Aller au contenu
Accueil Services Publications Outils Études Le Cabinet Contactez-nous
Accueil › Publications › Cybersécurité Sénégal : 5 Obligations Loi CDP 2025
Article

Cybersécurité Sénégal : 5 Obligations Loi CDP 2025


Le Sénégal compte aujourd’hui plus de 13 millions d’internautes et une économie numérique en forte croissance. Les cyberattaques contre des entreprises africaines ont augmenté de 200 % entre 2022 et 2025 selon Interpol et Kaspersky. Dans ce contexte, la conformité aux lois sur la cybersécurité n’est plus une option — c’est une obligation légale exposant les dirigeants à des poursuites pénales en cas de négligence. Ce guide fait le point sur ce que dit réellement la législation sénégalaise en 2026.

Contexte : l’explosion des cybermenaces en Afrique de l’Ouest

L’Afrique de l’Ouest est devenue une cible prioritaire pour les cybercriminels, attirés par la croissance rapide du mobile money, de l’e-commerce et des services financiers numériques. Les vecteurs d’attaque les plus courants dans la région :

Face à ces risques, le Sénégal dispose d’un arsenal juridique — imparfait mais réel — que toute entreprise doit connaître.

Section 1 : La loi n° 2008-12 sur la Protection des Données Personnelles (CDP)

Champ d’application

La loi n° 2008-12 du 25 janvier 2008 s’applique à tout traitement automatisé ou non de données personnelles effectué par une personne physique ou morale établie au Sénégal, ou dont les traitements concernent des personnes résidant au Sénégal. Elle crée la Commission de Protection des Données Personnelles (CDP), autorité administrative indépendante chargée du contrôle.

Sont concernés : les entreprises privées (commerce, industrie, services), les administrations publiques, les ONG, les établissements de santé, les opérateurs télécom, et les plateformes numériques.

Définitions clés

Obligations des responsables de traitement

La loi impose aux responsables de traitement :

  1. Déclaration préalable à la CDP pour les traitements courants, ou autorisation pour les traitements sensibles (données de santé, biométriques, judiciaires).
  2. Information des personnes concernées (finalité, destinataires, droits d’accès/rectification/opposition) — via une politique de confidentialité accessible.
  3. Sécurité des traitements : mesures techniques et organisationnelles appropriées pour prévenir toute altération, destruction ou accès non autorisé.
  4. Respect des droits des personnes : droit d’accès, de rectification, d’opposition et de suppression des données personnelles.
  5. Limitation des finalités : les données collectées pour une finalité donnée ne peuvent pas être réutilisées pour d’autres finalités incompatibles.

Section 2 : La loi n° 2008-11 sur la Cybercriminalité

Les principales infractions définies

La loi n° 2008-11 du 25 janvier 2008 réprime les infractions liées aux technologies de l’information et de la communication. Elle couvre :

Responsabilité pénale des dirigeants

Un point crucial : la responsabilité pénale des dirigeants peut être engagée en cas de négligence caractérisée ayant permis une cyberattaque ou une fuite de données. Ne pas avoir mis en place de mesures de sécurité minimales (pare-feu, chiffrement, gestion des accès) peut être retenu comme faute de gestion. Les dirigeants de PME sénégalaises sont rarement sensibilisés à ce risque — il est pourtant réel.

Section 3 : Les obligations pratiques en 2026

1. Déclaration ou autorisation CDP

Toute entreprise traitant des données personnelles doit déclarer ses traitements à la CDP (formulaire en ligne sur cdp.sn). Les traitements courants (gestion de la clientèle, comptabilité, paie) font l’objet d’une simple déclaration. Les traitements sensibles (biométrie, santé, judiciaire) requièrent une autorisation préalable.

2. Désignation d’un Délégué à la Protection des Données (DPO)

Bien que non obligatoire légalement pour toutes les organisations, la désignation d’un DPO est fortement recommandée pour les entreprises traitant des données à grande échelle. Le DPO est le référent interne CDP — il gère les demandes d’exercice des droits, assure la veille réglementaire et coordonne les réponses aux incidents.

3. Mesures techniques de sécurité

La loi exige des mesures « appropriées » sans les détailler. En pratique, les standards attendus (et vérifiés lors des contrôles CDP) incluent :

4. Notification des violations de données

En cas de violation de données (fuite, vol, destruction accidentelle), la CDP doit être notifiée dans les meilleurs délais. Bien que la loi ne fixe pas de délai précis, Cabinet Carrée recommande d’adopter le standard RGPD (72 heures). Les personnes concernées doivent également être informées si la violation est susceptible d’engendrer un risque élevé pour leurs droits.

Section 4 : Secteurs les plus exposés aux risques cyber au Sénégal

Banque et assurance

Les établissements financiers sont en première ligne : ils traitent des données financières sensibles, sont connectés aux réseaux SWIFT et interbancaires UEMOA, et constituent des cibles à haute valeur pour les cybercriminels. La BCEAO a émis des instructions spécifiques sur la sécurité des systèmes d’information bancaires.

Santé

Les données médicales sont classées « données sensibles » par la loi CDP — leur traitement exige une autorisation spécifique. Les hôpitaux et cliniques sénégalais accusent un retard significatif en matière de sécurité IT, avec des systèmes souvent non chiffrés et des droits d’accès non maîtrisés.

E-commerce et fintech

Les plateformes e-commerce collectent massivement des données clients (coordonnées, historique d’achats, données de paiement). Une fuite peut avoir des conséquences réputationnelles et légales graves. Les obligations PCI-DSS pour la gestion des cartes bancaires s’ajoutent aux exigences CDP.

Administration publique

Les administrations sénégalaises sont soumises aux mêmes obligations que le secteur privé. Les systèmes ADIE (Agence de l’Informatique de l’État) constituent une cible stratégique — toute compromission peut affecter des millions de citoyens.

Section 5 : Se mettre en conformité en 6 étapes

Voici la méthode structurée que Cabinet Carrée applique lors de ses missions d’audit IT et de conformité CDP :

  1. Inventaire des systèmes et données
    Cartographie de tous les systèmes informatiques, applications, bases de données et flux de données personnelles. Identification des données sensibles et des flux transfrontaliers.
  2. Analyse des risques
    Évaluation des menaces (cyberattaques, erreurs internes, défaillances techniques) et des vulnérabilités existantes, avec une cotation probabilité × impact. Utilisation de la méthodologie EBIOS Risk Manager (référentiel ANSSI) ou ISO 27005.
  3. Gap analysis réglementaire
    Comparaison de l’état actuel avec les exigences de la loi n° 2008-12, de la loi n° 2008-11 et des bonnes pratiques ISO 27001. Identification des non-conformités prioritaires.
  4. Tests d’intrusion (pentest)
    Simulation d’attaques réelles sur les systèmes exposés (applications web, serveurs, réseau, social engineering) pour identifier les failles exploitables avant que les attaquants ne le fassent.
  5. Plan de remédiation priorisé
    Élaboration d’un plan d’actions classées par criticité (critique, élevé, moyen, faible) avec responsables, délais et budgets estimés. Les actions critiques doivent être traitées sous 30 jours.
  6. Mise en conformité CDP
    Déclaration ou autorisation CDP, rédaction de la politique de confidentialité, mise à jour des contrats de traitement avec les sous-traitants, désignation du DPO, formation des équipes.

Section 6 : Cabinet Carrée — Audit IT, conformité CDP et ARTCI Côte d’Ivoire

Cabinet Carrée dispose d’une équipe spécialisée en audit IT et conformité réglementaire intervenant au Sénégal, en Côte d’Ivoire et dans toute la zone UEMOA-CEMAC.

Nos expertises :

Nous avons accompagné des banques, des groupes de distribution, des institutions publiques et des startups fintech dans leur mise en conformité cyber.

Votre entreprise est-elle conforme à la loi CDP ?

Obtenez une évaluation gratuite de votre niveau de conformité par nos experts.

Découvrir notre offre Audit IT
Demander un audit gratuit

FAQ — Cybersécurité et loi CDP au Sénégal

Qu’est-ce que la CDP au Sénégal ?

La CDP (Commission de Protection des Données Personnelles) est l’autorité de contrôle sénégalaise créée par la loi n° 2008-12. Elle est chargée de veiller à la conformité des traitements de données personnelles, d’autoriser les traitements sensibles, d’instruire les plaintes et de sanctionner les manquements.

Faut-il obligatoirement un DPO au Sénégal ?

La loi n° 2008-12 ne rend pas le DPO obligatoire pour toutes les organisations, contrairement au RGPD européen. Cependant, la CDP recommande fortement sa désignation pour les entreprises traitant des données sensibles à grande échelle. Pour les entreprises travaillant avec des partenaires européens soumis au RGPD, le DPO est pratiquement incontournable.

Quelles sont les sanctions en cas de violation de la loi CDP ?

La loi n° 2008-12 prévoit des sanctions administratives (mise en demeure, suspension d’autorisation) et pénales. La loi n° 2008-11 sur la cybercriminalité prévoit des peines d’emprisonnement de 6 mois à 7 ans et des amendes de 500 000 à 10 000 000 FCFA selon la gravité de l’infraction.

Quel est le délai légal de déclaration d’un incident de sécurité ?

La loi n° 2008-12 ne fixe pas de délai précis, contrairement au RGPD européen (72 heures). La CDP recommande une notification dans les meilleurs délais. Cabinet Carrée recommande d’adopter le standard RGPD (72h) indépendamment de l’obligation légale locale.

Comment démarrer un audit de cybersécurité dans mon entreprise ?

En 6 étapes : 1) Inventaire des systèmes et données ; 2) Analyse des risques (EBIOS/ISO 27005) ; 3) Gap analysis réglementaire ; 4) Tests d’intrusion (pentest) ; 5) Plan de remédiation priorisé ; 6) Mise en conformité CDP (déclaration, DPO, politique de confidentialité). Contactez Cabinet Carrée pour un audit complet.

Contenus associés

ServiceAudit IT & SécuritéMarchéSénégalSI CICôte d’IvoireArticleCybersécurité CI

Besoin d'un accompagnement expert ?

Nos consultants sont disponibles pour étudier votre situation et vous proposer une approche sur-mesure.

Demander un devis gratuit WhatsApp
K

Koré — Cabinet Carrée

Répond en moins de 2 min
Bonjour 👋 Je suis Koré, l’assistant du Cabinet Carrée.
Business plan, audit OHADA, financement… dites-moi comment vous aider !
Démarrer la conversationWhatsApp

Le Carré du Marché

Un chiffre, sa lecture marché, et ce qu’il change pour vos décisions. Une fois toutes les deux semaines. Désabonnement en un clic.

Vos données servent uniquement à vous envoyer cette lettre. Elles ne sont ni revendues ni partagées.