Le Sénégal compte aujourd’hui plus de 13 millions d’internautes et une économie numérique en forte croissance. Les cyberattaques contre des entreprises africaines ont augmenté de 200 % entre 2022 et 2025 selon Interpol et Kaspersky. Dans ce contexte, la conformité aux lois sur la cybersécurité n’est plus une option — c’est une obligation légale exposant les dirigeants à des poursuites pénales en cas de négligence. Ce guide fait le point sur ce que dit réellement la législation sénégalaise en 2026.
Contexte : l’explosion des cybermenaces en Afrique de l’Ouest
L’Afrique de l’Ouest est devenue une cible prioritaire pour les cybercriminels, attirés par la croissance rapide du mobile money, de l’e-commerce et des services financiers numériques. Les vecteurs d’attaque les plus courants dans la région :
- Phishing et ingénierie sociale : usurpation d’identité d’institutions (banques, Wave, Orange Money) pour voler des identifiants.
- Ransomware : chiffrement des données d’entreprises avec demande de rançon en cryptomonnaies — des PME sénégalaises ont été touchées.
- Fraude bancaire en ligne : interception de virements B2B, compromission de messageries d’entreprise (BEC — Business Email Compromise).
- Fuites de données : bases de données clients exposées sur des serveurs mal configurés — fréquent dans l’e-commerce et le fintech.
Face à ces risques, le Sénégal dispose d’un arsenal juridique — imparfait mais réel — que toute entreprise doit connaître.
Section 1 : La loi n° 2008-12 sur la Protection des Données Personnelles (CDP)
Champ d’application
La loi n° 2008-12 du 25 janvier 2008 s’applique à tout traitement automatisé ou non de données personnelles effectué par une personne physique ou morale établie au Sénégal, ou dont les traitements concernent des personnes résidant au Sénégal. Elle crée la Commission de Protection des Données Personnelles (CDP), autorité administrative indépendante chargée du contrôle.
Sont concernés : les entreprises privées (commerce, industrie, services), les administrations publiques, les ONG, les établissements de santé, les opérateurs télécom, et les plateformes numériques.
Définitions clés
- Données personnelles : toute information permettant d’identifier directement ou indirectement une personne physique (nom, téléphone, email, adresse IP, données de santé, données biométriques, etc.).
- Responsable de traitement : la personne ou l’organisation qui détermine les finalités et les moyens du traitement.
- Traitement : toute opération sur des données personnelles — collecte, enregistrement, organisation, stockage, modification, utilisation, communication, diffusion ou destruction.
Obligations des responsables de traitement
La loi impose aux responsables de traitement :
- Déclaration préalable à la CDP pour les traitements courants, ou autorisation pour les traitements sensibles (données de santé, biométriques, judiciaires).
- Information des personnes concernées (finalité, destinataires, droits d’accès/rectification/opposition) — via une politique de confidentialité accessible.
- Sécurité des traitements : mesures techniques et organisationnelles appropriées pour prévenir toute altération, destruction ou accès non autorisé.
- Respect des droits des personnes : droit d’accès, de rectification, d’opposition et de suppression des données personnelles.
- Limitation des finalités : les données collectées pour une finalité donnée ne peuvent pas être réutilisées pour d’autres finalités incompatibles.
Section 2 : La loi n° 2008-11 sur la Cybercriminalité
Les principales infractions définies
La loi n° 2008-11 du 25 janvier 2008 réprime les infractions liées aux technologies de l’information et de la communication. Elle couvre :
- Accès frauduleux à un système d’information (hacking) — 6 mois à 2 ans d’emprisonnement + amende.
- Maintien frauduleux dans un système (une fois l’accès obtenu).
- Atteinte à l’intégrité des données : modification, suppression, introduction de données sans autorisation — jusqu’à 5 ans.
- Atteinte aux systèmes d’infrastructure critique (banques, télécoms, État) — peines aggravées jusqu’à 7 ans.
- Escroquerie électronique : phishing, fraude à la carte bancaire, usurpation d’identité numérique.
- Diffusion de contenus illicites via les réseaux numériques.
Responsabilité pénale des dirigeants
Un point crucial : la responsabilité pénale des dirigeants peut être engagée en cas de négligence caractérisée ayant permis une cyberattaque ou une fuite de données. Ne pas avoir mis en place de mesures de sécurité minimales (pare-feu, chiffrement, gestion des accès) peut être retenu comme faute de gestion. Les dirigeants de PME sénégalaises sont rarement sensibilisés à ce risque — il est pourtant réel.
Section 3 : Les obligations pratiques en 2026
1. Déclaration ou autorisation CDP
Toute entreprise traitant des données personnelles doit déclarer ses traitements à la CDP (formulaire en ligne sur cdp.sn). Les traitements courants (gestion de la clientèle, comptabilité, paie) font l’objet d’une simple déclaration. Les traitements sensibles (biométrie, santé, judiciaire) requièrent une autorisation préalable.
2. Désignation d’un Délégué à la Protection des Données (DPO)
Bien que non obligatoire légalement pour toutes les organisations, la désignation d’un DPO est fortement recommandée pour les entreprises traitant des données à grande échelle. Le DPO est le référent interne CDP — il gère les demandes d’exercice des droits, assure la veille réglementaire et coordonne les réponses aux incidents.
3. Mesures techniques de sécurité
La loi exige des mesures « appropriées » sans les détailler. En pratique, les standards attendus (et vérifiés lors des contrôles CDP) incluent :
- Chiffrement des données sensibles au repos et en transit (TLS 1.2+, AES-256).
- Gestion des accès avec principe de moindre privilège (Active Directory, IAM).
- Journalisation des accès et audits réguliers des logs.
- Sauvegardes régulières avec tests de restauration.
- Plan de continuité d’activité (PCA) et plan de reprise d’activité (PRA).
- Formation des employés à la sécurité informatique (anti-phishing, gestion des mots de passe).
4. Notification des violations de données
En cas de violation de données (fuite, vol, destruction accidentelle), la CDP doit être notifiée dans les meilleurs délais. Bien que la loi ne fixe pas de délai précis, Cabinet Carrée recommande d’adopter le standard RGPD (72 heures). Les personnes concernées doivent également être informées si la violation est susceptible d’engendrer un risque élevé pour leurs droits.
Section 4 : Secteurs les plus exposés aux risques cyber au Sénégal
Banque et assurance
Les établissements financiers sont en première ligne : ils traitent des données financières sensibles, sont connectés aux réseaux SWIFT et interbancaires UEMOA, et constituent des cibles à haute valeur pour les cybercriminels. La BCEAO a émis des instructions spécifiques sur la sécurité des systèmes d’information bancaires.
Santé
Les données médicales sont classées « données sensibles » par la loi CDP — leur traitement exige une autorisation spécifique. Les hôpitaux et cliniques sénégalais accusent un retard significatif en matière de sécurité IT, avec des systèmes souvent non chiffrés et des droits d’accès non maîtrisés.
E-commerce et fintech
Les plateformes e-commerce collectent massivement des données clients (coordonnées, historique d’achats, données de paiement). Une fuite peut avoir des conséquences réputationnelles et légales graves. Les obligations PCI-DSS pour la gestion des cartes bancaires s’ajoutent aux exigences CDP.
Administration publique
Les administrations sénégalaises sont soumises aux mêmes obligations que le secteur privé. Les systèmes ADIE (Agence de l’Informatique de l’État) constituent une cible stratégique — toute compromission peut affecter des millions de citoyens.
Section 5 : Se mettre en conformité en 6 étapes
Voici la méthode structurée que Cabinet Carrée applique lors de ses missions d’audit IT et de conformité CDP :
-
Inventaire des systèmes et données
Cartographie de tous les systèmes informatiques, applications, bases de données et flux de données personnelles. Identification des données sensibles et des flux transfrontaliers. -
Analyse des risques
Évaluation des menaces (cyberattaques, erreurs internes, défaillances techniques) et des vulnérabilités existantes, avec une cotation probabilité × impact. Utilisation de la méthodologie EBIOS Risk Manager (référentiel ANSSI) ou ISO 27005. -
Gap analysis réglementaire
Comparaison de l’état actuel avec les exigences de la loi n° 2008-12, de la loi n° 2008-11 et des bonnes pratiques ISO 27001. Identification des non-conformités prioritaires. -
Tests d’intrusion (pentest)
Simulation d’attaques réelles sur les systèmes exposés (applications web, serveurs, réseau, social engineering) pour identifier les failles exploitables avant que les attaquants ne le fassent. -
Plan de remédiation priorisé
Élaboration d’un plan d’actions classées par criticité (critique, élevé, moyen, faible) avec responsables, délais et budgets estimés. Les actions critiques doivent être traitées sous 30 jours. -
Mise en conformité CDP
Déclaration ou autorisation CDP, rédaction de la politique de confidentialité, mise à jour des contrats de traitement avec les sous-traitants, désignation du DPO, formation des équipes.
Section 6 : Cabinet Carrée — Audit IT, conformité CDP et ARTCI Côte d’Ivoire
Cabinet Carrée dispose d’une équipe spécialisée en audit IT et conformité réglementaire intervenant au Sénégal, en Côte d’Ivoire et dans toute la zone UEMOA-CEMAC.
Nos expertises :
- Audit de cybersécurité : évaluation complète (techniques, organisationnelle, humaine) selon ISO 27001/27002, NIST Cybersecurity Framework.
- Conformité CDP Sénégal : déclarations, autorisations, DPO externalisé, politique de confidentialité, formation des équipes.
- Conformité ARTCI Côte d’Ivoire : audit selon les exigences de l’Autorité de Régulation des Télécommunications/TIC de Côte d’Ivoire.
- Pentest et red team : tests d’intrusion sur applications web, réseaux et systèmes industriels.
- Plan de continuité d’activité (PCA/PRA) : préparation aux incidents et reprise d’activité.
- Formation et sensibilisation : modules e-learning et ateliers présentiel pour les équipes.
Nous avons accompagné des banques, des groupes de distribution, des institutions publiques et des startups fintech dans leur mise en conformité cyber.
Votre entreprise est-elle conforme à la loi CDP ?
Obtenez une évaluation gratuite de votre niveau de conformité par nos experts.
FAQ — Cybersécurité et loi CDP au Sénégal
Qu’est-ce que la CDP au Sénégal ?
La CDP (Commission de Protection des Données Personnelles) est l’autorité de contrôle sénégalaise créée par la loi n° 2008-12. Elle est chargée de veiller à la conformité des traitements de données personnelles, d’autoriser les traitements sensibles, d’instruire les plaintes et de sanctionner les manquements.
Faut-il obligatoirement un DPO au Sénégal ?
La loi n° 2008-12 ne rend pas le DPO obligatoire pour toutes les organisations, contrairement au RGPD européen. Cependant, la CDP recommande fortement sa désignation pour les entreprises traitant des données sensibles à grande échelle. Pour les entreprises travaillant avec des partenaires européens soumis au RGPD, le DPO est pratiquement incontournable.
Quelles sont les sanctions en cas de violation de la loi CDP ?
La loi n° 2008-12 prévoit des sanctions administratives (mise en demeure, suspension d’autorisation) et pénales. La loi n° 2008-11 sur la cybercriminalité prévoit des peines d’emprisonnement de 6 mois à 7 ans et des amendes de 500 000 à 10 000 000 FCFA selon la gravité de l’infraction.
Quel est le délai légal de déclaration d’un incident de sécurité ?
La loi n° 2008-12 ne fixe pas de délai précis, contrairement au RGPD européen (72 heures). La CDP recommande une notification dans les meilleurs délais. Cabinet Carrée recommande d’adopter le standard RGPD (72h) indépendamment de l’obligation légale locale.
Comment démarrer un audit de cybersécurité dans mon entreprise ?
En 6 étapes : 1) Inventaire des systèmes et données ; 2) Analyse des risques (EBIOS/ISO 27005) ; 3) Gap analysis réglementaire ; 4) Tests d’intrusion (pentest) ; 5) Plan de remédiation priorisé ; 6) Mise en conformité CDP (déclaration, DPO, politique de confidentialité). Contactez Cabinet Carrée pour un audit complet.
