde hors du serveur principalToutes les données du service[à compléter]

Avec l’offre payante de l’API Gemini, Google s’engage à ne pas utiliser vos questions et les réponses pour améliorer ses produits ; il les journalise pour une durée limitée, dans le seul but de détecter les abus.

5. Transferts de données hors du Mali

KONTA est hébergé en France (Union européenne) et fait appel à des prestataires établis aux États-Unis. Vos données sont donc transférées hors du Mali.

La loi malienne (art. 11) n’autorise un transfert vers un autre État que si cet État assure un niveau de protection suffisant, constaté par l’APDP, ou sur décision de l’APDP lorsque le transfert présente des garanties suffisantes, notamment grâce à des clauses contractuelles. L’APDP a pour mission d’autoriser les transferts (art. 31).

Garanties mises en place : contrats de traitement des données conclus avec chaque prestataire [à compléter] ; minimisation des données envoyées au modèle d’IA ; chiffrement des échanges (HTTPS).

Démarche auprès de l’APDP (déclaration du traitement et demande d’autorisation de transfert) : [à compléter] (état et référence du dossier) [à vérifier par un juriste].

6. Combien de temps conservons-nous vos données ?

DonnéesDurée
Conversations avec le copilote12 mois, puis suppression automatique ; effaçables à tout moment par l’utilisateur
Compte utilisateurPendant la durée du compte, puis [à compléter] après sa fermeture
Données de l’entreprise et données commercialesPendant la durée d’utilisation du service ; après la fin du pilote, délai de récupération de [à compléter] jours, puis suppression, sauf obligation légale
Factures et pièces comptablesDurée légale de conservation [à vérifier par un juriste]
Documents légaux déposésPendant la durée du compte ; les documents remplacés ou supprimés [à compléter]
Journal d’auditConservé sans modification possible (registre en ajout seul) pendant [à compléter]
Indicateurs de mesure d’usagePendant le pilote, puis [à compléter]
Retours « Votre avis »[à compléter]
Demandes de démonstration12 mois après le dernier échange, sauf si vous devenez utilisateur [à vérifier par un juriste]
Liens d’invitation et de réinitialisationUsage unique et durée de validité limitée
Cookie de session7 jours au plus, supprimé à la déconnexion
Journaux techniques du serveur[à compléter]
Sauvegardes30 jours minimum (rotation) [à compléter] (durée maximale)

Les durées ne dépassent pas ce qui est nécessaire aux finalités poursuivies (art. 7 de la loi).

7. Comment protégeons-nous vos données ?

  • Mots de passe hachés avec l’algorithme argon2 : personne, y compris KONTA, ne peut les lire.
  • Connexion chiffrée HTTPS ; session gérée par un cookie inaccessible au JavaScript de la page (httpOnly).
  • Cloisonnement strict entre entreprises : chaque demande est contrôlée côté serveur selon l’entreprise et le rôle de l’utilisateur ; en cas de doute, l’accès est refusé.
  • Blocage temporaire d’un compte après plusieurs échecs de connexion ; limitation du nombre de tentatives.
  • Liens d’invitation et de réinitialisation à usage unique, dont seule une empreinte est conservée.
  • Contrôle du format réel des fichiers déposés (PDF, PNG, JPEG).
  • Journal d’audit des actions importantes, non modifiable.
  • Sauvegardes régulières de la base et des documents, conservées hors du serveur principal, avec tests de restauration.
  • Accès du personnel KONTA limité, en lecture seule, aux seules personnes habilitées.
  • Copilote : données envoyées au modèle limitées au nécessaire ; textes saisis par d’autres entreprises signalés comme tels.

Aucun système n’est infaillible. En cas de violation de données susceptible de vous concerner, KONTA vous informera dans les meilleurs délais, ainsi que l’APDP, selon les règles applicables [à vérifier par un juriste].

8. Vos droits et comment les exercer

La loi n°2013-015 vous donne les droits suivants :

  • Droit d’être informé de l’usage de vos données (art. 15) : c’est l’objet de cette politique.
  • Droit d’accès (art. 12) : obtenir gratuitement la communication de vos données et une copie.
  • Droit de rectification et de suppression (art. 13) : faire corriger, compléter, mettre à jour, verrouiller ou supprimer des données inexactes, incomplètes, périmées ou dont la conservation est interdite. KONTA justifie des opérations effectuées dans un délai de 30 jours.
  • Droit d’opposition (art. 19) : vous opposer, pour des motifs légitimes, à un traitement de vos données, et à leur utilisation à des fins de prospection.

Vous pouvez déjà, vous-même : corriger votre profil, effacer vos conversations avec le copilote, et demander à votre administrateur de fermer votre compte.

Pour exercer vos droits, écrivez à [à compléter] (e-mail de contact) en indiquant votre nom, votre entreprise et votre demande. KONTA peut vous demander de justifier de votre identité. La démarche est gratuite.

Si les données vous concernant ont été saisies par une entreprise cliente (par exemple, vous êtes le contact d’un fournisseur), vous pouvez aussi vous adresser directement à cette entreprise.

9. Cookies et stockage local

KONTA n’utilise qu’un seul cookie : le cookie de session, strictement nécessaire pour vous garder connecté. Il est inaccessible au JavaScript de la page (httpOnly), dure 7 jours au plus et est supprimé à la déconnexion. KONTA n’utilise aucun cookie publicitaire, aucun traceur de réseau social et aucun outil de mesure d’audience tiers.

Votre navigateur conserve aussi localement quelques préférences d’affichage, jamais transmises à des tiers : thème clair ou sombre, entreprise active, menus repliés, rappels du brief du jour masqués.

Ces éléments servent exclusivement à fournir le service que vous demandez ; ils relèvent des exceptions prévues à l’article 18 de la loi [à vérifier par un juriste].

10. Autorité de contrôle

Au Mali, l’autorité chargée de la protection des données est l’Autorité de Protection des Données à Caractère Personnel (APDP), autorité administrative indépendante créée par la loi n°2013-015 (art. 20). Elle reçoit les réclamations et plaintes (art. 31 et 34).

Site officiel : https://apdp.ml/ — adresse postale et autres coordonnées [à vérifier par un juriste].

Nous vous invitons à nous contacter d’abord : la plupart des demandes se règlent directement et rapidement.

11. Modification de cette politique

Cette politique peut évoluer, notamment à la fin du pilote. La date de version figure en tête de page ; en cas de changement important, vous en serez informé dans l’application avant son entrée en vigueur.

Références vérifiées

  • Vérifiée

    Loi n°2013-015 du 21 mai 2013 portant protection des données à caractère personnel en République du Mali — Journal officiel de la République du Mali n°26 du 28 juin 2013, p. 1002 à 1011

    https://sgg-mali.ml/JO/2013/mali-jo-2013-26.pdf

    Texte intégral lu au Journal officiel (Secrétariat général du Gouvernement), consulté le 25/09/2026. Articles utilisés : 3 (définitions), 7 (principes), 8 (sécurité, sous-traitant), 11 (transferts à l’étranger), 12 et 13 (accès, rectification, délai de 30 jours), 15 (information des personnes, dont transferts envisagés), 18 (cookies et traceurs), 19 (opposition), 20 (création de l’APDP), 31 et 33 (missions : autorisation des transferts, réception des déclarations), 57 (obligation de déclaration), 61 (sanctions administratives), 65 et 66 (amendes).

  • Vérifiée

    Primature du Mali — page de présentation de l’APDP (Autorité de Protection des Données à Caractère Personnel)

    https://primature.ml/apdp-autorite-de-protection-des-donnees-a-caractere-personnel/

    Confirme le nom exact de l’autorité, la loi de référence, l’obligation de déclaration (art. 57) et les conditions de transfert (art. 11). Consultée le 25/09/2026.

  • À vérifier par un juriste

    Site officiel de l’APDP Mali

    https://apdp.ml/

    Site officiel identifié, mais son contenu (formulaires, adresse, procédure en ligne) ne s’affiche pas sans navigateur et n’a pas pu être lu. Adresse postale, téléphone et procédure de dépôt : [à vérifier par un juriste].

  • À vérifier par un juriste

    Présentation « Conformité des traitements de données à caractère personnel à la Loi n°2013-015 : quelles obligations pour les pharmacies ? » — Directeur des affaires juridiques, de la conformité et du contentieux de l’APDP, publiée par l’Ordre des pharmaciens du Mali (2025)

    https://ordrepharmacien.ml/wp-content/uploads/2025/07/Cadre-juridique-et-institutionnelle-de-la-protection-des-donnees-a-caractere-personnel-JOP2025.pdf

    Source institutionnelle secondaire (support de formation d’un responsable de l’APDP). Elle mentionne : la loi 2013-015 « modifiée » ; des formalités préalables par formulaires dédiés (déclaration normale, demande d’autorisation, qui couvre notamment les transferts) ; le décret n°2024-0300/PT-RM du 14 mai 2024 fixant des frais de dossier (personne morale : 100 000 FCFA pour une déclaration normale, 200 000 FCFA pour une demande d’autorisation) ; la délibération n°2020-118/APDP du 12 août 2020 sur le correspondant à la protection des données ; la loi n°2024-027 du 13 décembre 2024 portant Code pénal (art. 322-10 et suivants), dont une obligation de notifier les violations de données. Ces textes n’ont pas été lus dans leur version officielle : [à vérifier par un juriste].

  • À vérifier par un juriste

    Loi n°2017-070 du 18 décembre 2017 portant modification de la loi n°2013-015

    Citée par des bases documentaires non officielles ; la présentation de l’APDP confirme seulement que la loi est « modifiée ». Texte officiel non consulté : contenu et portée [à vérifier par un juriste].

  • Vérifiée

    Conditions d’utilisation de l’API Gemini (Google) — section sur l’utilisation des données des services payants

    https://ai.google.dev/gemini-api/terms

    Pour les services payants, Google indique ne pas utiliser les requêtes et réponses pour améliorer ses produits, et les journaliser pour une durée limitée afin de détecter les abus. Consultées le 25/09/2026. Lieu de traitement exact : [à vérifier par un juriste].

  • À vérifier par un juriste

    Durées légales de conservation des pièces comptables et commerciales (droit malien, Acte uniforme OHADA relatif au droit comptable)

    Non vérifiées : durée à confirmer [à vérifier par un juriste].