Aller au contenu

Confidentialité

Données personnelles traitées par 221 et 221 Pay, finalités, bases légales, destinataires, durées de conservation, sécurité et droits des personnes.

Dernière mise à jour : 7 octobre 2026

La présente politique décrit les traitements de données à caractère personnel mis en œuvre dans le cadre du hub 221 et du service de paiement 221 Pay (le « Service »). Elle complète les conditions d’utilisation, dont les définitions s’appliquent ici.

1. Cadre légal

Les traitements sont mis en œuvre conformément à la loi n° 2008-12 du 25 janvier 2008 sur la protection des données à caractère personnel et sous le contrôle de la Commission de protection des données personnelles (CDP), autorité administrative indépendante instituée par cette loi. Les traitements liés à 221 Pay relèvent en outre de la réglementation applicable à la lutte contre le blanchiment de capitaux et le financement du terrorisme, notamment la loi n° 2024-08 du 14 février 2024.

2. Responsable du traitement

Le responsable du traitement est Orvene Labs Technologies, éditrice du Service (orvlabs.com). Toute question ou demande relative aux données personnelles est adressée à [email protected].

3. Données traitées

3.1 Consultation sans compte

La consultation du hub ne demande ni compte ni cookie. Pour appliquer les quotas de l’API sans clé, 221 enregistre une empreinte SHA-256 de l’adresse IP associée à un compteur d’appels par jour. Une telle empreinte reste une donnée personnelle, car elle peut être rapprochée d’une adresse IP. Les téléchargements de jeux de données sont comptés au moyen d’une empreinte salée de l’adresse IP, effacée le lendemain. Comme pour toute page web, le serveur reçoit les informations techniques de chaque requête (adresse IP, navigateur, page demandée) pour servir le site et en assurer la sécurité.

3.2 Compte

L’ouverture d’un Compte entraîne le traitement des données suivantes : nom, adresse e-mail, empreinte du mot de passe (le mot de passe lui-même n’est jamais conservé), statut de vérification de l’adresse e-mail, préférences de langue et de notification, et, pour chaque session, l’adresse IP et le navigateur utilisés.

3.3 Connexion par GitHub ou Google

La connexion par GitHub ou par Google est facultative. Lorsqu’elle est choisie, 221 reçoit du fournisseur le nom, l’adresse e-mail, l’image de profil et l’identifiant du compte chez ce fournisseur, ainsi que les jetons d’accès nécessaires à la connexion. Le fournisseur traite la connexion selon sa propre politique de confidentialité.

3.4 Double authentification

Lorsque la double authentification est activée, 221 conserve le secret de l’application d’authentification sous forme chiffrée et les codes de secours sous forme d’empreintes.

3.5 Projets, clés et intégrations

221 traite les Projets, leurs Membres et leurs rôles, les empreintes des Clés d’API (jamais la clé elle-même), les adresses de webhooks et l’historique de leurs livraisons, les favoris, les abonnements aux jeux de données et les compteurs d’usage.

3.6 Données de paiement (221 Pay)

Pour chaque Opération, 221 traite le numéro de téléphone du payeur, l’opérateur de monnaie mobile, le montant, la devise, la référence fournie par le Marchand, l’horodatage et le statut, et, lorsque le Marchand active les reçus, l’adresse e-mail du Client. Pour les Retraits, 221 traite le Numéro de retrait et le nom de son titulaire. Pour les Litiges, 221 traite les éléments de preuve transmis. Le nom et le logo du Marchand sont affichés sur les pages de paiement.

3.7 Vérification d’identité (221 Pay)

La vérification d’identité est exigée avant tout Retrait. Elle porte sur les images de la pièce d’identité (recto et, sauf passeport, verso), les données d’identité extraites de la pièce et, lorsque la politique de vérification l’exige, un selfie et un contrôle de présence. Pour une personne morale, s’ajoutent les documents relatifs à l’entreprise, à ses dirigeants et à ses bénéficiaires effectifs. Ces données sont conservées sur les serveurs de 221 et ne sont accessibles qu’au personnel habilité, y compris les modérateurs chargés de la vérification.

3.8 Signalement d’une erreur

Le formulaire de signalement collecte l’adresse e-mail du déclarant et le contenu du signalement : jeu de données, version, lieu, valeur actuelle, valeur attendue et source. Le contenu du signalement, sans l’adresse e-mail, peut être publié dans un suivi public ; le formulaire refuse toute adresse e-mail ou tout numéro de téléphone dans ces champs. Un contrôle anti-spam (Cloudflare Turnstile) vérifie que l’envoi émane d’une personne, et les envois sont comptés par empreinte d’adresse IP pour limiter leur nombre.

3.9 Assistance et correspondance

Les échanges avec 221 par e-mail sont conservés pour traiter la demande et en garder la preuve.

3.10 Assistant conversationnel

Lorsqu’il est activé, l’assistant conversationnel traite les messages saisis dans l’espace connecté. Il est désactivé par défaut. Il ne reçoit jamais de Clé d’API, de mot de passe ni de pièce d’identité, et aucune de ces informations ne doit lui être communiquée.

4. Finalités et bases légales

FinalitéDonnéesBase légale
Fournir le hub et appliquer les quotasEmpreinte d’adresse IP, compteurs, données du CompteExécution des conditions d’utilisation
Gérer le Compte, la connexion et la sécuritéCompte, sessions, double authentification, connexion GitHub ou GoogleExécution des conditions d’utilisation
Envoyer les e-mails de compte, alertes de quota et notifications des jeux suivisAdresse e-mail, préférencesExécution des conditions d’utilisation ; consentement pour les notifications facultatives
Exécuter les Opérations de 221 PayDonnées de paiementExécution des conditions d’utilisation
Envoyer un reçu au ClientAdresse e-mail du ClientInstruction du Marchand, sur la base légale dont il dispose
Vérifier l’identité, prévenir la fraude, lutter contre le blanchimentDonnées d’identité, données de paiementObligation légale ; exécution des conditions d’utilisation
Traiter les signalementsAdresse e-mail, contenu du signalementConsentement
Répondre aux demandes et litiges, établir la preuveCorrespondance, journauxExécution des conditions d’utilisation ; obligation légale
Tenir la comptabilité et répondre aux autoritésOpérations, FraisObligation légale

221 n’utilise pas les données personnelles à des fins publicitaires, ne les vend pas et ne les loue pas.

5. Données des Clients des Marchands

Pour les données des Clients transmises au moyen de 221 Pay, le Marchand détermine les finalités de leur collecte et en est responsable envers ses Clients ; 221 les traite pour son compte et selon ses instructions. 221 traite toutefois ces données pour son propre compte lorsqu’il s’agit de respecter ses obligations légales, notamment de prévention de la fraude et de lutte contre le blanchiment. Le Client qui souhaite exercer ses droits peut s’adresser au Marchand ou à 221.

6. Destinataires et sous-traitants

Les données sont accessibles au personnel habilité de 221, dans la limite de ses attributions. Elles peuvent être communiquées aux destinataires suivants :

DestinataireRôleDonnées concernées
Hébergeur du serveur dédiéHébergement du Service et de ses bases de donnéesToutes les données du Service
HostingerEnvoi des e-mails depuis la messagerie du domaine orvlabs.comAdresse e-mail, contenu des e-mails
Cloudflare (Turnstile)Contrôle anti-spam du formulaire de signalementDonnées techniques du navigateur, adresse IP
GitHubConnexion par GitHub, si elle est choisie ; suivi public des signalementsProfil GitHub ; contenu du signalement, sans adresse e-mail
GoogleConnexion par Google, si elle est choisieProfil Google
Établissements et opérateurs partenaires agréésExécution des Opérations de paiement et obligations réglementairesDonnées de paiement, données d’identité lorsque la réglementation l’exige
KairosPlateforme de l’assistant conversationnel, opérée par le même groupe ; désactivée par défautMessages saisis dans l’assistant
MarchandBénéficiaire de l’OpérationDonnées de paiement de ses Clients, par le tableau de bord, l’API et les webhooks
AutoritésCDP, autorités judiciaires, administratives, fiscales et de contrôle, CENTIF, lorsque la loi l’exigeDonnées requises

Les sous-traitants n’agissent que sur instruction de 221 et sont tenus à la confidentialité et à la sécurité des données. Lorsqu’un fournisseur intervient pour son propre compte, notamment GitHub et Google pour la connexion, sa propre politique de confidentialité s’applique. Les liens vers des services tiers mènent à des sites que 221 ne contrôle pas.

7. Transferts hors du Sénégal

Certains destinataires sont établis ou traitent des données hors du Sénégal, notamment les fournisseurs d’e-mail, d’anti-spam et de connexion, et les partenaires de paiement établis dans les autres pays de l’UEMOA où 221 Pay est disponible. Ces transferts sont limités aux données nécessaires et réalisés dans les conditions prévues par la loi n° 2008-12 et par les décisions de la CDP.

8. Durées de conservation

DonnéesDurée
Sessions de connexion7 jours, prolongés à chaque utilisation ; supprimées à leur expiration
Compteurs d’usage de l’API, y compris l’empreinte d’adresse IP30 jours
Empreintes salées d’adresse IP pour les téléchargementsEffacées le lendemain
Historique des livraisons de webhooks30 jours
Fenêtres anti-abus de connexion1 heure
Compte, Projets, Clés d’API, webhooks, favoris, abonnementsJusqu’à la suppression du Compte
Adresse e-mail d’un signalementSupprimée 30 jours après la décision
Compteur anti-spam des signalementsEffacé dans les 3 heures
Contenu d’un signalementConservé avec son numéro de suivi, sans adresse e-mail
Opérations de paiement et FraisDurée légale de conservation des pièces comptables et des opérations
Données de vérification d’identitéDurée imposée par la réglementation LBC/FT, à compter de la fin de la relation
CorrespondanceDurée du traitement de la demande, puis délai de prescription applicable

À l’expiration de ces durées, les données sont supprimées ou anonymisées. Elles peuvent être conservées plus longtemps lorsqu’une autorité l’exige ou pour la constatation, l’exercice ou la défense d’un droit en justice.

9. Sécurité

221 met en œuvre des mesures techniques et organisationnelles adaptées aux risques : chiffrement des échanges, empreintes des mots de passe, des codes de secours et des Clés d’API, chiffrement des secrets de double authentification, cloisonnement des Projets, contrôle des accès par rôle, accès restreint aux données d’identité, journalisation des actions sensibles, limitation des tentatives et mises à jour de sécurité. Aucune mesure ne pouvant garantir une sécurité absolue, 221 informe les personnes concernées et la CDP d’une violation de données lorsque la loi l’exige. Chaque Utilisateur protège ses propres identifiants, conformément aux conditions d’utilisation.

10. Accès par le personnel de 221

Un administrateur de 221 peut ouvrir une session à la place d’un Utilisateur (emprunt de session) dans deux cas seulement : assister cet Utilisateur ou examiner un abus. Cet accès est réservé au personnel habilité, et la session ainsi ouverte enregistre l’identité de l’administrateur. L’accès aux données de vérification d’identité est réservé au personnel chargé de la vérification et de la conformité.

11. Cookies et stockage local

Le Service utilise uniquement :

  • un cookie de session, sécurisé et inaccessible aux scripts, déposé à la connexion et valable 7 jours, prolongé à chaque utilisation ;
  • des cookies techniques temporaires lors d’une connexion par GitHub ou Google, nécessaires à la sécurité de cette connexion ;
  • le stockage local du navigateur pour le thème choisi (clair ou sombre), qui n’est pas transmis à 221.

Le Service ne dépose aucun cookie publicitaire et n’utilise aucun traceur publicitaire. Ces cookies étant strictement nécessaires au Service, ils ne requièrent pas de consentement préalable.

12. Droits des personnes

Conformément à la loi n° 2008-12, toute personne dispose d’un droit d’information, d’accès, de rectification, de suppression et d’opposition au traitement de ses données, pour des motifs légitimes. Depuis les Paramètres de l’espace connecté :

  • Exporter mes données télécharge un fichier JSON contenant le profil, les Projets, les Clés d’API (sans leur secret), les webhooks, les favoris et les abonnements ;
  • Supprimer mon compte supprime le Compte et les Projets et révoque leurs Clés d’API. Cette suppression est irréversible. Elle n’est pas possible tant qu’un solde du Mode live demeure ; les données dont la conservation est imposée par la loi, notamment les Opérations et les données de vérification d’identité, sont conservées pour la durée indiquée à l’article 8.

Les autres demandes, notamment celles qui portent sur une empreinte d’adresse IP, sont adressées à [email protected]. 221 peut demander un justificatif d’identité avant d’y répondre et répond dans les délais prévus par la loi. Le droit d’opposition ne s’applique pas aux traitements imposés par une obligation légale.

13. Réclamation

Toute personne peut introduire une réclamation auprès de la Commission de protection des données personnelles (CDP). Il est recommandé de contacter d’abord 221, afin de permettre une réponse rapide.

14. Décisions automatisées

Des contrôles automatisés de prévention de la fraude et de conformité peuvent retarder ou bloquer une Opération. Toute décision de refus de vérification, de suspension ou de fermeture d’un Compte fait l’objet d’un examen humain sur demande adressée à [email protected].

15. Mineurs

Le Service est réservé aux personnes âgées d’au moins 18 ans. 221 ne collecte pas sciemment de données relatives à des mineurs et supprime le Compte d’un mineur dès qu’il en a connaissance, sous réserve des obligations légales de conservation.

16. Modifications

221 peut modifier la présente politique. Toute modification substantielle est notifiée au moins 30 jours avant son entrée en vigueur, par e-mail et sur le site, sauf modification exigée par la loi ou par la sécurité du Service, qui peut s’appliquer immédiatement. La date de dernière mise à jour figure en tête de page.

17. Contact

Orvene Labs Technologies, [email protected]. Voir aussi les mentions légales et la page Signaler une erreur.